Rotación de claves raíz basada en la política de rotación
Puede establecer una política de rotación automática para una clave raíz utilizando IBM Cloud® Hyper Protect Crypto Services.
Cuando se establece una política de rotación automática para una clave raíz, se acorta el tiempo de vida de la clave a intervalos regulares y se limita la cantidad de información que protege dicha clave.
Puede crear una política de rotación sólo para las claves raíz generadas en Hyper Protect Crypto Services. Si inicialmente ha importado la clave raíz, debe proporcionar nuevo material de clave con codificación base64 para rotar la clave. Para obtener más información, consulte Rotación de claves raíz bajo demanda.
¿Desea obtener más información acerca de las opciones de rotación claves en Hyper Protect Crypto Services? Consulte Comparación de las opciones de rotación de claves para obtener más información.
Gestión de políticas de rotación en la interfaz de usuario
Si prefiere administrar políticas para sus claves raíz mediante una interfaz gráfica, puede usar la interfaz de usuario.
-
Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
-
Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
-
En la página Claves KMS, utilice la tabla Claves para explorar las claves de su servicio.
-
Pulse el icono Acciones
para abrir una lista de opciones para una clave específica.
-
En el menú de opciones, pulse Editar política de rotación de claves para gestionar la política de rotación para la clave.
-
Cambie la rotación de clave a Activada y mueva el control deslizante para seleccionar una frecuencia de rotación en meses.
Si la clave tiene una política de rotación existente, la interfaz muestra el período de rotación de clave existente.
-
Pulse Guardar política para establecer la política para la clave.
Cuando es hora de rotar la clave, en base al intervalo de rotación que ha especificado, Hyper Protect Crypto Services sustituye automáticamente la clave raíz por material de clave nuevo.
Gestión de políticas de rotación con la API
Visualización de una política de rotación
Para obtener una vista de alto nivel, puede examinar las políticas de rotación asociadas a una clave raíz realizando una llamada GET al siguiente punto final.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies
-
Puede recuperar la política de rotación para una clave especificada ejecutando el mandato cURL siguiente.
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'correlation-id: <correlation_ID>' \ -H 'content-type: application/vnd.ibm.kms.policy+json'Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 1. Describe las variables necesarias para crear una política de rotación con la API Variable Descripción regionObligatorio. La abreviatura de la región, como us-southoeu-de, que representa el área geográfica donde suHyper Protect Crypto Services reside la instancia de servicio. Para obtener más información, consulte Puntos finales de servicio regional.portObligatorio. El número de puerto del punto final de API. key_IDObligatorio. El identificador exclusivo de la clave raíz que tiene una política de rotación existente. IAM_tokenObligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.instance_IDObligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia. correlation_IDEl identificador exclusivo que se ha utilizado para rastrear y correlacionar transacciones. Una respuesta satisfactoria de
GET api/v2/keys/{id}/policiesdevuelve detalles de política asociados a la clave. El objeto JSON siguiente muestra una respuesta de ejemplo para una clave raíz que tiene una política de rotación existente.{ "metadata": { "collectionTotal": 1, "collectionType": "application/vnd.ibm.kms.policy+json" }, "resources": [ { "id": "a1769941-9805-4593-b6e6-290e42dd1cb5", "rotation": { "interval_month": 1 }, "createdby": "IBMid-503CKNRHR7", "createdat": "2019-03-06T16:31:05Z", "updatedby": "IBMid-503CKNRHR7", "updatedat": "2019-03-06T16:31:05Z" } ] }El valor de
interval_monthindica la frecuencia de rotación de la clave en meses.
Creación de una política de rotación
Cree una política de rotación para la clave raíz realizando una llamada PUT al punto final siguiente.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies
-
Puede crear una política de rotación para una clave especificada ejecutando el mandato cURL siguiente.
curl -X PUT \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'correlation-id: <correlation_ID>' \ -H 'content-type: application/vnd.ibm.kms.policy+json' \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.policy+json", "rotation": { "interval_month": <rotation_interval> } } ] }'Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 2. Describe las variables necesarias para crear una política de rotación con la API Variable Descripción regionObligatorio. La abreviatura de la región, como us-southoeu-de, que representa el área geográfica donde suHyper Protect Crypto Services reside la instancia de servicio. Para obtener más información, consulte Puntos finales de servicio regional.portObligatorio. El número de puerto del punto final de API. key_IDObligatorio. El identificador exclusivo de la clave raíz para la que desea crear una política de rotación. IAM_tokenObligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.instance_IDObligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia. correlation_IDEl identificador exclusivo que se ha utilizado para rastrear y correlacionar transacciones. rotation_intervalObligatorio. Un valor entero que determina el tiempo de intervalo de rotación de la clave en meses. El mínimo es 1y el máximo es12.Una respuesta satisfactoria de
PUT api/v2/keys/{id}/policiesdevuelve detalles de política asociados a la clave. El objeto JSON siguiente muestra una respuesta de ejemplo para una clave raíz que tiene una política de rotación existente.{ "metadata": { "collectionTotal": 1, "collectionType": "application/vnd.ibm.kms.policy+json" }, "resources": [ { "id": "a1769941-9805-4593-b6e6-290e42dd1cb5", "rotation": { "interval_month": 1 }, "createdby": "IBMid-503CKNRHR7", "createdat": "2019-03-06T16:31:05Z", "updatedby": "IBMid-503CKNRHR7", "updatedat": "2019-03-06T16:31:05Z" } ] }
Actualización de una política de rotación
Actualice una política existente para una clave raíz realizando una llamada PUT al siguiente punto final.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies
-
Puede sustituir la política de rotación para una clave especificada ejecutando el mandato cURL siguiente.
curl -X PUT \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'correlation-id: <correlation_ID>' \ -H 'content-type: application/vnd.ibm.kms.policy+json' \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.policy+json", "rotation": { "interval_month": <new_rotation_interval> } } ] }'Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 3. Describe las variables necesarias para crear una política de rotación con la API Variable Descripción regionObligatorio. La abreviatura de la región, como us-southoeu-de, que representa el área geográfica donde suHyper Protect Crypto Services reside la instancia de servicio. Para obtener más información, consulte Puntos finales de servicio regional.portObligatorio. El número de puerto del punto final de API. key_IDObligatorio. El identificador exclusivo de la clave raíz para la que desea sustituir una política de rotación. IAM_tokenObligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.instance_IDObligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia. correlation_IDEl identificador exclusivo que se ha utilizado para rastrear y correlacionar transacciones. new_rotation_intervalObligatorio. Un valor entero que determina el tiempo de intervalo de rotación de la clave en meses. El mínimo es 1y el máximo es12.Una respuesta satisfactoria de
PUT api/v2/keys/{id}/policiesdevuelve detalles de política actualizados asociados a la clave. El objeto JSON siguiente muestra una respuesta de ejemplo para una clave raíz con una política de rotación actualizada.{ "metadata": { "collectionTotal": 1, "collectionType": "application/vnd.ibm.kms.policy+json" }, "resources": [ { "id": "a1769941-9805-4593-b6e6-290e42dd1cb5", "rotation": { "interval_month": 2 }, "createdby": "IBMid-503CKNRHR7", "createdat": "2019-03-06T16:31:05Z", "updatedby": "IBMid-820DPWINC2", "updatedat": "2019-03-10T12:24:22Z" } ] }Los valores de
interval_monthyupdatedatse actualizan en los detalles de política de la clave. Si otro usuario distinto actualiza una política para una clave que inicialmente ha creado usted, también cambia el valorupdatedbytambién cambia y muestra el identificador de la persona que ha enviado la solicitud.
Qué hacer a continuación
- Después de establecer una política de rotación y de rotar la clave raíz, el nuevo material de clave criptográfica estará disponible para proteger las claves de cifrado de datos (DEK) que están asociadas con la clave raíz. Aprenda cómo volver a cifrar o empaquetar sus DEKS sin exponer las claves en su formato de texto sin formato, consulte Reenvolver llaves.
- Para obtener información sobre cómo el cifrado de sobre le ayuda a controlar la seguridad de los datos en reposo en la nube, consulte Protección de datos con cifrado de sobre.
- Para obtener más información sobre cómo administrar sus claves mediante programación,revisar laHyper Protect Crypto Services Documento de referencia de API del servicio de administración de claves.