规划数据加密
使用您自己的根密钥,为存储卷、快照、文件共享和自定义映像规划客户管理的加密方案。 支持 FIPS 140-2 第 3 级和第 4 级。
数据加密规划
在为 VPC 资源设置数据加密之前,请考虑以下先决条件。
| 项目 | 注意事项 |
|---|---|
| 加密类型 | 评估您希望对数据加密进行何种程度的控制。 启动卷、数据卷和文件共享默认提供 IBM加密。 通过 客户管理加密,您可以拥有加密密钥并控制加密过程。 |
| 定制映像 | 对于加密的自定义映像,请查看映像要求、支持的操作系统,并了解如何创建和导入 QCOW2 自定义映像文件。 更多信息,请参阅 规划自定义图像。 |
| 密钥管理服务 | 评估哪项 密钥管理服务 最能满足您的需求。 确定您所在地区和区域是否提供这些服务。 Key Protect,可选择标准 (多用户,FIPS 140-2 3 级)或专用 (单用户,FIPS 140-3 4 级)。 考虑监管要求、数据敏感性、预算以及是否需要完全控制信任根。 更多信息,请参阅 关于标准和专用 Key Protect。 |
| 账户与访问权限 | 请确认您的账户是否具备授权访问的权限: 当源服务为“ Cloud Block Storage ”时,Lite 账户必须升级为“按量付费”账户或“订阅”账户。 如需了解更多信息,请参阅《 IBM Cloud 账户类型 》。 对于 File Storage for VPC ,请在(源服务)下指定“VPC 基础设施服务”,勾选(资源类型)复选框,并选择 File Storage for VPC 和 Key Protect (目标服务)。 对于自定义图像,请授权“VPC 图像服务”(源服务)与“ IBM Cloud Object Storage ”(目标服务)之间的访问权限。 为该角色指定读取权限。 对于所有 VPC 源服务,请勿按资源组进行过滤。 请勿选择资源组复选框。 |
| 密钥轮换 | 对于客户自行管理的加密,建议导入或创建多个根密钥,并 定期轮换密钥,以提高安全性。 |
| 命名约定 | 请确保为您的虚拟服务器实例、卷和文件共享指定唯一的名称。 例如,如果您有一种方法来命名客户管理加密的卷,那么以后过滤和搜索这些卷就会容易得多。 |
| 保留与访问 | 请确定您希望保留该资源多长时间,以及是否出于某种原因需要 使数据不可访问。 |
设置客户管理加密的前提条件
完成以下前提条件,为 VPC 资源配置客户管理加密。
一般设置程序
为 VPC 资源设置客户管理加密包括以下步骤:
-
生成或创建根密钥- 可以使用内部 HSM 生成根密钥,也可以使用 IBM Cloud 密钥管理服务创建根密钥。
-
提供密钥管理服务 (KMS)- 选择最符合需求的 KMS 并提供一个实例。
-
导入根密钥- 使用 KMS 将根密钥安全导入到云服务。 为提高安全性,请在 KMS 中创建导入令牌,以加密根密钥并将其导入到服务中。
-
授权服务访问- 从 IBM Cloud® Identity and Access Management (IAM),授权 VPC 资源服务(如 Cloud Block Storage 或 Cloud File Storage )和 KMS 之间的服务。 对于自定义映像,还需在 VPC 的映像服务(源服务)和 IBM Cloud Object Storage (目标服务)之间进行授权。
-
创建加密资源- 创建卷、文件共享或导入自定义映像时,请指定根密钥。 IBM Cloud VPC 基础架构使用您的根密钥,通过封装口令来保护数据安全。
-
管理按键- 设置完成后,您可以通过禁用、启用、旋转或删除按键来管理按键。 更多信息,请参阅 管理数据加密。
块存储和文件存储的先决条件
提供密钥管理服务(KMS),并授权 VPC 资源和 KMS 之间的访问。
Hyper Protect Crypto Services 已被废弃。 客户可以在 2027 年 3 月 20 日之前使用现有实例。 如需了解更多信息,请参阅 《 IBM Cloud Hyper Protect Crypto Services 已弃用 》。 为了持续保障安全,建议将现有的加密密钥迁移到专用的 Key Protect 实例中。 如需了解更多信息,请参阅《 迁移指南 》。
-
在配置 KMS 时,您可以选择 Key Protect 标准实例或专用实例。 按照链接的教程配置服务实例,并创建或导入客户根密钥。
Key Protect,选择部署选项:
- 标准:多用户服务,符合 FIPS 140-2 Level 3 标准。 请按照《 创建标准 Key Protect 实例》教程 的步骤创建实例并管理根密钥。
- 专用:符合 FIPS 140-3 4 级标准的单租户服务。 请按照《 创建专用 Key Protect 实例》教程的 指引,创建实例、生成管理员凭据并创建主密钥。
有关在标准和专用之间进行选择的指导,请参阅 何时使用标准与专用 Key Protect。
-
在 Cloud Block Storage 或 Cloud File Storage (源服务)与目标 KMS 服务之间,通过 IBM Cloud Identity and Access Management (IAM)的 授权访问 进行通信。 如需了解更多信息,请参阅 《为 File Storage for VPC 设置服务间授权》 和《 为 Block Storage for VPC 设置服务间授权 》。
您可能需要将账户升级为即用即付账户,才能完成这套程序。 有关更多信息,请参阅 升级到 "即用即付 "账户。
加密自定义映像的先决条件
如果计划导入加密的自定义映像,请按照 设置密钥管理服务和密钥 中的说明进行操作。