Pianificazione della crittografia dei dati
Pianifica la crittografia gestita dal cliente per i volumi di archiviazione, le istantanee, le condivisioni di file e le immagini personalizzate utilizzando le tue chiavi root. Supporta gli standard FIPS 140-2 Livello 3 e Livello 4.
Pianificazione della crittografia dei dati
Prima di impostare la crittografia dei dati per le risorse VPC, considerate i seguenti prerequisiti.
| Elemento | Considerazioni |
|---|---|
| Tipo di crittografia | Valuta il livello di controllo che desideri esercitare sulla crittografia dei tuoi dati. La crittografiaIBM è fornita di default per i volumi di avvio, i volumi di dati e le condivisioni di file. Con la crittografia gestita dal cliente, il cliente possiede le chiavi di crittografia e controlla il processo di crittografia. |
| Immagini personalizzate | Per le immagini personalizzate crittografate, consulta i requisiti relativi alle immagini e i sistemi operativi supportati, e scopri come creare e importare file di immagini personalizzate di tipo " QCOW2 ". Per ulteriori informazioni, vedere Pianificazione di immagini personalizzate. |
| Key Management Service | Valuta quale servizio di gestione delle chiavi soddisfi al meglio le tue esigenze. Determinare la disponibilità di questi servizi nella propria regione e zona. Per Key Protect, scegliete tra Standard (multi-tenant con FIPS 140-2 Livello 3) o Dedicated (single-tenant con FIPS 140-3 Livello 4). Considerate i requisiti normativi, la sensibilità dei dati, il budget e se avete bisogno di un controllo completo sulla radice di fiducia. Per ulteriori informazioni, vedere Informazioni su Standard e Dedicato Key Protect. |
| Account e accesso | Verifica se il tuo account può autorizzare l'accesso: Per Cloud Block Storage come servizio di origine, gli account Lite devono passare a un piano a consumo account o un account in abbonamento. Per ulteriori informazioni, consulta la sezione “Tipi di account ” su IBM Cloud. Per " File Storage for VPC ", specificare "VPC Infrastructure Services" in (servizio di origine), selezionare la casella (Tipo di risorsa) e scegliere " File Storage for VPC " e " Key Protect " (servizio di destinazione). Per le immagini personalizzate, autorizza l'accesso tra Image Service for VPC (servizio di origine) e IBM Cloud Object Storage (servizio di destinazione). Specificare l'accesso in lettura per il ruolo. Per tutti i servizi di origine VPC, non applicare alcun filtro in base al gruppo di risorse. Non selezionare la casella di controllo del gruppo di risorse. |
| Rotazione delle chiavi | Per la crittografia gestita dal cliente, si consiglia di importare o creare più chiavi radice e di effettuare la rotazione delle chiavi per garantire una maggiore sicurezza. |
| Convenzioni di denominazione | Assicurati di assegnare un nome univoco alle istanze dei tuoi server virtuali, ai volumi e alle condivisioni di file. Ad esempio, se si dispone di un metodo per nominare i volumi con la crittografia gestita dal cliente, è molto più facile filtrarli e cercarli in seguito. |
| Conservazione e accesso | Stabilisci per quanto tempo desideri conservare la risorsa e se, per qualsiasi motivo, potresti voler rendere i dati inaccessibili. |
Prerequisiti per l'impostazione della crittografia gestita dal cliente
Completare i seguenti prerequisiti per configurare la crittografia gestita dal cliente per le risorse VPC.
Procedura di impostazione generale
L'impostazione della crittografia gestita dal cliente per le risorse VPC comporta i seguenti passaggi:
-
Generare o creare la chiave principale- È possibile utilizzare il proprio HSM on-premises per generare una chiave principale, oppure crearne una utilizzando un servizio di gestione delle chiavi IBM Cloud.
-
Provisionare un servizio di gestione delle chiavi (KMS)- Scegliere il KMS che meglio soddisfa le proprie esigenze e fornire un'istanza.
-
Importare la chiave principale- Utilizzare il KMS per importare in modo sicuro la chiave principale nel servizio cloud. Per una maggiore sicurezza, creare un token di importazione nel KMS per crittografare e importare le chiavi radice nel servizio.
-
Autorizzare l'accesso ai servizi- Da IBM Cloud® Identity and Access Management (IAM), autorizzare il servizio tra il servizio di risorse VPC (come Cloud Block Storage o Cloud File Storage ) e il KMS. Per le immagini personalizzate, autorizzare anche tra Image Service for VPC (servizio di origine) e IBM Cloud Object Storage (servizio di destinazione).
-
Creare risorse crittografate- Quando si creano volumi, condivisioni di file o si importano immagini personalizzate, specificare la chiave di root. L'infrastruttura VPC di IBM Cloud utilizza la chiave di root per proteggere i dati avvolgendo le passphrase.
-
Gestione delle chiavi- Dopo la configurazione, è possibile gestire le chiavi disabilitandole, abilitandole, ruotandole o eliminandole. Per ulteriori informazioni, vedere Gestione della crittografia dei dati.
Prerequisiti per l'archiviazione a blocchi e a file
Predisporre un servizio di gestione delle chiavi (KMS) e autorizzare l'accesso tra la risorsa VPC e il KMS.
Le funzioni Hyper Protect Crypto Services sono obsolete. I clienti possono utilizzare le istanze esistenti fino al 20 marzo 2027. Per ulteriori informazioni, consultare la sezione " Deprecazione di IBM Cloud Hyper Protect Crypto Services ". Per garantire una protezione continua, valuta la possibilità di migrare le tue chiavi di crittografia esistenti su un'istanza dedicata di Key Protect. Per ulteriori informazioni, consultare la Guida alla migrazione.
-
Quando si configura un KMS, è possibile scegliere tra Key Protect istanze Standard o Dedicata. Seguire le esercitazioni collegate per eseguire il provisioning di un'istanza del servizio e creare o importare una chiave root del cliente.
Per Key Protect, scegliere l'opzione di distribuzione:
- Standard: Servizio multi-tenant con conformità FIPS 140-2 Livello 3. Segui il tutorial "Creazione di un'istanza standard di Key Protect " per creare un'istanza e gestire le chiavi root.
- Dedicato: Servizio single-tenant con conformità FIPS 140-3 Livello 4. Segui il tutorial “Creazione di un’istanza dedicata di Key Protect ” per creare un’istanza, generare le credenziali di amministratore e creare la tua chiave principale.
Per una guida alla scelta tra Standard e Dedicato, vedere Quando utilizzare Standard o Dedicato Key Protect.
-
Da IBM Cloud Identity and Access Management (IAM), autorizza l'accesso tra Cloud Block Storage o Cloud File Storage (servizio di origine) e il servizio KMS di destinazione. Per ulteriori informazioni, consultare le pagine "Impostazione delle autorizzazioni da servizio a servizio per File Storage for VPC " e " Impostazione delle autorizzazioni da servizio a servizio per Block Storage for VPC ".
Potrebbe essere necessario aggiornare il proprio account a un account Pay-as-you-go per completare questo set. Per ulteriori informazioni, vedere Aggiornamento a un account Pay-As-You-Go.
Prerequisiti dell'immagine personalizzata crittografata
Se si intende importare un'immagine personalizzata crittografata, seguire le istruzioni riportate in Impostazione del servizio di gestione delle chiavi e delle chiavi.