Rotazione delle chiavi root in base alla politica di rotazione
È possibile impostare una politica di rotazione automatica per una chiave root utilizzandoIBM Cloud®Hyper Protect Crypto Services.
Quando configuri una politica di rotazione automatica per una chiave root, ne abbrevi il ciclo di vita ad intervalli regolari e limiti la quantità di informazioni da essa protetta.
Puoi creare una politica di rotazione solo per le chiavi root generate in Hyper Protect Crypto Services. Se hai importato la chiave root inizialmente, devi fornire del nuovo materiale della chiave con codifica base64 per eseguire la rotazione della chiave. Per ulteriori informazioni, vedi Rotazione delle chiavi root su richiesta.
Vuoi saperne di più sulle tue opzioni di rotazione della chiave in Hyper Protect Crypto Services? Per ulteriori informazioni, vedi Confronto delle tue opzioni di rotazione della chiave.
Gestione delle politiche di rotazione nell'IU
Se preferisci gestire le policy per le chiavi root utilizzando un'interfaccia grafica, puoi utilizzare l'interfaccia utente.
-
Vai a Menù >Elenco delle risorse per visualizzare un elenco delle tue risorse.
-
Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Hyper Protect Crypto Services.
-
Sul Chiavi KMS pagina, utilizzare il file Chiavi tabella per sfogliare le chiavi del tuo servizio.
-
Fare clic sull'icona Azioni
per aprire un elenco di opzioni per un tasto specifico.
-
Dal menu delle opzioni, fare clic su Modifica la politica di rotazione delle chiavi per gestire la politica di rotazione della chiave.
-
Impostare la rotazione chiave su Attiva e spostare il dispositivo di scorrimento per selezionare una frequenza di rotazione in mesi.
Se la tua chiave ha una politica di rotazione esistente, l'interfaccia visualizza il periodo di rotazione esistente della chiave.
-
Clic Salva politica per impostare la policy per la chiave.
Quando è il momento di ruotare la chiave in base all'intervallo di rotazione che hai specificato, Hyper Protect Crypto Services sostituisce automaticamente la chiave root con il nuovo materiale della chiave.
Gestione delle politiche di rotazione con l'API
Visualizzazione di una politica di rotazione
Per una vista di alto livello, puoi sfogliare le politiche di rotazione associate a una chiave root effettuando una chiamata GET al seguente endpoint.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies
-
Richiama le tue credenziali del servizio e di autenticazione.
-
Richiama la politica di rotazione per una chiave specificata eseguendo il seguente comando cURL.
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'correlation-id: <correlation_ID>' \ -H 'content-type: application/vnd.ibm.kms.policy+json'Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
Tabella 1. Descrive le variabili necessarie per creare una politica di rotazione con l'API Variabile Descrizione regionObbligatorio. L'abbreviazione della regione, come ad esempio us-southOeu-de, che rappresenta l'area geografica in cui si trova il tuoHyper Protect Crypto Services risiede l'istanza del servizio. Per ulteriori informazioni, vedere Endpoint del servizio regionale.portObbligatorio. Il numero di porta dell'endpoint API. key_IDObbligatorio. L'identificativo univoco per la chiave root che ha una politica di rotazione esistente. IAM_tokenObbligatorio. Il tuo token di accesso IBM Cloud. Includere l'intero contenuto del file IAMtoken, compreso il valore al portatore, nel filecURL richiesta. Per ulteriori informazioni, vedere Recupero di un token di accesso.instance_IDObbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedere Recupero di un ID istanza. correlation_IDL'identificativo univoco utilizzato per tracciare e correlare le transazioni. Una risposta
GET api/v2/keys/{id}/policiescon esito positivo restituisce i dettagli della politica associati alla tua chiave. Il seguente oggetto JSON mostra una risposta di esempio per una chiave root che ha una politica di rotazione esistente.{ "metadata": { "collectionTotal": 1, "collectionType": "application/vnd.ibm.kms.policy+json" }, "resources": [ { "id": "a1769941-9805-4593-b6e6-290e42dd1cb5", "rotation": { "interval_month": 1 }, "createdby": "IBMid-503CKNRHR7", "createdat": "2019-03-06T16:31:05Z", "updatedby": "IBMid-503CKNRHR7", "updatedat": "2019-03-06T16:31:05Z" } ] }Il valore
interval_monthindica la frequenza di rotazione della chiave in mesi.
Creazione di una politica di rotazione
Crea una politica di rotazione per la tua chiave root effettuando una chiamata PUT al seguente endpoint.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies
-
Richiama le tue credenziali del servizio e di autenticazione.
-
Crea una politica di rotazione per una chiave specificata eseguendo il seguente comando cURL.
curl -X PUT \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'correlation-id: <correlation_ID>' \ -H 'content-type: application/vnd.ibm.kms.policy+json' \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.policy+json", "rotation": { "interval_month": <rotation_interval> } } ] }'Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
Tabella 2. Descrive le variabili necessarie per creare una politica di rotazione con l'API Variabile Descrizione regionObbligatorio. L'abbreviazione della regione, come ad esempio us-southOeu-de, che rappresenta l'area geografica in cui si trova il tuoHyper Protect Crypto Services risiede l'istanza del servizio. Per ulteriori informazioni, vedere Endpoint del servizio regionale.portObbligatorio. Il numero di porta dell'endpoint API. key_IDObbligatorio. L'identificativo univoco della chiave root per cui vuoi creare una politica di rotazione. IAM_tokenObbligatorio. Il tuo token di accesso IBM Cloud. Includere l'intero contenuto del file IAMtoken, compreso il valore al portatore, nel filecURL richiesta. Per ulteriori informazioni, vedere Recupero di un token di accesso.instance_IDObbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedere Recupero di un ID istanza. correlation_IDL'identificativo univoco utilizzato per tracciare e correlare le transazioni. rotation_intervalObbligatorio. Un valore intero che determina il tempo di intervallo della rotazione della chiave in mesi. Il minimo è 1e il massimo è12.Una risposta
PUT api/v2/keys/{id}/policiescon esito positivo restituisce i dettagli della politica associati alla tua chiave. Il seguente oggetto JSON mostra una risposta di esempio per una chiave root che ha una politica di rotazione esistente.{ "metadata": { "collectionTotal": 1, "collectionType": "application/vnd.ibm.kms.policy+json" }, "resources": [ { "id": "a1769941-9805-4593-b6e6-290e42dd1cb5", "rotation": { "interval_month": 1 }, "createdby": "IBMid-503CKNRHR7", "createdat": "2019-03-06T16:31:05Z", "updatedby": "IBMid-503CKNRHR7", "updatedat": "2019-03-06T16:31:05Z" } ] }
Aggiornamento di una politica di rotazione
Aggiorna una politica esistente per una chiave root effettuando una chiamata PUT al seguente endpoint.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies
-
Richiama le tue credenziali del servizio e di autenticazione.
-
Sostituisci la politica di rotazione per una chiave specificata eseguendo il seguente comando cURL.
curl -X PUT \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'correlation-id: <correlation_ID>' \ -H 'content-type: application/vnd.ibm.kms.policy+json' \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.policy+json", "rotation": { "interval_month": <new_rotation_interval> } } ] }'Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
Tabella 3. Descrive le variabili necessarie per creare una politica di rotazione con l'API Variabile Descrizione regionObbligatorio. L'abbreviazione della regione, come ad esempio us-southOeu-de, che rappresenta l'area geografica in cui si trova il tuoHyper Protect Crypto Services risiede l'istanza del servizio. Per ulteriori informazioni, vedere Endpoint del servizio regionale.portObbligatorio. Il numero di porta dell'endpoint API. key_IDObbligatorio. L'identificativo univoco della chiave root per cui vuoi sostituire una politica di rotazione. IAM_tokenObbligatorio. Il tuo token di accesso IBM Cloud. Includere l'intero contenuto del file IAMtoken, compreso il valore al portatore, nel filecURL richiesta. Per ulteriori informazioni, vedere Recupero di un token di accesso.instance_IDObbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedere Recupero di un ID istanza. correlation_IDL'identificativo univoco utilizzato per tracciare e correlare le transazioni. new_rotation_intervalObbligatorio. Un valore intero che determina il tempo di intervallo della rotazione della chiave in mesi. Il minimo è 1e il massimo è12.Una risposta
PUT api/v2/keys/{id}/policiescon esito positivo restituisce i dettagli della politica aggiornati associati alla tua chiave. Il seguente oggetto JSON mostra una risposta di esempio per una chiave root con una politica di rotazione aggiornata.{ "metadata": { "collectionTotal": 1, "collectionType": "application/vnd.ibm.kms.policy+json" }, "resources": [ { "id": "a1769941-9805-4593-b6e6-290e42dd1cb5", "rotation": { "interval_month": 2 }, "createdby": "IBMid-503CKNRHR7", "createdat": "2019-03-06T16:31:05Z", "updatedby": "IBMid-820DPWINC2", "updatedat": "2019-03-10T12:24:22Z" } ] }I valori
interval_montheupdatedatvengono aggiornati nei dettagli della politica per la chiave. Se un utente diverso aggiorna una politica per una chiave da te creata inizialmente, anche il valoreupdatedbyviene modificato per mostrare l'identificativo della persona che ha inviato la richiesta.
Operazioni successive
- Dopo aver impostato una policy di rotazione e aver ruotato la chiave root, diventa disponibile il nuovo materiale della chiave crittografica per proteggere le chiavi di crittografia dei dati (DEK) associate alla chiave root. Scopri come crittografare o rieseguire il wrapping delle tue DEKS senza esporre le chiavi nel loro formato di testo semplice, vedi Rewrapping delle chiavi.
- Per ulteriori informazioni su come la crittografia envelope ti aiuta a controllare la sicurezza dei dati inattivi nel cloud, vedi Protezione dei dati con la crittografia envelope.
- Per saperne di più sulla gestione programmatica delle tue chiavi,controlla ilHyper Protect Crypto Services Documento di riferimento API del servizio di gestione delle chiavi.