Cifrado del lado del servidor con clave de paridad ( IBM Key Protect, SSE-KP)
Puede utilizar IBM Key Protect para crear, añadir y gestionar claves, que luego puede asociar con su instancia de IBM® Cloud Object Storage para cifrar buckets.
Antes de empezar
Antes de planear usar Key Protect con los cubos de Cloud Object Storage, necesita:
- Una cuenta de IBM Cloud™ Platform
- Una instancia de IBM Cloud Object Storage
También tendrá que asegurarse de que se crea una instancia de servicio utilizando el catálogo de IBM Cloud y se otorgan los permisos adecuados. En esta sección encontrará instrucciones paso a paso para ayudarle a empezar.
Aprovisionamiento de una instancia de IBM Key Protect
Consulte las páginas del producto específicas del servicio para ver instrucciones sobre cómo suministrar y configurar las instancias de servicio adecuadas.
- Iniciación a IBM Key Protect
A partir del 1 de enero de 2025, cinco versiones clave por cuenta dejarán de ser gratuitas. Se le cobrará por cada versión de clave, empezando por la primera clave creada.
Una vez que tenga una instancia de Key Protect, tendrá que crear una clave raíz y anotar el CRN (Nombre de recurso de nube) de dicha clave. La CRN se envía en una cabecera durante la creación del grupo.
Antes de crear el grupo para utilizarlo con Key Protect, revise la guía relevante sobre disponibilidad y recuperación tras desastre.
Tenga en cuenta que el cifrado gestionado para un grupo de varias regiones debe utilizar una clave raíz de una instancia de Key Protect en la ubicación de alta disponibilidad más cercana (us-south, eu-de o jp-tok).
Creación o adición de una clave en Key Protect
Vaya a la instancia de Key Protect y genere o especifique una clave raíz.
Concesión de autorización del servicio
Autorizar Key Protect para su uso con IBM COS:
- Abra el panel de control de IBM Cloud.
- En la barra de menús, pulse Gestionar > Acceso (IAM).
- En el panel de navegación lateral, pulse Autorizaciones.
- Pulse Crear autorización.
- En el menú Servicio de origen, seleccione Almacenamiento de objetos de nube.
- En el menú Instancia de servicio de origen, seleccione la instancia de servicio que se debe autorizar.
- En el menú de servicio Target, seleccione IBM Key Protect.
Figura 1: Otorgar autorización de servicio para Key Protect.
- En el menú Instancia de servicio de destino, seleccione la instancia de servicio que se debe autorizar. Los campos adicionales pueden dejarse en blanco.
- Habilite el rol Lector.
- Pulse Autorizar.
Crear un grupo
Cuando su clave exista en Key Protect y haya autorizado el servicio para su uso con IBM COS, asocie la clave con un nuevo bucket:
- Vaya a la instancia de Object Storage.
- Pulse Crear grupo.
- Seleccione Grupo personalizado.
- Escriba un nombre de grupo, seleccione la resiliencia Regional y elija una ubicación y una clase de almacenamiento.
- En Integraciones de servicios, conmute Gestión de claves inhabilitada para habilitar la gestión de claves de cifrado y pulse Utilizar instancia existente.
- Seleccione la clave y la instancia de servicio asociada y pulse Asociar clave.
- Verifique que la información sea correcta.
- Pulse Crear.
Puede elegir utilizar Key Protect para gestionar el cifrado de un bucket solo en el momento de la creación. No es posible cambiar un cubo existente para utilizar Key Protect.
Si la creación del grupo falla con un error 400 Bad Request con el mensaje The Key CRN could not be found, asegúrese de que el CRN es correcto y de que existe una política de autorización de servicio a servicio.
En el listado de Grupos, el grupo tiene un enlace Ver bajo Atributos donde puede verificar que el grupo tiene habilitada una clave Key Protect.
Tenga en cuenta que el valor de Etag devuelto para los objetos cifrados con SSE-KP será el hash de MD5 real del objeto original descifrado.
También es posible utilizar la API REST o SDK (Go, Java, Node.js o Python).
Gestión del ciclo de vida de claves
Key Protect ofrece varias formas de gestionar el ciclo de vida de las claves de cifrado. Para obtener más detalles, consulte la documentación de Key Protect.
Rotación de claves
La rotación de clave es una parte importante de la mitigación del riesgo de una violación de datos. El hecho de cambiar las claves periódicamente reduce el riesgo potencial de pérdida de datos si la clave se pierde o se ve comprometida. La frecuencia de las rotaciones de claves varía según la organización y depende de diversas variables, como el entorno, la cantidad de datos cifrados, la clasificación de los datos y las leyes de conformidad. El Instituto Nacional de Estándares y Tecnología(NIST ) proporciona definiciones de longitudes de clave adecuadas y directrices sobre el tiempo que deben utilizarse las claves.
Para obtener más información, consulte la documentación sobre las claves rotativas en Key Protect.
Inhabilitación y rehabilitación de claves
Como administrador, es posible que tenga que inhabilitar una clave raíz de forma temporal si sospecha una posible exposición de seguridad, un riesgo o una infracción de los datos. Cuando inhabilita una clave raíz, se suspenden sus operaciones de cifrado y descifrado. Después de confirmar que un riesgo de seguridad ya no está activo, puede restablecer el acceso a sus datos habilitando la clave raíz desactivada.
Si una clave está inhabilitada y, a continuación, se vuelve a habilitar rápidamente, las solicitudes realizadas a ese grupo se pueden rechazar durante un máximo de una hora antes de que se renueve la información de clave almacenada en memoria caché.
Supresión de claves y borrado criptográfico
No es posible suprimir una clave raíz asociada a un grupo que tenga una política de retención en vigor. El grupo debe vaciarse y destruirse antes de que se pueda suprimir la clave raíz. Para obtener más información, consulte la documentación de Key Protect.
El borrado criptográfico (o destrucción criptográfica) es un método para representar datos cifrados ilegibles suprimiendo las claves de cifrado en lugar de los propios datos. Cuando se suprime una clave raíz de en Key Protect, afectará a todos los objetos de los grupos creados utilizando dicha clave raíz, "destruyendo" de forma efectiva los datos e impidiendo cualquier lectura o grabación adicional en los grupos. Este proceso no es instantáneo, sino que se produce en unos 90 segundos después de que se suprima la clave.
Aunque los objetos de un grupo de destrucción criptográfica no se pueden leer y no se puede escribir un objeto nuevo, los objetos existentes seguirán consumiendo almacenamiento hasta que los suprima un usuario.
Restauración de una clave suprimida
Como administrador, es posible que necesite restaurar una clave raíz que haya importado a Key Protect para poder acceder a los datos que la clave protegía anteriormente. Cuando restaura una clave, la mueve del estado de clave destruida al de clave activa, y restaura el acceso a cualquier dato que estuviera previamente cifrado con la clave. Esto debe ocurrir dentro de los 30 días siguientes a la supresión de una clave.
Activity Tracking
Cuando se suprimen, rotan, suspenden, habilitan o restauran las claves raíz de Key Protect, se genera un suceso de gestión deActivity Tracker (cloud-object-storage.bucket-key-state.update)
además de los sucesos registrados por Key Protect.
En el caso de una anomalía del lado del servidor en una acción de ciclo de vida en una clave, COS no registra dicha anomalía. Si Key Protect no recibe un éxito de COS para el manejo de sucesos dentro de las cuatro horas posteriores al envío del suceso, Key Protect registrará un error.
Las acciones de cloud-object-storage.bucket-key-state.update las desencadenan los sucesos que tienen lugar en Key Protecty requieren que el grupo esté registrado con el servicio Key Protect. Este registro se produce automáticamente
cuando se crea un grupo con una clave raíz de Key Protect.
Los grupos creados antes del 26thde febrero de 2020 no se registran con el servicio Key Protect y no recibirán notificaciones de sucesos de ciclo de vida de clave de cifrado en este momento. Estos grupos se pueden identificar realizando una operación de listado de grupos y examinando las fechas para la creación de grupos. Para asegurarse de que estos grupos tienen el estado de clave más reciente de Key Protect, se recomienda que se realice alguna operación de datos como, por ejemplo, PUT, GET o HEAD en un objeto de cada grupo afectado. Se recomienda que una operación de objeto se realice dos veces, con al menos una hora de diferencia, para asegurarse de que el estado
de la clave está sincronizado correctamente con el estado Key Protect.
Para obtener más información sobre los sucesos de Activity Tracker para el almacenamiento de objetos, consulte el tema de referencia.