Désactivation des clés racine

Vous pouvez utiliser IBM Cloud® Hyper Protect Crypto Services pour désactiver ou activer une clé racine et révoquer temporairement l'accès aux données associées à la clé sur le cloud.

En tant qu'administrateur, vous pouvez être amené à désactiver temporairement une clé racine si vous suspectez un risque lié à la sécurité, une compromission ou une violation de vos données. Lorsque vous désactivez une clé racine, vous interrompez les opérations de chiffrement et de déchiffrement. Après avoir confirmé qu'un risque de sécurité n'est plus actif, vous pouvez restaurer l'accès à vos données en activant la clé racine désactivée.

Si vous utilisez un service cloud intégré à Hyper Protect Crypto Services, vos données peuvent ne pas être accessibles après la désactivation d'une clé racine. Pour déterminer si un service intégré prend en charge la révocation de l'accès aux données en désactivant une clé racine Hyper Protect Crypto Services, reportez-vous à sa documentation de maintenance.

Lorsque vous désactivez une clé racine, la clé est déplacée vers Etat Suspendu, et il ne peut plus être utilisé pour protéger les données de manière cryptographique.

Lorsque vous activez une clé racine précédemment désactivée, la clé passe de l'état Interrompu à l'état Clé active. Cette action restaure les opérations de chiffrement et de déchiffrement de la clé.

Vous devez attendre 30 secondes après la désactivation d'une clé racine pour pouvoir la réactiver.

Pour un service cloud intégré prenant en charge la révocation de l'accès à une clé racine désactivée, le service peut prendre jusqu'à 4 heures pour révoquer ou restaurer l'accès aux données associées de la clé racine. Une fois que l'accès aux données associées est révoqué ou restauré, un événement d'activation correspondant s'affiche dans l'interface utilisateur Web d'Activity Tracker.

Désactivation et activation des clés racine à l'aide de l'interface utilisateur

Si vous préférez activer ou désactiver vos clés racine à l'aide d'une interface graphique, vous pouvez utiliser l'interface utilisateur.

Désactivation d'une clé racine

Après avoir créé ou importé vos clés existantes dans le service, procédez comme suit pour désactiver une clé :

  1. Connectez-vous à l'interface utilisateur.
  2. Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.
  3. Dans la liste de ressources IBM Cloud, sélectionnez votre instance Hyper Protect Crypto Services mise à disposition.
  4. Sur la page KMS keys, utilisez le tableau Clés pour parcourir les clés de votre instance de service.
  5. Cliquez sur l'icône Actions Icône Actions pour ouvrir une liste d'options pour la clé que vous souhaitez désactiver.
  6. Dans le menu d'options, cliquez sur Désactiver la clé, entrez le nom de la clé pour confirmer la clé à supprimer et cliquez sur Désactiver la clé.

Une fois la clé désactivée, l'état de la clé passe à Suspended dans le tableau Clés.

Activation d'une clé racine

Si vous souhaitez réactiver une clé racine désactivée, procédez comme suit:

Vous devez attendre 30 secondes après la désactivation d'une clé racine pour pouvoir la réactiver.

  1. Connectez-vous à l'interface utilisateur.
  2. Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.
  3. Dans la liste de ressources IBM Cloud, sélectionnez votre instance Hyper Protect Crypto Services mise à disposition.
  4. Sur la page Clés KMS, utilisez la table Clés pour parcourir les clés de votre service.
  5. Cliquez sur l'icône Actions Icône Actions pour ouvrir une liste d'options pour la clé que vous souhaitez activer.
  6. Dans le menu d'options, cliquez sur Activer la clé.

Une fois la clé activée, l'état de la clé est transféré à Active dans le tableau desclés.

Désactivation et activation des clés racine à l'aide de l'API

Désactivation d'une clé racine

Lorsque vous désactivez une clé racine, celle-ci passe à l'état Suspendu et ne peut plus être utilisée pour chiffrer les données.

Pour un service cloud intégré prenant en charge la révocation de l'accès à une clé racine désactivée, le service peut prendre jusqu'à 4 heures pour révoquer ou restaurer l'accès aux données associées de la clé racine. Une fois que l'accès aux données associées est révoqué, un événement de désactivation correspondant s'affiche dans l'interface utilisateur Web d'Activity Tracker.

Vous pouvez désactiver une clé racine qui est à l'état de clé active en soumettant un appel POST au noeud final suivant.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/disable
  1. Extrayez vos données d'authentification afin d'utiliser les clés dans le service.

    Pour désactiver une clé racine, vous devez être affecté à un rôle d'accès au service Gestionnaire pour l'instance ou la clé. Pour savoir comment les rôles IAM sont mappés aux actions du service Hyper Protect Crypto Services, consultez la rubrique Rôles d'accès au service.

  2. Extrayez l'URL du nœud final de l'interface de programmation du service de gestion de clés.

    Vous pouvez obtenir le nœud final de l'API à partir de votre tableau de bord d'instance de service mis à disposition via Aperçu > Connecter > URL du nœud final de gestion des clés. Vous pouvez également extraire l'URL de noeud final d'API de manière dynamique à l'aide d'un appel d'API. Sélectionnez l'URL du noeud final de gestion de clé publique ou de clé privée en fonction de vos besoins.

  3. Extrayez l'ID de la clé racine à désactiver.

    Vous pouvez extraire l'ID d'une clé spécifiée en soumettant une demande d'API de liste de clésou en affichant vos clés dans l'interface utilisateur.

  4. Désactivez la clé racine et interrompez les opérations de chiffrement et de déchiffrement en effectuant l'appel d'API suivant.

    curl -X POST \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/disable" \
      -H "authorization: Bearer <IAM_token>" \
      -H "bluemix-instance: <instance_ID>" \
      -H "x-kms-key-ring: <key_ring_ID>"
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

    Tableau 1. Décrit les variables nécessaires pour désactiver les clés racine avec l' Hyper Protect Crypto Services
    Variables Description
    region Obligatoire. Abréviation de région, telle que us-south ou eu-de, qui représente la zone géographique dans laquelle réside votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Noeuds finaux de service régional.
    port Obligatoire. Numéro de port du noeud final d'API.
    key_ID Obligatoire. Identificateur unique de la clé racine à désactiver.
    IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.
    instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance.
    key_ring_ID Facultatif. Identificateur unique du fichier de clés auquel appartient la clé. S'il n'est pas spécifié, Hyper Protect Crypto Services recherche la clé dans chaque fichier de clés associé à l'instance spécifiée. Par conséquent, il est conseillé de spécifier l'ID du fichier de clés pour une demande plus optimisée.

    Remarque : les clés créées sans en-tête x-kms-key-ring ont l'ID de fichier de clé "default". Pour plus d'informations, voir Gestion des fichiers de clés.

    Une demande de désactivation réussie renvoie une réponse HTTP 204 No Content, qui indique que la clé racine a été désactivée pour les opérations de chiffrement et de déchiffrement.

  5. Facultatif : vérifiez que la clé racine a été désactivée en extrayant les détails relatifs à la clé.

    curl -X GET \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_id>/metadata \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'accept: application/vnd.ibm.kms.key+json'
    

    Examinez la zone state dans le corps de la réponse pour vérifier que la clé est passée à l'état de clé suspendue. La sortie JSON suivante illustre les détails de métadonnées pour une clé racine désactivée :

    Le mappage d'entiers pour l'état de la clé suspendue est 2. Les principaux États sont basés sur le NIST SP 800-57.

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key+json",
            "collectionTotal": 1
        },
        "resources": [
            {
                "type": "application/vnd.ibm.kms.key+json",
                "id": "02fd6835-6001-4482-a892-13bd2085f75d",
                "name": "...",
                "description": "...",
                "tags": [
                    "..."
                ],
                "state": 2,
                "extractable": false,
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
                "imported": true,
                "creationDate": "2020-03-10T20:41:27Z",
                "createdBy": "...",
                "algorithmType": "AES",
                "algorithmMetadata": {
                    "bitLength": "128",
                    "mode": "CBC_PAD"
                },
                "algorithmBitSize": 128,
                "algorithmMode": "CBC_PAD",
                "lastUpdateDate": "2020-03-16T20:41:27Z",
                "keyVersion": {
                    "id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
                    "creationDate": "2020-03-12T03:37:32Z"
                },
                "dualAuthDelete": {
                    "enabled": false
                },
                "deleted": false
            }
        ]
    }
    

Activation d'une clé racine désactivée

Lorsque vous activez une clé racine précédemment désactivée, la clé passe de l'état Interrompu à l'état Clé active. Cette action restaure les opérations de chiffrement et de déchiffrement de la clé.

Pour un service cloud intégré prenant en charge la révocation de l'accès à une clé racine désactivée, le service peut prendre jusqu'à 4 heures pour restaurer l'accès aux données associées de la clé racine. Une fois que l'accès aux données associées est restauré, un événement d'activation correspondant s'affiche dans l'interface utilisateur Web d'Activity Tracker.

Vous pouvez activer une clé racine qui est à l'état de clé suspendue en soumettant un appel POST au noeud final suivant.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/enable
  1. Extrayez vos données d'authentification afin d'utiliser les clés dans le service.

    Pour activer une clé racine, vous devez être affecté à un rôle d'accès au service Gestionnaire pour l'instance ou la clé. Pour savoir comment les rôles IAM sont mappés aux actions du service Hyper Protect Crypto Services, consultez la rubrique Rôles d'accès au service.

  2. Extrayez l'URL du nœud final de l'interface de programmation du service de gestion de clés.

    Vous pouvez obtenir le noeud final d'API à partir de votre tableau de bord d'instance de service mis à disposition en cliquant sur Gérer > URL de noeud final de gestion des clés, ou vous pouvez extraire dynamiquement l'URL de noeud final d'API à l'aide d'un appel d'API. Sélectionnez l'URL du noeud final de gestion de clé publique ou de clé privée en fonction de vos besoins.

  3. Extrayez l'ID de la clé racine désactivée à activer.

    Vous pouvez extraire l'ID d'une clé spécifiée en soumettant une demande d'API de liste de clésou en affichant vos clés dans le tableau de bord Hyper Protect Crypto Services.

  4. Activez la clé racine et restaurez les opérations de chiffrement et de déchiffrement en effectuant l'appel d'API suivant.

    Vous devez attendre 30 secondes après la désactivation d'une clé racine pour pouvoir la réactiver.

    curl -X POST \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/enable" \
      -H "authorization: Bearer <IAM_token>" \
      -H "bluemix-instance: <instance_ID>" \
      -H "x-kms-key-ring: <key_ring_ID>"
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

    Tableau 2. Décrit les variables requises pour activer les clés racine avec l' Hyper Protect Crypto Services
    Variables Description
    region Obligatoire. Abréviation de région, telle que us-south ou eu-de, qui représente la zone géographique dans laquelle réside votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Noeuds finaux de service régional.
    port Obligatoire. Numéro de port du noeud final d'API.
    key_ID Obligatoire. Identificateur unique de la clé racine à activer.
    IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.
    instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance.
    key_ring_ID Facultatif. Identificateur unique du fichier de clés auquel appartient la clé. S'il n'est pas spécifié, Hyper Protect Crypto Services recherche la clé dans chaque fichier de clés associé à l'instance spécifiée. Par conséquent, il est conseillé de spécifier l'ID du fichier de clés pour une demande plus optimisée.

    Remarque : les clés créées sans en-tête x-kms-key-ring ont l'ID de fichier de clé "default". Pour plus d'informations, voir Gestion des fichiers de clés.

    Une demande d'activation réussie renvoie une réponse HTTP 204 No Content, qui indique que la clé racine a été réintégrée pour les opérations de chiffrement et de déchiffrement.

  5. Facultatif : vérifiez que la clé racine a été activée en extrayant les détails relatifs à la clé.

    curl -X GET \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_id>/metadata \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'accept: application/vnd.ibm.kms.key+json'
    

    Consultez la zone state dans le corps de la réponse pour vérifier que la clé racine est passée à l'état de clé active. La sortie JSON suivante illustre les détails de métadonnées pour une clé active :

    Le mappage d'entiers pour l'état de la clé active est 1. Les principaux États sont basés sur le NIST SP 800-57.

    {
      "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
      },
      "resources": [
        {
          "type": "application/vnd.ibm.kms.key+json",
          "id": "02fd6835-6001-4482-a892-13bd2085f75d",
          "name": "...",
          "description": "...",
          "tags": [
            "..."
          ],
          "state": 1,
          "extractable": false,
          "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
          "imported": true,
          "creationDate": "2020-03-10T20:41:27Z",
          "createdBy": "...",
          "algorithmType": "AES",
          "algorithmMetadata": {
            "bitLength": "128",
            "mode": "CBC_PAD"
          },
          "algorithmBitSize": 128,
          "algorithmMode": "CBC_PAD",
          "lastUpdateDate": "2020-03-16T20:41:27Z",
          "keyVersion": {
            "id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
            "creationDate": "2020-03-12T03:37:32Z"
          },
          "dualAuthDelete": {
            "enabled": false
          },
          "deleted": false
        }
      ]
    }