了解使用 IBM Cloud Hyper Protect Crypto Services 时的职责
了解使用 IBM Cloud® Hyper Protect Crypto Services时的管理职责以及条款和条件。 有关 IBM Cloud 中的服务类型,以及针对每种服务类型,客户与 IBM 之间的责任细分的高级视图,请参阅 IBM Cloud 产品的共担责任。
使用 IBM 时,请查看以下各部分,以了解您和 Hyper Protect Crypto Services 的具体责任。 有关总体使用条款,请参阅 IBM Cloud 条款和声明。
事件和操作管理
事件和操作管理包括诸如高可用性,监视和事件管理之类的任务。 您与 IBM 共同负责为应用程序工作负载设置和维护 Hyper Protect Crypto Services 服务实例。 您负责应用程序数据的事件和操作管理。
| 任务 | IBM 责任 | 您的责任 |
|---|---|---|
| Monitoring | 提供与所选第三方伙伴关系技术 (例如 IBM Cloud® Activity Tracker) 的集成。 | 使用提供的工具来 查看实例日志和活动。 |
| 事件 | 提供计划内维护,安全公告或计划外中断的通知。 | 设置首选项以 接收有关平台通知的电子邮件,并监视 IBM Cloud 状态页面 以获取一般声明。 |
| 固件更新 | 以顺序方式提供多个加密单元的固件更新,而不会影响正在运行的工作负载。 | 照常执行任务。 |
| 连接到第三方云 | 当对第三方密钥库的访问不起作用时,提供错误消息。 | 联系受影响的第三方云服务提供商以解决访问或连接问题。 |
变更管理
变更管理包括部署,配置,升级,修补,配置更改和删除等任务。 您与 IBM 共同负责使 Hyper Protect Crypto Services 服务组件保持最新版本。 您负责应用程序数据的变更管理。
| 任务 | IBM 责任 | 您的责任 |
|---|---|---|
| 应用程序 | 提供 Hyper Protect Crypto Services 接口的主版本,次版本和补丁版本更新。 | 使用 API,CLI或 UI 工具来执行更新的功能。 |
身份和访问权管理
身份和访问权管理包括诸如认证,授权,访问控制策略以及核准,授予和撤销访问权之类的任务。 您与 IBM 共同负责控制对 Hyper Protect Crypto Services 实例和资源的访问权。 您负责对应用程序数据进行身份和访问管理。
| 任务 | IBM 责任 | 您的责任 |
|---|---|---|
| 用户管理 | IBM 没有对资源的访问权,但使您能够限制用户对资源的访问权。 | 根据您的需要,通过使用 Cloud IAM 访问策略来限制对资源和服务功能的访问。 有关更多信息,请参阅 管理用户访问权。 |
| 服务和关键策略 | IBM 无权访问您的资源,但使您能够设置服务和密钥策略。 | 管理 服务实例策略 和 密钥策略。 |
| 连接到第三方云 | 当对第三方密钥库的访问不起作用时,提供错误消息。 | 确保第三方云服务提供者的连接信息和访问凭证在 Hyper Protect Crypto Services 实例中始终最新。 |
安全性和法规合规性
安全性和法规合规性包括诸如安全性控制实施和合规性认证之类的任务。 IBM 负责 Hyper Protect Crypto Services的安全性和合规性。 您负责应用程序数据的安全性和合规性。
| 任务 | IBM 责任 | 您的责任 |
|---|---|---|
| 应用程序 | 维护与 各种行业合规标准 相称的控制。 | 设置并维护应用程序和数据的安全和法规合规性。 例如,可以通过选择 导入,合并,旋转, 重新合并 和 删除 密钥的方式和时间来启用额外的安全设置以满足合规性需求。 |
| 加密 | IBM 负责密钥加密。 | 在工作站或智能卡上保留信任根 (主密钥部件)。 |
| 主密钥备份 | IBM 从不接触主密钥。 | 定期将主密钥备份到智能卡或工作站。 |
| 智能卡和智能卡读写器 | IBM 从不接触您的智能卡和智能卡读卡器。 | 将智能卡,关联的 PIN 和智能卡阅读器存储在安全保险库文件中,以防止未经授权的访问。 |
| 密钥部件文件 | IBM 从不接触密钥部件文件。 | 在已核准的文件存储保险库文件中与 CLOUDTKEFILES 关联的目录中保护密钥部分文件,并安全地存储相应的密码。 |
灾难恢复
灾难恢复包括以下任务: 提供对灾难恢复站点的依赖关系,供应灾难恢复环境,数据和配置备份,将数据和配置复制到灾难恢复环境以及对灾难事件进行故障转移。 IBM 负责在发生灾难时恢复 Hyper Protect Crypto Services 组件。 您负责恢复运行 Hyper Protect Crypto Services 的工作负载和应用程序数据。
| 任务 | IBM 责任 | 您的责任 |
|---|---|---|
| 实例备份 | 持续执行关键资源的区域内和跨区域备份,并执行备份的持续测试。 | 备份主密钥; 验证备份并在需要时复原数据。 |
| 灾难恢复 | 发生区域内灾难时,自动恢复并重新启动服务组件。 当发生影响所有可用区域的区域灾难时,请确保将除主密钥以外的所有数据复制到其他区域。 IBM 还将使其他加密单元在不同区域中可用,并管理到新加密单元的路由请求。 | 发生影响所有可用区域的区域灾难时,请将主密钥装入到 IBM 在不同区域中供应用于复原数据的新加密单元。 您还可以在发生灾难之前启用和初始化故障转移加密单元,这将减少停机时间。 |
| 可用性 | 在多专区区域中提供高可用性功能 (例如,IBM拥有的基础架构),以满足每个受支持区域的本地访问和低延迟需求。 | 使用 可用区域 列表来规划和创建服务的新实例。 |