Dezkubeدزکوب

فناوری · هویت و رمزنگاری

مدیریت کلید و BYOK در دزکوب

مالکیت و چرخهٔ حیات کلید

لایسنس
بسته به ارائه‌دهنده
گروه در استک
هویت و رمزنگاری

مدیریت کلید و BYOK چیست

رمزنگاری بدون مدیریت کلید بی‌معناست. سؤال واقعی این است: کلید کجاست و چه کسی مالکش است؟

سه مدل مالکیت

سه مدل مالکیت
مدلکلید کجاستبرای چه کسی
کلید پلتفرمتحت مدیریت دزکوبپیش‌فرض
کلید در Vaultدر Vault سازمان شماسازمان‌هایی که Vault دارند
کلید اختصاصی مستأجر (BYOK)تحت کنترل خودِ مستأجرارائه‌دهندگان سرویس، بانک‌ها

ما دقیقاً چطور استفاده‌اش می‌کنیم

  • رمزنگاری AEAD برای همهٔ اسرار: متغیر محرمانه، کلید SSH، اعتبارنامهٔ رجیستری و گیت، اعتبارنامهٔ ارائه‌دهندهٔ مدل، اعتبارنامهٔ منبع مهاجرت.
  • LUKS برای رمزنگاری دیسک، با همان مدل کلید.
  • چرخش کلید با پشتیبانی از کلید قبلی برای رمزگشایی داده‌های موجود.
  • نابودی قطعی کلید (crypto-shred): نابودی کلید یک مستأجر، دادهٔ رمزشده‌اش را به‌طور قطعی غیرقابل بازیابی می‌کند — حتی از روی بکاپ‌ها.

برای شما چه چیزی عوض می‌شود

  • کلید در اختیار تأمین‌کنندهکلید در Vault شما
  • «حذف» یعنی حذف رکوردنابودی کلید یعنی نابودی واقعی داده

مرزها و محدودیت‌ها

این سکشن در هر صفحهٔ فناوری اجباری است. هر ابزاری مرزی دارد؛ صفحه‌ای که مرزش را نگوید، بقیه‌اش هم قابل اتکا نیست.

  • نابودی کلید تنها عملیات واقعاً غیرقابل‌بازگشت پلتفرم است. دو لایه تأیید دارد و یک ردیف ممیزی برجسته می‌سازد — ولی پس از انجام، هیچ راه بازگشتی نیست.
  • سمت رمزنگاری با سمت بازیابی فرق دارد. امانت‌گذاری کلید ریشه در بیرون کلاستر، کاری است که اپراتور شما باید ترتیبش را بدهد. پلتفرم وضعیتش را می‌سنجد و تا آن‌موقع این کنترل را مردود گزارش می‌کند — نه اینکه نادیده بگیرد.
  • فقط Vault مادهٔ کلید را می‌خواند. ارائه‌دهندگان کلید ابری به‌عنوان مرجع پذیرفته می‌شوند ولی در زمان استفاده رد می‌شوند. این را صریح می‌گوییم.

این را روی زیرساخت خودتان ببینید.

همین مؤلفه را در کلاستر شما پیکربندی می‌کنیم و نشان می‌دهیم.