Suas responsabilidades ao usar Key Protect

Saiba quais são as responsabilidades de gerenciamento e os termos e condições para o uso do IBM® Key Protect for IBM Cloud®.

Para obter uma visualização de alto nível dos tipos de serviço no IBM Cloud e o detalhamento das responsabilidades entre o cliente e o IBM para cada tipo, consulte Responsabilidades compartilhadas para ofertas do IBM Cloud.

Revise as seções a seguir para ver suas responsabilidades específicas e as responsabilidades da IBM quanto ao seu uso do IBM Key Protect. Para obter os termos gerais de uso, consulte Termos e avisos do IBM Cloud.

Este documento também inclui informações comparativas sobre Key Protect Standard e Key Protect Dedicated para ajudá-lo a entender as diferenças nas responsabilidades compartilhadas entre os dois níveis de serviço.

Gerenciamento de incidentes e de operações

Você e o IBM compartilham responsabilidades pela configuração e manutenção de sua instância do IBM Key Protect para cargas de trabalho de aplicativos.

Você é responsável pelo gerenciamento de incidentes e operações de seus dados do aplicativo.

Key Protect Responsabilidades padrão

Tabela 1. Responsabilidades por incidentes e operações - Key Protect Standard
Tarefa Responsabilidades do IBM Suas responsabilidades
Disponibilidade Forneça recursos de alta disponibilidade, como a infraestrutura de propriedade da IBM em regiões multizona, para atender aos requisitos de acesso local e de baixa latência para cada região suportada. Use a lista de regiões disponíveis para planejar e criar novas instâncias do serviço.
Monitoring Forneça integração com as tecnologias de parceria de terceiros, como o IBM Cloud Logs. Use as ferramentas fornecidas para revisar logs de instância e atividades.
Incidentes Forneça notificações para manutenção planejada, boletins de segurança ou indisponibilidades não planejadas. Defina preferências para receber e-mails sobre notificações da plataforma e monitore a página de status do IBM Cloud para obter anúncios gerais.

Key Protect Responsabilidades dedicadas

Tabela 2. Responsabilidades por incidentes e operações - Key Protect Dedicado
Tarefa Responsabilidades do IBM Suas responsabilidades
Monitoring Fornecer integração com tecnologias selecionadas de parceria de terceiros, como IBM Cloud Activity Tracker. Use as ferramentas fornecidas para revisar logs de instância e atividades.
Incidentes Forneça notificações para manutenção planejada, boletins de segurança ou indisponibilidades não planejadas. Configure preferências para receber e-mails sobre notificações de plataforma e monitore a página de status do IBM Cloud para anúncios gerais.
Atualizações de firmware Forneça atualizações de firmware para diversas unidades de criptografia de maneira sequencial sem impacto para cargas de trabalho em execução. Executar tarefas como de costume.
Conectando-se à nuvem de terceiros Forneça mensagens de erro quando o acesso às keystores de terceiros não funcionar. Entre em contato com o provedor de serviços de nuvem de terceiros afetado para resolver problemas de acesso ou conexão.

Gerenciamento de mudanças

Você e a IBM compartilham responsabilidades por manter os componentes de serviço do IBM Key Protect na versão mais recente.

Você é responsável pelo gerenciamento de mudanças de seus dados do aplicativo.

Key Protect Responsabilidades padrão

Tabela 3. Responsabilidades pelo gerenciamento de mudanças - Key Protect Standard
Tarefa Responsabilidades do IBM Suas responsabilidades
Aplicativos Forneça atualizações de versão principais, secundárias e de correção para interfaces do Key Protect. Use as ferramentas de API, da CLI ou do console para aplicar as atualizações fornecidas, incluindo atualizações de versão, novos recursos e correções de segurança.

Key Protect Responsabilidades dedicadas

Tabela 4. Responsabilidades pelo gerenciamento de mudanças - Key Protect Dedicado
Tarefa Responsabilidades do IBM Suas responsabilidades
Aplicativos Fornecer atualizações de versões principais, secundárias e de patches para as interfaces dedicadas do site Key Protect. Use as ferramentas de API, CLI ou console para executar funções atualizadas.

Gerenciamento de acesso e de identidade

Você e a IBM compartilham responsabilidades para controlar o acesso às suas instâncias e recursos do IBM Key Protect.

Você é responsável pelo gerenciamento de acesso e de identidade aos dados do aplicativo.

Key Protect Responsabilidades padrão

Tabela 5. Responsabilidades pelo gerenciamento de identidade e acesso - Key Protect Standard
Tarefa Responsabilidades do IBM Suas responsabilidades
Aplicativos Fornecer a capacidade de restringir o acesso a recursos. Dependendo de suas necessidades, restrinja o acesso aos recursos e à funcionalidade de serviço usando políticas de acesso do Cloud IAM. Para obter mais informações, veja Gerenciando o acesso de usuário.

Key Protect Responsabilidades dedicadas

Tabela 6. Responsabilidades pelo gerenciamento de identidade e acesso - Key Protect Dedicado
Tarefa Responsabilidades do IBM Suas responsabilidades
Gerenciamento de usuários A IBM não tem acesso aos seus recursos, mas fornece a você a capacidade de restringir o acesso de usuário aos recursos. Dependendo de suas necessidades, restrinja o acesso aos recursos e à funcionalidade de serviço usando políticas de acesso do Cloud IAM. Para obter mais informações, veja Gerenciando o acesso de usuário.
Políticas de serviço e chave A IBM não tem acesso aos seus recursos, mas fornece a você a capacidade de configurar políticas de serviço e chave. Dependendo de suas necessidades, defina políticas de serviço e de chave para controlar o acesso à instância e às chaves do Key Protect Dedicated. Para obter mais informações, veja Gerenciando o acesso de usuário.
Conectando-se à nuvem de terceiros Forneça mensagens de erro quando o acesso às keystores de terceiros não funcionar. Certifique-se de que as informações de conexão e as credenciais de acesso do provedor de serviços de nuvem terceirizado estejam sempre atualizadas em sua instância Key Protect Dedicated.

Segurança e conformidade de regulamentação

A IBM é responsável pela segurança e conformidade do IBM Key Protect.

Você é responsável pela segurança e conformidade de seus dados do aplicativo.

Key Protect Responsabilidades padrão

Tabela 7. Responsabilidades pela segurança e conformidade com as normas - Key Protect Standard
Tarefa Responsabilidades do IBM Suas responsabilidades
Aplicativos Mantenha controles que sejam proporcionais a vários padrões de conformidade da indústria, como o SOC e a ISO. Configure e mantenha a conformidade de segurança e de regulamentação para os seus apps e dados. Por exemplo, é possível ativar configurações adicionais de segurança para atender às suas necessidades de conformidade escolhendo como e quando importar, agrupar, girar, reagrupar e excluir chaves.

Key Protect Responsabilidades dedicadas

Tabela 8. Responsabilidades pela segurança e conformidade com as normas - Key Protect Dedicado
Tarefa Responsabilidades do IBM Suas responsabilidades
Aplicativos Mantenha controles que sejam proporcionais a vários padrões de conformidade da indústria, como o SOC e a ISO. Configure e mantenha a conformidade de segurança e de regulamentação para os seus apps e dados. Por exemplo, é possível ativar configurações adicionais de segurança para atender às suas necessidades de conformidade escolhendo como e quando importar, agrupar, girar, reagrupar e excluir chaves.
Operações criptográficas A IBM nunca toca em sua chave mestra. Mantenha sua chave mestra segura. Realize operações criptográficas usando sua estação de trabalho ou cartões inteligentes.
Backups de chave mestra A IBM nunca toca em sua chave mestra. Faça backup de sua chave mestra regularmente em seu cartão inteligente ou estação de trabalho.
Cartões inteligentes e leitores de cartões inteligentes IBM nunca toca em seus cartões inteligentes e leitores de cartões inteligentes. Armazene os cartões inteligentes, os PINs associados e os leitores de cartões inteligentes em cofres seguros para evitar o acesso não autorizado.
Arquivos da parte da chave IBM nunca toca em seus arquivos de peças-chave. Proteja os arquivos de peças-chave no diretório associado ao CLOUDTKEFILES em um cofre de armazenamento de arquivos aprovado e armazene com segurança as respectivas senhas.

Recuperação de desastre

A IBM é responsável pela recuperação de componentes do IBM Key Protect em caso de desastre.

Você é responsável pela recuperação das cargas de trabalho que executam o Key Protect e seus dados do aplicativo.

Key Protect Responsabilidades padrão

Tabela 9. Responsabilidades pela recuperação de desastres - Key Protect Standard
Tarefa Responsabilidades do IBM Suas responsabilidades
Aplicativos Faça backup continuamente de chaves na região em que o serviço opera e recupere e reinicie automaticamente os componentes de serviço depois de qualquer evento de desastre. Nenhuma. A IBM e o Key Protect são totalmente responsáveis pelo gerenciamento da recuperação de desastres.
Terminais privados virtuais (VPEs) Atualmente, um VPE não suporta a mudança automática para o backup durante o failover. As configurações do VPE, especialmente o endereço de protocolo de Internet (IP), precisam ser atualizadas manualmente durante os procedimentos de recuperação de desastres.
Terminal privado (PE) Atualmente, o PE não suporta configurações de IPs permitidos durante a recuperação de desastres, mas em breve faremos um comunicado a respeito desse tópico. As configurações de PE, especialmente o endereço de protocolo da Internet (IP), precisam ser atualizadas manualmente durante os procedimentos de recuperação de desastres.

Key Protect Responsabilidades dedicadas

Tabela 10. Responsabilidades pela recuperação de desastres - Key Protect Dedicado
Tarefa Responsabilidades do IBM Suas responsabilidades
Backups de instância Executar continuamente os backups na região e de região cruzada de recursos de chave e executar teste contínuo de backups. Fazer backup de sua chave mestra, validar os backups e restaurar dados, quando necessário.
Recuperação de desastre Quando ocorrer um desastre na região, recupere e reinicie automaticamente os componentes do serviço. Quando ocorrer um desastre regional que afeta todas as zonas disponíveis, certifique-se de que todos os dados, exceto a chave mestra, sejam replicados para outra região. A IBM também disponibilizará unidades de criptografia adicionais em uma região diferente e gerenciará as solicitações de roteamento para as novas unidades de criptografia. Quando ocorrer um desastre regional que afete todas as zonas disponíveis, carregue sua chave mestra para as novas unidades de criptografia que a IBM provisiona em uma região diferente para restaurar os dados. É também possível ativar e inicializar as unidades de criptografia de failover antes que ocorra um desastre, o que reduz o tempo de inatividade.
Disponibilidade Forneça recursos de alta disponibilidade, como a infraestrutura de propriedade da IBM em regiões multizona, para atender aos requisitos de acesso local e de baixa latência de cada região suportada. Use a lista de regiões disponíveis para planejar e criar novas instâncias do serviço.