Le vostre responsabilità quando utilizzate Key Protect
Scopri le responsabilità di gestione e i termini e le condizioni che si applicano quando utilizzi IBM® Key Protect for IBM Cloud®.
Per una vista di alto livello dei tipi di servizio in IBM Cloud e una suddivisione delle responsabilità tra il cliente e IBM per ciascun tipo, vedi il documento relativo alle responsabilità condivise per le offerteIBM Cloud.
Riesamina le seguenti sezioni per le responsabilità specifiche per te e per IBM quando utilizzi IBM Key Protect. Per i termini di utilizzi generali, vedi Termini e informazioni particolari di IBM Cloud.
Questo documento include anche informazioni comparative su Key Protect Standard e Key Protect Dedicated per aiutarvi a capire le differenze nelle responsabilità condivise tra i due livelli di servizio.
Gestione degli incidenti e delle operazioni
L'utente e IBM condividono le responsabilità per la configurazione e la manutenzione dell'istanza IBM Key Protect per i carichi di lavoro delle applicazioni.
Sei responsabile della gestione di incidenti e operazioni dei dati della tua applicazione.
Key Protect Responsabilità standard
| Attività | Responsabilità di IBM | Le tue responsabilità |
|---|---|---|
| Disponibilità | Fornire capacità di alta disponibilità, come l'infrastruttura di proprietà di IBM nelle regioni multizona, per soddisfare i requisiti di accesso locale e bassa latenza per ogni regione supportata. | Utilizza l'elenco di regioni disponibili per pianificare e creare nuove istanze del servizio. |
| Monitoraggio | Fornisci l'integrazione con tecnologie di partenariato di terze parti selezionate, come ad esempio IBM Cloud Logs. | Utilizza gli strumenti forniti per riesaminare le attività e i log delle istanze. |
| Incidenti | Fornire le notifiche per la manutenzione pianificata, i bollettini di sicurezza o le interruzioni non pianificate. | Impostate le preferenze per ricevere e-mail sulle notifiche della piattaforma e monitorate la pagina di stato di IBM Cloud per gli annunci generali. |
Key Protect Responsabilità dedicate
| Attività | Responsabilità di IBM | Le tue responsabilità |
|---|---|---|
| Monitoraggio | Fornisce l'integrazione con selezionate tecnologie di partnership di terze parti, come IBM Cloud Activity Tracker. | Utilizza gli strumenti forniti per riesaminare le attività e i log delle istanze. |
| Incidenti | Fornire le notifiche per la manutenzione pianificata, i bollettini di sicurezza o le interruzioni non pianificate. | Imposta le preferenze per ricevere le email relative alle notifiche della piattaforma e monitora la pagina dello stato di IBM Cloud per gli annunci generali. |
| Aggiornamenti firmware | Fornire aggiornamenti del firmware per più unità crittografiche in modo sequenziale senza alcun impatto sui carichi di lavoro in corso. | Eseguire le attività come di consueto. |
| Connessione al cloud di terze parti | Fornire messaggi di errore quando l'accesso ai keystore di terzi non funziona. | Contattare il fornitore di servizi cloud di terze parti interessato per risolvere i problemi di accesso o di connessione. |
Gestione delle modifiche
L'utente e IBM condividono la responsabilità di mantenere i componenti del servizio IBM Key Protect alla versione più recente.
Sei responsabile della gestione delle modifiche dei dati della tua applicazione.
Key Protect Responsabilità standard
| Attività | Responsabilità di IBM | Le tue responsabilità |
|---|---|---|
| Applicazioni | Fornire aggiornamenti di versione principale, secondarie e patch per le interfacce Key Protect. | Utilizzare gli strumenti API, CLI o console per applicare gli aggiornamenti forniti, compresi gli aggiornamenti di versione, le nuove funzioni e le patch di sicurezza. |
Key Protect Responsabilità dedicate
| Attività | Responsabilità di IBM | Le tue responsabilità |
|---|---|---|
| Applicazioni | Fornire aggiornamenti di versione maggiori, minori e patch per le interfacce dedicate di Key Protect. | Utilizzare l'API, la CLI o gli strumenti della console per eseguire le funzioni aggiornate. |
Gestione di identità e accesso
L'utente e IBM condividono le responsabilità per il controllo dell'accesso alle istanze e alle risorse di IBM Key Protect.
Sei responsabile della gestione di identità e accessi per i dati della tua applicazione.
Key Protect Responsabilità standard
| Attività | Responsabilità di IBM | Le tue responsabilità |
|---|---|---|
| Applicazioni | Fornire la capacità di limitare l'accesso alle risorse. | A seconda delle tue esigenze, limitare l'accesso alla funzionalità di risorse e servizi utilizzando le politiche di accesso Cloud IAM. Per ulteriori informazioni, vedi Gestione dell'accesso utente. |
Key Protect Responsabilità dedicate
| Attività | Responsabilità di IBM | Le tue responsabilità |
|---|---|---|
| Gestione degli utenti | IBM non ha accesso alle risorse, ma consente di limitare l'accesso degli utenti alle risorse. | A seconda delle tue esigenze, limitare l'accesso alla funzionalità di risorse e servizi utilizzando le politiche di accesso Cloud IAM. Per ulteriori informazioni, vedi Gestione dell'accesso utente. |
| Servizio e politiche chiave | IBM non ha accesso alle risorse, ma consente di impostare i criteri di servizio e di chiave. | In base alle vostre esigenze, impostate i criteri dei servizi e delle chiavi per controllare l'accesso all'istanza e alle chiavi di Key Protect Dedicated. Per ulteriori informazioni, vedi Gestione dell'accesso utente. |
| Connessione al cloud di terze parti | Fornire messaggi di errore quando l'accesso ai keystore di terzi non funziona. | Assicuratevi che le informazioni di connessione e le credenziali di accesso per il provider di servizi cloud di terze parti siano sempre aggiornate nella vostra istanza Key Protect Dedicated. |
Sicurezza e conformità alle normative
IBM è responsabile della sicurezza e della conformità di IBM Key Protect.
Tu sei responsabile della sicurezza e della conformità dei tuoi dati applicativi.
Key Protect Responsabilità standard
| Attività | Responsabilità di IBM | Le tue responsabilità |
|---|---|---|
| Applicazioni | Mantenere dei controlli che siano commisurati ai diversi standard di conformità del settore, come ad esempio SOC e ISO. | Configurare e mantenere la sicurezza e la conformità alle normative per le tue applicazioni e i tuoi dati. Ad esempio, puoi abilitare delle impostazioni di sicurezza supplementari per soddisfare le tue esigenze di conformità scegliendo come e quando importare, impacchettare, ruotare, spacchettare ed eliminare chiavi. |
Key Protect Responsabilità dedicate
| Attività | Responsabilità di IBM | Le tue responsabilità |
|---|---|---|
| Applicazioni | Mantenere dei controlli che siano commisurati ai diversi standard di conformità del settore, come ad esempio SOC e ISO. | Configurare e mantenere la sicurezza e la conformità alle normative per le tue applicazioni e i tuoi dati. Ad esempio, puoi abilitare delle impostazioni di sicurezza supplementari per soddisfare le tue esigenze di conformità scegliendo come e quando importare, impacchettare, ruotare, spacchettare ed eliminare chiavi. |
| Operazioni di crittografia | IBM non tocca mai la chiave principale. | Tenete al sicuro la vostra chiave principale. Eseguire operazioni crittografiche utilizzando la propria workstation o le smart card. |
| Backup delle chiavi master | IBM non tocca mai la chiave principale. | Eseguire regolarmente il backup della chiave master sulla smart card o sulla postazione di lavoro. |
| Smart card e lettori di smart card | IBM non tocca mai le smart card e i lettori di smart card. | Conservare le smart card, i PIN associati e i lettori di smart card in casseforti sicure per evitare accessi non autorizzati. |
| File parti di chiave | IBM non tocca mai i file delle parti chiave. | Proteggere i file delle parti chiave nella directory associata a CLOUDTKEFILES in un archivio approvato e conservare in modo sicuro le rispettive password. |
Ripristino di emergenza
IBM è responsabile del ripristino dei componenti di IBM Key Protect in caso di disastro.
L'utente è responsabile del ripristino dei carichi di lavoro eseguiti su Key Protect e dei dati delle applicazioni.
Key Protect Responsabilità standard
| Attività | Responsabilità di IBM | Le tue responsabilità |
|---|---|---|
| Applicazioni | Eseguire in modo continuato dei backup delle chiavi nella regione in cui opera il servizio e ripristinare e riavviare automaticamente i componenti dopo qualsiasi evento di emergenza. | Nessuno. IBM e Key Protect sono pienamente responsabili della gestione del disaster recovery. |
| Endpoint privati virtuali (VPE) | Al momento VPE non supporta il passaggio automatico al backup durante il failover. | Le impostazioni del VPE, in particolare l'indirizzo Internet Protocol (IP), devono essere aggiornate manualmente durante le procedure di disaster recovery. |
| Punto finale privato (PE) | Al momento PE non supporterà le impostazioni IP consentite durante il ripristino di emergenza, ma presto verrà fatto un annuncio in merito. | Le impostazioni del PE, in particolare l'indirizzo Internet Protocol (IP), devono essere aggiornate manualmente durante le procedure di disaster recovery. |
Key Protect Responsabilità dedicate
| Attività | Responsabilità di IBM | Le tue responsabilità |
|---|---|---|
| Backup delle istanze | Eseguire continuamente backup all'interno della regione e tra le regioni delle risorse chiave ed eseguire test continui dei backup. | Eseguire il backup della chiave master; convalidare i backup e ripristinare i dati quando necessario. |
| Ripristino di emergenza | Quando si verifica un disastro all'interno della regione, ripristinare e riavviare automaticamente i componenti del servizio. Quando si verifica un disastro regionale che colpisce tutte le zone disponibili, assicurarsi che tutti i dati, tranne la chiave master, vengano replicati in un'altra regione. IBM renderà disponibili ulteriori unità crittografiche in una regione diversa e gestirà le richieste di instradamento verso le nuove unità crittografiche. | Quando si verifica un disastro regionale che interessa tutte le zone disponibili, caricare la chiave master sulle nuove unità crittografiche che IBM mette a disposizione in una regione diversa per il ripristino dei dati. È inoltre possibile abilitare e inizializzare le unità crittografiche di failover prima che si verifichi un disastro, riducendo così i tempi di inattività. |
| Disponibilità | Fornisci funzionalità ad alta disponibilità, come l'infrastruttura di proprietà di IBM nelle MZR (multizone region) per soddisfare i requisiti di bassa latenza e accesso locali per ogni regione supportata. | Utilizza l'elenco di regioni disponibili per pianificare e creare nuove istanze del servizio. |