管理資料加密

透過輪替、停用或刪除根金鑰,來管理 VPC 資源的客戶自管加密功能。 根據 IBM Cloud® 的加密指引,定期輪替金鑰並妥善管理金鑰生命週期,可透過降低金鑰遭洩露的風險,從而降低安全風險。

Hyper Protect Crypto Services 已被標記為過時。 客戶可在 2027 年 3 月 20 日前使用現有的實體。 如需更多資訊,請參閱 《 IBM Cloud Hyper Protect Crypto Services 已停用 》。 為了持續確保安全性,請考慮將現有的加密金鑰遷移至專用的 Key Protect 執行個體。 如需更多資訊,請參閱《 遷移指南 》。

採取下列動作來管理根金鑰:

  • 決定是否偏好匯入您自己的 HSM 根金鑰或由 KMS 產生根金鑰。 如果您想要設定自動金鑰輪替的輪替原則,則必須使用 KMS 產生的根金鑰。
  • 檢視根金鑰登錄,以檢視根金鑰與它們所保護之資源的關聯。
  • 決定何時需要 停用刪除 根金鑰。 停用或刪除 root 金鑰時請務必小心。
  • 啟用已停用的金鑰,或 還原已刪除的金鑰
  • 定期 替換您的根金鑰,或手動替換匯入的根金鑰。 縮短金鑰的加密期間可減少安全侵害的可能性。
  • 決定是否要透過 移除 IAM 服務授權來 使資料暫時無法存取。

檢視 root 金鑰註冊

Block Storage for VPC 使用您的金鑰進行加密的磁碟區、快照、File Storage for VPC 共用資料夾以及自訂映像檔,均已針對金鑰管理服務中的根金鑰進行註冊。 透過檢視登錄,您可以將資源對映至其相關聯的加密金鑰。 您可以快速查看哪些資源受到根金鑰保護。 您也可以透過檢視哪些金鑰主動保護資料,來評量停用或刪除金鑰所涉及的風險。

如需更多資訊,請參閱 《檢視根金鑰與加密的 IBM Cloud 資源之間的關聯》

在主控台中管理 root 金鑰

您可以使用使用者介面停用、啟用、刪除、還原或旋轉您的根鍵。 下表說明了各項操作,並提供前往 Key Protect 的詳細步驟連結。

用於管理根密鑰的 UI 流程
使用者動作 Key Protect 使用者介面程序
停用金鑰 停用根金鑰
啟用金鑰 啟用根金鑰
刪除金鑰 在主控台中刪除金鑰(單一授權)
刪除具有雙重驗證策略的金鑰
還原金鑰 使用主控台還原已刪除的金鑰
手動旋轉按鍵 手動旋轉按鍵

使用 API 管理根金鑰

您可以使用 API 來停用、啟用、刪除、還原或輪換您的根密鑰。 下表說明了各項操作,並提供連結至「Key Protect」API 的詳細步驟。

用於管理根密鑰的 API 流程
使用者動作 Key Protect API 程序 Hyper Protect Crypto Services API 程序
停用金鑰 停用根金鑰 停用根金鑰
啟用金鑰 啟用已停用的根金鑰 啟用已停用的根金鑰
刪除金鑰 使用 API 刪除金鑰(單一授權) 使用 API 刪除金鑰(單一授權)
刪除具有雙重驗證策略的金鑰) 使用 API 授權刪除金鑰(雙重授權)
還原金鑰 使用 API 還原已刪除的金鑰 使用 API 還原已刪除的金鑰
手動旋轉按鍵 手動旋轉按鍵 手動旋轉根按鍵

由於刪除根金鑰會使受其保護的所有資源無法使用 (status = unusable),因此在嘗試使用資源 (例如影像、磁碟區、快照或檔案共用) 前,請先編寫應用程式以檢查其狀態。 如果根金鑰可還原,請還原它以供使用,或建立並使用不同的根金鑰。

客戶根關鍵狀態和資源狀態

由於您採取的動作,根金鑰會移至各種狀態,而不同的根金鑰狀態會以不同方式影響資源。 以下章節說明使用者的動作如何影響根金鑰的狀態,以及根金鑰的狀態如何改變使用該金鑰加密的資源的狀態。

如需進一步了解從 KMS 角度來看根金鑰的狀態,請參閱《 金鑰狀態與轉換 》。

停用根目錄按鍵

當您停用根金鑰時,會暫停其加密及解密作業。 加密後的資源無法用於正常作業。 如果您懷疑可能的安全暴露、危害或資料外洩,則暫時停用根金鑰是良好的作法。 當安全威脅不再處於作用中狀態時,您可以啟用已停用的根金鑰。

當您停用根金鑰時,工作量會繼續在虛擬伺服器實例中執行,且開機磁區會保持加密。 資料磁區仍保持連接。 檔案共用資料已加密。 不過,如果您停止虛擬伺服器實例,則無法重新啟動。 您也無法使用已停用的金鑰來佈建資源。 在停用金鑰之前,最好先驗證哪些資源受到它的保護。

當 CRK 暫停時,它不能用來加密新資源或解除 (解密) 保護現有資源的密碼。

已停用的 root 金鑰
資源類型 資源狀態 結果
自訂映像檔 無法使用 在實例佈建期間,無法使用映像檔來建立開機磁區。
開機磁區 可用 開機磁區仍使用已暫停的金鑰進行加密。 如果您停止使用該開機磁區的實例,則無法重新啟動。
資料磁區 可用 在您停止實例之前,資料磁區會保持已加密、已連接且可用。 暫停金鑰所加密的獨立式資料磁區無法連接至實例。
Snapshot 無法使用 快照不能用於還原磁碟區或檔案共用。
檔案共用 穩定 檔案共用上的資料可以存取,但您無法使用該金鑰建立檔案共用。
實例 可用 在 CLI 和 API 中,實體工作負載繼續以_可用_狀態執行,而在主控台中則以_執行_狀態執行。 如果您停止實例,則它們無法重新啟動。

若要查看哪些根鍵已停用,請在控制台的資源清單中查看。 磁區及 Snapshot 資源的狀態為 無法使用。 處於 穩定 狀態的檔案共用仍然如此。 使用者介面工具提示會顯示資源的「已暫停索引鍵」。 在 API 回應中,您可以看到 encryption_key_disabled 原因碼。

有關停用根金鑰的更多資訊,請參閱「停用根金鑰」。

啟用 root 金鑰

您可以啟用處於_暫停_狀態的 root 金鑰,這會讓金鑰回復到_作用中狀態_。

下表顯示根金鑰啟動時,加密資源的狀態。 CRK 可用於解除保護現有資源的密碼,以及加密新的資源。

已啟用的根密鑰
資源類型 資源狀態 結果
自訂映像檔 作用中 映像檔可用來建立虛擬伺服器實例。
開機磁區 可用 啟動磁區可用來啟動實例。
資料磁區 可用 資料磁區可以連接至實例。
Snapshot 穩定 快照可用於還原磁碟區或共用。
檔案共用 穩定 檔案共用可用。 您可以新增或移除裝載目標。 您可以寫入及讀取資料。
實例 可用 可以重新啟動實例。

如需有關啟用已停用的根金鑰的更多資訊,請參閱「啟用已停用的根金鑰」。

刪除根金鑰

當您刪除根金鑰時,該金鑰不再可用於解密用來保護資源的通行詞組。 受已刪除的 root 金鑰保護的磁碟區、快照和影像資源呈現_不可使用_狀態,無法用於正常作業。File Storage for VPC 共用顯示_暫停_狀態。 儲存體系統已離線,無法存取資料。 您的資料仍然存在。

已刪除的根密鑰
資源類型 資源狀態 結果
自訂映像檔 無法使用 映像檔無法用於建立開機磁區以佈建新的虛擬伺服器實例。
開機磁區 無法使用 相關聯的虛擬伺服器實例已停止。 當實例開機磁區處於 無法使用 狀態時,無法啟動已停止的實例。
資料磁區 無法使用 如果資料磁區連接至執行中實例,則實例會停止。 獨立式資料磁區無法連接至實例。 您可以刪除磁區。
Snapshot 無法使用 快照無法存取,且無法用於還原磁碟區或檔案共用。
檔案共用 已暫停 File Storage 系統已離線,無法存取資料。
實例 無法使用 具有已自動停止之已刪除開機磁區的實例無法重新啟動。

根密鑰可從三種狀態刪除:啟動暫停_或_停用。 當達到金鑰的到期日時,會自動出現 deactivated 狀態。 無論刪除之前處於何種狀態,都可以還原金鑰。

您有 30 天寬限期來 還原已刪除的金鑰。 否則,您的已加密資源會變成無法存取。 30 天之後,您的主要金鑰無法還原,且您的資源無法復原。

依預設,KMS 會防止您刪除主動保護資源的根金鑰。 您可以使用 API 強制刪除 Key Protect 和 Hyper Protect Crypto Services 中的根金鑰。 當您強制刪除根金鑰時,會自動執行下列動作:

  • 如果刪除的根金鑰正在保護磁碟區,則會停止相關的虛擬伺服器實例。
  • 如果刪除的根金鑰正在保護檔案共用,則會暫停檔案共用。
  • 刪除根金鑰會清除 VPC 中所有資源的金鑰使用情形。

刪除根金鑰會導致下列狀況。

  • 無法使用開機磁區的所有實例都不會重新啟動。
  • 您無法將無法使用的資料磁區連接至實例。
  • 您無法從 Snapshot 還原磁區。
  • 您無法存取檔案共用。
  • 您無法從無法使用的映像檔佈建實例。
  • 無法使用的資源會繼續計費,直到您刪除它們為止。

在強制刪除根金鑰之前,最好先檢閱與該根金鑰相關聯的所有資源。 請考量 暫時停用金鑰,而不是刪除金鑰以暫停使用該根金鑰。 根金鑰可以在 30 天內還原,但前提是它們是匯入的根金鑰,而不是 KMS 產生的。

有關刪除根金鑰的更多資訊,請參閱「刪除金鑰」。

還原已刪除的根金鑰

還原匯入的根金鑰會將金鑰回復為 作用中 狀態,並重新建立金鑰的存取權。 您可以還原對先前受根金鑰保護之所有資源的存取權。 您可以恢復常規動作,例如重新啟動實體和重新連接資料卷。 卷附件 ID 與您刪除原始客戶根金鑰之前的不同。

由 KMS 產生的根金鑰無法還原。

有關還原根金鑰的更多資訊,請參閱「還原金鑰」。

旋轉客戶根鍵

您可以輪換 root 金鑰,以加強安全性。 輪換金鑰不會改變加密資源的狀態。 以前的金鑰仍然有效,並仍用於解密現有的資源,而新的資源則使用新的金鑰版本加密。

有關金鑰輪換的詳細資訊,包括輪換政策、手動輪換程序和優點,請參閱 VPC 資源的金鑰輪換

移除 IAM 服務對根金鑰的授權

您可以移除 IAM 授權以使用該根金鑰,讓資料無法存取,但將它保留在雲端上。

當您 授權使用 根金鑰時,您會授與許可權讓 IBM 使用金鑰來加密資源。 當您授權服務 (例如,Cloud Block Storage) 與金鑰管理服務之間的服務時,會透過 IAM 在金鑰管理服務層次完成授權。

當您對目標服務 (在此情況下,是金鑰管理服務) 具有「管理者」角色時,您可以移除帳戶中服務之間的任何授權。 若您移除由來源服務為其依賴服務所建立的存取政策,來源服務將無法完成工作流程或存取目標服務。

因為根金鑰受您控制,所以您不需要聯絡 IBM 來移除授權。

請勿移除 Cloud Block Storage 與 KMS 實體之間的 IAM 授權,然後再刪除 Block Storage 卷、快照或影像資源。 這類動作會導致 KMS 實例中的主要金鑰繼續向已刪除的資源登錄。 在移除 IAM 授權之前,您必須先刪除所有 BYOK 磁區、Snapshot 或映像檔。

若要讓您的資料無法存取,請將它保留在 IBM Cloud上:

  1. 從來源 Cloud Block Storage 服務 移除 IAM 授權 至目標金鑰管理服務實例。
  2. 使用該根金鑰所保護的已連接加密磁區 停止所有虛擬伺服器實例

檢視事件在 IBM Cloud Logs

為了稽核目的,您可以透過將您的金鑰管理服務與 IBM Cloud Logs. 在兩個服務都已佈建並執行後,當您對金鑰執行動作時,就會產生事件並自動收集到 IBM Cloud Logs。

如需更多資訊,請參閱 Key Protect- 監控加密金鑰的生命週期

後續步驟