Rotation des clés racine à partir de la règle de rotation
Vous pouvez définir une règle de rotation automatique pour une clé racine avec IBM Cloud® Hyper Protect Crypto Services.
Lorsque vous définissez une règle de rotation automatique pour une clé racine, vous écourtez la durée de vie de la clé à des intervalles réguliers, et vous limitez le volume d'information qui est protégé par cette clé.
Vous pouvez uniquement créer une règle de rotation pour les clés racine qui sont générées dans Hyper Protect Crypto Services. Si vous avez initialement importé la clé racine, vous devez fournir de nouvelles informations de clé codées en base64 pour effectuer une rotation de la clé. Pour plus d'informations, voir Rotation des clés racine à la demande.
Vous souhaitez en savoir plus sur les options de rotation de clé dans Hyper Protect Crypto Services ? Consultez la section Comparaison de vos options de rotation de clés pour obtenir des informations supplémentaires.
Gestion des règles de rotation dans l'interface utilisateur
Si vous préférez gérer des règles pour vos clés racine à l'aide d'une interface graphique, vous pouvez utiliser l'interface utilisateur.
-
Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.
-
Dans la liste de ressources IBM Cloud, sélectionnez votre instance Hyper Protect Crypto Services mise à disposition.
-
Sur la page Clés KMS, utilisez la table Clés pour parcourir les clés de votre service.
-
Cliquez sur l'icône Actions
pour ouvrir une liste d'options pour une clé spécifique.
-
Dans le menu des options, cliquez sur Editer la règle de rotation des clés pour gérer la règle de rotation de la clé.
-
Définissez la Rotation des clés sur On et déplacez le curseur pour sélectionner une fréquence de rotation en mois.
Si votre clé a une règle de rotation existante, l'interface affiche la période de rotation existante de la clé.
-
Cliquez sur Sauvegarder la règle pour définir la règle de la clé.
Lorsqu'il est temps de changer la clé en fonction de l'intervalle de rotation que vous spécifiez, Hyper Protect Crypto Services remplace automatiquement la clé racine par les nouvelles informations de clé.
Gestion des règles de rotation à l'aide de l'API
Affichage d'une règle de rotation
Pour obtenir une vue d'ensemble, vous pouvez parcourir les règles de rotation associées à une clé racine en effectuant un appel GET vers le point final suivant.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies
-
Extrayez la règle de rotation d'une clé spécifiée à l'aide de la commande cURL suivante :
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'correlation-id: <correlation_ID>' \ -H 'content-type: application/vnd.ibm.kms.policy+json'Remplacez les variables de l'exemple de demande conformément au tableau suivant :
Tableau 1. Décrit les variables requises pour créer une stratégie de rotation avec l'API Variables Description regionObligatoire. Abréviation de région, telle que us-southoueu-de, qui représente la zone géographique dans laquelle réside votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Noeuds finaux de service régional.portObligatoire. Numéro de port du noeud final d'API. key_IDObligatoire. Identificateur unique de la clé racine qui a une règle de rotation existante. IAM_tokenObligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.instance_IDObligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance. correlation_IDIdentificateur unique qui est utilisé pour suivre et corréler des transactions. Une réponse
GET api/v2/keys/{id}/policiesréussie renvoie les détails de la politique associée à votre clé. L'objet JSON suivant montre un exemple de réponse pour une clé racine ayant une règle de rotation existante.{ "metadata": { "collectionTotal": 1, "collectionType": "application/vnd.ibm.kms.policy+json" }, "resources": [ { "id": "a1769941-9805-4593-b6e6-290e42dd1cb5", "rotation": { "interval_month": 1 }, "createdby": "IBMid-503CKNRHR7", "createdat": "2019-03-06T16:31:05Z", "updatedby": "IBMid-503CKNRHR7", "updatedat": "2019-03-06T16:31:05Z" } ] }La valeur
interval_monthindique la fréquence de rotation de la clé en mois.
Création d'une règle de rotation
Créez une règle de rotation pour votre clé racine en soumettant un appel PUT au noeud final suivant.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies
-
Créez une règle de rotation pour une clé spécifiée en exécutant la commande cURL suivante :
curl -X PUT \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'correlation-id: <correlation_ID>' \ -H 'content-type: application/vnd.ibm.kms.policy+json' \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.policy+json", "rotation": { "interval_month": <rotation_interval> } } ] }'Remplacez les variables de l'exemple de demande conformément au tableau suivant :
Tableau 2. Décrit les variables requises pour créer une stratégie de rotation avec l'API Variables Description regionObligatoire. Abréviation de région, telle que us-southoueu-de, qui représente la zone géographique dans laquelle réside votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Noeuds finaux de service régional.portObligatoire. Numéro de port du noeud final d'API. key_IDObligatoire. L'identificateur unique de la clé racine pour laquelle vous souhaitez créer une règle de rotation. IAM_tokenObligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.instance_IDObligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance. correlation_IDIdentificateur unique qui est utilisé pour suivre et corréler des transactions. rotation_intervalObligatoire. Valeur entière qui détermine l'intervalle de rotation de la clé en mois. La valeur minimale est 1et la valeur maximale est12.Une réponse
PUT api/v2/keys/{id}/policiesréussie renvoie les détails de la politique associée à votre clé. L'objet JSON suivant montre un exemple de réponse pour une clé racine ayant une règle de rotation existante.{ "metadata": { "collectionTotal": 1, "collectionType": "application/vnd.ibm.kms.policy+json" }, "resources": [ { "id": "a1769941-9805-4593-b6e6-290e42dd1cb5", "rotation": { "interval_month": 1 }, "createdby": "IBMid-503CKNRHR7", "createdat": "2019-03-06T16:31:05Z", "updatedby": "IBMid-503CKNRHR7", "updatedat": "2019-03-06T16:31:05Z" } ] }
Mise à jour d'une règle de rotation
Mettez à jour la politique existante d'une clé racine en soumettant un appel PUT au noeud final suivant.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies
-
Remplacez la règle de rotation d'une clé spécifiée en exécutant la commande cURL suivante :
curl -X PUT \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'correlation-id: <correlation_ID>' \ -H 'content-type: application/vnd.ibm.kms.policy+json' \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.policy+json", "rotation": { "interval_month": <new_rotation_interval> } } ] }'Remplacez les variables de l'exemple de demande conformément au tableau suivant :
Tableau 3. Décrit les variables requises pour créer une stratégie de rotation avec l'API Variables Description regionObligatoire. Abréviation de région, telle que us-southoueu-de, qui représente la zone géographique dans laquelle réside votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Noeuds finaux de service régional.portObligatoire. Numéro de port du noeud final d'API. key_IDObligatoire. Identificateur unique de la clé racine dont vous souhaitez remplacer la règle de rotation. IAM_tokenObligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.instance_IDObligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance. correlation_IDIdentificateur unique qui est utilisé pour suivre et corréler des transactions. new_rotation_intervalObligatoire. Valeur entière qui détermine l'intervalle de rotation de la clé en mois. La valeur minimale est 1et la valeur maximale est12.Une réponse
PUT api/v2/keys/{id}/policiesréussie renvoie les détails actualisés de la politique associée à votre clé. L'objet JSON suivant montre un exemple de réponse d'une clé racine avec une règle de rotation mise à jour.{ "metadata": { "collectionTotal": 1, "collectionType": "application/vnd.ibm.kms.policy+json" }, "resources": [ { "id": "a1769941-9805-4593-b6e6-290e42dd1cb5", "rotation": { "interval_month": 2 }, "createdby": "IBMid-503CKNRHR7", "createdat": "2019-03-06T16:31:05Z", "updatedby": "IBMid-820DPWINC2", "updatedat": "2019-03-10T12:24:22Z" } ] }Les valeurs
interval_monthetupdatedatsont mises à jour dans les détails de politique de la clé. Si un utilisateur différent met à jour une politique pour une clé que vous avez créée à l'origine, la valeurupdatedbyest également modifiée pour montrer l'identificateur de la personne qui a envoyé la demande.
Etapes suivantes
- Après avoir défini et appliqué une règle de rotation pour votre clé racine, de nouvelles informations de clé de chiffrement sont disponibles pour protéger les clés de chiffrement de données qui sont associées à la clé racine. Pour savoir comment rechiffrer ou réencapsuler vos clés DEKS sans exposer les clés sous forme de texte en clair, voir Réencapsulage de clés.
- Pour découvrir comment le chiffrement d'enveloppe peut vous aider à contrôler la sécurité des données au repos dans le cloud, reportez-vous à la rubrique Protection des données avec le chiffrement d'enveloppe.
- Pour en savoir plus sur la gestion de vos clés à l'aide d'un programme, consultez la documentation de référence de l'API du service de gestion des clés Hyper Protect Crypto Services.