Protegendo seus dados no Watson OpenScale
Para gerenciar seus dados com segurança ao usar o site Watson OpenScale, saiba exatamente quais dados são armazenados e criptografados. Adicionalmente, saiba como excluir qualquer dado pessoal armazenado. A criptografia de dados usando chaves gerenciadas pelo cliente é suportada pelo uso do Key Protect com o Watson OpenScale.
O que é Bring Your Own Key (BYOK)?
Bring your own key (BYOK) ou bring your own encryption (BYOE) refere-se à infraestrutura e ao método pelos quais os clientes de serviços em nuvem podem gerenciar seus próprios softwares de criptografia e chaves. Esta infraestrutura adiciina uma camada de segurança que protege ambos os dados em repouso e dados em movimento.
Como dados são armazenados e criptografados
O IBM Key Protect for IBM Cloud ajuda a proteger seus dados sensíveis contra acesso não autorizado ou liberação inadvertida do funcionário, atendendo aos padrões de auditoria de conformidade. Ele fornece controle obrigatório de solicitações de acesso do usuário a chaves de criptografia e gerencia todo o ciclo de vida de chaves da criação ao uso do aplicativo, arquivamento de chaves e destruição de chaves. Oferecido como uma Plataforma como Serviço no IBM Cloud™, o Key Protect provisiona e armazena chaves criptográficas que usam dispositivos de módulo de segurança de hardware (HSM) certificados FIPS 140-2 Nível 3 (Federal Information Processing Standard) que estão localizados em data centers seguros da IBM .
Protegendo seus dados sensíveis
Você pode adicionar um nível superior de proteção de criptografia e controle aos seus dados em repouso (quando ele é armazenado) e dados em movimento (quando ele é transportado). Ative a alta proteção de criptografia por meio da integração com o IBM® Key Protect for IBM Cloud™
Os dados que você armazena no IBM Cloud são criptografados em repouso usando uma chave gerada aleatoriamente. Se você precisar controlar as chaves de criptografia, será possível integrar o Key Protect. Esse processo é comumente chamado de Bring your own keys (BYOK). Com o Key Protect, é possível criar, importar e gerenciar chaves de criptografia. É possível designar políticas de acesso às chaves, designar usuários ou IDs de serviço às chaves ou dar o acesso de chave apenas a um serviço específico. As primeiras 20 chaves são oferecidas sem custo.
Sobre as chaves gerenciadas pelo cliente
Watson OpenScale usa criptografia de envelope para implementar chaves gerenciadas pelo cliente. A criptografia de envelope descreve criptografar uma chave de criptografia com outra chave de criptografia. A chave usada para criptografar os dados reais é conhecida como chave de criptografia de dados (DEK). A DEK em si nunca é armazenada, mas é agrupada por uma segunda chave que é conhecida como a chave de criptografia chave (KEK) para criar uma DEK agrupada. Para decriptografar dados, a DEK agrupada é desagrupada para obter a DEK. Este processo só é possível acessando o KEK, que neste caso é a sua chave raiz armazenada no Key Protect.
As chaves Key Protect são protegidas pelos módulos de segurança de hardware baseados em nuvem (HSMs) certificados por FIPS 140-2 Level 3.
Ativando as chaves gerenciadas pelo cliente
Integrar o Key Protect aos serviços do Watson Premium envolve as etapas a seguir no console do IBM Cloud.
- Criar uma instância do Key Protect.
- Incluir uma chave raiz na instância do Key Protect.
- Conceder acesso do Key Protect a todas as instâncias do seu serviço Watson. a. Crie uma nova autorização. b. Defina suas instâncias do serviço Watson como serviços de origem. c. Defina o serviço Key Protect como serviço de destino. d. Selecione a função "Leitor" para definir o acesso ao serviço.
- Criptografe os dados do Watson Service com uma chamada de API para o ponto de extremidade '
/v2/user_preferences.
Trabalhando com as chaves gerenciadas pelo cliente
É possível integrar o Watson OpenScale com o IBM Key Protect for IBM Cloud usando a API fazendo chamadas de user_preferences Os parâmetros a seguir se aplicam:
- Método de HTTP: PUT
- Terminais:
- Dallas:
https://api.aiopenscale.cloud.ibm.com/openscale/{service-instance-id}/v2/user_preferences/user_root_key_crn](https://aiopenscale.cloud.ibm.com/openscale/%7Bservice-instance-id%7D/v2/user_preferences/user_root_key_crn - Frankfurt:
https://eu-de.api.aiopenscale.cloud.ibm.com/openscale/{service-instance-id}/v2/user_preferences/user_root_key_crn](https://aiopenscale.cloud.ibm.com/openscale/%7Bservice-instance-id%7D/v2/user_preferences/user_root_key_crn
- Dallas:
- Carga útil: {"user_root_key_crn": crn:v1:staging:public:kms:us-south:a/some-bss-account-id:some-uuid:key:another-uuid}
Caso 1: Key Protect durante a instalação inicial
Provisione uma instância do Watson OpenScale.
Após você provisionar uma instância, mas antes de fazer qualquer outra configuração, as etapas a seguir deverão ser concluídas:
- Provisione uma instância do IBM Key Protect for IBM Cloud e obtenha o valor da instância
CRN. - Execute uma chamada API para Watson OpenScale /v2/user_preferences, e especifique a variável
{"user_root_key_crn": crn:v1:staging:public:kms:us-south:a/some-bss-account-id:some-uuid:key:another-uuid}.
- Provisione uma instância do IBM Key Protect for IBM Cloud e obtenha o valor da instância
Crie um DataMart, para o qual uma configuração de banco de dados é criada.
O serviço de configuração faz uma chamada API para IBM Key Protect for IBM Cloud especificada pela propriedade
user_root_key_crn. O serviço retorna uma nova chave de criptografia tanto em forma agrupada quanto desagrupada. Use o formulário de chave desagrupada para criptografar a senha do banco de dados. O formulário de chave agrupada é persistido em propriedades de instância. Para decriptografar uma senha de banco de dados, use o formulário de chave agrupada para obter o formulário de chave não agrupada do cache ou por meio da chamada da API para o IBM Key Protect for IBM Cloud. Em seguida, a decriptografia é feita usando a chave desagrupada.
Caso 2: Key Protect após a set-up
- Provisione uma instância do Watson OpenScale.
- Após você provisionar uma instância, inicialize o sistema, executando a instalação automática ou executando uma configuração manual. Nesse cenário, a configuração do banco de dados é criada com uma senha que não é criptografada com a chave raiz de proteção da chave do usuário.
- Após a configuração, deve-se fornecer uma instância do IBM Key Protect for IBM Cloud e obter o valor do Cloud Reseource Name
CRNda instância usado como um ID exclusivo para o recurso. - Execute uma chamada API para Watson OpenScale /v2/user_preferences, e especifique a variável
{"user_root_key_crn": crn:v1:staging:public:kms:us-south:a/some-bss-account-id:some-uuid:key:another-uuid}. Quando você especifica a variável, todos os segredos da instância são automaticamente criptografados novamente usando IBM Key Protect for IBM Cloud. Se você excluir a variável, todos os segredos da instância serão automaticamente criptografados novamente usando a chave global. A re-criptografia real é a mesma que no caso anterior, Case 1.
Excluindo instâncias do Watson OpenScale
A política de retenção de dados do Watson OpenScale descreve quanto tempo seus dados são armazenados depois da exclusão do serviço. A política de retenção de dados está incluída na descrição do serviço Watson OpenScale, que pode ser localizada no IBM Cloud Terms and Notices.
Para obter mais informações, consulte os tópicos a seguir:
-
O IBM Key Protect for IBM Cloud ajuda você a fornecer chaves criptografadas para aplicativos em serviços do IBM Cloud. Esse tutorial mostra como criar e incluir chaves criptográficas existentes usando o painel Key Protect, para que seja possível gerenciar a criptografia de dados por meio de um local central.
-
O IBM Key Protect for IBM Cloud integra-se com vários serviços IBM Cloud para permitir a criptografia com chaves gerenciadas pelo cliente para esses serviços. A criptografia com chaves de criptografia gerenciadas pelo cliente é chamada às vezes de Bring Your Own Key (BYOK).
Integrando o IBM Cloud Object Storage.
O IBM Key Protect for IBM Cloud e o IBM® Cloud Object Storage trabalham juntos para ajudá-lo a ter segurança em seus dados em repouso. Aprenda como incluir criptografia avançada em seus recursos do IBM® Cloud Object Storage usando o serviço IBM Key Protect.
-
É possível criar uma instância do IBM Key Protect for IBM Cloud usando o console do IBM Cloud ou a CLI do IBM Cloud.