Integrazione KMS per BYOK o KYOK
IBM Cloud® Schematics si integra per gestire completamente la gestione delle chiavi di livello aziendale per gestire il ciclo di vita delle chiavi di crittografia utilizzate nelle risorse, nei servizi e nelle applicazioni Cloud.
Avvio della gestione delle chiavi
Per impostazione predefinita, i dati archiviati negli spazi di lavoro di Schematics con il piano Enterprise vengono crittografati utilizzando chiavi generate in modo casuale. Se è necessario controllare le chiavi di crittografia, è possibile utilizzare il sito IBM Key Protect per creare, importare e gestire le chiavi radice di crittografia e le chiavi standard. Quindi, è possibile associare tali chiavi alla distribuzione delle risorse Schematics per crittografare le risorse.
È possibile utilizzare le chiavi di crittografia di IBM Key Protect (disponibili come Multi-Tenant per BYOK o Dedicate per KYOK) per crittografare e proteggere i dati archiviati in Schematics. Per ulteriori informazioni su come proteggere i dati sensibili in Schematics, vedere Protezione dei dati sensibili in Schematics.
Hyper Protect Crypto Services (HPCS) è stato deprecato. Se attualmente si utilizza HPCS, migrare a Key Protect Dedicated per le funzionalità KYOK.
Prima di iniziare
Il sistema di gestione delle chiavi elenca l'istanza creata dalla tua specifica ubicazione e regione. I seguenti requisiti sono seguiti per eseguire l'attività KMS.
-
Dovreste avere il vostro BYOK o KYOK. Per creare le chiavi IBM Key Protect, vedere Creare un'istanza Key Protect. Scegliete Multi-Tenant per BYOK o Dedicated per KYOK.
-
È necessario aggiungere la chiave di root all'istanza di Key Protect.
-
Per integrare Key Protect nel servizio Schematics è necessario configurare l'autorizzazione da servizio a servizio. Procedere come segue per concedere l'autorizzazione da servizio a servizio Key Protect l'accesso al servizio Schematics.
- Nella console IBM Cloud, fare clic su Gestione > Accesso (IAM) e selezionare Autorizzazioni > Crea.
- Selezionare un servizio di origine come Schematics.
- Selezionare il servizio di destinazione come Key Protect. Selezionare l'istanza che si desidera autorizzare.
- Selezionare Ruolo come Lettore.
- Fai clic su Autorizza.
Per ulteriori informazioni, vedere Autorizzazione IAM per la creazione tramite CLI e API.
L'impostazione KMS è una singola impostazione. Devi aprire il ticket di supporto per aggiornare le impostazioni KMS.
Abilitazione di IBM Key Protect tramite IU
Segui questa procedura per avviare il sistema di gestione delle chiavi e codificare le tue chiavi con Schematics.
-
Accedere alla consoleIBM Cloud.
-
Fare clic sull'icona del menu
> Automazione piattaforma > Schematics > Estensioni.
-
Fare clic su Connetti > Gestione chiavi dal menu a discesa.
-
Seleziona Service come Key Protect o Hyper Protect Crypto Services.
-
Selezionare un'istanza Scegli istanza esistente. Se la tua istanza non è stata creata, seleziona Crea una nuova istanza per creare IBM Key Protecto IBM Cloud Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Crea un'istanza di protezione chiave.
Puoi visualizzare la tua istanza nell'elenco dei servizi, quando i prerequisiti sono soddisfatti. Oppure è possibile visualizzare un messaggio Nessuna chiave.
-
Seleziona il tuo Servizio e la Chiave root configurata per BYOK o KYOK.
-
Fai clic su Aggiorna per completare l'integrazione della tua chiave con la tua distribuzione della risorsa Schematics.
-
Fare clic su Avvia per visualizzare le chiavi abilitate nell'Elenco risorse.
Abilitazione di IBM Key Protect mediante la CLI
Attieniti alla procedura per integrare le chiavi root con Schematics per crittografare i dati tramite riga di comando.
-
Elenca tutte le istanze KMS nel tuo account IBM Cloud per trovare le tue istanze Key Protect o Hyper Protect Crypto Services.
ibmcloud schematics kms instances ls --location LOCATION_NAME --scheme ENCRYPTION_SCHEME -
Integra la chiave root con Schematics per crittografare i tuoi dati nell'ubicazione specificata.
ibmcloud schematics kms enable --location LOCATION_NAME --scheme ENCRYPTION_SCHEME --group RESOURCE_GROUP --primary_name PRIMARY_KMS_NAME --primary_crn PRIMARY_KEY_CRN --primary_endpoint PRIMARY_KMSPRIVATEENDPOINT --secondary_name SECONDARY_KMS_NAME --secondary_crn SECONDARY_KEY_CRN --secondary_endpoint SECONDARY_KMSPRIVATEENDPOINT -
Richiamare le attuali informazioni sulla chiave root.
ibmcloud schematics kms info --location LOCATION_NAMEPer ulteriori informazioni sull'abilitazione dei comandi
BYOKoKYOK, consultare Abilita comandi BYOK o KYOK.