Intégration KMS pour BYOK ou KYOK

IBM Cloud® Schematics s'intègre pour gérer entièrement la gestion des clés de niveau entreprise afin de gérer le cycle de vie de vos clés de chiffrement utilisées dans vos ressources, services et applications en nuage.

Lancement de la gestion des clés

Par défaut, les données que vous stockez dans les espaces de travail Schematics à l'aide du plan Enterprise sont cryptées à l'aide de clés générées de manière aléatoire. Si vous devez contrôler les clés de chiffrement, vous pouvez utiliser IBM Key Protect pour créer, importer et gérer des clés de chiffrement et des clés standard. Vous pouvez ensuite associer ces clés à votre déploiement de ressources Schematics pour chiffrer vos ressources.

Vous pouvez utiliser vos clés de chiffrement de IBM Key Protect (disponibles en tant que Multi-Tenant pour BYOK ou Dedicated pour KYOK) pour chiffrer et sécuriser les données stockées sur Schematics. Pour plus d'informations sur la protection des données sensibles dans Schematics, voir la protection de vos données sensibles dans Schematics.

Hyper Protect Crypto Services (HPCS) a été supprimé. Si vous utilisez actuellement HPCS, migrez vers Key Protect Dedicated pour bénéficier des fonctionnalités de KYOK.

Avant de commencer

Le système de gestion des clés répertorie les instances créées à partir de votre lieu et de votre région. Les prérequis suivants permettent d'effectuer les activités de service KMS.

  • Vous devez avoir votre BYOK ou KYOK. Pour créer des clés IBM Key Protect, voir créer une instance Key Protect. Choisissez Multi-Tenant pour BYOK ou Dedicated pour KYOK.

  • Vous devez ajouter la clé racine à votre instance Key Protect.

  • Vous devez configurer l'autorisation de service à service pour intégrer Key Protect dans le service Schematics. Procédez comme suit pour accorder le service à l'autorisation de service Key Protect pour accéder au service Schematics.

    1. Dans la console IBM Cloud, cliquez sur Gérer > **Accès (IAM)**et sélectionnez Autorisations > Créer.
    2. Sélectionnez une**source de service ** comme Schematics.
    3. Sélectionnez le service cible comme Key Protect. Sélectionnez l'instance à laquelle vous souhaitez fournir l'autorisation.
    4. Sélectionnez Rôle comme Lecteur.
    5. Cliquez sur Autoriser.

Pour plus d'informations, voir l'autorisation IAM à créer à l'aide de l'interface de ligne de commandeet l'API.

Les paramètres de service KMS sont des paramètres ponctuels. Vous devez ouvrir le ticket de demande de service pour mettre à jour les paramètres de service KMS.

Activation de IBM Key Protect via l'interface utilisateur

Procédez comme suit pour lancer le système de gestion des clés et chiffrer vos clés avec Schematics.

  1. Connectez-vous à la consoleIBM Cloud

  2. Cliquez sur l'icône Menu > Automatisation de la plate-forme > Schematics > Extensions.

  3. Cliquez sur Connecter > Gestion des clés dans la liste déroulante.

  4. Sélectionnez Service comme Key Protectou Hyper Protect Crypto Services.

  5. Sélectionnez une instance Choisir une instance existante. Si votre instance n'a pas été créée, sélectionnez Créer une instance pour créer IBM Key Protectou IBM Cloud Hyper Protect Crypto Services. Pour plus d'informations, voir Création d'une instance Key Protect.

    Vous pouvez afficher votre instance dans la liste de services lorsque les conditions pré-requises sont remplies. Vous pouvez également voir un message Aucune clé trouvé.

  6. Sélectionnez votre service et la Clé racine configurés pour BYOK ou KYOK.

  7. Cliquez sur Mise à jour pour terminer l'intégration de vos clés avec votre déploiement de ressources Schematics.

  8. Cliquez sur l'icône Lancer pour afficher les clés activées dans le fichier Liste de ressources.

Activation de IBM Key Protect via l'interface de ligne de commande

Suivez la procédure d'intégration des clés racine avec Schematics pour chiffrer les données via la ligne de commande.

  1. Téléchargez et installez la ligne de commande.

  2. Répertoriez toutes les instances KMS de votre compte IBM Cloud pour rechercher vos instances Key Protect ou Hyper Protect Crypto Services.

    ibmcloud schematics kms instances ls --location LOCATION_NAME --scheme ENCRYPTION_SCHEME
    
  3. Intégrez la clé racine à Schematics pour chiffrer vos données à l'emplacement spécifié.

    ibmcloud schematics kms enable --location LOCATION_NAME --scheme ENCRYPTION_SCHEME --group RESOURCE_GROUP --primary_name PRIMARY_KMS_NAME --primary_crn PRIMARY_KEY_CRN --primary_endpoint PRIMARY_KMSPRIVATEENDPOINT --secondary_name SECONDARY_KMS_NAME --secondary_crn SECONDARY_KEY_CRN --secondary_endpoint SECONDARY_KMSPRIVATEENDPOINT
    
  4. Obtenez les informations de la clé racine en cours.

    ibmcloud schematics kms info --location LOCATION_NAME
    

    Pour plus d'informations sur l'activation des commandes BYOK ou KYOK, voir Activation des commandes BYOK ou KYOK.