Rotación de claves raíz basada en la política de rotación

Puede establecer una política de rotación automática para una clave raíz utilizando IBM Cloud® Hyper Protect Crypto Services.

Cuando se establece una política de rotación automática para una clave raíz, se acorta el tiempo de vida de la clave a intervalos regulares y se limita la cantidad de información que protege dicha clave.

Puede crear una política de rotación sólo para las claves raíz generadas en Hyper Protect Crypto Services. Si inicialmente ha importado la clave raíz, debe proporcionar nuevo material de clave con codificación base64 para rotar la clave. Para obtener más información, consulte Rotación de claves raíz bajo demanda.

¿Desea obtener más información acerca de las opciones de rotación claves en Hyper Protect Crypto Services? Consulte Comparación de las opciones de rotación de claves para obtener más información.

Gestión de políticas de rotación en la interfaz de usuario

Si prefiere administrar políticas para sus claves raíz mediante una interfaz gráfica, puede usar la interfaz de usuario.

  1. Inicie sesión en la interfaz de usuario.

  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.

  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.

  4. En la página Claves KMS, utilice la tabla Claves para explorar las claves de su servicio.

  5. Pulse el icono Acciones Icono Acciones para abrir una lista de opciones para una clave específica.

  6. En el menú de opciones, pulse Editar política de rotación de claves para gestionar la política de rotación para la clave.

  7. Cambie la rotación de clave a Activada y mueva el control deslizante para seleccionar una frecuencia de rotación en meses.

    Si la clave tiene una política de rotación existente, la interfaz muestra el período de rotación de clave existente.

  8. Pulse Guardar política para establecer la política para la clave.

Cuando es hora de rotar la clave, en base al intervalo de rotación que ha especificado, Hyper Protect Crypto Services sustituye automáticamente la clave raíz por material de clave nuevo.

Gestión de políticas de rotación con la API

Visualización de una política de rotación

Para obtener una vista de alto nivel, puede examinar las políticas de rotación asociadas a una clave raíz realizando una llamada GET al siguiente punto final.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies
  1. Recupere las credenciales de servicio y autenticación.

  2. Puede recuperar la política de rotación para una clave especificada ejecutando el mandato cURL siguiente.

    curl -X GET \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'correlation-id: <correlation_ID>' \
      -H 'content-type: application/vnd.ibm.kms.policy+json'
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 1. Describe las variables necesarias para crear una política de rotación con la API
    Variable Descripción
    region Obligatorio. La abreviatura de la región, como us-south o eu-de, que representa el área geográfica donde suHyper Protect Crypto Services reside la instancia de servicio. Para obtener más información, consulte Puntos finales de servicio regional.
    port Obligatorio. El número de puerto del punto final de API.
    key_ID Obligatorio. El identificador exclusivo de la clave raíz que tiene una política de rotación existente.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.
    correlation_ID El identificador exclusivo que se ha utilizado para rastrear y correlacionar transacciones.

    Una respuesta satisfactoria de GET api/v2/keys/{id}/policies devuelve detalles de política asociados a la clave. El objeto JSON siguiente muestra una respuesta de ejemplo para una clave raíz que tiene una política de rotación existente.

    {
        "metadata": {
            "collectionTotal": 1,
            "collectionType": "application/vnd.ibm.kms.policy+json"
        },
        "resources": [
        {
            "id": "a1769941-9805-4593-b6e6-290e42dd1cb5",
            "rotation": {
                "interval_month": 1
            },
            "createdby": "IBMid-503CKNRHR7",
            "createdat": "2019-03-06T16:31:05Z",
            "updatedby": "IBMid-503CKNRHR7",
            "updatedat": "2019-03-06T16:31:05Z"
        }
      ]
    }
    

    El valor de interval_month indica la frecuencia de rotación de la clave en meses.

Creación de una política de rotación

Cree una política de rotación para la clave raíz realizando una llamada PUT al punto final siguiente.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies
  1. Recupere las credenciales de servicio y autenticación.

  2. Puede crear una política de rotación para una clave especificada ejecutando el mandato cURL siguiente.

    curl -X PUT \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'correlation-id: <correlation_ID>' \
      -H 'content-type: application/vnd.ibm.kms.policy+json' \
      -d '{
     "metadata": {
       "collectionType": "application/vnd.ibm.kms.policy+json",
       "collectionTotal": 1
     },
     "resources": [
       {
       "type": "application/vnd.ibm.kms.policy+json",
       "rotation": {
         "interval_month": <rotation_interval>
        }
       }
      ]
    }'
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 2. Describe las variables necesarias para crear una política de rotación con la API
    Variable Descripción
    region Obligatorio. La abreviatura de la región, como us-south o eu-de, que representa el área geográfica donde suHyper Protect Crypto Services reside la instancia de servicio. Para obtener más información, consulte Puntos finales de servicio regional.
    port Obligatorio. El número de puerto del punto final de API.
    key_ID Obligatorio. El identificador exclusivo de la clave raíz para la que desea crear una política de rotación.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.
    correlation_ID El identificador exclusivo que se ha utilizado para rastrear y correlacionar transacciones.
    rotation_interval Obligatorio. Un valor entero que determina el tiempo de intervalo de rotación de la clave en meses. El mínimo es 1 y el máximo es 12.

    Una respuesta satisfactoria de PUT api/v2/keys/{id}/policies devuelve detalles de política asociados a la clave. El objeto JSON siguiente muestra una respuesta de ejemplo para una clave raíz que tiene una política de rotación existente.

    {
        "metadata": {
            "collectionTotal": 1,
            "collectionType": "application/vnd.ibm.kms.policy+json"
        },
        "resources": [
        {
            "id": "a1769941-9805-4593-b6e6-290e42dd1cb5",
            "rotation": {
                "interval_month": 1
            },
            "createdby": "IBMid-503CKNRHR7",
            "createdat": "2019-03-06T16:31:05Z",
            "updatedby": "IBMid-503CKNRHR7",
            "updatedat": "2019-03-06T16:31:05Z"
        }
      ]
    }
    

Actualización de una política de rotación

Actualice una política existente para una clave raíz realizando una llamada PUT al siguiente punto final.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies
  1. Recupere las credenciales de servicio y autenticación.

  2. Puede sustituir la política de rotación para una clave especificada ejecutando el mandato cURL siguiente.

    curl -X PUT \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'correlation-id: <correlation_ID>' \
      -H 'content-type: application/vnd.ibm.kms.policy+json' \
      -d '{
     "metadata": {
       "collectionType": "application/vnd.ibm.kms.policy+json",
       "collectionTotal": 1
     },
     "resources": [
       {
       "type": "application/vnd.ibm.kms.policy+json",
       "rotation": {
         "interval_month": <new_rotation_interval>
        }
       }
      ]
    }'
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 3. Describe las variables necesarias para crear una política de rotación con la API
    Variable Descripción
    region Obligatorio. La abreviatura de la región, como us-south o eu-de, que representa el área geográfica donde suHyper Protect Crypto Services reside la instancia de servicio. Para obtener más información, consulte Puntos finales de servicio regional.
    port Obligatorio. El número de puerto del punto final de API.
    key_ID Obligatorio. El identificador exclusivo de la clave raíz para la que desea sustituir una política de rotación.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.
    correlation_ID El identificador exclusivo que se ha utilizado para rastrear y correlacionar transacciones.
    new_rotation_interval Obligatorio. Un valor entero que determina el tiempo de intervalo de rotación de la clave en meses. El mínimo es 1 y el máximo es 12.

    Una respuesta satisfactoria de PUT api/v2/keys/{id}/policies devuelve detalles de política actualizados asociados a la clave. El objeto JSON siguiente muestra una respuesta de ejemplo para una clave raíz con una política de rotación actualizada.

    {
        "metadata": {
            "collectionTotal": 1,
            "collectionType": "application/vnd.ibm.kms.policy+json"
        },
        "resources": [
        {
            "id": "a1769941-9805-4593-b6e6-290e42dd1cb5",
            "rotation": {
                "interval_month": 2
            },
            "createdby": "IBMid-503CKNRHR7",
            "createdat": "2019-03-06T16:31:05Z",
            "updatedby": "IBMid-820DPWINC2",
            "updatedat": "2019-03-10T12:24:22Z"
        }
      ]
    }
    

    Los valores de interval_month y updatedat se actualizan en los detalles de política de la clave. Si otro usuario distinto actualiza una política para una clave que inicialmente ha creado usted, también cambia el valor updatedby también cambia y muestra el identificador de la persona que ha enviado la solicitud.

Qué hacer a continuación