Datenverschlüsselung planen

Planen Sie eine vom Kunden verwaltete Verschlüsselung für Speichervolumes, Snapshots, Dateifreigaben und benutzerdefinierte Images unter Verwendung Ihrer eigenen Root-Schlüssel. Unterstützt FIPS 140-2 Level 3 und Level 4.

Auf die Datenverschlüsselung bezogene Planung

Ziehen Sie vor dem Einrichten der Datenverschlüsselung für Ihre VPC-Ressourcen die folgenden im Vorfeld auszuführenden Schritte in Betracht:

Checkliste für die Planung der Datenverschlüsselung
Element Hinweise
Verschlüsselungs­typ Bewerten Sie, inwieweit Sie die Kontrolle über die Verschlüsselung Ihrer Daten haben möchten. Von IBMverwaltete Verschlüsselung wird standardmäßig für Bootdatenträger, Datenträger für Daten und Dateifreigaben bereitgestellt. Bei der vom Kunden verwalteten Verschlüsselung besitzen Sie die Verschlüsselungsschlüssel und kontrollieren den Verschlüsselungsprozess.
Angepasste Images Informieren Sie sich bei verschlüsselten benutzerdefinierten Images über die Anforderungen an Images und die unterstützten Betriebssysteme und erfahren Sie mehr über das Erstellen und Importieren von benutzerdefinierten Image-Dateien für QCOW2. Weitere Informationen hierzu finden Sie unter Angepasste Images planen.
Schlüsselmanagementservice Prüfen Sie, welcher Schlüsselverwaltungsdienst Ihren Anforderungen am besten entspricht. Ermitteln Sie die Verfügbarkeit dieser Services in Ihrer Region und Zone. Unter Key Protect können Sie zwischen Standard (Multi-Tenant mit FIPS 140-2 Level 3) und Dedicated (Single-Tenant mit FIPS 140-3 Level 4) wählen. Berücksichtigen Sie gesetzliche Vorschriften, die Sensibilität der Daten, das Budget und die Frage, ob Sie die vollständige Kontrolle über die Vertrauensbasis benötigen. Weitere Informationen finden Sie unter Über Standard und Dedicated Key Protect.
Konto und Zugriff Prüfen Sie, ob Ihr Konto den Zugriff autorisieren kann:
Für Cloud Block Storage als Quelldienst müssen Lite-Konten Auf ein Pay-As-You-Go-Modell umsteigen-Konto oder ein Abonnementkonto sein. Weitere Informationen finden Sie im Abschnitt zu den Kontotypen in IBM Cloud.

Geben Sie für „ File Storage for VPC “ unter „(Quelldienst)“ „VPC Infrastructure Services“ an, aktivieren Sie das Kontrollkästchen „(Ressourcentyp)“ und wählen Sie „ File Storage for VPC “ sowie „ Key Protect “ (Zieldienst) aus.

Für benutzerdefinierte Images müssen Sie den Zugriff zwischen dem „Image Service for VPC“ (Quelldienst) und dem „ IBM Cloud Object Storage “ (Zieldienst) autorisieren. Geben Sie für die Rolle den Lesezugriff an.

Filtern Sie bei allen VPC-Quelldiensten nicht nach Ressourcengruppen. Aktivieren Sie das Kontrollkästchen Ressourcengruppe nicht.

Schlüsselrotation Bei der vom Kunden verwalteten Verschlüsselung sollten Sie erwägen, mehrere Stammschlüssel zu importieren oder anzulegen und Ihre Schlüssel zu rotieren, um die Sicherheit zu erhöhen.
Namenskonventionen Stellen Sie sicher, dass Sie für Ihre virtuellen Serverinstanzen, Volumes und Dateifreigaben eindeutige Namen verwenden. Wenn Sie beispielsweise über eine Methode zum Benennen von Datenträgern mit vom Kunden verwalteter Verschlüsselung verfügen, erleichtern diese aussagekräftigen Namen ein späteres Filtern und Lokalisieren Datenträger erheblich.
Aufbewahrung und Zugriff Legen Sie fest, wie lange Sie die Ressource aufbewahren möchten und ob Sie die Daten aus irgendeinem Grund möglicherweise unzugänglich machen möchten.

Voraussetzungen für die Konfiguration der vom Kunden verwalteten Verschlüsselung

Erfüllen Sie die folgenden Voraussetzungen, um die vom Kunden verwaltete Verschlüsselung für Ihre VPC-Ressourcen zu konfigurieren.

Allgemeines Einstellungsverfahren

Die Einrichtung der vom Kunden verwalteten Verschlüsselung für Ihre VPC-Ressourcen umfasst die folgenden Schritte:

  1. Generieren oder erstellen Sie Ihren Root-Schlüssel- Sie können einen Root-Schlüssel mit Ihrem HSM vor Ort generieren oder ihn mit einem IBM Cloud Schlüsselverwaltungsdienst erstellen.

  2. Bereitstellung eines Schlüsselverwaltungsdienstes (KMS)- Wählen Sie den KMS, der Ihren Anforderungen am besten entspricht, und stellen Sie eine Instanz bereit.

  3. Stammschlüssel importieren – Verwenden Sie Ihren KMS, um Ihren Stammschlüssel sicher in den Cloud-Dienst zu importieren. Erhöhen Sie die Sicherheit, indem Sie in Ihrem Schlüsselmanagementservice ein Importtoken für die Verschlüsselung Ihrer Rootschlüssel und den Import Ihrer Rootschlüssel in den Service erstellen.

  4. Autorisieren Sie den Dienstzugriff- Autorisieren Sie unter IBM Cloud® Identity and Access Management (IAM) den Dienst zwischen Ihrem VPC-Ressourcendienst (wie Cloud Block Storage oder Cloud File Storage ) und Ihrem KMS. Für benutzerdefinierte Images müssen Sie außerdem die Autorisierung zwischen dem Image Service for VPC (Quelldienst) und dem IBM Cloud Object Storage (Zieldienst) einrichten.

  5. Verschlüsselte Ressourcen erstellen- Wenn Sie Volumes und Dateifreigaben erstellen oder benutzerdefinierte Images importieren, geben Sie Ihren Root-Schlüssel an. Die IBM Cloud VPC-Infrastruktur verwendet Ihren Root-Schlüssel, um die Daten zu sichern, indem sie die Passphrasen umschließt.

  6. Verwalten Sie Ihre Schlüssel- Nach der Einrichtung können Sie Ihre Schlüssel verwalten, indem Sie sie deaktivieren, aktivieren, drehen oder löschen. Weitere Informationen finden Sie unter Verwalten der Datenverschlüsselung.

Voraussetzungen für Block- und Dateispeicher

Stellen Sie einen Schlüsselverwaltungsdienst (KMS) bereit und autorisieren Sie den Zugriff zwischen Ihrer VPC-Ressource und dem KMS.

Die Hyper Protect Crypto Services sind veraltet. Kunden können bestehende Instanzen bis zum 20. März 2027 nutzen. Weitere Informationen finden Sie unter IBM Cloud Hyper Protect Crypto Services wird nicht mehr unterstützt. Um einen kontinuierlichen Schutz zu gewährleisten, sollten Sie erwägen, Ihre bestehenden Verschlüsselungsschlüssel auf eine dedizierte Key Protect-Instanz zu migrieren. Weitere Informationen finden Sie im Migrationsleitfaden.

  1. Wenn Sie einen KMS bereitstellen, können Sie zwischen Key Protect-Standard- oder Dedicated-Instanzen wählen. Befolgen Sie die verlinkten Anleitungen zur Bereitstellung einer Serviceinstanz und zum Erstellen oder Importieren eines Kundenstammschlüssels.

    Wählen Sie unter Key Protect Ihre Bereitstellungsoption:

    Eine Anleitung zur Wahl zwischen Standard und Dedicated finden Sie unter Wann sollte man Standard vs. Dedicated verwenden Key Protect.

  2. Über IBM Cloud Identity and Access Management (IAM) autorisieren Sie den Zugriff zwischen Cloud Block Storage oder Cloud File Storage (Quelldienst) und dem Ziel-KMS-Dienst. Weitere Informationen finden Sie unter Einrichten von Service-zu-Service-Autorisierungen für File Storage for VPC und Einrichten von Service-zu-Service-Autorisierungen für Block Storage for VPC.

    Möglicherweise müssen Sie Ihr Konto auf ein nutzungsabhängiges Konto aktualisieren, um diesen Vorgang abzuschließen. Weitere Informationen finden Sie unter Heraufstufen auf ein kostenpflichtiges Konto.

Voraussetzungen für verschlüsselte angepasste Images

Wenn Sie ein verschlüsseltes benutzerdefiniertes Image importieren möchten, befolgen Sie die Anweisungen unter Einrichten des Schlüsselverwaltungsdienstes und der Schlüssel.

Nächste Schritte