BYOK 或 KYOK 的 KMS 集成
IBM Cloud® Schematics 集成到全面管理企业级密钥管理中,以管理云资源、服务和应用中使用的加密密钥的生命周期。
启动密钥管理
默认情况下,使用企业计划存储在 Schematics 工作区中的数据是通过随机生成的密钥加密的。 如果需要控制加密密钥,可以使用 IBM Key Protect 创建、导入和管理加密根密钥和标准密钥。 然后,就可以将这些密钥与 Schematics 资源部署关联起来,对资源进行加密。
您可以使用 IBM Key Protect 中的加密密钥(BYOK 提供多租户密钥,KYOK 提供专用密钥)对存储在 Schematics 中的数据进行加密和保护。 有关如何在 Schematics 中保护敏感数据的详细信息,请参阅 在 Schematics 中保护您的敏感数据。
Hyper Protect Crypto Services (HPCS) 已被弃用。 如果您目前正在使用 HPCS,请迁移到 Key Protect Dedicated 以获得 KYOK 功能。
准备工作
密钥管理系统将列出从特定位置和区域创建的实例。 要执行 KMS 活动,请遵循以下先决条件。
-
你应该有你的 BYOK 或 KYOK。 要创建 IBM Key Protect 密钥,请参阅 创建 Key Protect 实例。 部署 BYOK 时选择多租户,部署 KYOK 时选择专用。
-
您需要在 Key Protect 实例中 添加 root 密钥。
-
您需要配置 服务对服务授权,以便在 Schematics 服务中集成 Key Protect。 请按照以下步骤授权 Key Protect 访问 Schematics 服务。
- 在 IBM Cloud 控制台中,单击 管理 > 访问权 (IAM),然后选择 授权 > 创建。
- 选择 源服务 作为 Schematics。
- 选择目标服务为 Key Protect. 选择要提供授权的实例。
- 选择 角色 作为 读者。
- 单击授权。
有关更多信息,请参阅通过 CLI 和 API 创建的 IAM 授权。
KMS 设置是一次性设置。 您需要打开 支持凭单 以更新 KMS 设置。
通过 UI 启用 IBM Key Protect
执行以下步骤以启动密钥管理系统并使用 Schematics对密钥进行加密。
-
登录 IBM Cloud控制台。
-
单击菜单图标
>Platform Automation>Schematics>Extensions。
-
从下拉列表中单击 连接 > 密钥管理。
-
选择 服务 作为 Key Protect 或 Hyper Protect Crypto Services。
-
选择 选择现有实例 实例。 如果未创建实例,请选择 创建新实例 以创建 IBM Key Protect或 IBM Cloud Hyper Protect Crypto Services。 有关更多信息,请参阅 创建密钥保护实例。
满足先决条件时,您可以在服务列表中查看实例。 或者,您可以看到消息 No Keys。
-
选择为 BYOK 或 KYOK 配置的 服务 和 根密钥。
-
单击 更新 以完成密钥与 Schematics 资源部署的集成。
-
单击 启动 图标以在 资源列表中查看已启用的密钥。
通过 CLI 启用 IBM Key Protect
遵循将根密钥与 Schematics 集成以通过命令行加密数据的步骤。
-
列出 IBM Cloud 帐户中的所有 KMS 实例,以查找 Key Protect 或 Hyper Protect Crypto Services 实例。
ibmcloud schematics kms instances ls --location LOCATION_NAME --scheme ENCRYPTION_SCHEME -
将根密钥与 Schematics 集成,以加密指定位置中的数据。
ibmcloud schematics kms enable --location LOCATION_NAME --scheme ENCRYPTION_SCHEME --group RESOURCE_GROUP --primary_name PRIMARY_KMS_NAME --primary_crn PRIMARY_KEY_CRN --primary_endpoint PRIMARY_KMSPRIVATEENDPOINT --secondary_name SECONDARY_KMS_NAME --secondary_crn SECONDARY_KEY_CRN --secondary_endpoint SECONDARY_KMSPRIVATEENDPOINT -
获取当前根密钥信息。
ibmcloud schematics kms info --location LOCATION_NAME有关启用
BYOK或KYOK命令的更多信息,请参阅 启用 BYOK 或 KYOK 命令。