Rotation des clés racine à partir de la règle de rotation

Vous pouvez définir une règle de rotation automatique pour une clé racine avec IBM Cloud® Hyper Protect Crypto Services.

Lorsque vous définissez une règle de rotation automatique pour une clé racine, vous écourtez la durée de vie de la clé à des intervalles réguliers, et vous limitez le volume d'information qui est protégé par cette clé.

Vous pouvez uniquement créer une règle de rotation pour les clés racine qui sont générées dans Hyper Protect Crypto Services. Si vous avez initialement importé la clé racine, vous devez fournir de nouvelles informations de clé codées en base64 pour effectuer une rotation de la clé. Pour plus d'informations, voir Rotation des clés racine à la demande.

Vous souhaitez en savoir plus sur les options de rotation de clé dans Hyper Protect Crypto Services ? Consultez la section Comparaison de vos options de rotation de clés pour obtenir des informations supplémentaires.

Gestion des règles de rotation dans l'interface utilisateur

Si vous préférez gérer des règles pour vos clés racine à l'aide d'une interface graphique, vous pouvez utiliser l'interface utilisateur.

  1. Connectez-vous à l'interface utilisateur.

  2. Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.

  3. Dans la liste de ressources IBM Cloud, sélectionnez votre instance Hyper Protect Crypto Services mise à disposition.

  4. Sur la page Clés KMS, utilisez la table Clés pour parcourir les clés de votre service.

  5. Cliquez sur l'icône Actions Icône Actions pour ouvrir une liste d'options pour une clé spécifique.

  6. Dans le menu des options, cliquez sur Editer la règle de rotation des clés pour gérer la règle de rotation de la clé.

  7. Définissez la Rotation des clés sur On et déplacez le curseur pour sélectionner une fréquence de rotation en mois.

    Si votre clé a une règle de rotation existante, l'interface affiche la période de rotation existante de la clé.

  8. Cliquez sur Sauvegarder la règle pour définir la règle de la clé.

Lorsqu'il est temps de changer la clé en fonction de l'intervalle de rotation que vous spécifiez, Hyper Protect Crypto Services remplace automatiquement la clé racine par les nouvelles informations de clé.

Gestion des règles de rotation à l'aide de l'API

Affichage d'une règle de rotation

Pour obtenir une vue d'ensemble, vous pouvez parcourir les règles de rotation associées à une clé racine en effectuant un appel GET vers le point final suivant.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies
  1. Extrayez vos données d'authentification et de service.

  2. Extrayez la règle de rotation d'une clé spécifiée à l'aide de la commande cURL suivante :

    curl -X GET \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'correlation-id: <correlation_ID>' \
      -H 'content-type: application/vnd.ibm.kms.policy+json'
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

    Tableau 1. Décrit les variables requises pour créer une stratégie de rotation avec l'API
    Variables Description
    region Obligatoire. Abréviation de région, telle que us-south ou eu-de, qui représente la zone géographique dans laquelle réside votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Noeuds finaux de service régional.
    port Obligatoire. Numéro de port du noeud final d'API.
    key_ID Obligatoire. Identificateur unique de la clé racine qui a une règle de rotation existante.
    IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.
    instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance.
    correlation_ID Identificateur unique qui est utilisé pour suivre et corréler des transactions.

    Une réponse GET api/v2/keys/{id}/policies réussie renvoie les détails de la politique associée à votre clé. L'objet JSON suivant montre un exemple de réponse pour une clé racine ayant une règle de rotation existante.

    {
        "metadata": {
            "collectionTotal": 1,
            "collectionType": "application/vnd.ibm.kms.policy+json"
        },
        "resources": [
        {
            "id": "a1769941-9805-4593-b6e6-290e42dd1cb5",
            "rotation": {
                "interval_month": 1
            },
            "createdby": "IBMid-503CKNRHR7",
            "createdat": "2019-03-06T16:31:05Z",
            "updatedby": "IBMid-503CKNRHR7",
            "updatedat": "2019-03-06T16:31:05Z"
        }
      ]
    }
    

    La valeur interval_month indique la fréquence de rotation de la clé en mois.

Création d'une règle de rotation

Créez une règle de rotation pour votre clé racine en soumettant un appel PUT au noeud final suivant.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies
  1. Extrayez vos données d'authentification et de service.

  2. Créez une règle de rotation pour une clé spécifiée en exécutant la commande cURL suivante :

    curl -X PUT \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'correlation-id: <correlation_ID>' \
      -H 'content-type: application/vnd.ibm.kms.policy+json' \
      -d '{
     "metadata": {
       "collectionType": "application/vnd.ibm.kms.policy+json",
       "collectionTotal": 1
     },
     "resources": [
       {
       "type": "application/vnd.ibm.kms.policy+json",
       "rotation": {
         "interval_month": <rotation_interval>
        }
       }
      ]
    }'
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

    Tableau 2. Décrit les variables requises pour créer une stratégie de rotation avec l'API
    Variables Description
    region Obligatoire. Abréviation de région, telle que us-south ou eu-de, qui représente la zone géographique dans laquelle réside votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Noeuds finaux de service régional.
    port Obligatoire. Numéro de port du noeud final d'API.
    key_ID Obligatoire. L'identificateur unique de la clé racine pour laquelle vous souhaitez créer une règle de rotation.
    IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.
    instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance.
    correlation_ID Identificateur unique qui est utilisé pour suivre et corréler des transactions.
    rotation_interval Obligatoire. Valeur entière qui détermine l'intervalle de rotation de la clé en mois. La valeur minimale est 1 et la valeur maximale est 12.

    Une réponse PUT api/v2/keys/{id}/policies réussie renvoie les détails de la politique associée à votre clé. L'objet JSON suivant montre un exemple de réponse pour une clé racine ayant une règle de rotation existante.

    {
        "metadata": {
            "collectionTotal": 1,
            "collectionType": "application/vnd.ibm.kms.policy+json"
        },
        "resources": [
        {
            "id": "a1769941-9805-4593-b6e6-290e42dd1cb5",
            "rotation": {
                "interval_month": 1
            },
            "createdby": "IBMid-503CKNRHR7",
            "createdat": "2019-03-06T16:31:05Z",
            "updatedby": "IBMid-503CKNRHR7",
            "updatedat": "2019-03-06T16:31:05Z"
        }
      ]
    }
    

Mise à jour d'une règle de rotation

Mettez à jour la politique existante d'une clé racine en soumettant un appel PUT au noeud final suivant.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies
  1. Extrayez vos données d'authentification et de service.

  2. Remplacez la règle de rotation d'une clé spécifiée en exécutant la commande cURL suivante :

    curl -X PUT \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'correlation-id: <correlation_ID>' \
      -H 'content-type: application/vnd.ibm.kms.policy+json' \
      -d '{
     "metadata": {
       "collectionType": "application/vnd.ibm.kms.policy+json",
       "collectionTotal": 1
     },
     "resources": [
       {
       "type": "application/vnd.ibm.kms.policy+json",
       "rotation": {
         "interval_month": <new_rotation_interval>
        }
       }
      ]
    }'
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

    Tableau 3. Décrit les variables requises pour créer une stratégie de rotation avec l'API
    Variables Description
    region Obligatoire. Abréviation de région, telle que us-south ou eu-de, qui représente la zone géographique dans laquelle réside votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Noeuds finaux de service régional.
    port Obligatoire. Numéro de port du noeud final d'API.
    key_ID Obligatoire. Identificateur unique de la clé racine dont vous souhaitez remplacer la règle de rotation.
    IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.
    instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance.
    correlation_ID Identificateur unique qui est utilisé pour suivre et corréler des transactions.
    new_rotation_interval Obligatoire. Valeur entière qui détermine l'intervalle de rotation de la clé en mois. La valeur minimale est 1 et la valeur maximale est 12.

    Une réponse PUT api/v2/keys/{id}/policies réussie renvoie les détails actualisés de la politique associée à votre clé. L'objet JSON suivant montre un exemple de réponse d'une clé racine avec une règle de rotation mise à jour.

    {
        "metadata": {
            "collectionTotal": 1,
            "collectionType": "application/vnd.ibm.kms.policy+json"
        },
        "resources": [
        {
            "id": "a1769941-9805-4593-b6e6-290e42dd1cb5",
            "rotation": {
                "interval_month": 2
            },
            "createdby": "IBMid-503CKNRHR7",
            "createdat": "2019-03-06T16:31:05Z",
            "updatedby": "IBMid-820DPWINC2",
            "updatedat": "2019-03-10T12:24:22Z"
        }
      ]
    }
    

    Les valeurs interval_month et updatedat sont mises à jour dans les détails de politique de la clé. Si un utilisateur différent met à jour une politique pour une clé que vous avez créée à l'origine, la valeur updatedby est également modifiée pour montrer l'identificateur de la personne qui a envoyé la demande.

Etapes suivantes