Protezione dei tuoi dati in Secrets Manager

Per garantire che tu possa gestire i tuoi dati in modo sicuro quando utilizzi IBM Cloud® Secrets Manager, è importante sapere esattamente quali dati vengono memorizzati e crittografati e come puoi eliminarli. La crittografia dei dati mediante l'utilizzo di chiavi gestite dal cliente è supportata da integrazioni con Key Protect o Hyper Protect Crypto Services.

Come vengono memorizzati e crittografati i dati in Secrets Manager

Quando si lavora con Secrets Manager, il servizio comunica con HashiCorp Vault per elaborare operazioni su segreti di diverso tipo. Per progettazione, Vault utilizza una barriera di protezione per tutte le richieste effettuate al suo backend. I dati che lasciano Vault vengono crittografati automaticamente utilizzando una crittografia AES (Advanced Encryption Standard) a 256 bit nella modalità contatore Galois (GCM) con nonces a 96 bit.

Secrets Manager crittografa tutti i segreti inattivi con la crittografia envelopeIl processo di crittografare i dati con una chiave di crittografia dei dati e poi crittografare la chiave con una chiave root che può essere completamente gestita.. I tuoi segreti crittografati sono archiviati in un bucket Cloud Object Storage dedicato, univoco per la tua istanza. Per proteggere i segreti a riposo, Secrets Manager si integra con un servizio di gestione delle chiavi, come Key Protect. Ogni versione di ogni segreto è crittografata da una chiave di crittografia dei dati (DEK) protetta da una chiave principaleUna chiave di impacchettamento simmetrica utilizzata per la crittografia e la decrittografia di altre chiavi archiviate in un servizio di dati., utilizzata da Secrets Manager per sigillare e sbloccare l'accesso al Vault. Questa integrazione protegge i tuoi segreti utilizzando le chiavi di crittografia che sono radicate in moduli di sicurezza hardwareUn dispositivo fisico che fornisce archiviazione delle chiavi, gestione delle chiavi e crittografia su richiesta come un servizio gestito.convalidati FIPS. In nessun momento le tue credenziali sono disponibili in testo semplice mentre sono memorizzate dal servizio.

Secrets Manager utilizza anche i seguenti meccanismi di sicurezza per proteggere i tuoi dati in transito.

  • TLS 1.2 + per comunicazioni end-to-end
  • mTLS per le comunicazioni interne
  • Protezione Web App Firewall e DDoS
  • Regole di rete Ingress ed Egress per isolare la tua istanza dedicata

Protezione dei dati sensibili in Secrets Manager

Puoi aggiungere un livello superiore di controllo della crittografia ai tuoi dati inattivi (quando sono archiviati) abilitando l'integrazione con un servizio di gestione delle chiavi.

I dati memorizzati in IBM Cloud vengono crittografati a riposo utilizzando la crittografia a busta. Se hai bisogno di controllare le chiavi di crittografia, puoi integrare un servizio di gestione delle chiavi. Questi processi sono comunemente indicati come BYOK (Bring Your Own Keys) o KYOK (Keep Your Own Keys). Con un servizio di gestione delle chiavi, puoi creare, importare e gestire le chiavi di crittografia. Puoi assegnare le politiche di accesso alle chiavi, assegnare utenti o ID servizio alle chiavi o fornire l'accesso alla chiave solo a un servizio specifico.

La seguente tabella descrive le tue opzioni per gestire la crittografia dei tuoi dati Secrets Manager.

Opzioni di crittografia per Secrets Manager
Crittografia Descrizione
Crittografia gestita dal provider I dati archiviati in Secrets Manager vengono crittografati in fase di archiviazione tramite una chiave gestita da IBM. La chiave di crittografia è memorizzata in un'istanza Key Protect istanza standard gestita dal servizio. Questa è l'impostazione predefinita.
Crittografia gestita dal cliente I dati archiviati su Secrets Manager vengono crittografati in fase di archiviazione utilizzando una chiave di crittografia di cui sei il proprietario e che gestisci tu stesso. È possibile utilizzare una chiave di root gestita in Key Protect.

Informazioni sulle chiavi gestite dal cliente

Secrets Manager utilizza la crittografia envelope per implementare le chiavi gestite dal cliente. La crittografia envelope descrive la codifica di una chiave di crittografia con un'altra chiave di crittografia. La chiave utilizzata per crittografare i dati effettivi è nota come chiave di crittografia dei dati(DEK)Una chiave di crittografia utilizzata per crittografare i dati archiviati in un'applicazione.. La DEK stessa non viene mai memorizzata, ma viene protetta da una seconda chiave che è nota come KEK (key encryption key) per creare una DEK con wrapping. Per decrittografare i dati, la DEK impacchettata viene spacchettata per ottenere la DEK. Questo processo è possibile solo accedendo alla KEK, che in questo caso è la chiave radice memorizzata nel servizio di gestione delle chiavi.

È possibile crittografare i dati memorizzati in Secrets Manager utilizzando il processo Bring Your Own Key (BYOK), supportato da Key Protect. Questo servizio consente di importare le chiavi di crittografia dai moduli di sicurezza hardware (HSM) in sede e di gestire le chiavi. Se si desidera il controllo esclusivo dell'intera gerarchia di chiavi, compresa la chiave master, è possibile utilizzare il processo Keep Your Own Key (KYOK), supportato da Key Protect. Con KYOK, oltre alle funzionalità BYOK, avete la garanzia tecnica che nemmeno IBM possa accedere alle vostre chiavi. Ulteriori informazioni.

Abilitazione delle chiavi gestite dal cliente per Secrets Manager

Se scegli di lavorare con una chiave che gestisci, devi assicurarti che l'autorizzazione IAM valida sia assegnata all'istanza di Secrets Manager con cui stai lavorando. Per creare tale autorizzazione, puoi utilizzare la seguente procedura.

  1. Crea un'istanza di Key Protect.

  2. Genera o importa una chiave root nella tua istanza del servizio di gestione delle chiavi.

    Quando si utilizza Key Protect per creare una chiave principale, il servizio genera materiale per chiavi crittografiche radicate in HSM basati su cloud. Assicurati che il nome della tua chiave non contenga alcuna informazione personale come il tuo nome o la tua posizione.

  3. Concedere l'accesso al servizio a Key Protect o Hyper Protect Crypto Services.

    Devi essere il proprietario dell'account o un amministratore per l'istanza del servizio di gestione delle chiavi con cui stai lavorando. Devi anche avere almeno l'accesso Visualizzatore per il servizio Secrets Manager.

    1. Vai su Gestisci > Accesso IAM > Autorizzazioni.
    2. Seleziona il conto di origine
      • Selezionare Questo account se si intende eseguire il provisioning di un'istanza di Secrets Manager in questo account.
      • Seleziona Account specifico e fornisci l'ID del tuo account di origine in cui prevedi di eseguire il provisioning dell'istanza di Secrets Manager.
    3. Selezionare l'istanza specifica di Key Protect che contiene la chiave principale come servizio di destinazione.
    4. Per definire l'autorizzazione:
      • Tutte le chiavi di un portachiavi: fare clic su Aggiungi una condizione, selezionare ID portachiavi e fornire l'ID del portachiavi.
      • Una chiave di crittografia specifica: fare clic su Aggiungi una condizione, selezionare Tipo di risorsa e fornire il valore chiave. Quindi fare clic su Aggiungi una condizione, selezionare ID risorsa e fornire l'ID della chiave di crittografia.
    5. Assegna il ruolo di " Lettore ".
    6. Fare clic su Autorizza per confermare l'autorizzazione.

    Se si sceglie di eliminare l'istanza Secrets Manager in un secondo momento, anche questa autorizzazione viene eliminata da IAM.

  4. Crea la tua istanza di Secrets Manager utilizzando la chiave di root che hai precedentemente autorizzato.

Eliminazione dei tuoi dati in Secrets Manager

Quando elimini la tua istanza di Secrets Manager, vengono eliminati anche tutti i dati utente ad essa associati. Quando l'istanza del servizio viene eliminata, ha inizio un periodo di recupero di 7 giorni. Durante quel periodo, è possibile ripristinare l'istanza e tutti i dati utente ad essa associati. Tuttavia, se l'istanza e i dati vengono eliminati in modo permanente, non possono più essere ripristinati. Secrets Manager non memorizza alcun dato dalle istanze eliminate in modo permanente.

Se la tua istanza è stata eliminata automaticamente come parte della release dei nuovi piani dei prezzi, puoi utilizzare il processo di recupero spazio per ripristinarlo. Dopo che è stato ripristinato, è necessario aggiornare il piano entro 1 ora o verrà eliminato di nuovo.

La politica di conservazione dei dati di Secrets Manager illustra per quanto tempo i tuoi dati vengono archiviati dopo che elimini il servizio. La politica di conservazione dei dati è inclusa nella descrizione del servizio Secrets Manager, che puoi trovare nei Termini e avvisi di IBM Cloud.

Eliminazione di un'istanza di Secrets Manager

Se non hai più bisogno di un'istanza di Secrets Manager, puoi eliminare l'istanza del servizio e tutti i dati archiviati. La tua istanza entra in uno stato disabilitato e dopo 7 giorni i suoi dati vengono eliminati definitivamente. Puoi anche scegliere di eliminare la tua istanza del servizio utilizzando la console.

Durante il periodo di bonifica di 7 giorni, non eliminare le autorizzazioni tra Secrets Manager e altri servizi integrati, come Key Protect. Secrets Manager utilizza l'autorizzazione per disiscrivere l'istanza da qualsiasi risorsa associata in tali servizi. Dopo l'eliminazione definitiva dell'istanza, l'autorizzazione viene eliminata anche da IAM.

  1. Elimina il servizio e inseriscilo in un periodo di recupero di 7 giorni.

    ibmcloud resource service-instance-delete "INSTANCE_NAME"
    

    Sostituisci " INSTANCE_NAME " con il nome dell'istanza di " Secrets Manager " che desideri eliminare.

  2. Facoltativo: per eliminare definitivamente la tua istanza, recupera l'ID di recupero.

    ibmcloud resource reclamations --resource-instance-id INSTANCE_ID
    

    Sostituisci INSTANCE_ID con il tuo ID istanza Secrets Manager.

    Se si sceglie di eliminare definitivamente l'istanza eliminandone il recupero spazio, non è possibile ripristinare i dati.

  3. Facoltativo: elimina in modo permanente l'istanza di recupero.

    ibmcloud resource reclamation-delete RECLAMATION_ID
    

    Sostituisci " <reclamation_ID> " con il valore che hai recuperato nel passaggio precedente.

Ripristino di un'istanza del servizio eliminata

Se non hai eliminato definitivamente la tua istanza, puoi ripristinarla durante il periodo di recupero di 7 giorni.

  1. Visualizzare le istanze del servizio disponibili per il ripristino.

    ibmcloud resource reclamations
    

    Dall'elenco delle istanze disponibili, copia l'ID di recupero spazio dell'istanza Secrets Manager che vuoi ripristinare.

  2. Ripristina il recupero.

    ibmcloud resource reclamation-restore RECLAMATION_ID
    

    Sostituisci " <reclamation_ID> " con il valore che hai recuperato nel passaggio precedente.