فناوری · هویت و رمزنگاری
مدیریت کلید و BYOK در دزکوب
مالکیت و چرخهٔ حیات کلید
- لایسنس
- بسته به ارائهدهنده
- گروه در استک
- هویت و رمزنگاری
مدیریت کلید و BYOK چیست
رمزنگاری بدون مدیریت کلید بیمعناست. سؤال واقعی این است: کلید کجاست و چه کسی مالکش است؟
سه مدل مالکیت
| مدل | کلید کجاست | برای چه کسی |
|---|---|---|
| کلید پلتفرم | تحت مدیریت دزکوب | پیشفرض |
| کلید در Vault | در Vault سازمان شما | سازمانهایی که Vault دارند |
| کلید اختصاصی مستأجر (BYOK) | تحت کنترل خودِ مستأجر | ارائهدهندگان سرویس، بانکها |
ما دقیقاً چطور استفادهاش میکنیم
- رمزنگاری AEAD برای همهٔ اسرار: متغیر محرمانه، کلید SSH، اعتبارنامهٔ رجیستری و گیت، اعتبارنامهٔ ارائهدهندهٔ مدل، اعتبارنامهٔ منبع مهاجرت.
- LUKS برای رمزنگاری دیسک، با همان مدل کلید.
- چرخش کلید با پشتیبانی از کلید قبلی برای رمزگشایی دادههای موجود.
- نابودی قطعی کلید (crypto-shred): نابودی کلید یک مستأجر، دادهٔ رمزشدهاش را بهطور قطعی غیرقابل بازیابی میکند — حتی از روی بکاپها.
برای شما چه چیزی عوض میشود
- کلید در اختیار تأمینکنندهکلید در Vault شما
- «حذف» یعنی حذف رکوردنابودی کلید یعنی نابودی واقعی داده
مرزها و محدودیتها
این سکشن در هر صفحهٔ فناوری اجباری است. هر ابزاری مرزی دارد؛ صفحهای که مرزش را نگوید، بقیهاش هم قابل اتکا نیست.
- نابودی کلید تنها عملیات واقعاً غیرقابلبازگشت پلتفرم است. دو لایه تأیید دارد و یک ردیف ممیزی برجسته میسازد — ولی پس از انجام، هیچ راه بازگشتی نیست.
- سمت رمزنگاری با سمت بازیابی فرق دارد. امانتگذاری کلید ریشه در بیرون کلاستر، کاری است که اپراتور شما باید ترتیبش را بدهد. پلتفرم وضعیتش را میسنجد و تا آنموقع این کنترل را مردود گزارش میکند — نه اینکه نادیده بگیرد.
- فقط Vault مادهٔ کلید را میخواند. ارائهدهندگان کلید ابری بهعنوان مرجع پذیرفته میشوند ولی در زمان استفاده رد میشوند. این را صریح میگوییم.
اینها را هم ببینید
این را روی زیرساخت خودتان ببینید.
همین مؤلفه را در کلاستر شما پیکربندی میکنیم و نشان میدهیم.