Planejando a criptografia de dados

Planeje a criptografia gerenciada pelo cliente para volumes de armazenamento, instantâneos, compartilhamentos de arquivos e imagens personalizadas usando suas próprias chaves raiz. É compatível com os Níveis 3 e 4 da norma FIPS 140-2.

Planejando-se para criptografia de dados

Considere os pré-requisitos a seguir antes de configurar a criptografia de dados para seus recursos de VPC.

Lista de verificação para planejar a criptografia de dados
Item Considerações
Tipo de criptografia Avalie o nível de controle que você deseja ter sobre a criptografia dos seus dados. A Criptografia gerenciada pela IBM é fornecida por padrão para volumes de inicialização, volumes de dados e compartilhamentos de arquivo. Com a criptografia gerenciada pelo cliente, você possui as chaves de criptografia e controla o processo de criptografia.
Imagens customizadas Para imagens personalizadas criptografadas, verifique os requisitos de imagem e os sistemas operacionais compatíveis, e saiba mais sobre como criar e importar arquivos de imagem personalizados d QCOW2. Para obter mais informações, consulte Planejamento para imagens customizadas.
Serviço de gerenciamento de chaves Avalie qual serviço de gerenciamento de chaves atende melhor às suas necessidades. Determine a disponibilidade desses serviços em sua região e zona. Para Key Protect, escolha entre Standard (multilocatário com FIPS 140-2 Nível 3) ou Dedicated (locatário único com FIPS 140-3 Nível 4). Considere os requisitos normativos, a sensibilidade dos dados, o orçamento e se você precisa de controle total sobre a raiz de confiança. Para obter mais informações, consulte Sobre o Standard e o Dedicated Key Protect.
Conta e acesso Verifique se sua conta pode autorizar o acesso:
Para Cloud Block Storage como serviço de origem, as contas Lite devem mudar para o plano pré-pago ou uma conta de assinatura. Para obter mais informações, consulte os tipos de conta da IBM Cloud.

Para o serviço “ File Storage for VPC ”, especifique “VPC Infrastructure Services” em (serviço de origem), marque a caixa (Tipo de recurso) e selecione “ File Storage for VPC ” e “ Key Protect ” (serviço de destino).

Para imagens personalizadas, autorize o acesso entre o Image Service for VPC (serviço de origem) e o IBM Cloud Object Storage (serviço de destino). Especifique o acesso de leitor para a função.

Para todos os serviços de origem da VPC, não filtre por grupo de recursos. Não marque a caixa de seleção do grupo de recursos.

Rotação de chaves Para a criptografia gerenciada pelo cliente, considere importar ou criar várias chaves raiz e fazer a rotação dessas chaves para obter maior segurança.
Convenções de nomenclatura Certifique-se de atribuir um nome exclusivo às suas instâncias de servidor virtual, volumes e compartilhamentos de arquivos. Por exemplo, se você tiver um método para nomear volumes com a criptografia gerenciada pelo cliente, será muito mais fácil filtrar e procurá-los posteriormente.
Retenção e acesso Determine por quanto tempo você deseja manter o recurso e se, por algum motivo, seria necessário tornar os dados inacessíveis.

Pré-requisitos para configurar a criptografia gerenciada pelo cliente

Cumpra os pré-requisitos a seguir para configurar a criptografia gerenciada pelo cliente para seus recursos da VPC.

Procedimento geral de configuração

A configuração da criptografia gerenciada pelo cliente para seus recursos de VPC envolve as seguintes etapas:

  1. Gerar ou criar sua chave raiz- Você pode usar o HSM local para gerar uma chave raiz ou criar uma usando um serviço de gerenciamento de chaves IBM Cloud.

  2. Provisione um serviço de gerenciamento de chaves (KMS)- Escolha o KMS que melhor atenda às suas necessidades e provisione uma instância.

  3. Importe sua chave raiz – Use seu KMS para importar com segurança sua chave raiz para o serviço em nuvem. Para segurança adicional, crie um token de importação em seu KMS para criptografar e importar chaves raiz para o serviço.

  4. Autorizar acesso ao serviço- Em IBM Cloud® Identity and Access Management (IAM), autorize o serviço entre o serviço de recursos VPC (como Cloud Block Storage ou Cloud File Storage ) e o KMS. Para imagens personalizadas, autorize também a comunicação entre o Image Service for VPC (serviço de origem) e o IBM Cloud Object Storage (serviço de destino).

  5. Criar recursos criptografados- Ao criar volumes, compartilhamentos de arquivos ou importar imagens personalizadas, especifique sua chave raiz. A infraestrutura de VPC do IBM Cloud usa sua chave raiz para proteger os dados, agrupando as senhas.

  6. Gerencie suas chaves- Após a configuração, você pode gerenciar suas chaves desativando, ativando, girando ou excluindo-as. Para obter mais informações, consulte Gerenciamento da criptografia de dados.

Pré-requisitos de armazenamento de bloco e de arquivo

Configure um serviço de gerenciamento de chaves (KMS) e autorize o acesso entre seu recurso VPC e o KMS.

As funções Hyper Protect Crypto Services estão obsoletas. Os clientes podem usar as instâncias existentes até 20 de março de 2027. Para obter mais informações, consulte “Descontinuação do IBM Cloud Hyper Protect Crypto Services ”. Para garantir proteção contínua, considere migrar suas chaves de criptografia existentes para uma instância dedicada do Key Protect. Para obter mais informações, consulte o Guia de migração.

  1. Ao provisionar um KMS, você pode escolher entre Key Protect instâncias Padrão ou Dedicadas. Siga os tutoriais vinculados para provisionar uma instância de serviço e criar ou importar uma chave raiz de cliente.

    Para Key Protect, escolha sua opção de implementação:

    Para obter orientação sobre como escolher entre Standard e Dedicated, consulte Quando usar Standard vs Dedicated Key Protect.

  2. No IBM Cloud Identity and Access Management (IAM), autorize o acesso entre Cloud Block Storage ou Cloud File Storage (serviço de origem) e o serviço KMS de destino. Para obter mais informações, consulte “Configurar autorizações entre serviços para File Storage for VPC ” e “Configurar autorizações entre serviços para Block Storage for VPC ”.

    Você pode precisar fazer upgrade de sua conta para uma conta Pré-paga para completar esta configuração. Para obter mais informações, consulte Como fazer upgrade para uma conta Pay-As-You-Go.

Pré-requisitos de imagem customizada criptografada

Se você planeja importar uma imagem personalizada criptografada, siga as instruções em Configurar o serviço de gerenciamento de chaves e as chaves.

Próximas etapas