Rootschlüssel inaktivieren

Sie können IBM Cloud® Hyper Protect Crypto Services verwenden, um einen Rootschlüssel zu inaktivieren oder zu aktivieren und den Zugriff auf die dem Schlüssel zugeordneten Daten in der Cloud vorübergehend widerrufen.

Als Administrator müssen Sie einen Rootschlüssel möglicherweise vorübergehend inaktivieren, wenn Sie eine mögliche Sicherheitslücke, eine Gefährdung oder eine Integritätsverletzung Ihrer Daten vermuten. Wenn Sie einen Rootschlüssel inaktivieren, setzen Sie die Operationen zum Verschlüsseln und Entschlüsseln aus. Nachdem Sie bestätigt haben, dass ein Sicherheitsrisiko nicht mehr besteht, können Sie den Zugriff auf Ihre Daten wiederherstellen, indem Sie den inaktivierten Rootschlüssel aktivieren.

Wenn Sie einen Cloud-Service verwenden, der in Hyper Protect Crypto Services integriert ist, sind Ihre Daten möglicherweise nicht zugänglich, wenn Sie einen Rootschlüssel inaktiviert haben. In der Servicedokumentation finden Sie Informationen dazu, ob ein integrierter Service den Zugriff auf Daten durch Inaktivieren eines Hyper Protect Crypto Services-Rootschlüssels widerrufen kann.

Wenn Sie einen Rootschlüssel inaktivieren, wird der Schlüssel in den Der Status Ausgesetzt kann nicht mehr verwendet werden, um Daten durch Verschlüsselung zu schützen.

Wenn Sie einen Rootschlüssel aktivieren, der zuvor inaktiviert wurde, wechselt der Schlüssel vom Status 'Ausgesetzt' in den Status 'Aktiv'. Durch diese Aktion werden die Ver- und Entschlüsselungsoperationen des Schlüssels wieder eingesetzt.

Sie müssen 30 Sekunden warten, nachdem Sie einen Rootschlüssel inaktiviert haben, bevor Sie ihn erneut aktivieren können.

Für einen integrierten Cloud-Service, der das Widerrufen des Zugriffs auf einen inaktivierten Rootschlüssel unterstützt, kann der Service bis zu 4 Stunden benötigen, um den Zugriff auf die zugeordneten Daten des Rootschlüssels zu widerrufen oder wiederherzustellen. Nachdem der Zugriff auf die zugeordneten Daten widerrufen oder wiederhergestellt wurde, wird ein entsprechendes Aktivierungsereignis in der Activity Tracker-Webbenutzerschnittstelle angezeigt.

Rootschlüssel über die Benutzerschnittstelle inaktivieren und aktivieren

Wenn Sie Ihre Rootschlüssel über eine grafische Oberfläche aktivieren oder inaktivieren möchten, können Sie die Benutzerschnittstelle verwenden.

Rootschlüssel inaktivieren

Nachdem Sie Schlüssel erstellt oder vorhandene Schlüssel in den Service importiert haben, führen Sie die folgenden Schritte aus, um einen Schlüssel zu inaktivieren:

  1. Melden Sie sich bei der Benutzerschnittstelle an.
  2. Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
  3. Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.
  4. Verwenden Sie auf der Seite KMS-Schlüssel die Tabelle Schlüssel, um die Schlüssel in Ihrer Serviceinstanz zu durchsuchen.
  5. Klicken Sie auf das Symbol Aktionen Symbol „Aktionen“, um eine Liste mit Optionen für den Schlüssel zu öffnen, den Sie inaktivieren möchten.
  6. Klicken Sie im Auswahlmenü auf Schlüssel inaktivieren, geben Sie den Schlüsselnamen ein, um den zu inaktivierenden Schlüssel zu bestätigen, und klicken Sie auf Schlüssel inaktivieren.

Nachdem der Schlüssel inaktiviert wurde, ändert sich der Status des Schlüssels in der Tabelle SuspendedSchlüssel** in **.

Rootschlüssel aktivieren

Führen Sie die folgenden Schritte aus, wenn Sie einen inaktivierten Rootschlüssel wieder aktivieren möchten:

Sie müssen 30 Sekunden warten, nachdem Sie einen Rootschlüssel inaktiviert haben, bevor Sie ihn erneut aktivieren können.

  1. Melden Sie sich bei der Benutzerschnittstelle an.
  2. Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
  3. Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.
  4. Verwenden Sie auf der Seite KMS-Schlüssel die Tabelle Schlüssel, um die Schlüssel in Ihrem Service zu durchsuchen.
  5. Klicken Sie auf das Symbol Aktionen Symbol „Aktionen“, um eine Liste mit Optionen für den Schlüssel zu öffnen, den Sie aktivieren möchten.
  6. Klicken Sie im Auswahlmenü auf Schlüssel aktivieren.

Nachdem der Schlüssel aktiviert wurde, wird der Status des Schlüssels an Active in der Tabelle Schlüssel übertragen.

Rootschlüssel mit der API inaktivieren und aktivieren

Rootschlüssel inaktivieren

Wenn Sie einen Rootschlüssel inaktivieren, wird der Schlüssel in den Status Ausgesetzt versetzt und kann nicht zum Verschlüsseln von Daten verwendet werden.

Für einen integrierten Cloud-Service, der das Widerrufen des Zugriffs auf einen inaktivierten Rootschlüssel unterstützt, kann der Service bis zu 4 Stunden benötigen, um den Zugriff auf die zugeordneten Daten des Rootschlüssels zu widerrufen. Nachdem der Zugriff auf die zugeordneten Daten widerrufen wurde, wird ein entsprechendes Inaktivierungsereignis in der Activity Tracker-Webbenutzerschnittstelle angezeigt.

Sie können einen Rootschlüssel, der sich im aktiven Schlüsselstatus befindet, inaktivieren, indem Sie einen POST-Aufruf an den folgenden Endpunkt absetzen.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/disable
  1. Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit Schlüsseln im Service ab.

    Zum Inaktivieren eines Rootschlüssels muss Ihnen eine Manager-Servicezugriffsrolle für die Instanz oder den Schlüssel zugewiesen sein. Informationen dazu, wie IAM-Rollen Hyper Protect Crypto Services-Serviceaktionen zugeordnet werden, finden Sie unter Servicezugriffsrollen.

  2. Rufen Sie die Endpunkt-URL der Schlüsselmanagementservice-API ab.

    Sie können den API-Endpunkt aus dem Dashboard Ihrer bereitgestellten Serviceinstanz über Übersicht > Verbinden > Endpunkt-URL für Schlüsselverwaltung abrufen. Oder Sie können die API-Endpunkt-URL dynamisch mit einem API-Aufruf abrufen. Wählen Sie je nach Bedarf die öffentliche oder private Endpunkt-URL für das Schlüsselmanagement aus.

  3. Rufen Sie die ID des Rootschlüssels ab, den Sie inaktivieren wollen.

    Sie können die ID für einen angegebenen Schlüssel abrufen, indem Sie eine API-Anforderung zum Auflisten von Schlüsselnabsetzen oder Ihre Schlüssel in der Benutzerschnittstelle anzeigen.

  4. Inaktivieren Sie den Rootschlüssel und setzen Sie die Operationen zum Verschlüsseln und Entschlüsseln aus, indem Sie den folgenden API-Aufruf ausführen.

    curl -X POST \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/disable" \
      -H "authorization: Bearer <IAM_token>" \
      -H "bluemix-instance: <instance_ID>" \
      -H "x-kms-key-ring: <key_ring_ID>"
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

    Tabelle 1. Beschreibt die Variablen, die zum Inaktivieren von Rootschlüsseln mit der Hyper Protect Crypto Services-API erforderlich sind.
    Variabel Beschreibung
    region Erforderlich. Die Abkürzung der Region, z. B. us-south oder eu-de, die den geografischen Bereich darstellt, in dem sich Ihre Hyper Protect Crypto Services-Serviceinstanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.
    port Erforderlich. Die Portnummer des API-Endpunkts.
    key_ID Erforderlich. Die eindeutige ID für den Rootschlüssel, den Sie inaktivieren wollen.
    IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.
    instance_ID Erforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen.
    key_ring_ID Optional. Die eindeutige ID des Schlüsselrings, zu dem der Schlüssel gehört. Wenn diese Option nicht angegeben wird, sucht Hyper Protect Crypto Services nach dem Schlüssel in jedem Schlüsselring, der der angegebenen Instanz zugeordnet ist. Daher wird empfohlen, die Schlüsselring-ID für eine optimierte Anforderung anzugeben.

    Hinweis: Die Schlüsselring-ID der Schlüssel, die ohne den Header x-kms-key-ring erstellt werden, lautet wie folgt: default. Weitere Informationen finden Sie im Abschnitt zum Verwalten von Schlüsselringen.

    Eine erfolgreiche Inaktivierungsanforderung gibt eine HTTP-Antwort 204 No Content zurück, die angibt, dass der Rootschlüssel für Ver- und Entschlüsselungsoperationen inaktiviert wurde.

  5. Optional: Überprüfen Sie, ob der Rootschlüssel inaktiviert wurde, indem Sie Details zu dem Schlüssel abrufen.

    curl -X GET \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_id>/metadata \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'accept: application/vnd.ibm.kms.key+json'
    

    Überprüfen Sie das Feld state im Antworthauptteil, um sicherzustellen, dass der Schlüssel in den Status 'Ausgesetzt' versetzt wurde. Die folgende JSON-Ausgabe zeigt die Metadatendetails für einen inaktivierten Rootschlüssel.

    Die ganzzahlige Zuordnung für den Status des ausgesetzten Schlüssels ist 2. Schlüsselstatus basieren auf NIST SP 800-57.

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key+json",
            "collectionTotal": 1
        },
        "resources": [
            {
                "type": "application/vnd.ibm.kms.key+json",
                "id": "02fd6835-6001-4482-a892-13bd2085f75d",
                "name": "...",
                "description": "...",
                "tags": [
                    "..."
                ],
                "state": 2,
                "extractable": false,
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
                "imported": true,
                "creationDate": "2020-03-10T20:41:27Z",
                "createdBy": "...",
                "algorithmType": "AES",
                "algorithmMetadata": {
                    "bitLength": "128",
                    "mode": "CBC_PAD"
                },
                "algorithmBitSize": 128,
                "algorithmMode": "CBC_PAD",
                "lastUpdateDate": "2020-03-16T20:41:27Z",
                "keyVersion": {
                    "id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
                    "creationDate": "2020-03-12T03:37:32Z"
                },
                "dualAuthDelete": {
                    "enabled": false
                },
                "deleted": false
            }
        ]
    }
    

Inaktivierten Rootschlüssel aktivieren

Wenn Sie einen Rootschlüssel aktivieren, der zuvor inaktiviert wurde, wechselt der Schlüssel vom Status 'Ausgesetzt' in den Status 'Aktiv'. Durch diese Aktion werden die Ver- und Entschlüsselungsoperationen des Schlüssels wieder eingesetzt.

Für einen integrierten Cloud-Service, der das Widerrufen des Zugriffs auf einen inaktivierten Rootschlüssel unterstützt, kann der Service bis zu 4 Stunden benötigen, um den Zugriff auf die zugeordneten Daten des Rootschlüssels wiederherzustellen. Nachdem der Zugriff auf die zugeordneten Daten wiederhergestellt wurde, wird ein entsprechendes Aktivierungsereignis in der Activity Tracker-Webbenutzerschnittstelle angezeigt.

Sie können einen Rootschlüssel aktivieren, der sich im Status 'Ausgesetzter Schlüssel' befindet, indem Sie einen POST-Aufruf an den folgenden Endpunkt absetzen.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/enable
  1. Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit Schlüsseln im Service ab.

    Zum Aktivieren eines Rootschlüssels muss Ihnen eine Manager-Servicezugriffsrolle für die Instanz oder den Schlüssel zugewiesen sein. Informationen dazu, wie IAM-Rollen Hyper Protect Crypto Services-Serviceaktionen zugeordnet werden, finden Sie unter Servicezugriffsrollen.

  2. Rufen Sie die Endpunkt-URL der Schlüsselmanagementservice-API ab.

    Sie können den API-Endpunkt aus dem Dashboard Ihrer bereitgestellten Serviceinstanz abrufen, indem Sie auf Verwalten > URL des Schlüsselmanagementendpunkts klicken, oder Sie können die API-Endpunkt-URL dynamisch mit einem API-Aufruf abrufen. Wählen Sie je nach Bedarf die öffentliche oder private Endpunkt-URL für das Schlüsselmanagement aus.

  3. Rufen Sie die ID des inaktivierten Rootschlüssels ab, den Sie aktivieren wollen.

    Sie können die ID für einen angegebenen Schlüssel abrufen, indem Sie eine API-Anforderung zum Auflisten von Schlüsselnabsetzen oder indem Sie Ihre Schlüssel im Dashboard Hyper Protect Crypto Services anzeigen.

  4. Aktivieren Sie den Rootschlüssel und stellen Sie die Operationen zum Verschlüsseln und Entschlüsseln wieder her, indem Sie den folgenden API-Aufruf ausführen.

    Sie müssen 30 Sekunden warten, nachdem Sie einen Rootschlüssel inaktiviert haben, bevor Sie ihn erneut aktivieren können.

    curl -X POST \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/enable" \
      -H "authorization: Bearer <IAM_token>" \
      -H "bluemix-instance: <instance_ID>" \
      -H "x-kms-key-ring: <key_ring_ID>"
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

    Tabelle 2. Beschreibt die Variablen, die zum Aktivieren von Rootschlüsseln mit der Hyper Protect Crypto Services-API erforderlich sind.
    Variabel Beschreibung
    region Erforderlich. Die Abkürzung der Region, z. B. us-south oder eu-de, die den geografischen Bereich darstellt, in dem sich Ihre Hyper Protect Crypto Services-Serviceinstanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.
    port Erforderlich. Die Portnummer des API-Endpunkts.
    key_ID Erforderlich. Die eindeutige ID für den Rootschlüssel, den Sie aktivieren wollen.
    IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.
    instance_ID Erforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen.
    key_ring_ID Optional. Die eindeutige ID des Schlüsselrings, zu dem der Schlüssel gehört. Wenn diese Option nicht angegeben wird, sucht Hyper Protect Crypto Services nach dem Schlüssel in jedem Schlüsselring, der der angegebenen Instanz zugeordnet ist. Daher wird empfohlen, die Schlüsselring-ID für eine optimierte Anforderung anzugeben.

    Hinweis: Die Schlüsselring-ID der Schlüssel, die ohne den Header x-kms-key-ring erstellt werden, lautet wie folgt: default. Weitere Informationen finden Sie im Abschnitt zum Verwalten von Schlüsselringen.

    Eine erfolgreiche Aktivierungsanforderung gibt eine HTTP-Antwort 204 No Content zurück, die angibt, dass der Rootschlüssel für Ver- und Entschlüsselungsoperationen wieder eingesetzt wurde.

  5. Optional: Überprüfen Sie, ob der Rootschlüssel aktiviert wurde, indem Sie Details zu dem Schlüssel abrufen.

    curl -X GET \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_id>/metadata \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'accept: application/vnd.ibm.kms.key+json'
    

    Überprüfen Sie das Feld state im Antworthauptteil, um sicherzustellen, dass der Rootschlüssel in den Status des aktiven Schlüssels versetzt wurde. Die folgende JSON-Ausgabe zeigt die Metadatendetails für einen aktiven Schlüssel.

    Die ganzzahlige Zuordnung für den Status des aktiven Schlüssels ist 1. Schlüsselstatus basieren auf NIST SP 800-57.

    {
      "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
      },
      "resources": [
        {
          "type": "application/vnd.ibm.kms.key+json",
          "id": "02fd6835-6001-4482-a892-13bd2085f75d",
          "name": "...",
          "description": "...",
          "tags": [
            "..."
          ],
          "state": 1,
          "extractable": false,
          "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
          "imported": true,
          "creationDate": "2020-03-10T20:41:27Z",
          "createdBy": "...",
          "algorithmType": "AES",
          "algorithmMetadata": {
            "bitLength": "128",
            "mode": "CBC_PAD"
          },
          "algorithmBitSize": 128,
          "algorithmMode": "CBC_PAD",
          "lastUpdateDate": "2020-03-16T20:41:27Z",
          "keyVersion": {
            "id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
            "creationDate": "2020-03-12T03:37:32Z"
          },
          "dualAuthDelete": {
            "enabled": false
          },
          "deleted": false
        }
      ]
    }