BYOK 或 KYOK 的 KMS 集成

IBM Cloud® Schematics 集成到全面管理企业级密钥管理中,以管理云资源、服务和应用中使用的加密密钥的生命周期。

启动密钥管理

默认情况下,使用企业计划存储在 Schematics 工作区中的数据是通过随机生成的密钥加密的。 如果需要控制加密密钥,可以使用 IBM Key Protect 创建、导入和管理加密根密钥和标准密钥。 然后,就可以将这些密钥与 Schematics 资源部署关联起来,对资源进行加密。

您可以使用 IBM Key Protect 中的加密密钥(BYOK 提供多租户密钥,KYOK 提供专用密钥)对存储在 Schematics 中的数据进行加密和保护。 有关如何在 Schematics 中保护敏感数据的详细信息,请参阅 在 Schematics 中保护您的敏感数据

Hyper Protect Crypto Services (HPCS) 已被弃用。 如果您目前正在使用 HPCS,请迁移到 Key Protect Dedicated 以获得 KYOK 功能。

准备工作

密钥管理系统将列出从特定位置和区域创建的实例。 要执行 KMS 活动,请遵循以下先决条件。

  • 你应该有你的 BYOK 或 KYOK。 要创建 IBM Key Protect 密钥,请参阅 创建 Key Protect 实例。 部署 BYOK 时选择多租户,部署 KYOK 时选择专用。

  • 您需要在 Key Protect 实例中 添加 root 密钥

  • 您需要配置 服务对服务授权,以便在 Schematics 服务中集成 Key Protect。 请按照以下步骤授权 Key Protect 访问 Schematics 服务。

    1. 在 IBM Cloud 控制台中,单击 管理 > 访问权 (IAM),然后选择 授权 > 创建
    2. 选择 源服务 作为 Schematics
    3. 选择目标服务Key Protect. 选择要提供授权的实例。
    4. 选择 角色 作为 读者
    5. 单击授权

有关更多信息,请参阅通过 CLIAPI 创建的 IAM 授权。

KMS 设置是一次性设置。 您需要打开 支持凭单 以更新 KMS 设置。

通过 UI 启用 IBM Key Protect

执行以下步骤以启动密钥管理系统并使用 Schematics对密钥进行加密。

  1. 登录 IBM Cloud控制台

  2. 单击菜单图标汉堡包图标>Platform Automation>Schematics>Extensions

  3. 从下拉列表中单击 连接 > 密钥管理

  4. 选择 服务 作为 Key ProtectHyper Protect Crypto Services

  5. 选择 选择现有实例 实例。 如果未创建实例,请选择 创建新实例 以创建 IBM Key Protect或 IBM Cloud Hyper Protect Crypto Services。 有关更多信息,请参阅 创建密钥保护实例

    满足先决条件时,您可以在服务列表中查看实例。 或者,您可以看到消息 No Keys

  6. 选择为 BYOK 或 KYOK 配置的 服务根密钥

  7. 单击 更新 以完成密钥与 Schematics 资源部署的集成。

  8. 单击 启动 图标以在 资源列表中查看已启用的密钥。

通过 CLI 启用 IBM Key Protect

遵循将根密钥与 Schematics 集成以通过命令行加密数据的步骤。

  1. 下载并安装命令行

  2. 列出 IBM Cloud 帐户中的所有 KMS 实例,以查找 Key Protect 或 Hyper Protect Crypto Services 实例。

    ibmcloud schematics kms instances ls --location LOCATION_NAME --scheme ENCRYPTION_SCHEME
    
  3. 将根密钥与 Schematics 集成,以加密指定位置中的数据。

    ibmcloud schematics kms enable --location LOCATION_NAME --scheme ENCRYPTION_SCHEME --group RESOURCE_GROUP --primary_name PRIMARY_KMS_NAME --primary_crn PRIMARY_KEY_CRN --primary_endpoint PRIMARY_KMSPRIVATEENDPOINT --secondary_name SECONDARY_KMS_NAME --secondary_crn SECONDARY_KEY_CRN --secondary_endpoint SECONDARY_KMSPRIVATEENDPOINT
    
  4. 获取当前根密钥信息。

    ibmcloud schematics kms info --location LOCATION_NAME
    

    有关启用 BYOKKYOK 命令的更多信息,请参阅 启用 BYOK 或 KYOK 命令