關於 VPC 的資料加密
VPC 儲存卷、快照和檔案共用預設會使用「AES-256」加密。 您可以使用 Key Protect 的標準或專用執行個體來進行客戶自行管理的加密。
IBM管理的加密
依預設,VPC 磁區和檔案共用會使用 IBM管理的加密進行靜態加密。 這項服務不需額外費用。
IBM- 託管式加密採用以下業界標準協定:
- AES-256 加密。
- 金鑰是透過金鑰管理互通協議(KMIP)在內部進行管理的。
- 儲存體架構已針對「聯邦資訊安全管理法 (FISMA)」及「醫療保險轉移和責任法 (HIPAA)」進行驗證
- 該儲存架構亦已通過支付卡產業(PCI)、巴塞爾協議 II、加州資料外洩資訊法(SB 1386)以及歐盟資料保護指令 95/46/EC 的合規性驗證。
- IBM Cloud® Block and File Storage for VPC 使用自我加密硬碟機 (SED) 協助確保資料安全性,並符合業界標準。
- 對於 Gen 1 卷和共用設定檔,所有 MZR 都使用已通過聯邦資訊處理標準 (FIPS) 140-2 Publication Level 1 或 140-3 Level 1(視軟體模組而定)驗證的 SED,符合聯邦安全標準。
- 對於第 2 代區塊卷和共用設定檔,例如
sdp和rfs設定檔,儲存架構在所有區域使用 FIPS 140-2 1 級、或 140-3 1 級、或 TCG OPAL 相容的 SED。 在佈建期間,可在任一磁碟機類型上建立 sdp 磁碟區。
IBM 致力於維持高標準的資料保護與法規遵循。 所有的儲存硬碟機都符合公認的安全基準,您可以對所有區域的加密和資料保護機制的穩健性充滿信心。
客戶管理的加密
對於 IBM Cloud中的端對端加密,您可以使用客戶管理的加密。 您的資料在靜止時受到保護,也會從儲存體傳送至 Hypervisor 及主機。 您負責在 VPC 外部加密資料。
使用客戶管理的加密,您可以將自己的客戶根金鑰 (CRK) 帶到雲端,或讓 金鑰管理服務 (KMS) 為您產生金鑰。 主要金鑰用於使用 封套加密 來加密磁區、檔案共用及自訂映像檔通行詞組,這是一個使用另一個金鑰包裝金鑰的處理程序。
支援的金鑰管理服務包括「Key Protect」標準版及專用版。
Key Protect 提供兩種部署選項,以滿足不同的安全性和合規性要求:
-
標準(多租戶):提供符合 FIPS 140-2 Level 3 規範的共用 HSM 基礎架構。 IBM 管理 HSM 主密鑰。 適用於大多數客戶管理的加密使用個案。
-
專用 (單一使用者): 提供符合 FIPS 140-3 Level 4 規範 (已提交認證) 的專用 HSM 磁碟分割。 您擁有並管理自己的主密鑰,無需 IBM 管理員存取權限。 提供完整的工作負載隔離,並在機密的運算基礎架構上執行。 適用於高度規範的產業和需要最高安全性的敏感資料。
如需詳細比較,請參閱 有關標準與專用 Key Protect。
Hyper Protect Crypto Services 已被標記為過時。 客戶可在 2027 年 3 月 20 日前使用現有的實體。 如需更多資訊,請參閱 《 IBM Cloud Hyper Protect Crypto Services 已停用 》。 為了持續確保安全性,請考慮將現有的加密金鑰遷移至專用的 Key Protect 執行個體。 如需更多資訊,請參閱《 遷移指南 》。
當您使用客戶管理的加密時,可以使用根金鑰來加密跨地區的資源。 您可以使用儲存在地區 KMS 實例中的金鑰來加密資源,並且可以使用另一個地區的根金鑰。 若要取得最佳效能及安全,請將相同地區中的 KMS 實例、主要金鑰及加密資源並置。 如需相關資訊,請參閱 主要金鑰區域及跨區域考量。
您可以跨帳戶共用根密鑰。 主要帳戶中的根金鑰可以存取並用來加密在次要帳戶中建立的新磁區及檔案共用。 在IBM Cloud,KMS 可以位於與使用加密金鑰的服務相同的帳戶中,也可以位於另一個帳戶中。 這種部署模式允許企業集中管理所有公司帳戶的加密金鑰。 有關更多信息,請參閱 加密金鑰管理。
客戶管理的加密可用於自訂映像檔、開機磁區、資料磁區、Snapshot 及檔案共用。
- 實例開機磁區中的資料會使用 自訂映像檔加密 來加密。 您也可以使用不同的根金鑰來加密開機磁區。
- 當您佈建虛擬伺服器實例或建立獨立式磁區時,可以使用自己的根金鑰來加密 資料磁區。 或者,您可以使用指定給開機磁區的相同根金鑰。
- 取得來源磁區的 Snapshot 會從磁區繼承加密。
- 檔案共用 提供類似於 Block Storage for VPC 磁區的客戶管理加密選項。
客戶管理加密的優點
相較於 IBM管理的加密,客戶管理的加密有幾個優點。
您可以控制金鑰:
- 由於您使用的是客戶自管金鑰,因此您可以自行控制 Block Storage for VPC 儲存卷、檔案共用及自訂映像檔的加密設定。
- 您可以授與 IBM VPC 服務存取權,以使用根金鑰來加密資料。 您可以隨時基於任何原因撤銷存取權。
- 在 Block Storage for VPC 和 File Storage for VPC中,您的資料在從儲存體系統傳送至 VPC 內的 Hypervisor 和主機時受到保護。
加密開機及資料磁區:
- 您的 Block Storage for VPC 資料一律使用您自己的靜態及動態金鑰加密。
- 每一個開機及資料磁區都會使用唯一的主要加密金鑰進行靜態加密。 如果金鑰已受損,則沒有其他 Block Storage for VPC 磁區受到影響,因為已受損金鑰只會保護單一磁區。
- 依預設,從 Linux 或 Windows 庫存映像檔建立的主要開機磁區會使用 IBM管理的加密進行加密。 如果您從庫存映像檔建立實例,並為資料磁區指定客戶管理的加密,則寫入這些磁區的資料會受到客戶管理的加密保護。
- 您可以控制在磁區層次用於封套加密的根金鑰數目及用法。 例如,您可以選擇使用一個根金鑰來加密開機磁區,並使用不同的根金鑰來加密資料磁區。
- 從啟動磁區和資料磁區建立的 Snapshot 會從來源磁區繼承客戶管理的加密。
加密檔案共用:
-
檔案共用資料一律使用您自己的靜態金鑰來加密。
-
您可以控制在檔案共用層次用於封套加密的根金鑰數目及使用情形。 也就是說,您可以選擇使用相同的根金鑰來加密所有檔案共用,或使用不同的金鑰來加密每一個檔案共用。 或者,您可以使用一個根金鑰來加密部分檔案共用,而使用其他根金鑰來加密其他檔案共用。 您有完整的彈性,可根據個別安全需求來實作根金鑰使用。
-
透過輪替、停用或刪除金鑰來管理檔案共用的根金鑰。 您可以在刪除金鑰後 30 天內還原已刪除的金鑰。
對您的自訂圖片進行加密:
- 您可以使用 QEMU 來建立映像檔的加密副本,以 手動加密 映像檔。
- 您可以從已加密的開機磁區建立已加密的 自訂映像檔。 如需相關資訊,請參閱 關於已加密的自訂映像檔。
卓越效能:
- 客戶管理的加密在 VPC 基礎架構上使用 Hypervisor 加密,為您的虛擬伺服器實例提供絕佳的加密 Block Storage for VPC I/O 效能。
- 使用 VPC 基礎架構,您可以使用客戶管理的加密開機磁區在幾分鐘內建立並啟動 1,000 個實例。
- 因為 Hypervisor 會管理加密及解密,所以來賓 OS 不需要修改資料。 訪客作業系統不知道正在進行加密。
金鑰輪替及審核追蹤:
-
您可以使用 API 或從 CLI 手動替換根金鑰,或設定替換原則以自動替換金鑰。 輪替金鑰會取代根金鑰的原始加密資料,並產生新的資料。 如需相關資訊,請參閱 VPC 資源的金鑰替換。
-
客戶管理加密可提供根金鑰使用的稽核記錄。 事件會在 IBM Cloud Logs 中產生並自動收集。
IBM Cloud VPC 加密技術
加密由您實例的 IBM Cloud VPC 的 Hypervisor 技術處理。 此特性提供比解決方案更高的安全層次,這些解決方案僅提供靜態儲存節點加密。 一律在 IBM Cloud內使用封套加密來加密資料。
庫存和自訂映像檔使用 QEMU 寫入時複製第 2 版 (QCOW2) 檔案格式。 LUKS 加密格式可保護 QCOW2 格式檔案的安全。IBM Cloud 將 AES-256 密碼組合和 XTS 密碼模式選項與 LUKS 搭配使用。 此組合提供比 AES-CBC 更高的安全等級,以及更好的金鑰輪替通行詞組管理,並在金鑰受損時提供金鑰取代選項。
總共有四個金鑰保護您的資料:
-
IBM管理的金鑰 會加密後端儲存體系統中的資料。 儲存體系統上一律會套用 IBM管理的加密,即使您使用客戶管理的加密也一樣。 此金鑰可在傳輸中及靜止時保護您的資料。
IBM Cloud 以外的工作負載與 IBM Cloud 內的工作負載之間的網路連結加密是您的責任。 如需相關資訊,請參閱 安全及法規遵循中的加密。
-
資料加密金鑰 (DEK) 會加密 QCOW2 檔案內的資料,並保護虛擬磁碟中的區塊資料叢集。 DEK 由開源的 QEMU 技術管理,並會在建立 QCOW2 檔案時自動產生。
對於從庫存映像建立的 Block Storage for VPC 磁碟區,DEK 由在 IBM 提供的 KVM 管理程序上執行的 QEMU 產生。 對於從自訂影像建立的 Block Storage for VPC 磁碟區,它是由在您的內部節點上執行的 QEMU 所產生。 DEK ( AES-256 金鑰) 會以 LUKS 口令加密,並加密儲存在 QCOW2 檔案中。
-
LUKS 通行詞組 (也稱為「金鑰加密金鑰」) 會加密及解密 DEK。 此金鑰由 VPC 第 2 代基礎架構管理,並由根金鑰加密。 它儲存為與包含 QCOW2 檔案的 Block Storage for VPC 磁區相關聯的 meta 資料。
-
使用封套加密來加密磁區、共用及自訂映像檔通行詞組的 客戶根金鑰,這會建立包裝的 DEK 或 WDEK。 根金鑰由客戶透過 KMS 實例進行管理,並安全地儲存及管理於 KMS 實例內。 根金鑰也會解除包裝 (解密) WDEK,以提供對已加密資料的存取權。
支援的金鑰管理服務
Key Protect 是 VPC 中客戶管理加密的首選金鑰管理服務。 它有兩種部署選項:
| 部署選項 | HSM 認證 | 承租人 | 說明 |
|---|---|---|---|
| 標準 | FIPS 140-2 Level 3 (已提交認證) | 多租戶 | 具成本效益的 KMS,可共用 HSM 基礎架構。 IBM 管理 HSM 主密鑰。 您可以匯入或建立根金鑰,並安全地管理它們。 |
| 專用 | FIPS 140-3 第 4 級 (已提交認證) | 單一承租戶 | 透過專用的 HSM 磁碟分割提供最高等級的安全性。 您擁有並管理 HSM 主金鑰,無需 IBM 管理員存取權限。 透過機密運算完成工作負載隔離。 |
在 Standard 和 Dedicated 之間做選擇:
- 對於需要客戶管理加密與具成本效益的共用基礎架構的大多數工作負載,請使用「標準」。
- 將 Dedicated 用於高度規範的產業、需要最高安全性的敏感資料,或是需要完全控制信任根基的情況。
如需瞭解關於差異以及何時使用各選項的詳細資訊,請參閱「關於標準與專用 Key Protect」。
您可能會看到 Key Protect Standard 被描述為 BYOK (Bring Your Own Key),而 Key Protect Dedicated 被描述為 KYOK (Keep Your Own Key)。
封套加密
根金鑰充當金鑰包裝金鑰,並且是封套加密的重要部分。 使用封套加密,根金鑰會加密 LUKS 通行詞組 (也稱為 金鑰加密金鑰),進而保護虛擬磁碟上資料加密的 資料加密金鑰 (DEK) 安全。
KMS 會儲存您的金鑰,並在磁區及自訂映像檔加密期間使其可供使用。 您也可以在 KMS 中管理金鑰。
唯一的主加密金鑰會指定給區塊儲存磁碟區和檔案共用。 該唯一金鑰由實體的主機管理程序產生。 此金鑰由通行詞組加密,並由根金鑰包裝 (加密),以建立包裝的 DEK 或 WDEK。 WDEK 儲存為具有磁區或映像檔的 meta 資料,且在 VPC 介面上無法使用。
自訂映像檔由您使用 QEMU 建立的專屬 LUKS 通行詞組加密。 在加密映像檔之後,您可以使用儲存在 KMS 中的根金鑰來包裝通行詞組。
如需進一步了解信封加密的相關資訊,請參閱 Key Protect- 透過信封加密保護資料。
主要的區域和跨區域考慮因素
當您對磁區、檔案共用及自訂映像檔使用客戶管理的加密時,可以將根金鑰保留在與資源相同的地區或不同地區 (跨地區) 中。
跨區域金鑰提供更重要的可用性,並進行稍微高延遲的權衡。 您可以在一個地區中建立及管理根金鑰,並將它們套用至另一個地區中的資源。 跨區域金鑰可在所有區域中使用。
若要取得最佳效能及安全,請在與已加密資源相同的地區中使用根金鑰。 地區服務使用多個可用性區域的專用端點。 如果特定區域無法使用,您可以繼續從另一個區域存取根金鑰及加密資源。
當您使用地區性或跨地區性的根金鑰時,所有網路資料流量都會導向至專用端點。 換句話說,您的金鑰會透過網際網路無法存取的私密網路來加密及解密資源。 如需專用端點的相關資訊,請參閱 使用服務端點安全存取服務。 您可以在主控台中,前往「資源清單」>「安全性」,並點選一個 Key Protect 實例,即可查看私有端點的清單。 在左功能表中,選取 端點。
設定客戶管理加密
若要為 VPC 資源設定客戶管理的加密,您需要提供金鑰管理服務、建立或匯入根金鑰,並授權服務存取。 如需詳細設定指示和先決條件,請參閱 規劃資料加密。
設定完成後,您可以根據需要停用、啟用、輪換或刪除金鑰,以管理您的金鑰。 如需詳細資訊,請參閱 管理資料加密。
指定磁區的客戶管理加密的流程圖
在實例佈建期間建立 Block Storage for VPC 磁區時,您可以指定客戶管理的加密。 您也可以在建立獨立卷時指定此設定。
圖 1 顯示在實例佈建期間使用客戶管理的加密來建立資料磁區的程序。 建立的磁區會自動連接到該實例。
圖 2 顯示建立獨立式磁區並稍後將其連接至實例的程序。
關於已加密的自訂映像檔
您可以建立 QCOW2 自訂映像檔,以符合 IBM Cloud VPC 基礎架構的需求,並使用您自己的 LUKS 通行詞組和根金鑰來 加密 它。 使用您自己的通行詞組來加密自訂映像檔之後,您可以將它上傳至 IBM Cloud Object Storage。
若要將加密的自訂映像檔匯入至 IBM Cloud VPC,請先設定一個金鑰管理服務 (KMS) 執行個體。 在 KMS 範例中,建立一個根金鑰,用於包裝(加密)密碼。 覆蓋通行詞組會產生已包裝的 DEK (WDEK)。 WDEK 會在匯入時保護通行詞組,以確保資料安全。 密碼以加密方式儲存在影像服務中,只有在啟動使用加密影像的虛擬伺服器時才會解除封包。
在具備必要 IAM 授權的情況下,您可以從 IBM Cloud Object Storage匯入已加密映像檔。 您將映像檔匯入至 VPC,並為儲存在 KMS 中的根金鑰指定雲端資源名稱 (CRN)。 您也可以指定 WDEK 的密文,這是您用來加密映像檔的通行詞組,由根金鑰包裝。
當您使用 API 或使用者介面匯入時,請提供單一 QCOW2 開機映像檔 (可以是 10 GB 到 250 GB)。 此檔案是其匯入目標帳戶的專用檔案。 您匯入加密映像的區域,即是您從該映像建立虛擬伺服器執行個體的區域。 加密的圖片會與您有權限使用的其他自訂圖片一起顯示。 在主控台中,名稱旁的鎖圖示表示這是加密的自訂影像。
如果您匯入不是剛好 100 GB 虛擬磁碟大小的已加密映像檔,並使用它來佈建實例,然後嘗試從該實例的開機磁區建立自訂映像檔,則 POST /images 呼叫會傳回錯誤。
當您佈建具有已加密映像檔的虛擬伺服器實例時,不需要其他加密資訊。 根金鑰的 WDEK 和 CRN 與映像檔一起儲存為 meta 資料。 當啟動使用已加密映像檔的虛擬伺服器實例時,會使用 WDEK 來存取已加密映像檔。
在佈建時,還會使用自訂映像檔所使用的相同根金鑰以及產生的通行詞組來加密實例開機磁區中的資料。 或者,您可以為開機磁區提供不同的根金鑰。
建立虛擬伺服器實例之後,您可以檢視自訂映像檔並查看根金鑰 CRN。 您也可以 替換根金鑰,並在加密映像檔 WDEK 自動重新包裝 (重新加密) 時收到 KMS 的通知。
您從已加密自訂映像檔建立及連接的任何次要磁區都會使用不同於基本自訂映像檔的通行詞組。 您可以選擇性地為實例佈建期間建立的次要磁區提供不同的根金鑰。
如需建立自訂映像檔的相關資訊,請參閱 建立已加密的自訂映像檔。 此外,請參閱建立 Linux 自訂映像檔 及 Windows 自訂映像檔 的相關資訊。
為自訂映像檔指定客戶管理的加密的流程圖
圖 3 顯示使用您自己的加密金鑰來加密自訂映像檔的程序。