在 VPC 中保護資料安全

要使用 IBM Cloud® Virtual Private Cloud 安全地管理您的資料,您需要瞭解哪些資料會被儲存和加密。 您也必須知道如何刪除任何儲存的個人資料。 透過使用支援的金鑰管理服務 (KMS),可以使用您自己的根金鑰來進行資料加密。

Hyper Protect Crypto Services 已被標記為過時。 客戶可在 2027 年 3 月 20 日前使用現有的實體。 如需更多資訊,請參閱 《 IBM Cloud Hyper Protect Crypto Services 已停用 》。 為了持續確保安全性,請考慮將現有的加密金鑰遷移至專用的 Key Protect 執行個體。 如需更多資訊,請參閱《 遷移指南 》。

VPN for VPC 不會儲存任何客戶資料,但配置 VPN 閘道、連線及原則所需的資料除外。 IBM不會加密透過 VPN 閘道傳輸的資料。 特定 VPN 及原則配置的相關資料會在傳輸中及靜止時加密。 VPN 設定資料會在您透過 API 或主控台提出要求時刪除。

您的資料在 VPC 中如何儲存與加密

依預設,所有 Block Storage 磁區都會使用 IBM管理的加密進行加密。IBM®管理的金鑰會產生並安全地儲存在 Consul 支援並由 IBM Cloud® 維護的 Block Storage 儲存庫中。

如需更多安全及控制,您可以使用自己的根金鑰 (也稱為客戶根金鑰或 CRK) 來保護資料。 此特性通常稱為「自帶金鑰」(Bring Your Own Key) 或 BYOK。 根金鑰會加密保護資料的金鑰。 您可以將您的根金鑰匯入至 Key Protect,或讓金鑰管理服務為您建立一個。

Key Protect 提供兩種部署選項,以符合不同的安全性和法規遵循要求:

  • 標準 (多租戶):符合 FIPS 140-2 Level 3 規範且共用 HSM 基礎架構的高成本效益解決方案。 IBM 管理 HSM 主密鑰。
  • 專用 (單一租戶):符合 FIPS 140-3 Level 4 (已提交認證)、專用 HSM 磁碟分割及完全工作負載隔離的強化安全性。 您擁有並管理自己的主密鑰,無需 IBM 管理員存取權限。

如需更多關於在 Standard 和 Dedicated 之間選擇的資訊,請參閱 About Standard and Dedicated Key Protect

KMS 會儲存您的金鑰,並在磁區及自訂映像檔加密期間使其可供使用。Key Protect 提供 FIPS 140-2 Level 3 相符性。 您的金鑰資料在運輸中 (運輸時) 受到保護,在靜止時 (儲存時) 受到保護。

客戶管理的加密可用於自訂映像檔、開機磁區及資料磁區。 從已加密的自訂映像檔佈建實例時,會使用映像檔的根金鑰來加密其開機磁區。 您也可以選擇不同的根金鑰。 當您佈建虛擬伺服器實例或建立獨立式磁區時,會使用根金鑰來加密資料磁區。

影像和磁碟區採用 封套加密使用資料加密金鑰加密資料,然後使用可完全管理的根金鑰對該金鑰進行加密的程序。方式加密,您的資料受到多層加密金鑰的保護。 如需有關加密技術和金鑰階層的詳細資訊,請參閱 有關 VPC 的資料加密

您與 VPN for VPC 的所有互動都已加密。 例如,當您使用 API 或透過主控台與服務互動以配置 VPN 閘道及 VPN 連線時,所有此類互動都會端對端加密。 同樣地,與您配置相關的資料元素會在傳輸中及靜止時加密。 不會儲存、處理或傳輸任何個人或機密資料。 靜態資料儲存在已加密資料庫中。

佈建 VPN for VPC 並建立網路連線之後,您選擇透過網路傳輸的資料加密是您的責任。

實例儲存體資料隔離及加密

連接至虛擬伺服器實例的實例儲存磁碟或磁碟,不能與任何其他虛擬伺服器共用。 將來任何其他虛擬伺服器都無法存取該實體儲存磁碟或磁碟。 磁碟是一次性使用、單一附加,適用於要求實例儲存的虛擬伺服器。

使用磁碟內存加密來保護實例儲存空間資料的安全。 用於實例儲存空間的實體磁碟是使用高度 AES-256 加密標準自行加密。 當您的實例存取資料時,資料會自動解密。 當您的實例關閉或刪除時,基礎儲存空間會被消除且無法回復。 此時,資料無法復原。

在磁碟機層次,會自動加密實體媒體上的資料。 不過,實例儲存體不支援客戶管理的金鑰。 對於敏感資料,強烈建議使用者使用軟體式檔案系統加密,例如 LUKS for Linux® 或 BitLocker for Windows®。此技術可讓使用者完全在實體內加密,並可為實體與實體磁碟機媒體之間傳輸的敏感資料提供額外保護。 有些作業系統也提供 FIPS 認證的加密演算法,也可以使用。 有關如何在 Red Hat Enterprise Linux® 上加密的範例,請參閱 使用 LUKS 加密區塊裝置。 請參閱作業系統文件,以取得如何加密各裝置的特定資訊。

保護 VPC 中的機密資料

Key Protect 提供了一種稱為「封套加密」的更高層級保護機制,其原理是利用一個加密金鑰來加密另一個加密金鑰。 這種多層方式有助於確保您的資料受到多重金鑰的保護,而且只有您才能控制對根金鑰的存取。

您可透過 IBM Cloud® Identity and Access Management (IAM) 控制對儲存於 IBM Cloud® 內 KMS 實體的根金鑰的存取。 您可以授與服務存取權,以使用您的金鑰。 您也可以隨時撤銷存取權限,例如,如果您懷疑鑰匙可能遭到洩露。 如需管理加密金鑰的詳細資訊,請參閱 管理資料加密

VPN for VPC:客戶提供的預先共用金鑰會先加密,然後才儲存在資料庫中。 所有其他資料 VPN 閘道及 VPN 原則配置都會在資料庫層次進行靜態加密。

關於客戶管理的金鑰

透過 Key Protect,您可以建立、匯入及管理您的根金鑰。Key Protect 提供兩種部署選項:

  • 標準:符合 FIPS 140-2 Level 3 的多租戶服務,適合需要客戶管理加密的大多數工作負載。
  • 專用:符合 FIPS 140-3 Level 4 (已提交認證) 的單一租戶服務,可完全控制加密金鑰,且無 IBM 管理員存取權限。

您可以為金鑰指派存取原則,為金鑰指派使用者或服務 ID,或者只向特定的服務授與金鑰存取權。 有關價格資訊,請參閱 Key Protect 定價

您可以輪換 root 金鑰,以加強安全性。 如需相關資訊,請參閱 VPC 資源的金鑰替換

當您選擇使用客戶管理的加密時,請考量區域及跨區域的含意。 如需詳細資訊,請參閱 區域與跨區域考量

關於客戶管理的加密磁區和映像檔

使用客戶管理的加密,您可以佈建根金鑰來保護雲端中的已加密資源。 根金鑰用作金鑰包裝金鑰,可加密保護資料的加密金鑰。 您決定是要匯入現有的根金鑰,還是讓支援的 KMS 為您建立一個根金鑰。

由實例的主機管理程序產生的唯一資料加密金鑰會指定給 Block Storage 磁碟區。 每一個磁區的資料加密金鑰都使用唯一 KMS 產生的 LUKS 通行詞組進行加密,然後由根金鑰加密並儲存在 KMS 中。

自訂映像檔由您使用 QEMU 建立的 LUKS 密碼加密。 加密映像檔之後,您可以使用儲存在 KMS 中的 CRK 來包裝通行詞組。 如需相關資訊,請參閱 加密自訂映像檔

啟用 VPC 的客戶管理金鑰

請參閱下列程序,以使用客戶管理的加密來建立 Block Storage 開機及資料磁區

如果您選擇 Key Protect Dedicated,您必須先使用 CLI 來初始化您的實體,才能使用它來加密 VPC 資源。 如需詳細資訊,請參閱 初始化專用 Key Protect

使用 VPC 的客戶管理金鑰

如需管理資料加密的相關資訊,請參閱 管理資料加密,以及 移除主要金鑰的服務授權 來暫時撤銷存取權的相關章節。

對 IBM Cloud 以外的客戶工作負載與 IBM Cloud 內的工作負載之間的連結進行加密是客戶的責任。 請參閱 安全及法規遵循 中的 加密

刪除 VPC 中的資料

刪除根金鑰

刪除根金鑰時,所有受其保護的資源都會變得無法使用。 您有 30 天的寬限期來還原已匯入的根金鑰。 如需詳細資訊,請參閱 管理資料加密

刪除 Block Storage 磁碟區

如需有關刪除 Block Storage 磁碟區的詳細資訊,請參閱 Block Storage for VPC 的常見問題

刪除自訂影像

如需從 IBM Cloud VPC中刪除自訂映像檔的相關資訊,請參閱 管理自訂映像檔。 請注意您使用自訂映像檔佈建的任何虛擬伺服器實例。 若要移除與特定自訂映像檔相關聯的所有資料,請確保還刪除從自訂映像檔佈建的任何實例,以及相關聯的啟動磁區。

當您想刪除私人目錄方案中包含的自訂圖 IBM Cloud VPC 像時,必須先將該圖像從私人目錄方案中相關聯的版本中移除。 然後,您可以從 IBM Cloud VPC. 中刪除自訂圖像。 如果要從專用型錄刪除自訂映像檔,請參閱 淘汰專用產品

刪除 VPC 實例

如需刪除 VPC 及其相關聯資源的相關資訊,請參閱 刪除 VPC

VPC 資料保留政策說明了在您刪除該服務後,您的資料會被儲存多久。 資料保留原則包含在 IBM Cloud® Virtual Private Cloud 服務說明中,您可以在 IBM Cloud 條款與注意事項 中找到。

透過 API 或使用者介面,在要求時刪除 VPN 及 VPN 原則配置。

還原 VPC 的已刪除資料

您可以在刪除後 30 天內還原已匯入至 KMS 的已刪除根金鑰。 如需詳細資訊,請參閱 還原已刪除的根目錄金鑰

VPN for VPC 不支援還原已刪除的資料。

刪除所有 VPC 資料

若要刪除 IBM Cloud VPC 儲存的所有持續保存資料,請選擇下列其中一個選項。

移除您的個人和敏感資訊需要同時刪除所有 IBM Cloud VPC 資源。 在繼續之前,請務必備份您的資料。

  • 開啟一則 IBM Cloud 支援案件。 請聯絡 IBM 支援中心,以從 IBM Cloud VPC移除您的個人及機密性資訊。 如需相關資訊,請參閱使用支援中心
  • 結束 IBM Cloud 訂閱。 結束 IBM Cloud 訂閱之後,IBM Cloud VPC 會刪除您建立的所有服務資源,其中包括與那些資源相關聯的所有持續保存資料。