Gestión del cifrado

Por defecto, los datos del segmento en App Configuration se cifran en reposo utilizando una clave generada aleatoriamente. Aunque este modelo de cifrado predeterminado proporciona seguridad en reposo, es posible que necesite un nivel de control más alto. Para estos casos de uso, App Configuration da soporte al cifrado gestionado por el cliente con los siguientes servicios de IBM Cloud® Key Management:

  • IBM® Key Protect for IBM Cloud® (Bring Your Own Key - BYOK) le ayuda a proporcionar claves cifradas para aplicaciones a través de los servicios de IBM Cloud. A medida que gestiona el ciclo de vida de sus claves, puede beneficiarse de saber que sus claves están protegidas por módulos de seguridad hardware (HSM) con certificación FIPS 140-2 Nivel 3 basados en la nube que protegen contra el robo de información. Puede obtener más información sobre el uso de Key Protect en el tutorial Cómo empezar.

Estos servicios permiten el uso de una clave proporcionada por el cliente para controlar el cifrado. Al inhabilitar o suprimir esta clave, puede impedir cualquier acceso adicional a los datos almacenados por el servicio, ya que ya no es posible descifrarla.

Considere la posibilidad de utilizar las claves gestionadas por el cliente si necesita las características siguientes:

  • Cifrado de datos en reposo controlado por su propia clave.
  • Control explícito del ciclo de vida de los datos almacenados en reposo.

Las claves gestionadas por el cliente solo están disponibles en el plan Enterprise.

La supresión de la clave gestionada por el cliente no se puede recuperar y generará la pérdida de todos los datos almacenados en la instancia de App Configuration.

Lo que no está cubierto por el cifrado gestionado por el cliente

Si se selecciona la función de cifrado gestionado por el cliente, el usuario debe ser consciente de que este cifrado sólo cubre los datos del segmento. App Configuration cifra en reposo otros datos relacionados con el uso del servicio.

No se recomienda utilizar información confidencial en los metadatos de los clientes.

¿Cómo funciona el cifrado gestionado por el cliente?

App Configuration utiliza un concepto denominado cifrado de sobre para implementar las claves gestionadas por el cliente.

El cifrado de sobre es la práctica de cifrar una clave de cifrado con otra clave de cifrado. La clave utilizada para cifrar los propios datos se conoce como una clave de cifrado de datos (DEK). El DEK en sí nunca se almacena, sino que lo envuelve una segunda clave que se muestra como clave de cifrado de claves (KEK - key encryption key) para crear una DEK envuelta.

Para descifrar datos, la DEK envuelta se debe desenvolver en primer lugar para obtener la DEK. Este proceso sólo es posible accediendo a la KEK, que en este caso es su clave raíz almacenada en Key Protect.

El usuario es propietario de la KEK, que crea como clave raíz en el servicio Key Protect. El servicio App Configuration no ve nunca la clave raíz (KEK). El almacenamiento, la gestión y el uso para encapsular y desencapsular la DEK se realiza por completo en el servicio de gestión de claves. Si inhabilita o suprime la clave, los datos ya no se pueden descifrar.

Habilitación de una clave gestionada por el cliente para App Configuration

Lleve a cabo los pasos siguientes para suministrar la instancia de App Configuration con el fin de utilizar una clave gestionada por el cliente:

  1. Prever una instancia de Key Protect.

  2. Cree una política de autorización para permitir que el servicio de App Configuration acceda a la instancia de servicio de gestión de claves como lector. Para obtener más información, consulte Uso de autorizaciones para conceder acceso entre servicios.

  3. Cree o importe una clave raíz en la instancia de servicio de gestión de claves.

  4. Recupere el nombre de recursos de nube (CRN) de la clave utilizando la opción Ver el CRN en la GUI de la instancia de servicio de gestión de claves.

  5. Suministre una instancia de App Configuration. Esta característica se admite solamente en el plan Empresa.

Utilización de una clave gestionada por el cliente

Después de habilitar una clave gestionada por el cliente, el clúster funcional con normalidad pero con las siguientes prestaciones adicionales:

Cómo evitar el acceso a los datos

Para impedir temporalmente el acceso, puede inhabilitar la clave raíz. Como consecuencia, App Configuration ya no puede acceder a los datos porque ya no tiene acceso a la clave.

Para eliminar de forma permanente el acceso, puede suprimir la clave. Sin embargo, debe tener una precaución extrema porque esta operación no se puede recuperar. Perderá el acceso a los datos almacenados en la instancia de App Configuration. No hay forma de recuperar estos datos.

En ambos casos, la instancia de App Configuration concluye y yo no se aceptan o se procesan las conexiones. Se genera un evento de Cloud Logs para informar de la acción. Para obtener más información, consulte Sucesos de App Configuration.

La autorización debe permanecer en todo momento entre su App Configuration y la instancia del servicio de gestión de claves. Si bien la eliminación de esta autorización impide a App Configuration acceder a sus datos en el futuro, los datos ya utilizados seguirán estando disponibles durante un tiempo.

Se le cobrará por su instancia de App Configuration hasta que la desaprovisione utilizando la consola IBM Cloud o la CLI. Estos cargos se siguen aplicando aunque haya elegido impedir el acceso a los datos.

Restauración del acceso a los datos

El acceso se puede restaurar solamente si no se ha suprimido la clave. Para restaurar el acceso, vuelva a habilitar la clave raíz. Después de un breve periodo de inicialización, se reinicia la instancia de App Configuration y se empiezan a aceptar de nuevo las conexiones. Se conservan todos los datos, sujetos a los límites de retención normales configurados en la instancia.

Se genera un evento de Cloud Logs para informar de la acción. Para obtener más información, consulte Sucesos de Activity Tracker.

Rotación de la clave

Key Protect da soporte a la rotación de claves raíz, ya sea bajo demanda o en una planificación. Cuando ocurre esto, App Configuration adopta la clave nueva volviendo a envolver la DEK tal como se describía anteriormente en Cómo funciona el cifrado gestionado por el cliente.

Se genera un evento de registro en la nube para informar de la acción. Para obtener más información, consulte Sucesos de Activity Tracker.

Inhabilitación del cifrado gestionado por el cliente

Después de habilitar el cifrado gestionado por el cliente, no es posible inhabilitarlo. En lugar de ello, debe suprimir la instancia de servicio y crear una instancia nueva.