Visión general de las responsabilidades del cliente al utilizar IBM Cloud Hyper Protect Crypto Services

Conozca las responsabilidades de gestión y los términos y condiciones de uso de IBM Cloud® Hyper Protect Crypto Services. Para obtener una vista de alto nivel de los tipos de servicio en IBM Cloud y el desglose de responsabilidades entre el cliente y IBM para cada tipo, consulte Responsabilidades compartidas para las ofertas de IBM Cloud.

Revise las siguientes secciones para ver las responsabilidades específicas del cliente y las de IBM cuando utilice Hyper Protect Crypto Services. Para conocer los términos generales de uso, consulte Términos y avisos de IBM Cloud.

Gestión de incidentes y operaciones

La gestión de incidencias y operaciones incluye tareas como alta disponibilidad, supervisión y gestión de incidencias. Usted e IBM comparten las responsabilidades correspondientes a la configuración y el mantenimiento del entorno de clúster de su instancia del servicio Hyper Protect Crypto Services para las cargas de trabajo de la aplicación. El usuario es el responsable de la gestión de incidencias y de operaciones de los datos de la aplicación.

Tabla 1. Responsabilidades para incidentes y operaciones
Tarea Responsabilidades de IBM Responsabilidades del usuario
Supervisión Proporcionar integración con tecnologías de asociación de terceros seleccionadas, como por ejemplo IBM Cloud® Activity Tracker. Utilizar las herramientas suministradas para revisar los registros y las actividades de la instancia.
Incidencias Proporcionar notificaciones de mantenimiento planificado, boletines de seguridad e interrupciones no planificadas. Establecer preferencias para recibir correos electrónicos acerca de las notificaciones de la plataforma y supervisar la página de estado de IBM Cloud para ver anuncios generales.
Actualizaciones de firmware Proporcionar actualizaciones de firmware para varias unidades criptográficas de forma secuencial sin impacto para ejecutar cargas de trabajo. Realizar tareas como de costumbre.
Conexión a la nube de terceros Proporcione mensajes de error cuando el acceso a los almacenes de claves de terceros no funcione. Póngase en contacto con el proveedor de servicios de la nube de terceros afectado para resolver los problemas de acceso o conexión.

Gestión de cambios

La gestión de cambios incluye tareas como el despliegue, la configuración, las actualizaciones, la aplicación de parches, los cambios de configuración y la supresión. Usted e IBM comparten responsabilidades en cuanto a mantener los componentes del servicio Hyper Protect Crypto Services en la versión más reciente. Usted es el responsable de la gestión de cambios de los datos de su aplicación.

Tabla 2. Responsabilidades para la gestión de cambios
Tarea Responsabilidades de IBM Responsabilidades del usuario
Aplicaciones Proporcionar actualizaciones de versión mayores, menores y de parche para las interfaces de Hyper Protect Crypto Services. Utilice las herramientas de API, CLIo IU para realizar funciones actualizadas.

Gestión de identidad y acceso

La gestión de identidad y acceso incluye tareas como la autenticación, la autorización, las políticas de control de accesos y aprobar, otorgar y revocar el acceso. Usted e IBM comparten responsabilidades en cuanto al control del acceso a las instancias y recursos de Hyper Protect Crypto Services. Usted es el responsable de la gestión de identidad y acceso a los datos de su aplicación.

Tabla 3. Responsabilidades para la gestión de identidad y acceso
Tarea Responsabilidades de IBM Responsabilidades del usuario
Gestión de usuarios IBM no tiene acceso a sus recursos, pero le proporciona la posibilidad de restringir el acceso de los usuarios a los recursos. Según de sus necesidades, restringir el acceso a los recursos y a la funcionalidad de servicio mediante políticas de acceso de Cloud IAM. Para obtener más información, consulte Gestión de acceso de usuario.
Políticas de servicio y claves IBM no tiene acceso a los recursos pero le proporciona la capacidad de establecer políticas de servicio y de claves. Gestione las políticas de instancia de servicio y las políticas de claves.
Conexión a la nube de terceros Proporcione mensajes de error cuando el acceso a los almacenes de claves de terceros no funcione. Asegúrese de que la información de conexión y las credenciales de acceso para el proveedor de servicios de nube de terceros estén siempre actualizadas en la instancia de Hyper Protect Crypto Services.

Cumplimiento de normativas y seguridad

La seguridad y el cumplimiento de normativas incluye tareas tales como la implementación de controles de seguridad y la certificación de conformidad. IBM es el responsable de la seguridad y de la conformidad de Hyper Protect Crypto Services. Usted es responsable de la seguridad y la conformidad de los datos de la aplicación.

Tabla 4. Responsabilidades de seguridad y cumplimiento normativo
Tarea Responsabilidades de IBM Responsabilidades del usuario
Aplicaciones Mantener controles que estén en consonancia con los diversos estándares de conformidad del sector. Configurar y mantener la seguridad y la conformidad normativa para sus apps y datos. Por ejemplo, puede habilitar valores de seguridad adicionales para satisfacer sus necesidades de conformidad eligiendo cómo y cuándo importar, envolver, rotar, volver a envolver y suprimir claves.
Cifrado IBM es responsable para el cifrado de claves. Mantener la raíz de confianza, los componentes de clave maestra, en la estación de trabajo o en las tarjetas inteligentes.
Copias de seguridad maestras IBM nunca toca su clave maestra. Realice una copia de seguridad de la clave maestra de forma regular en su tarjeta inteligente o en la estación de trabajo.
Tarjetas inteligentes y lectores de tarjetas inteligentes IBM nunca toca sus tarjetas inteligentes y lectores de tarjetas inteligentes. Almacene las tarjetas inteligentes, los PIN asociados y los lectores de tarjetas inteligentes en cajas fuertes seguras para evitar el acceso no autorizado.
Archivos de partes de claves IBM nunca toca los archivos de componentes clave. Proteja los archivos de partes de claves en el directorio asociado con CLOUDTKEFILES en una caja fuerte de almacenamiento de archivos aprobada y almacene de forma segura las contraseñas respectivas.

Recuperación tras desastre

La recuperación tras desastre incluye tareas como proporcionar dependencias en sitios de recuperación tras desastre, suministrar entornos de recuperación tras desastre, copias de seguridad de datos y de configuración, replicar datos y la configuración en el entorno de recuperación tras desastre y proporcionar migración tras error en sucesos de desastre. IBM es el responsable de la recuperación de los componentes de Hyper Protect Crypto Services en caso de desastre. Usted es el responsable de la recuperación de las cargas de trabajo que ejecutan Hyper Protect Crypto Services y los datos de aplicación.

Tabla 5. Responsabilidades para la recuperación tras desastre
Tarea Responsabilidades de IBM Responsabilidades del usuario
Copias de seguridad de instancias Realizar de forma continua copias de seguridad en la región y entre regiones de recursos clave y realizar pruebas continuas de copias de seguridad. Realice una copia de seguridad de la clave maestra; valide las copias de seguridad y restaure los datos cuando sea necesario.
Recuperación tras desastre Cuando ocurre un desastre en la región, automáticamente se recuperan y reinician los componentes del servicio. Cuando ocurre un desastre regional que afecta a todas las zonas disponibles, asegúrese de que todos los datos excepto la clave maestra se hayan replicado en otra región. IBM también hará que estén disponibles unidades criptográficas adicionales en una región diferente y gestionará las solicitudes de direccionamiento a las nuevas unidades criptográficas. Cuando ocurre un desastre regional que afecta a todas las zonas disponibles, cargue su clave maestra en las nuevas unidades criptográficas que proporciona IBM en una región diferente para restaurar los datos. También puede habilitar e inicializar unidades criptográficas de migración tras error antes de que se produzca un desastre, lo que reduce el tiempo de inactividad.
Disponibilidad Proporcionar prestaciones de alta disponibilidad como, por ejemplo, la infraestructura propiedad de IBM en regiones multizona, para satisfacer los requisitos de acceso local y de baja latencia para cada región soportada. Utilice la lista de regiones disponibles para planificar y crear nuevas instancias del servicio.