使用Key Protect時您的責任
瞭解您在使用 IBM® Key Protect for IBM Cloud® 時具有的管理責任及條款。
如需 IBM Cloud 中服務類型的高階視圖以及每種類型的客戶與 IBM 的責任細分,請參閱 IBM Cloud 供應項目的共同責任。
使用 IBM 時,請查看下列各部分,以瞭解您和 IBM Key Protect 的具體責任。 如需整體使用條款,請參閱 IBM Cloud 條款及注意事項。
本文件也包含 Key Protect Standard 和 Key Protect Dedicated 的比較資訊,以協助您瞭解這兩個服務層級在共同責任方面的差異。
突發事件及作業管理
您和 IBM 共同負責為您的應用程式工作負載設定和維護 IBM Key Protect 實例。
您負責應用程式資料的事故和作業管理。
Key Protect 標準責任
| 作業 | IBM 責任 | 您的責任 |
|---|---|---|
| 可用性 | 提供高可用能力,例如IBM- 在多專區區域擁有基礎設施,以滿足每個受支援區域的本地存取和低延遲要求。 | 使用清單 可用區域 規劃並建立新的服務實例。 |
| 監視 | 提供與特定第三方合作夥伴技術的整合,例如 IBM Cloud Logs. | 使用提供的工具 檢視實例記錄和活動。 |
| 突發事件 | 提供計劃內維護、安全公告或非計劃性停機的通知。 | 將首選項設為 接收有關平台通知的電子郵件,並監控 IBM雲端狀態頁面 用於一般公告。 |
Key Protect 專屬責任
| 作業 | IBM 責任 | 您的責任 |
|---|---|---|
| 監視 | 提供與特定第三方合作技術的整合,例如 IBM Cloud Activity Tracker。 | 使用提供的工具 檢視實例記錄和活動。 |
| 突發事件 | 提供計劃內維護、安全公告或非計劃性停機的通知。 | 設定偏好以 接收有關平台通知的電子郵件,並監控 IBM Cloud 狀態頁面以 獲得一般公告。 |
| 韌體更新 | 以順序方式為多個加密裝置提供韌體更新,且不會影響執行中的工作負載。 | 照常執行任務。 |
| 連接至第三方雲端 | 當存取第三方金鑰存儲無法運作時,提供錯誤訊息。 | 聯絡受影響的第三方雲端服務供應商,以解決存取或連線問題。 |
變更管理
您和 IBM 共同負責保持 IBM Key Protect 服務元件的最新版本。
您負責應用程式資料的變更管理。
Key Protect 標準責任
| 作業 | IBM 責任 | 您的責任 |
|---|---|---|
| 應用程式 | 提供主要、次要和補丁版本更新Key Protect接口。 | 使用 API、CLI 或控制台工具應用程式提供的更新,包括版本更新、新功能和安全性修補程式。 |
Key Protect 專屬責任
| 作業 | IBM 責任 | 您的責任 |
|---|---|---|
| 應用程式 | 為 Key Protect 專用介面提供主要、次要及修補程式版本更新。 | 使用 API、CLI 或主控台工具執行更新的功能。 |
身分和存取權管理
您和 IBM 共同負責控制 IBM Key Protect 實體和資源的存取。
您負責應用程式資料的身份和存取管理。
Key Protect 標準責任
| 作業 | IBM 責任 | 您的責任 |
|---|---|---|
| 應用程式 | 可以限制對資源的存取權。 | 根據您的需求,使用 Cloud IAM 存取策略限制對資源和服務功能的存取。 如需相關資訊,請參閱管理使用者存取。 |
Key Protect 專屬責任
| 作業 | IBM 責任 | 您的責任 |
|---|---|---|
| 使用者管理 | IBM 不能存取您的資源,但能提供您限制使用者存取資源的能力。 | 根據您的需求,使用 Cloud IAM 存取策略限制對資源和服務功能的存取。 如需相關資訊,請參閱管理使用者存取。 |
| 服務與主要政策 | IBM 無法存取您的資源,但能提供您設定服務和金鑰政策的能力。 | 根據您的需求,設定服務和金鑰政策,以控制 Key Protect Dedicated 範例和金鑰的存取。 如需相關資訊,請參閱管理使用者存取。 |
| 連接至第三方雲端 | 當存取第三方金鑰存儲無法運作時,提供錯誤訊息。 | 確保第三方雲端服務供應商的連線資訊和存取憑證在您的 Key Protect Dedicated 範例中始終是最新的。 |
安全及法規遵循
IBM 負責 IBM Key Protect 的安全性和合規性。
您對您的應用程式資料的安全性和合規性負責。
Key Protect 標準責任
| 作業 | IBM 責任 | 您的責任 |
|---|---|---|
| 應用程式 | 維持與以下相稱的控制 各種行業合規標準,例如 SOC 和 ISO。 | 設定並維護您的應用程式和資料的安全性和法規合規性。 例如,您可以透過選擇如何以及何時啟用額外的安全性設定來滿足您的合規性需求 進口,裹,旋轉, 重新包裝,和 刪除 鍵。 |
Key Protect 專屬責任
| 作業 | IBM 責任 | 您的責任 |
|---|---|---|
| 應用程式 | 維持與以下相稱的控制 各種行業合規標準,例如 SOC 和 ISO。 | 設定並維護您的應用程式和資料的安全性和法規合規性。 例如,您可以啟用額外的安全設定,透過選擇 匯入、包裝、旋轉、 重新包裝 和 刪除 金鑰的方式和時間,來滿足您的合規需求。 |
| 加密作業 | IBM 切勿觸碰您的主密碼。 | 妥善保管您的主密鑰。 使用工作站或智慧卡執行加密作業。 |
| 主密鑰備份 | IBM 切勿觸碰您的主密碼。 | 定期將主密鑰備份到您的智慧卡或工作站。 |
| 智慧卡與智慧卡讀卡機 | IBM 絕不觸摸您的智慧卡和智慧卡讀卡機。 | 將智慧卡、相關的 PIN 碼和智慧卡閱讀器存放在安全的保管庫中,以防止未經授權的存取。 |
| 金鑰組件檔 | IBM 從不碰觸您的關鍵零件檔案。 | 將與 CLOUDTKEFILES 相關的目錄中的關鍵部分檔案安全地存放在核准的檔案儲存庫中,並安全地儲存各自的密碼。 |
災難回復
IBM 負責在發生災難時恢復 IBM Key Protect 元件。
您負責恢復執行 Key Protect 的工作負載和您的應用程式資料。
Key Protect 標準責任
| 作業 | IBM 責任 | 您的責任 |
|---|---|---|
| 應用程式 | 持續備份服務所在區域的金鑰,並在災難事件發生後自動復原並重新啟動服務元件。 | 沒有任何。IBM和Key Protect全面負責管理災難復原。 |
| 虛擬專用端點 (VPE) | VPE 目前不支援在故障轉移期間自動切換到備份。 | VPE 設置,特別是Internet Protocol(IP) 位址,需要在災難復原過程中手動更新。 |
| 私有端點 (PE) | PE 目前不支援災難恢復期間允許的 IP 設置,但很快就會發布有關此主題的公告。 | PE 設置,特別是Internet Protocol(IP) 位址,需要在災難復原過程中手動更新。 |
Key Protect 專屬責任
| 作業 | IBM 責任 | 您的責任 |
|---|---|---|
| 實例備份 | 持續執行關鍵資源的區域內和跨區域備份,並持續測試備份。 | 備份您的主密鑰;驗證備份並在需要時還原資料。 |
| 災難回復 | 當區域內發生災難時,自動復原並重新啟動服務元件。 當發生影響所有可用區域的區域災難時,請確保除主金鑰以外的所有資料都複製到另一區域。 IBM 也會在不同區域提供額外的加密單元,並管理到新加密單元的路由要求。 | 當發生影響所有可用區域的區域災難時,請將您的主金鑰載入 IBM 在不同區域提供的新加密裝置,以還原資料。 您也可以在災難發生前啟用和初始化故障移轉加密單元,以減少停機時間。 |
| 可用性 | 提供高可用性功能,例如 IBM-owned 基礎設施在多區域,以滿足每個支援區域的當地存取和低延遲需求。 | 使用清單 可用區域 規劃並建立新的服務實例。 |