Importación de claves raíz

Puedes usarIBM Cloud®Hyper Protect Crypto Services para proteger sus claves raíz existentes mediante la interfaz de usuario o mediante programación con elHyper Protect Crypto Services API de servicio de gestión de claves.

Las claves raíz son claves para envolver claves simétricas que se utilizan para proteger la seguridad de los datos cifrados en la nube. Para obtener más información sobre la importación de claves raíz, consulte see Cómo traer las claves de cifrado a la nube.

Planifique la importación de claves revisando las opciones para crear y cifrar el material de claves. Para una mayor seguridad, puede habilitar la importación segura del material de claves utilizando una señal de importación para cifrar el material de claves antes de traerlo a la nube.

Importación de claves raíz con la interfaz de usuario

Después de crear una instancia del servicio, lleve a cabo los pasos siguientes para añadir la clave raíz existente con la GUI de Hyper Protect Crypto Services.

  1. Inicie sesión en la interfaz de usuario.

  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.

  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.

  4. Para importar una clave, seleccione el separador Claves KMS en el menú lateral.

  5. En la tabla Claves, pulse Añadir clave y seleccione Importar una clave.

    Especifique los detalles de la clave:

    Tabla 1. Describe los valores para importar una clave raíz
    Valor Descripción
    Tipo de clave El tipo de clave que quisiera gestionar en Hyper Protect Crypto Services. En la lista de tipos de claves, seleccione Clave raíz.
    Nombre de clave Un alias descriptivo exclusivo para identificar con facilidad su clave. Para proteger su privacidad, asegúrese de que el nombre de clave no contiene información de identificación personal (PII), como el nombre o la ubicación.
    Alias de clave (Opcional) Uno o varios alias exclusivos legibles que desea asignar a su clave para que sea fácil reconocerlos. El tamaño del alias puede tener entre 2 - 90 caracteres. Puede configurar hasta cinco alias de clave para la clave, cada uno de ellos separados por una coma.

    Nota: Cada alias debe ser alfanumérico, distinguir entre mayúsculas y minúsculas y no puede contener espacios ni caracteres especiales distintos de guiones (-) o guiones bajos (_). El alias no puede ser un UUID versión 4 y no debe ser unHyper Protect Crypto Services nombre reservado:allowed_ip,key,keys,metadata,policy,policies,registration,registrations,ring,rings,rotate,wrap,unwrap,rewrap,version,versions.

    ID de conjunto de claves Seleccione un conjunto de claves en la lista que contiene los conjuntos de claves existentes. Si no asigna un conjunto de claves, la clave se añadirá al conjunto de claves default. Para obtener más información sobre los conjuntos de claves, consulte Gestionar conjuntos de claves.
    Material de clave

    Material de clave codificado en base64 como, por ejemplo, una clave para envolver claves existentes, que desee almacenar y gestionar en el servicio. Para obtener más información, consulte Codificación Base64 del material de clave. Asegúrese de que el material de clave cumple los siguientes requisitos:

    • La clave debe tener una longitud de 16, 24 o 32 bytes, correspondiente a 128, 192 o 256 bits.
    • La clave debe estar codificada en base64.
    Fecha de caducidad (Opcional) Establezca la fecha y hora de caducidad de la clave. Después de la fecha de vencimiento, la clave pasa al estado Desactivado. Para obtener más información sobre el estado de la clave, consulte Supervisión del ciclo de vida de las claves de cifrado.
    Descripción (Opcional) Añada una descripción ampliada para su clave. Debe tener entre dos y 240 caracteres de longitud.
  6. Cuando termine de rellenar los detalles de la clave, pulse Importar clave para confirmar.

Importación de claves raíz con la API

Importe claves simétricas a Hyper Protect Crypto Services realizando una llamada POST al siguiente punto final.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys
  1. Recupere sus credenciales de servicio y de autenticación para trabajar con claves en el servicio.

  2. Llama a Hyper Protect Crypto Services API de servicio de gestión de claves con lo siguientecURL dominio:

    curl -X POST \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'content-type: application/vnd.ibm.kms.key+json' \
      -d '{
     "metadata": {
       "collectionType": "application/vnd.ibm.kms.key+json",
       "collectionTotal": 1
     },
     "resources": [
       {
       "type": "application/vnd.ibm.kms.key+json",
       "name": "<key_alias>",
       "description": "<key_description>",
       "expirationDate": "<YYYY-MM-DDTHH:MM:SS.SSZ>",
       "payload": "<key_material>",
       "extractable": <key_type>
       }
     ]
    }'
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 2. Describe las variables necesarias para añadir una clave raíz con la API
    Variable Descripción
    region Obligatorio. La abreviatura de la región, como us-south o au-syd, que representa el área geográfica donde suHyper Protect Crypto Services se encuentra la instancia. Para obtener más información, consulte Puntos finales de servicio regional.
    port Obligatorio. El número de puerto del punto final de API.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación del ID de instancia.
    correlation_ID El identificador exclusivo que se ha utilizado para rastrear y correlacionar transacciones.
    key_alias Obligatorio. Nombre descriptivo exclusivo para identificar con facilidad su clave. Para proteger su privacidad, no almacene datos personales como metadatos para la clave.
    key_description Una descripción ampliada para su clave. Para proteger su privacidad, no almacene datos personales como metadatos para la clave.
    YYYY-MM-DD

    HH:MM:SS.SS

    Fecha y hora de caducidad de la clave en el sistema, en formato RFC 3339. Si el expirationDate Se omite el atributo, la clave no caduca.
    key_material

    Material de clave codificado en base64 como, por ejemplo, una clave para envolver claves existentes, que desee almacenar y gestionar en el servicio. Para obtener más información, consulte Codificación Base64 del material de clave. Asegúrese de que el material de clave cumple los siguientes requisitos:

    • La clave debe tener una longitud de 16, 24 o 32 bytes, correspondiente a 128, 192 o 256 bits.
    • La clave debe estar codificada en base64.
    key_type Valor booleano que determina si el material de clave puede dejar el servicio. Cuando configuras el extractable atribuir a false, el servicio designa la clave como clave raíz que puede utilizar para wrap o unwrap operaciones.

    Para proteger la confidencialidad de sus datos personales, evite especificar información de identificación personal (PII), como el nombre o la ubicación, cuando añades claves al servicio. Para más ejemplos de PII, consulte la sección2.2 del Publicación especial del NIST 800-122.

    Una respuesta POST api/v2/keys satisfactoria devuelve el valor del ID para la clave, junto con otros metadatos. El ID es un identificador exclusivo que se asigna a la clave y se utiliza para llamadas posteriores a la API de servicio de gestión de claves de Hyper Protect Crypto Services.

  3. Opcional: Verifique que la clave se ha añadido ejecutando la siguiente llamada para examinar las claves en su instancia de servicio de Hyper Protect Crypto Services.

    curl -X GET \
    https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys \
    -H 'accept: application/vnd.ibm.collection+json' \
    -H 'authorization: Bearer <IAM_token>' \
    -H 'bluemix-instance: <instance_ID>'
    

Importación de claves raíz con la interfaz de línea de mandatos (CLI)

Complete los pasos siguientes para importar claves raíz utilizando la CLI de Key Protect, que está integrada en Hyper Protect Crypto Services:

  1. Configurar la CLI de Key Protect.

  2. Importe una clave raíz con el siguiente mandato:

    ibmcloud kp key create
    

    Puede encontrar más parámetros para este mandato en la Key Protect Referencia de la CLI.

Codificación en base64 del material de clave

Cuando importe una clave raíz existente, es necesario incluir el material de clave cifrado que desea almacenar y gestionar en el servicio.

Utilización de OpenSSL para codificar el material de clave

  1. Descargue e instale OpenSSL.

  2. Codifique en base64 la serie de material de la clave ejecutando el mandato siguiente:

    $ openssl base64 -in <infile> -out <outfile>
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 3. Describe las variables necesarias para base64 codificar el material de claves
    Variable Descripción
    infile El nombre del archivo donde se encuentra la serie de material de clave. Asegúrese de que la clave tiene 16, 24 o 32 bytes de longitud, correspondientes a 128, 192 o 256 bits.
    outfile El nombre del archivo donde se creará el material de clave codificado en base64 cuando se haya ejecutado el mandato.

    Si desea generar el material en base64 en la línea de mandatos directamente en lugar de un archivo, ejecute el mandato openssl enc -base6<<< '<key_material_string>', donde key_material_string es la entrada del material de clave para la clave importada.

Utilización de OpenSSL para crear y codificar material de clave nuevo

  1. Descargue e instale OpenSSL.

  2. Codifique en base64 la serie de material de la clave ejecutando el mandato siguiente:

    $ openssl rand <byte_length> -base64
    

    Sustituya la variable byte_length en la solicitud de ejemplo por la longitud de la clave, que se mide en bytes. Las longitudes de bytes aceptables son 16, 24 o 32 bytes, correspondientes a 128, 192 o 256 bits.

Qué hacer a continuación