关于 VPC 的数据加密
VPC 卷、快照和文件共享默认使用 AES-256 加密。 您可以使用 Key Protect 标准型或专用型实例来实现客户管理的加密。
IBM管理的加密
缺省情况下,将使用 IBM管理的加密对 VPC 卷和文件共享进行静态加密。 该服务无需额外费用。
IBM-托管加密采用以下行业标准协议:
- AES-256 加密。
- 密钥通过密钥管理互操作性协议(KMIP)在内部进行管理。
- 存储架构通过了《联邦信息安全管理法案》(FISMA)和《健康保险可携性与责任法案》(HIPAA)的验证
- 该存储架构还通过了支付卡行业(PCI)、巴塞尔协议II、加利福尼亚州数据泄露信息法案(SB 1386)以及欧盟数据保护指令 95/46/EC 的合规性验证。
- IBM Cloud® Block and File Storage for VPC 使用自加密硬盘 (SED) 帮助确保数据安全并符合行业标准。
- 对于第 1 代卷和共享配置文件,所有 MZR 都使用经过联邦信息处理标准 (FIPS) 第 140-2 号出版物 1 级或 140-3 号出版物 1 级验证的 SED(取决于软件模块),符合联邦安全标准。
- 对于第 2 代块卷和共享配置文件(如
sdp和rfs配置文件),存储架构在所有区域使用 FIPS 140-2 1 级或 140-3 1 级或符合 TCG OPAL 标准的 SED。 在配置过程中,可在任一硬盘类型上创建 sdp 卷。
IBM 我们致力于保持高标准的数据保护和合规性。 所有存储硬盘都符合公认的安全基准,您可以对所有地区的加密和数据保护机制的稳健性充满信心。
客户管理的加密
对于 IBM Cloud中的端到端加密,您可以使用客户管理的加密。 您的数据在静态时受到保护,并且在从存储器到系统管理程序和主机的传输过程中受到保护。 您负责在 VPC 外部对数据进行加密。
通过客户管理的加密,您可以将自己的客户根密钥 (CRK) 引入到云中,或者让 密钥管理服务 (KMS) 为您生成密钥。 根密钥用于使用 包络加密 对卷,文件共享和定制映像口令进行加密,这是一个使用另一个密钥包装密钥的过程。
支持的密钥管理服务包括 Key Protect 标准版和专用版。
Key Protect 有两种部署选项,可满足不同的安全性和合规性要求:
-
标准(多用户):通过共享 HSM 基础设施提供 FIPS 140-2 3 级合规性。 IBM 管理 HSM 主密钥。 是大多数客户管理加密用例的理想选择。
-
专用(单用户):通过专用 HSM 分区提供 FIPS 140-3 4 级合规性(提交认证)。 您拥有并管理自己的主密钥,无需 IBM 管理员访问权限。 提供完全的工作负载隔离,并在保密的计算基础设施上运行。 适用于高度受监管的行业和需要最高安全性的敏感数据。
详细比较见 关于标准和专用 Key Protect。
Hyper Protect Crypto Services 已被废弃。 客户可以在 2027 年 3 月 20 日之前使用现有实例。 如需了解更多信息,请参阅 《 IBM Cloud Hyper Protect Crypto Services 已弃用 》。 为了持续保障安全,建议将现有的加密密钥迁移到专用的 Key Protect 实例中。 如需了解更多信息,请参阅《 迁移指南 》。
使用客户管理的加密时,可以使用根密钥对跨区域的资源进行加密。 您可以使用存储在区域 KMS 实例中的密钥对资源进行加密,并且可以使用来自其他区域的根密钥。 为了实现最佳性能和安全性,请在同一区域中并置 KMS 实例,根密钥和加密资源。 有关更多信息,请参阅 根密钥区域和跨区域注意事项。
您可以跨账户共享根密钥。 可以访问主帐户中的根密钥,并将其用于加密在辅助帐户中创建的新卷和文件共享。 在 IBM Cloud 中,KMS 可以与使用加密密钥的服务位于同一个账户或另一个账户。 这种部署模式允许企业集中管理所有企业账户的加密密钥。 有关详细信息,请参阅 加密密钥管理。
客户管理的加密可用于定制映像,引导卷,数据卷,快照和文件共享。
- 实例引导卷中的数据使用 定制映像加密 进行加密。 您还可以使用不同的根密钥对引导卷进行加密。
- 在供应虚拟服务器实例或创建独立卷时,可以使用自己的根密钥对 数据卷 进行加密。 或者,可以使用为引导卷指定的相同根密钥。
- 对源卷生成的快照将从该卷继承加密。
- 文件共享 提供类似于 Block Storage for VPC 卷的客户管理的加密选项。
客户管理的加密的优点
与 IBM管理的加密相比,客户管理的加密具有多个优势。
您可以控制密钥:
- 由于您使用的是客户管理的密钥,因此您可以控制 Block Storage for VPC 卷、文件共享和自定义映像的加密。
- 授予 IBM VPC 服务访问权以使用根密钥对数据进行加密。 由于任何原因,您可以随时撤销访问权。
- 您的数据在从存储系统传输到 VPC 中的管理程序和主机时受到保护,并且在 Block Storage for VPC 和 File Storage for VPC中处于静态状态。
加密引导卷和数据卷:
- Block Storage for VPC 数据始终使用您自己的静态密钥和动态密钥进行加密。
- 每个引导和数据卷都使用唯一的主加密密钥进行静态加密。 如果密钥已泄密,那么不会影响其他 Block Storage for VPC 卷,因为泄密的密钥仅保护单个卷。
- 缺省情况下,使用 IBM管理的加密对从 Linux 或 Windows 股票映像创建的主引导卷进行加密。 如果从库存映像创建实例并为数据卷指定客户管理的加密,那么写入这些卷的数据将受客户管理的加密保护。
- 您可以在卷级别控制要用于包络加密的根密钥的数量和使用情况。 例如,您可以选择使用一个根密钥对引导卷进行加密,并使用其他根密钥对数据卷进行加密。
- 从引导卷和数据卷创建的快照从源卷继承客户管理的加密。
加密文件共享:
-
文件共享数据始终使用您自己的静态密钥进行加密。
-
您可以在文件共享级别控制要用于包络加密的根密钥的数量和使用情况。 即,您可以选择使用相同的根密钥对所有文件共享进行加密,或者使用不同的密钥对每个文件共享进行加密。 或者,可以使用一个根密钥对某些文件共享进行加密,而使用其他根密钥对某些文件共享进行加密。 您具有完全的灵活性,可根据个人安全需求来实现根密钥使用。
-
通过旋转,禁用或删除密钥来管理文件共享的根密钥。 您可以在删除后 30 天内复原已删除的密钥。
对自定义图片进行加密:
出色的性能:
- 客户管理的加密在 VPC 基础架构上使用系统管理程序加密,这将为虚拟服务器实例提供出色的加密 Block Storage for VPC I/O 性能。
- 借助 VPC 基础架构,您可以在几分钟内使用客户管理的加密引导卷创建并启动 1,000 个实例。
- 由于管理程序管理加密和解密,因此访客操作系统不必修改数据。 访客操作系统不知道正在进行加密。
密钥轮换和审计跟踪:
-
您可以使用 API 或从 CLI 手动轮换根密钥,或者设置轮换策略以自动轮换密钥。 旋转密钥将替换根密钥的原始加密材料并生成新材料。 有关更多信息,请参阅 VPC 资源的密钥轮换。
-
客户管理加密可提供根密钥使用情况的审计记录。 这些事件在 IBM Cloud Logs 中生成并自动收集。
IBM Cloud VPC 加密技术
加密由 IBM Cloud VPC 的系统管理程序技术针对您的实例进行处理。 与仅提供静态存储节点加密的解决方案相比,此功能提供了更高级别的安全性。 数据始终在 IBM Cloud中使用包络加密进行加密。
库存映像和定制映像使用 QEMU 写入时复制版本 2 (QCOW2) 文件格式。 LUKS 加密格式保护 QCOW2 格式文件。IBM Cloud 将 AES-256 密码套件和 XTS 密码方式选项与 LUKS 配合使用。 此组合提供了比 AES-CBC 更高的安全级别,以及更好的密钥轮换口令管理,并在密钥受损时提供密钥替换选项。
总共有四个密钥保护您的数据:
-
IBM管理的密钥 用于加密后端存储系统中的数据。 将始终应用存储系统上的 IBM管理的加密,即使您使用客户管理的加密也是如此。 此密钥可保护传输中的数据和静态数据。
您有责任对 IBM Cloud 以外的工作负载与 IBM Cloud 内的工作负载之间的网络链接进行加密。 有关更多信息,请参阅 安全性和法规合规性中的加密。
-
数据加密密钥 (DEK) 对 QCOW2 文件中的数据进行加密,并保护虚拟盘中的块数据集群。 DEK 由开源的 QEMU 技术管理,并在创建 QCOW2 文件时自动生成。
对于从库存映像创建的 Block Storage for VPC 卷,DEK 由在 IBM 提供的 KVM 虚拟机管理程序上运行的 QEMU 生成。 对于从自定义映像创建的 Block Storage for VPC 卷,它由在内部节点上运行的 QEMU 生成。 DEK( AES-256 密钥)使用 LUKS 口令加密,并加密存储在 QCOW2 文件中。
-
LUKS 口令 (也称为 "密钥加密密钥") 对 DEK 进行加密和解密。 此密钥由 VPC 生成 2 基础结构管理,并由根密钥加密。 它存储为与包含 QCOW2 文件的 Block Storage for VPC 卷关联的元数据。
-
客户根密钥,用于使用包络加密对卷,共享和定制映像口令进行加密,这将创建打包的 DEK 或 WDEK。 根密钥由客户通过 KMS 实例进行管理,并安全地存储和管理在 KMS 实例中。 根密钥还会解包 (解密) WDEK,从而提供对加密数据的访问权。
受支持的密钥管理服务
Key Protect 是 VPC 中客户管理加密的首选密钥管理服务。 它有两种部署方案:
| 部署选项 | HSM 认证 | 租期 | 描述 |
|---|---|---|---|
| 标准 | FIPS 140-2 3 级(已提交认证) | 多租户 | 具有成本效益的 KMS,可共享 HSM 基础设施。 IBM 管理 HSM 主密钥。 您可以导入或创建根密钥,并对其进行安全管理。 |
| 专用 | FIPS 140-3 4 级(已提交认证) | 单租户 | 通过专用 HSM 分区实现最高级别的安全性。 您拥有并管理 HSM 主密钥,无需 IBM 管理员访问权限。 通过保密计算实现完全的工作负载隔离。 |
在“标准”和“专用”之间做出选择:
- 对于需要客户管理加密和具有成本效益的共享基础架构的大多数工作负载,请使用“标准”。
- 专用于高度受监管的行业、需要最大安全性的敏感数据,或需要完全控制信任根的情况。
有关每个选项的区别和使用时间,请参阅 关于标准和专用 Key Protect。
您可能会看到 Key Protect Standard 被描述为 BYOK (自带密钥),而 Key Protect Dedicated 被描述为 KYOK (自留密钥)。
包络加密
根密钥充当密钥打包密钥,是包络加密的重要组成部分。 通过包络加密,根密钥会对 LUKS 口令 (也称为 密钥加密密钥) 进行加密,从而保护用于对虚拟盘上的数据进行加密的 数据加密密钥 (DEK)。
KMS 存储密钥并使其在卷和定制映像加密期间可用。 您还可以在 KMS 中管理密钥。
为块存储卷和文件共享分配唯一的主加密密钥。 该唯一密钥由实例的主机管理程序生成。 此密钥由口令加密,并由根密钥打包 (加密),从而创建打包的 DEK 或 WDEK。 WDEK 作为卷或映像的元数据存储,在 VPC 接口上不可用。
定制映像由您使用 QEMU 创建的自己的 LUKS 口令进行加密。 对映像进行加密后,使用存储在 KMS 中的根密钥来打包口令。
有关信封加密的更多信息,请参阅 Key Protect- 使用信封加密保护数据。
根键区域和跨区域注意事项
将客户管理的加密用于卷,文件共享和定制映像时,可以将根密钥保留在与资源相同的区域中,也可以保留在不同的区域 (跨区域) 中。
跨区域密钥可提供更多密钥可用性,同时具有稍高的延迟权衡。 您可以在一个区域中创建和管理根密钥,并将其应用于另一个区域中的资源。 跨区域密钥在所有区域都可用。
为了获得最佳性能和安全性,请在与加密资源相同的区域中使用根密钥。 区域服务将专用端点用于多个可用性区域。 如果特定区域不可用,那么您可以继续从另一个区域访问根密钥和加密资源。
在区域或跨区域使用根密钥时,所有网络流量都将定向到专用端点。 换言之,您的密钥通过因特网无法访问的专用网络对资源进行加密和解密。 有关专用端点的更多信息,请参阅 使用服务端点安全访问服务。 您可以在控制台中查看私有端点的列表,方法是转到“资源列表”>“安全”,然后单击一个 Key Protect 实例。 在左侧菜单中,选择 端点。
设置客户管理加密
要为 VPC 资源设置客户管理加密,需要配置密钥管理服务、创建或导入根密钥并授权服务访问。 有关详细设置说明和前提条件,请参阅 规划数据加密。
设置完成后,您可以根据需要禁用、启用、轮换或删除密钥来管理您的密钥。 更多信息,请参阅 管理数据加密。
用于为卷指定客户管理的加密的流程图
在实例供应期间创建 Block Storage for VPC 卷时,可以指定客户管理的加密。 在创建独立卷时,您也可以指定该选项。
图 1 显示了在实例供应期间使用客户管理的加密创建数据卷的过程。 创建的卷会自动连接到该实例。
图 2 显示了创建独立卷并稍后将其连接到实例的过程。
关于已加密的定制映像
您可以创建满足 IBM Cloud VPC 基础结构需求的 QCOW2 定制映像,并使用自己的 LUKS 口令和根密钥对其进行 加密。 使用自己的口令加密定制映像后,将其上载到 IBM Cloud Object Storage。
要将加密的自定义映像导入 IBM Cloud VPC,请先设置一个密钥管理服务(KMS)实例。 在 KMS 实例中,创建一个根密钥,用于封装(加密)口令。 回绕口令会生成回绕的 DEK (WDEK)。 WDEK 在导入时保护口令,确保数据安全。 口令加密存储在映像服务中,只有在启动使用加密映像的虚拟服务器时才会解除加密。
通过所需的 IAM 授权,您可以从 IBM Cloud Object Storage导入加密映像。 将映像导入到 VPC,并指定存储在 KMS 中的根密钥的云资源名称 (CRN)。 您还可以指定 WDEK 的密文,WDEK 是用于加密映像的口令,由根密钥打包。
使用 API 或 UI 导入时,提供单个 QCOW2 引导映像文件,该文件可以为 10 GB 到 250 GB。 此文件是其导入到的帐户的专用文件。 导入加密镜像的区域,即为使用该镜像创建虚拟服务器实例的区域。 加密后的图像会与您有权使用的其他自定义图像一起显示。 在控制台中,名称旁边的锁图标表示这是一个加密的自定义图像。
如果导入不完全为 100 GB 虚拟盘大小的加密映像,并将其用于供应实例,然后尝试从该实例的引导卷创建定制映像,那么 POST /images 调用将返回错误。
使用加密映像供应虚拟服务器实例时,不需要其他加密信息。 根密钥的 WDEK 和 CRN 作为元数据与图像一起存储。 WDEK 用于在启动使用加密映像的虚拟服务器实例时访问加密映像。
在供应时,还会使用定制映像使用的根密钥以及生成的口令对实例引导卷中的数据进行加密。 或者,您可以为引导卷提供其他根密钥。
创建虚拟服务器实例后,您可以查看定制映像并查看根密钥 CRN。 您还可以 轮换根密钥,并在自动重新打包 (重新加密) 加密映像 WDEK 时由 KMS 通知。
从加密定制映像创建和连接的任何辅助卷都使用与基本定制映像不同的口令。 (可选) 您可以为实例供应期间创建的辅助卷提供不同的根密钥。
有关创建定制映像的更多信息,请参阅 创建加密定制映像。 此外,请参阅有关创建 Linux 定制映像 和 Windows 定制映像 的信息。
用于为定制映像指定客户管理的加密的流程图
图 3 显示了使用您自己的加密密钥对定制映像进行加密的过程。