Criando modelos de chave
Um modelo de chave especifica as propriedades das chaves gerenciadas a serem criadas, como convenção de nomenclatura, algoritmo de chave e comprimento da chave. É possível criar um modelo de chave do zero ou fazer uma cópia de um modelo de chave existente. Depois de criar o modelo de chave, é possível criar um grupo de chaves com as mesmas propriedades-chave que são definidas no modelo de chave. Você pode usarUnified Key Orchestrator para criar modelos principais com a UI ou programaticamente com oUnified Key Orchestrator API.
Criando modelos de chave do zero com a IU
É possível criar um modelo de chave do zero com controle total por si mesmo. Para criar um modelo de chave usando a UI, conclua as etapas a seguir:
-
Clique em Modelos de chave na navegação para visualizar todos os modelos de chave disponíveis.
-
Para criar um modelo de chave, clique em Criar modelo de chave..
-
Para controlar o acesso a chaves que devem ser criadas com o modelo de chave, em Área segura, selecione uma área segura e, em seguida, clique em Avançar. Todas as chaves a serem criadas com o modelo de chave serão gerenciadas no vault selecionado.
Para gerenciar o acesso de chave em uma nova área segura, clique em Criar área segura. Para obter mais instruções, consulte Criando áreas seguras.
-
Em Keystores, execute as etapas a seguir:
-
Em Tipo de keystore, selecione um dos tipos de keystore a seguir, que determina as propriedades do modelo de chave disponíveis e o tipo de chave que você criará com o modelo de chave:
- AWS Key Management Service: crie um modelo de chave para chaves a serem usadas e armazenadas em uma instância do AWS Key Management Service.
- Azure Key Vault: crie um modelo de chave para as chaves a serem usadas e armazenadas em um Azure Key Vault.
- Google Cloud KMS: crie um modelo de chave para que as chaves sejam usadas e armazenadas em um keystore do KMS Google Cloud.
- IBM Cloud KMS: crie um modelo de chave para chaves a serem usadas e armazenadas em um keystore IBM Cloud Hyper Protect Crypto Services.
- IBM Key Protect: criar um modelo de chave para chaves a serem usadas e armazenadas em um conjunto de chaves IBM Key Protect.
Para obter mais informações sobre os keystores, consulte Componentes
-
(Opcional) Decida onde suas chaves a serem criadas com o modelo de chave serão ativadas ou armazenadas em Keystores configurando o grupo de keystore. Ativar uma chave em vários armazenamentos de chaves permite redundância.
Se não houver keystores existentes, clique em Incluir keystore para criar keystores KMS internos ou conectar a keystores externos.
Depois que um tipo de armazenamento de chaves for selecionado, será possível criar chaves somente em armazenamentos de chaves desse tipo.
-
-
Clique em Avançar para continuar.
-
Sob Principais propriedades do modelo, especifique os seguintes detalhes do modelo de chave. Clique em Avançar para continuar quando estiver pronto. Por padrão, algumas configurações são pré-selecionadas No entanto, você pode alterá-lo de acordo com suas necessidades.
Tabela 1. AWS Principais propriedades de modelos Propriedade Descrição Nome do modelo de chave Um nome exclusivo e legível para facilitar a identificação do seu modelo de chave. Deve ter de 1 a 100 caracteres. Descrição (Opcional) Uma descrição estendida para seu modelo de chave, com até 200 caracteres. Esquema de nomenclatura. (Opcional) Insira sequências ou itens temporários para forçar o esquema de nomenclatura de chave. Depois de definir o esquema de nomenclatura de chave, é possível criar um grupo de chaves com as mesmas convenções de nomenclatura de chave, mas não é mais possível editar o esquema de nomenclatura de chave. Para obter mais informações, consulte Definindo esquemas de nomenclatura de chave. Exemplo de nome de chave gerenciado Somente leitura. Um exemplo do nome da chave gerenciada com base no esquema de nomenclatura de chave é preenchido automaticamente para a sua referência.. Algoritmo O algoritmo de criptografia para criptografar dados da chave a ser criada com o modelo. Length O número de bits que representa a força de criptografia da chave a ser criada com o modelo Estado O estado da chave inicial a ser criado com o modelo de chave, incluindo Pré-ativo e Ativo. Chaves pré-ativas não são ativadas em keystores para criptografia. Chaves ativas são ativadas automaticamente nos keystores. Para obter mais informações sobre os estados de chave, consulte Monitorando o ciclo de vida das chaves de criptografia em Unified Key Orchestrator.. Ativar chaves após (Opcional) Planeje uma data para ativar as chaves pré-ativas a serem criadas desde a criação da chave É apenas para fins de planejamento. Desativar chaves após (Opcional) Planejar uma data para desativar as chaves a serem criadas desde a criação da chave. É apenas para fins de planejamento. Tabela 2. Azure Principais propriedades de modelos Propriedade Descrição Nome do modelo de chave Um nome exclusivo e legível para facilitar a identificação do seu modelo de chave. Deve ter de 1 a 100 caracteres. Descrição (Opcional) Uma descrição estendida para seu modelo de chave, com até 200 caracteres. Esquema de nomenclatura. (Opcional) Insira sequências ou itens temporários para forçar o esquema de nomenclatura de chave. Depois de definir o esquema de nomenclatura de chave, é possível criar um grupo de chaves com as mesmas convenções de nomenclatura de chave, mas não é mais possível editar o esquema de nomenclatura de chave. Para obter mais informações, consulte Definindo esquemas de nomenclatura de chave. Exemplo de nome de chave gerenciado Somente leitura. Um exemplo do nome da chave gerenciada com base no esquema de nomenclatura de chave é preenchido automaticamente para a sua referência.. Nível de proteção Nível de proteção de dados de chaves a serem criadas com o modelo de chave. Chave protegida por HSM é armazenado e gerado em um módulo de segurança de hardware certificado pelo FIPS. Ela está disponível apenas no Azure Key Vault (Premium). Esse tipo de chaves assegura a maior segurança.
Chave protegida por software está disponível em ambosAzure Key Valut (Padrão) e Key Vault (Premium). É possível escolher esse nível para reduzir custo.
Nota: se você se conectar a um keystore externo do tipo Azure Key Vault, será possível distribuir as chaves protegidas por HSM e as chaves protegidas por software para o Azure Key Vault (Premium). No entanto, você pode distribuir apenas chaves protegidas por software paraAzure Cofre de chaves (padrão).
Algoritmo O algoritmo de criptografia para criptografar dados da chave a ser criada com o modelo. Length O número de bits que representa a força de criptografia da chave a ser criada com o modelo Estado O estado da chave inicial a ser criado com o modelo de chave, incluindo Pré-ativo e Ativo. Chaves pré-ativas não são ativadas em keystores para criptografia. Chaves ativas são ativadas automaticamente nos keystores. Para obter mais informações sobre os estados de chave, consulte Monitorando o ciclo de vida das chaves de criptografia em Unified Key Orchestrator.. Ativar chaves após (Opcional) Planeje uma data para ativar as chaves pré-ativas a serem criadas desde a criação da chave É apenas para fins de planejamento. Desativar chaves após (Opcional) Planejar uma data para desativar as chaves a serem criadas desde a criação da chave. É apenas para fins de planejamento. Tabela 3. Google Propriedades de modelos de chave Propriedade Descrição Nome do modelo de chave Um nome exclusivo e legível para facilitar a identificação do seu modelo de chave. Deve ter de 1 a 100 caracteres. Descrição (Opcional) Uma descrição estendida para seu modelo de chave, com até 200 caracteres. Esquema de nomenclatura. (Opcional) Insira sequências ou itens temporários para forçar o esquema de nomenclatura de chave. Depois de definir o esquema de nomenclatura de chave, é possível criar um grupo de chaves com as mesmas convenções de nomenclatura de chave, mas não é mais possível editar o esquema de nomenclatura de chave. Para obter mais informações, consulte Definindo esquemas de nomenclatura de chave. Exemplo de nome de chave gerenciado Somente leitura. Um exemplo do nome da chave gerenciada com base no esquema de nomenclatura de chave é preenchido automaticamente para a sua referência.. Nível de proteção Nível de proteção de dados de chaves a serem criadas com o modelo de chave. O nível de proteção da chave protegida por HSM se aplica a chaves que são protegidas por Módulos de Segurança de Hardware (HSMs) FIPS 140-2 Nível 3 no Google Cloud. Esse tipo de chaves assegura a segurança superior.
O nível de proteção da chave protegida por software se aplica a chaves que são protegidas por software É possível escolher esse nível para reduzir custo.. Para obter mais informações, consulte Backend do software Cloud KMS: nível de proteção SOFTWARE e Backend do Cloud KMS HSM: nível de proteção HARDWARE.
Nota: as chaves protegidas por software não suportam o algoritmo de curva elíptica
secp256k1Propósito Os recursos criptográficos da chave, que é o que você fará com essa chave. O propósito também determina os algoritmos de chave disponíveis Os propósitos de chave suportados são Criptografia / decriptografia simétrica, Sinal assimétrico, Decriptografia assimétrica e Conexão / verificação MAC. Para obter mais informações, consulte Propósito da chave Estado O estado da chave inicial a ser criado com o modelo de chave, incluindo Pré-ativo e Ativo. Chaves pré-ativas não são ativadas em keystores para criptografia. Chaves ativas são ativadas automaticamente nos keystores. Para obter mais informações sobre os estados de chave, consulte Monitorando o ciclo de vida das chaves de criptografia em Unified Key Orchestrator.. Ativar chaves após (Opcional) Planeje uma data para ativar as chaves pré-ativas a serem criadas desde a criação da chave É apenas para fins de planejamento. Desativar chaves após (Opcional) Planejar uma data para desativar as chaves a serem criadas desde a criação da chave. É apenas para fins de planejamento. Tabela 4. IBM Cloud Propriedades de modelos de chave KMS Propriedade Descrição Nome do modelo de chave Um nome exclusivo e legível para facilitar a identificação do seu modelo de chave. Deve ter de 1 a 100 caracteres. Descrição (Opcional) Uma descrição estendida para seu modelo de chave, com até 200 caracteres. Esquema de nomenclatura. (Opcional) Insira sequências ou itens temporários para forçar o esquema de nomenclatura de chave. Depois de definir o esquema de nomenclatura de chave, é possível criar um grupo de chaves com as mesmas convenções de nomenclatura de chave, mas não é mais possível editar o esquema de nomenclatura de chave. Para obter mais informações, consulte Definindo esquemas de nomenclatura de chave. Exemplo de nome de chave gerenciado Somente leitura. Um exemplo do nome da chave gerenciada com base no esquema de nomenclatura de chave é preenchido automaticamente para a sua referência.. Algoritmo O algoritmo de criptografia para criptografar dados da chave a ser criada com o modelo. Length O número de bits que representa a força de criptografia da chave a ser criada com o modelo Estado O estado da chave inicial a ser criado com o modelo de chave, incluindo Pré-ativo e Ativo. Chaves pré-ativas não são ativadas em keystores para criptografia. Chaves ativas são ativadas automaticamente nos keystores. Para obter mais informações sobre os estados de chave, consulte Monitorando o ciclo de vida das chaves de criptografia em Unified Key Orchestrator.. Ativar chaves após (Opcional) Planeje uma data para ativar as chaves pré-ativas a serem criadas desde a criação da chave É apenas para fins de planejamento. Desativar chaves após (Opcional) Planejar uma data para desativar as chaves a serem criadas desde a criação da chave. É apenas para fins de planejamento. Tabela 5. IBM Key Protect Propriedades de modelos de chave Propriedade Descrição Nome do modelo de chave Um nome exclusivo e legível para facilitar a identificação do seu modelo de chave. Deve ter de 1 a 100 caracteres. Descrição (Opcional) Uma descrição estendida para seu modelo de chave, com até 200 caracteres. Esquema de nomenclatura. (Opcional) Insira sequências ou itens temporários para forçar o esquema de nomenclatura de chave. Depois de definir o esquema de nomenclatura de chave, é possível criar um grupo de chaves com as mesmas convenções de nomenclatura de chave, mas não é mais possível editar o esquema de nomenclatura de chave. Para obter mais informações, consulte Definindo esquemas de nomenclatura de chave. Exemplo de nome de chave gerenciado Somente leitura. Um exemplo do nome da chave gerenciada com base no esquema de nomenclatura de chave é preenchido automaticamente para a sua referência.. Algoritmo O algoritmo de criptografia para criptografar dados da chave a ser criada com o modelo. Length O número de bits que representa a força de criptografia da chave a ser criada com o modelo Estado O estado da chave inicial a ser criado com o modelo de chave, incluindo Pré-ativo e Ativo. Chaves pré-ativas não são ativadas em keystores para criptografia. Chaves ativas são ativadas automaticamente nos keystores. Para obter mais informações sobre os estados de chave, consulte Monitorando o ciclo de vida das chaves de criptografia em Unified Key Orchestrator.. Ativar chaves após (Opcional) Planeje uma data para ativar as chaves pré-ativas a serem criadas desde a criação da chave É apenas para fins de planejamento. Desativar chaves após (Opcional) Planejar uma data para desativar as chaves a serem criadas desde a criação da chave. É apenas para fins de planejamento. -
Sob Resumo, visualize o resumo do seu modelo de chave e clique em Criar modelo de chave confirmar.
Você criou com sucesso um modelo de chave
Criando modelos de chave do zero por meio da API
Para criar um modelo de chave do zero por meio da API, siga estas etapas:
-
Recupere seu serviço e credenciais de autenticação para trabalhar com modelos de chave no serviço.
-
Crie um modelo de chave, fazendo uma chamada de
POSTpara o terminal a seguir.https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/templatesPara obter instruções detalhadas e exemplos de código sobre como usar o método API, confira o Hyper Protect Crypto ServicesUnified Key Orchestrator Documento de referência da API.
Criando uma cópia de um modelo de chave existente com a IU
Se desejar customizar um modelo de chave baseado em um modelo existente, crie uma cópia do modelo de chave e, em seguida, edite as propriedades do modelo. É possível copiar de um modelo de chave ativo ou arquivado. Para fazer isso por meio da IU, conclua as etapas a seguir:
-
Clique em Modelos de chave na navegação para visualizar todos os modelos de chave disponíveis.
É possível visualizar modelos de chave arquivados clicando no ícone Mostrar modelos arquivados
na tabela
-
Localize o modelo de chave que você deseja copiar da lista, clique no ícone Ações
e selecione Copiar.
Como alternativa, clique no ícone Ações
e selecione Mostrar detalhes. Em seguida, na página de detalhes do modelo, selecione Ações > Copiar.
-
Todas as propriedades são pré-configuradas com base no modelo de chave copiado Ainda é possível fazer as seguintes mudanças, se necessário:
- Vault
- Tipo de keystore
- Armazenamentos confiáveis
- Propriedades do modelo de chave
Consulte Criando modelos de chave do zero com a IU para obter explicações detalhadas.
-
Sob Resumo, visualize o resumo do seu modelo de chave e clique em Criar modelo de chave confirmar.
Você criou uma cópia de um modelo de chave existente com sucesso
Criando modelos de chave de um modelo de chave existente por meio da API
Para fazer uma cópia de um modelo de chave existente por meio da API, siga estas etapas:
-
Recupere seu serviço e credenciais de autenticação para trabalhar com modelos de chave no serviço.
-
Crie um modelo de chave, fazendo uma chamada de
POSTpara o terminal a seguir.https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/templatesPara obter instruções detalhadas e exemplos de código sobre como usar o método API, confira o Hyper Protect Crypto ServicesUnified Key Orchestrator Documento de referência da API.
Definindo Esquemas de Nomenclatura de Chave
Ao definir o esquema de nomenclatura de chave para o modelo de chave, é possível criar um grupo de chaves com as mesmas convenções de nomenclatura de chaves É possível especificar diferentes itens temporários do esquema de nomenclatura Os esquemas de nomenclatura consistem em cadeias fixas, itens temporários customizados e itens temporários do sistema, que serão preenchidos durante a criação de cada chave.
Ao definir um esquema de nomenclatura de chave, um exemplo de nome de chave gerenciado com base no esquema de nomenclatura de chave é preenchido automaticamente para sua referência em Exemplo de nomenclatura de chave gerenciado.
Por exemplo, se você inserir akms-<PROJECT>-<LOCATION>-<ENV>-appdata para seu esquema de nomenclatura de chave, um exemplo de um nome de chave gerenciado será exibido akms-XYZ-XYZ-XYZ-appdata Neste
exemplo, akms e appdata são as sequências fixas e XYZ é o valor para PROJECT, LOCATION e ENV que você precisa fornecer sempre durante a criação da chave com esse
modelo de chave.
Observe que você precisa ter em mente as considerações a seguir:
-
Dependendo do tipo de keystore, os requisitos de nomenclatura de chaves podem ser diferentes:
- AWS Key Management Service: ele deve ter de 1 a 250 caracteres de comprimento. Os caracteres podem ser letras (diferenciando maiúsculas de minúsculas), dígitos (0–9) ou símbolos (/_-). No entanto, não comece o nome com
AWS/. - Azure Key Vault: ele deve ter de 1 a 127 caracteres de comprimento. Os caracteres podem ser letras (diferenciando maiúsculas de minúsculas), dígitos (0–9) ou hifens (-).
- Google Cloud KMS: deve ter de 1 a 63 caracteres de tamanho. Os caracteres podem ser letras (diferenciam maiúsculas de minúsculas), dígitos (0–9) ou símbolos (_-).
- IBM Cloud KMS: ele deve ter de 2 a 50 caracteres de comprimento. Os caracteres podem ser letras (diferenciam maiúsculas de minúsculas), dígitos (0–9) ou espaços.
- IBM Key Protect: ele deve ter de 2 a 50 caracteres de comprimento. Os caracteres podem ser letras (diferenciam maiúsculas de minúsculas), dígitos (0–9) ou espaços.
- AWS Key Management Service: ele deve ter de 1 a 250 caracteres de comprimento. Os caracteres podem ser letras (diferenciando maiúsculas de minúsculas), dígitos (0–9) ou símbolos (/_-). No entanto, não comece o nome com
-
Insira sequências fixas ou itens temporários para o esquema de nomenclatura de chaves Cada item temporário deve ter de 1 a 20 caracteres. Observe que você precisa usar os sinais de maior e menor (<>) para inserir itens temporários.
-
Insira um suporte de ângulo de abertura (<) ou clique na tag de item temporário do sistema para inserir um item temporário do sistema. Cada item temporário do sistema consiste em letras (distinção entre maiúsculas e minúsculas), dígitos (0-9) ou uma barra (/). A tabela a seguir lista os itens temporários do sistema:
Se os nomes de chaves contiverem itens temporários do sistema, as chaves a serem criadas não poderão ser giradas.
Tabela 8. Itens temporários do sistema para esquema de nomenclatura Item temporário do sistema Ortografia alternativa Descrição lastActiveYearlaylastActiveYear/yyyylay/yyyylastActiveYear/4lay/4Um formato de 4 dígitos do ano em que a chave expirou. lastActiveYear/yylay/2lastActiveYear/2lay/yyUm formato de dois dígitos do ano em que a chave expirou. lastActiveMonthlamUm formato de dois dígitos do mês em que a chave expirou. yyUm formato de 2 dígitos do ano quando a chave for criada. yyyyUm formato de 4 dígitos do ano em que a chave foi criada. mmUm formato de 2 dígitos do mês quando a chave foi criada. -
Não use os itens temporários reservados a seguir para o esquema de nomenclatura de chaves
Tabela 9. Itens temporários reservados para esquema de nomenclatura Item temporário reservado Ortografia alternativa SEQUENCENUMBERseqnosqnsequenceNumberSEQNOSQNhierarchyhhierkeyTypektinstitutionIdiid -
É possível inserir um colchete de ângulo de abertura (<) para inserir um item temporário customizado.. Cada item temporário customizado consiste em letras (distinção entre maiúsculas e minúsculas) ou dígitos (0-9). Para aplicar o esquema de nomenclatura a várias chaves, certifique-se de usar pelo menos um item temporário customizado
-
Se você definir um espaço reservado personalizado, precisará fornecer um valor para o espaço reservado durante a criação da chave.
-
Não é possível editar o nome da chave depois que a chave gerenciada for criada com esquemas de nomenclatura de chave
O que vem a seguir
-
Para continuar criando chaves com o modelo de chave criado, siga a instrução em Criando chaves gerenciadas.
-
Para descobrir instruções sobre como editar um modelo de chave, consulte Editando detalhes do modelo de chave.
-
Para descobrir instruções sobre como arquivar e desarquivar o modelo de chave, efetue check-out de Modelos de chave de arquivamento e desarquivamento.
-
Para descobrir instruções sobre como excluir um modelo de chave, confira Excluindo modelos de chave.