保护 VPC 中的数据
要通过 IBM Cloud® Virtual Private Cloud 安全地管理数据,您需要了解哪些数据被存储和加密。 您还必须知道如何删除存储的任何个人数据。 通过使用受支持的密钥管理服务 (KMS),可以使用您自己的根密钥进行数据加密。
Hyper Protect Crypto Services 已被废弃。 客户可以在 2027 年 3 月 20 日之前使用现有实例。 如需了解更多信息,请参阅 《 IBM Cloud Hyper Protect Crypto Services 已弃用 》。 为了持续保障安全,建议将现有的加密密钥迁移到专用的 Key Protect 实例中。 如需了解更多信息,请参阅《 迁移指南 》。
VPN for VPC 不会存储除配置 VPN 网关,连接和策略所需的数据以外的任何客户数据。 IBM不会对通过 VPN 网关传输的数据进行加密。 有关特定 VPN 和策略配置的数据在传输和静态时进行加密。 通过应用程序接口或控制台提出要求后,VPN 配置数据将被删除。
数据在 VPC 中的存储和加密方式
缺省情况下,所有 Block Storage 卷都使用 IBM管理的加密进行加密。IBM®管理的密钥将生成并安全地存储在由 Consul 支持并由 IBM Cloud® 操作维护的 Block Storage 保险库文件中。
为了获得更多的安全性和控制,您可以使用自己的根密钥 (也称为客户根密钥或 CRK) 来保护数据。 此功能通常称为“自带密钥”或 "BYOK"。 根密钥对保护数据的密钥进行加密。 您可以将根密钥导入 Key Protect,或者让密钥管理服务为您生成一个。
Key Protect 提供两种部署选项,以满足不同的安全性和合规性要求:
- 标准 (多用户):经济高效的解决方案,符合 FIPS 140-2 3 级标准,共享 HSM 基础设施。 IBM 管理 HSM 主密钥。
- 专用 (单用户):通过 FIPS 140-3 Level 4 合规性(已提交认证)、专用 HSM 分区和完全的工作负载隔离来增强安全性。 您拥有并管理自己的主密钥,无需 IBM 管理员访问权限。
有关在标准和专用之间进行选择的更多信息,请参阅 关于标准和专用 Key Protect。
KMS 存储密钥并使其在卷和定制映像加密期间可用。Key Protect 提供 FIPS 140-2 级别 3 合规性。 您的密钥材料在运输 (运输时) 和静态 (存储时) 受到保护。
客户管理的加密可用于定制映像,引导卷和数据卷。 从已加密的定制映像供应实例时,将使用映像的根密钥对其引导卷进行加密。 您还可以选择其他根密钥。 在供应虚拟服务器实例或创建独立卷时,将使用根密钥对数据卷进行加密。
图像和卷通过 信封使用数据加密密钥加密数据,然后使用可完全管理的根密钥对该密钥进行加密的过程。加密进行加密,数据受到多层加密密钥的保护。 有关加密技术和密钥层次结构的更多信息,请参阅 关于 VPC 的数据加密。
您与 VPN for VPC 的所有交互都已加密。 例如,当您使用 API 或通过控制台与服务进行交互以配置 VPN 网关和 VPN 连接时,所有此类交互都是端到端加密的。 同样,与配置相关的数据元素将在传输和静态时进行加密。 不存储,处理或传输任何个人或敏感数据。 静态数据存储在加密数据库中。
供应 VPN for VPC 并创建网络连接后,您负责对选择在网络中传输的数据进行加密。
实例存储数据隔离和加密
连接到虚拟服务器实例的一个或多个实例存储磁盘不能与任何其他虚拟服务器共享。 今后任何其他虚拟服务器都无法访问实例存储磁盘。 磁盘是一次性使用、单连接的,用于请求实例存储的虚拟服务器。
实例存储数据通过磁盘加密进行保护。 用于实例存储器的物理磁盘使用强 AES-256 加密标准进行自加密。 当您的实例访问数据时,将自动对数据进行解密。 当您的实例被关闭或删除时,底层存储空间将被擦除且不可恢复。 此时,数据不可恢复。
数据在驱动器级别的物理介质上自动加密。 但是,实例存储器不支持客户管理的密钥。 对于敏感数据,强烈建议用户使用基于软件的文件系统加密,如 Linux® 的 LUKS 或 Windows® 的 BitLocker。该技术允许用户完全在实例内加密,并可为实例和物理驱动器介质之间传输的敏感数据提供额外保护。 有些操作系统还提供经 FIPS 认证的加密算法,也可以使用这些算法。 有关如何在 Red Hat Enterprise Linux® 上加密的示例,请参阅 使用 LUKS 加密块设备。 有关如何加密每个设备的具体信息,请参阅操作系统文档。
保护 VPC 中的敏感数据
Key Protect 提供了一种称为 “信封加密”的更高层次的保护机制,该机制使用一个加密密钥对另一个加密密钥进行加密。 这种多层方法有助于确保您的数据受到多个密钥的保护,而且只有您才能控制对根密钥的访问。
通过 IBM Cloud® Identity and Access Management (IAM),您可以控制对存储在 IBM Cloud® 内 KMS 实例中的根密钥的访问。 授予对服务的访问权以使用密钥。 您还可以随时取消访问权限,例如,如果您怀疑您的密钥可能被泄露。 有关管理加密密钥的更多信息,请参阅 管理数据加密。
VPN for VPC:客户提供的预共享密钥在存储到数据库之前会进行加密。 所有其他数据 VPN 网关和 VPN 策略配置在数据库级别进行静态加密。
关于客户管理的密钥
借助 Key Protect,您可以创建、导入和管理根密钥。Key Protect 提供两种部署选项:
- 标准:符合 FIPS 140-2 3 级标准的多租户服务,适用于需要客户管理加密的大多数工作负载。
- 专用:符合 FIPS 140-3 4 级标准(已提交认证)的单租户服务,可完全控制加密密钥,无需 IBM 管理员访问。
您可以为密钥指定访问策略,向密钥分配用户或服务标识,或者仅向特定服务授予密钥访问权。 有关定价信息,请参阅 定价 Key Protect。
您可以旋转根密钥,以提高安全性。 有关更多信息,请参阅 VPC 资源的密钥轮换。
选择使用客户管理的加密时,请考虑区域和跨区域影响。 更多信息,请参见 区域和跨区域考虑因素。
关于客户管理的加密卷和映像
通过客户管理的加密,您可以供应根密钥来保护云中的加密资源。 根密钥充当密钥包装密钥,用于对保护数据的加密密钥进行加密。 您可以决定是导入现有根密钥,还是让受支持的 KMS 为您创建根密钥。
由实例主机管理程序生成的唯一数据加密密钥分配给 Block Storage 卷。 每个卷的数据加密密钥使用唯一的 KMS 生成的 LUKS 口令进行加密,然后通过根密钥进行加密并存储在 KMS 中。
自定义镜像由您使用 QEMU 创建的 LUKS 口令加密。 对映像进行加密后,使用存储在 KMS 中的 CRK 来打包口令。 有关更多信息,请参阅 加密的定制映像。
为 VPC 启用客户管理的密钥
请参阅以下过程,以使用客户管理的加密创建 Block Storage 引导和数据卷
如果选择 Key Protect Dedicated,则必须先使用 CLI 初始化实例,然后才能使用它加密 VPC 资源。 更多信息,请参阅 初始化专用 Key Protect。
使用客户管理的 VPC 密钥
有关管理数据加密的更多信息,请参阅 管理数据加密 以及有关通过 除去对根密钥的服务授权 临时撤销访问权的部分。
客户在 IBM Cloud 以外的工作负载与在 IBM Cloud 内的工作负载之间的链接加密由客户负责。 请参阅 安全性和法规合规性 中的 加密。
在 VPC 中删除数据
删除根密钥
删除根密钥后,受其保护的所有资源都将无法使用。 您有 30 天的宽限期来恢复导入的根密钥。 更多信息,请参阅 管理数据加密。
删除 Block Storage 卷
有关删除 Block Storage 卷的更多信息,请参阅 Block Storage for VPC 的常见问题解答。
删除自定义图像
有关从 IBM Cloud VPC中删除定制映像的更多信息,请参阅 管理定制映像。 请注意使用定制映像供应的任何虚拟服务器实例。 要除去与特定定制映像相关联的所有数据,请确保还删除从该定制映像供应的任何实例以及相关联的引导卷。
当您需要删除属于私有目录产品的一部分的自定义 IBM Cloud VPC 图像时,必须先将其从私有目录产品中关联的版本中移除。 然后,你可以从 IBM Cloud VPC 中删除自定义图像。 要从专用目录中删除定制映像,请参阅 废弃专用产品。
删除 VPC 实例
有关删除 VPC 及其关联资源的更多信息,请参阅 删除 VPC。
VPC 数据保留策略说明了在您删除该服务后,您的数据将被保留多长时间。 数据保留时间策略包含在 IBM Cloud® Virtual Private Cloud 服务描述中,您可以在 IBM Cloud 条款和声明 中找到该服务描述。
将根据请求通过 API 或用户界面删除 VPN 和 VPN 策略配置。
复原 VPC 的已删除数据
您可以在删除后 30 天内复原导入到 KMS 的已删除根密钥。 有关更多信息,请参阅 恢复已删除的根密钥。
VPN for VPC 不支持复原已删除的数据。
正在删除所有 VPC 数据
要删除 IBM Cloud VPC 存储的所有持久数据,请选择下列其中一个选项。
删除您的个人信息和敏感信息需要同时删除您的所有 IBM Cloud VPC 资源。 在继续操作之前,请务必备份您的数据。
- 提交一个 IBM Cloud 支持工单。 请联系 IBM 支持人员,以从 IBM Cloud VPC中除去您的个人信息和敏感信息。 有关更多信息,请参阅使用支持中心。
- 结束 IBM Cloud 预订。 在结束 IBM Cloud 预订之后,IBM Cloud VPC 将删除您创建的所有服务资源,其中包括与这些资源关联的所有持久数据。