Le vostre responsabilità quando utilizzate Key Protect

Scopri le responsabilità di gestione e i termini e le condizioni che si applicano quando utilizzi IBM® Key Protect for IBM Cloud®.

Per una vista di alto livello dei tipi di servizio in IBM Cloud e una suddivisione delle responsabilità tra il cliente e IBM per ciascun tipo, vedi il documento relativo alle responsabilità condivise per le offerteIBM Cloud.

Riesamina le seguenti sezioni per le responsabilità specifiche per te e per IBM quando utilizzi IBM Key Protect. Per i termini di utilizzi generali, vedi Termini e informazioni particolari di IBM Cloud.

Questo documento include anche informazioni comparative su Key Protect Standard e Key Protect Dedicated per aiutarvi a capire le differenze nelle responsabilità condivise tra i due livelli di servizio.

Gestione degli incidenti e delle operazioni

L'utente e IBM condividono le responsabilità per la configurazione e la manutenzione dell'istanza IBM Key Protect per i carichi di lavoro delle applicazioni.

Sei responsabile della gestione di incidenti e operazioni dei dati della tua applicazione.

Key Protect Responsabilità standard

Tabella 1. Responsabilità per gli incidenti e le operazioni - Key Protect Standard
Attività Responsabilità di IBM Le tue responsabilità
Disponibilità Fornire capacità di alta disponibilità, come l'infrastruttura di proprietà di IBM nelle regioni multizona, per soddisfare i requisiti di accesso locale e bassa latenza per ogni regione supportata. Utilizza l'elenco di regioni disponibili per pianificare e creare nuove istanze del servizio.
Monitoraggio Fornisci l'integrazione con tecnologie di partenariato di terze parti selezionate, come ad esempio IBM Cloud Logs. Utilizza gli strumenti forniti per riesaminare le attività e i log delle istanze.
Incidenti Fornire le notifiche per la manutenzione pianificata, i bollettini di sicurezza o le interruzioni non pianificate. Impostate le preferenze per ricevere e-mail sulle notifiche della piattaforma e monitorate la pagina di stato di IBM Cloud per gli annunci generali.

Key Protect Responsabilità dedicate

Tabella 2. Responsabilità per l'incidente e le operazioni - Key Protect Dedicato
Attività Responsabilità di IBM Le tue responsabilità
Monitoraggio Fornisce l'integrazione con selezionate tecnologie di partnership di terze parti, come IBM Cloud Activity Tracker. Utilizza gli strumenti forniti per riesaminare le attività e i log delle istanze.
Incidenti Fornire le notifiche per la manutenzione pianificata, i bollettini di sicurezza o le interruzioni non pianificate. Imposta le preferenze per ricevere le email relative alle notifiche della piattaforma e monitora la pagina dello stato di IBM Cloud per gli annunci generali.
Aggiornamenti firmware Fornire aggiornamenti del firmware per più unità crittografiche in modo sequenziale senza alcun impatto sui carichi di lavoro in corso. Eseguire le attività come di consueto.
Connessione al cloud di terze parti Fornire messaggi di errore quando l'accesso ai keystore di terzi non funziona. Contattare il fornitore di servizi cloud di terze parti interessato per risolvere i problemi di accesso o di connessione.

Gestione delle modifiche

L'utente e IBM condividono la responsabilità di mantenere i componenti del servizio IBM Key Protect alla versione più recente.

Sei responsabile della gestione delle modifiche dei dati della tua applicazione.

Key Protect Responsabilità standard

Tabella 3. Responsabilità per la gestione del cambiamento - Key Protect Standard
Attività Responsabilità di IBM Le tue responsabilità
Applicazioni Fornire aggiornamenti di versione principale, secondarie e patch per le interfacce Key Protect. Utilizzare gli strumenti API, CLI o console per applicare gli aggiornamenti forniti, compresi gli aggiornamenti di versione, le nuove funzioni e le patch di sicurezza.

Key Protect Responsabilità dedicate

Tabella 4. Responsabilità per la gestione del cambiamento - Key Protect Dedicato
Attività Responsabilità di IBM Le tue responsabilità
Applicazioni Fornire aggiornamenti di versione maggiori, minori e patch per le interfacce dedicate di Key Protect. Utilizzare l'API, la CLI o gli strumenti della console per eseguire le funzioni aggiornate.

Gestione di identità e accesso

L'utente e IBM condividono le responsabilità per il controllo dell'accesso alle istanze e alle risorse di IBM Key Protect.

Sei responsabile della gestione di identità e accessi per i dati della tua applicazione.

Key Protect Responsabilità standard

Tabella 5. Responsabilità per la gestione delle identità e degli accessi - Key Protect Standard
Attività Responsabilità di IBM Le tue responsabilità
Applicazioni Fornire la capacità di limitare l'accesso alle risorse. A seconda delle tue esigenze, limitare l'accesso alla funzionalità di risorse e servizi utilizzando le politiche di accesso Cloud IAM. Per ulteriori informazioni, vedi Gestione dell'accesso utente.

Key Protect Responsabilità dedicate

Tabella 6. Responsabilità per la gestione delle identità e degli accessi - Key Protect Dedicato
Attività Responsabilità di IBM Le tue responsabilità
Gestione degli utenti IBM non ha accesso alle risorse, ma consente di limitare l'accesso degli utenti alle risorse. A seconda delle tue esigenze, limitare l'accesso alla funzionalità di risorse e servizi utilizzando le politiche di accesso Cloud IAM. Per ulteriori informazioni, vedi Gestione dell'accesso utente.
Servizio e politiche chiave IBM non ha accesso alle risorse, ma consente di impostare i criteri di servizio e di chiave. In base alle vostre esigenze, impostate i criteri dei servizi e delle chiavi per controllare l'accesso all'istanza e alle chiavi di Key Protect Dedicated. Per ulteriori informazioni, vedi Gestione dell'accesso utente.
Connessione al cloud di terze parti Fornire messaggi di errore quando l'accesso ai keystore di terzi non funziona. Assicuratevi che le informazioni di connessione e le credenziali di accesso per il provider di servizi cloud di terze parti siano sempre aggiornate nella vostra istanza Key Protect Dedicated.

Sicurezza e conformità alle normative

IBM è responsabile della sicurezza e della conformità di IBM Key Protect.

Tu sei responsabile della sicurezza e della conformità dei tuoi dati applicativi.

Key Protect Responsabilità standard

Tabella 7. Responsabilità per la sicurezza e la conformità alle normative - Key Protect Standard
Attività Responsabilità di IBM Le tue responsabilità
Applicazioni Mantenere dei controlli che siano commisurati ai diversi standard di conformità del settore, come ad esempio SOC e ISO. Configurare e mantenere la sicurezza e la conformità alle normative per le tue applicazioni e i tuoi dati. Ad esempio, puoi abilitare delle impostazioni di sicurezza supplementari per soddisfare le tue esigenze di conformità scegliendo come e quando importare, impacchettare, ruotare, spacchettare ed eliminare chiavi.

Key Protect Responsabilità dedicate

Tabella 8. Responsabilità per la sicurezza e la conformità alle normative - Key Protect Dedicato
Attività Responsabilità di IBM Le tue responsabilità
Applicazioni Mantenere dei controlli che siano commisurati ai diversi standard di conformità del settore, come ad esempio SOC e ISO. Configurare e mantenere la sicurezza e la conformità alle normative per le tue applicazioni e i tuoi dati. Ad esempio, puoi abilitare delle impostazioni di sicurezza supplementari per soddisfare le tue esigenze di conformità scegliendo come e quando importare, impacchettare, ruotare, spacchettare ed eliminare chiavi.
Operazioni di crittografia IBM non tocca mai la chiave principale. Tenete al sicuro la vostra chiave principale. Eseguire operazioni crittografiche utilizzando la propria workstation o le smart card.
Backup delle chiavi master IBM non tocca mai la chiave principale. Eseguire regolarmente il backup della chiave master sulla smart card o sulla postazione di lavoro.
Smart card e lettori di smart card IBM non tocca mai le smart card e i lettori di smart card. Conservare le smart card, i PIN associati e i lettori di smart card in casseforti sicure per evitare accessi non autorizzati.
File parti di chiave IBM non tocca mai i file delle parti chiave. Proteggere i file delle parti chiave nella directory associata a CLOUDTKEFILES in un archivio approvato e conservare in modo sicuro le rispettive password.

Ripristino di emergenza

IBM è responsabile del ripristino dei componenti di IBM Key Protect in caso di disastro.

L'utente è responsabile del ripristino dei carichi di lavoro eseguiti su Key Protect e dei dati delle applicazioni.

Key Protect Responsabilità standard

Tabella 9. Responsabilità per il ripristino in caso di disastro - Key Protect Standard
Attività Responsabilità di IBM Le tue responsabilità
Applicazioni Eseguire in modo continuato dei backup delle chiavi nella regione in cui opera il servizio e ripristinare e riavviare automaticamente i componenti dopo qualsiasi evento di emergenza. Nessuno. IBM e Key Protect sono pienamente responsabili della gestione del disaster recovery.
Endpoint privati virtuali (VPE) Al momento VPE non supporta il passaggio automatico al backup durante il failover. Le impostazioni del VPE, in particolare l'indirizzo Internet Protocol (IP), devono essere aggiornate manualmente durante le procedure di disaster recovery.
Punto finale privato (PE) Al momento PE non supporterà le impostazioni IP consentite durante il ripristino di emergenza, ma presto verrà fatto un annuncio in merito. Le impostazioni del PE, in particolare l'indirizzo Internet Protocol (IP), devono essere aggiornate manualmente durante le procedure di disaster recovery.

Key Protect Responsabilità dedicate

Tabella 10. Responsabilità per il ripristino di emergenza - Key Protect Dedicato
Attività Responsabilità di IBM Le tue responsabilità
Backup delle istanze Eseguire continuamente backup all'interno della regione e tra le regioni delle risorse chiave ed eseguire test continui dei backup. Eseguire il backup della chiave master; convalidare i backup e ripristinare i dati quando necessario.
Ripristino di emergenza Quando si verifica un disastro all'interno della regione, ripristinare e riavviare automaticamente i componenti del servizio. Quando si verifica un disastro regionale che colpisce tutte le zone disponibili, assicurarsi che tutti i dati, tranne la chiave master, vengano replicati in un'altra regione. IBM renderà disponibili ulteriori unità crittografiche in una regione diversa e gestirà le richieste di instradamento verso le nuove unità crittografiche. Quando si verifica un disastro regionale che interessa tutte le zone disponibili, caricare la chiave master sulle nuove unità crittografiche che IBM mette a disposizione in una regione diversa per il ripristino dei dati. È inoltre possibile abilitare e inizializzare le unità crittografiche di failover prima che si verifichi un disastro, riducendo così i tempi di inattività.
Disponibilità Fornisci funzionalità ad alta disponibilità, come l'infrastruttura di proprietà di IBM nelle MZR (multizone region) per soddisfare i requisiti di bassa latenza e accesso locali per ogni regione supportata. Utilizza l'elenco di regioni disponibili per pianificare e creare nuove istanze del servizio.