規劃資料加密

規劃使用您自己的根金鑰,為儲存卷、快照、檔案共用及自訂映像進行客戶端管理的加密。 支援 FIPS 140-2 第 3 級及第 4 級。

規劃資料加密

在為 VPC 資源設定資料加密之前,請考慮以下先決條件。

規劃資料加密的清單
項目 考量
加密類型 評估您希望對資料加密擁有多少控制權。 預設情況下,為引導磁碟區、資料磁碟區和檔案共用提供 IBM管理的加密。 透過 客戶管理的加密,您擁有加密金鑰並控制加密過程。
自訂映像檔 對於加密的自訂映像檔,請檢視映像檔需求、支援的作業系統,並了解如何建立及匯入 QCOW2 自訂映像檔。 有關更多信息,請參閱 規劃自訂映像
金鑰管理服務 評估哪項 金鑰管理服務 最能滿足您的需求。 確定這些服務在您所在地區和地區的可用性。 對於 Key Protect,請選擇 Standard (多租戶,FIPS 140-2 Level 3)或 Dedicated (單租戶,FIPS 140-3 Level 4)。 考慮法規要求、資料敏感度、預算,以及您是否需要完全控制信任根源。 如需詳細資訊,請參閱 有關標準與專用 Key Protect
帳戶與存取權限 請確認您的帳戶是否具備授權存取的權限:
若將「 Cloud Block Storage 」設為來源服務 ,Lite 帳戶必須升級為「隨用隨付 」帳戶或「訂閱」帳戶。 如需更多資訊,請參閱 IBM Cloud 帳戶類型

對於「 File Storage for VPC 」,請在(來源服務)下指定「VPC 基礎架構服務」,勾選(資源類型)旁的方塊,並選擇「 File Storage for VPC 」和「 Key Protect 」(目標服務)。

對於自訂影像,請授權 VPC 影像服務(來源服務)與 IBM Cloud Object Storage (目標服務)之間的存取權限。 為該角色指定讀取權限。

對於所有 VPC 來源服務,請勿依資源群組進行篩選。 不要選取資源組複選框。

金鑰輪換 若採用客戶自行管理的加密機制,建議導入或建立多個根金鑰,並 定期輪替金鑰,以提升安全性。
命名慣例 請確保您的虛擬伺服器執行個體、儲存卷和檔案共用皆使用唯一的名稱。 例如,如果您有一種使用客戶管理的加密來命名磁碟區的方法,那麼以後過濾和搜尋它們就會容易得多。
保存與存取 請決定您希望保留該資源多久,以及是否可能因任何原因而需要 讓該資料無法存取

設定客戶管理加密的先決條件

完成以下先決條件才能為您的 VPC 資源設定客戶管理的加密。

一般設定程序

為 VPC 資源設定客戶管理的加密涉及以下步驟:

  1. 產生或建立您的根金鑰- 您可以使用內部 HSM 來產生根金鑰,或使用 IBM Cloud 金鑰管理服務來建立根金鑰。

  2. 提供金鑰管理服務 (KMS)- 選擇最符合您需求的 KMS,並提供一個實例。

  3. 匯入您的 root 金鑰- 使用您的 KMS 安全地將您的根密鑰匯入雲端服務。 為了增加安全性,請在 KMS 中建立匯入標記,以加密並匯入根金鑰到服務。

  4. 授權服務存取- 從 IBM Cloud® Identity and Access Management (IAM),授權 VPC 資源服務 (例如 Cloud Block Storage 或 Cloud File Storage ) 與 KMS 之間的服務。 對於自訂影像,也請在 Image Service for VPC (來源服務) 和 IBM Cloud Object Storage (目標服務) 之間授權。

  5. 建立加密資源- 當您建立磁碟區、檔案共用或匯入自訂影像時,請指定您的根金鑰。 IBM Cloud VPC 基礎結構使用您的根金鑰,透過包裹密碼來保護資料。

  6. 管理您的按鍵- 設定完成後,您可以停用、啟用、輪換或刪除按鍵來管理您的按鍵。 如需詳細資訊,請參閱 管理資料加密

區塊式與檔案式儲存的先決條件

設定金鑰管理服務 (KMS),並授權 VPC 資源和 KMS 之間的存取。

Hyper Protect Crypto Services 已被標記為過時。 客戶可在 2027 年 3 月 20 日前使用現有的實體。 如需更多資訊,請參閱 《 IBM Cloud Hyper Protect Crypto Services 已停用 》。 為了持續確保安全性,請考慮將現有的加密金鑰遷移至專用的 Key Protect 執行個體。 如需更多資訊,請參閱《 遷移指南 》。

  1. 在配置 KMS 時,您可以選擇 Key Protect 標準或專用實例。 依照連結的教學來配置服務實例,並建立或匯入客戶根金鑰。

    Key Protect,請選擇您的部署選項:

    如需在標準與專用之間進行選擇的指引,請參閱 何時使用標準與專用 Key Protect

  2. 來自 IBM Cloud Identity and Access Management (IAM),授權存取 位於 Cloud Block Storage 或 Cloud File Storage (來源服務)與目標 KMS 服務之間。 如需更多資訊,請參閱《 為 File Storage for VPC 建立服務對服務授權 》及《 為 Block Storage for VPC 建立服務對服務授權 》。

    您可能需要將帳戶升級為即用即付帳戶才能完成此設定。 有關詳細信息,請參閱 升級到按量付費帳戶

加密自訂鏡像先決條件

如果您打算匯入加密的自訂映像,請按照 設定密鑰管理服務和密鑰 中的說明進行操作。

後續步驟