Protección de los datos con cifrado
Revisa qué datos se almacenan y encriptan cuando utilizas IBM Cloud Schematics, y cómo puedes borrar cualquier dato de usuario almacenado.
Para garantizar una gestión segura de tus datos cuando utilices Schematics, es importante que sepas qué datos se almacenan y encriptan y cómo puedes borrar cualquier dato almacenado. El cifrado de datos se realiza con claves gestionadas por Key Protect o Hyper Protect Crypto Services.
Cómo se almacenan y se cifran los datos en Schematics
Todos los datos, las entradas del usuario y los datos generados en tiempo de ejecución durante la ejecución del código de automatización de Terraform o Ansible se almacenan en IBM Cloud Object Storage. Los datos se cifran en reposo con el cifrado
AES GCM 256 utilizando una técnica de cifrado de sobre con claves raíz gestionadas por IBM Cloud. Las claves raíz gestionadas de Key Protect están protegidas por módulos de seguridad de hardware(HSM)Dispositivo físico que proporciona cifrado según demanda, gestión de claves y almacenamiento de claves como un servicio gestionado.basados
en la nube FIPS 140-2 Level 3 certificados.
Schematics da soporte a tres tipos de gestión de claves raíz:
- Schematics clave raíz propiedad gestionada por Key Protect. (El valor predeterminado)
- Traiga su propia llave (BYOK), gestionada por Key Protect Multi-Tenant.
- Guarda tu propia llave (KYOK), gestionado por Key Protect Dedicated.
Key Protect está disponible en dos opciones de despliegue:
- Key Protect Multi-Tenant (BYOK): Un servicio de gestión de claves compartidas con HSMs certificados FIPS 140-2 Nivel 3. Esta opción le permite traer su propia llave (BYOK).
- Key Protect Dedicado (KYOK): Un servicio de inquilino único con HSM dedicados con certificación FIPS 140-2 de nivel 3 para mejorar la seguridad y el cumplimiento. Esta opción le permite mantener su propia clave (KYOK) con control exclusivo sobre sus claves de cifrado.
Hyper Protect Crypto Services (HPCS) ha quedado obsoleto. Si actualmente utiliza HPCS, migre a Key Protect Dedicated para obtener las funciones de KYOK.
Consulte Integración de KMS para BYOK o KYOK para obtener detalles sobre el uso de claves gestionadas por el usuario.
La protección de claves ofrece una rotación manual y automática de claves. Cuando se rota una clave raíz, la clave registrada se utiliza para volver a cifrar los recursos de Schematics con una nueva versión de clave. Puede acceder a los metadatos de los recursos de Schematics, como los detalles, hasta que finalice la rotación.
Supresión o inhabilitación de claves
La supresión de claves es una acción destructiva. Cuando inhabilita o suprime una clave raíz que se utiliza para cifrar los recursos de Schematics, no puede acceder a datos transaccionales como, por ejemplo, registros de actividad o de trabajo, lista de recursos, almacén de variables. Sin embargo, puede acceder a los detalles de metadatos. Además, cualquier operación posterior de despliegue o configuración a través de Schematics resultará fallida. Los eventos de borrado o desactivación de teclas se envían a IBM Cloud Logs Activity Tracker.
Habilitar o restaurar claves
Cuando puede activar o restaurar una clave raíz, los datos transaccionales de los recursos de Schematics que son inaccesibles debido a una clave raíz desactivada o eliminada son ahora accesibles. También se pueden utilizar recursos de Schematics para operaciones de despliegue o configuración. Los eventos de activación o restauración de teclas se envían a IBM Cloud Logs Activity Tracker.
¿Qué información técnica se almacena en Schematics?
Los siguientes datos técnicos se cifran y almacenan al crear y utilizar un espacio de trabajo Schematics: -Detalles de espacio de trabajo -Variables de espacio de trabajo
- Archivos de configuración de Terraform a los que apunta su espacio de trabajo -Archivos de estado de Terraform -Archivos de registro de Terraform -Registros de actividad de usuario
¿Dónde está almacenada mi información?
De forma predeterminada, toda la información almacenada en Schematics se cifra en tránsito y en reposo. Para garantizar la resiliencia y la alta disponibilidad, todos los datos almacenados en las geografías de EE.UU. y la UE se replican en varias ubicaciones de la misma geografía. Al elegir una ubicación Schematics con la que trabajar, verifique que sus datos pueden almacenarse en estas ubicaciones geográficas.
| Geografía / Ubicación | Punto final de API | Datos almacenados | Datos replicados |
|---|---|---|---|
| América del Norte | Public https://us.schematics.cloud.ibm.com https://cloud.ibm.com/schematics/overview Private https://private-us.schematics.cloud.ibm.com(En desuso) |
Todos los objetos de datos se almacenan en EE.UU. | Los datos se replican entre las dos ubicaciones de los Estados Unidos. |
| Dallas | Public https://us-south.schematics.cloud.ibm.com Private https://private-us-south.schematics.cloud.ibm.com |
Todos los objetos de datos se almacenan en la ubicación de Dallas. | Los datos se replican entre las dos ubicaciones de los Estados Unidos. |
| Washington | Public https://us-east.schematics.cloud.ibm.com Private https://private-us-east.schematics.cloud.ibm.com |
Todos los objetos de datos se almacenan en la ubicación de Washington. | Los datos se replican entre las dos ubicaciones de los Estados Unidos. |
| Europa | Public https://eu.schematics.cloud.ibm.com Private https://private-eu.schematics.cloud.ibm.com(En desuso) |
Todos los objetos de datos se almacenan en la ubicación Europa. | Los datos se replican entre las dos ubicaciones de Europa. |
| Frankfurt | Public https://eu-de.schematics.cloud.ibm.com Private https://private-eu-de.schematics.cloud.ibm.com |
Todos los objetos de datos se almacenan en la sede de Fráncfort. | Los datos se replican entre las dos ubicaciones de Europa. |
| Londres | Public https://eu-gb.schematics.cloud.ibm.com Private https://private-eu-gb.schematics.cloud.ibm.com |
Todos los objetos de datos se almacenan en la sede de Londres. | Los datos se replican entre las dos ubicaciones de Europa. |
| Toronto | Public https://ca-tor.schematics.cloud.ibm.com Private https://private-ca-tor.schematics.cloud.ibm.com |
Todos los objetos de datos se almacenan en la ubicación de Toronto (ca-tor). |
Todos los metadatos de las características del servicio se almacenan en la ubicación de Toronto. Los datos se replican entre tres zonas de Toronto. |
| Montreal | Public https://ca-mon.schematics.cloud.ibm.com Private https://private-ca-mon.schematics.cloud.ibm.com |
Todos los objetos de datos se almacenan en la ubicación de Montreal (ca-mon). |
Todos los metadatos de las características del servicio se almacenan en la ubicación de Montreal. Los datos se replican entre tres zonas de Montreal. |
¿Cómo se cifra mi información?
La imagen siguiente muestra los componentes principales de IBM Cloud Schematics y los flujos de datos operativos. Se describen las interacciones para cifrar los datos del usuario utilizando Key Protect y Hyper Protect Crypto Services, gestionados por el cliente, y el almacenamiento en IBM Cloud Object Storage.
- Un usuario envía una solicitud para crear un espacio de trabajo Schematics al servidor API Schematics. Se realiza una solicitud de IAM para comprobar si el usuario está autorizado a realizar operaciones de Schematics para el espacio de trabajo.
- El servidor de API recupera la plantilla y las variables de entrada de Terraform del repositorio de origen GitHub o GitLab, o un archivo de archivado de cinta (
.tar) que ha subido desde la máquina local. Los datos de los usuarios en tránsito están protegidos con TLS. - Todas las acciones iniciadas por el usuario, la creación de un espacio de trabajo, la generación de un plan de ejecución Terraform o la aplicación de un plan se envían a RabbitMQ y se añaden a la cola interna. El motor Schematics recupera solicitudes de RabbitMQ y ejecuta las acciones. Los datos de los usuarios en tránsito están protegidos con TLS.
- El motor de Schematics ejecuta las tareas para aprovisionar, modificar o eliminar recursos en la nube.
- Para proteger los datos de usuario en reposo, IBM Cloud Schematics cifra los datos con cifrado AES GCM 256. El cifrado de sobre con claves raíz gestionadas con Key Protect y Hyper Protect Crypto Services se utiliza para generar y cifrar claves de cifrado de datos exclusivas (DEK) para los objetos de datos.
- Los datos transaccionales del espacio de trabajo se cifran utilizando las DEK, incluidos los registros y el archivo
tf.statede Terraform en reposo. Los datos cifrados almacenados en un grupo IBM Cloud Object Storage. - Los datos operativos del espacio de trabajo, el espacio de trabajo y los nombres de trabajo, los punteros a los datos de usuario en IBM Cloud Object Storage y las claves de búsqueda se almacenan en IBM Cloudant. Toda la información almacenada en Cloudant se cifra con AES 256. Para obtener más información sobre el cifrado y la seguridad de datos de Cloudant, consulte Seguridad deCloudant.
¿Cómo puedo suprimir mi información?
Para eliminar sus datos de IBM Cloud Schematics, elija entre las opciones siguientes:
- Eliminar el espacio de trabajo
- Cuando eliminas tu espacio de trabajo, todos los datos relacionados con él se borran permanentemente. Abra un caso de asistencia en IBM Cloud
- Póngase en contacto con el servicio de asistencia de IBM para eliminar sus espacios de trabajo y cualquier dato asociado abriendo un caso de asistencia. Para obtener más información, consulte Obtención de soporte. Finalice su suscripción a IBM Cloud
- Un trabajo de limpieza de Schematics se ejecuta varias veces al día para verificar que todos los espacios de trabajo almacenados por IBM pertenecen a una cuenta IBM Cloud activa. Si no se encuentra ninguna cuenta activa, se elimina el espacio de trabajo y todos los datos almacenados asociados.