规划数据加密

使用您自己的根密钥,为存储卷、快照、文件共享和自定义映像规划客户管理的加密方案。 支持 FIPS 140-2 第 3 级和第 4 级。

数据加密规划

在为 VPC 资源设置数据加密之前,请考虑以下先决条件。

数据加密规划清单
项目 注意事项
加密类型 评估您希望对数据加密进行何种程度的控制。 启动卷、数据卷和文件共享默认提供 IBM加密。 通过 客户管理加密,您可以拥有加密密钥并控制加密过程。
定制映像 对于加密的自定义映像,请查看映像要求、支持的操作系统,并了解如何创建和导入 QCOW2 自定义映像文件。 更多信息,请参阅 规划自定义图像
密钥管理服务 评估哪项 密钥管理服务 最能满足您的需求。 确定您所在地区和区域是否提供这些服务。 Key Protect,可选择标准 (多用户,FIPS 140-2 3 级)或专用 (单用户,FIPS 140-3 4 级)。 考虑监管要求、数据敏感性、预算以及是否需要完全控制信任根。 更多信息,请参阅 关于标准和专用 Key Protect
账户与访问权限 请确认您的账户是否具备授权访问的权限:
当源服务为“ Cloud Block Storage ”时,Lite 账户必须升级为“按量付费”账户或“订阅”账户。 如需了解更多信息,请参阅《 IBM Cloud 账户类型 》。

对于 File Storage for VPC ,请在(源服务)下指定“VPC 基础设施服务”,勾选(资源类型)复选框,并选择 File Storage for VPC 和 Key Protect (目标服务)。

对于自定义图像,请授权“VPC 图像服务”(源服务)与“ IBM Cloud Object Storage ”(目标服务)之间的访问权限。 为该角色指定读取权限。

对于所有 VPC 源服务,请勿按资源组进行过滤。 请勿选择资源组复选框。

密钥轮换 对于客户自行管理的加密,建议导入或创建多个根密钥,并 定期轮换密钥,以提高安全性。
命名约定 请确保为您的虚拟服务器实例、卷和文件共享指定唯一的名称。 例如,如果您有一种方法来命名客户管理加密的卷,那么以后过滤和搜索这些卷就会容易得多。
保留与访问 请确定您希望保留该资源多长时间,以及是否出于某种原因需要 使数据不可访问

设置客户管理加密的前提条件

完成以下前提条件,为 VPC 资源配置客户管理加密。

一般设置程序

为 VPC 资源设置客户管理加密包括以下步骤:

  1. 生成或创建根密钥- 可以使用内部 HSM 生成根密钥,也可以使用 IBM Cloud 密钥管理服务创建根密钥。

  2. 提供密钥管理服务 (KMS)- 选择最符合需求的 KMS 并提供一个实例。

  3. 导入根密钥- 使用 KMS 将根密钥安全导入到云服务。 为提高安全性,请在 KMS 中创建导入令牌,以加密根密钥并将其导入到服务中。

  4. 授权服务访问- 从 IBM Cloud® Identity and Access Management (IAM),授权 VPC 资源服务(如 Cloud Block Storage 或 Cloud File Storage )和 KMS 之间的服务。 对于自定义映像,还需在 VPC 的映像服务(源服务)和 IBM Cloud Object Storage (目标服务)之间进行授权。

  5. 创建加密资源- 创建卷、文件共享或导入自定义映像时,请指定根密钥。 IBM Cloud VPC 基础架构使用您的根密钥,通过封装口令来保护数据安全。

  6. 管理按键- 设置完成后,您可以通过禁用、启用、旋转或删除按键来管理按键。 更多信息,请参阅 管理数据加密

块存储和文件存储的先决条件

提供密钥管理服务(KMS),并授权 VPC 资源和 KMS 之间的访问。

Hyper Protect Crypto Services 已被废弃。 客户可以在 2027 年 3 月 20 日之前使用现有实例。 如需了解更多信息,请参阅 《 IBM Cloud Hyper Protect Crypto Services 已弃用 》。 为了持续保障安全,建议将现有的加密密钥迁移到专用的 Key Protect 实例中。 如需了解更多信息,请参阅《 迁移指南 》。

  1. 在配置 KMS 时,您可以选择 Key Protect 标准实例或专用实例。 按照链接的教程配置服务实例,并创建或导入客户根密钥。

    Key Protect,选择部署选项:

    有关在标准和专用之间进行选择的指导,请参阅 何时使用标准与专用 Key Protect

  2. 在 Cloud Block Storage 或 Cloud File Storage (源服务)与目标 KMS 服务之间,通过 IBM Cloud Identity and Access Management (IAM)的 授权访问 进行通信。 如需了解更多信息,请参阅 《为 File Storage for VPC 设置服务间授权》 和《 为 Block Storage for VPC 设置服务间授权 》。

    您可能需要将账户升级为即用即付账户,才能完成这套程序。 有关更多信息,请参阅 升级到 "即用即付 "账户

加密自定义映像的先决条件

如果计划导入加密的自定义映像,请按照 设置密钥管理服务和密钥 中的说明进行操作。

后续步骤