Protegendo seus dados na VPC
Para gerenciar com segurança seus dados com o IBM Cloud® Virtual Private Cloud, você precisa entender quais dados são armazenados e criptografados. Você também deve saber como excluir todos os dados pessoais armazenados. A criptografia de dados com suas próprias chaves raiz está disponível mediante o uso de um serviço de gerenciamento de chaves (KMS) compatível.
As funções Hyper Protect Crypto Services estão obsoletas. Os clientes podem usar as instâncias existentes até 20 de março de 2027. Para obter mais informações, consulte “Descontinuação do IBM Cloud Hyper Protect Crypto Services ”. Para garantir proteção contínua, considere migrar suas chaves de criptografia existentes para uma instância dedicada do Key Protect. Para obter mais informações, consulte o Guia de migração.
O VPN for VPC não armazena nenhum dado do cliente diferente do que é necessário para configurar gateways, conexões e políticas de VPN. Os dados transmitidos por meio de um gateway VPN não são criptografados pelo IBM. Os dados sobre suas configurações de VPN e política específicas são criptografados em trânsito e em repouso. Os dados de configuração da VPN são excluídos mediante sua solicitação por meio da API ou no console.
Como seus dados são armazenados e criptografados na VPC
Todos os volumes de armazenamento de bloco são criptografados por padrão com a criptografia gerenciada pela IBM. As chaves gerenciadas pela IBM® são geradas e armazenadas de maneira protegida em uma área segura de armazenamento de bloco que é suportada pela Consul e mantida por operações da IBM Cloud®.
Para maior segurança e controle, você pode proteger seus dados com suas próprias chaves raiz (também chamadas de chave raiz do cliente ou CRK). Esse recurso é comumente chamado de Bring Your Own Key ou BYOK. As chaves raiz criptografam as chaves que protegem seus dados. Você pode importar suas chaves raiz para Key Protect ou solicitar que o serviço de gerenciamento de chaves crie uma para você.
Key Protect oferece duas opções de implementação para atender a diferentes requisitos de segurança e conformidade:
- Padrão (multilocatário): Uma solução econômica com conformidade com FIPS 140-2 Nível 3 e infraestrutura de HSM compartilhada. IBM gerencia as chaves mestras do HSM.
- Dedicado (locatário único): Segurança aprimorada com conformidade com FIPS 140-3 Nível 4 (enviado para certificação), partições HSM dedicadas e isolamento completo da carga de trabalho. Você possui e gerencia suas próprias chaves mestras, sem acesso de administrador ao IBM.
Para obter mais informações sobre como escolher entre Standard e Dedicated, consulte Sobre Standard e Dedicated Key Protect.
O KMS armazena sua chave e a torna disponível durante a criptografia de volume e de imagens customizadas Key Protect fornece conformidade FIPS 140-2 Nível 3. Seu material de chave é protegido em trânsito (quando é transportado) e em repouso (quando é armazenado).
A criptografia gerenciada pelo cliente está disponível para imagens customizadas, volumes de inicialização e volumes de dados. Quando uma instância é provisionada por meio de uma imagem customizada criptografada, seu volume de inicialização é criptografado usando a chave raiz da imagem. Também é possível escolher uma chave raiz diferente. Os volumes de dados são criptografados usando chaves raiz quando você provisiona uma instância de servidor virtual ou quando você cria um volume independente.
As imagens e os volumes são criptografados usando a criptografia de envelopeO processo de criptografar dados com uma chave de criptografia de dados e, em seguida, criptografar a chave com uma chave raiz que pode ser totalmente gerenciada., em que seus dados são protegidos por várias camadas de chaves de criptografia. Para obter mais informações sobre a tecnologia de criptografia e a hierarquia de chaves, consulte Sobre a criptografia de dados para VPC.
Toda a sua interação com o VPN for VPC é criptografada. Por exemplo, quando você usa uma API ou interage com o serviço por meio do console para configurar gateways de VPN e conexões de VPN, todas essas interações são criptografadas de ponta a ponta. Da mesma forma, os elementos de dados relacionados à sua configuração são criptografados tanto em trânsito quanto em repouso. Nenhum dado pessoal ou sensível é armazenado, processado ou transmitido. Os dados em repouso são armazenados em um banco de dados criptografado.
Depois que o VPN for VPC é provisionado e as conexões de rede são criadas, a criptografia de dados que você escolhe transmitir em toda a rede é de sua responsabilidade.
Isolamento de dados de armazenamento de instância e criptografia
O disco ou discos de armazenamento da instância, que estão anexados à instância do servidor virtual, não podem ser compartilhados com nenhum outro servidor virtual. O disco ou discos de armazenamento da instância não podem ser acessados por nenhum outro servidor virtual no futuro. Os discos são de uso único e de conexão única para o servidor virtual que solicitou o armazenamento da instância.
Os dados de armazenamento de instância são protegidos com criptografia em disco. Os discos físicos utilizados para o armazenamento de instâncias são auto-criptografados com o padrão de criptografia robusto AES-256. Os dados são automaticamente decriptografados quando sua instância os acessa. Quando sua instância é encerrada ou excluída, o espaço de armazenamento subjacente é apagado e se torna irrecuperável. Nesse ponto, os dados são irrecuperáveis.
Os dados são criptografados automaticamente na mídia física no nível da unidade. No entanto, as chaves gerenciadas pelo cliente não são suportadas para armazenamento de instância. Para dados confidenciais, recomenda-se enfaticamente que os usuários utilizem criptografia de sistema de arquivos baseada em software, como o LUKS para Linux® ou BitLocker para Windows®. Essa tecnologia permite que os usuários realizem a criptografia inteiramente dentro da instância e pode oferecer proteção adicional para dados confidenciais em trânsito entre as instâncias e os suportes físicos de armazenamento. Alguns sistemas operacionais também oferecem algoritmos de criptografia certificados pela FIPS que podem ser utilizados. Para obter um exemplo de como criptografar em Red Hat Enterprise Linux®, consulte Criptografia de dispositivos de bloco usando LUKS. Consulte a documentação do sistema operacional para obter informações específicas sobre como criptografar cada dispositivo.
Protegendo seus dados sensíveis na VPC
Key Protect oferece um nível mais alto de proteção, conhecido como criptografia de envelope, que criptografa uma chave de criptografia com outra chave de criptografia. Essa abordagem em várias camadas ajuda a garantir que seus dados sejam protegidos por várias chaves, e somente você controla o acesso às chaves raiz.
Você controla o acesso às suas chaves raiz armazenadas nas instâncias do KMS no IBM Cloud® por meio do IBM Cloud® Identity and Access Management (IAM). Você concede acesso a um serviço para usar suas chaves. Você também pode revogar o acesso a qualquer momento, por exemplo, se suspeitar que suas chaves possam ter sido comprometidas. Para obter mais informações sobre como gerenciar suas chaves de criptografia, consulte Gerenciamento da criptografia de dados.
VPN for VPC: As chaves pré-compartilhadas fornecidas pelo cliente são criptografadas antes de serem armazenadas no banco de dados. Todos os outros dados, de gateway VPN e de configuração de política VPN, são criptografados em repouso no nível do banco de dados.
Sobre as chaves gerenciadas pelo cliente
Com o Key Protect, você pode criar, importar e gerenciar suas chaves raiz. O Key Protect está disponível em duas opções de implantação:
- Padrão: Um serviço multilocatário com conformidade FIPS 140-2 Nível 3, adequado para a maioria das cargas de trabalho que exigem criptografia gerenciada pelo cliente.
- Dedicado: Um serviço de locatário único com conformidade com FIPS 140-3 Nível 4 (enviado para certificação), fornecendo controle total sobre as chaves de criptografia sem acesso de administrador IBM.
É possível designar políticas de acesso às chaves, designar usuários ou IDs de serviço às chaves ou conceder à chave acesso apenas a um serviço específico. Para obter informações sobre preços, consulte Preços para Key Protect.
Você pode rotacionar suas chaves raiz para aumentar a segurança. Para obter mais informações, consulte Rotação de chave para recursos da VPC.
Considere implicações regionais e cruzadas regionais quando você optar por usar a criptografia gerenciada pelo cliente. Para obter mais informações, consulte Considerações regionais e inter-regionais.
Sobre os volumes e imagens criptografados gerenciados pelo cliente
Com a criptografia gerenciada pelo cliente, você provisiona chaves raiz para proteger seus recursos criptografados na nuvem. As chaves raiz servem como chaves de agrupamento de chaves que criptografam as chaves de criptografia que protegem seus dados. Você decide se deseja importar suas chaves raiz existentes ou solicitar que um KMS suportado crie uma para você.
Uma chave de criptografia de dados exclusiva, gerada pelo hipervisor do host da instância, é atribuída aos volumes Block Storage. A chave de criptografia de dados de cada volume é criptografada com uma passphrase exclusiva do LUKS gerada pelo KMS, que é criptografada pela chave raiz e armazenada no KMS.
As imagens personalizadas são criptografadas pela sua própria senha LUKS, criada por meio do QEMU. Depois que a imagem é criptografada, você agrupa a passphrase com seu CRK armazenado no KMS. Para obter mais informações, consulte Imagens customizadas criptografadas.
Ativando chaves gerenciadas pelo cliente para VPC
Veja o procedimento a seguir para criar volumes de inicialização e dados do Block Storage com criptografia gerenciada pelo cliente
- Criando volumes de armazenamento de bloco com criptografia gerenciada pelo cliente
- Criando compartilhamentos do File Storage com criptografia gerenciada pelo cliente
Se você escolher Key Protect Dedicated, deverá primeiro inicializar sua instância usando a CLI antes de poder usá-la para criptografar recursos de VPC. Para obter mais informações, consulte Inicialização do Dedicado Key Protect.
Trabalhando com chaves gerenciadas pelo cliente para VPC
Para obter mais informações sobre como gerenciar a criptografia de dados, consulte “Gerenciamento da criptografia de dados ” e a seção sobre como revogar temporariamente o acesso removendo a autorização de serviço para uma chave raiz.
A criptografia do link entre a carga de trabalho de um cliente que está fora da IBM Cloud e uma carga de trabalho que está dentro da IBM Cloud, é de responsabilidade do cliente. Consulte Criptografia em Segurança e conformidade de regulamentação.
Excluindo dados na VPC
Excluindo chaves raiz
Quando você exclui uma chave raiz, todos os recursos protegidos por ela se tornam inutilizáveis. Você tem um período de tolerância de 30 dias para restaurar as chaves raiz importadas. Para obter mais informações, consulte Gerenciamento da criptografia de dados.
Exclusão de volumes d Block Storage
Para obter mais informações sobre como excluir volumes Block Storage, consulte as Perguntas frequentes sobre Block Storage for VPC.
Exclusão de imagens personalizadas
Para obter mais informações sobre a exclusão de imagens customizadas do IBM Cloud VPC, veja Gerenciando imagens customizadas. Esteja ciente de qualquer instância de servidor virtual que você provisionou com uma imagem customizada. Para remover todos os dados associados a uma imagem customizada específica, certifique-se de excluir também quaisquer instâncias provisionadas da imagem customizada com volumes de inicialização associados.
Quando você deseja excluir uma imagem IBM Cloud VPC personalizada que faz parte de uma oferta de catálogo privado, primeiro é necessário remover essa imagem da versão associada na oferta de catálogo privado. Em seguida, você pode excluir a imagem personalizada de IBM Cloud VPC. Para excluir a imagem customizada do catálogo privado, consulte Deprecando um produto privado.
Excluindo instâncias da VPC
Para obter mais informações sobre como excluir uma VPC e seus recursos associados, consulte Excluindo uma VPC.
A política de retenção de dados de VPC descreve por quanto tempo seus dados são armazenados depois de excluir o serviço. A política de retenção de dados está incluída na descrição do serviço IBM Cloud® Virtual Private Cloud, que pode ser localizada nos Termos e avisos da IBM Cloud.
A VPN e as configurações de política de VPN são excluídas mediante solicitação por meio da API ou da interface com o usuário.
Restaurando dados excluídos para VPC
É possível restaurar chaves raiz excluídas que você importou para o KMS dentro de 30 dias da exclusão. Para obter mais informações, consulte Restaurando chaves raiz excluídas.
O VPN for VPC não suporta a restauração de dados excluídos.
Excluindo todos os dados da VPC
Para excluir todos os dados persistidos que o IBM Cloud VPC armazena, escolha uma das opções a seguir.
A remoção de suas informações pessoais e confidenciais requer que todos os seus recursos do IBM Cloud VPC também sejam excluídos. Certifique-se de fazer backup de seus dados antes de prosseguir.
- Abra um caso de suporte da IBM Cloud. Entre em contato com o Suporte IBM para remover suas informações pessoais e confidenciais do IBM Cloud VPC. Para obter mais informações, consulte Usando o Centro de Suporte.
- Finalize a sua assinatura da IBM Cloud. Depois de finalizar a sua assinatura da IBM Cloud, o IBM Cloud VPC exclui todos os recursos de serviço que você criou, o que inclui todos os dados persistidos que estão associados a eles.