Sécurisation de vos données avec le chiffrement

Examinez les données stockées et cryptées lorsque vous utilisez IBM Cloud Schematics, et la manière dont vous pouvez supprimer les données utilisateur stockées.

Pour vous permettre de gérer vos données en toute sécurité lorsque vous utilisez Schematics, il est important de savoir quelles données sont stockées et cryptées et comment vous pouvez supprimer toutes les données stockées. Le cryptage des données est effectué à l'aide de clés gérées par Key Protect ou Hyper Protect Crypto Services.

Mode de stockage et de chiffrement de vos données dans Schematics

Toutes les données, les entrées utilisateur et les données générées au moment de l'exécution du code d'automatisation de Terraform ou de Ansible sont stockées sur IBM Cloud Object Storage. Les données sont chiffrées au repos avec le chiffrement AES GCM 256 à l'aide d'une technique de chiffrement d'enveloppe avec des clés racine gérées par IBM Cloud. Les clés racine gérées par Key Protect sont sécurisées par des modules de sécurité matérielle(HSM)Dispositif physique qui fournit le chiffrement à la demande, la gestion et le stockage des clés sous forme de service géré. FIPS 140-2 Level 3 certifiés basés sur le cloud.

Schematics prend en charge trois types de gestion des clés racine:

  1. Schematics possédait une clé racine gérée par Key Protect. (Valeur par défaut)
  2. Apportez votre propre clé (BYOK), gérée par Key Protect Multi-Tenant.
  3. Keep your own key (KYOK), géré par Key Protect Dedicated.

Key Protect est disponible en deux options de déploiement :

  • Key Protect Multi-locataires (BYOK): Un service de gestion de clés partagé avec des HSM certifiés FIPS 140-2 niveau 3. Cette option permet d'apporter sa propre clé (BYOK).
  • Key Protect Dédié (KYOK): Un service à locataire unique avec des HSM dédiés certifiés FIPS 140-2 niveau 3 pour une sécurité et une conformité accrues. Cette option permet de conserver sa propre clé (KYOK) et d'exercer un contrôle exclusif sur les clés de chiffrement.

Hyper Protect Crypto Services (HPCS) a été supprimé. Si vous utilisez actuellement HPCS, migrez vers Key Protect Dedicated pour bénéficier des fonctionnalités de KYOK.

Pour plus d'informations sur l'utilisation des clés gérées par l'utilisateur, voir Intégration KMS pour BYOK ou KYOK.

La protection des clés offre une rotation manuelle et automatique des clés. Lorsque vous faites pivoter une clé racine, la clé enregistrée est utilisée pour rechiffrer les ressources Schematics avec une nouvelle version de clé. Vous pouvez accéder aux métadonnées des ressources Schematics, telles que les détails, jusqu'à ce que la rotation soit terminée.

Suppression ou désactivation de clé

La suppression des clés est une action destructrice. Lorsque vous désactivez ou supprimez une clé racine utilisée pour chiffrer vos ressources Schematics, vous ne pouvez pas accéder aux données transactionnelles telles que les journaux d'activité ou de travail, la liste de ressources, le magasin de variables. Toutefois, vous pouvez accéder aux détails des métadonnées. En outre, toute opération ultérieure de déploiement ou de configuration via Schematics se solde par un échec. Les événements de suppression ou de désactivation de touches sont envoyés à l'adresse IBM Cloud Logs Activity Tracker.

Activation ou restauration de clé

Lorsque vous pouvez activer ou restaurer une clé racine, les données transactionnelles des ressources Schematics qui sont inaccessibles en raison de la désactivation ou de la suppression de la clé racine sont désormais accessibles. Vous pouvez également utiliser les ressources Schematics pour les opérations de déploiement ou de configuration. Les événements d'activation ou de restauration des touches sont envoyés à l'adresse IBM Cloud Logs Activity Tracker.

Quelles informations techniques sont stockées dans Schematics?

Les données techniques suivantes sont chiffrées et stockées lorsque vous créez et utilisez un espace de travail Schematics: -Détails de l'espace de travail -Variables de l'espace de travail

  • Fichiers de configuration Terraform vers lesquels pointe votre espace de travail -Fichiers d'état Terraform -Fichiers journaux Terraform -Journaux d'activité de l'utilisateur

Où sont stockées mes informations ?

Par défaut, toutes les informations stockées dans Schematics sont chiffrées en transit et au repos. Pour garantir la résilience et la haute disponibilité, toutes les données stockées dans les zones géographiques des États-Unis et de l'UE sont répliquées sur plusieurs sites dans la même zone géographique. Lorsque vous choisissez un site Schematics, vérifiez que vos données peuvent être stockées dans ces lieux géographiques.

Informations de lieu
Géographie / emplacement Noeud final d'API Données stockées Données répliquées
Amérique du Nord Public
https://us.schematics.cloud.ibm.com

https://cloud.ibm.com/schematics/overview

Private
https://private-us.schematics.cloud.ibm.com (Déprécié)
Tous les objets de données sont stockés aux États-Unis. Les données sont répliquées entre deux emplacements aux Etats-Unis.
Dallas Public
https://us-south.schematics.cloud.ibm.com

Private
https://private-us-south.schematics.cloud.ibm.com
Tous les objets de données sont stockés dans le site de Dallas. Les données sont répliquées entre deux emplacements aux Etats-Unis.
Washington Public
https://us-east.schematics.cloud.ibm.com

Private
https://private-us-east.schematics.cloud.ibm.com
Tous les objets de données sont stockés dans le site de Washington. Les données sont répliquées entre deux emplacements aux Etats-Unis.
Europe Public
https://eu.schematics.cloud.ibm.com

Private
https://private-eu.schematics.cloud.ibm.com (Déprécié)
Tous les objets de données sont stockés en Europe. Les données sont répliquées entre deux emplacements en Europe.
Francfort Public
https://eu-de.schematics.cloud.ibm.com

Private
https://private-eu-de.schematics.cloud.ibm.com
Tous les objets de données sont stockés sur le site de Francfort. Les données sont répliquées entre deux emplacements en Europe.
Londres Public
https://eu-gb.schematics.cloud.ibm.com

Private
https://private-eu-gb.schematics.cloud.ibm.com
Tous les objets de données sont stockés à Londres. Les données sont répliquées entre deux emplacements en Europe.
Toronto Public
https://ca-tor.schematics.cloud.ibm.com

Private
https://private-ca-tor.schematics.cloud.ibm.com
Tous les objets de données sont stockés à Toronto (ca-tor). Toutes les métadonnées relatives aux caractéristiques des services sont stockées à Toronto. Les données sont répliquées entre trois zones sur le site de Toronto.
Montréal Public
https://ca-mon.schematics.cloud.ibm.com

Private
https://private-ca-mon.schematics.cloud.ibm.com
Tous les objets de données sont stockés à Montréal (ca-mon). Toutes les métadonnées relatives aux caractéristiques des services sont stockées à Montréal. Les données sont répliquées entre trois zones à Montréal.

Comment sont chiffrées mes informations ?

L'image suivante montre les principaux composants IBM Cloud Schematics et les flux de données opérationnelles. Les interactions pour le cryptage des données de l'utilisateur à l'aide de Key Protect et Hyper Protect Crypto Services gérés par le client, et le stockage dans IBM Cloud Object Storage sont décrits.

Processus de chiffrement de données et d'architectureIBM Cloud Schematics
IBM Cloud Schematics

  1. Un utilisateur envoie une demande de création d'un espace de travail Schematics au serveur API Schematics. Une demande IAM est émise pour vérifier si l'utilisateur est autorisé à effectuer des opérations Schematics pour l'espace de travail.
  2. Le serveur d'API extrait le modèle Terraform et les variables d'entrée de votre référentiel source GitHub ou GitLab ou d'un fichier d'archivage sur bande (.tar) que vous avez téléchargé à partir de votre machine locale. Les données de l'utilisateur en transit sont protégées par TLS.
  3. Toutes les actions initiées par l'utilisateur, la création d'un espace de travail, la génération d'un plan d'exécution Terraform ou l'application d'un plan sont envoyées à RabbitMQ et ajoutées à la file d'attente interne. Le moteur Schematics extrait les demandes de RabbitMQ et exécute les actions. Les données de l'utilisateur en transit sont protégées par TLS.
  4. Le moteur d' Schematics s exécute les tâches de provisionnement, de modification ou de suppression des ressources du Cloud.
  5. Pour protéger les données utilisateur au repos, IBM Cloud Schematics chiffre les données avec le chiffrement AES GCM 256. Le chiffrement d'enveloppe avec des clés racine gérées avec Key Protect et Hyper Protect Crypto Services est utilisé pour générer et chiffrer des clés de chiffrement de données uniques (DEK) pour les objets de données.
  6. Les données transactionnelles de l'espace de travail sont chiffrées à l'aide des clés DEK, y compris les journaux et le fichier Terraform tf.state au repos. Données chiffrées stockées dans un compartiment IBM Cloud Object Storage.
  7. Les données opérationnelles de l'espace de travail, les noms d'espace de travail et de travail, les pointeurs vers les données utilisateur dans IBM Cloud Object Storage et les clés de recherche sont stockés dans IBM Cloudant. Toutes les informations stockées dans Cloudant sont chiffrées avec AES 256. Pour plus d'informations sur la sécurité et le chiffrement des données Cloudant, voir Cloudant Security.

Comment supprimer mes informations ?

Pour supprimer vos données d'IBM Cloud Schematics, choisissez l'une des options suivantes :

Supprimer l'espace de travail
Lorsque vous supprimez votre espace de travail, toutes les données liées à cet espace sont définitivement supprimées. Ouvrir un dossier d'assistance IBM Cloud
Contactez l'assistance IBM pour supprimer vos espaces de travail et toutes les données associées en ouvrant un dossier d'assistance. Pour plus d'informations, voir Support. Mettez fin à votre abonnement à IBM Cloud
Une tâche de nettoyage Schematics est exécutée plusieurs fois par jour pour vérifier que tous les espaces de travail stockés par IBM appartiennent à un compte IBM Cloud actif. Si aucun compte actif n'est trouvé, l'espace de travail et toutes les données stockées associées sont supprimés.