在 Secrets Manager 中保護資料安全
為了確保您在使用 IBM Cloud® Secrets Manager 時能安全地管理您的資料,了解哪些資料已被儲存和加密,以及如何刪除這些資料,至關重要。 透過與 Key Protect 或 Hyper Protect Crypto Services 整合,可使用客戶管理的金鑰進行資料加密。
您的資料在 Secrets Manager
當您使用 Secrets Manager 時,服務會與 HashiCorp Vault 通訊,以處理不同類型秘密的作業。 依設計,Vault 會對對其後端提出的所有要求使用安全屏障。 離開 Vault 的資料會在 Galois 計數器模式 (GCM) 中使用 256 位元「進階加密標準 (AES)」密碼自動加密,並具有 96 位元 Nonce。
Secrets Manager 會使用 封套加密使用資料加密金鑰加密資料,然後使用可完全管理的根金鑰對該金鑰進行加密的程序。來加密所有靜態密鑰。 您已加密的密鑰會儲存在您實例特有的專用 Cloud Object Storage 儲存區中。 為了在休息時保護機密,Secrets Manager 整合了金鑰管理服務,例如 Key Protect。 每個版本的每個秘密都由資料加密金鑰 (DEK) 加密,該金鑰由 根鍵一種對稱包裝金鑰,用於對儲存在資料服務中的其他金鑰進行加密和解密。 保護,Secrets Manager 到 封鎖和解除封鎖進入 Vault。 此整合透過使用植根於 FIPS 驗證的 硬體安全模組以受管理服務方式,提供隨需應變加密、金鑰管理及金鑰儲存的實體應用裝置。中的加密金鑰來保護密鑰。 當您的認證由服務儲存時,絕不會以明碼提供。
Secrets Manager 也會使用下列安全機制來保護傳輸中的資料。
- TLS 1.2 + 用於端對端通訊
- mTLS,用於內部通訊
- Web 應用程式防火牆及 DDoS 保護
- 隔離專用實例的 Ingress 及 Egress 網路規則
在 Secrets Manager 中保護機密資料
您可以透過啟用與金鑰管理服務的整合,將更高層次的加密控制新增至靜態資料 (儲存時)。
您儲存的數據IBM Cloud使用信封加密進行靜態加密。 若您需要管理加密金鑰,可以整合一項金鑰管理服務。 這些處理程序通常稱為「自帶金鑰 (BYOK)」或「保留自己的金鑰 (KYOK)」。 透過金鑰管理服務,您可以建立、匯入及管理加密金鑰。 您可以為金鑰指派存取原則,為金鑰指派使用者或服務 ID,或者只向特定的服務授與金鑰存取權。
下表說明用於管理 Secrets Manager 資料加密的選項。
| 加密 | 說明 |
|---|---|
| 提供者管理的加密 | 您儲存於 Secrets Manager 中的資料,會透過由 IBM 管理的金鑰進行靜態加密。 加密金鑰儲存在 Key Protect 服務管理的標準實例中。 這是預設的設定。 |
| 客戶管理的加密 | 儲存於 Secrets Manager 中的資料,會透過您自行擁有並管理的加密金鑰進行靜態加密。 您可以使用在 Key Protect. |
關於客戶管理的金鑰
Secrets Manager 採用封套加密來實作由客戶管理的金鑰。 封套加密說明加密金鑰是用另一個加密金鑰來加密的。 用於加密實際資料的金鑰稱為 資料加密金鑰(DEK)用於加密儲存在應用程式中的資料的加密金鑰。。 DEK 本身永不會儲存,但是會用第二個金鑰(亦稱為「金鑰加密金鑰 (KEK)」)來封裝,以建立一個封裝 DEK。 如果要將資料解密,則會解開封裝的 DEK,以取得 DEK。 此流程僅能透過存取 KEK 來實現,在此情況下,KEK 即為您儲存於金鑰管理服務中的根金鑰。
您可以使用 Key Protect 支援的自備金鑰程序 (BYOK) 來加密儲存在 Secrets Manager 中的資料。 透過此服務,您可以從內部硬體安全模組 (HSM) 匯入加密金鑰,然後進行管理。 如果您想要獨占整個金鑰階層的控制權,包括主金鑰,您可以使用 Keep Your Own Key (KYOK) 程序,該程序支援 由 Key Protect。 有了 KYOK,除了 BYOK 功能外,您還可以獲得技術上的保證,即使 IBM 也無法存取您的鑰匙。 瞭解更多資訊。
針對 Secrets Manager 啟用客戶管理的金鑰
如果您選擇使用您所管理的金鑰,則必須確保將有效的 IAM 授權指派給您正在使用的 Secrets Manager 實例。 若要建立該授權,您可以使用下列步驟。
-
建立 Key Protect 實例。
-
產生或匯入根金鑰 至金鑰管理服務實例。
當您使用 Key Protect 建立根金鑰時,服務會產生根植於雲端 HSM 的加密金鑰資料。 請確定金鑰的名稱不包含任何個人資訊,例如您的名稱或位置。
-
授與服務存取權給 Key Protect 或 Hyper Protect Crypto Services。
您必須是您正在使用之金鑰管理服務實例的帳戶擁有者或管理者。 您還必須至少具有 Secrets Manager 服務的「檢視者」存取權。
- 前往「管理」>「IAM 存取權限」>「授權」。
- 選擇來源帳戶
- 如果計劃在此帳戶中配置 Secrets Manager 實例,請選取此帳戶。
- 選擇特定帳號,並提供您計劃佈建 Secrets Manager 範例的來源帳號 ID。
- 選擇包含您的根金鑰的 Key Protect 特定實例作為目標服務。
- 要設定授權範圍:
- 鑰匙圈中的所有鑰匙:按一下新增條件,選擇鑰匙圈 ID,並提供鑰匙圈的 ID。
- 特定的加密金鑰:按一下新增條件,選擇資源類型,並提供值金鑰。 接下來按一下新增條件,選擇資源 ID 並提供加密金鑰的 ID。
- 指派「讀取者」角色。
- 按一下 授權 以確認授權。
如果您選擇 稍後刪除 Secrets Manager 範例,此授權亦會由 IAM 刪除。
-
使用之前授權的 root 金鑰 建立 Secrets Manager 範例。
在 Secrets Manager 中刪除資料
當您刪除 Secrets Manager的實例時,也會刪除與它相關聯的所有使用者資料。 刪除服務實例時,會開始 7 天收回期間。 在此期間,您可以還原實體及其所有相關的使用者資料。 不過,如果永久刪除實例及資料,則無法再還原。Secrets Manager 不會儲存來自永久刪除實例的任何資料。
如果在發行新的定價方案時自動刪除您的實例,您可以使用收回處理程序來還原它。 還原之後,您必須在 1 小時內升級方案,否則會再次刪除它。
Secrets Manager 的資料保留政策說明了您刪除該服務後,您的資料會被儲存多久。 資料保留原則包含在 Secrets Manager 服務說明中,您可以在 IBM Cloud 條款與注意事項 中找到。
刪除一個 Secrets Manager 實例
如果您不再需要 Secrets Manager的實例,則可以刪除服務實例及所儲存的任何資料。 您的實例會進入停用狀態,並在 7 天之後永久刪除其資料。 您也可以選擇使用主控台來刪除服務實例。
在 7 天的回收期內,請勿刪除 Secrets Manager 與其他整合服務(例如 Key Protect )之間的授權。Secrets Manager 會使用該授權將您的實例從這些服務中的任何相關資源中註銷。 永久刪除實例之後,IAM 也會刪除授權。
-
刪除服務,並將它置於 7 天的收回期間。
ibmcloud resource service-instance-delete "INSTANCE_NAME"請將
INSTANCE_NAME替換為您要刪除的Secrets Manager執行個體名稱。 -
選用項目: 若要永久刪除實例,請取得收回 ID。
ibmcloud resource reclamations --resource-instance-id INSTANCE_ID將
INSTANCE_ID取代為 Secrets Manager 實例 ID。如果您選擇透過刪除實例的收回來永久刪除實例,則無法還原資料。
-
選用項目: 永久刪除收回實例。
ibmcloud resource reclamation-delete RECLAMATION_ID請將「
<reclamation_ID>」替換為您在上一步驟中取得的那個值。
還原已刪除的服務實例
如果您尚未永久刪除實例,則可以在 7 天收回期間還原它。
-
檢視哪些服務實例可用於還原。
ibmcloud resource reclamations從可用的實例清單中,複製您要還原之 Secrets Manager 實例的收回 ID。
-
還原收回。
ibmcloud resource reclamation-restore RECLAMATION_ID請將「
<reclamation_ID>」替換為您在上一步驟中取得的那個值。