Integrando os serviços da IBM Cloud aos Hyper Protect Crypto Services

É possível integrar os serviços IBM Cloud com IBM Cloud® Hyper Protect Crypto Services para construir soluções para você trazer e gerenciar sua própria criptografia na nuvem.

Após criar uma instância do serviço e inicializar a instância de serviço, será necessário estabelecer autorizações de serviço para serviço para permitir que um serviço acesse outro por meio de autorização de conta única ou autorização de conta cruzada. Para obter instruções detalhadas sobre como estabelecer autorizações, consulte Criando uma Autorização na UI. Certifique-se de seguir o processo e selecione Hyper Protect Crypto Services como o serviço de destino.

Consulte as instruções de integração a seguir para integrar Hyper Protect Crypto Services com cada serviço suportado.

Integrações de serviço de armazenamento

Os dados que você armazena nos serviços de armazenamento do IBM Cloud são criptografados por padrão usando chaves geradas aleatoriamente. Se você deseja controlar as chaves de criptografia e usar suas próprias chaves para criptografar o seu armazenamento, é possível associar chaves raiz que você gerencia no Hyper Protect Crypto Services ao seu serviço de armazenamento e utilizar a criptografia de envelope para incluir outra camada de proteção aos seus dados. Como chaves raiz são criptografadas pela chave mestra que é de propriedade do usuário, ninguém mais, incluindo administradores IBM Cloud podem acessar seus dados.

Tabela 1. Serviços de armazenamento suportados
Serviço Descrição Instrução de integração
IBM Cloud Object Storage IBM Cloud Object Storage é uma plataforma altamente disponível, durável e segura para armazenar dados não estruturados. O armazenamento de objetos é a maneira mais eficiente de armazenar PDFs, arquivos de mídia, backups de banco de dados, imagens de disco ou até mesmo grandes conjuntos de dados estruturados.
IBM® Cloud Block Storage for Virtual Private Cloud O Block Storage for VPC fornece armazenamento de dados de alto desempenho montado em hypervisor para suas instâncias de servidor virtual que podem ser provisionadas em seu VPC. Criando volumes de armazenamento de bloco com criptografia gerenciada pelo cliente
IBM Cloud® File Storage for VPC IBM Cloud® File Storage for VPC é uma oferta de armazenamento de arquivo zonal que fornece serviços de armazenamento de arquivo baseados em NFS. Criando compartilhamentos de arquivos com criptografia gerenciada pelo cliente

Integrações de serviço de banco de dados

Os dados que você armazena nos serviços de banco de dados do IBM Cloud são criptografados por padrão usando chaves geradas aleatoriamente. Se desejar controlar as chaves de criptografia e usar suas próprias chaves para criptografar seus bancos de dados, será possível associar chaves raiz que você gerencia no Hyper Protect Crypto Services ao seu serviço de banco de dados e alavanca a criptografia de envelope para incluir outra camada de proteção para seus dados. Como chaves raiz são criptografadas pela chave mestra que é de propriedade do usuário, ninguém mais, incluindo administradores IBM Cloud podem acessar seus dados.

Tabela 2. Serviços de banco de dados
Serviço Descrição Instrução de integração
IBM Cloud Databases for Elasticsearch IBM Cloud Databases for Elasticsearch é um serviço de Elasticsearch pronto e totalmente gerenciado que é construído com integração nativa em IBM Cloud. Integração Hyper Protect Crypto Services
IBM Cloud Databases for EnterpriseDB IBM Cloud Databases for EnterpriseDB é um mecanismo de banco de dados que otimiza os recursos integrados do PostgreSQL. É possível obter maior escalabilidade, segurança e confiabilidade junto com aprimoramentos que melhoram o administrador de banco de dados e a produtividade do desenvolvedor. Integração Hyper Protect Crypto Services
IBM Cloud Databases for etcd IBM Cloud Databases for etcd é um serviço do etcd preparado para atender empresas e totalmente gerenciado que é desenvolvido com integração nativa ao IBM Cloud. Integração Hyper Protect Crypto Services
IBM Cloud Databases for MongoDB IBM Cloud Databases for MongoDB é um serviço do MongoDB preparado para atender empresas e totalmente gerenciado que é desenvolvido com integração nativa ao IBM Cloud. Integração Hyper Protect Crypto Services
IBM Cloud Databases for PostgreSQL IBM Cloud Databases for PostgreSQL é um serviço do PostgreSQL preparado para atender empresas e totalmente gerenciado que é desenvolvido com integração nativa ao IBM Cloud. Integração Hyper Protect Crypto Services
IBM Cloud Databases for Redis IBM Cloud Databases for Redis é um armazenamento de valor de chave em memória de software livre projetado para a pilha de aplicativos moderna. Com Databases for Redis, é possível usar contadores, filas, listas e HyperLogLogs para manipular problemas de dados complexos de forma simples. Integração Hyper Protect Crypto Services
IBM Cloud Messages for RabbitMQ IBM Cloud Messages for RabbitMQ é um serviço do RabbitMQ preparado para atender empresas e totalmente gerenciado com integração nativa no IBM Cloud. Ele suporta vários protocolos de sistema de mensagens como um broker. Integração Hyper Protect Crypto Services
IBM Db2 on Cloud O IBM Db2 on Cloud é um banco de dados SQL provisionado para você na nuvem. É possível usar o Db2 on Cloud do mesmo modo que você usaria qualquer software de banco de dados, mas sem o tempo e a despesa de configuração de hardware ou instalação e manutenção de software. Integração Hyper Protect Crypto Services

Integrações de serviço de cálculo

Use Hyper Protect Crypto Services para trazer suas próprias chaves para os serviços de computação.

Tabela 3. Serviços de computação suportados
Serviço Descrição Instrução de integração
IBM Cloud modelos de imagem É possível usar modelos de imagem do IBM Cloud para capturar uma imagem de um servidor virtual para replicar rapidamente a sua configuração com mudanças mínimas no processo de pedido. Com o recurso de Criptografia de ponta a ponta (E2E), é possível trazer sua própria imagem do sistema operacional criptografada e ativada para inicialização na nuvem. Usando a criptografia de ponta a ponta para provisionar uma instância criptografada
IBM Cloud Virtual Servers para o Virtual Private Cloud(VPC) Virtual Servers para VPC é uma oferta de Infrastructure como um serviço (IaaS) que dá acesso a todos os benefícios do IBM Cloud VPC, incluindo isolamento de rede, segurança e flexibilidade. Ao integrar com o Hyper Protect Crypto Services, é possível criar um volume de armazenamento de blocos criptografado ao criar uma instância de servidor virtual e usar suas próprias chaves raiz para proteger as chaves de criptografia de dados que criptografam seus dados em repouso. Criando instâncias de servidor virtual com volumes de criptografia gerenciada pelo cliente
Key Management Interoperability Protocol (KMIP) for VMware® on IBM Cloud KMIP for VMware® funciona em conjunto com a criptografia vSphere nativa da VMware e a criptografia vSAN para fornecer gerenciamento simplificado de criptografia de armazenamento. Ao integrar com o Hyper Protect Crypto Services, é possível usar o Hyper Protect Crypto Services para gerenciar chaves de criptografia que são usadas por soluções VMware® na IBM Cloud.
Entrust DataControl para IBM Cloud-anteriormente conhecido como HyTrust CloudControl O serviço Entrust DataControl integra-se ao Hyper Protect Crypto Services para proteger seus dados com criptografia avançada e gerenciamento de chave escalável. O serviço fornece criptografia tanto no nível do sistema operacional quanto no nível de dados para proteger suas cargas de trabalho em todos os seus ciclos de vida.
Power Virtual Server O Power Virtual Server é uma oferta do Power Systems. Você pode usar Power Virtual Server para se integrar com Hyper Protect Crypto Services para armazenar de forma segura e proteger informações chave de criptografia para AIX e Linux. Integrando Power Virtual Server com Hyper Protect Crypto Services

Integrações de serviço de contêiner

Ao integrar com o Hyper Protect Crypto Services, é possível criptografar os segredos de Kubernetes e o componente do etcd do seu Kubernetes principal com as suas próprias chaves raiz que são gerenciadas no Hyper Protect Crypto Services.

Tabela 4. Serviços de contêiner suportados
Serviço Descrição Instrução de integração
IBM Cloud Kubernetes Service IBM Cloud Kubernetes Service é uma oferta gerenciada que é construída para criar um cluster Kubernetes de hosts de cálculo para implementar e gerenciar aplicativos conteinerizados no IBM Cloud. Criptografando o disco local e os segredos do mestre do Kubernetes usando um provedor de KMS
Red Hat OpenShift on IBM Cloud O Red Hat OpenShift on IBM Cloud é uma oferta gerenciada para criar o seu próprio cluster Red Hat OpenShift on IBM Cloud de hosts de cálculo para implementar e gerenciar apps conteinerizados na IBM Cloud. Além de usar o Hyper Protect Crypto Services para proteger os segredos do Kubernetes, é também possível implementar o Roteador Hyper Protect Crypto Services, que usa o mecanismo OpenSSL do GREP11 para acessar chaves privadas armazenadas em sua instância Hyper Protect Crypto Services para criptografar rotas.

Integrações de serviço de ingestão

É possível integrar o Hyper Protect Crypto Services com os serviços de ingestão a seguir.

Tabela 5. Serviços de ingestão suportados.
Serviço Descrição Instrução de integração
IBM Cloud Monitoring IBM Cloud Monitoring é um sistema de gerenciamento de inteligência de contêiner e nativo de nuvem. É possível usá-lo para ganhar visibilidade operacional sobre o desempenho e o funcionamento de sua instância Hyper Protect Crypto Services. Tutorial de introdução
IBM Cloud Schematics IBM Cloud Schematics fornece ferramentas potentes para automatizar seu processo de fornecimento e gerenciamento de infraestrutura em nuvem, a configuração e a operação de seus recursos em nuvem e a implementação de suas cargas de trabalho de aplicativos. Todos os dados, entradas do usuário e os dados que são gerados no tempo de execução durante a execução do código de automação são armazenados em IBM Cloud Object Storage. Esses dados são criptografados por padrão usando chaves de criptografia do Schematics. Se for necessário controlar as chaves de criptografia, é possível integrar com sua instância Hyper Protect Crypto Services para usar as suas próprias chaves raiz. Habilitando as chaves gerenciadas pelo cliente para Schematics
Event Streams O serviço Event Streams é um barramento de mensagens de alto rendimento que é construído com o Apache Kafka. É possível usá-lo para ingestão de evento no IBM Cloud e distribuição de fluxo do evento entre seus serviços e aplicativos.  Por padrão, os dados da carga útil da mensagem no Event Streams são criptografados em repouso usando uma chave gerada aleatoriamente. Se for necessário controlar as chaves de criptografia, é possível integrar com sua instância Hyper Protect Crypto Services para usar as suas próprias chaves raiz. Habilitando uma chave gerenciada pelo cliente para Event Streams

Integrações de serviço de segurança

É possível integrar o Hyper Protect Crypto Services com os serviços relacionados à segurança a seguir. Por padrão, os dados que você armazena nesses serviços são criptografados em repouso usando uma chave gerenciada pela IBM. É possível incluir um nível mais alto de controle de criptografia aos seus dados em repouso ativando a integração com o Hyper Protect Crypto Services para usar suas próprias chaves raiz.

Tabela 6. Serviços de segurança suportados.
Serviço Descrição Instrução de integração
App ID O App ID armazena e criptografa atributos de perfil do usuário. Como um serviço de múltiplos locatários, cada locatáriotem uma chave de criptografia designada e os dados do usuário em cada locatário são criptografados com apenas essa chave do locatário. Habilitando chaves gerenciadas pelo cliente para App ID ao usar Hyper Protect Crypto Services
Secrets Manager Com o Secrets Manager, é possível gerenciar centralmente seus segredos em uma instância dedicada de locatário único. Protegendo seus dados sensíveis no Secrets Manager
Security and Compliance Center Com o Security and Compliance Center, é possível controlar as configurações de recursos de nuvem e gerenciar centralmente sua conformidade com as diretrizes organizacionais e regulatórias. Quando você trabalha com o Security and Compliance Center, os dados são gerados pelo serviço à medida que você interage com ele. Protegendo os seus dados sensíveis em Security and Compliance Center

Integrações de serviço de ferramentas Developer

Você pode integrar o Hyper Protect Crypto Services com os seguintes serviços de ferramentas desenvolvedora.

Tabela 7. Serviços de ferramentas de desenvolvedor suportadas.
Serviço Descrição Instrução de integração
IBM Cloud® Continuous Delivery O serviço Continuous Delivery fornece uma suíte de ferramentas que suportam as melhores práticas do DevOps. É possível usar o serviço para gerenciar cadeias de ferramentas, operar pipelines de entrega, obter insights sobre qualidade de código e vulnerabilidades, integrar ferramentas de terceiros e muito mais.

Entendendo sua integração

Ao integrar um serviço suportado com o Hyper Protect Crypto Services, você ativa a criptografia de envelope para esse serviço. Com essa integração, é possível usar uma chave raiz que você armazena no Hyper Protect Crypto Services para agrupar as chaves de criptografia de dados que criptografam seus dados em repouso.

Por exemplo, é possível criar uma chave raiz, gerenciá-la no Hyper Protect Crypto Services e usá-la para proteger os dados que são armazenados em serviços de nuvem diferentes.

O diagrama a seguir ilustra a cena de integração do Hyper Protect Crypto Services com dois serviços.

O diagrama mostra uma visualização contextual da integração do Hyper Protect Crypto Services.
Figura 1. Integrando Hyper Protect Crypto Services

Nos bastidores, a API de serviço de gerenciamento de chaves Hyper Protect Crypto Services impulsiona o processo de criptografia do envelope.

A tabela a seguir lista os métodos de API que incluem ou removem a criptografia de envelope em um recurso.

Tabela 8. Descreve os métodos da API de serviço de gerenciamento de chaves do Hyper Protect Crypto Services
Método Descrição
POST /keys/{root_key_ID}?action=wrap Agrupar (criptografar) uma chave de criptografia de dados.
POST /keys/{root_key_ID}?action=unwrap Desagrupar (descriptografar) uma chave de criptografia de dados.

Para saber mais sobre o gerenciamento programático de suas chaves no Hyper Protect Crypto Services, confira o documento de referência da API do serviço de gerenciamento de chave Hyper Protect Crypto Services.

O que vem a seguir

Inclua a criptografia avançada em seus recursos em nuvem criando uma chave raiz no Hyper Protect Crypto Services. Inclua um recurso a um serviço de dados em nuvem suportado e, em seguida, selecione a chave raiz que você deseja usar para criptografia avançada.

  • Para saber mais sobre como criar chaves raiz com o serviço do Hyper Protect Crypto Services, veja Criando chaves raiz.
  • Para saber mais sobre como trazer as suas próprias chaves raiz para o serviço do Hyper Protect Crypto Services, veja Importando chaves raiz.