Protezione dei tuoi dati con la crittografia
Esaminate quali dati vengono memorizzati e crittografati quando utilizzate IBM Cloud Schematics e come potete eliminare i dati utente memorizzati.
Per garantire una gestione sicura dei propri dati quando si utilizza Schematics, è importante sapere quali dati vengono memorizzati e crittografati e come si possono cancellare i dati memorizzati. La crittografia dei dati viene eseguita con chiavi gestite da Key Protect o Hyper Protect Crypto Services.
Come vengono memorizzati e crittografati i dati in Schematics
Tutti i dati, gli input utente e i dati generati al runtime durante l'esecuzione del codice di automazione Terraform o Ansible vengono memorizzati in IBM Cloud Object Storage. I dati sono crittografati quando sono inattivi con la crittografia
AES GCM 256 utilizzando una tecnica di crittografia envelope con le chiavi root gestite da IBM Cloud. Le chiavi root gestite Key Protect sono protette da FIPS 140-2 Level 3 HSM (hardware security module) basati su cloud certificatiUn dispositivo fisico che fornisce archiviazione delle chiavi, gestione delle chiavi e crittografia su richiesta come un servizio gestito..
Schematics supporta tre tipi di gestione delle chiavi root:
- La chiave root di proprietà di Schematics gestita da Key Protect. (Il valore predefinito)
- Chiave personalizzata (BYOK), gestita da Key Protect Multi-Tenant.
- Keep your own key (KYOK), gestito da Key Protect Dedicated.
Key Protect è disponibile in due opzioni di distribuzione:
- Key Protect Multi-Tenant (BYOK): Un servizio di gestione delle chiavi condiviso con HSM certificati FIPS 140-2 di livello 3. Questa opzione offre la possibilità di portare la propria chiave (BYOK).
- Key Protect Dedicato (KYOK): Un servizio single-tenant con HSM dedicati certificati FIPS 140-2 Livello 3 per una maggiore sicurezza e conformità. Questa opzione offre la possibilità di mantenere la propria chiave (KYOK) con un controllo esclusivo sulle chiavi di crittografia.
Hyper Protect Crypto Services (HPCS) è stato deprecato. Se attualmente si utilizza HPCS, migrare a Key Protect Dedicated per le funzionalità KYOK.
Per i dettagli sull'utilizzo delle chiavi gestite dall'utente, fare riferimento a Integrazione KMS per BYOK o KYOK.
Key protect offre la rotazione manuale e automatica della chiave. Quando si ruota una chiave principale, la chiave registrata viene utilizzata per crittografare nuovamente le risorse Schematics con una nuova versione della chiave. È possibile accedere ai metadati delle risorse di Schematics, come i dettagli, fino al completamento della rotazione.
Eliminazione chiave o disabilitazione
L'eliminazione della chiave è un'azione distruttiva. Quando si disabilita o si elimina una chiave root utilizzata per crittografare le risorse di Schematics, non è possibile accedere ai dati transazionali, come i registri delle attività o dei lavori, l'elenco delle risorse e l'archivio delle variabili. Tuttavia, è possibile accedere ai dettagli dei metadati. Inoltre, qualsiasi operazione successiva di distribuzione o configurazione tramite Schematics risulta un fallimento. Gli eventi di cancellazione o disabilitazione dei tasti vengono inviati al sito IBM Cloud Logs Activity Tracker.
Abilitazione o ripristino chiave
Quando è possibile attivare o ripristinare una chiave principale, i dati transazionali delle risorse Schematics inaccessibili a causa della chiave principale disattivata o eliminata sono ora accessibili. È inoltre possibile utilizzare le risorse di Schematics per le operazioni di distribuzione o configurazione. Gli eventi di abilitazione o ripristino dei tasti vengono inviati a IBM Cloud Logs Activity Tracker.
Quali informazioni tecniche sono memorizzate in Schematics?
I seguenti dati tecnici vengono codificati e memorizzati quando crei e utilizzi uno spazio di lavoro Schematics:
- Dettagli area di lavoro
- Variabili dello spazio di lavoro
- File di configurazione di Terraform a cui punta lo spazio di lavoro
- File di stato Terraform
- File di log Terraform
- Log attività utente
Dove sono archiviate le mie informazioni?
Per impostazione predefinita, tutte le informazioni archiviate in Schematics sono crittografate in transito e a riposo. Per garantire la resilienza e l'alta disponibilità, tutti i dati archiviati nelle aree geografiche degli USA e dell'UE vengono replicati in più ubicazioni nella stessa area geografica. Quando si sceglie un sito Schematics con cui lavorare, verificare che i dati possano essere archiviati in queste località geografiche.
| Area geografica/collocazione | Endpoint API | Dati memorizzati | Dati replicati |
|---|---|---|---|
| America del Nord | Public https://us.schematics.cloud.ibm.com https://cloud.ibm.com/schematics/overview Private https://private-us.schematics.cloud.ibm.com (obsoleto) |
Tutti gli oggetti di dati sono memorizzati nella sede degli Stati Uniti. | I dati vengono replicati tra due sedi negli Stati Uniti. |
| Dallas | Public https://us-south.schematics.cloud.ibm.com Private https://private-us-south.schematics.cloud.ibm.com |
Tutti gli oggetti di dati sono memorizzati nella posizione di Dallas. | I dati vengono replicati tra due sedi negli Stati Uniti. |
| Washington | Public https://us-east.schematics.cloud.ibm.com Private https://private-us-east.schematics.cloud.ibm.com |
Tutti gli oggetti di dati sono memorizzati nella posizione di Washington. | I dati vengono replicati tra due sedi negli Stati Uniti. |
| Europa | Public https://eu.schematics.cloud.ibm.com Private https://private-eu.schematics.cloud.ibm.com (obsoleto) |
Tutti gli oggetti di dati sono memorizzati nella posizione Europa. | I dati vengono replicati tra due ubicazioni in Europa. |
| Francoforte | Public https://eu-de.schematics.cloud.ibm.com Private https://private-eu-de.schematics.cloud.ibm.com |
Tutti gli oggetti di dati sono memorizzati nella sede di Francoforte. | I dati vengono replicati tra due ubicazioni in Europa. |
| Londra | Public https://eu-gb.schematics.cloud.ibm.com Private https://private-eu-gb.schematics.cloud.ibm.com |
Tutti gli oggetti di dati sono memorizzati nella sede di Londra. | I dati vengono replicati tra due ubicazioni in Europa. |
| Toronto | Public https://ca-tor.schematics.cloud.ibm.com Private https://private-ca-tor.schematics.cloud.ibm.com |
Tutti gli oggetti di dati sono memorizzati nella posizione di Toronto (ca-tor). |
Tutti i metadati relativi alle caratteristiche del servizio sono memorizzati nella sede di Toronto. I dati sono replicati tra tre zone della sede di Toronto. |
| Montreal | Public https://ca-mon.schematics.cloud.ibm.com Private https://private-ca-mon.schematics.cloud.ibm.com |
Tutti gli oggetti di dati sono memorizzati nella posizione di Montreal (ca-mon). |
Tutti i metadati delle caratteristiche del servizio sono memorizzati nella posizione di Montreal. I dati sono replicati tra tre zone della sede di Montreal. |
Come vengono crittografate le mie informazioni?
La seguente immagine mostra i componenti IBM Cloud Schematics principali e i flussi di dati operativi. Vengono illustrate le interazioni per la crittografia dei dati dell'utente tramite Key Protect e Hyper Protect Crypto Services gestiti dal cliente e l'archiviazione in IBM Cloud Object Storage.
- Un utente invia una richiesta per creare un workspace Schematics al server API Schematics. Viene effettuata una richiesta IAM per controllare se l'utente è autorizzato ad eseguire operazioni Schematics per lo spazio di lavoro.
- Il server API richiama il template Terraform e le variabili di input dal tuo repository di origine GitHub o GitLab o da un file di archivio nastro (
.tar) che hai caricato dalla tua macchina locale. I dati degli utenti in transito sono protetti da TLS. - Tutte le azioni avviate dall'utente, la creazione di uno spazio di lavoro, la creazione di un piano di esecuzione Terraform o l'applicazione di un piano vengono inviate a RabbitMQ e aggiunte alla coda interna. Il motore Schematics richiama le richieste da RabbitMQ e le esegue. I dati degli utenti in transito sono protetti da TLS.
- Il motore dell' Schematics e esegue le operazioni di fornitura, modifica o eliminazione delle risorse cloud.
- Per proteggere i dati dell'utente inattivi, IBM Cloud Schematics crittografa i dati con la crittografia AES GCM 256. La crittografia envelope con chiavi root gestite con Key Protect e Hyper Protect Crypto Services viene utilizzata per generare e crittografare chiavi di crittografia dei dati univoche (DEK) per gli oggetti dati.
- I dati di transazione dello spazio di lavoro vengono crittografati utilizzando le DEK, inclusi i file di log e il file Terraform
tf.stateinattivi. I dati crittografati archiviati in un bucket IBM Cloud Object Storage. - I dati operativi dello spazio di lavoro, i nomi del lavoro e dello spazio di lavoro, i puntatori ai dati utente in IBM Cloud Object Storage e le chiavi di ricerca sono archiviati in IBM Cloudant. Tutte le informazioni memorizzate in Cloudant sono crittografate con AES 256. Per ulteriori informazioni sulla sicurezza e la crittografia dei dati Cloudant, vedi Cloudant Security.
Come posso cancellare le mie informazioni?
Per rimuovere i dati da IBM Cloud Schematics, scegli tra le seguenti opzioni:
- Cancellare l'area di lavoro
- Quando si elimina l'area di lavoro, tutti i dati relativi all'area di lavoro vengono eliminati in modo permanente. Aprire un caso di assistenza su IBM Cloud
- Contattare l'assistenza IBM per rimuovere gli spazi di lavoro e tutti i dati associati aprendo un caso di assistenza. Per ulteriori informazioni, vedi Richiesta di supporto. Terminare l'abbonamento IBM Cloud
- Un lavoro di pulizia di Schematics viene eseguito più volte al giorno per verificare che tutti gli spazi di lavoro memorizzati da IBM appartengano a un account IBM Cloud attivo. Se non viene trovato alcun account attivo, lo spazio di lavoro e tutti i dati memorizzati associati vengono eliminati.