使用 BYOK 和 KYOK 加密保護 IBM Cloud 資料安全

瞭解如何使用自備金鑰 (BYOK) 和自備金鑰 (KYOK) 加密選項,確保 IBM Cloud® 資料在靜止和傳輸過程中的安全性,以加強安全性和控制。

IBM Cloud 加密所有傳輸中和靜止的資料。 此外,您可以設定 IBM Cloud 服務,以您自己的金鑰對資料進行靜態加密,然後透過 IBM Cloud® Activity Tracker 監控與加密金鑰生命週期有關的事件。

IBM Cloud 支援多種加密選項,無論您正在尋找支援 BYOK 或 KYOK 功能的解決方案。 如需根據組織需求來深入瞭解保護資料安全的選項,請參閱 資料安全

自攜金鑰

許多 IBM Cloud 服務透過使用客戶管理的金鑰 (也稱為自備金鑰 (BYOK)),支援資料加密。 BYOK 最常見的使用案例是使用 IBM® Key Protect 將您的加密金鑰帶到雲端。 Key Protect 是使用 FIPS 140-2 Level 3 HSM 的多租戶服務。 如需可與 Key Protect 整合的服務清單,請參閱整合 服務

保存您自己的金鑰

IBM Cloud 也提供 IBM Cloud Hyper Protect Crypto Services,這是專用的金鑰管理服務和硬體安全模組 (HSM)。 Hyper Protect Crypto Services 具備由 FIPS 140-2 Level 4 認證支援的保留您自己的金鑰 (KYOK) 加密功能。 有了這個選項,讓 IBM 公有雲成為業界最安全、最開放的企業公有雲。 如需可與 Hyper Protect Crypto Services 整合的服務清單,請參閱 將 IBM Cloud 服務與 Hyper Protect Crypto Services 整合

審核金鑰的生命週期

您可以使用 Activity Tracker 來監控鑰匙的活動。 Activity Tracker 服務提供框架和功能,可監控對 IBM Cloud 上服務的 API 呼叫,並產生證據以符合企業政策和市場產業特定法規。 Activity Tracker 追蹤的事件分為全球或區域,全球事件(例如提供服務)可透過位於法蘭克福的全球網域實體取得。 由 Key Protect 或 Hyper Protect Crypto Services 的實體產生的事件,會自動轉發至相同位置的 IBM Cloud 實體。

請參閱 佈建實例,以配置監視實例。 無論您是使用 Key Protect 或 Hyper Protect Crypto Services,您都可以追蹤事件,例如建立金鑰、刪除金鑰、旋轉金鑰等: