Über Standard und Dedicated Key Protect
IBM® Key Protect for IBM Cloud® bietet zwei Bereitstellungsoptionen, um unterschiedliche Sicherheits- und Compliance-Anforderungen zu erfüllen: Standard (Multi-Tenant) und Dedicated (Single-Tenant).
Beide Versionen bieten Full-Service-Verschlüsselungslösungen, die es ermöglichen, Daten auf IBM Cloud zu sichern und zu speichern, indem sie Umschlagverschlüsselungstechniken und Cloud-basierte Hardware-Sicherheitsmodule verwenden. Standard ist ein mandantenfähiges Angebot, bei dem Key Protect die Isolierung von Schlüsseln und Ressourcen verwaltet. Dedicated ist mandantenfähig und bietet volle Kontrolle über die Schlüssel (Hauptschlüssel und Root-Schlüssel) und vertrauliche Datenverarbeitung.
Alle bestehenden Schlüsseloperationen (z. B. Schlüsselerstellung, -drehung, -löschung) sind für die Option Dedicated in der Konsole verfügbar. Für die Initialisierung des Dienstes müssen jedoch die CLI-Anweisungen befolgt werden, die unter Initialisierung von Dedicated Key Protect durch Erstellen einer Instanz, von Anmeldedaten und eines Hauptschlüssels zu finden sind.
Überblick über beide Angebote
Sowohl Standard als auch Dedicated Key Protect schützen sensible Daten durch die Verschlüsselung von Data Encryption Keys (DEKs) mit Root Keys, die über Hardware-Sicherheitsmodule verwaltet werden. Im Standard werden die Hauptschlüssel von IBM verwaltet. Bei Dedicated besitzen und verwalten Sie Ihre eigenen Hauptschlüssel. Bei diesem Umschlagverschlüsselungssystem muss zum Entschlüsseln der Daten zunächst der verschlüsselte DEK "ausgepackt" und dann der DEK zum Entschlüsseln der Daten verwendet werden.
Weitere Informationen über die Funktionsweise der Umschlagverschlüsselung finden Sie unter Schützen von Daten mit Umschlagverschlüsselung.
Sie sind sich nicht sicher, welcher „ IBM Cloud “-Sicherheitsdienst für Ihren Anwendungsfall geeignet ist? Weitere Informationen finden Sie unter Welcher Datensicherheitsservice ist für mich am besten?.
Wesentliche Gemeinsamkeiten
Sowohl Standard als auch Dedicated Key Protect haben die folgenden Kernfunktionen gemeinsam:
Verschlüsselung und Schlüsselverwaltung
- Envelope-Verschlüsselung
- Wird verwendet, um Datenverschlüsselungsschlüssel mit Stammschlüsseln zu schützen.
- AES- GCM Verschlüsselung
- Beide verwenden den Advanced Encryption Standard-Algorithmus im Galois/Counter-Modus (AES GCM ), um DEKs zu verpacken und zu entpacken.
- 256-Bit-Schlüsselmaterial
- Beide unterstützen 256-Bit-Schlüsselmaterial für erstellte Stammschlüssel.
- Management des Schlüssellebenszyklus
- Das Erstellen, Importieren, Rotieren und Verwalten von Verschlüsselungsschlüsseln wird unterstützt.
- Wichtigste Operationen
- Alle bestehenden Schlüsseloperationen (Anlegen, Drehen, Löschen) sind in beiden Versionen verfügbar.
Integration und Zugang
- IAM-Integration
- Beide lassen sich in IBM Cloud Identity and Access Management (IAM) für eine fein abgestufte Zugriffskontrolle integrieren.
- API-Kompatibilität
- Beide verwenden dieselbe Schlüsselanbieter-API und gewährleisten so eine einheitliche Erfahrung für Entwickler.
- Serviceintegrationen
- Beide lassen sich in die Dienste von IBM Cloud integrieren, einschließlich Datenbank-, Speicher-, Container- und Ingestion-Dienste.
- HTTPS-Kommunikation
- Beide verwenden HTTPS mit dem Transport Layer Security ( TLS ) Protokoll zur Verschlüsselung der Daten während der Übertragung.
- REST-API
- Beide bieten REST-APIs für die Erstellung und Verwaltung von Verschlüsselungsschlüsseln.
Managementfunktionalität
- Schlüsselringe
- Beide unterstützen die Organisation von Schlüsseln mit Hilfe von Schlüsselringen.
- Schlüssel-Aliase
- Beide unterstützen die Erstellung von Aliasen für Schlüssel.
- Rotationspolitik
- Beide ermöglichen die Einstellung von Rotationszeitplänen für Schlüssel.
- doppelte Autorisierung
- Beide unterstützen doppelte Autorisierungsrichtlinien für das Löschen von Schlüsseln.
- KMIP-Unterstützung
- Beide bieten Unterstützung für das Key Management Interoperability Protocol (KMIP), das von VMWare zertifiziert ist.
Wesentliche Unterschiede
In der folgenden Tabelle sind die wichtigsten Unterschiede zwischen Standard und Dedicated Key Protect aufgeführt:
| Feature | Standard Key Protect | Dedizierte Key Protect |
|---|---|---|
| Mietvertragsmodell | Mehrmandantenfähigkeit mit gemeinsam genutzten HSMs | Single-Tenant mit dedizierten HSM-Partitionen |
| HSM-Zertifizierung | Zertifiziert nach FIPS 140-2, Stufe 3 | Eingereicht bei NIST für FIPS 140-3 Level 4 Zertifizierung |
| Schlüsselkontrolle | Bring deinen eigenen Schlüssel mit (BYOK) | Keep Your Own Key (KYOK) |
| IBM administratorenzugang | IBM administratoren haben operativen Zugang | Keine Sichtbarkeit für IBM Cloud Administratoren |
| HSM-Partitionseigentum | Gemeinsam genutzte HSM-Ressourcen | Ausschließliches Eigentum an HSM-Partitionen (Kryptoeinheiten) |
| Masterschlüsselverwaltung | IBM-verwaltete HSM-Hauptschlüssel | Benutzer-eigene Hauptschlüssel |
| Zuordnung zum Administrator | IBM-verwaltet | Benutzer ordnet seine eigenen Administratoren zu |
| Initialisierung | Konsole oder CLI | CLI für die Initialisierung erforderlich |
| Workloadisolation | Gemeinsame Infrastruktur | Vollständige Isolierung der Arbeitslast |
| Verschlüsselungseinheiten | Nicht zutreffend | Krypto-Betriebseinheiten für Schlüsselverwaltung und kryptografische Operationen |
| Kontrolle der Schlüsselhierarchie | IBM verwaltet die Wurzel des Vertrauens | Benutzer ist Eigentümer der Vertrauensbasis |
| Privilegierter Zugriff | Operativer IBM Zugriff | Kein operativer Zugang für Anbieter |
Standardfunktionen Key Protect
Standard Key Protect ist ein mandantenfähiger Dienst, der eine kosteneffiziente Verwaltung von Verschlüsselungsschlüsseln mit gemeinsam genutzter Infrastruktur und IBM-verwalteten Sicherheitsabläufen bietet.
Was Standard bietet
- Setzen Sie eigene Verschlüsselungsschlüssel in der Cloud ein
- Übernehmen Sie die vollständige Kontrolle über Ihre Schlüsselverwaltungsabläufe und optimieren Sie diese, indem Sie symmetrische Schlüssel sicher aus Ihrer internen Schlüsselverwaltungsinfrastruktur in „ IBM Cloud “ exportieren.
- Hohes Sicherheitsniveau
- Bereitstellung und Speicherung von Schlüsseln mithilfe von Hardware-Sicherheitsmodulen (HSMs) gemäß FIPS 140-2 Level 3. Nutzen Sie „ IBM Cloud Identity and Access Management(IAM-)Rollen “, um eine detaillierte Zugriffskontrolle für Ihre Schlüssel zu ermöglichen.
- Kontrolle und Sichtbarkeit
- Verwenden Sie IBM Cloud Logs, um zu messen, wie Benutzer und Anwendungen mit Key Protect interagieren.
- Vereinfachte Abrechnung
- Verfolgen Sie Abonnement- und Guthabenausgaben für alle Konten in einer einzigen Ansicht. Weitere Informationen über Schlüssel, Schlüsselversionen und Preise finden Sie unter Preise.
- Selbst verwaltete Verschlüsselung
- Erstellen oder importieren Sie Root- und Standardschlüssel, um Ihre Daten zu schützen.
- Flexibilität
- Anwendungen auf oder außerhalb der IBM Cloud können in die Key Protect APIs integriert werden. Key Protect lässt sich problemlos in verschiedene IBM Datenbank-, Speicher-, Container- und Ingestion-Services integrieren.
- Integrierter Schutz
- Gelöschte Schlüssel und die zugehörigen verschlüsselten Daten können nie wiederhergestellt werden. Verwalten Sie Ihre Benutzerrollen und Schlüsselzustände und legen Sie über die Benutzeroberfläche, die Befehlszeilenschnittstelle (CLI) oder die API einen Rotationsplan fest, der Ihren Anforderungen entspricht.
- Anwendungsunabhängig
- Schlüssel unabhängig von der Anwendungslogik generieren, speichern, abrufen und verwalten.
Standard Key Protect ist ideal für Unternehmen, die eine robuste Verwaltung von Verschlüsselungsschlüsseln mit gemeinsamer Infrastruktur und IBM-verwalteten Sicherheitsabläufen benötigen.
Dedizierte Funktionen Key Protect
Dedicated Key Protect ist ein Single-Tenant-Service, der Unternehmen die volle Kontrolle über ihre Verschlüsselungsschlüssel und kryptografischen Operationen in der Cloud bietet.
Was Dedicated bietet
- Vollständige Schlüsselkontrolle
- Die KYOK-Funktionen stellen sicher, dass nur Sie Zugang zu Ihren Schlüsseln haben, ohne dass die Administratoren von IBM Cloud Einblick haben.
- FIPS 140-3 Level 4 HSMs (zur NIST-Zertifizierung eingereicht)
- Eingereicht beim NIST zur Zertifizierung des neuesten Zertifizierungsstandards für Hardware-Sicherheitsmodule.
- Dedizierte HSM-Partitionen
- Exklusive Kryptoeinheiten für verbesserte Sicherheit und Workload-Isolierung.
- Benutzerverwaltete Hauptschlüssel
- Volle Kontrolle über die Vertrauensbasis, die die gesamte Hierarchie der Verschlüsselungsschlüssel verschlüsselt.
- Benutzerdefinierte Administratoren
- Weisen Sie Ihre eigenen HSM-Administratoren zu, indem Sie RSA-Signatur-Authentifizierungsschlüssel verwenden.
- Workloadisolation
- Vollständige Trennung von anderen Mietern mit eigener Infrastruktur.
- Verbesserte Compliance
- Erfüllt strenge gesetzliche Anforderungen an die Datenhoheit und -sicherheit.
- Zero Trust
- Die Infrastruktur läuft auf Red Hat OpenShift Confidential Containers, die durch Intel TDX Secure Enclaves verstärkt werden.
Alle bestehenden Schlüsseloperationen (z.B. Schlüsselerstellung, -drehung, -löschung) sind in der Konsole verfügbar. Für die Initialisierung des Dienstes müssen jedoch die CLI-Anweisungen befolgt werden, die unter Initialisierung von Dedicated Key Protect durch Erstellen einer Instanz, von Anmeldedaten und eines Hauptschlüssels zu finden sind.
Dedizierte spezifische Konzepte
Dedicated Key Protect führt mehrere einzigartige Konzepte ein:
- Verschlüsselungseinheiten
- Eine einzelne Einheit, die ein HSM und einen entsprechenden Software-Stack für die Kryptografie darstellt. Operative Kryptoeinheiten verwalten Verschlüsselungsschlüssel und führen kryptografische Vorgänge durch.
- RSA-Signatur-Authentifizierungsschlüssel
- Administratoren verwenden RSA-basierte Signaturschlüssel, um Befehle zu signieren, die an Kryptoeinheiten ausgegeben werden. Der private Schlüssel erstellt Signaturen und wird lokal in einer verschlüsselten Schlüsseldatei gespeichert, während der öffentliche Schlüssel in der Kryptoeinheit installiert wird, um Administratoren zu definieren.
- Hauptschlüssel (HSM-Mastersicherungsschlüssel)
- Ein symmetrischer 256-Bit-AES-Schlüssel, der die Dienstinstanz für die Schlüsselspeicherung verschlüsselt. Mit dem Hauptschlüssel besitzen Sie die Vertrauensbasis, die die gesamte Hierarchie der Verschlüsselungsschlüssel verschlüsselt. Durch das Löschen des Hauptschlüssels werden alle verschlüsselten Daten kryptografisch zerhackt.
- Masterschlüsselteile
- Bei der Initialisierung mit Hilfe von Schlüsselteildateien setzt sich ein Hauptschlüssel aus zwei oder mehr Hauptschlüsselteilen zusammen. Jeder Teil ist ein symmetrischer 256-Bit-AES-Schlüssel, der zur Erhöhung der Sicherheit von verschiedenen Personen gehalten werden kann.
Vergleich der Anwendungsfälle
Das folgende Diagramm veranschaulicht Anwendungsfälle, in denen Standard oder Dedicated Key Protect am besten geeignet sind. Der wichtigste Faktor bei der Entscheidung zwischen Standard und Dedicated ist das Maß an Sicherheit und Kontrolle, das Sie für Ihre Daten benötigen.
Wann ist Standard zu verwenden? Key Protect
Standard Key Protect ist ideal für:
- Organisationen, die eine Verschlüsselung nach FIPS 140-2 Level 3 benötigen.
- Kostenbewusste Bereitstellungen, die eine gemeinsame Infrastruktur nutzen können.
- Anforderungen an eine schnelle Bereitstellung.
- Einhaltung von Normen und gesetzlichen Vorschriften.
- Anwendungen, die BYOK-Funktionen benötigen.
- Integration mit mehreren IBM Cloud Diensten.
- Organisationen, die mit der von IBM verwalteten HSM-Infrastruktur vertraut sind.
Wann sollten Sie Dedicated verwenden? Key Protect
Dedicated Key Protect ist ideal für:
- Organisationen, die eine Verschlüsselung nach FIPS 140-3 Level 4 (zur Zertifizierung eingereicht) benötigen.
- Strenge Einhaltung von Vorschriften, die Datenhoheit erfordern.
- Regulierte Branchen mit sensiblen Daten und strengen Sicherheitsanforderungen (Finanzwesen, Gesundheitswesen, Behörden).
- Organisationen, die eine vollständige Kontrolle über die Vertrauensbasis für Schlüssel und das HSM benötigen.
- Vollständige Anforderungen an die Workload-Isolierung.
- Organisationen, die die Risiken des privilegierten Zugriffs beseitigen müssen.
- Szenarien, die eine benutzerdefinierte HSM-Administratorenzuweisung erfordern.
- Organisationen, die eine vollständige Kontrolle über die Verschlüsselungshierarchie benötigen.
Allgemeine Szenarios
Die folgende Tabelle zeigt häufige Szenarien, die erklären, wie beide Versionen von Key Protect verwendet werden können:
| Szenario | Standard | Dediziert |
|---|---|---|
| Generierung und Verwaltung von Verschlüsselungsschlüsseln, die durch FIPS-zertifizierte Hardware gesichert sind | ✓ Zertifiziert nach FIPS 140-2, Stufe 3 | ✓ (Eingereicht bei NIST für die FIPS 140-3 Level 4 Zertifizierung) |
| IT-Administratoren müssen Verschlüsselungsschlüssel für mehrere Dienste integrieren, verfolgen und rotieren | ✓ | ✓ |
| Entwickler möchte bereits vorhandene Anwendungen in die Schlüsselverwaltung integrieren | ✓ | ✓ |
| Das Entwicklungsteam hat strenge Richtlinien, die eine schnelle Schlüsselgenerierung und -rotation erfordern | ✓ | ✓ |
| Sicherheitsbeauftragter braucht kontrollierten Zugang, ohne die Datensicherheit zu gefährden | ✓ | ✓ |
| Umschlagverschlüsselung mit Hauptverschlüsselungscodes durchführen | ✓ | ✓ |
| Eliminieren Sie den gesamten IBM Administratorzugriff auf Verschlüsselungsschlüssel | ✗ | ✓ |
| Für die Einhaltung von Vorschriften sind dedizierte HSM-Partitionen erforderlich | ✗ | ✓ |
| Vollständige Kontrolle über HSM-Hauptschlüssel erforderlich | ✗ | ✓ |
| Benutzerdefinierte HSM-Administratoren zuweisen | ✗ | ✓ |
| Kostengünstige gemeinsame Infrastruktur | ✓ | ✗ |
| Für öffentliche und interne Daten, Cloud-Workloads wie Cloud-Objektspeicher, physischer Speicher, Blockspeicher, Dateisysteme und Datenbanken | ✓ | ✗ |
| Für sensible und vertrauliche Daten (PHI, PII, Finanzdaten), Datenbank- und Objektspeicherung, KI-Modelle und -Daten sowie Schutz von Daten in der Anwendung (vertrauliche Datenverarbeitung) | Empfohlen |
Architekturübersicht
Sowohl Standard als auch Dedicated Key Protect verwenden ähnliche architektonische Komponenten, die sich in erster Linie in Bezug auf Miete und Kontrolle unterscheiden.
Key Protect verwendet den Algorithmus Advanced Encryption Standard im Galois/Counter Mode (AES GCM), um DEKs einzuschließen und deren Wrapping aufzuheben. Root-Zertifikate, die nicht importiert werden, werden mit 256-Bit-Schlüsselmaterial erstellt. Importierte Stammschlüssel können 128-, 192- oder 256-Bit-Schlüsselmaterial haben.
Der Zugriff auf den Key Protect-Service erfolgt über HTTPS. In der gesamten Kommunikation wird das TLS-Protokoll (Transport Layer Security) zum Verschlüsseln von Daten im Transit verwendet. Weitere Informationen über TLS und die von Key Protect unterstützten Chiffren finden Sie unter Datenverschlüsselung.
Gemeinsame architektonische Komponenten
- Key Protect-REST-API
- Die Key Protect-REST-API ermöglicht das Erstellen und Verwalten der Verschlüsselungsschlüssel in den IBM Cloud-Services.
- Hardware Security Modules
- IBM Cloud Datencenter stellen die Hardware zum Schutz Ihrer Schlüssel bereit. HSMs sind manipulationssichere Hardwareeinheiten, die kryptografische Schlüsselinformationen speichern und verwenden, ohne die Schlüssel außerhalb einer kryptografischen Grenze zugänglich zu machen.
- Vom Kunden verwaltete Verschlüsselungsschlüssel
- Root-Schlüssel sind symmetrische Schlüssel, die die Datenverschlüsselungsschlüssel mit der Umschlagverschlüsselungschützen. Root-Schlüssel verlassen nie die Grenze des HSM.
- Dedizierter Schlüsselspeicher
- Schlüsselmetadaten werden in einem dauerhaften und dedizierten Speicherbereich für Key Protect gespeichert und sind im Ruhezustand zusätzlich durch Verschlüsselung auf Anwendungsebene geschützt.
- Differenzierte Zugriffssteuerung
- Key Protect nutzt die IBM Cloud IAM-Rollen, um sicherzustellen, dass den Benutzern ein entsprechender Zugriff auf die Instanz-, Schlüssel-und Schlüsselringebene zugewiesen werden kann.
Standardspezifische Architektur
Im Standard Key Protect:
- HSMs werden in einer mandantenfähigen Architektur von mehreren Mietern gemeinsam genutzt.
- IBM verwaltet die Hauptschlüssel des HSM und wechselt sie in regelmäßigen Abständen, wodurch eine zusätzliche Sicherheitsebene geschaffen wird.
- IBM administratoren haben operativen Zugang zur Verwaltung der Infrastruktur.
Dedizierte spezifische Architektur
Unter Key Protect Engagiert:
- Jeder Kunde erhält dedizierte HSM-Partitionen (Kryptoeinheiten) für eine vollständige Isolierung der Arbeitslast.
- Die Kunden verwalten ihre eigenen HSM-Master-Backup-Schlüssel und sind damit Eigentümer der Vertrauensbasis.
- Kunden weisen ihre eigenen Administratoren zu, indem sie RSA-Signaturauthentifizierungsschlüssel verwenden.
- Kein IBM Administrator-Zugriff auf Kunden-Verschlüsselungsschlüssel oder kryptografische Operationen.
Nächste Schritte
- Informationen zu den ersten Schritten mit Standard Key Protect finden Sie unter Bereitstellung des Dienstes.
- Informationen zu den ersten Schritten mit Dedicated Key Protect finden Sie unter Initialisierung von Dedicated Key Protect.
- Weitere Informationen über Ihre Verantwortlichkeiten bei der Nutzung von Key Protect finden Sie unter Verständnis Ihrer Verantwortlichkeiten.
- Um Key Protect mit anderen IBM Sicherheitsdiensten zu vergleichen, siehe Welcher Datensicherheitsdienst ist der beste für mich?