Planificación del cifrado de datos
Planifica el cifrado gestionado por el cliente para volúmenes de almacenamiento, instantáneas, recursos compartidos de archivos e imágenes personalizadas utilizando tus propias claves raíz. Cumple con los niveles 3 y 4 de la norma FIPS 140-2.
Planificación del cifrado de datos
Tenga en cuenta los requisitos previos siguientes antes de configurar el cifrado de datos para los recursos de VPC.
| Elemento | Consideraciones |
|---|---|
| Tipo de cifrado | Evalúa el nivel de control que deseas tener sobre el cifrado de tus datos. El cifrado gestionado por IBM se proporciona de forma predeterminada en volúmenes de arranque, volúmenes de datos y comparticiones de archivos. Con el cifrado gestionado por el cliente, usted es el propietario de las claves de cifrado y controla el proceso de cifrado. |
| Imágenes personalizadas | En el caso de las imágenes personalizadas cifradas, consulta los requisitos de las imágenes y los sistemas operativos compatibles, y obtén información sobre cómo crear e importar archivos de imágenes personalizadas de QCOW2. Para obtener más información, consulte Planificación de imágenes personalizadas. |
| Servicio de gestión de claves | Evalúa qué servicio de gestión de claves se adapta mejor a tus necesidades. Determine la disponibilidad de estos servicios en su región y su zona. Para Key Protect, elija entre Estándar (multi-tenant con FIPS 140-2 Nivel 3) o Dedicado (single-tenant con FIPS 140-3 Nivel 4). Considere los requisitos normativos, la sensibilidad de los datos, el presupuesto y si necesita un control total sobre la raíz de confianza. Para más información, consulte Acerca de los servicios estándar y dedicados Key Protect. |
| Cuenta y acceso | Comprueba si tu cuenta puede autorizar el acceso: . Para Cloud Block Storage, como servicio de origen, las cuentas Lite deben cambiar a un plan de pago por uso o una cuenta de suscripción. Para obtener más información, consulte los tipos de cuenta de IBM Cloud. Para « File Storage for VPC », especifica «VPC Infrastructure Services» en «(servicio de origen)», marca la casilla «(Tipo de recurso)» y selecciona « File Storage for VPC » y « Key Protect » (servicio de destino). En el caso de las imágenes personalizadas, autoriza el acceso entre «Image Service for VPC» (servicio de origen) y « IBM Cloud Object Storage » (servicio de destino). Especifique el acceso de Lector para el rol. Para todos los servicios de origen de VPC, no se debe filtrar por grupo de recursos. No marques la casilla del grupo de recursos. |
| Rotación de claves | En el caso del cifrado gestionado por el cliente, plantéate importar o crear varias claves raíz y rotar tus claves para mayor seguridad. |
| Convenios de denominación | Asegúrate de asignar un nombre único a tus instancias de servidor virtual, volúmenes y recursos compartidos de archivos. Por ejemplo, si tiene un método para denominar volúmenes con cifrado gestionado por el cliente, es mucho más fácil filtrarlos y buscarlos más adelante. |
| Conservación y acceso | Determina durante cuánto tiempo deseas conservar el recurso y si, por cualquier motivo, te interesa que los datos no sean accesibles. |
Requisitos previos para configurar el cifrado gestionado por el cliente
Cumple los siguientes requisitos previos para configurar el cifrado gestionado por el cliente para tus recursos de VPC.
Procedimiento general de configuración
La configuración de la encriptación gestionada por el cliente para sus recursos VPC implica los siguientes pasos:
-
Genere o cree su clave raíz - Puede utilizar su HSM local para generar una clave raíz, o crear una utilizando un servicio de gestión de claves IBM Cloud.
-
Aprovisionar un servicio de gestión de claves (KMS): elija el KMS que mejor se adapte a sus necesidades y aprovisione una instancia.
-
Importa tu clave raíz: utiliza tu KMS para importar de forma segura tu clave raíz al servicio en la nube. Para mayor seguridad, cree una señal de importación en el KMS para cifrar e importar claves raíz al servicio.
-
Autorizar el acceso al servicio - Desde IBM Cloud® Identity and Access Management (IAM), autorice el servicio entre su servicio de recursos VPC (como Cloud Block Storage o Cloud File Storage ) y su KMS. En el caso de las imágenes personalizadas, autoriza también el acceso entre Image Service for VPC (servicio de origen) y IBM Cloud Object Storage (servicio de destino).
-
Crear recursos cifrados- Cuando cree volúmenes, archivos compartidos o importe imágenes personalizadas, especifique su clave raíz. La infraestructura VPC de IBM Cloud utiliza su clave raíz para proteger los datos envolviendo las contraseñas.
-
Gestiona tus claves - Tras la configuración, puedes gestionar tus claves desactivándolas, activándolas, rotándolas o borrándolas. Para más información, consulte Gestión del cifrado de datos.
Requisitos previos de los almacenamientos en bloques y de archivos
Configure un servicio de gestión de claves (KMS) y autorice el acceso entre su recurso VPC y el KMS.
Los Hyper Protect Crypto Services han quedado obsoletos. Los clientes pueden utilizar las instancias existentes hasta el 20 de marzo de 2027. Para obtener más información, consulta IBM Cloud Hyper Protect Crypto Services: fin de su vida útil. Para garantizar una protección continua, plantéate migrar tus claves de cifrado actuales a una instancia dedicada de Key Protect. Para obtener más información, consulta la guía de migración.
-
Al aprovisionar un KMS, puedes elegir entre instancias estándar o dedicadas de Key Protect. Siga los tutoriales enlazados para aprovisionar una instancia de servicio y crear o importar una clave raíz de cliente.
En Key Protect, elija su opción de despliegue:
- Estándar: Servicio multi-inquilino con conformidad FIPS 140-2 Nivel 3. Sigue el tutorial Creación de una instancia estándar de Key Protect para crear una instancia y gestionar las claves raíz.
- Dedicado: Servicio de inquilino único con conformidad FIPS 140-3 Nivel 4. Sigue el tutorial Creación de una instancia dedicada de Key Protect para crear una instancia, generar credenciales de administrador y crear tu clave maestra.
Para saber cómo elegir entre Estándar y Dedicado, consulte Cuándo usar estándar o dedicado Key Protect.
-
Desde IBM Cloud Identity and Access Management (IAM), autoriza el acceso entre Cloud Block Storage o Cloud File Storage (servicio de origen) y el servicio KMS de destino. Para obtener más información, consulte Establecer autorizaciones de servicio a servicio para File Storage for VPC y Establecer autorizaciones de servicio a servicio para Block Storage for VPC.
Es posible que tenga que actualizar su cuenta a una cuenta de pago por uso para completar estas tareas. Para más información, consulte Cambiar a una cuenta de pago por uso.
Requisitos previos de las imágenes personalizadas cifradas
Si vas a importar una imagen personalizada cifrada, sigue las instrucciones de Configurar el servicio de gestión de claves y las claves.