使用 BYOK 和 KYOK 加密技术确保 IBM Cloud 数据安全

了解如何使用自带密钥 (BYOK) 和自留密钥 (KYOK) 加密选项确保 IBM Cloud® 数据在静态和传输过程中的安全,以增强安全性和控制性。

IBM Cloud 对所有传输中和静止的数据进行加密。 此外,您还可以配置 IBM Cloud 服务,使用自己的密钥对静态数据进行加密,然后使用 IBM Cloud® Activity Tracker 监控围绕加密密钥生命周期的事件。

IBM Cloud 支持多种加密选项,无论您是在寻找支持 BYOK 还是 KYOK 功能的解决方案。 要深入了解根据组织需要保护数据的选项,请参阅 数据安全性

自带密钥

许多 IBM Cloud 服务通过使用客户管理密钥(也称为自带密钥 (BYOK))来支持数据加密。 BYOK 最常见的使用案例是使用 IBM® Key Protect 将 加密密钥带到云端。 Key Protect 是一种使用 FIPS 140-2 3 级 HSM 的多用户服务。 有关可与 Key Protect 集成的服务列表,请参见 整合服务

保管自己的密钥

IBM Cloud IBM Cloud Hyper Protect Crypto Services,这是一种专用密钥管理服务和硬件安全模块 (HSM)。 Hyper Protect Crypto Services 具有自备密钥(KYOK)加密功能,并通过了 FIPS 140-2 4 级认证。 有了这个选项,IBM 公共云就成为业界最安全、最开放的企业公共云。 有关可与 Hyper Protect Crypto Services 集成的服务列表,请参阅 将 IBM Cloud 服务与 Hyper Protect Crypto Services 集成

审计钥匙的生命周期

您可以使用 Activity Tracker 监控钥匙的活动。 Activity Tracker 服务提供框架和功能,用于监控对 IBM Cloud 上服务的 API 调用,并提供证据以遵守企业政策和市场行业特定法规。 Activity Tracker 追踪的事件有全球性和区域性之分,全球性事件(如提供服务)可通过位于法兰克福的全球域实例获得。 Key Protect 或 Hyper Protect Crypto Services 实例生成的事件会自动转发到同一位置的 IBM Cloud 实例。

请参阅 供应实例 以配置监视实例。 无论是使用 Key Protect 还是 Hyper Protect Crypto Services,都可以跟踪创建密钥、删除密钥、旋转密钥等事件: