Conexión a almacenes de claves externos

Puedes usarUnified Key Orchestrator para conectarse a almacenes de claves externos con elUnified Key Orchestrator UI, o mediante programación con elUnified Key Orchestrator API.

Antes de conectarse a un almacén de claves externo, tenga en cuenta las siguientes consideraciones:

  • Puede conectarse a almacenes de claves externos a su instancia de servicio enIBM Cloud®, o de otros proveedores de nube comoMicrosoft Azure bóveda de claves,Amazon Web Services (AWS ) Servicio de gestión de claves (KMS), yGoogle Cloud kms.
  • Puede conectarse a un almacén de claves externo sin coste inicial, independientemente del tipo. Se le facturará por almacenes de claves externos adicionales. Para obtener más información sobre los precios, consulte Preguntas más frecuentes: fijación de precios. Se aplican otras monedas en función de la región en la que se suministra la instancia de servicio.
  • Una clave administrada se puede utilizar para cifrar y descifrar solo después de activarla en al menos un almacén de claves.
  • Se puede asignar un almacén de claves a un solo almacén.

Configuración del acceso de usuario necesario en almacenes de claves externos

Debe configurar el acceso de usuario antes de usarUnified Key Orchestrator para acceder a almacenes de claves en nubes de terceros.

Configuración del acceso de usuario necesario en la caja fuerte de claves de Azure

Para configurar el acceso de usuario a la caja fuerte de claves de Azure, realice los pasos siguientes:

  1. Cree un principal de servicio en Azure.

  2. Configure la política de acceso para la caja fuerte de claves, otorgando acceso a ese principal de servicio.

Unified Key Orchestrator requiere el siguiente acceso para poder gestionar claves en la caja fuerte de claves de Azure:

  • create
  • import
  • update
  • list
  • delete
  • get
  • recover
  • purge
  • backup
  • restore

Para obtener más información, consulte Asignar una política de acceso de caja fuerte de claves.

Configuración del acceso de usuario necesario en el almacén de claves de AWS

Unified Key Orchestrator requiere el siguiente acceso para poder gestionar claves en AWS KMS:

  • CancelKeyDeletion
  • CreateAlias
  • CreateKey
  • DeleteAlias
  • DeleteImportedKeyMaterial
  • DescribeKey
  • GetKeyPolicy
  • GetParametersForImport
  • ImportKeyMaterial
  • ListAliases
  • ListKeys
  • ListKeyPolicies
  • ListResourceTags
  • ScheduleKeyDeletion
  • TagResource
  • UntagResource

Para obtener más información, consulte Permisos deAWS KMS.

Configuración del acceso de usuario necesario en Google Cloud KMS

Para configurar el acceso de usuario aGoogle Cloud KMS, complete los siguientes pasos:

  1. Cree una cuenta de servicio en el proyecto Google Cloud.

  2. Cree una clave de cuenta de servicio para establecer la identidad de la cuenta de servicio. Seleccione JSON para el tipo de clave. El archivo de claves JSON privado se descargará directamente en la estación de trabajo. Debe proporcionar el archivo de claves JSON cuando utilice Unified Key Orchestrator para conectarse al almacén de claves KMS de Google Cloud.

  3. Cree un principal y asócielo a la cuenta de servicio, y asigne los roles de IAM necesarios al principal. Unified Key Orchestrator requiere los siguientes roles de IAM para poder gestionar claves en Google Cloud KMS:

    • Cloud KMS Admin
    • Cloud KMS Crypto Operator

Conexión a almacenes de claves externos con la interfaz de usuario

Para conectarse a un almacén de claves externo mediante la interfaz de usuario, complete los siguientes pasos:

  1. Inicie sesión en la instancia de Hyper Protect Crypto Services.

  2. Hacer clic Tiendas de llaves desde la navegación para ver todos los almacenes de claves disponibles.

  3. Para conectarse a un almacén de claves externo, pulse Añadir almacén de claves.

  4. En Caja fuerte, seleccione una caja fuerte para el almacén de claves para el control de acceso y pulse Siguiente.

    Si desea asignar el almacén de claves a una nueva caja fuerte, pulse Crear caja fuerte. Para obtener más instrucciones, consulte Creación de cajas fuertes.

  5. En Tipo de almacén de claves, seleccione uno de los tipos siguientes y pulse Siguiente:

    • almacén de clavesAWS: cree un almacén de claves que pueda almacenar claves AWS KMS.
    • Azure Key Vault: Cree un almacén de claves que pueda almacenar claves de Azure Key Vault, tanto Azure Key Vault (Premium) como Azure Key Vault (Standard) están soportados.
    • Google Cloud Almacén de claves KMS: cree un almacén de claves que pueda almacenar claves KMS de Google Cloud.
    • Key Protect: Cree un almacén de claves que pueda almacenar claves Key Protect.
    • IBM Cloud Almacén de claves KMS en otra instancia: cree un almacén de claves que pueda almacenar claves KMS en otra instancia de Hyper Protect Crypto Services.

    Puede cambiar la moneda que se muestra seleccionando su país o ubicación. Después de conectarse al primer almacén de claves externo, el precio base Unified Key Orchestrator se aplica adicionalmente. Para obtener más información sobre la fijación de precios, consulte el ejemplo de precios.

  6. En Propiedades de almacén de claves, especifique los detalles de basándose en el tipo de almacén de claves al que desee conectarse.

    Tabla 1. AWS
    Propiedad Descripción
    Nombre del almacén de claves Un nombre único y legible por humanos para una fácil identificación de su almacén de claves, con entre 1 y 100 caracteres de longitud. El primer carácter debe ser una letra (distingue entre mayúsculas y minúsculas) o un dígito (0–9). El resto también puede ser símbolos (.-_) o espacios.
    Descripción (Opcional) Una descripción ampliada para el almacén de claves, con un máximo de 200 caracteres de longitud.
    Región en AWS La ubicación geográfica en la que se encuentra el almacén de claves AWS.
    ID de clave de acceso en AWS Todas las solicitudes a AWS KMS se deben firmar utilizando un ID de clave de acceso y una clave de acceso secreta. Para obtener más información, consulte Comprender y obtener sus credenciales AWS.
    Clave de acceso secreta en AWS Todas las solicitudes a AWS KMS se deben firmar utilizando un ID de clave de acceso y una clave de acceso secreta. La clave de acceso secreta sólo está disponible para su descarga cuando la crea.
    Tabla 2. Azure Key Vault
    Propiedad Descripción
    Nombre del almacén de claves Un nombre único y legible por humanos para una fácil identificación de su almacén de claves, con entre 1 y 100 caracteres de longitud. El primer carácter debe ser una letra (distingue entre mayúsculas y minúsculas) o un dígito (0–9). El resto también puede ser símbolos (.-_) o espacios.
    Descripción (Opcional) Una descripción ampliada para el almacén de claves, con un máximo de 200 caracteres de longitud.
    Nombre de servicio en Azure El nombre debe coincidir con el nombre de la Caja fuerte de claves en Azure.
    Grupo de recursos en Azure Una construcción lógica que agrupa varios recursos. Obtenerlo del portal de Azure.
    ID de cliente principal de servicio en Azure ID de aplicación que identifica la aplicación del principal de servicio.
    Contraseña principal de servicio en Azure Sólo se admite la autenticación basada en contraseña para los principales de servicio.
    ID de arrendatario en Azure Un arrendatario es la organización que posee y gestiona una instancia específica de los servicios de nube de Microsoft. Utilice el ID de Microsoft Entra para autenticar las solicitudes en la caja fuerte de claves.
    ID de suscripción en Azure Un GUID que identifica de forma exclusiva su suscripción para utilizar los servicios de Azure.
    Tabla 3. Google Cloud KMS
    Propiedad Descripción
    Nombre del almacén de claves Un nombre único y legible por humanos para una fácil identificación de su almacén de claves, con entre 1 y 100 caracteres de longitud. El primer carácter debe ser una letra (distingue entre mayúsculas y minúsculas) o un dígito (0–9). El resto también puede ser símbolos (.-_) o espacios.
    Descripción del almacén de claves (Opcional) Una descripción ampliada para el almacén de claves, con un máximo de 200 caracteres de longitud.
    Cargar archivo de claves JSON El archivo de claves privadas que se descarga de la cuenta de servicio en Google Cloud en el paso 2 de Configuración del acceso de usuario necesario en Google Cloud KMS. El tipo de archivo debe ser .json y el tamaño máximo de archivo es de 4 KB.
    Proyecto en Google Cloud Sólo lectura. El nombre del proyecto de Google Cloud. Se extrae automáticamente del archivo de claves JSON que cargue.
    Ubicación en Google Cloud La región geográfica donde desea almacenar los recursos de Google Cloud KMS. Para obtener más detalles sobre la ubicación, consulte Ubicaciones de KMS deGoogle Cloud.
    Conjunto de claves en Google Cloud Nombre legible por el usuario del conjunto de claves que organiza las claves. El nombre debe ser único dentro de una ubicación. Para obtener más información sobre los conjuntos de claves, consulte Anillos de claves.
    ID de clave privada en Google Cloud Sólo lectura. El ID del par de claves RSA pública/privada en Google. Se utiliza para establecer una conexión segura con Google Cloud Platform. Se extrae automáticamente del archivo de claves JSON que cargue.
    Tabla 4. Key Protect propiedades de almacén de claves
    Propiedad Descripción
    Nombre del almacén de claves Un nombre único y legible por humanos para una fácil identificación de su almacén de claves, con entre 1 y 100 caracteres de longitud. El primer carácter debe ser una letra (distingue entre mayúsculas y minúsculas) o un dígito (0–9). El resto también puede ser símbolos (.-_) o espacios.
    Descripción (Opcional) Una descripción ampliada para el almacén de claves, con un máximo de 200 caracteres de longitud.
    ID de instancia de servicio en IBM Cloud El único identificador que está asignado a su instancia de servicio de Key Protect. Para obtener más información, consulte Recuperación del ID de instancia y el nombre de recurso de nube.
    ID de conjunto de claves en IBM Cloud El identificador exclusivo del conjunto de claves en la instancia de Key Protect a la que desea conectarse. Para obtener más información, consulte Agrupación de claves utilizando conjuntos de claves. Si no está seguro de a qué conjunto de claves conectarse, especifique default para conectarse al conjunto de claves predeterminado.
    Punto final de API Key Protect El punto final de servicio de la instancia de Key Protect en el formato de https://<region>.kms.cloud.ibm.com. Para más información, ver Regiones y puntos finales.
    Punto final de IBM Cloud Identity and Access Management El punto final de IAM, que es https://iam.cloud.ibm.com.
    Clave de API de ID de servicio Código exclusivo que se pasa a una API para identificar la aplicación que llama. Para obtener más información, consulte Gestión de las claves de API de ID de servicio.
    Tabla 5. IBM Cloud Hyper Protect Crypto Services Propiedades del almacén de claves KMS
    Propiedad Descripción
    Nombre del almacén de claves Un nombre único y legible por humanos para una fácil identificación de su almacén de claves, con entre 1 y 100 caracteres de longitud. El primer carácter debe ser una letra (distingue entre mayúsculas y minúsculas) o un dígito (0–9). El resto también puede ser símbolos (.-_) o espacios.
    Descripción (Opcional) Una descripción ampliada para el almacén de claves, con un máximo de 200 caracteres de longitud.
    ID de instancia de servicio en IBM Cloud El identificador exclusivo que se asigna a la instancia de servicio. Para obtener más información, consulte Recuperación del ID de instancia.
    ID de conjunto de claves en IBM Cloud El identificador exclusivo del conjunto de claves en el plan estándar de la instancia de Hyper Protect Crypto Services al que desea conectarse. Para obtener más información, consulte Gestión de conjuntos de claves. Si no está seguro de a qué conjunto de claves conectarse, especifique default para conectarse al conjunto de claves predeterminado.
    Punto final de gestión de claves El punto final de servicio de la instancia de Hyper Protect Crypto Services en el formato de https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud. Puedes conseguir el <region> y <instance_ID> en el panel de interfaz de usuario de su instancia de servicio aprovisionada a través de Descripción general >Conectar > URL del punto final de administración de claves**.
    Punto final de IBM Cloud Identity and Access Management El punto final de IAM, que es https://iam.cloud.ibm.com.
    Clave de API de ID de servicio Código exclusivo que se pasa a una API para identificar la aplicación que llama. Para obtener más información, consulte Gestión de las claves de API de ID de servicio.

    No puede realizar más cambios para identificar las propiedades marcadas con un icono de bloqueo después de conectar el almacén de claves.

  7. Opcionalmente, pulse Probar conexión para probar la conexión con el almacén de claves externo que ha configurado. Cuando termine, pulse Siguiente para continuar.

    Puede seguir estos pasos aunque la prueba falle. Para ajustar los valores de conexión en el caso de una anomalía de conexión, compruebe y ajuste las propiedades de conexión. Si se conecta a un almacén de claves externo de tipo Microsoft Azure Key Vault, después de pulsar Probar conexión, se le notificará si el almacén de claves es Azure Key Vault (Premium) o Azure Key Vault (Standard).

  8. Bajo Resumen, vea el resumen de suAzure Key Vault y el costo adicional estimado.

  9. Después de confirmar los detalles del almacén de claves, pulse Conectar a almacén de claves.

Si se conecta a un almacén de claves externo de tipo Azure Key Vault, se crea automáticamente una clave denominada EKMF-BYOK-KEK-FOR-IMPORT en la instancia de Azure Key Vault a la que se conecta. Puede ver la clave desde la interfaz de usuario de la instancia de Azure Key Vault. No suprima esta clave. De lo contrario, no podrá crear y distribuir claves gestionadas a la instancia de caja fuerte de claves de Azure. Para obtener más información, consulte Por qué no puedo distribuir claves en Azure Key Vault.

Se ha conectado correctamente al almacén de claves externo que ha seleccionado.

Conexión a almacenes de claves externos con la API

Para conectarse a un almacén de claves externo a través de la API, siga estos pasos:

  1. Recupere sus credenciales de servicio y autenticación para trabajar con almacenes de claves en el servicio..

  2. Conéctese a un almacén de claves externo realizando una llamada de POST al punto final siguiente.

    https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/keystores
    
    

    Para obtener instrucciones detalladas y ejemplos de código sobre el uso del método API, consulte el Hyper Protect Crypto ServicesUnified Key Orchestrator Documento de referencia de API.

Si se conecta a un almacén de claves externo de tipo Azure Key Vault, se crea automáticamente una clave denominada EKMF-BYOK-KEK-FOR-IMPORT en la instancia de Azure Key Vault a la que se conecta. Puede ver la clave desde la interfaz de usuario de la instancia de Azure Key Vault. No suprima esta clave. De lo contrario, no podrá crear y distribuir claves gestionadas a la instancia de caja fuerte de claves de Azure. Para obtener más información, consulte Por qué no puedo distribuir claves en Azure Key Vault.

Qué hacer a continuación