Integración de KMS para BYOK o KYOK
IBM Cloud® Schematics se integra para gestionar completamente la gestión de claves de nivel empresarial para gestionar el ciclo de vida de sus claves de cifrado que se utilizan en sus recursos, servicios y aplicaciones en la nube.
Inicio de la gestión de claves
Por defecto, los datos que almacenas en los espacios de trabajo de Schematics utilizando el plan Enterprise se encriptan utilizando claves generadas aleatoriamente. Si necesita controlar las claves de cifrado, puede utilizar IBM Key Protect para crear, importar y gestionar claves de raíz de cifrado y claves estándar. A continuación, puede asociar esas claves con el despliegue de recursos de Schematics para cifrar los recursos.
Puede utilizar sus claves de cifrado de IBM Key Protect (disponibles como Multi-Tenant para BYOK o Dedicated para KYOK) para cifrar y proteger los datos almacenados en Schematics. Para obtener más información sobre cómo proteger los datos confidenciales en Schematics, consulte cómo proteger sus datos confidenciales en Schematics.
Hyper Protect Crypto Services (HPCS) ha quedado obsoleto. Si actualmente utiliza HPCS, migre a Key Protect Dedicated para obtener las funciones de KYOK.
Antes de empezar
El sistema de gestión de claves enumera la instancia que se crea a partir de su ubicación y región específicas. A continuación, se muestran los requisitos previos para realizar la actividad KMS.
-
Deberías tener tu BYOK o KYOK. Para crear claves IBM Key Protect, consulte crear instancia Key Protect. Elija Multi-Tenant para BYOK o Dedicated para el despliegue de KYOK.
-
Debe añadir la clave raíz a su instancia Key Protect.
-
Es necesario configurar la autorización de servicio a servicio para integrar Key Protect en el servicio Schematics. Siga estos pasos para otorgar a la autorización de servicio a servicio Key Protect acceso al servicio Schematics.
- En la consola de IBM Cloud, pulse Gestionar > Acceso (IAM) y seleccione Autorizaciones > Crear.
- Seleccione un Servicio de origen como Schematics.
- Seleccione el servicio de destino como Key Protect. Seleccione la instancia a la que desea proporcionar autorización.
- Seleccione el Rol como Lector.
- Pulse Autorizar.
Para obtener más información, consulte la autorización de IAM para crear utilizando CLIy API.
Los valores de KMS son valores puntuales. Es necesario abrir la incidencia de soporte para actualizar valores de KMS.
Habilitación de IBM Key Protect mediante la interfaz de usuario
Siga estos pasos para iniciar el sistema de gestión de claves y cifrar las claves con Schematics.
-
Inicie sesión en la consolaIBM Cloud.
-
Haga clic en el icono de menú
> Automatización de plataformas > Schematics > Extensiones.
-
Pulse Conectar > Gestión de claves en el menú desplegable.
-
Seleccione Servicio como Key Protect o Hyper Protect Crypto Services.
-
Seleccione una instancia de Elegir una instancia existente. Si la instancia no se ha creado, seleccione un Crear una nueva instancia para crear IBM Key Protect o IBM Cloud Hyper Protect Crypto Services. Para obtener más información, consulte Crear una instancia de protección de claves.
Puede ver la instancia en la lista de servicios, cuando se cumplen los requisitos previos. O puede ver un mensaje No se ha encontrado ninguna clave.
-
Seleccione Servicio y Clave raíz que está configurado para BYOK o KYOK.
-
Pulse Actualizar para completar la integración de las claves con el despliegue de recursos de Schematics.
-
Pulse el icono Iniciar para ver las claves habilitadas en Lista de recursos.
Habilitación de IBM Key Protect mediante la interfaz de línea de mandatos (CLI)
Siga los pasos para integrar las claves raíz con Schematics para cifrar los datos a través de la línea de mandatos.
-
Liste todas las instancias de KMS en la cuenta de IBM Cloud para encontrar las instancias de Key Protect o Hyper Protect Crypto Services.
ibmcloud schematics kms instances ls --location LOCATION_NAME --scheme ENCRYPTION_SCHEME -
Integre la clave raíz con Schematics para cifrar los datos en la ubicación especificada.
ibmcloud schematics kms enable --location LOCATION_NAME --scheme ENCRYPTION_SCHEME --group RESOURCE_GROUP --primary_name PRIMARY_KMS_NAME --primary_crn PRIMARY_KEY_CRN --primary_endpoint PRIMARY_KMSPRIVATEENDPOINT --secondary_name SECONDARY_KMS_NAME --secondary_crn SECONDARY_KEY_CRN --secondary_endpoint SECONDARY_KMSPRIVATEENDPOINT -
Obtener información de la clave raíz actual.
ibmcloud schematics kms info --location LOCATION_NAMEPara obtener más información sobre cómo habilitar los mandatos
BYOKoKYOK, consulte Habilitar mandatos BYOK o KYOK.