Sus responsabilidades al utilizar Key Protect
Obtenga información sobre las responsabilidades de gestión y sobre los términos y condiciones que debe cumplir cuando utilice IBM® Key Protect for IBM Cloud®.
Para obtener una vista de alto nivel de los tipos de servicio en IBM Cloud y el desglose de responsabilidades entre el cliente y IBM para cada tipo, consulte Responsabilidades compartidas para las ofertas de IBM Cloud.
Revise las siguientes secciones para ver las responsabilidades específicas del cliente y las de IBM cuando utilice IBM Key Protect. Para conocer los términos generales de uso, consulte Términos y avisos de IBM Cloud.
Este documento también incluye información comparativa sobre Key Protect Estándar y Key Protect Dedicado para ayudarle a comprender las diferencias en las responsabilidades compartidas entre los dos niveles de servicio.
Gestión de incidentes y operaciones
Usted y IBM comparten responsabilidades para la configuración y el mantenimiento de la instancia de IBM Key Protect para las cargas de trabajo de la aplicación.
El usuario es el responsable de la gestión de incidencias y de operaciones de los datos de la aplicación.
Key Protect Responsabilidades estándar
| Tarea | Responsabilidades de IBM | Sus responsabilidades |
|---|---|---|
| Disponibilidad | Proporcionar prestaciones de alta disponibilidad, como por ejemplo la infraestructura propiedad de IBM en regiones multizona, para satisfacer los requisitos de acceso local y baja latencia para cada región soportada. | Utilizar la lista de regiones disponibles para planificar y crear nuevas instancias del servicio. |
| Supervisión | Proporcionar integración con tecnologías de asociación de terceros seleccionadas, como por ejemplo IBM Cloud Logs. | Utilizar las herramientas suministradas para revisar los registros y las actividades de la instancia. |
| Incidencias | Proporcionar notificaciones de mantenimiento planificado, boletines de seguridad e interrupciones no planificadas. | Establezca sus preferencias para recibir correos electrónicos sobre notificaciones de la plataforma y consulte la página de estado de IBM Cloud para conocer los anuncios generales. |
Key Protect Responsabilidades específicas
| Tarea | Responsabilidades de IBM | Sus responsabilidades |
|---|---|---|
| Supervisión | Proporcionar integración con determinadas tecnologías de asociación de terceros, como IBM Cloud Activity Tracker. | Utilizar las herramientas suministradas para revisar los registros y las actividades de la instancia. |
| Incidencias | Proporcionar notificaciones de mantenimiento planificado, boletines de seguridad e interrupciones no planificadas. | Establecer preferencias para recibir correos electrónicos acerca de las notificaciones de la plataforma y supervisar la página de estado de IBM Cloud para ver anuncios generales. |
| Actualizaciones de firmware | Proporcionar actualizaciones de firmware para varias unidades criptográficas de forma secuencial sin impacto para ejecutar cargas de trabajo. | Realizar tareas como de costumbre. |
| Conexión a la nube de terceros | Proporcione mensajes de error cuando el acceso a los almacenes de claves de terceros no funcione. | Póngase en contacto con el proveedor de servicios de la nube de terceros afectado para resolver los problemas de acceso o conexión. |
Gestión de cambios
El usuario e IBM comparten responsabilidades en cuanto al mantenimiento de los componentes del servicio IBM Key Protect en la última versión.
Usted es el responsable de la gestión de cambios de los datos de su aplicación.
Key Protect Responsabilidades estándar
| Tarea | Responsabilidades de IBM | Sus responsabilidades |
|---|---|---|
| Aplicaciones | Proporcionar actualizaciones de versiones principales, menores y de parches para las interfaces de Key Protect. | Utilizar las herramientas de API, de CLI o de consola para aplicar las actualizaciones proporcionadas, incluyendo las actualizaciones de versión, las nuevas características y los parches de seguridad. |
Key Protect Responsabilidades específicas
| Tarea | Responsabilidades de IBM | Sus responsabilidades |
|---|---|---|
| Aplicaciones | Proporcione actualizaciones de versiones mayores, menores y parches para las interfaces dedicadas de Key Protect. | Utilice la API, la CLI o las herramientas de consola para realizar las funciones actualizadas. |
Gestión de identidad y acceso
Usted y IBM comparten responsabilidades para controlar el acceso a sus recursos e instancias de IBM Key Protect.
Usted es el responsable de la gestión de identidad y acceso a los datos de su aplicación.
Key Protect Responsabilidades estándar
| Tarea | Responsabilidades de IBM | Sus responsabilidades |
|---|---|---|
| Aplicaciones | Proporcionar la posibilidad de restringir el acceso a los recursos. | Según de sus necesidades, restringir el acceso a los recursos y a la funcionalidad de servicio mediante políticas de acceso de Cloud IAM. Para obtener más información, consulte Gestión de acceso de usuario. |
Key Protect Responsabilidades específicas
| Tarea | Responsabilidades de IBM | Sus responsabilidades |
|---|---|---|
| Gestión de usuarios | IBM no tiene acceso a sus recursos, pero le proporciona la posibilidad de restringir el acceso de los usuarios a los recursos. | Según de sus necesidades, restringir el acceso a los recursos y a la funcionalidad de servicio mediante políticas de acceso de Cloud IAM. Para obtener más información, consulte Gestión de acceso de usuario. |
| Políticas de servicio y claves | IBM no tiene acceso a los recursos pero le proporciona la capacidad de establecer políticas de servicio y de claves. | En función de sus necesidades, establezca políticas de servicio y de claves para controlar el acceso a su instancia y claves de Key Protect Dedicated. Para obtener más información, consulte Gestión de acceso de usuario. |
| Conexión a la nube de terceros | Proporcione mensajes de error cuando el acceso a los almacenes de claves de terceros no funcione. | Asegúrese de que la información de conexión y las credenciales de acceso del proveedor externo de servicios en la nube estén siempre actualizadas en su instancia Key Protect Dedicated. |
Cumplimiento de normativas y seguridad
IBM es el responsable de la seguridad y la conformidad de IBM Key Protect.
Usted es responsable de la seguridad y la conformidad de los datos de la aplicación.
Key Protect Responsabilidades estándar
| Tarea | Responsabilidades de IBM | Sus responsabilidades |
|---|---|---|
| Aplicaciones | Mantener controles que estén en consonancia con los diversos estándares de conformidad del sector, como SOC e ISO. | Configurar y mantener la seguridad y la conformidad normativa para sus apps y datos. Por ejemplo, puede habilitar valores de seguridad adicionales para satisfacer sus necesidades de conformidad eligiendo cómo y cuándo importar, envolver, rotar, volver a envolver y suprimir claves. |
Key Protect Responsabilidades específicas
| Tarea | Responsabilidades de IBM | Sus responsabilidades |
|---|---|---|
| Aplicaciones | Mantener controles que estén en consonancia con los diversos estándares de conformidad del sector, como SOC e ISO. | Configurar y mantener la seguridad y la conformidad normativa para sus apps y datos. Por ejemplo, puede habilitar valores de seguridad adicionales para satisfacer sus necesidades de conformidad eligiendo cómo y cuándo importar, envolver, rotar, volver a envolver y suprimir claves. |
| Operaciones de cifrado | IBM nunca toca su clave maestra. | Mantenga segura su llave maestra. Realice operaciones criptográficas utilizando su estación de trabajo o tarjetas inteligentes. |
| Copias de seguridad maestras | IBM nunca toca su clave maestra. | Haga copias de seguridad periódicas de su llave maestra en su tarjeta inteligente o estación de trabajo. |
| Tarjetas inteligentes y lectores de tarjetas inteligentes | IBM nunca toca sus tarjetas inteligentes y lectores de tarjetas inteligentes. | Guarde las tarjetas inteligentes, los PIN asociados y los lectores de tarjetas inteligentes en cámaras acorazadas seguras para evitar accesos no autorizados. |
| Archivos de partes de claves | IBM nunca toca tus archivos de piezas clave. | Asegure los archivos de partes clave en el directorio asociado con CLOUDTKEFILES en una bóveda de almacenamiento de archivos aprobada y almacene de forma segura las contraseñas respectivas. |
Recuperación tras desastre
IBM es responsable de la recuperación de los componentes de IBM Key Protect en caso de desastre.
Usted es responsable de la recuperación de las cargas de trabajo que ejecutan Key Protect y de los datos de aplicación.
Key Protect Responsabilidades estándar
| Tarea | Responsabilidades de IBM | Sus responsabilidades |
|---|---|---|
| Aplicaciones | Hacer copias de seguridad continuamente de las claves en la región donde opera el servicio y recuperar y reiniciar automáticamente los componentes de servicio después de cualquier suceso de desastre. | Ninguno. IBM y Key Protect son totalmente responsables de gestionar la recuperación tras desastre. |
| Puntos finales privados virtuales (VPE) | VPE no admite cambiar automáticamente a la copia de seguridad durante la migración tras error actualmente. | Los valores de VPE, específicamente la dirección IP (Internet Protocol), deben actualizarse manualmente durante los procedimientos de recuperación tras desastre. |
| Punto final privado (PE) | PE admite la configuración de IP permitidas durante la recuperación tras desastre de momento, pero pronto habrá un anuncio sobre este tema. | Los valores de VPE, específicamente la dirección IP (Internet Protocol), deben actualizarse manualmente durante los procedimientos de recuperación tras desastre. |
Key Protect Responsabilidades específicas
| Tarea | Responsabilidades de IBM | Sus responsabilidades |
|---|---|---|
| Copias de seguridad de instancias | Realizar de forma continua copias de seguridad en la región y entre regiones de recursos clave y realizar pruebas continuas de copias de seguridad. | Realice una copia de seguridad de la clave maestra; valide las copias de seguridad y restaure los datos cuando sea necesario. |
| Recuperación tras desastre | Cuando ocurre un desastre en la región, automáticamente se recuperan y reinician los componentes del servicio. Cuando ocurre un desastre regional que afecta a todas las zonas disponibles, asegúrese de que todos los datos excepto la clave maestra se hayan replicado en otra región. IBM también hará que estén disponibles unidades criptográficas adicionales en una región diferente y gestionará las solicitudes de direccionamiento a las nuevas unidades criptográficas. | Cuando ocurre un desastre regional que afecta a todas las zonas disponibles, cargue su clave maestra en las nuevas unidades criptográficas que proporciona IBM en una región diferente para restaurar los datos. También puede habilitar e inicializar unidades criptográficas de migración tras error antes de que se produzca un desastre, lo que reduce el tiempo de inactividad. |
| Disponibilidad | Proporcionar prestaciones de alta disponibilidad como, por ejemplo, la infraestructura propiedad de IBM en regiones multizona, para satisfacer los requisitos de acceso local y de baja latencia para cada región soportada. | Utilizar la lista de regiones disponibles para planificar y crear nuevas instancias del servicio. |