Sécurisation de vos données dans Secrets Manager

Pour vous assurer que vous pouvez gérer vos données en toute sécurité lorsque vous utilisez IBM Cloud® Secrets Manager, il est important de savoir exactement quelles données sont stockées et chiffrées et comment vous pouvez les supprimer. Le chiffrement de données à l'aide de clés gérées par le client est pris en charge par les intégrations avec Key Protect ou Hyper Protect Crypto Services.

Comment vos données sont stockées et chiffrées dans Secrets Manager

Lorsque vous travaillez avec Secrets Manager, le service communique avec HashiCorp Vault pour traiter les opérations sur des secrets de différents types. Par conception, Vault utilise une barrière de sécurité pour toutes les demandes qui sont faites à son serveur. Les données qui quittent Vault sont automatiquement chiffrées à l'aide d'un algorithme de chiffrement AES (Advanced Encryption Standard) 256 bits dans le Galois Counter Mode (GCM) avec des nonces de 96 bits.

Secrets Manager chiffre toutes les données sensibles au repos à l'aide du chiffrement par enveloppeProcessus de chiffrement de données avec une clé de chiffrement de données puis de déchiffrement de la clé avec une clé racine pouvant être entièrement gérée.. Vos secrets chiffrés sont stockés dans un compartiment Cloud Object Storage dédié qui est unique à votre instance. Pour protéger les données confidentielles au repos, Secrets Manager s'intègre à un service de gestion des clés, tel que Key Protect. Chaque version de chaque secret est chiffrée à l'aide d'une clé de chiffrement des données (DEK) protégée par une clé racineClé d'encapsulage symétrique permettant de chiffrer et de déchiffrer les autres clés stockées dans un service de données., utilisée par Secrets Manager pour verrouiller et déverrouiller l'accès à Vault. Cette intégration protège vos données confidentielles grâce à des clés de chiffrement intégrées à des modules de sécurité matérielsDispositif physique qui fournit le chiffrement à la demande, la gestion et le stockage des clés sous forme de service géré. certifiés FIPS. A aucun moment vos données d'identification ne sont disponibles en texte en clair lorsqu'elles sont stockées par le service.

Secrets Manager utilise également les mécanismes de sécurité suivants pour protéger vos données en transit.

  • TLS 1.2+ pour les communications de bout en bout
  • mTLS pour les communications internes
  • Pare-feu d'applications Web et protection DDoS
  • Règles de réseau entrant et sortant pour isoler votre instance dédiée

Protection de vos données sensibles dans Secrets Manager

Vous pouvez ajouter un niveau de contrôle de chiffrement plus élevé à vos données au repos (lorsqu'elles sont stockées) en activant l'intégration à un service de gestion des clés.

Les données que vous stockez dans IBM Cloud sont chiffrées au repos à l'aide du chiffrement d'enveloppe. Si vous devez contrôler les clés de chiffrement, vous pouvez intégrer un service de gestion des clés. Ces processus sont communément appelés BYOK (Bring Your Own Keys) ou KYOK (Keep Your Own Keys). Grâce à un service de gestion des clés, vous pouvez créer, importer et gérer les clés de chiffrement. Vous pouvez affecter aux clés des règles d'accès, des ID utilisateur ou de service, ou ne leur donner accès qu'à un service spécifique.

Le tableau suivant décrit les options de gestion du chiffrement de vos données Secrets Manager.

Options de chiffrement pour Secrets Manager
Chiffrement Description
Chiffrement géré par le fournisseur Les données que vous stockez dans Secrets Manager sont chiffrées au repos à l'aide d'une clé gérée par IBM. La clé de chiffrement est stockée dans une instance Key Protect instance standard gérée par le service. Il s'agit du paramètre par défaut.
Chiffrement géré par le client Les données stockées dans Secrets Manager sont chiffrées à l'aide d'une clé de chiffrement que vous possédez et gérez. Vous pouvez utiliser une clé racine que vous gérez dans Key Protect.

A propos des clés gérées par le client

Secrets Manager utilise le chiffrement d'enveloppes pour implémenter des clés gérées par le client. Le chiffrement d'enveloppe décrit le processus de chiffrement d'une clé à l'aide d'une autre. La clé utilisée pour chiffrer les données proprement dites est appelée « clé de chiffrement des données »(DEK)Clé de chiffrement permettant de chiffrer les données stockées dans une application. La DEK n'est jamais stockée, mais elle est encapsulée par une seconde clé, connue sous le nom de clé de chiffrement de clés (KEK), pour créer une DEK encapsulée. Pour déchiffrer les données, la DEK est désencapsulée. Ce processus est possible uniquement via l'accès à la KEK, qui dans ce cas est votre clé racine stockée dans votre service de gestion des clés.

Vous pouvez crypter les données que vous stockez dans Secrets Manager en utilisant le processus Bring Your Own Key (BYOK), qui est pris en charge par Key Protect. Grâce à ce service, vous pouvez importer vos clés de chiffrement depuis les modules de sécurité matériels (HSM) installés sur site, puis gérer ces clés. Si vous souhaitez avoir le contrôle exclusif de l'ensemble de la hiérarchie des clés, y compris la clé principale, vous pouvez utiliser le processus Keep Your Own Key (KYOK), qui est pris en charge par Key Protect. Avec KYOK, en plus des capacités BYOK, vous avez l'assurance technique que même IBM ne peut pas accéder à vos clés. En savoir plus.

Activation des clés gérées par le client pour Secrets Manager

Si vous choisissez de travailler avec une clé que vous gérez, vous devez vous assurer que l'autorisation IAM valide est affectée à l'instance de Secrets Manager avec laquelle vous travaillez. Pour créer cette autorisation, vous pouvez procéder comme suit.

  1. Créez une instance de Key Protect.

  2. Générez ou importez une clé racine pour votre instance de service de gestion de clés.

    Lorsque vous utilisez Key Protect pour créer une clé racine, le service génère du matériel de clé cryptographique qui est placé dans des modules HSM basés sur le cloud. Veillez à ce que le nom de votre clé ne contienne pas d'informations personnelles telles que votre nom ou votre emplacement.

  3. Accordez un accès au service à Key Protect ou Hyper Protect Crypto Services.

    Vous devez être le propriétaire du compte ou un administrateur de l'instance du service de gestion de clés que vous utilisez. Vous devez également disposer au moins de l'accès Afficheur pour le service Secrets Manager.

    1. Accédez à Gérer > Accéder à IAM > Autorisations.
    2. Sélectionnez le compte source
      • Sélectionnez Ce compte si vous prévoyez de provisionner une instance d' Secrets Manager s dans ce compte.
      • Sélectionnez Compte spécifique et fournissez l'ID de votre compte source où vous prévoyez de provisionner votre instance d' Secrets Manager.
    3. Sélectionnez l'instance spécifique de Key Protect qui contient votre clé racine comme service cible.
    4. Pour délimiter le champ d'application de l'autorisation :
      • Toutes les clés d'un porte-clés: cliquez sur Ajouter une condition, sélectionnez ID du porte-clés et indiquez l'ID de votre porte-clés.
      • Une clé de chiffrement spécifique : cliquez sur Ajouter une condition, sélectionnez Type de ressource et indiquez la valeur clé. Cliquez ensuite sur Ajouter une condition, sélectionnez ID de la ressource et indiquez l'ID de votre clé de cryptage.
    5. Attribuez le rôle de « Lecteur ».
    6. Cliquez sur Autoriser pour confirmer l'autorisation.

    Si vous choisissez de supprimer ultérieurement votre instance Secrets Manager, cette autorisation est également supprimée par IAM.

  4. Créez votre instance d' Secrets Manager, en utilisant la clé racine que vous avez préalablement autorisée.

Suppression de vos données dans Secrets Manager

Lorsque vous supprimez votre instance de Secrets Manager, toutes les données utilisateur qui y sont associées sont également supprimées. Lorsque l'instance de service est supprimée, une période de récupération de 7 jours commence. Pendant cette période, vous pouvez restaurer l'instance ainsi que toutes les données utilisateur qui y sont associées. Toutefois, si l'instance et les données sont définitivement supprimées, elle ne peut plus être restaurée. Secrets Manager ne stocke aucune donnée à partir d'instances supprimées définitivement.

Si votre instance a été automatiquement supprimée dans le cadre de l'édition de nouveaux plans de tarification, vous pouvez utiliser le processus de récupération pour le restaurer. Une fois qu'il a été restauré, vous devez mettre à niveau votre plan dans un délai d'une heure ou il sera de nouveau supprimé.

La règle de conservation des données Secrets Manager décrit la durée de stockage des données après la suppression du service. La règle de conservation des données est incluse dans la description de service Secrets Manager, que vous pouvez trouver dans les Dispositions et remarques de IBM Cloud.

Suppression d'une instance Secrets Manager

Si vous n'avez plus besoin d'une instance de Secrets Manager, vous pouvez supprimer l'instance de service et toutes les données stockées. Votre instance entre dans un état désactivé et après 7 jours, ses données sont définitivement supprimées. Vous pouvez également choisir de supprimer votre instance de service en utilisant la console.

Au cours de la période de récupération de 7 jours, ne supprimez pas les autorisations entre Secrets Manager et les autres services intégrés, tels que Key Protect. Secrets Manager utilise l'autorisation pour annuler l'enregistrement de votre instance à partir de toutes les ressources associées de ces services. Une fois que l'instance est définitivement supprimée, l'autorisation est également supprimée par IAM.

  1. Supprimez le service et faites-le entrer dans une période de récupération de 7 jours.

    ibmcloud resource service-instance-delete "INSTANCE_NAME"
    

    Remplacez INSTANCE_NAME par le nom de l'instance Secrets Manager à supprimer.

  2. Facultatif : pour supprimer définitivement votre instance, obtenez l'ID de récupération.

    ibmcloud resource reclamations --resource-instance-id INSTANCE_ID
    

    Remplacez INSTANCE_ID par votre ID d'instance Secrets Manager.

    Si vous choisissez de supprimer définitivement l'instance en supprimant sa récupération, vous ne pouvez pas restaurer vos données.

  3. Facultatif : supprimez définitivement l'instance de récupération.

    ibmcloud resource reclamation-delete RECLAMATION_ID
    

    Remplacez <reclamation_ID> par la valeur que vous avez extraite à l'étape précédente.

Restauration d'une instance de service supprimée

Si vous n'avez pas supprimé définitivement votre instance, vous pouvez la restaurer au cours de la période de récupération de 7 jours.

  1. Affichez les instances de service qui sont disponibles pour restauration.

    ibmcloud resource reclamations
    

    Dans la liste des instances disponibles, copiez l'ID de récupération de l'instance Secrets Manager à restaurer.

  2. Restaurez la récupération.

    ibmcloud resource reclamation-restore RECLAMATION_ID
    

    Remplacez <reclamation_ID> par la valeur que vous avez extraite à l'étape précédente.