Daten mit Verschlüsselung schützen

Informieren Sie sich darüber, welche Daten gespeichert und verschlüsselt werden, wenn Sie IBM Cloud Schematics verwenden, und wie Sie gespeicherte Benutzerdaten löschen können.

Um sicherzustellen, dass Sie Ihre Daten sicher verwalten können, wenn Sie Schematics nutzen, ist es wichtig zu wissen, welche Daten gespeichert und verschlüsselt werden und wie Sie gespeicherte Daten löschen können. Die Datenverschlüsselung erfolgt mit Schlüsseln, die von Key Protect oder Hyper Protect Crypto Services verwaltet werden.

Speicherung und Verschlüsselung Ihrer Daten in Schematics

Alle Daten, Benutzereingaben und die Daten, die zur Laufzeit bei der Ausführung von Terraform oder Ansible Automatisierungscode erzeugt werden, werden in IBM Cloud Object Storage gespeichert. Ruhende Daten werden mit der AES-Verschlüsselung GCM 256 unter Verwendung einer Envelope-Verschlüsselung mit IBM Cloud verwalteten Rootschlüsseln verschlüsselt. Key Protect verwaltete Rootschlüssel werden durch FIPS 140-2 Level 3 zertifizierte cloudbasierte Hardwaresicherheitsmodule(HSMs)geschütztEine physische Appliance, die bedarfsgesteuerte Verschlüsselung, Schlüsselverwaltung und Schlüsselspeicherung als verwalteten Service bereitstellt..

Schematics unterstützt drei Typen des Rootschlüsselmanagements:

  1. Schematics-Rootschlüssel, der von Key Protectverwaltet wird. (Standardwert)
  2. Bring your own key (BYOK), verwaltet von Key Protect Multi-Tenant.
  3. Behalten Sie Ihren eigenen Schlüssel (KYOK), verwaltet von Key Protect Dedicated.

Key Protect ist in zwei Varianten erhältlich:

  • Key Protect Mehrmandantenfähig (BYOK): Ein gemeinsamer Schlüsselverwaltungsdienst mit FIPS 140-2 Level 3 zertifizierten HSMs. Mit dieser Option können Sie Ihren eigenen Schlüssel mitbringen (BYOK).
  • Key Protect Dediziert (KYOK): Ein Single-Tenant-Service mit dedizierten FIPS 140-2 Level 3 zertifizierten HSMs für verbesserte Sicherheit und Compliance. Diese Option bietet die Keep Your Own Key (KYOK)-Funktion mit exklusiver Kontrolle über Ihre Verschlüsselungsschlüssel.

Hyper Protect Crypto Services (HPCS) ist veraltet. Wenn Sie derzeit HPCS verwenden, migrieren Sie zu Key Protect Dedicated für KYOK Fähigkeiten.

Details zur Verwendung von benutzerverwalteten Schlüsseln finden Sie unter KMS-Integration für BYOK oder KYOK.

Key Protect bietet manuelle und automatische Schlüsselrotation. Bei einer Rootschlüsselrotation wird der registrierte Schlüssel verwendet, um Schematics-Ressourcen mit einer neuen Schlüsselversion erneut zu verschlüsseln. Sie können auf die Metadaten von Schematics zugreifen, z. B. auf Details, bis die Rotation abgeschlossen ist.

Schlüssel löschen oder inaktivieren

Das Löschen von Schlüsseln ist eine zerstörerische Aktion. Wenn Sie einen Rootschlüssel, der zum Verschlüsseln Ihrer Schematics-Ressourcen verwendet wird, inaktivieren oder löschen, können Sie nicht mehr auf Transaktionsdaten wie Aktivitäten- oder Jobprotokolle, Ressourcenlisten und Variablenspeicher zugreifen. Sie können jedoch auf die Metadatendetails zugreifen. Darüber hinaus führen alle nachfolgenden Bereitstellungs- oder Konfigurationsvorgänge über Schematics zu Fehlern. Ereignisse zum Löschen oder Deaktivieren von Tasten werden an die Adresse IBM Cloud Logs Activity Tracker gesendet.

Schlüssel aktivieren oder wiederherstellen

Wenn Sie einen Stammschlüssel aktivieren oder wiederherstellen können, sind die Transaktionsdaten der Schematics-Ressourcen, auf die aufgrund eines deaktivierten oder gelöschten Stammschlüssels nicht zugegriffen werden kann, nun zugänglich. Sie können Schematics-Ressourcen auch für Bereitstellungs- oder Konfigurationsoperationen verwenden. Ereignisse zum Aktivieren oder Wiederherstellen von Tasten werden an die Website IBM Cloud Logs Activity Tracker gesendet.

Welche technischen Informationen werden in Schematicsgespeichert?

Die folgenden technischen Daten werden verschlüsselt und beim Erstellen und Verwenden eines Arbeitsbereichs von Schematics gespeichert: -Arbeitsbereichsdetails -Arbeitsbereichsvariablen

  • Terraform-Konfigurationsdateien, auf die Ihr Arbeitsbereich verweist -Terraform-Statusdateien. -Terraform-Protokolldateien -Benutzeraktivitätenprotokolle

Wo werden eigene Daten gespeichert?

Standardmäßig werden alle Informationen, die in Schematics gespeichert werden, während der Übertragung und im Ruhezustand verschlüsselt. Um Ausfallsicherheit und hohe Verfügbarkeit sicherzustellen, werden alle in den USA und in der EU gespeicherten Daten an mehreren Standorten in derselben Region repliziert. Vergewissern Sie sich bei der Auswahl eines Schematics-Standorts, dass Ihre Daten an diesen geografischen Standorten gespeichert werden können.

Informationen zu Spots
Ländergruppe/ Standort API-Endpunkt Gespeicherte Daten Replizierte Daten
Nordamerika Public
https://us.schematics.cloud.ibm.com

https://cloud.ibm.com/schematics/overview

Private
https://private-us.schematics.cloud.ibm.com(Veraltet)
Alle Datenobjekte werden am Standort USA gespeichert. Die Daten werden zwischen zwei Standorten in den USA repliziert.
Dallas Public
https://us-south.schematics.cloud.ibm.com

Private
https://private-us-south.schematics.cloud.ibm.com
Alle Datenobjekte werden am Standort Dallas gespeichert. Die Daten werden zwischen zwei Standorten in den USA repliziert.
Washington Public
https://us-east.schematics.cloud.ibm.com

Private
https://private-us-east.schematics.cloud.ibm.com
Alle Datenobjekte werden am Standort Washington gespeichert. Die Daten werden zwischen zwei Standorten in den USA repliziert.
Europa Public
https://eu.schematics.cloud.ibm.com

Private
https://private-eu.schematics.cloud.ibm.com(Veraltet)
Alle Datenobjekte werden am Standort Europa gespeichert. Die Daten werden zwischen zwei Standorten in Europa repliziert.
Frankfurt Public
https://eu-de.schematics.cloud.ibm.com

Private
https://private-eu-de.schematics.cloud.ibm.com
Alle Datenobjekte werden am Standort Frankfurt gespeichert. Die Daten werden zwischen zwei Standorten in Europa repliziert.
London Public
https://eu-gb.schematics.cloud.ibm.com

Private
https://private-eu-gb.schematics.cloud.ibm.com
Alle Datenobjekte werden am Standort London gespeichert. Die Daten werden zwischen zwei Standorten in Europa repliziert.
Toronto Public
https://ca-tor.schematics.cloud.ibm.com

Private
https://private-ca-tor.schematics.cloud.ibm.com
Alle Datenobjekte werden am Standort Toronto (ca-tor) gespeichert. Alle Metadaten für die Dienstmerkmale werden am Standort Toronto gespeichert. Die Daten werden zwischen drei Zonen am Standort Toronto repliziert.
Montreal Public
https://ca-mon.schematics.cloud.ibm.com

Private
https://private-ca-mon.schematics.cloud.ibm.com
Alle Datenobjekte werden am Standort Montreal (ca-mon) gespeichert. Alle Metadaten für die Dienstmerkmale werden am Standort Montreal gespeichert. Die Daten werden zwischen drei Zonen am Standort Montreal repliziert.

Wie werden die Informationen verschlüsselt?

Die folgende Abbildung zeigt die IBM Cloud Schematics-Hauptkomponenten und Betriebsdatenflüsse. Dargestellt sind die Interaktionen für die Verschlüsselung von Nutzerdaten über die vom Kunden verwalteten Dienste Key Protect und Hyper Protect Crypto Services sowie die Speicherung in IBM Cloud Object Storage.

Architektur und Datenverschlüsselungsprozess vonIBM Cloud Schematics
IBM Cloud Schematics Architektur und Datenverschlüsselungsprozess

  1. Ein Benutzer sendet eine Anfrage zur Erstellung eines Schematics Arbeitsbereichs an den Schematics API-Server. Es wird eine IAM-Anforderung ausgegeben, um zu prüfen, ob der Benutzer berechtigt ist, Schematics-Operationen für den Arbeitsbereich auszuführen.
  2. Der API-Server ruft die Terraform-Vorlage und die Eingabevariablen aus Ihrem GitHub- oder GitLab-Quellenrepository oder von einer von Ihrer lokalen Maschine hochgeladenen Bandarchivdatei (.tar) ab. Die Benutzerdaten werden bei der Übertragung mit TLS geschützt.
  3. Alle vom Benutzer initiierten Aktionen, wie das Erstellen eines Arbeitsbereichs, das Generieren eines Terraform-Ausführungsplans oder das Anwenden eines Plans, werden an RabbitMQ gesendet und der internen Warteschlange hinzugefügt. Die Schematics-Engine ruft Anforderungen von RabbitMQ ab und führt die Aktionen aus. Die Benutzerdaten werden bei der Übertragung mit TLS geschützt.
  4. Die Schematics-Engine führt die Aufgaben zum Bereitstellen, Ändern oder Löschen von Cloud-Ressourcen aus.
  5. Um ruhende Benutzerdaten zu schützen, verschlüsselt IBM Cloud Schematics Daten mit AES GCM 256 -Verschlüsselung. Die Envelope-Verschlüsselung mit Rootschlüsseln, die mit Key Protect und Hyper Protect Crypto Services verwaltet wird, wird verwendet, um eindeutige Datenverschlüsselungsschlüssel für die Datenobjekte zu generieren und zu verschlüsseln.
  6. Transaktionsdaten des Arbeitsbereichs werden mithilfe der DEKs verschlüsselt, einschließlich Protokollen und der ruhenden Terraform-Datei tf.state. Die verschlüsselten Daten, die in einem IBM Cloud Object Storage-Bucket gespeichert sind
  7. Operative Arbeitsbereichsdaten, Arbeitsbereichs-und Jobnamen, Verweise auf Benutzerdaten in IBM Cloud Object Storage und Suchschlüssel werden in IBM Cloudantgespeichert. Alle in Cloudant gespeicherten Informationen werden mit AES 256 verschlüsselt. Weitere Informationen zur Cloudant-Datensicherheit und -Verschlüsselung finden Sie unter Cloudant Security.

Wie können die Informationen gelöscht werden?

Wählen Sie eine der folgenden Optionen aus, um eigene Daten aus IBM Cloud Schematics zu entfernen:

Löschen Sie den Arbeitsbereich
Wenn Sie Ihren Arbeitsbereich löschen, werden alle mit dem Arbeitsbereich verbundenen Daten dauerhaft gelöscht. Eröffnen Sie einen IBM Cloud Supportfall
Wenden Sie sich an den IBM Support, um Ihre Arbeitsbereiche und alle damit verbundenen Daten zu entfernen, indem Sie einen Supportfall eröffnen. Weitere Informationen finden Sie unter Unterstützung anfordern. Beenden Sie Ihr IBM Cloud Abonnement
Ein Bereinigungsauftrag Schematics wird mehrmals täglich ausgeführt, um zu überprüfen, ob alle Arbeitsbereiche, die unter IBM gespeichert sind, zu einem aktiven Konto IBM Cloud gehören. Wenn kein aktives Konto gefunden wird, werden der Arbeitsbereich und alle zugehörigen gespeicherten Daten gelöscht.