BYOK 或 KYOK 的 KMS 整合

IBM Cloud® Schematics 整合為全面管理企業級金鑰管理,以管理雲端資源、服務和應用程式中使用的加密金鑰生命週期。

啟動金鑰管理

預設情況下,您使用企業方案儲存在 Schematics 工作區中的資料會使用隨機產生的金鑰加密。 如果您需要控制加密金鑰,可以使用 IBM Key Protect 來建立、匯入和管理加密根金鑰和標準金鑰。 然後,您可以將這些金鑰與 Schematics 資源部署相關聯,以加密您的資源。

您可以使用 IBM Key Protect 中的加密金鑰(BYOK 提供多租戶金鑰,KYOK 提供專用金鑰)來加密和保護 Schematics 中儲存的資料。 有關如何在 Schematics 中保護敏感資料的詳細資訊,請參閱 在 Schematics 中保護您的敏感資料

Hyper Protect Crypto Services (HPCS) 已被廢棄。 如果您目前使用 HPCS,請遷移至 Key Protect Dedicated 以獲得 KYOK 功能。

開始之前

金鑰管理系統會列出從特定位置及地區建立的實例。 遵循下列必要條件來執行 KMS 活動。

  • 您應該有您的 BYOK 或 KYOK。 若要建立 IBM Key Protect 金鑰,請參閱 建立 Key Protect 實例。 為 BYOK 部署選擇 Multi-Tenant 或為 KYOK 部署選擇 Dedicated。

  • 您需要在 Key Protect 範例中 加入 root 金鑰

  • 您需要設定 服務對服務授權,才能在 Schematics 服務中整合 Key Protect。 請遵循這些步驟,授予服務對服務授權 Key Protect 存取 Schematics 服務。

    1. 在 IBM Cloud 主控台中,按一下 管理 > 存取權 (IAM),然後選取 授權 > 建立
    2. 選取 來源服務 作為 Schematics
    3. 選擇**目標服務為 **Key Protect. 選擇要提供授權的實例。
    4. 選取 角色 作為 讀者
    5. 按一下授權

如需詳細資訊,請參閱 IAM 授權使用 CLIAPI 建立。

KMS 設定是一次性設定。 您需要開立 支援問題單 來更新 KMS 設定。

透過使用者介面啟用 IBM Key Protect

請遵循下列步驟來啟動金鑰管理系統,並使用 Schematics來加密金鑰。

  1. 登入 IBM Cloud控制台

  2. 點擊選單圖示漢堡圖示>平台自動化>Schematics>擴充

  3. 從下拉清單中按一下 連接 > 金鑰管理

  4. 選取 服務 作為 Key ProtectHyper Protect Crypto Services

  5. 選取 選擇現有實例 實例。 如果未建立您的實例,請選取 建立新實例 以建立 IBM Key Protect或 IBM Cloud Hyper Protect Crypto Services。 如需相關資訊,請參閱 建立金鑰保護實例

    當符合必要條件時,您可以在服務清單中檢視實例。 或者,您可以看到 找不到金鑰 訊息。

  6. 選取針對 BYOK 或 KYOK 配置的 服務根金鑰

  7. 按一下 更新,以完成金鑰與 Schematics 資源部署的整合。

  8. 按一下 啟動 圖示,以在 資源清單中檢視已啟用的金鑰。

透過 CLI 啟用 IBM Key Protect

請遵循步驟來整合根金鑰與 Schematics,以透過指令行加密資料。

  1. 下載並安裝指令行

  2. 列出 IBM Cloud 帳戶中的所有 KMS 實例,以尋找 Key Protect 或 Hyper Protect Crypto Services 實例。

    ibmcloud schematics kms instances ls --location LOCATION_NAME --scheme ENCRYPTION_SCHEME
    
  3. 將根金鑰與 Schematics 整合,以加密指定位置中的資料。

    ibmcloud schematics kms enable --location LOCATION_NAME --scheme ENCRYPTION_SCHEME --group RESOURCE_GROUP --primary_name PRIMARY_KMS_NAME --primary_crn PRIMARY_KEY_CRN --primary_endpoint PRIMARY_KMSPRIVATEENDPOINT --secondary_name SECONDARY_KMS_NAME --secondary_crn SECONDARY_KEY_CRN --secondary_endpoint SECONDARY_KMSPRIVATEENDPOINT
    
  4. 取得現行根金鑰資訊。

    ibmcloud schematics kms info --location LOCATION_NAME
    

    如需啟用 BYOKKYOK 指令的相關資訊,請參閱 啟用 BYOK 或 KYOK 指令