Integrazione con IBM Cloud Object Storage
IBM® Key Protect for IBM Cloud® e IBM Cloud® Object Storage collaboriamo per aiutarti a garantire la sicurezza dei tuoi dati inattivi. Scoprite come aggiungere la crittografia avanzata alla vostra IBM Cloud® Object Storage utilizzando l'opzione IBM Key Protect servizio.
Informazioni su IBM Cloud Object Storage
IBM Cloud Object Storage fornisce l'archiviazione cloud per i dati non strutturati. I dati non strutturati si riferiscono a file, supporti audio/video, PDF, archivi di dati compressi, immagini di backup, risorse dell'applicazione, documenti di business o tutti gli altri oggetti binari.
Per mantenere l'integrità e la disponibilità dei dati, IBM Cloud Object Storage affetta e disperde i dati nei nodi di archiviazione in diverse località geografiche. Nessuna copia completa dei dati risiede in un singolo nodo di archiviazione e solo un sottoinsieme di nodi deve essere disponibile in modo che puoi recuperare appieno i dati sulla rete.
Viene fornita la codifica lato fornitore, per cui i dati sono protetti sia quando inattivi che attivi. Per gestire lo storage, si creano i bucket e si importano gli oggetti con l'opzione console IBM Cloud, oppure in modo programmatico utilizzando il metodo IBM Cloud Object Storage API REST.
Per ulteriori informazioni, vedere Informazioni su COS.
Come funziona l'integrazione
Key Protect integra con IBM Cloud Object Storage per aiutarti ad avere il pieno controllo della sicurezza dei tuoi dati.
Quando sposti i dati nella tua istanza di IBM Cloud Object Storage, il servizio automaticamente codifica i tuoi oggetti con le chiavi di crittografia dei dati (DEK).
In IBM Cloud Object Storage, le DEK sono archiviate nel servizio in modo sicuro, accanto alle risorse che codificano. Quando hai bisogno di accedere a un bucket, il servizio controlla le autorizzazioni utente e decodifica gli oggetti nel bucket per te. Questo modello di crittografia è denominato crittografia gestita dal provider.
Per sfruttare i vantaggi in termini di sicurezza offerti dalla crittografia gestita dal cliente, è possibile aggiungere la crittografia a busta ai propri DEK in IBM Cloud Object Storage tramite l'integrazione con il servizio Key Protect. Con Key Protect è possibile generare chiavi root altamente sicure, che in Key Protect Standard fungono da chiavi master gestite dall'utente all'interno del servizio.
Quando crei un bucket in IBM Cloud Object Storage, puoi configurare la crittografia envelope per il bucket alla sua creazione. Questa protezione aggiunta impacchetta (o codifica) le DEK associate al bucket utilizzando una chiave root che puoi gestire in Key Protect.
Questa pratica, denominata “key wrapping”, utilizza diversi algoritmi AES per proteggere la privacy e l’integrità dei tuoi DEK, in modo che solo tu possa controllare l’accesso ai dati ad essi associati.
La Figura 1 mostra come Key Protect si integra con IBM Cloud Object Storage per proteggere ulteriormente le vostre chiavi di chiavi di crittografia.
Per saperne di più su come funziona la crittografia a livello di busta in Key Protect, vedi Protezione dei dati con la crittografia delle buste.
Aggiunta della crittografia envelope ai tuoi bucket di archiviazione
Dopo aver designato una chiave principale in Key Protect e e concedere l'accesso tra i servizi, è possibile abilitare la crittografia della busta per un determinato bucket di archiviazione utilizzando l'opzione IBM Cloud Object Storage Interfaccia grafica (GUI).
Per abilitare le opzioni di configurazione avanzate per il bucket di archiviazione, assicurarsi che un'autorizzazione autorizzazione tra IBM Cloud Object Storage e Key Protect istanze.
Per aggiungere la crittografia envelope al tuo bucket di archiviazione:
-
Dal tuo dashboard IBM Cloud Object Storage, fai clic su Create bucket.
-
Specifica i dettagli del bucket.
-
Nella sezione Advanced Configuration, seleziona Add Key Protect Keys.
-
Dall'elenco delle istanze del servizio Key Protect, seleziona l'istanza che contiene la chiave root che vuoi utilizzare per l'impacchettamento della chiave.
-
Per Key Name, seleziona l'alias della chiave root.
-
Fai clic su Create per confermare la creazione del bucket.
Dalla GUI IBM Cloud Object Storage, puoi sfogliare i bucket protetti da una chiave root Key Protect.
Operazioni successive
- Per ulteriori informazioni sull'associazione dei bucket di archiviazione a per le chiavi Key Protect, vedere Gestire la crittografia.