入門指導教學

IBM® Key Protect for IBM Cloud® 可協助您為應用程式配置或匯入加密金鑰,適用於許多可從中央位置管理的 IBM Cloud 服務。 本教學說明如何使用 Key Protect 面板建立和匯入現有的加密金鑰。 若要瞭解更多關於使用 Key Protect 管理和保護您的加密金鑰,以及相關使用案例的資訊,請參閱「關於標準和專用 Key Protect」。

如需本指導教學的某個版本,其中說明將金鑰建立或匯入至 Key Protect的程序,請參閱 建立及匯入加密金鑰

如果您部署 專用 Key Protect 產品,您必須先 初始化您的實體,才能建立任何資源。

開始使用加密金鑰

從 Key Protect 儀表板中,您可以建立新的金鑰或匯入現有的金鑰。

從兩種金鑰類型中進行選擇:

  • 根金鑰: 用來保護其他加密金鑰的對稱金鑰,具有您在 Key Protect中完全管理的 封套加密

  • 標準金鑰: 通常用來直接加密及解密資料 (例如密鑰及密碼) 的對稱金鑰。

雖然本文件中的許多主題顯示如何在主控台及使用 API 來完成作業,但 Key Protect API 也有個別的 API 儲存庫。 如需該文件,請參閱 Key Protect API

建立新金鑰

建立 Key Protect 的實例後,您 即可在該服務中建立金鑰。 在此範例中,我們將建立根金鑰。

  1. 登入 IBM Cloud 主控台

  2. 請前往「選單」>「資源清單」以檢視您的資源清單。

  3. 從 IBM Cloud 資源清單,選取已佈建的 Key Protect 實例。

  4. 若要建立新的金鑰,請按一下 新增。 將開啟側畫面。 確定已選取 建立金鑰 選項。

    指定金鑰的詳細資料:

描述建立密鑰設定。
設定 說明
類型 您希望在 Key Protect 中管理的 金鑰類型。 依預設會選取根金鑰。
金鑰名稱 一個易於辨識的顯示名稱,方便您識別您的金鑰。 長度必須在 2-90 個字元 (內含) 內。 若要保護您的隱私權,請確定金鑰名稱未包含個人識別資訊 (PII)(例如您的姓名或位置)。 請注意,金鑰名稱不需要是唯一的。
金鑰說明 選用。 以無法使用別名或其名稱來新增金鑰相關資訊 (例如,描述其用途的詞組) 的方式,說明是很有用的方法。 此說明必須至少兩個字元,且不超過 240 個字元,且稍後無法變更。 為保護您的隱私,請勿將個人資料(例如您的姓名或位置)用作金鑰的描述。
金鑰別名 選用金鑰別名 是說明金鑰的方法,可讓您識別並分組超出顯示名稱限制的金鑰。 金鑰最多可以有五個別名。
金鑰環 選用金鑰環 是金鑰的分組,容許視需要獨立管理這些分組。 每一個金鑰都必須是金鑰環的一部分。 如果未選取任何金鑰環,則會將金鑰放置在 default 金鑰環中。 請注意,若要將您正在建立的金鑰放置在金鑰環中,您必須對該金鑰環具有 管理員 角色。 如需角色的相關資訊,請參閱 管理使用者存取權
輪換原則 選用。 如果您保留 管理員 角色,則可以在建立金鑰時設定金鑰的替換原則。 如果依預設存在 實例原則 以在金鑰上建立替換原則,則您也可以在金鑰建立時間以不同的間隔改寫該原則。 附註: 如果您在此實例上不具備 管理員 角色 (或同等層次的許可權),則此欄位不可見。

當您填寫完金鑰的詳細資料時,請按一下建立金鑰以便確認。

在該服務中建立的金鑰為對稱 256 位元金鑰,並由 AES_KW 演算法支援。 為了提高安全,金鑰是由位於安全 IBM Cloud 資料中心的 FIPS 140-2 Level 3 認證硬體安全模組 (HSM) 所產生。

如需建立根金鑰的相關資訊,請參閱 建立根金鑰

如需建立標準金鑰的相關資訊,請參閱 建立標準金鑰

匯入自己的金鑰

您可以透過將現有的金鑰匯入本服務,來啟用「自帶金鑰」(BYOK)所帶來的安全優勢。 在此範例中,我們將匯入根金鑰。

請完成下列步驟,以新增現有金鑰。

  1. 登入 IBM Cloud 主控台

  2. 請前往「選單」>「資源清單」以檢視您的資源清單。

  3. 從 IBM Cloud 資源清單,選取已佈建的 Key Protect 實例。

  4. 若要匯入金鑰,請按一下「新增」,然後選擇「匯入您自己的金鑰」視窗。

    指定金鑰的詳細資料:

描述匯入您自己的密鑰設定。
設定 說明
金鑰類型 您希望在 Key Protect 中管理的 金鑰類型。 點選「根金鑰」按鈕。
名稱 一個易於辨識的別名,方便您識別您的金鑰。 長度必須在 2-90 個字元 (內含) 內。

若要保護您的隱私權,請確定金鑰名稱未包含個人識別資訊 (PII)(例如您的姓名或位置)。 請注意,金鑰名稱不需要是唯一的。
金鑰資料 base64-encoded 金鑰資料(例如現有的金鑰封裝金鑰),您希望將其儲存並管理於該服務中。 如需相關資訊,請參閱 Base64 編碼金鑰資料。 請確定金鑰資料長度為 16、24 或 32 個位元組,且長度對應於 128、192 或 256 位元。 金鑰也必須是 base64-encoded。
金鑰說明 選用。 以無法使用別名或其名稱來新增金鑰相關資訊 (例如,描述其用途的詞組) 的方式,說明是很有用的方法。 此說明必須至少兩個字元,且不超過 240 個字元,且稍後無法變更。 為保護您的隱私,請勿將個人資料(例如您的姓名或位置)用作金鑰的描述。
金鑰別名 選用金鑰別名 是說明金鑰的方法,可讓您識別並分組超出顯示名稱限制的金鑰。 金鑰最多可以有五個別名。
金鑰環 選用金鑰環 是金鑰的分組,容許視需要獨立管理這些分組。 每一個金鑰都必須是金鑰環的一部分。 如果未選取任何金鑰環,則會將金鑰放置在 default 金鑰環中。 請注意,若要將您正在建立的金鑰放置在金鑰環中,您必須對該金鑰環具有 管理員 角色。 如需角色的相關資訊,請參閱 管理使用者存取權

匯入金鑰時,輪替原則無法套用至金鑰。 匯入的金鑰必須 手動旋轉

當您填寫完金鑰的詳細資料時,請按一下匯入金鑰以便確認。

從 Key Protect 儀表板中,您可以檢查新金鑰的一般特徵。

您可以在將金鑰匯入 Key Protect 之前,先對金鑰資料進行加密,藉此透過程式設計方式為「自帶金鑰」(BYOK)啟用額外的保護層。

如需匯入根金鑰的相關資訊,請參閱 匯入根金鑰

如需匯入標準金鑰的相關資訊,請參閱 匯入標準金鑰

使用 Key Protect

  • 如果您已將根金鑰新增至服務,請參閱 包裝金鑰,以進一步瞭解如何使用根金鑰來保護加密靜態資料的金鑰。

  • 若要進一步了解如何將「Key Protect」服務與其他雲端資料解決方案整合,請參閱《 整合 》文件。

  • 若要進一步了解如何透過程式方式管理您的金鑰,請參閱 Key Protect 的 API 參考文件。

使用 Key Protect 的最佳作法

雖然 Key Protect 的最佳使用方式最終取決於使用案例的需求,但有一些最佳作法需要記住,它們是 Key Protect特有的。 這些建議是使用任何IBM Cloud或IBM Cloud Object Storage服務時應遵守的一般最佳實踐的補充。

使用安全備份

如果您將根金鑰匯入至 Key Protect,建議您維護金鑰資料的安全備份。 此金鑰資料可讓您在例如您意外刪除金鑰的情況下產生對等金鑰。 刪除的金鑰可以在刪除後 30 天內 還原,但如果過了 30 天,您可以使用儲存的金鑰資料來建立功能相同的金鑰 (例如,它可以解除包裝刪除的根金鑰所建立的資料加密金鑰)。 您需要更新應用程式,以使用此功能相同的金鑰所提供的唯一金鑰 ID,並變更端點 (如果在不同地區中建立新金鑰)。

因為在金鑰建立期間使用相同資料的任何金鑰在功能上都是相等的,所以建議您保持備份的金鑰資料安全。

同樣地,您也可以使用金鑰資料,在不同於原始金鑰的 Key Protect 區域中建立重複金鑰,以安全地備份根金鑰。

每次輪替根金鑰時,都會將新的金鑰資料新增至金鑰,這會建立金鑰的新版本。 因此,您的對等金鑰 (使用相同金鑰資料建立的重複金鑰) 應該與新資料保持最新。

使用具有重複金鑰的金鑰別名

因為使用相同資料所建立的金鑰功能相同 (亦即,兩者可用來包裝及解除包裝相同的資料),所以使用者可以選擇在不同地區建立這些金鑰,並在資料中心暫時無法使用時使用它們作為備份。 雖然這些重複項將具有不同的金鑰 ID,但可以為它們提供相同的 金鑰別名。 此別名可用來一起組織功能相同的金鑰,讓更新應用程式更容易指向這些備份金鑰。

使用金鑰環

金鑰環 是一種為需要相同 IAM 存取許可權的目標使用者群組建立金鑰群組的方法。 這可讓帳戶管理者輕鬆為管理他們的使用者量身訂做他們所擁有的金鑰,因此較不容易發生手動更新每一個金鑰和使用者的許可權的錯誤。

輪替金鑰

您應該定期 替換根金鑰 (亦即,建立金鑰的新版本)。 定期輪換可以減少金鑰的「密碼」,也可以在特定情況下使用,例如人員更換、處理程序故障或偵測安全問題。

根金鑰可以手動輪換,或者如果金鑰是使用 Key Protect建立的,則可以根據金鑰擁有者設定的排程來輪換。 您選擇的 選項 視您的喜好設定及使用案例的需求而定。

如需替換金鑰的相關資訊,請參閱 將加密金鑰帶入雲端

建立您自己的金鑰資料

雖然 Base64-encode 金鑰資料 比較簡單,但在建立您自己的金鑰資料時,必須遵循 NIST 的指引。 不當建立的金鑰資料可能會讓您的金鑰更容易受損。 除非您有信心自行建立適當的金鑰資料,否則最好的做法是讓 Key Protect 替您建立金鑰資料,作為金鑰建立程序的一部分,此程序遵循最新的 NIST 指導方針。

因為此金鑰資料可用來 建立功能重複的金鑰,所以無論您是否已自行建立金鑰資料或匯出 Key Protect 已建立金鑰,請確定您保持此金鑰資料安全。