Sécurisation de vos données dans VPC
Pour gérer vos données en toute sécurité avec IBM Cloud® Virtual Private Cloud, vous devez comprendre quelles données sont stockées et cryptées. Vous devez également savoir comment supprimer toute donnée personnelle stockée. Le chiffrement des données à l'aide de vos propres clés racines est disponible via un service de gestion des clés (KMS) pris en charge.
Les Hyper Protect Crypto Services sont obsolètes. Les clients peuvent utiliser les instances existantes jusqu'au 20 mars 2027. Pour plus d'informations, consultez la section Abandon de la fonctionnalité IBM Cloud Hyper Protect Crypto Services. Pour une protection continue, envisagez de migrer vos clés de chiffrement existantes vers une instance dédiée d' Key Protect. Pour plus d'informations, consultez le guide de migration.
VPN for VPC ne stocke aucune donnée client autre que les données requises pour configurer les passerelles, les connexions et les stratégies VPN. Les données transmises via une passerelle VPN ne sont pas chiffrées par IBM. Les données relatives à vos configurations VPN et de stratégie spécifiques sont chiffrées en transit et au repos. Les données de configuration du VPN sont supprimées à votre demande via l'API ou dans la console.
Stockage et chiffrement de vos données dans VPC
Tous les volumes de stockage par blocs sont chiffrés par défaut avec le chiffrement géré par IBM. Les clés gérées par IBM® sont générées et stockées de manière sécurisée dans un coffre de stockage par blocs reposant sur Consul et géré par les opérations IBM Cloud®.
Pour plus de sécurité et de contrôle, vous pouvez protéger vos données à l'aide de vos propres clés racines (également appelées clés racines client ou CRK). Cette fonction est généralement appelée Bring Your Own Key, ou BYOK. Les clés racine chiffrent les clés qui protègent vos données. Vous pouvez importer vos clés racines dans l' Key Protect ou demander au service de gestion des clés d'en créer une pour vous.
Key Protect offre deux options de déploiement pour répondre aux différentes exigences en matière de sécurité et de conformité :
- Standard (multi-locataires): Une solution rentable avec une conformité FIPS 140-2 niveau 3 et une infrastructure HSM partagée. IBM gère les clés maîtresses du HSM.
- Dédié (locataire unique): Sécurité renforcée grâce à la conformité FIPS 140-3 niveau 4 (en cours de certification), aux partitions HSM dédiées et à l'isolation complète de la charge de travail. Vous possédez et gérez vos propres clés maîtresses sans accès administrateur IBM.
Pour plus d'informations sur le choix entre Standard et Dédié, voir A propos de Standard et Dédié Key Protect.
Le KMS stocke votre clé et la rend disponible lors du chiffrement de volume et d'image personnalisée. Key Protect fournit la conformité FIPS 140-2 niveau 3. Votre matériel de clé est protégé en transit (lorsqu'il est transporté) et au repos (lorsqu'il est stocké).
Le chiffrement géré par le client est disponible pour les images personnalisées, les volumes d'amorçage et les volumes de données. Lorsqu'une instance est mise à disposition à partir d'une image personnalisée chiffrée, son volume d'amorçage est chiffré avec la clé racine de l'image. Vous pouvez aussi choisir une autre clé racine. Les volumes de données sont chiffrés avec des clés racine lorsque vous mettez à disposition une instance de serveur virtuel ou lorsque vous créez un volume autonome.
Les images et les volumes sont chiffrés à l'aide d'un chiffrement d'enveloppeProcessus de chiffrement de données avec une clé de chiffrement de données puis de déchiffrement de la clé avec une clé racine pouvant être entièrement gérée., où vos données sont protégées par plusieurs couches de clés de chiffrement. Pour plus d'informations sur la technologie de chiffrement et la hiérarchie des clés, voir À propos du chiffrement des données pour VPC.
L'intégralité de votre interaction avec VPN for VPC est chiffrée. Par exemple, lorsque vous utilisez une API ou que vous interagissez avec le service via la console pour configurer des passerelles VPN et des connexions VPN, toutes ces interactions sont chiffrées de bout en bout. De même, les données liées à votre configuration sont chiffrées tant en transit qu'au repos. Aucune donnée personnelle ou sensible n'est stockée, traitée ou transmise. Les données au repos sont stockées dans une base de données chiffrée.
Une fois VPN for VPC mis à disposition et les connexions réseau créées, c'est à vous de choisir le chiffrement des données à transmettre sur le réseau.
Isolement et chiffrement des données de stockage d'instance
Le ou les disques de stockage de l'instance, qui sont attachés à l'instance du serveur virtuel, ne peuvent pas être partagés avec d'autres serveurs virtuels. Le ou les disques de stockage de l'instance ne peuvent pas être accédés par d'autres serveurs virtuels à l'avenir. Les disques sont à usage unique et à connexion unique, destinés au serveur virtuel qui a demandé le stockage de l'instance.
Les données de stockage d'instance sont sécurisées avec le chiffrement sur disque. Les disques physiques utilisés pour le stockage des instances sont auto-chiffrés selon la norme de chiffrement robuste AES-256. Les données sont automatiquement déchiffrées lorsque votre instance accède aux données. Lorsque votre instance est arrêtée ou supprimée, l'espace de stockage sous-jacent est effacé et irrécupérable. A ce stade, les données sont irrécupérables.
Les données sont automatiquement chiffrées sur le support physique au niveau de l'unité. Toutefois, les clés gérées par le client ne sont pas prises en charge pour le stockage d'instance. Pour les données sensibles, il est fortement recommandé aux utilisateurs d’utiliser un chiffrement du système de fichiers par logiciel, tel que LUKS pour Linux® ou BitLocker pour Windows®. Cette technologie permet aux utilisateurs d’effectuer un chiffrement intégral au sein de l’instance et peut offrir une protection supplémentaire aux données sensibles en transit entre les instances et les supports de stockage physiques. Certains systèmes d'exploitation proposent également des algorithmes de chiffrement certifiés FIPS qui peuvent également être utilisés. Pour un exemple de chiffrement sur Red Hat Enterprise Linux®, voir Chiffrement des périphériques de bloc à l'aide de LUKS. Reportez-vous à la documentation du système d'exploitation pour obtenir des informations spécifiques sur la manière de crypter chaque appareil.
Protection de vos données sensibles dans VPC
Key Protect offre un niveau de protection supérieur, appelé chiffrement d'enveloppe, qui consiste à chiffrer une clé de chiffrement à l'aide d'une autre clé de chiffrement. Cette approche multicouche permet de garantir que vos données sont protégées par plusieurs clés, et que vous seul contrôlez l'accès aux clés racines.
Vous contrôlez l'accès à vos clés racines stockées dans les instances KMS au sein d' IBM Cloud® à l'aide d' IBM Cloud® Identity and Access Management (IAM). Vous accordez l'accès à un service en vue de l'utilisation de vos clés. Vous pouvez également révoquer l'accès à tout moment, par exemple si vous soupçonnez que vos clés ont pu être compromises. Pour plus d'informations sur la gestion des clés de chiffrement, voir Gestion du chiffrement des données.
VPN for VPC: Les clés prépartagées fournies par le client sont cryptées avant d'être stockées dans la base de données. Toutes les autres configurations de passerelle VPN et de stratégie VPN pour les données sont chiffrées au repos au niveau de la base de données.
A propos des clés gérées par le client
Key Protect vous permet de créer, d'importer et de gérer vos clés racines. Key Protect est disponible sous deux options de déploiement :
- Standard: Un service multi-locataires conforme à la norme FIPS 140-2 de niveau 3, adapté à la plupart des charges de travail nécessitant un chiffrement géré par le client.
- Dédié: Un service à locataire unique conforme à la norme FIPS 140-3 de niveau 4 (en cours de certification), offrant un contrôle total sur les clés de chiffrement sans accès administrateur à l'adresse IBM.
Vous pouvez affecter aux clés des règles d'accès, des ID utilisateur ou de service, ou ne leur donner accès qu'à un service spécifique. Pour plus d'informations sur les prix, voir la rubrique Prix pour Key Protect.
Vous pouvez effectuer une rotation de vos clés racine pour une sécurité accrue. Pour plus d'informations, voir Rotation des clés des ressources VPC.
Tenez compte des implications régionales et interrégionales lorsque vous choisissez d'utiliser le chiffrement géré par le client. Pour plus d'informations, voir les considérations régionales et interrégionales.
A propos des images et des volumes chiffrés gérés par le client
Avec le chiffrement géré par le client, vous pouvez mettre à disposition des clés racine pour protéger vos ressources chiffrées dans le cloud. Les clés racine servent de clés d'encapsulage de clé qui chiffrent les clés de chiffrement qui protègent vos données. Vous pouvez choisir d'importer vos clés racine existantes ou de laisser un service KMS pris en charge créer une clé pour vous.
Une clé de cryptage des données unique, générée par l'hyperviseur hôte de l'instance, est attribuée aux volumes Block Storage. La clé de chiffrement de données de chaque volume est chiffrée avec une phrase passe LUKS unique générée par le service KMS, qui est ensuite chiffrée par la clé racine et stockée dans le service KMS.
Les images personnalisées sont chiffrées à l'aide de votre propre phrase de passe LUKS, que vous créez à l'aide de QEMU. Une fois que l'image a été chiffrée, vous enveloppez la phrase passe avec votre clé CRK qui est stockée dans le service KMS. Pour plus d'informations, voir Images personnalisées chiffrées.
Activation des clés gérées par le client pour VPC
Consultez la procédure suivante pour créer des volumes d'amorçage et de données Block Storage avec le chiffrement géré par le client
- Création de volumes de stockage par blocs avec un chiffrement géré par le client
- Création de partages File Storage avec le chiffrement géré par le client
Si vous choisissez Key Protect Dedicated, vous devez d'abord initialiser votre instance à l'aide de la CLI avant de pouvoir l'utiliser pour crypter les ressources VPC. Pour plus d'informations, voir Initialisation des sites dédiés Key Protect.
Utilisation de clés gérées par le client pour VPC
Pour plus d'informations sur la gestion du chiffrement des données, consultez la section Gestion du chiffrement des données, ainsi que la section consacrée à la révocation temporaire de l'accès par la suppression de l'autorisation de service pour une clé racine.
Le client est en charge du chiffrement de la liaison entre la charge de travail d'un client externe à IBM Cloud et une charge de travail interne à IBM Cloud. Voir Chiffrement dans Sécurité et conformité à la réglementation.
Suppression de données dans VPC
Suppression des clés racine
Lorsque vous supprimez une clé racine, toutes les ressources qu'elle protège deviennent inutilisables. Vous disposez d'un délai de grâce de 30 jours pour restaurer les clés racine importées. Pour plus d'informations, voir Gestion du cryptage des données.
Suppression de volumes d' Block Storage
Pour plus d'informations sur la suppression des volumes d' Block Storage, consultez la FAQ d' Block Storage for VPC.
Suppression des images personnalisées
Pour plus d'informations sur la suppression d'images personnalisées dans IBM Cloud VPC, voir Gestion des images personnalisées. Tenez compte des instances de serveur virtuel que vous avez mises à disposition avec une image personnalisée. Pour supprimer toutes les données associées à une image personnalisée spécifique, assurez-vous également de supprimer toutes les instances mises à disposition à partir de l'image personnalisée, ainsi que les volumes d'amorçage associés.
Lorsque vous souhaitez supprimer une image IBM Cloud VPC personnalisée qui fait partie d'une offre de catalogue privé, vous devez d'abord supprimer cette image de la version associée dans l'offre de catalogue privé. Ensuite, vous pouvez supprimer l'image personnalisée de IBM Cloud VPC. Pour supprimer l'image personnalisée du catalogue privé, voir Dépréciation d'un produit privé.
Suppression d'instances VPC
Pour plus d'informations sur la suppression d'un VPC et des ressources qui y sont associées, consultez la section Suppression d'un VPC.
La stratégie de conservation des données d'une instance VPC définit la durée de stockage de vos données après la suppression du service. La stratégie de conservation des données est incluses dans la description du service IBM Cloud® Virtual Private Cloud, que vous trouverez dans Dispositions et remarques IBM Cloud.
Les configurations VPN et de stratégie VPN sont supprimées sur demande via l'API ou l'interface utilisateur.
Restauration des données supprimées pour une instance VPC
Vous pouvez restaurer des clés racine supprimées que vous avez importées dans le service KMS dans les 30 jours suivant leur suppression. Pour plus d'informations, voir Restauration des clés racine supprimées.
VPN for VPC ne prend pas en charge la restauration des données supprimées.
Suppression de toutes les données d'une instance VPC
Pour supprimer toutes les données conservées stockées par IBM Cloud VPC, choisissez l'une des options ci-dessous.
Le retrait de vos données personnelles et sensibles requiert la suppression de toutes vos ressources IBM Cloud VPC. Veillez à effectuer une sauvegarde de vos données avant de procéder à la suppression.
- Ouvrez un cas de support IBM Cloud. Contactez le support IBM pour retirer vos informations personnelles et sensibles de IBM Cloud VPC. Pour plus d'informations, voir Utilisation du centre de support.
- Mettez fin à votre abonnement IBM Cloud. Une fois que vous avez mis fin à votre abonnement IBM Cloud, IBM Cloud VPC supprime toutes les ressources de service que vous avez créées, ce qui inclut toutes les données conservées qui sont associées à ces ressources.