Planification du chiffrement des données
Prévoyez un chiffrement géré par le client pour les volumes de stockage, les instantanés, les partages de fichiers et les images personnalisées à l'aide de vos propres clés racines. Conforme aux normes FIPS 140-2 de niveau 3 et de niveau 4.
Planification du chiffrement des données
Tenez compte des prérequis suivants avant de configurer le chiffrement de données pour vos ressources VPC.
| Elément | Considérations |
|---|---|
| Type de chiffrement | Évaluez le niveau de contrôle que vous souhaitez exercer sur le chiffrement de vos données. Le chiffrement géré par IBM est fourni par défaut pour les volumes d'amorçage, les volumes de données et les partages de fichiers. Avec le chiffrement géré par le client, vous possédez les clés de chiffrement et contrôlez le processus de chiffrement. |
| Images personnalisées | Pour les images personnalisées chiffrées, consultez les exigences relatives aux images et les systèmes d'exploitation pris en charge, et découvrez comment créer et importer des fichiers d'images personnalisées QCOW2. Pour plus d'informations, voir Planification pour les images personnalisées. |
| Service de gestion des clés | Déterminez quel service de gestion des clés répond le mieux à vos besoins. Déterminez la disponibilité de ces services dans votre région et votre zone. Pour Key Protect, choisissez entre Standard (multi-tenant avec FIPS 140-2 niveau 3) ou Dedicated (single-tenant avec FIPS 140-3 niveau 4). Tenez compte des exigences réglementaires, de la sensibilité des données, du budget et de la nécessité d'un contrôle total sur la racine de confiance. Pour plus d'informations, voir À propos des sites standard et dédiés Key Protect. |
| Compte et accès | Vérifiez si votre compte peut autoriser l'accès : Pour Cloud Block Storage en tant qu' service source, les comptes Lite doivent passer à un forfait prépayé ou un compte d'abonnement. Pour plus d'informations, voir Types de comptes IBM Cloud. Pour « File Storage for VPC », indiquez «VPC Infrastructure Services» dans le champ «Service source», cochez la case «Type de ressource», puis sélectionnez « File Storage for VPC » et « Key Protect » (service cible). Pour les images personnalisées, autorisez l'accès entre « Image Service for VPC » (service source) et « IBM Cloud Object Storage » (service cible). Spécifiez l'accès Lecteur pour le rôle. Pour tous les services source VPC, ne pas filtrer par groupe de ressources. Ne cochez pas la case du groupe de ressources. |
| Rotation des clés | Pour le chiffrement géré par le client, pensez à importer ou à créer plusieurs clés racines et à faire tourner vos clés pour une sécurité accrue. |
| désignation des conventions | Veillez à attribuer un nom unique à vos instances de serveurs virtuels, à vos volumes et à vos partages de fichiers. Par exemple, si vous disposez d'une méthode de dénomination des volumes avec chiffrement géré par le client, il est beaucoup plus facile de les filtrer et de les rechercher ultérieurement. |
| Conservation et accès | Déterminez la durée pendant laquelle vous souhaitez conserver la ressource et si vous souhaitez, pour une raison quelconque, rendre les données inaccessibles. |
Prérequis de la configuration du chiffrement géré par le client
Remplissez les conditions préalables suivantes pour configurer le chiffrement géré par le client pour vos ressources VPC.
Procédure générale d'installation
La mise en place d'un chiffrement géré par le client pour vos ressources VPC implique les étapes suivantes :
-
Générer ou créer votre clé racine- Vous pouvez utiliser votre HSM sur site pour générer une clé racine ou en créer une à l'aide d'un service de gestion de clés IBM Cloud.
-
Fournir un service de gestion des clés (KMS)- Choisissez le KMS qui répond le mieux à vos besoins et fournissez une instance.
-
Importez votre clé racine: utilisez votre KMS pour importer en toute sécurité votre clé racine vers le service cloud. Pour une sécurité renforcée, créez un jeton d'importation dans votre KMS pour chiffrer et importer des clés racine dans le service.
-
Autoriser l'accès au service- Depuis IBM Cloud® Identity and Access Management (IAM), autoriser le service entre votre service de ressources VPC (tel que Cloud Block Storage ou Cloud File Storage ) et votre KMS. Pour les images personnalisées, autorisez également le trafic entre Image Service for VPC (service source) et IBM Cloud Object Storage (service cible).
-
Créer des ressources chiffrées- Lorsque vous créez des volumes, des partages de fichiers ou que vous importez des images personnalisées, indiquez votre clé racine. L'infrastructure IBM Cloud VPC utilise votre clé racine pour sécuriser les données en enveloppant les phrases de passe.
-
Gérer vos clés - Après la configuration, vous pouvez gérer vos clés en les désactivant, en les activant, en les faisant pivoter ou en les supprimant. Pour plus d'informations, voir Gestion du cryptage des données.
Prérequis pour le stockage par blocs et des fichiers
Déployez un service de gestion des clés (KMS) et autorisez l'accès entre votre ressource VPC et le KMS.
Les Hyper Protect Crypto Services sont obsolètes. Les clients peuvent utiliser les instances existantes jusqu'au 20 mars 2027. Pour plus d'informations, consultez la section Abandon de la fonctionnalité IBM Cloud Hyper Protect Crypto Services. Pour une protection continue, envisagez de migrer vos clés de chiffrement existantes vers une instance dédiée d' Key Protect. Pour plus d'informations, consultez le guide de migration.
-
Lorsque vous provisionnez un KMS, vous pouvez choisir entre des instances Standard ou Dédiées d’ Key Protect. Suivez les tutoriels liés pour provisionner une instance de service et créer ou importer une clé racine de client.
Pour Key Protect, choisissez votre option de déploiement :
- Standard: Service multi-locataires conforme à la norme FIPS 140-2 niveau 3. Suivez le tutoriel Création d'une instance standard d' Key Protect pour créer une instance et gérer les clés racine.
- Dédié: Service à locataire unique conforme à la norme FIPS 140-3 de niveau 4. Suivez le tutoriel Créer une instance dédiée d' Key Protect pour créer une instance, générer des identifiants d'administrateur et créer votre clé principale.
Pour des conseils sur le choix entre Standard et Dédié, voir Quand utiliser le service standard ou le service dédié? Key Protect.
-
À partir d' IBM Cloud Identity and Access Management (IAM), autorisez l'accès entre Cloud Block Storage ou Cloud File Storage (service source) et le service KMS cible. Pour plus d’informations, consultez les articles Mise en place d’autorisations de service à service pour File Storage for VPC et Mise en place d’autorisations de service à service pour Block Storage for VPC.
Il se peut que vous deviez mettre votre compte à niveau vers un compte Pay-As-You-Go pour compléter cet ensemble. Pour plus d'informations, voir Passer à un compte Pay-As-You-Go.
Prérequis des images personnalisées chiffrées
Si vous prévoyez d'importer une image personnalisée cryptée, suivez les instructions de la section Configuration du service de gestion des clés et des clés.