Cifrado del lado del servidor con Hyper Protect Crypto Services

Puede utilizar Hyper Protect Crypto Services para crear, añadir y gestionar claves, que puede asociar a su instancia de IBM® Cloud Object Storage para cifrar grupos.

Esta característica no está soportada actualmente en Object Storage para Satellite. Más información.

Antes de empezar

Antes de planificar el uso de Hyper Protect Crypto Services con grupos de Cloud Object Storage, necesita:

Deberá asegurarse de que se crea una instancia de servicio utilizando el catálogo de IBM Cloud y se otorgan los permisos adecuados. En esta sección encontrará instrucciones paso a paso para ayudarle a empezar.

Suministro de una instancia de Hyper Protect Crypto Services

Consulte las páginas del producto específicas del servicio para ver instrucciones sobre cómo suministrar y configurar las instancias de servicio adecuadas.

Una vez que tenga una instancia de Hyper Protect Crypto Services, debe crear una clave raíz y anotar el CRN (Nombre de recurso de nube) de dicha clave. La CRN se envía en una cabecera durante la creación del grupo.

Antes de crear el grupo para utilizarlo con Hyper Protect Crypto Services, revise la guía relevante sobre disponibilidad y recuperación tras desastre.

Cree o añada una clave en Hyper Protect Crypto Services

Vaya a la instancia de Hyper Protect Crypto Services e inicialice la instancia de servicio. Una vez que se ha creado una clave maestra, genere o especifique una clave raíz.

Concesión de autorización del servicio

Autorice el uso de Hyper Protect Crypto Services con IBM COS:

  1. Abra el panel de control de IBM Cloud.
  2. En la barra de menús, pulse Gestionar > Acceso (IAM).
  3. En el panel de navegación lateral, pulse Autorizaciones.
  4. Pulse Crear para crear una autorización.
  5. En el menú Servicio de origen, seleccione Almacenamiento de objetos de nube.
  6. En el menú Instancia de servicio de origen, seleccione la instancia de servicio que se debe autorizar.
  7. En el menú Servicio de destino, seleccione Hyper Protect Crypto Services.
  8. En el menú Instancia de servicio de destino, seleccione la instancia de servicio que se debe autorizar.
  9. Habilite el rol Lector.
  10. Pulse Autorizar.

Crear un grupo

Cuando la clave existe en Hyper Protect Crypto Services y ha autorizado el servicio para su uso con IBM COS, ahora puede asociar la clave con un nuevo grupo:

  1. Vaya a la instancia de Object Storage.
  2. Pulse Crear grupo.
  3. Seleccione Grupo personalizado.
  4. Especifique un nombre de grupo, seleccione la capacidad de recuperación (actualmente solo se da soporte a Regional y US Cross Region) y elija una ubicación y una clase de almacenamiento.
  5. En Integraciones de servicios, conmute Gestión de claves inhabilitada para habilitar la gestión de claves de cifrado y pulse Utilizar instancia existente.
  6. Seleccione la clave y la instancia de servicio asociada y pulse Asociar clave.
  7. Verifique que la información sea correcta.
  8. Pulse Crear.

Puede elegir utilizar Hyper Protect Crypto Services para gestionar el cifrado para un grupo sólo en el momento de la creación. No es posible cambiar un grupo existente para utilizar Hyper Protect Crypto Services.

Si la creación del grupo falla con un error 400 Bad Request con el mensaje The Key CRN could not be found, asegúrese de que el CRN es correcto y de que existe una política de autorización de servicio a servicio.

En el listado de Buckets, el grupo tiene ahora un enlace Ver bajo Attributes, que indica que el grupo tiene una clave Hyper Protect Crypto Services habilitada. Para ver los detalles clave (junto con otros metadatos de objeto), pulse View.

Tenga en cuenta que el valor Etag devuelto para los objetos cifrados utilizando Hyper Protect Crypto Services se es el hash MD5 real del objeto descifrado original.

También es posible utilizar la API REST o SDK (Go, Java, Node.js o Python).

Creación de grupos entre regiones

La creación del grupo de varias regiones de COS con una clave raíz desde una instancia de Hyper Protect Crypto Services requiere que dicha instancia se configure con la configuración de migración tras error.

Puede confirmar que la migración tras error se ha configurado correctamente para la instancia de Hyper Protect Crypto Services seleccionada utilizando la consola o la CLI de IBM Cloud.

En la consola de IBM Cloud, vaya a una instancia de Hyper Protect Crypto Services y pulse Visión general. Una sección "Migración tras error" indicará el estado de las unidades criptográficas en las regiones de migración tras error correspondientes.

Asegúrese de que la sección de migración tras error esté presente, de que todas las comprobaciones de validación estén en verde y de que no haya avisos para esa instancia de Hyper Protect Crypto Services. Si ve errores o avisos, o si la sección de migración tras error no está presente, consulte la documentación de Hyper Protect Crypto Services para obtener más información.

También puede utilizar la CLI para listar todas las unidades criptográficas para todas las instancias que pertenecen al grupo de recursos de destino:

ibmcloud tke cryptounits

Para obtener el estado de las unidades criptográficas para la instancia seleccionada, cree una lista de unidades criptográficas asociadas con dicha instancia y compárelas:

ibmcloud tke cryptounit-add

Una vez seleccionadas las unidades, puede comprobar sus patrones de verificación:

ibmcloud tke cryptounit-compare

Asegúrese de que todos son válidos y tienen el mismo patrón de verificación.

Una vez verificada la presencia de la configuración de migración tras error, puede continuar creando el grupo de regiones cruzadas utilizando la clave de esa instancia de Hyper Protect Crypto Services.

Si la creación del grupo de varias regiones en US Cross Region con una clave raíz Hyper Protect Crypto Services falla con un error 500, se recomienda al usuario que compruebe si el estado de la configuración de migración tras error para esa instancia de Hyper Protect Crypto Services (utilizando los métodos detallados anteriormente) antes de volver a intentar la creación del grupo.

Gestión del ciclo de vida de claves

Hyper Protect Crypto Services ofrece varias formas de gestionar el ciclo de vida de las claves de cifrado. Para obtener más detalles, consulte la documentación de Hyper Protect Crypto Services.

Rotación de claves

La rotación de clave es una parte importante de la mitigación del riesgo de una violación de datos. El hecho de cambiar las claves periódicamente reduce el riesgo potencial de pérdida de datos si la clave se pierde o se ve comprometida. La frecuencia de las rotaciones de claves varía según la organización y depende de diversas variables, como el entorno, la cantidad de datos cifrados, la clasificación de los datos y las leyes de conformidad. El Instituto Nacional de Estándares y Tecnología(NIST) proporciona definiciones de las longitudes de clave adecuadas y proporciona directrices sobre cuánto tiempo deben utilizarse las claves.

Para obtener más información, consulte la documentación sobre la rotación de claves en Hyper Protect Crypto Services.

Inhabilitación y rehabilitación de claves

Como administrador, es posible que tenga que inhabilitar una clave raíz de forma temporal si sospecha una posible exposición de seguridad, un riesgo o una infracción de los datos. Cuando inhabilita una clave raíz, se suspenden sus operaciones de cifrado y descifrado. Después de confirmar que un riesgo de seguridad ya no está activo, puede volver a establecer el acceso a los datos habilitando la clave raíz inhabilitada.

Supresión de claves y borrado criptográfico

El borrado criptográfico (o destrucción criptográfica) es un método para representar datos cifrados ilegibles suprimiendo las claves de cifrado en lugar de los propios datos. Cuando se suprime una clave raíz de en Hyper Protect Crypto Services, afectará a todos los objetos de cualquier grupo creado utilizando dicha clave raíz, "destruyendo" de forma efectiva los datos e impidiendo cualquier lectura o grabación adicional en los grupos. Este proceso no es instantáneo, sino que se produce en unos 90 segundos después de que se suprima la clave.

Aunque los objetos de un grupo de destrucción criptográfica no se pueden leer y no se puede escribir un objeto nuevo, los objetos existentes seguirán consumiendo almacenamiento hasta que los suprima un usuario.

Restauración de una clave suprimida

Como administrador, es posible que tenga que restaurar una clave raíz que ha importado en Hyper Protect Crypto Services para poder acceder a los datos que la clave ha protegido anteriormente. Cuando restaure una clave, mueva la clave del estado Destruido al estado de clave Activo y restaure el acceso a cualquier dato que se haya cifrado anteriormente con la clave. Esto debe ocurrir dentro de los 30 días siguientes a la supresión de una clave.

Si una clave cargada originalmente por un usuario se suprime y, a continuación, se restaura utilizando un material de clave diferente, dará como resultado una pérdida de datos. Se recomienda mantener las claves n-5 archivadas en algún lugar para asegurarse de que el material de claves correcto está disponible para la restauración.

Activity Tracking

Cuando se suprimen, rotan, suspenden, habilitan o restauran las claves raíz de Hyper Protect Crypto Services, se genera un suceso de gestión deActivity Tracker (cloud-object-storage.bucket-key-state.update) además de los sucesos registrados por Hyper Protect Crypto Services.

En el caso de una anomalía del lado del servidor en una acción de ciclo de vida en una clave, COS no registra dicha anomalía. Si Hyper Protect Crypto Services no recibe un éxito de COS para el manejo de sucesos dentro de las cuatro horas posteriores al envío del suceso, Hyper Protect Crypto Services registrará un error.

Las acciones cloud-object-storage.bucket-key-state.update las desencadenan los sucesos que tienen lugar en Hyper Protect Crypto Servicesy requieren que el grupo esté registrado con el servicio Hyper Protect Crypto Services. Este registro se produce automáticamente cuando se crea un grupo con una clave raíz Hyper Protect Crypto Services.

Los grupos creados antes del 26thde febrero de 2020 no están registrados con el servicio Hyper Protect Crypto Services y no recibirán notificaciones de sucesos de ciclo de vida de clave de cifrado en este momento. Estos grupos se pueden identificar realizando una operación de listado de grupos y examinando las fechas para la creación de grupos. Para asegurarse de que estos grupos tienen el estado de clave más reciente de Hyper Protect Crypto Services, se recomienda que se realice alguna operación de datos como, por ejemplo, PUT, GET o HEAD en un objeto de cada grupo afectado. Se recomienda que una operación de objeto se realice dos veces, con al menos una hora de diferencia, para asegurarse de que el estado de la clave está sincronizado correctamente con el estado Hyper Protect Crypto Services.

Para obtener más información sobre los sucesos de Activity Tracker para el almacenamiento de objetos, consulte el tema de referencia.