使用加密來保護資料安全
檢視使用 IBM Cloud Schematics 時會儲存和加密哪些資料,以及如何刪除任何儲存的使用者資料。
為確保您在使用 Schematics 時能夠安全地管理資料,了解哪些資料會被儲存和加密,以及如何刪除任何儲存的資料是很重要的。 資料加密使用 Key Protect 或 Hyper Protect Crypto Services 管理的金鑰執行。
您的資料如何儲存及加密於 Schematics
執行 Terraform 或 Ansible 自動化程式碼期間在執行時期產生的所有資料、使用者輸入和資料都儲存在 IBM Cloud Object Storage中。 靜態資料會使用 AES GCM 256 加密,使用具有 IBM Cloud 受管理根金鑰的 封套加密 技術來加密。Key Protect 受管理根金鑰受到 FIPS 140-2 Level 3 認證的雲端型 硬體安全模組(HSM)以受管理服務方式,提供隨需應變加密、金鑰管理及金鑰儲存的實體應用裝置。保護。
Schematics 支援三種類型的根金鑰管理:
- Schematics 擁有由 Key Protect管理的根金鑰。 (預設值)
- 自備金鑰 (BYOK),由 Key Protect Multi-Tenant 管理。
- Keep your own key (KYOK),由 Key Protect Dedicated 管理。
Key Protect 提供兩種部署選項:
- Key Protect 多租户 (BYOK): 具有 FIPS 140-2 Level 3 認證 HSM 的共用金鑰管理服務。 此選項提供自備鑰匙 (BYOK) 功能。
- Key Protect 專用 (KYOK): 單一租戶服務,配備專用的 FIPS 140-2 Level 3 認證 HSM,以加強安全性與合規性。 此選項提供 Keep Your Own Key (KYOK) 功能,可獨家控制您的加密金鑰。
Hyper Protect Crypto Services (HPCS) 已被廢棄。 如果您目前使用 HPCS,請遷移至 Key Protect Dedicated 以獲得 KYOK 功能。
如需使用使用者管理金鑰的詳細資料,請參閱 BYOK 或 KYOK 的 KMS 整合。
金鑰保護提供手動和自動金鑰輪替。 當您旋轉根金鑰時,註冊的金鑰會用新版本的金鑰重新加密 Schematics 資源。 您可以存取 Schematics 資源的元資料,例如詳細資料,直到輪換完成為止。
金鑰刪除或停用
「金鑰刪除」是破壞性動作。 當您停用或刪除用於加密 Schematics 資源的根金鑰時,就無法存取活動或作業記錄、資源清單、變數儲存等交易資料。 不過,您可以存取 meta 資料詳細資料。 此外,透過 Schematics 進行的任何後續部署或設定作業都會導致失敗。 按鍵刪除或停用事件會傳送至 IBM Cloud Logs Activity Tracker。
金鑰啟用或還原
當您可以 啟用或還原根金鑰時,因停用或刪除根金鑰而無法存取的 Schematics 資源交易資料現在就可以存取了。 您也可以使用 Schematics 資源進行部署或組態作業。 鍵啟用或還原事件會傳送至 IBM Cloud Logs Activity Tracker。
哪些技術資訊儲存在 Schematics中?
當您建立並使用 Schematics 工作區時,會加密並儲存下列技術資料: -工作區詳細資料 -工作區變數
- 工作區指向的 Terraform 設定檔案 -Terraform 狀態檔 -Terraform 日誌檔 -使用者活動日誌
我的資訊儲存於何處?
根據預設,所有儲存在 Schematics 的資訊在傳輸中和靜止時都會加密。 為了確保備援和高可用性,儲存在美國和歐盟地理位置中的所有資料都會在相同地理位置的多個位置之間抄寫。 選擇 Schematics 合作地點時,請確認您的資料可以儲存於這些地理位置。
| 地理位置/位置 | API 端點 | 已儲存資料 | 已抄寫資料 |
|---|---|---|---|
| 北美洲 | Public https://us.schematics.cloud.ibm.com https://cloud.ibm.com/schematics/overview Private https://private-us.schematics.cloud.ibm.com(已淘汰) |
所有資料物件都儲存在美國的位置。 | 在美國的兩個位置之間抄寫資料。 |
| 達拉斯 | Public https://us-south.schematics.cloud.ibm.com Private https://private-us-south.schematics.cloud.ibm.com |
所有資料物件都儲存在 Dallas 位置。 | 在美國的兩個位置之間抄寫資料。 |
| 華盛頓 | Public https://us-east.schematics.cloud.ibm.com Private https://private-us-east.schematics.cloud.ibm.com |
所有資料物件都儲存在華盛頓位置。 | 在美國的兩個位置之間抄寫資料。 |
| 歐洲 | Public https://eu.schematics.cloud.ibm.com Private https://private-eu.schematics.cloud.ibm.com(已淘汰) |
所有資料物件都儲存在 Europe 位置。 | 在歐洲的兩個位置之間抄寫資料。 |
| 法蘭克福 | Public https://eu-de.schematics.cloud.ibm.com Private https://private-eu-de.schematics.cloud.ibm.com |
所有資料物件都儲存在法蘭克福的位置。 | 在歐洲的兩個位置之間抄寫資料。 |
| 倫敦 | Public https://eu-gb.schematics.cloud.ibm.com Private https://private-eu-gb.schematics.cloud.ibm.com |
所有資料物件都儲存在 London 位置。 | 在歐洲的兩個位置之間抄寫資料。 |
| 多倫多 | Public https://ca-tor.schematics.cloud.ibm.com Private https://private-ca-tor.schematics.cloud.ibm.com |
所有資料物件都儲存在 Toronto (ca-tor) 位置。 |
服務功能的所有元資料都儲存在多倫多位置。 資料在多倫多位置的三個區域之間複製。 |
| 蒙特婁 | Public https://ca-mon.schematics.cloud.ibm.com Private https://private-ca-mon.schematics.cloud.ibm.com |
所有資料物件都儲存在 Montreal (ca-mon) 位置。 |
服務功能的所有元資料都儲存在 Montreal 位置。 資料在蒙特婁位置的三個區域之間複製。 |
如何加密我的資訊?
下列影像顯示主要 IBM Cloud Schematics 元件及作業資料流程。 使用客戶管理的 Key Protect 和 Hyper Protect Crypto Services 加密使用者資料,並儲存於 IBM Cloud Object Storage 的互動描繪。
- 使用者將建立 Schematics 工作區的要求傳送至 Schematics API 伺服器。 已提出 IAM 要求,以檢查使用者是否已獲授權對工作區執行 Schematics 作業。
- API 伺服器會從 GitHub 或 GitLab 來源儲存庫擷取 Terraform 範本及輸入變數,或從本端機器上傳的磁帶保存檔 (
.tar)。 傳輸中的使用者資料受 TLS 保護。 - 所有使用者起始的動作、建立工作區、產生 Terraform 執行計劃或套用計劃都會傳送至 RabbitMQ 並新增至內部佇列。 Schematics 引擎會從 RabbitMQ 擷取要求並執行動作。 傳輸中的使用者資料受 TLS 保護。
- Schematics 引擎會執行任務以配置、修改或刪除雲端資源。
- 為了保護靜態使用者資料,IBM Cloud Schematics 會使用 AES GCM 256 加密來加密資料。 使用使用 Key Protect 和 Hyper Protect Crypto Services 管理的根金鑰進行封套加密,用於產生並加密資料物件的唯一資料加密金鑰 (DEK)。
- 工作區交易式資料會使用 DEK 進行加密,包括日誌及靜態 Terraform
tf.state檔案。 儲存在 IBM Cloud Object Storage 儲存區中的已加密資料。 - 工作區作業資料、工作區及工作名稱、IBM Cloud Object Storage 中使用者資料的指標及搜尋索引鍵儲存在 IBM Cloudant中。 儲存在 Cloudant 中的所有資訊都使用 AES 256 進行加密。 如需 Cloudant 資料安全及加密的相關資訊,請參閱 Cloudant 安全。
如何刪除我的資訊?
若要從 IBM Cloud Schematics移除資料,請在下列選項之間選擇:
- 刪除工作區
- 刪除工作區時,與該工作區相關的所有資料都將永久刪除。 開啟 IBM Cloud 支援個案
- 聯絡IBM支援人員,透過開啟支援案例來刪除您的工作區和任何關聯資料。 如需相關資訊,請參閱取得支援。 結束您的IBM Cloud訂閱
- Schematics 清理工作每天執行多次,以驗證由 IBM 儲存的所有工作空間是否屬於活動的 IBM Cloud 帳戶。 如果找不到作用中帳戶,則會刪除工作區及所有相關聯的儲存資料。