Vos responsabilités lors de l'utilisation Key Protect
Découvrez les responsabilités et les dispositions de gestion qui sont les vôtres lorsque vous utilisez IBM® Key Protect for IBM Cloud®.
Pour une vue de haut niveau des types de service dans IBM Cloud et de la répartition des responsabilités entre le client et IBM pour chaque type, voir Responsabilités partagées pour les offres IBM Cloud.
Passez en revue les sections ci-après pour découvrir vos responsabilités et celles qui s'appliquent à IBM lorsque vous utilisez IBM Key Protect. Pour connaître les conditions générales d'utilisation, voir Dispositions et remarques IBM Cloud.
Ce document comprend également des informations comparatives sur Key Protect Standard et Key Protect Dedicated pour vous aider à comprendre les différences de partage des responsabilités entre les deux niveaux de service.
Gestion des incidents et des opérations
Vous et IBM partagez les responsabilités relatives à la configuration et à la maintenance de votre instance IBM Key Protect pour vos charges de travail d'application.
Il vous incombe d'assurer la gestion des incidents et des opérations de vos données d'application.
Key Protect Responsabilités standard
| Tâche | Responsabilités IBM | Vos responsabilités |
|---|---|---|
| Disponibilité | Fournir des fonctions de haute disponibilité, telles que des infrastructures appartenant à IBM dans des régions multizones, pour répondre aux exigences d'accès local et de faible temps d'attente pour chaque région prise en charge. | Utiliser la liste des régions disponibles pour planifier et créer des instances du service. |
| Monitoring | Fournir l'intégration à certaines technologies de partenariat tiers, telles qu' IBM Cloud Logs. | Utiliser les outils fournis pour passer en revue les journaux et les activités d'instance. |
| Incidents | Fournir des notifications pour la maintenance planifiée, les bulletins de sécurité ou les indisponibilités non planifiées. | Définissez vos préférences pour recevoir des courriels concernant les notifications de la plateforme, et surveillez la page d'état du nuage IBM pour les annonces générales. |
Key Protect Des responsabilités dédiées
| Tâche | Responsabilités IBM | Vos responsabilités |
|---|---|---|
| Monitoring | Intégration avec des technologies de partenariat tierces sélectionnées, telles que IBM Cloud Activity Tracker. | Utiliser les outils fournis pour passer en revue les journaux et les activités d'instance. |
| Incidents | Fournir des notifications pour la maintenance planifiée, les bulletins de sécurité ou les indisponibilités non planifiées. | Définir des préférences pour recevoir des e-mails sur les notifications de plateforme et surveiller la page de statut IBM Cloud pour les annonces générales. |
| Mises à jour du microprogramme | Fournir des mises à jour de microprogramme pour plusieurs unités de chiffrement d'une manière séquentielle sans impact sur l'exécution des charges de travail. | Effectuer les tâches habituelles. |
| Connexion à un cloud tiers | Fournit des messages d'erreur lorsque l'accès aux fichiers de clés tiers ne fonctionne pas. | Contactez le fournisseur de services cloud tiers concerné pour résoudre les problèmes d'accès ou de connexion. |
Gestion des modifications
IBM et vous-même partagez les responsabilités de garder les composants de service IBM Key Protect à la dernière version.
Il vous incombe d'assurer la gestion des modifications de vos données d'application.
Key Protect Responsabilités standard
| Tâche | Responsabilités IBM | Vos responsabilités |
|---|---|---|
| Applications | Fournir des mises à jour majeures, mineures et de version de correctif pour les interfaces Key Protect. | Utiliser les outils de l'API, de l'interface de ligne de commande ou de la console pour appliquer les mises à jour fournies, notamment les mises à jour de version, les nouvelles fonctionnalités et les correctifs de sécurité. |
Key Protect Des responsabilités dédiées
| Tâche | Responsabilités IBM | Vos responsabilités |
|---|---|---|
| Applications | Fournir des mises à jour de versions majeures, mineures et de correctifs pour les interfaces dédiées à Key Protect. | Utilisez l'API, la CLI ou les outils de la console pour exécuter les fonctions mises à jour. |
Gestion de l'identité et des accès
Les responsabilités sont partagées entre vous et IBM s'agissant du contrôle de l'accès à votre instance et vos ressources IBM Key Protect.
Il vous incombe d'assurer la gestion des identités et des accès pour vos données d'application.
Key Protect Responsabilités standard
| Tâche | Responsabilités IBM | Vos responsabilités |
|---|---|---|
| Applications | Fournir la possibilité de limiter l'accès aux ressources. | En fonction de vos besoins, limiter l'accès aux ressources et aux fonctionnalités de service à l'aide des règles d'accès Cloud IAM. Pour plus d'informations, voir Gestion de l'accès utilisateur. |
Key Protect Des responsabilités dédiées
| Tâche | Responsabilités IBM | Vos responsabilités |
|---|---|---|
| Gestion des utilisateurs | IBM n'a pas accès à vos ressources mais vous offre la possibilité de limiter l'accès utilisateur aux ressources. | En fonction de vos besoins, limiter l'accès aux ressources et aux fonctionnalités de service à l'aide des règles d'accès Cloud IAM. Pour plus d'informations, voir Gestion de l'accès utilisateur. |
| Règles de service et de clé | IBM n'a pas accès à vos ressources mais vous offre la possibilité de définir des règles de service et de clé. | En fonction de vos besoins, définissez des politiques de service et de clés pour contrôler l'accès à votre instance Key Protect Dedicated et à vos clés. Pour plus d'informations, voir Gestion de l'accès utilisateur. |
| Connexion à un cloud tiers | Fournit des messages d'erreur lorsque l'accès aux fichiers de clés tiers ne fonctionne pas. | Assurez-vous que les informations de connexion et les identifiants d'accès pour le fournisseur de services cloud tiers sont toujours à jour dans votre instance Key Protect Dedicated. |
Sécurité et conformité à la réglementation
IBM est responsable de la sécurité et de la conformité d'IBM Key Protect.
Vous êtes chargé de la sécurité et de la conformité de vos données d'application.
Key Protect Responsabilités standard
| Tâche | Responsabilités IBM | Vos responsabilités |
|---|---|---|
| Applications | Gérer les contrôles qui correspondent aux diverses normes de conformité de l'industrie, telles que SOC et ISO. | Configurer et maintenir le contrôle de sécurité et de conformité pour vos applications et données. Par exemple, vous pouvez activer des paramètres de sécurité supplémentaires pour répondre à vos besoins en matière de conformité en choisissant comment et quand importer, encapsuler, pivoter, réencapsuler et supprimer des clés. |
Key Protect Des responsabilités dédiées
| Tâche | Responsabilités IBM | Vos responsabilités |
|---|---|---|
| Applications | Gérer les contrôles qui correspondent aux diverses normes de conformité de l'industrie, telles que SOC et ISO. | Configurer et maintenir le contrôle de sécurité et de conformité pour vos applications et données. Par exemple, vous pouvez activer des paramètres de sécurité supplémentaires pour répondre à vos besoins en matière de conformité en choisissant comment et quand importer, encapsuler, pivoter, réencapsuler et supprimer des clés. |
| Opérations de chiffrement | IBM ne touche jamais à votre clé principale. | Gardez votre clé principale en sécurité. Effectuer des opérations cryptographiques en utilisant votre poste de travail ou des cartes à puce. |
| Sauvegardes de clé principale | IBM ne touche jamais à votre clé principale. | Sauvegardez régulièrement votre clé principale sur votre carte à puce ou votre poste de travail. |
| Cartes à puce et lecteurs de cartes à puce | IBM ne touche jamais aux cartes à puce et aux lecteurs de cartes à puce. | Conserver les cartes à puce, les codes PIN associés et les lecteurs de cartes à puce dans des coffres-forts sécurisés afin d'empêcher tout accès non autorisé. |
| Fichiers de composant de clé | IBM ne touche jamais à vos fichiers de pièces maîtresses. | Sécuriser les fichiers des pièces maîtresses dans le répertoire associé à CLOUDTKEFILES dans un coffre-fort de stockage de fichiers approuvé et stocker en toute sécurité les mots de passe respectifs. |
Reprise après incident
IBM est responsable de la récupération des composants IBM Key Protect en cas de sinistre.
Vous êtes chargé de la reprise des charges de travail qui exécutent Key Protect et vos données d'application.
Key Protect Responsabilités standard
| Tâche | Responsabilités IBM | Vos responsabilités |
|---|---|---|
| Applications | Sauvegarder continuellement les clés dans la région dans laquelle le service opère et récupérer et redémarrer automatiquement les composants du service après un sinistre. | Aucune. IBM et Key Protect sont entièrement responsables de la gestion de la reprise après incident. |
| Nœuds finaux privés virtuels (VPE) | Les nœuds finaux privés virtuels (VPE) ne prennent actuellement pas en charge le basculement automatique vers la sauvegarde lors de la reprise en ligne. | Les paramètres VPE, en particulier l'adresse Internet Protocol (IP), doivent être mis à jour manuellement lors des procédures de reprise après incident. |
| Nœud final privé (PE) | Le nœud final privé (PE) ne prend actuellement pas en charge les paramètres IP autorisés lors de la reprise après incident, mais une annonce sur ce sujet sera faite prochainement. | Les paramètres de nœud final privé (PE), en particulier l'adresse Internet Protocol (IP), doivent être mis à jour manuellement lors des procédures de reprise après incident. |
Key Protect Des responsabilités dédiées
| Tâche | Responsabilités IBM | Vos responsabilités |
|---|---|---|
| Sauvegardes d'instance | Effectuer continuellement des sauvegardes de ressources de clé au sein des régions et entre les régions et tester continuellement ces sauvegardes. | Sauvegarder votre clé principale et valider les sauvegardes et restaurer les données si besoin. |
| Reprise après incident | En cas de sinistre dans une région, récupérer et redémarrer automatiquement les composants du service. Lorsqu'un sinistre régional qui affecte toutes les zones disponibles se produit, assurer que toutes les données, sauf la clé principale, sont répliquées dans une autre région. IBM mettra également à disposition des unités de chiffrement supplémentaires dans une autre région et gérera le routage des demandes vers les nouvelles unités de chiffrement. | Lorsqu'un sinistre régional affectant toutes les zones disponibles se produit, chargez votre clé principale sur les nouvelles unités de chiffrement qu'IBM met à disposition dans une autre région pour la restauration des données. Vous pouvez également activer et initialiser les unités de chiffrement de basculement avant qu'un sinistre ne se produise, ce qui réduit les temps d'arrêt. |
| Disponibilité | Fournir des fonctions de haute disponibilité, telle qu'une infrastructure IBM dans les régions multizone, pour satisfaire les exigences d'accès local et de faible de temps d'attente de chaque région prise en charge. | Utiliser la liste des régions disponibles pour planifier et créer des instances du service. |