Intégration des services IBM Cloud à Hyper Protect Crypto Services

Vous pouvez intégrer des services IBM Cloud à IBM Cloud® Hyper Protect Crypto Services pour créer des solutions vous permettant d'apporter et de gérer votre propre chiffrement dans le cloud.

Après avoir créé une instance du service et initialisé l'instance de service, vous devez établir des autorisations de service à service pour permettre à un service d'accéder à un autre service via une autorisation de compte unique ou une autorisation inter-comptes. Pour des instructions détaillées sur la manière d'établir des autorisations, voir Création d'une autorisation dans l'interface utilisateur. Veillez à suivre le processus et sélectionnez Hyper Protect Crypto Services comme service cible.

Reportez-vous aux instructions d'intégration suivantes pour intégrer Hyper Protect Crypto Services à chaque service pris en charge.

Intégrations à des services de stockage

Les données que vous stockez dans les services de stockage IBM Cloud sont chiffrées par défaut à l'aide de clés générées de manière aléatoire. Si vous souhaitez contrôler les clés de chiffrement et utiliser vos propres clés pour chiffrer votre espace de stockage, vous pouvez associer les clés racine que vous gérez dans Hyper Protect Crypto Services à votre service de stockage et tirer parti du chiffrement d'enveloppes pour ajouter une autre couche de protection à vos données. Comme les clés racine sont chiffrées par la clé principale qui appartient à l'utilisateur, aucune autre personne, y compris les administrateurs IBM Cloud, ne peut accéder à vos données.

Tableau 1. Services de stockage pris en charge
Service Description Instructions relatives à l'intégration
IBM Cloud Object Storage IBM Cloud Object Storage est une plateforme hautement disponible, durable et sécurisée pour le stockage de données non structurées. Object Storage est le moyen le plus efficace de stocker des PDF, des fichiers multimédias, des sauvegardes de bases de données, des images de disque ou même de grands ensembles de données structurées.
IBM® Cloud Block Storage for Virtual Private Cloud Block Storage for VPC fournit un stockage de données hautes performances monté sur hyperviseur pour vos instances de serveur virtuel que vous pouvez mettre à disposition dans votre VPC. Création de volumes de stockage par blocs avec un chiffrement géré par le client
IBM Cloud® File Storage for VPC IBM Cloud® File Storage for VPC est une offre de stockage de fichiers zonal qui fournit des services de stockage de fichiers NFS. Création de partages de fichiers avec chiffrement géré par le client

Intégrations à des services de base de données

Les données que vous stockez dans les services de base de données IBM Cloud sont chiffrées par défaut à l'aide de clés générées de manière aléatoire. Si vous souhaitez contrôler les clés de chiffrement et utiliser vos propres clés pour chiffrer vos bases de données, vous pouvez associer des clés racine que vous gérez dans Hyper Protect Crypto Services à votre service de base de données et utiliser le chiffrement d'enveloppe pour ajouter une autre couche de protection à vos données. Comme les clés racine sont chiffrées par la clé principale qui appartient à l'utilisateur, aucune autre personne, y compris les administrateurs IBM Cloud, ne peut accéder à vos données.

Tableau 2. Services de base de données pris en charge
Service Description Instructions relatives à l'intégration
IBM Cloud Databases for Elasticsearch IBM Cloud Databases for Elasticsearch est un service Elasticsearch entièrement géré et entièrement géré qui est intégré à l'intégration native dans IBM Cloud. Intégration deHyper Protect Crypto Services
IBM Cloud Databases for EnterpriseDB IBM Cloud Databases for EnterpriseDB est un moteur de base de données qui optimise les fonctions intégrées de PostgreSQL. Vous pouvez acquérir une plus grande évolutivité, une plus grande sécurité et une plus grande fiabilité, ainsi que des améliorations qui améliorent la productivité de l'administrateur de base de données et du développeur. Intégration deHyper Protect Crypto Services
IBM Cloud Databases for etcd IBM Cloud Databases for etcd est un service etcd prêt à l'emploi et entièrement géré qui est construit avec une intégration native dans IBM Cloud. Intégration deHyper Protect Crypto Services
IBM Cloud Databases for MongoDB IBM Cloud Databases for MongoDB est un service MongoDB prêt à l'emploi et entièrement géré qui est construit avec une intégration native dans IBM Cloud. Intégration deHyper Protect Crypto Services
IBM Cloud Databases for PostgreSQL IBM Cloud Databases for PostgreSQL est un service PostgreSQL prêt à l'emploi et entièrement géré qui est construit avec une intégration native dans IBM Cloud. Intégration deHyper Protect Crypto Services
IBM Cloud Databases for Redis IBM Cloud Databases for Redis est un magasin de valeurs de clé en mémoire open source conçu pour la pile d'applications moderne. Databases for Redis vous permet d'utiliser des compteurs, des files d'attente, des listes et des journaux HyperLogLogs pour traiter simplement les problèmes de données complexes. Intégration deHyper Protect Crypto Services
IBM Cloud Messages for RabbitMQ IBM Cloud Messages for RabbitMQ est un service RabbitMQ prêt à l'emploi et entièrement géré qui est construit avec une intégration native dans IBM Cloud. Il prend en charge plusieurs protocoles de messagerie en tant que courtier. Intégration deHyper Protect Crypto Services
IBM Db2 on Cloud IBM Db2 on Cloud est une base de données SQL mise à votre disposition dans le cloud. Vous pouvez utiliser Db2 on Cloud exactement de la même manière que vous utilisez n'importe quel logiciel de base de données, sans le temps et les frais associés à la configuration du matériel ou à l'installation et la maintenance des logiciels. Intégration deHyper Protect Crypto Services

Intégrations de services de calcul

Utilisez Hyper Protect Crypto Services pour apporter vos propres clés aux services de calcul.

Tableau 3. Services de calcul pris en charge
Service Description Instructions relatives à l'intégration
Modèles d'imageIBM Cloud Vous pouvez utiliser des modèles d'image IBM Cloud pour capturer une image d'un serveur virtuel afin d'en répliquer rapidement la configuration avec des modifications minimales du processus de commande. Avec la fonction de chiffrement de bout en bout (E2E), vous pouvez utiliser votre propre image de système d'exploitation cloud-init chiffrée. Utilisation du chiffrement de bout en bout pour mettre à disposition une instance chiffrée
IBM Cloud Virtual Servers pour le cloud privé virtuel(VPC) Virtual Servers for VPC est une offre d'infrastructure en tant que service (IaaS) qui vous permet de bénéficier de tous les avantages de IBM Cloud VPC, notamment en termes d'isolation du réseau, de sécurité et de flexibilité. En intégrant Hyper Protect Crypto Services, vous pouvez créer un volume de stockage en bloc chiffré lorsque vous créez une instance de serveur virtuel et utiliser vos propres clés racine pour protéger les clés de chiffrement des données qui chiffrent vos données au repos. Création d'instances de serveur virtuel avec des volumes de chiffrement géré par le client
Protocole KMIP (Key Management Interoperability Protocol) pour VMware® sous IBM Cloud KMIP for VMware® fonctionne conjointement avec le chiffrement vSphere natif VMware et le chiffrement vSAN pour fournir une gestion simplifiée du chiffrement du stockage. En intégrant Hyper Protect Crypto Services, vous pouvez utiliser Hyper Protect Crypto Services pour gérer les clés de chiffrement utilisées par les solutions VMware® sur IBM Cloud.
Trust DataControl for IBM Cloud-anciennement HyTrust CloudControl Le service Entrust DataControl s'intègre à Hyper Protect Crypto Services pour protéger vos données avec un chiffrement renforcé et une gestion des clés évolutive. Le service fournit un chiffrement à la fois au niveau du système d'exploitation et au niveau des données pour sécuriser vos charges de travail tout au long de leur cycle de vie.
Power Virtual Server Power Virtual Server est une offre Power Systems. Vous pouvez utiliser Power Virtual Server pour l'intégration à Hyper Protect Crypto Services afin de stocker et de protéger en toute sécurité les informations de clé de chiffrement pour AIX et Linux. Intégration de Power Virtual Server à Hyper Protect Crypto Services

Intégrations de services de conteneur

En intégrant Hyper Protect Crypto Services, vous pouvez chiffrer les secrets de Kubernetes et le composant etcd de votre maître Kubernetes avec vos propres clés racine gérées dans Hyper Protect Crypto Services.

Tableau 4. Services de conteneur pris en charge
Service Description Instructions relatives à l'intégration
IBM Cloud Kubernetes Service IBM Cloud Kubernetes Service est une offre gérée qui est générée pour la création d'un cluster Kubernetes d'hôtes de calcul permettant de déployer et de gérer des applications conteneurisées sur IBM Cloud. Chiffrement du disque local et des secrets du maître Kubernetes à l'aide d'un fournisseur KMS
Red Hat OpenShift on IBM Cloud Red Hat OpenShift on IBM Cloud est une offre gérée qui vous permet de créer votre propre cluster Red Hat OpenShift on IBM Cloud d'hôtes de calcul afin de déployer et gérer des applications conteneurisées sur IBM Cloud. En plus d'utiliser Hyper Protect Crypto Services pour protéger les secrets de Kubernetes, vous pouvez également déployer le routeur Hyper Protect Crypto Services, qui utilise le moteur OpenSSL GREP11 pour accéder aux clés privées stockées dans votre instance Hyper Protect Crypto Services pour chiffrer les routes.

Intégrations des services d'ingestion

Vous pouvez intégrer Hyper Protect Crypto Services avec les services d'ingestion suivants.

Tableau 5. Services d'ingestion pris en charge.
Service Description Instructions relatives à l'intégration
IBM Cloud Monitoring IBM Cloud Monitoring est un système de gestion de l'intelligence des conteneurs natif du cloud. Vous pouvez l'utiliser pour obtenir une visibilité opérationnelle sur les performances et la santé de votre instance Hyper Protect Crypto Services. Tutoriel de mise en route
IBM Cloud Schematics IBM Cloud Schematics fournit des outils puissants pour automatiser le processus de mise à disposition et de gestion de votre infrastructure de cloud, la configuration et l'exploitation de vos ressources de cloud et le déploiement de vos charges de travail d'application. Toutes les données, les entrées utilisateur et les données générées lors de l'exécution du code d'automatisation sont stockées dans IBM Cloud Object Storage. Ces données sont chiffrées par défaut à l'aide des clés de chiffrement de Schematics. Si vous devez contrôler les clés de chiffrement, vous pouvez intégrer votre instance Hyper Protect Crypto Services pour utiliser vos propres clés racine. Activation des clés gérées par le client pour Schematics
Event Streams Le service Event Streams est un bus de messages à haut débit qui est construit avec Apache Kafka. Vous pouvez l'utiliser pour l'ingestion d'événements dans IBM Cloud et la distribution de flux d'événements entre vos services et applications. Par défaut, le contenu du message dans Event Streams est chiffré au repos à l'aide d'une clé générée de manière aléatoire. Si vous devez contrôler les clés de chiffrement, vous pouvez intégrer votre instance Hyper Protect Crypto Services pour utiliser vos propres clés racine. Activation d'une clé gérée par le client pour Event Streams

Intégrations des services de sécurité

Vous pouvez intégrer Hyper Protect Crypto Services avec les services de sécurité suivants. Par défaut, les données que vous stockez dans ces services sont chiffrées au repos à l'aide d'une clé gérée par IBM. Vous pouvez ajouter un niveau de contrôle de chiffrement plus élevé à vos données au repos en activant l'intégration à Hyper Protect Crypto Services pour utiliser vos propres clés racine.

Tableau 6. Services de sécurité pris en charge.
Service Description Instructions relatives à l'intégration
App ID App ID stocke et chiffre les attributs de profil utilisateur. Comme il s'agit d'un service partagé, chaque titulaire est associé à une clé de chiffrement dédiée et les données utilisateur de chaque titulaire sont chiffrées avec sa propre clé. Activation des clés gérées par le client pour App ID à l'aide de Hyper Protect Crypto Services
Secrets Manager Avec Secrets Manager, vous pouvez gérer de manière centralisée vos secrets dans une instance dédiée à service exclusif. Protection de vos données sensibles dans Secrets Manager
Security and Compliance Center Avec Security and Compliance Center, vous pouvez gérer les configurations de ressources en nuage et gérer de manière centralisée votre conformité avec les instructions d'organisation et de réglementation. Lorsque vous utilisez Security and Compliance Center, les données sont générées par le service à mesure de votre interaction avec ce service. Protection de vos données sensibles dans Security and Compliance Center

Intégrations de service d'outils de développement

Vous pouvez intégrer Hyper Protect Crypto Services aux services d'outils de développement suivants.

Tableau 7. Services d'outils de développement pris en charge.
Service Description Instructions relatives à l'intégration
IBM Cloud® Continuous Delivery Le service Continuous Delivery fournit une suite d'outils prenant en charge les meilleures pratiques DevOps. Vous pouvez utiliser ce service pour gérer des chaînes d'outils, exploiter des pipelines de distribution, obtenir des informations sur la qualité du code et les vulnérabilités, intégrer des outils tiers, etc.

Compréhension de votre intégration

Lorsque vous intégrez un service pris en charge à Hyper Protect Crypto Services, vous activez le chiffrement d'enveloppe pour ce service. Avec cette intégration, vous pouvez utiliser une clé racine que vous stockez dans Hyper Protect Crypto Services pour encapsuler les clés de chiffrement qui chiffrent vos données au repos.

Par exemple, vous pouvez créer une clé racine, gérer la clé dans Hyper Protect Crypto Services et utiliser la clé racine pour protéger les données qui sont stockées dans différents services cloud.

Le diagramme ci-après illustre la scène d'intégration d'Hyper Protect Crypto Services à deux services.

Le diagramme présente une vue contextuelle de votre intégration Hyper Protect Crypto Services.
Figure 1. Intégration de Hyper Protect Crypto Services

En coulisses, l'API de service de gestion de clés Hyper Protect Crypto Services conduit le processus de chiffrement de l'enveloppe.

Le tableau suivant répertorie les méthodes de l'API qui ajoutent ou retirent le chiffrement d'enveloppe sur une ressource :

Tableau 8. Décrit les méthodes de l'API de service de gestion de clés Hyper Protect Crypto Services
Méthode Description
POST /keys/{root_key_ID}?action=wrap Enroule (chiffrement) une clé de chiffrement de données.
POST /keys/{root_key_ID}?action=unwrap Désencapsuler (déchiffrer) une clé de chiffrement de données.

Pour en savoir plus sur la gestion de vos clés à l'aide d'un programme dans Hyper Protect Crypto Services, consultez la documentation de référence de l'API du service de gestion des clés Hyper Protect Crypto Services.

Etapes suivantes

Ajoutez un chiffrement avancé à vos ressources de cloud en créant une clé racine dans Hyper Protect Crypto Services. Ajoutez une ressource à un service de données de cloud pris en charge, puis sélectionnez la clé racine que vous souhaitez utiliser pour le chiffrement avancé.

  • Pour en savoir plus sur la création de clés racine avec le service Hyper Protect Crypto Services, voir Création de clés racine.
  • Pour en savoir plus sur l'apport de vos propres clés racine au service Hyper Protect Crypto Services, voir Importation de clés racine.