Ihre Verantwortung bei der Nutzung Key Protect
Dieser Abschnitt enthält Informationen zu den Zuständigkeiten der Verwaltung und zu den Bedingungen bei der Verwendung von IBM® Key Protect for IBM Cloud®.
Eine allgemeine Ansicht der Servicetypen in IBM Cloud sowie eine Aufgliederung der Verantwortlichkeiten zwischen dem Kunde und IBM für die jeweiligen Typen finden Sie unter Gemeinsame Verantwortlichkeiten für IBM Cloud-Angebote.
Überprüfen Sie die folgenden Abschnitte über Ihre konkreten Verantwortlichkeiten und die Verantwortlichkeiten von IBM, wenn Sie IBM Key Protect verwenden. Die gesamten Nutzungsbedingungen finden Sie unter IBM Cloud – Bedingungen und Bemerkungen.
Dieses Dokument enthält auch vergleichende Informationen über Key Protect Standard und Key Protect Dedicated, damit Sie die Unterschiede in der gemeinsamen Verantwortung zwischen den beiden Dienstleistungsebenen verstehen können.
Verwaltung von Vorfällen und Operationen
Sie und IBM übernehmen die gemeinsame Verantwortung für das Einrichten und die Wartung Ihrer IBM Key Protect Instanz für Ihre Anwendungsworkloads.
Sie selbst sind für das Störungs- und Betriebsmanagement Ihrer Anwendungsdaten verantwortlich.
Key Protect Standardaufgaben
| Task | Verantwortlichkeiten von IBM | Verantwortlichkeiten des Kunden |
|---|---|---|
| Verfügbarkeit | Bereitstellung von Hochverfügbarkeitsfunktionen, z. B. einer IBM-eigenen Infrastruktur in Regionen mit mehreren Zonen, um die Anforderungen an den lokalen Zugang und niedrige Latenzzeiten für jede unterstützte Region zu erfüllen. | Verwendung der Liste der verfügbaren Regionen zum Planen und Erstellen neuer Instanzen des Service. |
| Monitoring | Bereitstellung der Integration mit ausgewählten Technologien anderer Anbieter wie z. B. IBM Cloud Logs. | Nutzung der bereitgestellten Tools zum Überprüfen der Instanzprotokolle und Aktivitäten. |
| Vorfälle | Bereitstellung von Benachrichtigungen für geplante Instandhaltungsarbeiten, Sicherheitsbulletins oder ungeplante Betriebsunterbrechungen. | Legen Sie Präferenzen fest, um E-Mails über Plattformbenachrichtigungen zu erhalten, und beobachten Sie die IBM Cloud-Statusseite für allgemeine Ankündigungen. |
Key Protect Engagierte Aufgaben
| Task | Verantwortlichkeiten von IBM | Verantwortlichkeiten des Kunden |
|---|---|---|
| Monitoring | Integration mit ausgewählten Partnertechnologien von Drittanbietern, z. B. IBM Cloud Activity Tracker. | Nutzung der bereitgestellten Tools zum Überprüfen der Instanzprotokolle und Aktivitäten. |
| Vorfälle | Bereitstellung von Benachrichtigungen für geplante Instandhaltungsarbeiten, Sicherheitsbulletins oder ungeplante Betriebsunterbrechungen. | Festlegen von Vorgaben für den Empfang von E-Mails zu Plattformbenachrichtigungen und Überwachung der IBM Cloud-Statusseite auf allgemeine Ankündigungen. |
| Firmware-Aktualisierungen | Bereitstellung von Firmware-Updates für mehrere Verschlüsselungseinheiten in sequenzieller Abfolge ohne Auswirkungen auf laufende Workloads. | Normale Ausführung von Tasks. |
| Verbindung zur Cloud eines anderen Anbieters herstellen | Geben Sie Fehlernachrichten an, wenn der Zugriff auf die Keystores anderer Anbieter nicht funktioniert. | Wenden Sie sich an den betroffenen Cloud-Service-Provider eines anderen Anbieters, um Zugriffs- oder Verbindungsprobleme zu beheben. |
Änderungsmanagement
Sie und IBM übernehmen die gemeinsame Verantwortung für die Aufbewahrung von IBM Key Protect Servicekomponenten bei der neuesten Version.
Sie selbst sind für das Änderungsmanagement Ihrer Anwendungsdaten verantwortlich.
Key Protect Standardaufgaben
| Task | Verantwortlichkeiten von IBM | Verantwortlichkeiten des Kunden |
|---|---|---|
| Anwendungen | Bereitstellung großer und kleiner Aktualisierungen sowie Aktualisierungen der Patchversionen für Key Protect-Schnittstellen. | Verwendung der API, der Befehlszeilenschnittstelle oder der Konsolentools zum Anwenden der bereitgestellten Aktualisierungen, einschließlich Versionsaktualisierungen, neuen Funktionen und Sicherheitspatches. |
Key Protect Engagierte Aufgaben
| Task | Verantwortlichkeiten von IBM | Verantwortlichkeiten des Kunden |
|---|---|---|
| Anwendungen | Bereitstellung von Major-, Minor- und Patch-Versions-Updates für Key Protect Dedicated-Schnittstellen. | Verwenden Sie die API-, CLI- oder Konsolen-Tools, um aktualisierte Funktionen auszuführen. |
Identitäts- und Zugriffsmanagement
Sie und IBM übernehmen die gemeinsame Verantwortung für die Steuerung des Zugriffs auf Ihre IBM Key Protect -Instanzen und -Ressourcen.
Sie selbst sind verantwortlich für das Identitäts- und Zugriffsmanagement für Ihre Anwendungsdaten.
Key Protect Standardaufgaben
| Task | Verantwortlichkeiten von IBM | Verantwortlichkeiten des Kunden |
|---|---|---|
| Anwendungen | Bereitstellung der Fähigkeit zum Beschränken des Zugriffs auf Ressourcen. | Abhängig von Ihren individuellen Anforderungen sollten Sie den Zugriff auf Ihre Ressourcen und die Servicefunktionalität mithilfe der Cloud IAM-Zugriffsrichtlinien einschränken. Weitere Informationen finden Sie in Benutzerzugriff verwalten. |
Key Protect Engagierte Aufgaben
| Task | Verantwortlichkeiten von IBM | Verantwortlichkeiten des Kunden |
|---|---|---|
| Benutzermanagement | IBM verfügt nicht über Zugriff auf Ihre Ressourcen, stellt Ihnen jedoch die Funktionalität zur Einschränkung des Benutzerzugriffs auf Ihre Ressourcen bereit. | Abhängig von Ihren individuellen Anforderungen sollten Sie den Zugriff auf Ihre Ressourcen und die Servicefunktionalität mithilfe der Cloud IAM-Zugriffsrichtlinien einschränken. Weitere Informationen finden Sie in Benutzerzugriff verwalten. |
| Service- und Schlüsselrichtlinien | IBM verfügt nicht über Zugriff auf Ihre Ressourcen, stellt Ihnen jedoch die Funktionalität zur Festlegung von Service- und Schlüsselrichtlinien bereit. | Legen Sie je nach Bedarf Dienst- und Schlüsselrichtlinien fest, um den Zugriff auf Ihre Key Protect Dedicated-Instanz und Schlüssel zu kontrollieren. Weitere Informationen finden Sie in Benutzerzugriff verwalten. |
| Verbindung zur Cloud eines anderen Anbieters herstellen | Geben Sie Fehlernachrichten an, wenn der Zugriff auf die Keystores anderer Anbieter nicht funktioniert. | Stellen Sie sicher, dass die Verbindungsinformationen und Zugangsdaten für den Drittanbieter von Cloud-Diensten in Ihrer Key Protect Dedicated-Instanz immer auf dem neuesten Stand sind. |
Sicherheit und Einhaltung von Bestimmungen
IBM ist für die Sicherheit und Compliance von IBM Key Protect verantwortlich.
Sie selbst sind für die Sicherheit Ihrer Anwendungsdaten und deren Übereinstimmung mit den geltenden Bestimmungen verantwortlich.
Key Protect Standardaufgaben
| Task | Verantwortlichkeiten von IBM | Verantwortlichkeiten des Kunden |
|---|---|---|
| Anwendungen | Pflege der Kontrollmechanismen entsprechend der unterschiedlichen Branchenkonformitätsstandards wie zum Beispiel SOC und ISO. | Einrichtung und Verwaltung der Sicherheitsfunktionen und der Einhaltung der geltenden Bestimmungen für Ihre Apps und Daten. Sie können beispielsweise zusätzliche Sicherheitseinstellungen zur Erfüllung Ihrer Anforderungen an die Konformität aktiveren und hierzu Schlüssel importieren, ein Wrapping für Schlüssel durchführen, die Schlüssel turnusmäßig wechseln, ein erneutes Wrapping für Schlüssel durchführen und Schlüssel löschen. |
Key Protect Engagierte Aufgaben
| Task | Verantwortlichkeiten von IBM | Verantwortlichkeiten des Kunden |
|---|---|---|
| Anwendungen | Pflege der Kontrollmechanismen entsprechend der unterschiedlichen Branchenkonformitätsstandards wie zum Beispiel SOC und ISO. | Einrichtung und Verwaltung der Sicherheitsfunktionen und der Einhaltung der geltenden Bestimmungen für Ihre Apps und Daten. Sie können beispielsweise zusätzliche Sicherheitseinstellungen aktivieren, um Ihre Konformitätsanforderungen zu erfüllen, indem Sie auswählen, wie und wann Sie Schlüssel importieren, ein Wrapping für Schlüssel durchführen, Schlüssel wechseln, ein Rewrapping für Schlüssel durchführen und Schlüssel löschen. |
| Verschlüsselungsoperationen | IBM greift zu keinem Zeitpunkt auf Ihren Masterschlüssel zu. | Bewahren Sie Ihren Hauptschlüssel sicher auf. Führen Sie kryptografische Operationen mit Ihrer Workstation oder mit Smartcards durch. |
| Sicherungen von Masterschlüsseln | IBM greift zu keinem Zeitpunkt auf Ihren Masterschlüssel zu. | Erstellen Sie regelmäßig eine Sicherungskopie Ihres Hauptschlüssels auf Ihrer Chipkarte oder Ihrer Workstation. |
| Chipkarten und Chipkartenleser | IBM berührt niemals Ihre Chipkarten und Chipkartenleser. | Bewahren Sie Smartcards, die zugehörigen PINs und die Smartcard-Lesegeräte in sicheren Tresoren auf, um unbefugten Zugriff zu verhindern. |
| Schlüsselbestandteil-Dateien | IBM berührt niemals Ihre Schlüsselteildateien. | Sichern Sie die Schlüsselteil-Dateien in dem mit CLOUDTKEFILES verknüpften Verzeichnis in einem zugelassenen Dateispeicher und bewahren Sie die entsprechenden Passwörter sicher auf. |
Disaster-Recovery
IBM ist für die Wiederherstellung von IBM Key Protect Komponenten im Katastrophenfall verantwortlich.
Sie sind für die Wiederherstellung der Workloads verantwortlich, von denen Key Protect und Ihre Anwendungsdaten ausgeführt werden.
Key Protect Standardaufgaben
| Task | Verantwortlichkeiten von IBM | Verantwortlichkeiten des Kunden |
|---|---|---|
| Anwendungen | Fortlaufende Sicherung der Schlüssel in der Region, die vom Service verwendet werden und automatische Wiederherstellung sowie automatischer Neustart der Servicekomponenten nach einem Katastrophenereignis. | Keine. IBM und Key Protect sind vollständig für die Verwaltung der Disaster-Recovery verantwortlich. |
| Virtuelle private Endpunkte (VPEs) | VPE unterstützt derzeit keinen automatischen Wechsel zur Sicherung während des Failovers. | VPE-Einstellungen, insbesondere die Internet Protocol (IP)-Adresse, müssen während der Disaster-Recovery-Prozeduren manuell aktualisiert werden. |
| Privater Endpunkt (PE) | PE unterstützt zu diesem Zeitpunkt keine zulässigen IP-Einstellungen während der Disaster-Recovery, aber eine Ankündigung zu diesem Thema wird in Kürze erfolgen. | PE-Einstellungen, insbesondere die Internet Protocol (IP)-Adresse, müssen während der Disaster-Recovery-Prozeduren manuell aktualisiert werden. |
Key Protect Engagierte Aufgaben
| Task | Verantwortlichkeiten von IBM | Verantwortlichkeiten des Kunden |
|---|---|---|
| Instanzsicherungen | Fortlaufende Durchführung regionsinterner und regionsübergreifender Sicherungen von Schlüsselressourcen sowie fortlaufende Tests der Sicherungen. | Sichern des Masterschlüssels, Validieren der Sicherungen und Wiederherstellung der Daten im Bedarfsfall. |
| Disaster-Recovery | Wenn eine regionale Störung auftritt, werden Servicekomponenten automatisch wiederhergestellt und erneut gestartet. Wenn eine regionale Störung auftritt, die sich auf alle verfügbaren Zonen auswirkt, müssen Sie sicherstellen, dass alle Daten mit Ausnahme des Masterschlüssels in eine andere Region repliziert werden. IBM stellt außerdem zusätzliche Verschlüsselungseinheiten in einer anderen Region zur Verfügung und verwaltet Routing-Anforderungen an die neuen Verschlüsselungseinheiten. | Wenn eine regionale Störung auftritt, die sich auf alle verfügbaren Zonen auswirkt, laden Sie Ihren Masterschlüssel in die neuen Verschlüsselungseinheiten, die von IBM in einer anderen Region für die Wiederherstellung von Daten eingerichtet werden. Sie können die Failover-Verschlüsselungseinheiten auch aktivieren und initialisieren, bevor eine Störung auftritt, wodurch die Ausfallzeiten reduziert werden. |
| Verfügbarkeit | Bereitstellung von Hochverfügbarkeitsfunktionen wie z. B. der IBM eigenen Infrastruktur in Mehrzonenregionen, um die Anforderungen in Bezug auf den lokalen Zugriff und niedrige Latenzzeiten für alle unterstützten Regionen zu erfüllen. | Verwendung der Liste der verfügbaren Regionen zum Planen und Erstellen neuer Instanzen des Service. |