BYOK 或 KYOK 的 KMS 整合
IBM Cloud® Schematics 整合為全面管理企業級金鑰管理,以管理雲端資源、服務和應用程式中使用的加密金鑰生命週期。
啟動金鑰管理
預設情況下,您使用企業方案儲存在 Schematics 工作區中的資料會使用隨機產生的金鑰加密。 如果您需要控制加密金鑰,可以使用 IBM Key Protect 來建立、匯入和管理加密根金鑰和標準金鑰。 然後,您可以將這些金鑰與 Schematics 資源部署相關聯,以加密您的資源。
您可以使用 IBM Key Protect 中的加密金鑰(BYOK 提供多租戶金鑰,KYOK 提供專用金鑰)來加密和保護 Schematics 中儲存的資料。 有關如何在 Schematics 中保護敏感資料的詳細資訊,請參閱 在 Schematics 中保護您的敏感資料。
Hyper Protect Crypto Services (HPCS) 已被廢棄。 如果您目前使用 HPCS,請遷移至 Key Protect Dedicated 以獲得 KYOK 功能。
開始之前
金鑰管理系統會列出從特定位置及地區建立的實例。 遵循下列必要條件來執行 KMS 活動。
-
您應該有您的 BYOK 或 KYOK。 若要建立 IBM Key Protect 金鑰,請參閱 建立 Key Protect 實例。 為 BYOK 部署選擇 Multi-Tenant 或為 KYOK 部署選擇 Dedicated。
-
您需要在 Key Protect 範例中 加入 root 金鑰。
-
您需要設定 服務對服務授權,才能在 Schematics 服務中整合 Key Protect。 請遵循這些步驟,授予服務對服務授權 Key Protect 存取 Schematics 服務。
- 在 IBM Cloud 主控台中,按一下 管理 > 存取權 (IAM),然後選取 授權 > 建立。
- 選取 來源服務 作為 Schematics。
- 選擇**目標服務為 **Key Protect. 選擇要提供授權的實例。
- 選取 角色 作為 讀者。
- 按一下授權。
如需詳細資訊,請參閱 IAM 授權使用 CLI 和 API 建立。
KMS 設定是一次性設定。 您需要開立 支援問題單 來更新 KMS 設定。
透過使用者介面啟用 IBM Key Protect
請遵循下列步驟來啟動金鑰管理系統,並使用 Schematics來加密金鑰。
-
登入 IBM Cloud控制台。
-
點擊選單圖示
>平台自動化>Schematics>擴充。
-
從下拉清單中按一下 連接 > 金鑰管理。
-
選取 服務 作為 Key Protect 或 Hyper Protect Crypto Services。
-
選取 選擇現有實例 實例。 如果未建立您的實例,請選取 建立新實例 以建立 IBM Key Protect或 IBM Cloud Hyper Protect Crypto Services。 如需相關資訊,請參閱 建立金鑰保護實例。
當符合必要條件時,您可以在服務清單中檢視實例。 或者,您可以看到 找不到金鑰 訊息。
-
選取針對 BYOK 或 KYOK 配置的 服務 及 根金鑰。
-
按一下 更新,以完成金鑰與 Schematics 資源部署的整合。
-
按一下 啟動 圖示,以在 資源清單中檢視已啟用的金鑰。
透過 CLI 啟用 IBM Key Protect
請遵循步驟來整合根金鑰與 Schematics,以透過指令行加密資料。
-
列出 IBM Cloud 帳戶中的所有 KMS 實例,以尋找 Key Protect 或 Hyper Protect Crypto Services 實例。
ibmcloud schematics kms instances ls --location LOCATION_NAME --scheme ENCRYPTION_SCHEME -
將根金鑰與 Schematics 整合,以加密指定位置中的資料。
ibmcloud schematics kms enable --location LOCATION_NAME --scheme ENCRYPTION_SCHEME --group RESOURCE_GROUP --primary_name PRIMARY_KMS_NAME --primary_crn PRIMARY_KEY_CRN --primary_endpoint PRIMARY_KMSPRIVATEENDPOINT --secondary_name SECONDARY_KMS_NAME --secondary_crn SECONDARY_KEY_CRN --secondary_endpoint SECONDARY_KMSPRIVATEENDPOINT -
取得現行根金鑰資訊。
ibmcloud schematics kms info --location LOCATION_NAME如需啟用
BYOK或KYOK指令的相關資訊,請參閱 啟用 BYOK 或 KYOK 指令。