Über Standard und Dedicated Key Protect

IBM® Key Protect for IBM Cloud® bietet zwei Bereitstellungsoptionen, um unterschiedliche Sicherheits- und Compliance-Anforderungen zu erfüllen: Standard (Multi-Tenant) und Dedicated (Single-Tenant).

Beide Versionen bieten Full-Service-Verschlüsselungslösungen, die es ermöglichen, Daten auf IBM Cloud zu sichern und zu speichern, indem sie Umschlagverschlüsselungstechniken und Cloud-basierte Hardware-Sicherheitsmodule verwenden. Standard ist ein mandantenfähiges Angebot, bei dem Key Protect die Isolierung von Schlüsseln und Ressourcen verwaltet. Dedicated ist mandantenfähig und bietet volle Kontrolle über die Schlüssel (Hauptschlüssel und Root-Schlüssel) und vertrauliche Datenverarbeitung.

Alle bestehenden Schlüsseloperationen (z. B. Schlüsselerstellung, -drehung, -löschung) sind für die Option Dedicated in der Konsole verfügbar. Für die Initialisierung des Dienstes müssen jedoch die CLI-Anweisungen befolgt werden, die unter Initialisierung von Dedicated Key Protect durch Erstellen einer Instanz, von Anmeldedaten und eines Hauptschlüssels zu finden sind.

Überblick über beide Angebote

Sowohl Standard als auch Dedicated Key Protect schützen sensible Daten durch die Verschlüsselung von Data Encryption Keys (DEKs) mit Root Keys, die über Hardware-Sicherheitsmodule verwaltet werden. Im Standard werden die Hauptschlüssel von IBM verwaltet. Bei Dedicated besitzen und verwalten Sie Ihre eigenen Hauptschlüssel. Bei diesem Umschlagverschlüsselungssystem muss zum Entschlüsseln der Daten zunächst der verschlüsselte DEK "ausgepackt" und dann der DEK zum Entschlüsseln der Daten verwendet werden.

Weitere Informationen über die Funktionsweise der Umschlagverschlüsselung finden Sie unter Schützen von Daten mit Umschlagverschlüsselung.

Sie sind sich nicht sicher, welcher „ IBM Cloud “-Sicherheitsdienst für Ihren Anwendungsfall geeignet ist? Weitere Informationen finden Sie unter Welcher Datensicherheitsservice ist für mich am besten?.

Wesentliche Gemeinsamkeiten

Sowohl Standard als auch Dedicated Key Protect haben die folgenden Kernfunktionen gemeinsam:

Verschlüsselung und Schlüsselverwaltung

Envelope-Verschlüsselung
Wird verwendet, um Datenverschlüsselungsschlüssel mit Stammschlüsseln zu schützen.
AES- GCM Verschlüsselung
Beide verwenden den Advanced Encryption Standard-Algorithmus im Galois/Counter-Modus (AES GCM ), um DEKs zu verpacken und zu entpacken.
256-Bit-Schlüsselmaterial
Beide unterstützen 256-Bit-Schlüsselmaterial für erstellte Stammschlüssel.
Management des Schlüssellebenszyklus
Das Erstellen, Importieren, Rotieren und Verwalten von Verschlüsselungsschlüsseln wird unterstützt.
Wichtigste Operationen
Alle bestehenden Schlüsseloperationen (Anlegen, Drehen, Löschen) sind in beiden Versionen verfügbar.

Integration und Zugang

IAM-Integration
Beide lassen sich in IBM Cloud Identity and Access Management (IAM) für eine fein abgestufte Zugriffskontrolle integrieren.
API-Kompatibilität
Beide verwenden dieselbe Schlüsselanbieter-API und gewährleisten so eine einheitliche Erfahrung für Entwickler.
Serviceintegrationen
Beide lassen sich in die Dienste von IBM Cloud integrieren, einschließlich Datenbank-, Speicher-, Container- und Ingestion-Dienste.
HTTPS-Kommunikation
Beide verwenden HTTPS mit dem Transport Layer Security ( TLS ) Protokoll zur Verschlüsselung der Daten während der Übertragung.
REST-API
Beide bieten REST-APIs für die Erstellung und Verwaltung von Verschlüsselungsschlüsseln.

Managementfunktionalität

Schlüsselringe
Beide unterstützen die Organisation von Schlüsseln mit Hilfe von Schlüsselringen.
Schlüssel-Aliase
Beide unterstützen die Erstellung von Aliasen für Schlüssel.
Rotationspolitik
Beide ermöglichen die Einstellung von Rotationszeitplänen für Schlüssel.
doppelte Autorisierung
Beide unterstützen doppelte Autorisierungsrichtlinien für das Löschen von Schlüsseln.
KMIP-Unterstützung
Beide bieten Unterstützung für das Key Management Interoperability Protocol (KMIP), das von VMWare zertifiziert ist.

Wesentliche Unterschiede

In der folgenden Tabelle sind die wichtigsten Unterschiede zwischen Standard und Dedicated Key Protect aufgeführt:

Tabelle 1. Vergleich von Standard und Dedicated Key Protect
Feature Standard Key Protect Dedizierte Key Protect
Mietvertragsmodell Mehrmandantenfähigkeit mit gemeinsam genutzten HSMs Single-Tenant mit dedizierten HSM-Partitionen
HSM-Zertifizierung Zertifiziert nach FIPS 140-2, Stufe 3 Eingereicht bei NIST für FIPS 140-3 Level 4 Zertifizierung
Schlüsselkontrolle Bring deinen eigenen Schlüssel mit (BYOK) Keep Your Own Key (KYOK)
IBM administratorenzugang IBM administratoren haben operativen Zugang Keine Sichtbarkeit für IBM Cloud Administratoren
HSM-Partitionseigentum Gemeinsam genutzte HSM-Ressourcen Ausschließliches Eigentum an HSM-Partitionen (Kryptoeinheiten)
Masterschlüsselverwaltung IBM-verwaltete HSM-Hauptschlüssel Benutzer-eigene Hauptschlüssel
Zuordnung zum Administrator IBM-verwaltet Benutzer ordnet seine eigenen Administratoren zu
Initialisierung Konsole oder CLI CLI für die Initialisierung erforderlich
Workloadisolation Gemeinsame Infrastruktur Vollständige Isolierung der Arbeitslast
Verschlüsselungseinheiten Nicht zutreffend Krypto-Betriebseinheiten für Schlüsselverwaltung und kryptografische Operationen
Kontrolle der Schlüsselhierarchie IBM verwaltet die Wurzel des Vertrauens Benutzer ist Eigentümer der Vertrauensbasis
Privilegierter Zugriff Operativer IBM Zugriff Kein operativer Zugang für Anbieter

Standardfunktionen Key Protect

Standard Key Protect ist ein mandantenfähiger Dienst, der eine kosteneffiziente Verwaltung von Verschlüsselungsschlüsseln mit gemeinsam genutzter Infrastruktur und IBM-verwalteten Sicherheitsabläufen bietet.

Was Standard bietet

Setzen Sie eigene Verschlüsselungsschlüssel in der Cloud ein
Übernehmen Sie die vollständige Kontrolle über Ihre Schlüsselverwaltungsabläufe und optimieren Sie diese, indem Sie symmetrische Schlüssel sicher aus Ihrer internen Schlüsselverwaltungsinfrastruktur in „ IBM Cloud “ exportieren.
Hohes Sicherheitsniveau
Bereitstellung und Speicherung von Schlüsseln mithilfe von Hardware-Sicherheitsmodulen (HSMs) gemäß FIPS 140-2 Level 3. Nutzen Sie „ IBM Cloud Identity and Access Management(IAM-)Rollen “, um eine detaillierte Zugriffskontrolle für Ihre Schlüssel zu ermöglichen.
Kontrolle und Sichtbarkeit
Verwenden Sie IBM Cloud Logs, um zu messen, wie Benutzer und Anwendungen mit Key Protect interagieren.
Vereinfachte Abrechnung
Verfolgen Sie Abonnement- und Guthabenausgaben für alle Konten in einer einzigen Ansicht. Weitere Informationen über Schlüssel, Schlüsselversionen und Preise finden Sie unter Preise.
Selbst verwaltete Verschlüsselung
Erstellen oder importieren Sie Root- und Standardschlüssel, um Ihre Daten zu schützen.
Flexibilität
Anwendungen auf oder außerhalb der IBM Cloud können in die Key Protect APIs integriert werden. Key Protect lässt sich problemlos in verschiedene IBM Datenbank-, Speicher-, Container- und Ingestion-Services integrieren.
Integrierter Schutz
Gelöschte Schlüssel und die zugehörigen verschlüsselten Daten können nie wiederhergestellt werden. Verwalten Sie Ihre Benutzerrollen und Schlüsselzustände und legen Sie über die Benutzeroberfläche, die Befehlszeilenschnittstelle (CLI) oder die API einen Rotationsplan fest, der Ihren Anforderungen entspricht.
Anwendungsunabhängig
Schlüssel unabhängig von der Anwendungslogik generieren, speichern, abrufen und verwalten.

Standard Key Protect ist ideal für Unternehmen, die eine robuste Verwaltung von Verschlüsselungsschlüsseln mit gemeinsamer Infrastruktur und IBM-verwalteten Sicherheitsabläufen benötigen.

Dedizierte Funktionen Key Protect

Dedicated Key Protect ist ein Single-Tenant-Service, der Unternehmen die volle Kontrolle über ihre Verschlüsselungsschlüssel und kryptografischen Operationen in der Cloud bietet.

Was Dedicated bietet

Vollständige Schlüsselkontrolle
Die KYOK-Funktionen stellen sicher, dass nur Sie Zugang zu Ihren Schlüsseln haben, ohne dass die Administratoren von IBM Cloud Einblick haben.
FIPS 140-3 Level 4 HSMs (zur NIST-Zertifizierung eingereicht)
Eingereicht beim NIST zur Zertifizierung des neuesten Zertifizierungsstandards für Hardware-Sicherheitsmodule.
Dedizierte HSM-Partitionen
Exklusive Kryptoeinheiten für verbesserte Sicherheit und Workload-Isolierung.
Benutzerverwaltete Hauptschlüssel
Volle Kontrolle über die Vertrauensbasis, die die gesamte Hierarchie der Verschlüsselungsschlüssel verschlüsselt.
Benutzerdefinierte Administratoren
Weisen Sie Ihre eigenen HSM-Administratoren zu, indem Sie RSA-Signatur-Authentifizierungsschlüssel verwenden.
Workloadisolation
Vollständige Trennung von anderen Mietern mit eigener Infrastruktur.
Verbesserte Compliance
Erfüllt strenge gesetzliche Anforderungen an die Datenhoheit und -sicherheit.
Zero Trust
Die Infrastruktur läuft auf Red Hat OpenShift Confidential Containers, die durch Intel TDX Secure Enclaves verstärkt werden.

Alle bestehenden Schlüsseloperationen (z.B. Schlüsselerstellung, -drehung, -löschung) sind in der Konsole verfügbar. Für die Initialisierung des Dienstes müssen jedoch die CLI-Anweisungen befolgt werden, die unter Initialisierung von Dedicated Key Protect durch Erstellen einer Instanz, von Anmeldedaten und eines Hauptschlüssels zu finden sind.

Dedizierte spezifische Konzepte

Dedicated Key Protect führt mehrere einzigartige Konzepte ein:

Verschlüsselungseinheiten
Eine einzelne Einheit, die ein HSM und einen entsprechenden Software-Stack für die Kryptografie darstellt. Operative Kryptoeinheiten verwalten Verschlüsselungsschlüssel und führen kryptografische Vorgänge durch.
RSA-Signatur-Authentifizierungsschlüssel
Administratoren verwenden RSA-basierte Signaturschlüssel, um Befehle zu signieren, die an Kryptoeinheiten ausgegeben werden. Der private Schlüssel erstellt Signaturen und wird lokal in einer verschlüsselten Schlüsseldatei gespeichert, während der öffentliche Schlüssel in der Kryptoeinheit installiert wird, um Administratoren zu definieren.
Hauptschlüssel (HSM-Mastersicherungsschlüssel)
Ein symmetrischer 256-Bit-AES-Schlüssel, der die Dienstinstanz für die Schlüsselspeicherung verschlüsselt. Mit dem Hauptschlüssel besitzen Sie die Vertrauensbasis, die die gesamte Hierarchie der Verschlüsselungsschlüssel verschlüsselt. Durch das Löschen des Hauptschlüssels werden alle verschlüsselten Daten kryptografisch zerhackt.
Masterschlüsselteile
Bei der Initialisierung mit Hilfe von Schlüsselteildateien setzt sich ein Hauptschlüssel aus zwei oder mehr Hauptschlüsselteilen zusammen. Jeder Teil ist ein symmetrischer 256-Bit-AES-Schlüssel, der zur Erhöhung der Sicherheit von verschiedenen Personen gehalten werden kann.

Vergleich der Anwendungsfälle

Das folgende Diagramm veranschaulicht Anwendungsfälle, in denen Standard oder Dedicated Key Protect am besten geeignet sind. Der wichtigste Faktor bei der Entscheidung zwischen Standard und Dedicated ist das Maß an Sicherheit und Kontrolle, das Sie für Ihre Daten benötigen.

Das Diagramm zeigt Anwendungsfälle, in denen Standard und Dedicated nützlich sind.
Abbildung 1. Anwendungsfälle für Standard und Dedicated Key Protect

Wann ist Standard zu verwenden? Key Protect

Standard Key Protect ist ideal für:

  • Organisationen, die eine Verschlüsselung nach FIPS 140-2 Level 3 benötigen.
  • Kostenbewusste Bereitstellungen, die eine gemeinsame Infrastruktur nutzen können.
  • Anforderungen an eine schnelle Bereitstellung.
  • Einhaltung von Normen und gesetzlichen Vorschriften.
  • Anwendungen, die BYOK-Funktionen benötigen.
  • Integration mit mehreren IBM Cloud Diensten.
  • Organisationen, die mit der von IBM verwalteten HSM-Infrastruktur vertraut sind.

Wann sollten Sie Dedicated verwenden? Key Protect

Dedicated Key Protect ist ideal für:

  • Organisationen, die eine Verschlüsselung nach FIPS 140-3 Level 4 (zur Zertifizierung eingereicht) benötigen.
  • Strenge Einhaltung von Vorschriften, die Datenhoheit erfordern.
  • Regulierte Branchen mit sensiblen Daten und strengen Sicherheitsanforderungen (Finanzwesen, Gesundheitswesen, Behörden).
  • Organisationen, die eine vollständige Kontrolle über die Vertrauensbasis für Schlüssel und das HSM benötigen.
  • Vollständige Anforderungen an die Workload-Isolierung.
  • Organisationen, die die Risiken des privilegierten Zugriffs beseitigen müssen.
  • Szenarien, die eine benutzerdefinierte HSM-Administratorenzuweisung erfordern.
  • Organisationen, die eine vollständige Kontrolle über die Verschlüsselungshierarchie benötigen.

Allgemeine Szenarios

Die folgende Tabelle zeigt häufige Szenarien, die erklären, wie beide Versionen von Key Protect verwendet werden können:

Tabelle 2. Szenarienvergleich für Standard und Dedicated Key Protect
Szenario Standard Dediziert
Generierung und Verwaltung von Verschlüsselungsschlüsseln, die durch FIPS-zertifizierte Hardware gesichert sind ✓ Zertifiziert nach FIPS 140-2, Stufe 3 ✓ (Eingereicht bei NIST für die FIPS 140-3 Level 4 Zertifizierung)
IT-Administratoren müssen Verschlüsselungsschlüssel für mehrere Dienste integrieren, verfolgen und rotieren
Entwickler möchte bereits vorhandene Anwendungen in die Schlüsselverwaltung integrieren
Das Entwicklungsteam hat strenge Richtlinien, die eine schnelle Schlüsselgenerierung und -rotation erfordern
Sicherheitsbeauftragter braucht kontrollierten Zugang, ohne die Datensicherheit zu gefährden
Umschlagverschlüsselung mit Hauptverschlüsselungscodes durchführen
Eliminieren Sie den gesamten IBM Administratorzugriff auf Verschlüsselungsschlüssel
Für die Einhaltung von Vorschriften sind dedizierte HSM-Partitionen erforderlich
Vollständige Kontrolle über HSM-Hauptschlüssel erforderlich
Benutzerdefinierte HSM-Administratoren zuweisen
Kostengünstige gemeinsame Infrastruktur
Für öffentliche und interne Daten, Cloud-Workloads wie Cloud-Objektspeicher, physischer Speicher, Blockspeicher, Dateisysteme und Datenbanken
Für sensible und vertrauliche Daten (PHI, PII, Finanzdaten), Datenbank- und Objektspeicherung, KI-Modelle und -Daten sowie Schutz von Daten in der Anwendung (vertrauliche Datenverarbeitung) Empfohlen

Architekturübersicht

Sowohl Standard als auch Dedicated Key Protect verwenden ähnliche architektonische Komponenten, die sich in erster Linie in Bezug auf Miete und Kontrolle unterscheiden.

Key Protect verwendet den Algorithmus Advanced Encryption Standard im Galois/Counter Mode (AES GCM), um DEKs einzuschließen und deren Wrapping aufzuheben. Root-Zertifikate, die nicht importiert werden, werden mit 256-Bit-Schlüsselmaterial erstellt. Importierte Stammschlüssel können 128-, 192- oder 256-Bit-Schlüsselmaterial haben.

Der Zugriff auf den Key Protect-Service erfolgt über HTTPS. In der gesamten Kommunikation wird das TLS-Protokoll (Transport Layer Security) zum Verschlüsseln von Daten im Transit verwendet. Weitere Informationen über TLS und die von Key Protect unterstützten Chiffren finden Sie unter Datenverschlüsselung.

Gemeinsame architektonische Komponenten

Key Protect-REST-API
Die Key Protect-REST-API ermöglicht das Erstellen und Verwalten der Verschlüsselungsschlüssel in den IBM Cloud-Services.
Hardware Security Modules
IBM Cloud Datencenter stellen die Hardware zum Schutz Ihrer Schlüssel bereit. HSMs sind manipulationssichere Hardwareeinheiten, die kryptografische Schlüsselinformationen speichern und verwenden, ohne die Schlüssel außerhalb einer kryptografischen Grenze zugänglich zu machen.
Vom Kunden verwaltete Verschlüsselungsschlüssel
Root-Schlüssel sind symmetrische Schlüssel, die die Datenverschlüsselungsschlüssel mit der Umschlagverschlüsselungschützen. Root-Schlüssel verlassen nie die Grenze des HSM.
Dedizierter Schlüsselspeicher
Schlüsselmetadaten werden in einem dauerhaften und dedizierten Speicherbereich für Key Protect gespeichert und sind im Ruhezustand zusätzlich durch Verschlüsselung auf Anwendungsebene geschützt.
Differenzierte Zugriffssteuerung
Key Protect nutzt die IBM Cloud IAM-Rollen, um sicherzustellen, dass den Benutzern ein entsprechender Zugriff auf die Instanz-, Schlüssel-und Schlüsselringebene zugewiesen werden kann.

Standardspezifische Architektur

Im Standard Key Protect:

  • HSMs werden in einer mandantenfähigen Architektur von mehreren Mietern gemeinsam genutzt.
  • IBM verwaltet die Hauptschlüssel des HSM und wechselt sie in regelmäßigen Abständen, wodurch eine zusätzliche Sicherheitsebene geschaffen wird.
  • IBM administratoren haben operativen Zugang zur Verwaltung der Infrastruktur.

Dedizierte spezifische Architektur

Unter Key Protect Engagiert:

  • Jeder Kunde erhält dedizierte HSM-Partitionen (Kryptoeinheiten) für eine vollständige Isolierung der Arbeitslast.
  • Die Kunden verwalten ihre eigenen HSM-Master-Backup-Schlüssel und sind damit Eigentümer der Vertrauensbasis.
  • Kunden weisen ihre eigenen Administratoren zu, indem sie RSA-Signaturauthentifizierungsschlüssel verwenden.
  • Kein IBM Administrator-Zugriff auf Kunden-Verschlüsselungsschlüssel oder kryptografische Operationen.

Nächste Schritte