Integración con IBM Cloud Object Storage

IBM® Key Protect for IBM Cloud® y IBM Cloud® Object Storage trabajan conjuntamente para ayudarle a gestionar la seguridad de sus datos en reposo. Aprenda a añadir cifrado avanzado a sus recursos de IBM Cloud® Object Storage utilizando el servicio IBM Key Protect.

Acerca de IBM Cloud Object Storage

IBM Cloud Object Storage proporciona almacenamiento en la nube para datos no estructurados. Datos no estructurados hace referencia a archivos, soportes de audio/visuales, PDF, archivadores de datos comprimidos, imágenes de copia de seguridad, artefactos de aplicaciones, documentos empresariales o cualquier otro objeto binario.

Para mantener la integridad y la disponibilidad de los datos, IBM Cloud Object Storage porciona y dispersa los datos a nodos de almacenamiento en diversas ubicaciones geográficas. No hay una copia completa de los datos en un nodo de almacenamiento concreto, y únicamente un subconjunto de nodos debe estar disponible para poder recuperar completamente los datos en la red.

Se proporciona cifrado del lado del proveedor, de forma que los datos estén seguros en reposo o al transportarlos. Para gestionar el almacenamiento, puede crear grupos e importar objetos con la consola de IBM Cloud, o mediante programación utilizando la IBM Cloud Object Storage API REST.

Para más información, consulte Acerca de COS.

Funcionamiento de la integración

Key Protect se integra con IBM Cloud Object Storage para ayudarle a lograr el control total de la seguridad de sus datos.

A medida que mueve datos en la instancia de IBM Cloud Object Storage, el servicio automáticamente cifra los objetos con claves de cifrado de datos (DEK).

Dentro de IBM Cloud Object Storage, las DEK se almacenan en el servicio de forma segura, cerca de los recursos que cifran. Cuando es necesario acceder a un grupo, el servicio comprueba sus permisos de usuario y descifra automáticamente los objetos del grupo. Este modelo de cifrado se denomina cifrado gestionado por el proveedor.

Para habilitar las ventajas de seguridad del cifrado gestionado por el cliente, puede añadir el cifrado de sobre a sus DEK en IBM Cloud Object Storage integrando el servicio Key Protect. Con « Key Protect », se crean claves raíz de alta seguridad, que en « Key Protect Standard» actúan como claves maestras que usted controla en el servicio.

Cuando crea un grupo en IBM Cloud Object Storage, puede configurar el cifrado de sobre para dicho grupo en el momento de su creación. Esta protección añadida envuelve (o cifra) las DEK asociadas con el grupo con una clave raíz que usted gestiona en Key Protect.

Esta práctica, denominada encapsulado de claves, utiliza varios algoritmos AES para proteger la privacidad y la integridad de las DEK, de forma que solo usted controla el acceso a sus datos asociados.

La figura 1 muestra cómo Key Protect se integra con IBM Cloud Object Storage para proteger más las claves de cifrado.

La figura muestra una visión contextual del cifrado de envolvente.
Vista contextual del cifrado de sobres.

Para obtener más información sobre cómo funciona el cifrado de sobre en Key Protect, consulte Protección de datos con cifrado de sobre.

Adición del cifrado de sobre a sus grupos de almacenamiento

Tras designar una clave raíz en Key Protect y otorgar el acceso a sus servicios, puede habilitar el cifrado de sobre para un grupo de almacenamiento especificado utilizando la GUI de IBM Cloud Object Storage.

Para habilitar las opciones de configuración avanzadas para el grupo de almacenamiento, asegúrese de que existe una autorización entre sus instancias de IBM Cloud Object Storage y instancias de Key Protect.

Para añadir cifrado de sobre a un grupo de almacenamiento:

  1. Desde el panel de control de IBM Cloud Object Storage, pulse Crear grupo.

  2. Especifique los detalles del grupo.

  3. En la sección Configuración avanzada, seleccione Añadir claves de Key Protect.

  4. En la lista de instancias de servicio de Key Protect, seleccione la instancia que contiene la clave raíz que desea utilizar para envolver claves.

  5. En Nombre de clave, seleccione el alias de la clave raíz.

  6. Pulse Crear para confirmar la creación del grupo.

Desde la interfaz gráfica de usuario de IBM Cloud Object Storage, examine los grupos que están protegidos mediante una clave raíz de Key Protect.

Qué hacer a continuación

  • Para obtener más información sobre cómo asociar los grupos de almacenamiento a Key Protect claves, véase Gestionar el cifrado.