Description de vos responsabilités lorsque vous utilisez IBM Cloud Hyper Protect Crypto Services

Découvrez les responsabilités et dispositions de gestion qui sont les vôtres lorsque vous utilisez IBM Cloud® Hyper Protect Crypto Services. Pour une vue de haut niveau des types de service dans IBM Cloud et de la répartition des responsabilités entre le client et IBM pour chaque type, voir Responsabilités partagées pour les offres IBM Cloud.

Passez en revue les sections ci-après pour découvrir vos responsabilités et celles qui s'appliquent à IBM lorsque vous utilisez Hyper Protect Crypto Services. Pour connaître les conditions générales d'utilisation, voir Dispositions et remarques IBM Cloud.

Gestion des incidents et des opérations

La gestion des incidents et des opérations inclut des tâches telles que la gestion de la haute disponibilité, de la surveillance et des incidents. IBM et vous-même partagez les responsabilités de la configuration et de la maintenance de votre instance de service Hyper Protect Crypto Services pour vos charges de travail d'application. Il vous incombe d'assurer la gestion des incidents et des opérations de vos données d'application.

Tableau 1. Responsabilités relatives aux incidents et aux opérations
Tâche Responsabilités IBM Vos responsabilités
Monitoring Fournir l'intégration à certaines technologies de partenariat tiers, telles qu' IBM Cloud® Activity Tracker. Utiliser les outils fournis pour passer en revue les journaux et les activités d'instance.
Incidents Fournir des notifications pour la maintenance planifiée, les bulletins de sécurité ou les indisponibilités non planifiées. Définir des préférences pour recevoir des e-mails sur les notifications de plateforme et surveiller la page de statut IBM Cloud pour les annonces générales.
Mises à jour du microprogramme Fournir des mises à jour de microprogramme pour plusieurs unités de chiffrement d'une manière séquentielle sans impact sur l'exécution des charges de travail. Effectuer les tâches habituelles.
Connexion à un cloud tiers Fournit des messages d'erreur lorsque l'accès aux fichiers de clés tiers ne fonctionne pas. Contactez le fournisseur de services cloud tiers concerné pour résoudre les problèmes d'accès ou de connexion.

Gestion des modifications

La gestion des changements inclut des tâches telles que le déploiement, la configuration, la mise à niveau, l'application de correctifs, le changement de configuration et la suppression. IBM et vous-même êtes chargés de conserver les composants de service Hyper Protect Crypto Services à la dernière version. Il vous incombe d'assurer la gestion des modifications de vos données d'application.

Tableau 2. Responsabilités relatives à la gestion des changements
Tâche Responsabilités IBM Vos responsabilités
Applications Fournir des mises à jour majeures, mineures et de version de correctif pour les interfaces Hyper Protect Crypto Services. Utilisez l'API, l'interface de ligne de commandeou les outils d'interface utilisateur pour exécuter des fonctions mises à jour.

Gestion de l'identité et des accès

La gestion de l'identité et des accès inclut des tâches telles que l'authentification, l'autorisation, l'utilisation de règles de contrôle d'accès, mais aussi l'approbation, l'octroi et la révocation d'accès. IBM et vous-même êtes chargés de contrôler l'accès à vos instances et ressources Hyper Protect Crypto Services. Il vous incombe d'assurer la gestion des identités et des accès pour vos données d'application.

Tableau 3. Responsabilités relatives à la gestion des identités et des accès
Tâche Responsabilités IBM Vos responsabilités
Gestion des utilisateurs IBM n'a pas accès à vos ressources mais vous offre la possibilité de limiter l'accès utilisateur aux ressources. En fonction de vos besoins, limiter l'accès aux ressources et aux fonctionnalités de service à l'aide des règles d'accès Cloud IAM. Pour plus d'informations, voir Gestion de l'accès utilisateur.
Règles de service et de clé IBM n'a pas accès à vos ressources mais vous offre la possibilité de définir des règles de service et de clé. Gérer vos règles d'instance de service et vos règles de clé.
Connexion à un cloud tiers Fournit des messages d'erreur lorsque l'accès aux fichiers de clés tiers ne fonctionne pas. Assurez-vous que les informations de connexion et les données d'identification d'accès du fournisseur de services de cloud tiers sont toujours à jour dans votre instance Hyper Protect Crypto Services.

Sécurité et conformité à la réglementation

Le contrôle de sécurité et de conformité inclut des tâches telles que la mise en oeuvre de contrôles de sécurité et la certification de conformité. Il incombe à IBM d'assurer la sécurité et la conformité d'Hyper Protect Crypto Services. Vous êtes chargé de la sécurité et de la conformité de vos données d'application.

Tableau 4. Responsabilités en matière de sécurité et de conformité aux réglementations
Tâche Responsabilités IBM Vos responsabilités
Applications Gérer les contrôles de conformité à différentes normes de conformité de l'industrie. Configurer et maintenir le contrôle de sécurité et de conformité pour vos applications et données. Par exemple, vous pouvez activer des paramètres de sécurité supplémentaires pour répondre à vos besoins en matière de conformité en choisissant comment et quand importer, encapsuler, pivoter, réencapsuler et supprimer des clés.
Chiffrement Il incombe à IBM d'assurer le chiffrement des clés. Garder votre racine de confiance, les parties de clé principale, sur votre poste de travail ou sur les cartes à puce.
Sauvegardes de clé principale IBM ne touche jamais à votre clé principale. Sauvegarder régulièrement votre clé principale sur votre carte à puce ou sur votre poste de travail.
Cartes à puce et lecteurs de cartes à puce IBM ne touche jamais vos cartes à puce et vos lecteurs de carte à puce. Stockez les cartes à puce, les codes PIN associés et les lecteurs de carte à puce dans des coffres sécurisés afin d'empêcher tout accès non autorisé.
Fichiers de composant de clé IBM ne touche jamais vos fichiers de partie de clé. Sécurisez les fichiers de partie de clé dans le répertoire associé à CLOUDTKEFILES dans un coffre de stockage de fichiers approuvé et stockez en toute sécurité les mots de passe respectifs.

Reprise après incident

La reprise après incident inclut des tâches telles que l'indication de dépendances sur les sites de reprise après incident, la sauvegarde de données et de configurations, la réplication de données et de configurations sur l'environnement de reprise après incident et la reprise suite à des événements de sinistre. Il incombe à IBM d'assurer la reprise des composants Hyper Protect Crypto Services après un sinistre. Vous êtes chargé de la reprise des charges de travail qui exécutent Hyper Protect Crypto Services et vos données d'application.

Tableau 5. Responsabilités relatives à la reprise après incident
Tâche Responsabilités IBM Vos responsabilités
Sauvegardes d'instance Effectuer continuellement des sauvegardes de ressources de clé au sein des régions et entre les régions et tester continuellement ces sauvegardes. Sauvegarder votre clé principale et valider les sauvegardes et restaurer les données si besoin.
Reprise après incident En cas de sinistre dans une région, récupérer et redémarrer automatiquement les composants du service. Lorsqu'un sinistre régional qui affecte toutes les zones disponibles se produit, assurer que toutes les données, sauf la clé principale, sont répliquées dans une autre région. IBM mettra également à disposition des unités de chiffrement supplémentaires dans une autre région et gérera le routage des demandes vers les nouvelles unités de chiffrement. Lorsqu'un sinistre régional affectant toutes les zones disponibles se produit, chargez votre clé principale sur les nouvelles unités de chiffrement qu'IBM met à disposition dans une autre région pour la restauration des données. Vous pouvez également activer et initialiser les unités de chiffrement de basculement avant qu'un sinistre ne se produise, ce qui réduit les temps d'arrêt.
Disponibilité Fournir des fonctions de haute disponibilité, telle qu'une infrastructure IBM dans les régions multizone, pour satisfaire les exigences d'accès local et de faible de temps d'attente de chaque région prise en charge. Utiliser la liste des régions disponibles pour planifier et créer des instances du service.