Desativando chaves raiz

É possível usar os IBM Cloud® Hyper Protect Crypto Services para desativar ou ativar uma chave raiz e revogar temporariamente o acesso aos dados associados da chave na nuvem.

Como um administrador, poderá ser necessário desativar uma chave raiz temporariamente se você suspeitar de um possível risco à segurança, comprometimento ou violação de seus dados. Ao desativar uma chave raiz, você suspende as operações de criptografia e de descriptografia. Após confirmar que um risco de segurança não está mais ativo, é possível restaurar o acesso aos seus dados ao ativar a chave raiz desativada.

Se você estiver usando um serviço de nuvem integrado ao Hyper Protect Crypto Services, seus dados podem não estar acessíveis após desativar uma chave raiz. Para determinar se um serviço integrado suporta revogar o acesso aos dados ao desativar uma chave raiz Hyper Protect Crypto Services, consulte a documentação de serviço.

Quando você desativa uma chave raiz, a chave é movida para o Estado suspenso e não pode mais ser usado para proteger dados criptograficamente.

Quando você ativa uma chave raiz que foi desativada anteriormente, a chave é movida do estado Suspenso para a chave Ativa. Esta ação restaura as operações de criptografia e decriptografia da chave.

Deve-se aguardar 30 segundos após desativar uma chave raiz antes de ser capaz de ativá-la novamente.

Para um serviço de cloud integrado que suporta a revogação do acesso a uma chave raiz desativada, o serviço pode levar até 4 horas para revogar ou restaurar o acesso aos dados associados da chave raiz. Após a revogação ou restauração do acesso aos dados associados, um evento de ativação correspondente é exibido na IU da web do Activity Tracker.

Desativando e ativando chaves raiz com a IU

Se você preferir ativar ou desativar suas chaves raiz usando uma interface gráfica, poderá usar a UI.

Desativando uma chave raiz

Depois de criar ou importar suas chaves existentes para o serviço, conclua as etapas a seguir para desativar uma chave:

  1. Efetue login na IU.
  2. Acesse Menu > Lista de recursos para visualizar uma lista de seus recursos.
  3. Em sua lista de recursos do IBM Cloud, selecione a sua instância provisionada do Hyper Protect Crypto Services.
  4. Na página Chaves do KMS, utilize a tabela Chaves para procurar as chaves em sua instância de serviço.
  5. Clique no ícone Ações Ícone de Ações para abrir uma lista de opções para a chave que você deseja desativar.
  6. No menu de opções, clique em Desativar chave, insira o nome da chave para confirmar a chave a ser desativada e clique em Desativar chave.

Após a chave ser desativada, o Estado da chave é movido para Suspended na tabela Chaves.

Ativando uma chave raiz

Se desejar reativar uma chave raiz que esteja desativada, conclua as etapas a seguir:

Deve-se aguardar 30 segundos após desativar uma chave raiz antes de ser capaz de ativá-la novamente.

  1. Efetue login na IU.
  2. Acesse Menu > Lista de recursos para visualizar uma lista de seus recursos.
  3. Em sua lista de recursos do IBM Cloud, selecione a sua instância provisionada do Hyper Protect Crypto Services.
  4. Na página Chaves KMS, use a tabela Chaves para procurar as chaves em seu serviço.
  5. Clique no ícone Ações Ícone de Ações para abrir uma lista de opções para a chave que você deseja ativar.
  6. No menu de opções, clique em Ativar chave.

Depois que a chave está ativada, o Estado da chave é transferido para Active na tabela Chaves.

Desativando e ativando chaves raiz com a API

Desativando uma chave raiz

Ao desativar uma chave raiz, a chave é movida para o Estado Suspenso e não pode mais ser usada para criptografar dados.

Para um serviço de cloud integrado que suporta a revogação do acesso a uma chave raiz desativada, o serviço pode levar até 4 horas para revogar o acesso aos dados associados da chave raiz. Após o acesso aos dados associados ser revogado, um evento de desativação correspondente será exibido na IU da web do Activity Tracker.

É possível desativar uma chave raiz que está no estado de chave Ativa fazendo uma chamada de POST para o terminal a seguir:

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/disable
  1. Recupere as suas credenciais de autenticação para trabalhar com chaves no serviço.

    Para desabilitar uma chave raiz, deve-se atribuir uma função de acesso de serviço Gerente para a instância ou chave. Para saber como as funções do IAM são mapeadas para as ações de serviço do Hyper Protect Crypto Services, confira Funções de acesso ao serviço.

  2. Recupere a URL do terminal de API do serviço de gerenciamento de chaves.

    É possível obter o terminal de API de seu painel de instância de serviço provisionado por meio de Visão geral > Connect > URL do terminal de gerenciamento de chave. Ou, é possível recuperar dinamicamente a URL de terminal da API com uma chamada API. Selecione a chave pública ou privada para gerenciar a URL de terminal com base em suas necessidades.

  3. Recupere o ID da chave raiz que você deseja desativar.

    É possível recuperar o ID para uma chave especificada fazendo uma solicitação de API de chaves de listaou visualizando suas chaves na IU.

  4. Desative a chave raiz e suspenda as operações de criptografia e descriptografia ao fazer a chamada API a seguir.

    curl -X POST \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/disable" \
      -H "authorization: Bearer <IAM_token>" \
      -H "bluemix-instance: <instance_ID>" \
      -H "x-kms-key-ring: <key_ring_ID>"
    

    Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.

    Tabela 1. Descreve as variáveis necessárias para desativar chaves raiz com a API Hyper Protect Crypto Services
    Variável Descrição
    region Obrigatório. A abreviação da região, como us-south ou eu-de, que representa a área geográfica na qual sua instância de serviço Hyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.
    port Obrigatório. O número da porta do terminal da API.
    key_ID Obrigatório. O identificador exclusivo para a chave raiz que você deseja desativar.
    IAM_token Obrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.
    instance_ID Obrigatório. O identificador exclusivo que é designado para sua instância de serviço Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID da instância.
    key_ring_ID Opcional. O identificador exclusivo do conjunto de chaves ao qual a chave pertence. Se não especificado, o Hyper Protect Crypto Services procurará a chave em cada conjunto de chaves associado à instância especificada. Portanto, sugere-se especificar o ID do conjunto de chaves para uma solicitação mais otimizada.

    Nota: o ID do conjunto de chaves de chaves que são criadas sem um cabeçalho x-kms-key-ring é: default. Para obter mais informações, consulte Gerenciando conjuntos de chaves.

    Uma solicitação de desativação bem-sucedida retorna uma resposta HTTP 204 No Content, que indica que a chave raiz foi desativada para operações de criptografia e decriptografa.

  5. Opcional: verifique se a chave raiz foi desativada recuperando os detalhes sobre a chave.

    curl -X GET \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_id>/metadata \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'accept: application/vnd.ibm.kms.key+json'
    

    Revise o campo state no corpo de resposta para verificar se a chave foi movida para o estado da chave Suspenso A saída JSON a seguir mostra os detalhes de metadados para uma chave raiz desativada.

    O mapeamento de número inteiro para o estado da chave Suspenso é 2 Os estados dechave são baseados no NIST SP 800-57.

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key+json",
            "collectionTotal": 1
        },
        "resources": [
            {
                "type": "application/vnd.ibm.kms.key+json",
                "id": "02fd6835-6001-4482-a892-13bd2085f75d",
                "name": "...",
                "description": "...",
                "tags": [
                    "..."
                ],
                "state": 2,
                "extractable": false,
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
                "imported": true,
                "creationDate": "2020-03-10T20:41:27Z",
                "createdBy": "...",
                "algorithmType": "AES",
                "algorithmMetadata": {
                    "bitLength": "128",
                    "mode": "CBC_PAD"
                },
                "algorithmBitSize": 128,
                "algorithmMode": "CBC_PAD",
                "lastUpdateDate": "2020-03-16T20:41:27Z",
                "keyVersion": {
                    "id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
                    "creationDate": "2020-03-12T03:37:32Z"
                },
                "dualAuthDelete": {
                    "enabled": false
                },
                "deleted": false
            }
        ]
    }
    

Ativando uma chave raiz desativada

Quando você ativa uma chave raiz que foi desativada anteriormente, a chave é movida do estado Suspenso para a chave Ativa. Esta ação restaura as operações de criptografia e decriptografia da chave.

Para um serviço de cloud integrado que suporta a revogação do acesso a uma chave raiz desativada, o serviço pode levar até 4 horas para restaurar o acesso aos dados associados da chave raiz. Após o acesso aos dados associados ser restaurado, um evento de ativação correspondente será exibido na IU da web do Activity Tracker.

É possível ativar uma chave raiz que está no estado de chave Suspensa fazendo uma chamada de POST para o terminal a seguir:

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/enable
  1. Recupere as suas credenciais de autenticação para trabalhar com chaves no serviço.

    Para ativar uma chave raiz, deve-se atribuir uma função de acesso de serviço Gerente para a instância ou chave. Para saber como as funções do IAM são mapeadas para as ações de serviço do Hyper Protect Crypto Services, confira Funções de acesso ao serviço.

  2. Recupere a URL do terminal de API do serviço de gerenciamento de chaves.

    É possível obter o terminal de API de seu painel da instância de serviço provisionado clicando em Gerenciar > URL do terminal de gerenciamento de chave ou é possível recuperar dinamicamente a URL do terminal de API com uma chamada de API. Selecione a chave pública ou privada para gerenciar a URL de terminal com base em suas necessidades.

  3. Recupere o ID da chave raiz desativada que você deseja ativar.

    É possível recuperar o ID de uma chave especificada fazendo uma solicitação de API de chaves de listaou visualizando suas chaves no painel Hyper Protect Crypto Services.

  4. Ative a chave raiz e restaure as operações de criptografia e descriptografia ao fazer a chamada API a seguir.

    Deve-se aguardar 30 segundos após desativar uma chave raiz antes de ser capaz de ativá-la novamente.

    curl -X POST \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/enable" \
      -H "authorization: Bearer <IAM_token>" \
      -H "bluemix-instance: <instance_ID>" \
      -H "x-kms-key-ring: <key_ring_ID>"
    

    Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.

    Tabela 2. Descreve as variáveis necessárias para ativar chaves raiz com a API Hyper Protect Crypto Services
    Variável Descrição
    region Obrigatório. A abreviação da região, como us-south ou eu-de, que representa a área geográfica na qual sua instância de serviço Hyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.
    port Obrigatório. O número da porta do terminal da API.
    key_ID Obrigatório. O identificador exclusivo para a chave raiz que você deseja ativar.
    IAM_token Obrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.
    instance_ID Obrigatório. O identificador exclusivo que é designado para sua instância de serviço Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID da instância.
    key_ring_ID Opcional. O identificador exclusivo do conjunto de chaves ao qual a chave pertence. Se não especificado, o Hyper Protect Crypto Services procurará a chave em cada conjunto de chaves associado à instância especificada. Portanto, sugere-se especificar o ID do conjunto de chaves para uma solicitação mais otimizada.

    Nota: o ID do conjunto de chaves de chaves que são criadas sem um cabeçalho x-kms-key-ring é: default. Para obter mais informações, consulte Gerenciando conjuntos de chaves.

    Uma solicitação de ativação bem-sucedida retorna uma resposta HTTP 204 No Content, que indica que a chave raiz foi restabelecida para operações de criptografia e decriptografa.

  5. Opcional: verifique se a chave raiz foi ativada recuperando detalhes sobre a chave.

    curl -X GET \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_id>/metadata \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'accept: application/vnd.ibm.kms.key+json'
    

    Revise o campo state no corpo de resposta para verificar se a chave raiz foi movida para o estado da chave Ativa A saída JSON a seguir mostra os detalhes de metadados para uma chave ativa.

    O mapeamento de número inteiro para o estado da chave Ativa é 1 Os estados dechave são baseados no NIST SP 800-57.

    {
      "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
      },
      "resources": [
        {
          "type": "application/vnd.ibm.kms.key+json",
          "id": "02fd6835-6001-4482-a892-13bd2085f75d",
          "name": "...",
          "description": "...",
          "tags": [
            "..."
          ],
          "state": 1,
          "extractable": false,
          "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
          "imported": true,
          "creationDate": "2020-03-10T20:41:27Z",
          "createdBy": "...",
          "algorithmType": "AES",
          "algorithmMetadata": {
            "bitLength": "128",
            "mode": "CBC_PAD"
          },
          "algorithmBitSize": 128,
          "algorithmMode": "CBC_PAD",
          "lastUpdateDate": "2020-03-16T20:41:27Z",
          "keyVersion": {
            "id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
            "creationDate": "2020-03-12T03:37:32Z"
          },
          "dualAuthDelete": {
            "enabled": false
          },
          "deleted": false
        }
      ]
    }