Rootschlüssel auf Basis der Rotationsrichtlinie wechseln
Sie können eine Richtlinie für automatische Schlüsselrotation für einen Rootschlüssel festlegen, indem Sie IBM Cloud® Hyper Protect Crypto Services verwenden.
Wenn Sie eine Richtlinie für automatische Schlüsselrotation für einen Rootschlüssel festlegen, verkürzen Sie den Lebenszyklus des Schlüssels in regelmäßigen Intervallen und begrenzen die Menge an Informationen, die durch diesen Schlüssel geschützt werden.
Sie können eine Rotationsrichtlinie nur für Rootschlüssel erstellen, die in Hyper Protect Crypto Services generiert werden. Wenn Sie den Rootschlüssel zu Anfang importiert haben, müssen Sie neue Schlüsselinformationen in Base64-Codierung bereitstellen, um den Schlüssel zu wechseln. Weitere Informationen finden Sie unter Rootschlüssel bedarfsgesteuert wechseln.
Möchten Sie mehr über Ihre Optionen zur Schlüsselrotation in Hyper Protect Crypto Services erfahren? Lesen Sie die weiteren Informationen unter Vergleich der Optionen zur Schlüsselrotation.
Rotationsrichtlinien in der Benutzerschnittstelle verwalten
Wenn Sie es vorziehen, Richtlinien für Ihre Rootschlüssel über eine grafische Schnittstelle zu verwalten, können Sie die Benutzerschnittstelle verwenden.
-
Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
-
Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.
-
Verwenden Sie auf der Seite KMS-Schlüssel die Tabelle Schlüssel, um die Schlüssel in Ihrem Service zu durchsuchen.
-
Klicken Sie auf das Symbol Aktionen
, um eine Liste der Optionen für einen bestimmten Schlüssel zu öffnen.
-
Klicken Sie im Optionsmenü auf Schlüsselrotationsrichtlinie bearbeiten, um die Rotationsrichtlinie für den Schlüssel zu verwalten.
-
Schalten Sie die Schlüsselrotation auf Ein und bewegen Sie den Schieberegler, um eine Rotationsfrequenz in Monaten auszuwählen.
Wenn Ihr Schlüssel eine vorhandene Rotationsrichtlinie hat, zeigt die Schnittstelle den vorhandenen Rotationszeitraum des Schlüssels an.
-
Klicken Sie auf Richtlinie speichern, um die Richtlinie für den Schlüssel festzulegen.
Wenn der Zeitpunkt zur Rotation des Schlüssels entsprechend dem angegebenen Rotationsintervall eingetreten ist, wird der Rootschlüssel von Hyper Protect Crypto Services automatisch durch neue Schlüsselinformationen ersetzt.
Rotationsrichtlinien mit der API verwalten
Rotationsrichtlinie anzeigen
Sie können die Rotationsrichtlinien, die einem Rootschlüssel zugeordnet sind, in einer allgemeinen Ansicht anzeigen, indem Sie einen GET-Aufruf an den folgenden Endpunkt absetzen.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies
-
Rufen Sie die Rotationsrichtlinie für einen angegebenen Schlüssel ab, indem Sie den folgenden cURL-Befehl ausführen.
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'correlation-id: <correlation_ID>' \ -H 'content-type: application/vnd.ibm.kms.policy+json'Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
Tabelle 1. Beschreibt die Variablen, die zum Erstellen einer Rotationsrichtlinie mit der API erforderlich sind Variabel Beschreibung regionErforderlich. Die Abkürzung der Region, z. B. us-southodereu-de, die den geografischen Bereich darstellt, in dem sich Ihre Hyper Protect Crypto Services-Serviceinstanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.portErforderlich. Die Portnummer des API-Endpunkts. key_IDErforderlich. Die eindeutige ID für den Rootschlüssel, der eine vorhandene Rotationsrichtlinie hat. IAM_tokenErforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.instance_IDErforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen. correlation_IDDie eindeutige ID, die zum Überwachen und Korrelieren von Transaktionen verwendet wird. Eine erfolgreiche Antwort auf die Anforderung
GET api/v2/keys/{id}/policiesgibt Richtliniendetails zurück, die Ihrem Schlüssel zugeordnet sind. Das folgende JSON-Objekt zeigt eine Beispielantwort für einen Rootschlüssel, der eine vorhandene Rotationsrichtlinie hat.{ "metadata": { "collectionTotal": 1, "collectionType": "application/vnd.ibm.kms.policy+json" }, "resources": [ { "id": "a1769941-9805-4593-b6e6-290e42dd1cb5", "rotation": { "interval_month": 1 }, "createdby": "IBMid-503CKNRHR7", "createdat": "2019-03-06T16:31:05Z", "updatedby": "IBMid-503CKNRHR7", "updatedat": "2019-03-06T16:31:05Z" } ] }Der Wert für
interval_monthgibt die Häufigkeit der Schlüsselrotation in Monaten an.
Rotationsrichtlinie erstellen
Erstellen Sie eine Rotationsrichtlinie für Ihren Rootschlüssel, indem Sie einen PUT-Aufruf an den folgenden Endpunkt absetzen.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies
-
Erstellen Sie eine Rotationsrichtlinie für einen angegebenen Schlüssel, indem Sie den folgenden cURL-Befehl ausführen.
curl -X PUT \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'correlation-id: <correlation_ID>' \ -H 'content-type: application/vnd.ibm.kms.policy+json' \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.policy+json", "rotation": { "interval_month": <rotation_interval> } } ] }'Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
Tabelle 2. Beschreibt die Variablen, die zum Erstellen einer Rotationsrichtlinie mit der API erforderlich sind Variabel Beschreibung regionErforderlich. Die Abkürzung der Region, z. B. us-southodereu-de, die den geografischen Bereich darstellt, in dem sich Ihre Hyper Protect Crypto Services-Serviceinstanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.portErforderlich. Die Portnummer des API-Endpunkts. key_IDErforderlich. Die eindeutige ID für den Rootschlüssel, für den Sie eine Rotationsrichtlinie erstellen wollen. IAM_tokenErforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.instance_IDErforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen. correlation_IDDie eindeutige ID, die zum Überwachen und Korrelieren von Transaktionen verwendet wird. rotation_intervalErforderlich. Ein Ganzzahlwert, der die Zeit für das Schlüsselrotationsintervall in Monaten festlegt. Das Minimum ist 1und das Maximum ist12.Eine erfolgreiche Antwort auf die Anforderung
PUT api/v2/keys/{id}/policiesgibt Richtliniendetails zurück, die Ihrem Schlüssel zugeordnet sind. Das folgende JSON-Objekt zeigt eine Beispielantwort für einen Rootschlüssel, der eine vorhandene Rotationsrichtlinie hat.{ "metadata": { "collectionTotal": 1, "collectionType": "application/vnd.ibm.kms.policy+json" }, "resources": [ { "id": "a1769941-9805-4593-b6e6-290e42dd1cb5", "rotation": { "interval_month": 1 }, "createdby": "IBMid-503CKNRHR7", "createdat": "2019-03-06T16:31:05Z", "updatedby": "IBMid-503CKNRHR7", "updatedat": "2019-03-06T16:31:05Z" } ] }
Rotationsrichtlinie aktualisieren
Aktualisieren Sie eine vorhandene Richtlinie für einen Rootschlüssel, indem Sie einen PUT-Aufruf an den folgenden Endpunkt absetzen.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies
-
Ersetzen Sie die Rotationsrichtlinie für einen angegebenen Schlüssel, indem Sie den folgenden cURL-Befehl ausführen.
curl -X PUT \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'correlation-id: <correlation_ID>' \ -H 'content-type: application/vnd.ibm.kms.policy+json' \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.policy+json", "rotation": { "interval_month": <new_rotation_interval> } } ] }'Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
Tabelle 3. Beschreibt die Variablen, die zum Erstellen einer Rotationsrichtlinie mit der API erforderlich sind Variabel Beschreibung regionErforderlich. Die Abkürzung der Region, z. B. us-southodereu-de, die den geografischen Bereich darstellt, in dem sich Ihre Hyper Protect Crypto Services-Serviceinstanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.portErforderlich. Die Portnummer des API-Endpunkts. key_IDErforderlich. Die eindeutige ID für den Rootschlüssel, für den Sie eine Rotationsrichtlinie ersetzen wollen. IAM_tokenErforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.instance_IDErforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen. correlation_IDDie eindeutige ID, die zum Überwachen und Korrelieren von Transaktionen verwendet wird. new_rotation_intervalErforderlich. Ein Ganzzahlwert, der die Zeit für das Schlüsselrotationsintervall in Monaten festlegt. Das Minimum ist 1und das Maximum ist12.Eine erfolgreiche Antwort auf die Anforderung
PUT api/v2/keys/{id}/policiesgibt aktualisierte Richtliniendetails zurück, die Ihrem Schlüssel zugeordnet sind. Das folgende JSON-Objekt zeigt eine Beispielantwort für einen Rootschlüssel mit einer aktualisierten Rotationsrichtlinie.{ "metadata": { "collectionTotal": 1, "collectionType": "application/vnd.ibm.kms.policy+json" }, "resources": [ { "id": "a1769941-9805-4593-b6e6-290e42dd1cb5", "rotation": { "interval_month": 2 }, "createdby": "IBMid-503CKNRHR7", "createdat": "2019-03-06T16:31:05Z", "updatedby": "IBMid-820DPWINC2", "updatedat": "2019-03-10T12:24:22Z" } ] }Die Werte für
interval_monthundupdatedatwurden in den Richtliniendetails für den Schlüssel aktualisiert. Wenn ein anderer Benutzer eine Richtlinie für einen Schlüssel aktualisiert, die ursprünglich von Ihnen erstellt wurde, wird auch der Wert fürupdatedbygeändert, um die ID der Person anzugeben, die die Anforderung gesendet hat.
Nächste Schritte
- Wenn Sie eine Rotationsrichtlinie festgelegt haben und Ihr Rootschlüssel gewechselt wurde, werden neue Verschlüsselungsschlüsselinformationen für den Schutz der Datenverschlüsselungsschlüssel (DEKs) verfügbar, die dem Rootschlüssel zugeordnet sind. Informationen zum erneuten Verschlüsseln oder erneuten Wrapping Ihrer DEKS, ohne die Schlüssel in ihrem Klartextformat zugänglich zu machen, finden Sie unter Schlüssel neu packen.
- Informationen zur Nutzung der Envelope-Verschlüsselung zur Kontrolle der Sicherheit ruhender Daten in der Cloud finden Sie im Abschnitt zum Schutz von Daten anhand der Envelope-Verschlüsselung.
- Weitere Informationen zur programmgesteuerten Verwaltung Ihrer Schlüssel finden Sie in der Veröffentlichung Hyper Protect Crypto Services Key Management Service API Reference doc.