KMS-Integration für BYOK oder KYOK

IBM Cloud® Schematics integriert, um den Lebenszyklus Ihrer Verschlüsselungsschlüssel, die in Ihren Cloud-Ressourcen, -Services und -Anwendungen verwendet werden, vollständig zu verwalten.

Schlüsselmanagement starten

Standardmäßig werden die Daten, die Sie in Schematics Arbeitsbereichen mit dem Enterprise-Plan speichern, mit zufällig generierten Schlüsseln verschlüsselt. Wenn Sie die Verschlüsselungsschlüssel steuern müssen, können Sie IBM Key Protect verwenden, um Rootschlüssel und Standardschlüssel für die Verschlüsselung zu erstellen, zu importieren und zu verwalten. Anschließend können Sie diese Schlüssel Ihrer Schematics-Ressourcenbereitstellung zuordnen, damit Ihre Ressourcen verschlüsselt werden.

Sie können Ihre Verschlüsselungsschlüssel von IBM Key Protect (verfügbar als Multi-Tenant für BYOK oder Dedicated für KYOK) verwenden, um die in Schematics gespeicherten Daten zu verschlüsseln und zu sichern. Weitere Informationen über den Schutz sensibler Daten in Schematics finden Sie unter Schutz Ihrer sensiblen Daten in Schematics.

Hyper Protect Crypto Services (HPCS) ist veraltet. Wenn Sie derzeit HPCS verwenden, migrieren Sie zu Key Protect Dedicated für KYOK Fähigkeiten.

Vorbereitende Schritte

Das Schlüsselverwaltungssystem listet die Instanzen auf, die von Ihrem spezifischen Standort und Ihrer Region aus erstellt werden. Für die Durchführung von KMS-Aktivitäten sind die folgenden Voraussetzungen zu berücksichtigen.

  • Sie sollten Ihr BYOK oder KYOK haben. Um IBM Key Protect Schlüssel zu erstellen, siehe Key Protect Instanz erstellen. Wählen Sie Multi-Tenant für BYOK oder Dedicated für den Einsatz von KYOK.

  • Sie müssen stammschlüssel hinzufügen zu Ihrer Key Protect Instanz.

  • Sie müssen die Autorisierung von Dienst zu Dienst konfigurieren, um Key Protect in den Dienst Schematics zu integrieren. Führen Sie die folgenden Schritte aus, um Key Protect-Zugriff auf den Schematics-Service über die Autorisierung zwischen Services zu erteilen.

    1. Klicken Sie in der IBM Cloud-Konsole auf Verwalten > Zugriff (IAM) und wählen Sie Autorisierungen > Erstellen aus.
    2. Wählen Sie einen Quellenservice wie Schematics aus.
    3. Wählen Sie den Zieldienst als Key Protect. Wählen Sie die Instanz aus, für die die Autorisierung gelten soll.
    4. Wählen Sie die Rolle Leseberechtigter aus.
    5. Klicken Sie auf Autorisieren.

Weitere Informationen finden Sie in der Beschreibung der IAM-Autorisierung mithilfe der Befehlszeilenschnittstelle und mithilfe der API.

Die Festlegung der Einstellungen für den Schlüsselmanagementservice (KMS) erfolgt einmalig. Für die Aktualisierung der KMS-Einstellungen müssen Sie ein Support-Ticket öffnen.

IBM Key Protect über Benutzerschnittstelle aktivieren

Führen Sie die folgenden Schritte aus, um das Schlüsselmanagementsystem zu starten und Ihre Schlüssel mit Schematics zu verschlüsseln.

  1. Melden Sie sich an der KonsoleIBM Cloud an.

  2. Klicken Sie auf das Hamburger-Symbol Menü > Plattformautomatisierung > Schematics > Erweiterungen.

  3. Klicken Sie in der Dropdown-Liste auf Verbinden > Schlüsselmanagement.

  4. Wählen Sie bei Service entweder Key Protect oder Hyper Protect Crypto Services aus.

  5. Wählen Sie Vorhandene Instanz auswählen aus. Wenn Ihre Instanz nicht erstellt wurde, wählen Sie Neue Instanz erstellen aus, um IBM Key Protect oder IBM Cloud Hyper Protect Crypto Services zu erstellen. Weitere Informationen finden Sie unter Key Protect-Instanz erstellen.

    Sie können Ihre Instanz in der Serviceliste anzeigen, wenn die Voraussetzungen erfüllt sind. Oder Sie sehen eine Nachricht Keine Schlüssel gefunden.

  6. Wählen Sie Ihren Service und den für BYOK oder KYOK konfigurierten Rootschlüssel aus.

  7. Klicken Sie auf Aktualisieren, um die Integration Ihrer Schlüssel in Ihre Schematics-Ressourcenbereitstellung abzuschließen.

  8. Klicken Sie auf das Symbol Starten, um Ihre aktivierten Schlüssel in der Ressourcenliste anzuzeigen.

IBM Key Protect über Befehlszeilenschnittstelle aktivieren

Führen Sie die folgenden Schritte über die Befehlszeile aus, um Rootschlüssel zum Verschlüsseln von Daten in Schematics zu integrieren.

  1. Laden Sie die Befehlszeile herunterladen und installieren Sie sie.

  2. Listen Sie alle KMS-Instanzen in Ihrem IBM Cloud-Konto auf, um Ihre Key Protect- oder Hyper Protect Crypto Services-Instanzen zu suchen.

    ibmcloud schematics kms instances ls --location LOCATION_NAME --scheme ENCRYPTION_SCHEME
    
  3. Integrieren Sie den Rootschlüssel in Schematics, um Ihre Daten an dem angegebenen Standort zu verschlüsseln.

    ibmcloud schematics kms enable --location LOCATION_NAME --scheme ENCRYPTION_SCHEME --group RESOURCE_GROUP --primary_name PRIMARY_KMS_NAME --primary_crn PRIMARY_KEY_CRN --primary_endpoint PRIMARY_KMSPRIVATEENDPOINT --secondary_name SECONDARY_KMS_NAME --secondary_crn SECONDARY_KEY_CRN --secondary_endpoint SECONDARY_KMSPRIVATEENDPOINT
    
  4. Rufen Sie aktuelle Rootschlüsselinformationen ab.

    ibmcloud schematics kms info --location LOCATION_NAME
    

    Weitere Informationen zum Aktivieren der Befehle BYOK oder KYOK finden Sie unter BYOK-oder KYOK-Befehle aktivieren.