Protegendo seus dados no Secrets Manager

Para assegurar que seus dados possam ser gerenciados de forma segura ao usar o IBM Cloud® Secrets Manager, é importante saber exatamente quais dados estão armazenados e criptografados e como é possível excluí-los. A criptografia de dados usando chaves gerenciadas pelo cliente é suportada pelas integrações com o Key Protect ou o Hyper Protect Crypto Services.

Como seus dados são armazenados e criptografados no Secrets Manager

Ao trabalhar com o Secrets Manager, o serviço se comunica com o HashiCorp Vault para processar operações sobre segredos de diferentes tipos. Por design, o Vault usa uma barreira de segurança para todas as solicitações que são feitas em seu back-end. Os dados que saem do Vault são criptografados automaticamente usando uma cifra de Padrão de Criptografia Avançado (AES) de 256 bits no Galois Counter Mode (GCM) com nonces de 96 bits.

Secrets Manager criptografa todos os segredos em repouso por meio da criptografia de envelopeO processo de criptografar dados com uma chave de criptografia de dados e, em seguida, criptografar a chave com uma chave raiz que pode ser totalmente gerenciada.. Seus segredos criptografados são armazenados em um depósito dedicado do Cloud Object Storage que é exclusivo para sua instância. Para proteger segredos em repouso, o Secrets Manager se integra a um serviço de gerenciamento de chaves, como o Key Protect. Cada versão de cada segredo é criptografada por uma chave de criptografia de dados (DEK) protegida por uma chave raizUma chave de quebra simétrica que é usada para criptografar e decriptografar outras chaves que são armazenadas em um serviço de dados., que é utilizada pelo serviço “ Secrets Manager ” para bloquear e desbloquear o acesso ao Vault. Essa integração protege seus segredos por meio do uso de chaves de criptografia incorporadas em módulos de segurança de hardwareUm dispositivo físico que fornece criptografia sob demanda, gerenciamento de chave e armazenamento de chave como um serviço gerenciado. validados pela FIPS. Em nenhum momento suas credenciais ficam disponíveis em texto não criptografado ao serem armazenadas pelo serviço.

O Secrets Manager também usa os mecanismos de segurança a seguir para proteger seus dados em trânsito.

  • TLS 1.2 e mais recente para comunicações de ponta a ponta
  • mTLS para comunicações internas
  • Proteção DDoS e Web App Firewall
  • Regras de rede de ingresso e egresso para isolar sua instância dedicada

Protegendo seus dados sensíveis no Secrets Manager

É possível incluir um nível mais alto de controle de criptografia em seus dados em repouso (ao serem armazenados) ativando a integração a um serviço de gerenciamento de chave.

Os dados armazenados na IBM Cloud são criptografados em repouso usando a criptografia de envelope. Se for necessário controlar as chaves de criptografia, será possível integrar um serviço de gerenciamento de chave. Esses processos são comumente chamados de Bring Your Own Keys (BYOK) ou Keep Your Own Keys (KYOK). Com um serviço de gerenciamento de chave, é possível criar, importar e gerenciar as chaves de criptografia. É possível designar políticas de acesso às chaves, designar usuários ou IDs de serviço às chaves ou conceder à chave acesso apenas a um serviço específico.

A tabela a seguir descreve suas opções para o gerenciamento da criptografia de seus dados do Secrets Manager.

Opções de criptografia para Secrets Manager
Criptografia Descrição
Criptografia gerenciada pelo provedor Os dados que você armazena no Secrets Manager são criptografados em repouso usando uma chave gerenciada pela IBM. A chave de criptografia é armazenada em uma instância Key Protect instância padrão gerenciada pelo serviço. Essa é a configuração padrão.
Criptografia gerenciada pelo cliente Os dados que são armazenados no Secrets Manager são criptografados em repouso usando uma chave de criptografia que você possui e gerencia. Você pode usar uma chave raiz que você gerencia em Key Protect.

Sobre as chaves gerenciadas pelo cliente

O Secrets Manager usa a criptografia de envelope para implementar chaves gerenciadas pelo cliente. A criptografia de envelope descreve como criptografar uma chave de criptografia com outra chave de criptografia. A chave utilizada para criptografar os dados propriamente ditos é conhecida como chave de criptografia de dados(DEK)Uma chave criptográfica usada para criptografar dados que são armazenados em um aplicativo.. A DEK em si nunca é armazenada, mas é agrupada por uma segunda chave que é conhecida como chave de criptografia de chaves (KEK) para criar uma DEK agrupada. Para decriptografar os dados, a DEK agrupada é desagrupada para obter a DEK. Esse processo é possível apenas acessando o KEK, que, nesse caso, é sua chave raiz armazenada em seu serviço de gerenciamento de chaves.

Você pode criptografar os dados que armazena em Secrets Manager usando o processo Bring Your Own Key (BYOK), que é compatível com Key Protect. Com esse serviço, você pode importar suas chaves de criptografia dos módulos de segurança de hardware (HSM) locais e, em seguida, gerenciá-las. Se quiser ter controle exclusivo de toda a hierarquia de chaves, o que inclui a chave mestra, você pode usar o processo Keep Your Own Key (KYOK), que é compatível com o site Key Protect. Com o KYOK, além dos recursos BYOK, você tem a garantia técnica de que nem mesmo o site IBM pode acessar suas chaves. Saiba mais.

Ativando chaves gerenciadas pelo cliente para o Secrets Manager

Se você optar por trabalhar com uma chave que você gerencia, assegure-se de que uma autorização do IAM válida esteja designada à instância do Secrets Manager com a qual você está trabalhando. Para criar essa autorização, é possível usar as etapas a seguir.

  1. Crie uma instância do Key Protect.

  2. Gerar ou importar uma chave raiz na sua instância de serviço de gerenciamento de chaves.

    Quando você usa o Key Protect para criar uma chave raiz, o serviço gera material de chave criptográfica que está enraizado em HSMs baseados em nuvem. Certifique-se de que o nome da chave não contenha informações pessoais, como seu nome ou local.

  3. Conceda o acesso de serviço ao Key Protect ou Hyper Protect Crypto Services.

    Deve-se ser o proprietário da conta ou um administrador da instância do serviço de gerenciamento de chave com o qual se está trabalhando. Deve-se também ter pelo menos o acesso de Visualizador para o serviço do Secrets Manager.

    1. Acesse Gerenciar > Acessar o IAM > Autorizações.
    2. Selecione a conta de origem
      • Selecione This account se estiver planejando provisionar uma instância do Secrets Manager nessa conta.
      • Selecione Specific account (Conta específica ) e forneça o ID da conta de origem onde você planeja provisionar a instância Secrets Manager.
    3. Selecione a instância específica de Key Protect que contém sua chave raiz como o serviço de destino.
    4. Para definir o escopo da autorização:
      • Todas as chaves em um chaveiro: clique em Adicionar uma condição, selecione ID do chaveiro e forneça a ID do chaveiro.
      • Uma chave de criptografia específica: clique em Adicionar uma condição, selecione Tipo de recurso e forneça o valor da chave. Em seguida, clique em Add a condition (Adicionar uma condição ), selecione Resource ID (ID do recurso ) e forneça o ID de sua chave de criptografia.
    5. Atribua a função de Leitor.
    6. Clique em Autorizar para confirmar a autorização.

    Se você optar por excluir sua instância do Secrets Manager posteriormente, esta autorização também será excluída pelo IAM.

  4. Crie sua instância Secrets Manager usando a chave raiz que você autorizou anteriormente.

Excluindo seus dados no Secrets Manager

Ao excluir sua instância do Secrets Manager, todos os dados do usuário associados a ela também serão excluídos. Quando a instância de serviço é excluída, inicia-se um período de recuperação de 7 dias. Durante esse período, você poderá restaurar a instância e todos os dados de usuário associados a ela. No entanto, se a instância e os dados forem excluídos permanentemente, eles não poderão mais ser restaurados. O Secrets Manager não armazena nenhum dado de instâncias excluídas permanentemente.

Se a sua instância foi automaticamente excluída como parte da liberação de novos planos de precificação, é possível usar o processo de recuperação para restaurá-la. Depois que for restaurado, faça upgrade do seu plano dentro de 1 hora ou ele será excluído novamente.

A política de retenção de dados do Secrets Manager descreve por quanto tempo seus dados são armazenados depois de excluir o serviço. A política de retenção de dados está incluída na descrição do serviço do Secrets Manager, que pode ser localizada nos Termos e Avisos do IBM Cloud.

Excluindo uma instância do Secrets Manager

Se você não precisar mais de uma instância do Secrets Manager, é possível excluir a instância de serviço e quaisquer dados que estejam armazenados. Sua instância entra em um estado desativado e, após 7 dias, seus dados são excluídos permanentemente. Também é possível optar por excluir sua instância de serviço usando o console.

Durante o período de recuperação de 7 dias, não exclua as autorizações entre o Secrets Manager e outros serviços integrados, como o Key Protect. O Secrets Manager usa a autorização para cancelar o registro de sua instância de quaisquer recursos associados nesses serviços. Depois que a instância é excluída permanentemente, a autorização também é excluída pelo IAM.

  1. Exclua o serviço e coloque-o em um período de recuperação de sete dias.

    ibmcloud resource service-instance-delete "INSTANCE_NAME"
    

    Substitua INSTANCE_NAME pelo nome da instância do Secrets Manager que você deseja excluir.

  2. Opcional: para excluir permanentemente sua instância, obtenha o ID de recuperação.

    ibmcloud resource reclamations --resource-instance-id INSTANCE_ID
    

    Substitua INSTANCE_ID pelo seu ID da instância do Secrets Manager.

    Se você optar por excluir permanentemente a instância excluindo a recuperação dela, não será possível restaurar seus dados.

  3. Opcional: exclua permanentemente a instância de recuperação.

    ibmcloud resource reclamation-delete RECLAMATION_ID
    

    Substitua <reclamation_ID> pelo valor que você recuperou na etapa anterior.

Restaurando uma instância de serviço excluída

Se você não tiver excluído permanentemente sua instância, será possível restaurá-la durante o período de recuperação de 7 dias.

  1. Visualize quais instâncias de serviço estão disponíveis para restauração.

    ibmcloud resource reclamations
    

    Na lista de instâncias disponíveis, copie o ID de recuperação da instância do Secrets Manager que você deseja restaurar.

  2. Restaure a recuperação.

    ibmcloud resource reclamation-restore RECLAMATION_ID
    

    Substitua <reclamation_ID> pelo valor que você recuperou na etapa anterior.