Inhabilitación de las claves raíz

Puede utilizar IBM Cloud® Hyper Protect Crypto Services para inhabilitar o habilitar una clave raíz y revocar temporalmente el acceso a los datos asociados a la clave en la nube.

Como administrador, es posible que tenga que inhabilitar una clave raíz de forma temporal si sospecha una posible exposición de seguridad, un riesgo o una infracción de los datos. Cuando se inhabilita una clave raíz, se suspenden las operaciones de cifrado y descifrado. Después de confirmar que ya no está activo un riesgo de seguridad, puede restaurar el acceso a los datos habilitando la clave raíz inhabilitada.

Si utiliza un servicio de nube integrado con Hyper Protect Crypto Services, es posible que sus datos no estén accesibles después de inhabilitar una clave raíz. Para determinar si un servicio integrado admite que se revoque el acceso a los datos inhabilitando una clave raíz de Hyper Protect Crypto Services, consulte la documentación del servicio.

Cuando inhabilita una clave raíz, la clave se mueve al Estado suspendido y ya no se puede utilizar para proteger criptográficamente los datos.

Cuando habilita una clave raíz que anteriormente estaba inhabilitada, la clave pasa del estado Suspendida al estado Clave activa. Esta acción restaura las operaciones de cifrado y descifrado de las claves.

Debe esperar 30 segundos después de inhabilitar una clave raíz para poder volver a habilitarla.

En el caso de un servicio de nube integrado que admite que se revoque el acceso a una clave raíz inhabilitada, el servicio puede tardar hasta 4 horas en revocar o restaurar el acceso a los datos asociados de la clave raíz. Después de revocar o restaurar el acceso a los datos asociados, se visualiza un suceso de habilitación correspondiente en la interfaz de usuario web de Activity Tracker.

Inhabilitación y habilitación de claves raíz con la interfaz de usuario

Si prefiere habilitar o inhabilitar las claves raíz utilizando una interfaz gráfica, puede utilizar la interfaz de usuario.

Inhabilitación de una clave raíz

Después de crear o importar sus claves existentes en el servicio, complete los siguientes pasos para inhabilitar una clave:

  1. Inicie sesión en la interfaz de usuario.
  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
  4. En la página Claves KMS , utilice la tabla Claves para examinar las claves de su instancia de servicio.
  5. Pulse el icono Acciones Icono Acciones para abrir una lista de opciones para la clave que desea inhabilitar.
  6. En el menú de opciones, pulse Inhabilitar clave, especifique el nombre de clave para confirmar la clave que se va a inhabilitar y pulse Inhabilitar clave.

Después de inhabilitar la clave, el Estado de la clave pasa a ser Suspended en la tabla Claves.

Habilitación de una clave raíz

Si desea volver a habilitar una clave raíz que está inhabilitada, realice los pasos siguientes:

Debe esperar 30 segundos después de inhabilitar una clave raíz para poder volver a habilitarla.

  1. Inicie sesión en la interfaz de usuario.
  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
  4. En la página Claves KMS, utilice la tabla Claves para explorar las claves de su servicio.
  5. Pulse el icono Acciones Icono Acciones para abrir una lista de opciones para la clave que desea habilitar.
  6. En el menú de opciones, pulse Habilitar clave.

Después de habilitar la clave, el Estado de la clave se transfiere a Active en la tabla Claves.

Inhabilitación y habilitación de claves raíz con la API

Inhabilitación de una clave raíz

Cuando inhabilita una clave raíz, la clave se mueve al Estado suspendido y ya no se puede utilizar para cifrar datos.

En el caso de un servicio de nube integrado que admite que se revoque el acceso a una clave raíz inhabilitada, el servicio puede tardar hasta 4 horas en revocar el acceso a los datos asociados de la clave raíz. Después de revocar el acceso a los datos asociados, se visualiza un suceso de inhabilitación correspondiente en la interfaz de usuario web de Activity Tracker.

Puede inhabilitar una clave raíz que esté en estado de clave activa realizando una llamada POST al siguiente punto final.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/disable
  1. Recupere sus credenciales de autenticación para trabajar con claves en el servicio.

    Para inhabilitar una clave raíz, debe tener asignado un rol de acceso de servicio de Gestor a la instancia o clave. Para saber cómo se correlacionan los roles de IAM con las acciones del servicio Hyper Protect Crypto Services, consulte Roles de acceso al servicio.

  2. Recupere el URL de punto final de API del servicio de gestión de claves.

    Puede obtener el punto final de API del panel de control de la instancia de servicio suministrada a través de Visión general > Conectar > URL de punto final de gestión de claves. O bien, puede recuperar dinámicamente el URL de punto final de API con una llamada de API. Seleccione el URL de punto final de gestión de claves públicas o privadas en función de sus necesidades.

  3. Recupere el ID de la clave raíz que desea inhabilitar.

    Puede recuperar el ID para una clave especificada realizando una solicitud de API de listar claveso visualizando las claves en la interfaz de usuario.

  4. Inhabilite la clave raíz y suspenda las operaciones de cifrado y descifrado realizando la siguiente llamada de API.

    curl -X POST \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/disable" \
      -H "authorization: Bearer <IAM_token>" \
      -H "bluemix-instance: <instance_ID>" \
      -H "x-kms-key-ring: <key_ring_ID>"
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 1. Describe las variables necesarias para inhabilitar las claves raíz con la Hyper Protect Crypto Services
    Variable Descripción
    region Obligatorio. La abreviatura de región, como us-south o eu-de, que representa el área geográfica donde reside la instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.
    port Obligatorio. El número de puerto del punto final de API.
    key_ID Obligatorio. Identificador exclusivo para la clave raíz que desea inhabilitar.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.
    key_ring_ID Opcional. El identificador exclusivo del conjunto de claves al que pertenece la clave. Si no se especifica, Hyper Protect Crypto Services buscará la clave en cada conjunto de claves asociado a la instancia especificada. Por lo tanto, se recomienda especificar el ID del conjunto de claves para una solicitud más optimizada.

    Nota: El ID del conjunto de claves que se ha creado sin una cabecera x-kms-key-ring es: default. Para obtener más información, consulte Gestionar conjuntos de claves.

    Una solicitud de inhabilitación correcta devuelve una respuesta HTTP 204 No Content, que indica que la clave raíz se ha inhabilitado para cifrar y descifrar operaciones.

  5. Opcional: verifique que la clave raíz se ha inhabilitado recuperando detalles sobre la clave.

    curl -X GET \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_id>/metadata \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'accept: application/vnd.ibm.kms.key+json'
    

    Revise el campo state en el cuerpo de respuesta para verificar que la clave se ha movido al estado de clave Suspendido. En la salida JSON siguiente se muestran los detalles de metadatos para una clave raíz inhabilitada.

    La correlación de enteros para el estado de clave Suspendido es 2. Los estados de clave están basados en NIST SP 800-57.

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key+json",
            "collectionTotal": 1
        },
        "resources": [
            {
                "type": "application/vnd.ibm.kms.key+json",
                "id": "02fd6835-6001-4482-a892-13bd2085f75d",
                "name": "...",
                "description": "...",
                "tags": [
                    "..."
                ],
                "state": 2,
                "extractable": false,
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
                "imported": true,
                "creationDate": "2020-03-10T20:41:27Z",
                "createdBy": "...",
                "algorithmType": "AES",
                "algorithmMetadata": {
                    "bitLength": "128",
                    "mode": "CBC_PAD"
                },
                "algorithmBitSize": 128,
                "algorithmMode": "CBC_PAD",
                "lastUpdateDate": "2020-03-16T20:41:27Z",
                "keyVersion": {
                    "id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
                    "creationDate": "2020-03-12T03:37:32Z"
                },
                "dualAuthDelete": {
                    "enabled": false
                },
                "deleted": false
            }
        ]
    }
    

Habilitación de una clave raíz inhabilitada

Cuando habilita una clave raíz que anteriormente estaba inhabilitada, la clave pasa del estado Suspendida al estado Clave activa. Esta acción restaura las operaciones de cifrado y descifrado de las claves.

En el caso de un servicio de nube integrado que admite que se revoque el acceso a una clave raíz inhabilitada, el servicio puede tardar hasta 4 horas en restaurar el acceso a los datos asociados de la clave raíz. Después de restaurar el acceso a los datos asociados, se visualiza un suceso de habilitación correspondiente en la interfaz de usuario web de Activity Tracker.

Puede habilitar una clave raíz que esté en el estado de clave Suspendida realizando una llamada POST al siguiente punto final.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/enable
  1. Recupere sus credenciales de autenticación para trabajar con claves en el servicio.

    Para habilitar una clave raíz, debe tener asignado un rol de acceso de servicio de Gestor a la instancia o clave. Para saber cómo se correlacionan los roles de IAM con las acciones del servicio Hyper Protect Crypto Services, consulte Roles de acceso al servicio.

  2. Recupere el URL de punto final de API del servicio de gestión de claves.

    Puede obtener el punto final de API del panel de control de la instancia de servicio suministrada pulsando Gestionar > URL de punto final de gestión de claves, o puede recuperar dinámicamente el URL de punto final de API con una llamada de API. Seleccione el URL de punto final de gestión de claves públicas o privadas en función de sus necesidades.

  3. Recupere el ID de la clave raíz inhabilitada que desea habilitar.

    Puede recuperar el ID de una clave especificada realizando una solicitud de API de listar claveso visualizando las claves en el panel de control Hyper Protect Crypto Services.

  4. Habilite la clave raíz y restaure las operaciones de cifrado y descifrado realizando la siguiente llamada de API.

    Debe esperar 30 segundos después de inhabilitar una clave raíz para poder volver a habilitarla.

    curl -X POST \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/enable" \
      -H "authorization: Bearer <IAM_token>" \
      -H "bluemix-instance: <instance_ID>" \
      -H "x-kms-key-ring: <key_ring_ID>"
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 2. Describe las variables necesarias para habilitar las claves raíz con la Hyper Protect Crypto Services
    Variable Descripción
    region Obligatorio. La abreviatura de región, como us-south o eu-de, que representa el área geográfica donde reside la instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.
    port Obligatorio. El número de puerto del punto final de API.
    key_ID Obligatorio. Identificador exclusivo para la clave raíz que desea habilitar.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.
    key_ring_ID Opcional. El identificador exclusivo del conjunto de claves al que pertenece la clave. Si no se especifica, Hyper Protect Crypto Services buscará la clave en cada conjunto de claves asociado a la instancia especificada. Por lo tanto, se recomienda especificar el ID del conjunto de claves para una solicitud más optimizada.

    Nota: El ID del conjunto de claves que se ha creado sin una cabecera x-kms-key-ring es: default. Para obtener más información, consulte Gestionar conjuntos de claves.

    Una solicitud de habilitación correcta devuelve una respuesta HTTP 204 No Content, que indica que la clave raíz se ha habilitado para cifrar y descifrar operaciones.

  5. Opcional: verifique que la clave raíz se ha habilitado recuperando detalles sobre la clave.

    curl -X GET \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_id>/metadata \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'accept: application/vnd.ibm.kms.key+json'
    

    Revise el campo state en el cuerpo de respuesta para verificar que la clave raíz se ha movido al estado de clave activa. En la salida JSON siguiente se muestran los detalles de metadatos para una clave activa.

    La correlación de enteros para el estado de clave activa es 1. Los estados de clave están basados en NIST SP 800-57.

    {
      "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
      },
      "resources": [
        {
          "type": "application/vnd.ibm.kms.key+json",
          "id": "02fd6835-6001-4482-a892-13bd2085f75d",
          "name": "...",
          "description": "...",
          "tags": [
            "..."
          ],
          "state": 1,
          "extractable": false,
          "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
          "imported": true,
          "creationDate": "2020-03-10T20:41:27Z",
          "createdBy": "...",
          "algorithmType": "AES",
          "algorithmMetadata": {
            "bitLength": "128",
            "mode": "CBC_PAD"
          },
          "algorithmBitSize": 128,
          "algorithmMode": "CBC_PAD",
          "lastUpdateDate": "2020-03-16T20:41:27Z",
          "keyVersion": {
            "id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
            "creationDate": "2020-03-12T03:37:32Z"
          },
          "dualAuthDelete": {
            "enabled": false
          },
          "deleted": false
        }
      ]
    }