Sobre a criptografia de dados para VPC

Os volumes, instantâneos e compartilhamentos de arquivos do VPC utilizam criptografi AES-256 e por padrão. Você pode usar instâncias padrão ou dedicadas d Key Protect para criptografia gerenciada pelo cliente.

Criptografia gerenciada pela IBM

Por padrão, os volumes de VPC e os compartilhamentos de arquivos são criptografados em repouso com a criptografia gerenciada pela IBM. O serviço vem sem custo adicional.

A criptografia gerenciada pela IBM usa os protocolos padrão de mercado a seguir:

  • AES-256 criptografia.
  • As chaves são gerenciadas internamente por meio do Protocolo de Interoperabilidade de Gerenciamento de Chaves (KMIP).
  • A arquitetura de armazenamento é validada para o Federal Information Security Management Act (FISMA) e o Health Insurance Portability and Accountability Act (HIPAA)
  • A arquitetura de armazenamento também é validada quanto à conformidade com a Indústria de Cartões de Pagamento (PCI), Basileia II, a Lei de Informação sobre Violações de Segurança da Califórnia (SB 1386) e a Diretiva de Proteção de Dados da UE 95/46/EC.
  • IBM Cloud® A Block and File Storage for VPC usa unidades com autocriptografia (SEDs) para ajudar a garantir a segurança dos dados e a conformidade com os padrões do setor.
    • Para os perfis de volume e compartilhamento da Geração 1, todos os MZRs usam SEDs validados para a Publicação 140-2 Nível 1 ou 140-3 Nível 1 do Padrão Federal de Processamento de Informações (FIPS), dependendo do módulo de software, atendendo aos padrões de segurança federais.
    • Para perfis de volume e compartilhamento de blocos da geração 2, como os perfis sdp e rfs, a arquitetura de armazenamento usa SEDs em conformidade com FIPS 140-2 Nível 1, 140-3 Nível 1 ou TCG OPAL em todas as regiões. Durante o provisionamento, os volumes sdp podem ser criados em qualquer tipo de unidade.

IBM tem o compromisso de manter altos padrões de proteção de dados e conformidade regulamentar. Todas as unidades de armazenamento atendem a padrões de segurança reconhecidos, e você pode confiar na robustez dos mecanismos de criptografia e proteção de dados que estão em vigor em todas as regiões.

Criptografia gerenciada pelo cliente

Para a criptografia de ponta a ponta no IBM Cloud, você pode usar a criptografia gerenciada pelo cliente. Seus dados são protegidos enquanto em repouso e também em trânsito do armazenamento para o hypervisor e o host. Você é responsável por criptografar seus dados fora da VPC.

Com a criptografia gerenciada pelo cliente, você pode trazer sua própria chave raiz do cliente (CRK) para a nuvem ou solicitar que um serviço de gerenciamento de chaves (KMS) gere uma chave para você. As chaves raiz são usadas para criptografar senhas de volume, compartilhamento de arquivos e imagens personalizadas por meio da criptografia em envelope, um processo que envolve uma chave em outra chave.

Os serviços de gerenciamento de chaves compatíveis são o Key Protect Standard e o Dedicated.

Key Protect está disponível em duas opções de implementação para atender a diferentes requisitos de segurança e conformidade:

  • Padrão (multilocatário): Oferece conformidade com FIPS 140-2 Nível 3 com infraestrutura de HSM compartilhada. IBM gerencia as chaves mestras do HSM. Ideal para a maioria dos casos de uso de criptografia gerenciada pelo cliente.

  • Dedicado (locatário único): Oferece conformidade com FIPS 140-3 Nível 4 (enviado para certificação) com partições HSM dedicadas. Você possui e gerencia suas próprias chaves mestras, sem acesso de administrador ao IBM. Oferece isolamento completo da carga de trabalho e é executado em uma infraestrutura de computação confidencial. Ideal para setores altamente regulamentados e dados confidenciais que exigem segurança máxima.

Para obter uma comparação detalhada, consulte Sobre o Standard e o Dedicated Key Protect.

As " Hyper Protect Crypto Services " estão obsoletas. Os clientes podem usar as instâncias existentes até 20 de março de 2027. Para obter mais informações, consulte “Descontinuação do IBM Cloud Hyper Protect Crypto Services ”. Para garantir proteção contínua, considere migrar suas chaves de criptografia existentes para uma instância dedicada do Key Protect. Para obter mais informações, consulte o Guia de migração.

Quando você usa a criptografia gerenciada pelo cliente, é possível usar chaves raiz para criptografar recursos em regiões diferentes. É possível criptografar recursos com uma chave que está armazenada em sua instância regional do KMS e usar chaves raiz de outra região. Para obter o melhor desempenho e segurança, hospede sua instância do KMS, suas chaves raiz e seus recursos criptografados na mesma região. Para obter mais informações, consulte Considerações regionais da chave raiz e entre regiões.

Você pode compartilhar chaves raiz entre contas. É possível acessar as chaves raiz de uma conta primária e utilizá-las para criptografar novos volumes e compartilhamentos de arquivos criados em uma conta secundária. Em IBM Cloud, o KMS poderá estar localizado na mesma conta ou em outra conta do serviço que está usando uma chave de criptografia. Esse padrão de implantação permite que as empresas gerenciem centralmente as chaves de criptografia para todas as contas corporativas. Para mais informações, veja Gerenciamento de chave de criptografia.

A criptografia gerenciada pelo cliente está disponível para imagens personalizadas, volumes de inicialização, volumes de dados, instantâneos e compartilhamentos de arquivos.

  • Os dados no volume de inicialização da instância são criptografados por meio da criptografia personalizada de imagem. Você também pode criptografar o volume de inicialização com uma chave raiz diferente.
  • Os volumes de dados podem ser criptografados usando suas próprias chaves raiz ao provisionar uma instância de servidor virtual ou ao criar um volume independente. Ou, é possível usar a mesma chave raiz que você especificou para o volume de inicialização.
  • Os instantâneos criados a partir de um volume de origem herdam a criptografia desse volume.
  • Compartilhamentos de arquivo fornecem uma opção de criptografia gerenciada pelo cliente semelhante aos volumes Block Storage for VPC...

Vantagens da criptografia gerenciada pelo cliente

A criptografia gerenciada pelo cliente apresenta várias vantagens em relação à criptografia gerenciada pel IBM.

Você controla suas chaves:

  • Como você utiliza chaves gerenciadas pelo cliente, você controla a criptografia dos seus volumes do Block Storage for VPC, compartilhamentos de arquivos e imagens personalizadas.
  • Você concede ao serviço IBM VPC o acesso para usar suas chaves raiz na criptografia de seus dados. Você pode revogar o acesso a qualquer momento por qualquer motivo.
  • Seus dados são protegidos enquanto em trânsito do sistema de armazenamento para o hypervisor e o host dentro da VPC e em repouso no Block Storage for VPC e no File Storage for VPC.

Criptografe volumes de inicialização e de dados:

  • Seus dados do Block Storage for VPC são sempre criptografados com suas próprias chaves em repouso e em movimento.
  • Cada volume de inicialização e de dados é criptografado em repouso com uma chave mestra de criptografia exclusiva. Se a chave for comprometida, nenhum outro volume do Block Storage for VPC será afetado, pois a chave comprometida protege apenas um único volume.
  • Os volumes de inicialização primários criados a partir de imagens padrão do Linux ou do Windows são criptografados por padrão com a criptografia gerenciada pelo IBM. Se você criar uma instância a partir de uma imagem padrão e especificar a criptografia gerenciada pelo cliente para os volumes de dados, os dados gravados nesses volumes ficarão protegidos pela criptografia gerenciada pelo cliente.
  • Você controla o número e o uso de chaves raiz a serem usadas para criptografia de envelope no nível de volume. Por exemplo, é possível optar por criptografar seu volume de inicialização com uma chave raiz e os volumes de dados com outra.
  • Os instantâneos criados a partir de volumes de inicialização e de dados herdam a criptografia gerenciada pelo cliente do volume de origem.

Criptografar compartilhamentos de arquivo:

  • Os dados de compartilhamento de arquivos são sempre criptografados com suas próprias chaves em repouso

  • Você controla o número e o uso de chaves raiz para usar para criptografia de envelope no nível de compartilhamentos de arquivo. Ou seja, é possível optar por criptografar todos os compartilhamentos de arquivo com a mesma chave raiz ou cada compartilhamento de arquivo com chaves diferentes. Como alternativa, você pode criptografar alguns compartilhamentos de arquivos com uma chave raiz e outros com chaves raiz diferentes. Você tem flexibilidade completa para implementar seu uso de chave raiz com base em suas necessidades de segurança individuais.

  • Gerencie as chaves raiz para seus compartilhamentos de arquivo girando, desativando ou excluindo chaves. É possível restaurar chaves excluídas no prazo de 30 dias após a exclusão.

Criptografe suas imagens customizadas:

Excelente desempenho:

  • A criptografia gerenciada pelo cliente utiliza a criptografia do hipervisor na infraestrutura da VPC, o que proporciona excelente desempenho de E/S criptografada Block Storage for VPC para suas instâncias de servidor virtual.
  • Com a infraestrutura VPC, é possível criar e iniciar 1.000 instâncias com volumes de inicialização criptografados gerenciados pelo cliente em questão de minutos.
  • Como o hypervisor gerencia a criptografia e a decriptografia, o S.O. guest não precisa modificar os dados. O S.O. guest não tem conhecimento de que a criptografia está ocorrendo.

Rotação de chave e rastreamento de auditoria:

  • Você pode alternar manualmente suas chaves raiz por meio da API ou da CLI, ou configurar uma política de alternância para que suas chaves sejam alternadas automaticamente. As chaves rotativas substituem o material criptográfico original da chave raiz e geram um novo material. Para obter mais informações, consulte Rotação de chave para recursos da VPC.

  • A criptografia gerenciada pelo cliente fornece registros de auditoria sobre o uso da chave raiz. Os eventos são gerados e coletados automaticamente em IBM Cloud Logs.

Tecnologia de criptografia do VPC IBM Cloud

A criptografia é gerenciada pela tecnologia de hipervisor da VPC d IBM Cloud para suas instâncias. Esse recurso oferece um nível de segurança superior em relação às soluções que oferecem apenas criptografia em repouso nos nós de armazenamento. Os dados são sempre criptografados por meio da criptografia de envelope no IBM Cloud.

Bancos de imagens e imagens customizadas usam o formato de arquivo QEMU Copy On Write Versão 2 (QCOW2). O formato de criptografia LUKS protege os arquivos de formato QCOW2. IBM Cloud usa o conjunto de cifras AES-256 e as opções de modo de cifras XTS com LUKS. Essa combinação oferece um nível de segurança muito maior do que o AES-CBC, além de um melhor gerenciamento das senhas para a rotação de chaves, e oferece opções de substituição de chaves caso elas sejam comprometidas.

No total, quatro chaves protegem seus dados:

  • Um Chave gerenciada pelo IBM: criptografa seus dados no sistema de armazenamento backend. A criptografia gerenciada pela IBMno sistema de armazenamento é sempre aplicada, mesmo quando você usa a criptografia gerenciada pelo cliente Essa chave protege seus dados enquanto em trânsito e enquanto em repouso.

    A criptografia do link de rede entre sua carga de trabalho fora de IBM Cloud e uma carga de trabalho dentro de IBM Cloud é de sua responsabilidade. Para obter mais informações, consulte Criptografia na segurança e na conformidade de regulamentação.

  • Uma chave de criptografia de dados (DEK) criptografa dados no arquivo QCOW2 e protege os clusters de dados de bloco no disco virtual. O DEK é gerenciado pela tecnologia de código aberto QEMU e gerado automaticamente quando um arquivo QCOW2 é criado.

    Para volumes do tipo “ Block Storage for VPC ” criados a partir de imagens padrão, o DEK é gerado pelo QEMU em execução em hipervisores KVM fornecidos pel IBM. Para volumes Block Storage for VPC que são criados a partir de imagens personalizadas, ele é gerado pelo QEMU que é executado em seu nó local. O DEK (uma chave AES-256) é criptografado com uma passphrase LUKS e armazenado criptografado no arquivo QCOW2.

  • Uma senha LUKS (também chamada de “chave de criptografia da chave”) criptografa e descriptografa a DEK. Essa chave é gerenciada pela infraestrutura de VPC de geração 2 e é criptografada pela chave raiz. Ele é armazenado como metadados que estão associados ao volume Block Storage for VPC que contém o arquivo QCOW2.

  • Uma chave raiz do cliente que criptografa passphrases de volume, compartilhamento e imagem customizada com criptografia de envelope, que cria um DEK ou WDEK agrupado. As chaves raiz são gerenciadas pelos clientes a partir de instâncias do KMS e são armazenadas e gerenciadas com segurança dentro da instância do KMS. A chave raiz também desagrupa (decriptografa) o WDEK, fornecendo acesso aos seus dados criptografados.

Serviços de gerenciamento de chave suportados.

Key Protect é o serviço de gerenciamento de chaves preferido para criptografia gerenciada pelo cliente na VPC. Ele está disponível em duas opções de implementação:

Key Protect opções de implantação
Opção de implantação Certificação HSM Ocupação Descrição
Padrão FIPS 140-2 Nível 3 (enviado para certificação) Diversos locatários Um KMS econômico com infraestrutura HSM compartilhada. IBM gerencia as chaves mestras do HSM. Você pode importar ou criar chaves raiz e gerenciá-las com segurança.
Dedicado FIPS 140-3 Nível 4 (enviado para certificação) Locatário único O mais alto nível de segurança com partições HSM dedicadas. Você possui e gerencia as chaves mestras do HSM sem acesso de administrador ao site IBM. Isolamento completo da carga de trabalho com computação confidencial.

Escolha entre Standard e Dedicated:

  • Use o Standard para a maioria das cargas de trabalho que exigem criptografia gerenciada pelo cliente com infraestrutura compartilhada econômica.
  • Use o Dedicated para setores altamente regulamentados, dados confidenciais que exigem segurança máxima ou quando precisar de controle total sobre a raiz de confiança.

Para obter mais informações sobre as diferenças e quando usar cada opção, consulte Sobre o Standard e o Dedicated Key Protect.

Você pode ver o Key Protect Standard sendo descrito como BYOK (Bring Your Own Key) e o Key Protect Dedicated como KYOK (Keep Your Own Key).

Criptografia de envelope

As chaves raiz servem como chaves de agrupamento de chaves e são uma parte importante da criptografia de envelope. Com a criptografia de envelope, as chaves raiz criptografam as passphrases LUKS (também chamadas de chaves de criptografia de chaves) que, por sua vez, protegem as chaves de criptografia de dados (DEKs) que criptografam seus dados no disco virtual.

Figura ilustrando a criptografia de envelope.
Visão contextual da criptografia de envelope

O KMS armazena sua chave e disponibiliza-a durante a criptografia de volume e de imagem customizada. Você também gerencia suas chaves no KMS.

Uma chave mestra de criptografia exclusiva é atribuída a volumes de armazenamento em bloco e compartilhamentos de arquivos. Essa chave exclusiva é gerada pelo hipervisor do host da instância. Essa chave é criptografada por uma passphrase e agrupada (criptografada) pela chave raiz, criando um DEK agrupado ou WDEK. O WDEK é armazenado como metadados com o volume ou a imagem e não está disponível nas interfaces de VPC.

As imagens personalizadas são criptografadas pela sua própria senha LUKS, criada por meio do QEMU. Depois que a imagem for criptografada, você deve envolver a senha com sua chave raiz, que está armazenada no KMS.

Para obter mais informações sobre criptografia de envelope, consulte Key Protect- Protegendo dados com criptografia de envelope.

Considerações sobre chave raiz regional e regional cruzada

Ao utilizar a criptografia gerenciada pelo cliente para volumes, compartilhamentos de arquivos e imagens personalizadas, você pode manter suas chaves raiz na mesma região que seus recursos ou em uma região diferente (entre regiões).

As chaves regionais cruzadas oferecem mais disponibilidade de chave com a troca de latência um pouco mais alta. É possível criar e gerenciar chaves raiz em uma região e aplicá-las a recursos em outra região. As chaves entre regiões estão disponíveis em todas as regiões.

Para obter desempenho e segurança ideais, use chaves raiz na mesma região que seus recursos criptografados. O serviço regional usa terminais privados para diversas zonas de disponibilidade. Se uma zona específica estiver indisponível, você poderá continuar acessando suas chaves raiz e seus recursos criptografados a partir de outra zona.

Quando você usa chaves raiz regionalmente ou cruzadas regionalmente, todo o tráfego de rede é direcionado para um terminal privado. Em outras palavras, suas chaves criptografam e descriptografam recursos por meio de uma rede privada que não tem acesso à internet. Para obter mais informações sobre pontos de extremidade privados, consulte “Acesso seguro a serviços por meio de pontos de extremidade de serviço ”. É possível visualizar uma lista de endpoints privados no console acessando Lista de Recursos > Segurança e clicando em uma instância do Key Protect. No menu à esquerda, selecione “Endpoints ”.

Configuração da criptografia gerenciada pelo cliente

Para configurar a criptografia gerenciada pelo cliente para seus recursos de VPC, você precisa provisionar um serviço de gerenciamento de chaves, criar ou importar chaves raiz e autorizar o acesso ao serviço. Para obter instruções detalhadas de configuração e pré-requisitos, consulte Planejamento da criptografia de dados.

Após a conclusão da configuração, você pode gerenciar suas chaves desativando, ativando, girando ou excluindo-as conforme necessário. Para obter mais informações, consulte Gerenciamento da criptografia de dados.

Diagramas de fluxo para especificação de criptografia gerenciada pelo cliente para volumes

É possível especificar a criptografia gerenciada pelo cliente ao criar volumes Block Storage for VPC durante o fornecimento da instância. Você também pode especificá-lo ao criar um volume independente.

A Figura 1 mostra o procedimento para a criação de um volume de dados com a criptografia gerenciada pelo cliente durante o fornecimento da instância. O volume é automaticamente anexado à instância.

A figura mostra o procedimento para criar uma instância com um volume criptografado gerenciado pelo cliente.
Criação de uma instância com um volume criptografado gerenciado pelo cliente.

A Figura 2 mostra o procedimento para criar um volume independente e, posteriormente, associá-lo a uma instância.

A figura mostra o procedimento para criar volumes d Block Storage for VPC s com criptografia gerenciada pelo cliente.
Criação de um volume d Block Storage for VPC s com criptografia gerenciada pelo cliente.

Sobre imagens customizadas criptografadas

É possível criar uma imagem customizada QCOW2 que atenda aos requisitos para infraestrutura de IBM Cloud VPC e criptografá-la usando sua própria passphrase do LUKS e chave raiz. Depois de criptografar a imagem customizada com sua própria passphrase, você faz upload dela para o IBM Cloud Object Storage.

Para importar uma imagem personalizada criptografada para o IBM Cloud VPC, comece configurando uma instância do Serviço de Gerenciamento de Chaves (KMS). Na instância do KMS, crie uma chave raiz para envolver (criptografar) a senha. O agrupamento da passphrase produz um DEK agrupado (WDEK). O WDEK protege a passphrase no momento da importação, mantendo os seus dados seguros. A senha é armazenada criptografada no serviço de imagens e é descriptografada somente quando um servidor virtual que utiliza a imagem criptografada é iniciado.

Com as autorizações necessárias do IAM já configuradas, você pode importar a imagem criptografada a partir de IBM Cloud Object Storage. Você importa a imagem para a VPC e especifica o nome do recurso em nuvem (CRN) da sua chave raiz, que está armazenada no KMS. Você também especifica o texto cifrado para o seu WDEK, que é a passphrase que você usa para criptografar a sua imagem, agrupada pela chave raiz.

Ao importar por meio da API ou da interface do usuário, você fornece um único arquivo de imagem de inicialização do tipo “ QCOW2 ”, que pode ter entre 10 GB e 250 GB. Este arquivo é privado à conta para a qual foi importado. A região na qual você importa a imagem criptografada é a região na qual você cria instâncias de servidor virtual dessa imagem. A imagem criptografada é exibida com outras imagens customizadas que você tem permissão para usar. No console, um ícone de cadeado ao lado do nome indica que se trata de uma imagem personalizada criptografada.

Se você importar uma imagem criptografada que não tenha exatamente o tamanho do disco virtual de 100 GB e usá-la para provisionar uma instância e, em seguida, tentar criar uma imagem customizada a partir do volume de inicialização dessa instância, a chamada POST /images retornará um erro..

Ao provisionar uma instância de servidor virtual com a imagem criptografada, não são necessárias outras informações de criptografia. O WDEK e o CRN da chave raiz são armazenados como metadados com a imagem. A WDEK é usada para acessar a imagem criptografada quando uma instância de servidor virtual que usa a imagem criptografada é iniciada.

No momento da provisão, os dados no volume de inicialização da instância também são criptografados usando a mesma chave raiz que a imagem customizada usa, além de uma passphrase gerada. Como alternativa, é possível fornecer uma chave raiz diferente para o volume de inicialização.

Após a criação da instância do servidor virtual, você poderá visualizar a imagem personalizada e conferir o CRN da chave raiz. Você também pode alternar a chave raiz e receber uma notificação do KMS quando sua imagem criptografada WDEK for automaticamente reempacotada (recriptografada).

Quaisquer volumes secundários que você criar e anexar a partir da imagem personalizada criptografada utilizam uma senha diferente daquela da imagem personalizada base. Opcionalmente, você pode definir uma chave raiz diferente para volumes secundários criados durante o provisionamento da instância.

Para obter mais informações sobre a criação de imagens customizadas, consulte Criando uma imagem customizada criptografada. Além disso, consulte as informações para criar uma Linux e imagem customizada do Windows.

Fluxograma para a especificação de criptografia gerenciada pelo cliente para imagens customizadas

A Figura 3 mostra o procedimento para criptografar imagens personalizadas com suas próprias chaves de criptografia.

A figura mostra o procedimento para criar imagens personalizadas criptografadas.
Criação de imagens personalizadas com criptografia gerenciada pelo cliente.

Próximas etapas