Creación de claves raíz

Puede utilizar IBM Cloud® Hyper Protect Crypto Services para crear claves raízA symmetric wrapping key that is used for encrypting and decrypting other keys that are stored in a data service. utilizando la interfaz de usuario, o mediante programación con la API del servicio de gestión de claves Hyper Protect Crypto Services.

Las claves raíz son claves para envolver claves simétricas que se utilizan para proteger la seguridad de los datos cifrados en la nube. Para obtener información sobre las claves raíz, consulte Cifrado de sobre.

Creación de claves raíz con la interfaz de usuario

Después de crear una instancia del servicio, realice los pasos siguientes para crear una clave raíz con la interfaz de usuario.

Si habilita los valores de autorización dual para la instancia de Hyper Protect Crypto Services, tenga en cuenta que cualquier clave que añada al servicio necesita una autorización de dos usuarios para suprimir claves.

  1. Inicie sesión en la interfaz de usuario.

  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.

  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.

  4. Para crear una nueva clave, seleccione el separador Claves de KMS del menú lateral.

  5. En la tabla Claves, pulse Añadir clave, y seleccione Crear una clave.

    Especifique los detalles de la clave:

    Tabla 1. Describe los valores para crear una clave
    Valor Descripción
    Tipo de clave El tipo de clave que quisiera gestionar en Hyper Protect Crypto Services. En la lista de tipos de claves, seleccione Clave raíz.
    Nombre de clave Nombre descriptivo exclusivo para identificar con facilidad su clave. La longitud debe ser de 2 - 90 caracteres. Para proteger su privacidad, asegúrese de que el nombre de clave no contiene información de identificación personal (PII), como el nombre o la ubicación.
    Alias de clave (Opcional) Uno o varios alias exclusivos legibles que desea asignar a su clave para que sea fácil reconocerlos. El tamaño del alias puede tener entre 2 - 90 caracteres. Puede configurar hasta cinco alias de clave para la clave, cada uno de ellos separados por una coma.

    Nota: Cada alias debe ser alfanumérico, sensible a las mayúsculas y minúsculas, y no puede contener espacios ni caracteres especiales que no sean guiones (-) o subrayados (_). El alias no puede ser un UUID de la versión 4 y no debe ser un nombre reservado Hyper Protect Crypto Services: allowed_ip, key, keys, metadata, policy, policies, registration, registrations, ring, rings, rotate, wrap, unwrap, rewrap, version, versions.

    ID de conjunto de claves Seleccione un conjunto de claves en la lista que contiene los conjuntos de claves existentes. Si no asigna un conjunto de claves, la clave se añade al conjunto de claves default. Para obtener más información sobre los conjuntos de claves, consulte Gestionar conjuntos de claves.
    Fecha de caducidad (Opcional) Establezca la fecha y hora de caducidad de la clave. Después de la fecha de caducidad, la clave pasa al estado Desactivado. Para obtener más información sobre el estado de la clave, consulte Supervisión del ciclo de vida de las claves de cifrado.
    Descripción (Opcional) Añada una descripción ampliada para su clave. Puede tener una longitud de dos a 240 caracteres.
  6. Cuando termine de rellenar los detalles de la clave, pulse Crear clave para confirmar.

Las claves creadas en el servicio son claves simétricas de 256 bits, soportadas por el algoritmo AES-CBC. Para mayor seguridad, las claves se generan mediante módulos de seguridad de hardware(HSM)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service. certificados por FIPS 140-2 Nivel 4 que se encuentran en centros de datos IBM Cloud seguros.

Creación de claves raíz con la API

Cree una clave raíz realizando una llamada POST al siguiente punto final.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys
  1. Recupere sus credenciales de servicio y de autenticación para trabajar con claves en el servicio.

  2. Llame a la API del servicio de gestión de clavesHyper Protect Crypto Services con el siguiente mandato curl.

    curl -X POST \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys" \
      -H "authorization: Bearer <IAM_token>" \
      -H "bluemix-instance: <instance_ID>" \
      -H "content-type: application/vnd.ibm.kms.key+json" \
      -H "x-kms-key-ring: <key_ring_ID>" \
      -H "correlation-id: <correlation_ID>" \
      -d '{
              "metadata": {
                  "collectionType": "application/vnd.ibm.kms.key+json",
                  "collectionTotal": 1
              },
              "resources": [
                  {
                      "type": "application/vnd.ibm.kms.key+json",
                       "name": "<key_name>",
                       "aliases": [alias_list],
                       "description": "<key_description>",
                       "expirationDate": "<YYYY-MM-DDTHH:MM:SS.SSZ>",
                       "extractable": <key_type>
                  }
              ]
          }'
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 2. Describe las variables necesarias para añadir una clave raíz con la API
    Variable Descripción
    region Obligatorio. La abreviatura de región, como us-south o au-syd, que representa el área geográfica donde reside su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.
    port Obligatorio. El número de puerto del punto final de API.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.
    key_ring_ID Opcional. El identificador exclusivo del conjunto de claves de destino al que desea asignar la clave. Si no se especifica, la cabecera se establece automáticamente en default y la clave pertenece al conjunto de claves predeterminado en la instancia de Hyper Protect Crypto Services especificada.

    Para obtener más información, consulte Gestionar conjuntos de claves.

    correlation_ID El identificador exclusivo que se ha utilizado para rastrear y correlacionar transacciones.
    key_name Obligatorio. Nombre descriptivo exclusivo para identificar con facilidad su clave.

    Importante: Para proteger su privacidad, no almacene los datos personales como metadatos para su clave.

    alias_list Opcional. Uno o varios alias exclusivos legibles asignados a su clave.

    Importante: Para proteger la privacidad, no almacene los datos personales como metadatos para la clave.

    Cada alias debe ser alfanumérico, sensible a las mayúsculas y minúsculas, y no puede contener espacios ni caracteres especiales que no sean guiones (-) o subrayados (_). El alias no puede ser un UUID de la versión 4 y no debe ser un nombre reservado Hyper Protect Crypto Services: allowed_ip, key, keys, metadata, policy, policies, registration, registrations, ring, rings, rotate, wrap, unwrap, rewrap, version, versions. El tamaño de alias puede tener de 2 a 90 caracteres (inclusive).

    key_description Opcional: Una descripción ampliada para su clave.

    Importante: Para proteger su privacidad, no almacene los datos personales como metadatos para su clave.

    YYYY-MM-DD

    HH:MM:SS.SS

    Opcional: Fecha y hora de caducidad de la clave en el sistema, en formato RFC 3339. Si se omite el atributo expirationDate, la clave no caduca.
    key_type Valor booleano que determina si el material de clave puede dejar el servicio.

    Cuando se establece el atributo extractable en false, el servicio crea una clave raíz que se puede utilizar para wrap o unwrap operaciones.

    Para proteger la confidencialidad de sus datos personales, evite especificar información de identificación personal (PII), como el nombre o la ubicación, cuando añades claves al servicio. Para obtener más ejemplos de PII, consulte la sección 2.2 de la publicación especial 800-122 de NIST.

    Si establece expirationDate en su solicitud, la clave pasa al estado desactivado en el plazo de 1 hora después de la fecha de caducidad de la clave.

    Una respuesta POST /v2/keys satisfactoria devuelve el valor del ID para la clave, junto con otros metadatos. El ID es un identificador exclusivo que se asigna a la clave y se utiliza para llamadas posteriores a la API de servicio de gestión de claves de Hyper Protect Crypto Services.

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key+json",
            "collectionTotal": 1
        },
        "resources": [
            {
                "type": "application/vnd.ibm.kms.key+json",
                "id": "02fd6835-6001-4482-a892-13bd2085f75d",
                "name": "test-root-key",
                "aliases": [
                    "alias-1",
                    "alias-2"
                  ],
                "description": "A test root key",
                "state": 1,
                "extractable": false,
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
                "imported": false,
                "creationDate": "2020-03-12T03:37:32Z",
                "createdBy": "...",
                "algorithmType": "AES",
                "algorithmMetadata": {
                    "bitLength": "256",
                    "mode": "CBC_PAD"
                },
                "algorithmBitSize": 256,
                "algorithmMode": "CBC_PAD",
                "lastUpdateDate": "2020-03-12T03:37:32Z",
                "keyVersion": {
                    "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
                    "creationDate": "2020-03-12T03:37:32Z"
                },
                "dualAuthDelete": {
                    "enabled": false
                },
                "deleted": false
            }
        ]
    }
    

    Para obtener una descripción detallada de los parámetros de respuesta, consulte Hyper Protect Crypto Services Documento de referencia de API REST.

  3. Opcional: Verifique que la clave se ha creado ejecutando la siguiente llamada para examinar las claves en su instancia de servicio de Hyper Protect Crypto Services.

    curl -X GET \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys \
      -H 'accept: application/vnd.ibm.collection+json' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'correlation-id: <correlation_ID>' \
    

Después de crear una clave raíz con el servicio, la clave continúa estando dentro de los límites de Hyper Protect Crypto Services, y el material de la clave no se puede recuperar.

Qué hacer a continuación