Suas responsabilidades ao usar Key Protect
Saiba quais são as responsabilidades de gerenciamento e os termos e condições para o uso do IBM® Key Protect for IBM Cloud®.
Para obter uma visualização de alto nível dos tipos de serviço no IBM Cloud e o detalhamento das responsabilidades entre o cliente e o IBM para cada tipo, consulte Responsabilidades compartilhadas para ofertas do IBM Cloud.
Revise as seções a seguir para ver suas responsabilidades específicas e as responsabilidades da IBM quanto ao seu uso do IBM Key Protect. Para obter os termos gerais de uso, consulte Termos e avisos do IBM Cloud.
Este documento também inclui informações comparativas sobre Key Protect Standard e Key Protect Dedicated para ajudá-lo a entender as diferenças nas responsabilidades compartilhadas entre os dois níveis de serviço.
Gerenciamento de incidentes e de operações
Você e o IBM compartilham responsabilidades pela configuração e manutenção de sua instância do IBM Key Protect para cargas de trabalho de aplicativos.
Você é responsável pelo gerenciamento de incidentes e operações de seus dados do aplicativo.
Key Protect Responsabilidades padrão
| Tarefa | Responsabilidades do IBM | Suas responsabilidades |
|---|---|---|
| Disponibilidade | Forneça recursos de alta disponibilidade, como a infraestrutura de propriedade da IBM em regiões multizona, para atender aos requisitos de acesso local e de baixa latência para cada região suportada. | Use a lista de regiões disponíveis para planejar e criar novas instâncias do serviço. |
| Monitoring | Forneça integração com as tecnologias de parceria de terceiros, como o IBM Cloud Logs. | Use as ferramentas fornecidas para revisar logs de instância e atividades. |
| Incidentes | Forneça notificações para manutenção planejada, boletins de segurança ou indisponibilidades não planejadas. | Defina preferências para receber e-mails sobre notificações da plataforma e monitore a página de status do IBM Cloud para obter anúncios gerais. |
Key Protect Responsabilidades dedicadas
| Tarefa | Responsabilidades do IBM | Suas responsabilidades |
|---|---|---|
| Monitoring | Fornecer integração com tecnologias selecionadas de parceria de terceiros, como IBM Cloud Activity Tracker. | Use as ferramentas fornecidas para revisar logs de instância e atividades. |
| Incidentes | Forneça notificações para manutenção planejada, boletins de segurança ou indisponibilidades não planejadas. | Configure preferências para receber e-mails sobre notificações de plataforma e monitore a página de status do IBM Cloud para anúncios gerais. |
| Atualizações de firmware | Forneça atualizações de firmware para diversas unidades de criptografia de maneira sequencial sem impacto para cargas de trabalho em execução. | Executar tarefas como de costume. |
| Conectando-se à nuvem de terceiros | Forneça mensagens de erro quando o acesso às keystores de terceiros não funcionar. | Entre em contato com o provedor de serviços de nuvem de terceiros afetado para resolver problemas de acesso ou conexão. |
Gerenciamento de mudanças
Você e a IBM compartilham responsabilidades por manter os componentes de serviço do IBM Key Protect na versão mais recente.
Você é responsável pelo gerenciamento de mudanças de seus dados do aplicativo.
Key Protect Responsabilidades padrão
| Tarefa | Responsabilidades do IBM | Suas responsabilidades |
|---|---|---|
| Aplicativos | Forneça atualizações de versão principais, secundárias e de correção para interfaces do Key Protect. | Use as ferramentas de API, da CLI ou do console para aplicar as atualizações fornecidas, incluindo atualizações de versão, novos recursos e correções de segurança. |
Key Protect Responsabilidades dedicadas
| Tarefa | Responsabilidades do IBM | Suas responsabilidades |
|---|---|---|
| Aplicativos | Fornecer atualizações de versões principais, secundárias e de patches para as interfaces dedicadas do site Key Protect. | Use as ferramentas de API, CLI ou console para executar funções atualizadas. |
Gerenciamento de acesso e de identidade
Você e a IBM compartilham responsabilidades para controlar o acesso às suas instâncias e recursos do IBM Key Protect.
Você é responsável pelo gerenciamento de acesso e de identidade aos dados do aplicativo.
Key Protect Responsabilidades padrão
| Tarefa | Responsabilidades do IBM | Suas responsabilidades |
|---|---|---|
| Aplicativos | Fornecer a capacidade de restringir o acesso a recursos. | Dependendo de suas necessidades, restrinja o acesso aos recursos e à funcionalidade de serviço usando políticas de acesso do Cloud IAM. Para obter mais informações, veja Gerenciando o acesso de usuário. |
Key Protect Responsabilidades dedicadas
| Tarefa | Responsabilidades do IBM | Suas responsabilidades |
|---|---|---|
| Gerenciamento de usuários | A IBM não tem acesso aos seus recursos, mas fornece a você a capacidade de restringir o acesso de usuário aos recursos. | Dependendo de suas necessidades, restrinja o acesso aos recursos e à funcionalidade de serviço usando políticas de acesso do Cloud IAM. Para obter mais informações, veja Gerenciando o acesso de usuário. |
| Políticas de serviço e chave | A IBM não tem acesso aos seus recursos, mas fornece a você a capacidade de configurar políticas de serviço e chave. | Dependendo de suas necessidades, defina políticas de serviço e de chave para controlar o acesso à instância e às chaves do Key Protect Dedicated. Para obter mais informações, veja Gerenciando o acesso de usuário. |
| Conectando-se à nuvem de terceiros | Forneça mensagens de erro quando o acesso às keystores de terceiros não funcionar. | Certifique-se de que as informações de conexão e as credenciais de acesso do provedor de serviços de nuvem terceirizado estejam sempre atualizadas em sua instância Key Protect Dedicated. |
Segurança e conformidade de regulamentação
A IBM é responsável pela segurança e conformidade do IBM Key Protect.
Você é responsável pela segurança e conformidade de seus dados do aplicativo.
Key Protect Responsabilidades padrão
| Tarefa | Responsabilidades do IBM | Suas responsabilidades |
|---|---|---|
| Aplicativos | Mantenha controles que sejam proporcionais a vários padrões de conformidade da indústria, como o SOC e a ISO. | Configure e mantenha a conformidade de segurança e de regulamentação para os seus apps e dados. Por exemplo, é possível ativar configurações adicionais de segurança para atender às suas necessidades de conformidade escolhendo como e quando importar, agrupar, girar, reagrupar e excluir chaves. |
Key Protect Responsabilidades dedicadas
| Tarefa | Responsabilidades do IBM | Suas responsabilidades |
|---|---|---|
| Aplicativos | Mantenha controles que sejam proporcionais a vários padrões de conformidade da indústria, como o SOC e a ISO. | Configure e mantenha a conformidade de segurança e de regulamentação para os seus apps e dados. Por exemplo, é possível ativar configurações adicionais de segurança para atender às suas necessidades de conformidade escolhendo como e quando importar, agrupar, girar, reagrupar e excluir chaves. |
| Operações criptográficas | A IBM nunca toca em sua chave mestra. | Mantenha sua chave mestra segura. Realize operações criptográficas usando sua estação de trabalho ou cartões inteligentes. |
| Backups de chave mestra | A IBM nunca toca em sua chave mestra. | Faça backup de sua chave mestra regularmente em seu cartão inteligente ou estação de trabalho. |
| Cartões inteligentes e leitores de cartões inteligentes | IBM nunca toca em seus cartões inteligentes e leitores de cartões inteligentes. | Armazene os cartões inteligentes, os PINs associados e os leitores de cartões inteligentes em cofres seguros para evitar o acesso não autorizado. |
| Arquivos da parte da chave | IBM nunca toca em seus arquivos de peças-chave. | Proteja os arquivos de peças-chave no diretório associado ao CLOUDTKEFILES em um cofre de armazenamento de arquivos aprovado e armazene com segurança as respectivas senhas. |
Recuperação de desastre
A IBM é responsável pela recuperação de componentes do IBM Key Protect em caso de desastre.
Você é responsável pela recuperação das cargas de trabalho que executam o Key Protect e seus dados do aplicativo.
Key Protect Responsabilidades padrão
| Tarefa | Responsabilidades do IBM | Suas responsabilidades |
|---|---|---|
| Aplicativos | Faça backup continuamente de chaves na região em que o serviço opera e recupere e reinicie automaticamente os componentes de serviço depois de qualquer evento de desastre. | Nenhuma. A IBM e o Key Protect são totalmente responsáveis pelo gerenciamento da recuperação de desastres. |
| Terminais privados virtuais (VPEs) | Atualmente, um VPE não suporta a mudança automática para o backup durante o failover. | As configurações do VPE, especialmente o endereço de protocolo de Internet (IP), precisam ser atualizadas manualmente durante os procedimentos de recuperação de desastres. |
| Terminal privado (PE) | Atualmente, o PE não suporta configurações de IPs permitidos durante a recuperação de desastres, mas em breve faremos um comunicado a respeito desse tópico. | As configurações de PE, especialmente o endereço de protocolo da Internet (IP), precisam ser atualizadas manualmente durante os procedimentos de recuperação de desastres. |
Key Protect Responsabilidades dedicadas
| Tarefa | Responsabilidades do IBM | Suas responsabilidades |
|---|---|---|
| Backups de instância | Executar continuamente os backups na região e de região cruzada de recursos de chave e executar teste contínuo de backups. | Fazer backup de sua chave mestra, validar os backups e restaurar dados, quando necessário. |
| Recuperação de desastre | Quando ocorrer um desastre na região, recupere e reinicie automaticamente os componentes do serviço. Quando ocorrer um desastre regional que afeta todas as zonas disponíveis, certifique-se de que todos os dados, exceto a chave mestra, sejam replicados para outra região. A IBM também disponibilizará unidades de criptografia adicionais em uma região diferente e gerenciará as solicitações de roteamento para as novas unidades de criptografia. | Quando ocorrer um desastre regional que afete todas as zonas disponíveis, carregue sua chave mestra para as novas unidades de criptografia que a IBM provisiona em uma região diferente para restaurar os dados. É também possível ativar e inicializar as unidades de criptografia de failover antes que ocorra um desastre, o que reduz o tempo de inatividade. |
| Disponibilidade | Forneça recursos de alta disponibilidade, como a infraestrutura de propriedade da IBM em regiões multizona, para atender aos requisitos de acesso local e de baixa latência de cada região suportada. | Use a lista de regiões disponíveis para planejar e criar novas instâncias do serviço. |