Creación de plantillas clave

Una plantilla de clave especifica las propiedades de las claves gestionadas que se van a crear, como el convenio de denominación, el algoritmo de clave y la longitud de clave. Puede crear una plantilla de clave desde cero o realizar una copia a partir de una plantilla de clave existente. Después de crear la plantilla de clave, puede crear un grupo de claves con las mismas propiedades de clave definidas en la plantilla de clave. Puede utilizar Unified Key Orchestrator para crear plantillas de clave con la interfaz de usuario, o mediante programación con la API Unified Key Orchestrator.

Creación de plantillas clave desde cero con la interfaz de usuario

Puede crear una plantilla clave desde cero con el control total por su cuenta. Para crear una plantilla de clave utilizando la interfaz de usuario, realice los pasos siguientes:

  1. Inicie sesión en la instancia de Hyper Protect Crypto Services.

  2. Pulse Plantillas clave en la navegación para ver todas las plantillas clave disponibles.

  3. Para crear una plantilla de clave, pulse Crear plantilla de clave.

  4. Para controlar el acceso a las claves que se van a crear con la plantilla de claves, en Caja fuerte, seleccione una caja fuerte y, a continuación, pulse Siguiente. Todas las claves que se van a crear con la plantilla de claves se gestionarán en la caja fuerte seleccionada.

    Si desea gestionar el acceso de claves en una nueva caja fuerte, pulse Crear caja fuerte. Para obtener más instrucciones, consulte Creación de cajas fuertes.

  5. En Almacenes de claves, realice los pasos siguientes:

    • En Tipo de almacén de claves, seleccione uno de los siguientes tipos de almacén de claves, que determina las propiedades de plantilla de clave disponibles y el tipo de clave que va a crear con la plantilla de clave:

      • Servicio de gestión de claves deAWS: cree una plantilla de clave para las claves que se van a utilizar y almacenar en una instancia del servicio de gestión de claves de AWS.
      • Azure Key Vault: cree una plantilla de clave para las claves que se van a utilizar y almacenar en una caja fuerte de claves de Azure.
      • Google Cloud KMS: Cree una plantilla de clave para las claves que se van a utilizar y almacenar en un almacén de claves KMS de Google Cloud.
      • IBM Cloud KMS: cree una plantilla de clave para las claves que se van a utilizar y almacenar en un almacén de claves IBM Cloud Hyper Protect Crypto Services.
      • IBM Key Protect: Cree una plantilla de clave para las claves que se utilizarán y almacenarán en un conjunto de claves de IBM Key Protect.

      Para obtener más información sobre los almacenes de claves, consulte Componentes.

    • (Opcional) Decida dónde se van a activar o almacenar las claves que se van a crear con la plantilla de claves en Almacenes de claves estableciendo el grupo de almacén de claves. La activación de una clave en varios almacenes de claves habilita la redundancia.

      Si no hay almacenes de claves existentes, pulse Añadir almacén de claves para crear almacenes de claves KMS internos o conectarse a almacenes de claves externos.

      Después de seleccionar un tipo de almacén de claves, solo puede crear claves en almacenes de claves de este tipo.

  6. Pulse Siguiente para continuar.

  7. En Propiedades de plantilla clave, especifique los detalles siguientes de la plantilla clave. Pulse Siguiente para continuar cuando haya terminado. De forma predeterminada, algunas configuraciones están preseleccionadas. Sin embargo, puedes cambiarlo de acuerdo a tus necesidades.

    Tabla 1. AWS Key templates
    Propiedad Descripción
    Nombre de plantilla de claves Un nombre exclusivo y legible por el usuario para facilitar la identificación de la plantilla de clave. Debe tener de 1 a 100 caracteres de longitud.
    Descripción (Opcional) Una descripción ampliada de la plantilla de clave, con una longitud máxima de 200 caracteres.
    Esquema de denominación (Opcional) Especifique series o marcadores para aplicar el esquema de denominación de claves. Después de definir el esquema de denominación de claves, puede crear un grupo de claves con los mismos convenios de denominación de claves, pero ya no puede editar el esquema de denominación de claves. Para obtener más información, consulte Definición de esquemas de denominación de claves.
    Ejemplo de nombre de clave gestionada Sólo lectura. Un ejemplo del nombre de clave gestionada basado en el esquema de denominación de claves se rellena automáticamente para su referencia.
    Algoritmo El algoritmo de cifrado para cifrar datos para la clave que se va a crear con la plantilla.
    Longitud El número de bits que representa la potencia de cifrado de la clave que se va a crear con la plantilla.
    Estado El estado de clave inicial que se va a crear con la plantilla de clave, incluidos Pre-active y Active. Las claves preactivas no se activan en los almacenes de claves para el cifrado. Las claves activas se activan automáticamente en los almacenes de claves. Para obtener más información sobre los estados de clave, consulte Supervisión del ciclo de vida de las claves de cifrado en Unified Key Orchestrator.
    Activar claves después de (Opcional) Planifique una fecha para activar las claves preactivas que se van a crear desde la creación de la clave. Es sólo para fines de planificación.
    Desactivar claves después de (Opcional) Planifique una fecha para desactivar las claves que se van a crear desde la creación de la clave. Es sólo para fines de planificación.
    Tabla 2. Azure
    Propiedad Descripción
    Nombre de plantilla de claves Un nombre exclusivo y legible por el usuario para facilitar la identificación de la plantilla de clave. Debe tener de 1 a 100 caracteres de longitud.
    Descripción (Opcional) Una descripción ampliada de la plantilla de clave, con una longitud máxima de 200 caracteres.
    Esquema de denominación (Opcional) Especifique series o marcadores para aplicar el esquema de denominación de claves. Después de definir el esquema de denominación de claves, puede crear un grupo de claves con los mismos convenios de denominación de claves, pero ya no puede editar el esquema de denominación de claves. Para obtener más información, consulte Definición de esquemas de denominación de claves.
    Ejemplo de nombre de clave gestionada Sólo lectura. Un ejemplo del nombre de clave gestionada basado en el esquema de denominación de claves se rellena automáticamente para su referencia.
    Nivel de protección Nivel de protección de datos de las claves que se van a crear con la plantilla de claves.

    La clave protegida por HSM se almacena y se genera en un módulo de seguridad de hardware certificado por FIPS. Solo está disponible en Azure Key Vault (Premium). Este tipo de claves garantiza la máxima seguridad.

    Clave protegida por software está disponible en Azure Key Valut (Standard) y Key Vault (Premium). Puede elegir este nivel para reducir el coste.

    Nota: Si se conecta a un almacén de claves externo de tipo Azure Key Vault, puede distribuir claves protegidas por HSM y claves protegidas por software a Azure Key Vault (Premium). Sin embargo, solo puede distribuir claves protegidas por software a Azure Key Vault (estándar).

    Algoritmo El algoritmo de cifrado para cifrar datos para la clave que se va a crear con la plantilla.
    Longitud El número de bits que representa la potencia de cifrado de la clave que se va a crear con la plantilla.
    Estado El estado de clave inicial que se va a crear con la plantilla de clave, incluidos Pre-active y Active. Las claves preactivas no se activan en los almacenes de claves para el cifrado. Las claves activas se activan automáticamente en los almacenes de claves. Para obtener más información sobre los estados de clave, consulte Supervisión del ciclo de vida de las claves de cifrado en Unified Key Orchestrator.
    Activar claves después de (Opcional) Planifique una fecha para activar las claves preactivas que se van a crear desde la creación de la clave. Es sólo para fines de planificación.
    Desactivar claves después de (Opcional) Planifique una fecha para desactivar las claves que se van a crear desde la creación de la clave. Es sólo para fines de planificación.
    Tabla 3. Google
    Propiedad Descripción
    Nombre de plantilla de claves Un nombre exclusivo y legible por el usuario para facilitar la identificación de la plantilla de clave. Debe tener de 1 a 100 caracteres de longitud.
    Descripción (Opcional) Una descripción ampliada de la plantilla de clave, con una longitud máxima de 200 caracteres.
    Esquema de denominación (Opcional) Especifique series o marcadores para aplicar el esquema de denominación de claves. Después de definir el esquema de denominación de claves, puede crear un grupo de claves con los mismos convenios de denominación de claves, pero ya no puede editar el esquema de denominación de claves. Para obtener más información, consulte Definición de esquemas de denominación de claves.
    Ejemplo de nombre de clave gestionada Sólo lectura. Un ejemplo del nombre de clave gestionada basado en el esquema de denominación de claves se rellena automáticamente para su referencia.
    Nivel de protección Nivel de protección de datos de las claves que se van a crear con la plantilla de claves.

    El nivel de protección Clave protegida por HSM se aplica a las claves que están protegidas por módulos de seguridad de hardware (HSM) FIPS 140-2 Nivel 3 en Google Cloud. Este tipo de claves garantiza una mayor seguridad.

    El nivel de protección Clave protegida por software se aplica a las claves que están protegidas por software. Puede elegir este nivel para reducir el coste. Para obtener más información, consulte Cloud KMS software backend: nivel de protección SOFTWARE y Cloud KMS HSM backend: nivel de protección HARDWARE.

    Nota: Las claves protegidas por software no soportan el algoritmo secp256k1 de curva elíptica.

    Finalidad Las capacidades criptográficas de la clave, que es lo que va a hacer con esta clave. La finalidad también determina los algoritmos de clave disponibles. Las finalidades de clave soportadas son Symmetric encrypt/decrypt, Asymmetric sign, Asymmetric decrypt y MAC signing/verification. Para obtener más información, consulte Objetivo clave.
    Estado El estado de clave inicial que se va a crear con la plantilla de clave, incluidos Pre-active y Active. Las claves preactivas no se activan en los almacenes de claves para el cifrado. Las claves activas se activan automáticamente en los almacenes de claves. Para obtener más información sobre los estados de clave, consulte Supervisión del ciclo de vida de las claves de cifrado en Unified Key Orchestrator.
    Activar claves después de (Opcional) Planifique una fecha para activar las claves preactivas que se van a crear desde la creación de la clave. Es sólo para fines de planificación.
    Desactivar claves después de (Opcional) Planifique una fecha para desactivar las claves que se van a crear desde la creación de la clave. Es sólo para fines de planificación.
    Tabla 4. IBM Cloud
    Propiedad Descripción
    Nombre de plantilla de claves Un nombre exclusivo y legible por el usuario para facilitar la identificación de la plantilla de clave. Debe tener de 1 a 100 caracteres de longitud.
    Descripción (Opcional) Una descripción ampliada de la plantilla de clave, con una longitud máxima de 200 caracteres.
    Esquema de denominación (Opcional) Especifique series o marcadores para aplicar el esquema de denominación de claves. Después de definir el esquema de denominación de claves, puede crear un grupo de claves con los mismos convenios de denominación de claves, pero ya no puede editar el esquema de denominación de claves. Para obtener más información, consulte Definición de esquemas de denominación de claves.
    Ejemplo de nombre de clave gestionada Sólo lectura. Un ejemplo del nombre de clave gestionada basado en el esquema de denominación de claves se rellena automáticamente para su referencia.
    Algoritmo El algoritmo de cifrado para cifrar datos para la clave que se va a crear con la plantilla.
    Longitud El número de bits que representa la potencia de cifrado de la clave que se va a crear con la plantilla.
    Estado El estado de clave inicial que se va a crear con la plantilla de clave, incluidos Pre-active y Active. Las claves preactivas no se activan en los almacenes de claves para el cifrado. Las claves activas se activan automáticamente en los almacenes de claves. Para obtener más información sobre los estados de clave, consulte Supervisión del ciclo de vida de las claves de cifrado en Unified Key Orchestrator.
    Activar claves después de (Opcional) Planifique una fecha para activar las claves preactivas que se van a crear desde la creación de la clave. Es sólo para fines de planificación.
    Desactivar claves después de (Opcional) Planifique una fecha para desactivar las claves que se van a crear desde la creación de la clave. Es sólo para fines de planificación.
    Tabla 5. IBM Key Protect
    Propiedad Descripción
    Nombre de plantilla de claves Un nombre exclusivo y legible por el usuario para facilitar la identificación de la plantilla de clave. Debe tener de 1 a 100 caracteres de longitud.
    Descripción (Opcional) Una descripción ampliada de la plantilla de clave, con una longitud máxima de 200 caracteres.
    Esquema de denominación (Opcional) Especifique series o marcadores para aplicar el esquema de denominación de claves. Después de definir el esquema de denominación de claves, puede crear un grupo de claves con los mismos convenios de denominación de claves, pero ya no puede editar el esquema de denominación de claves. Para obtener más información, consulte Definición de esquemas de denominación de claves.
    Ejemplo de nombre de clave gestionada Sólo lectura. Un ejemplo del nombre de clave gestionada basado en el esquema de denominación de claves se rellena automáticamente para su referencia.
    Algoritmo El algoritmo de cifrado para cifrar datos para la clave que se va a crear con la plantilla.
    Longitud El número de bits que representa la potencia de cifrado de la clave que se va a crear con la plantilla.
    Estado El estado de clave inicial que se va a crear con la plantilla de clave, incluidos Pre-active y Active. Las claves preactivas no se activan en los almacenes de claves para el cifrado. Las claves activas se activan automáticamente en los almacenes de claves. Para obtener más información sobre los estados de clave, consulte Supervisión del ciclo de vida de las claves de cifrado en Unified Key Orchestrator.
    Activar claves después de (Opcional) Planifique una fecha para activar las claves preactivas que se van a crear desde la creación de la clave. Es sólo para fines de planificación.
    Desactivar claves después de (Opcional) Planifique una fecha para desactivar las claves que se van a crear desde la creación de la clave. Es sólo para fines de planificación.
  8. En Resumen, visualice el resumen de la plantilla de clave y, a continuación, pulse Crear plantilla de clave para confirmar.

Ha creado correctamente una plantilla de clave.

Creación de plantillas de claves desde cero a través de la API

Para crear una plantilla de clave desde cero a través de la API, siga estos pasos:

  1. Recupere las credenciales de servicio y autenticación para trabajar con plantillas de clave en el servicio.

  2. Cree una plantilla de claves realizando una llamada de POST al punto final siguiente.

    https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/templates
    
    

    Para obtener instrucciones detalladas y ejemplos de código sobre cómo utilizar el método de API, consulte la documentación de referencia de API deHyper Protect Crypto Services Unified Key Orchestrator.

Creación de una copia de una plantilla de clave existente con la interfaz de usuario

Si desea personalizar una plantilla de clave basada en una plantilla existente, cree una copia de la plantilla de clave y, a continuación, edite las propiedades de la plantilla. Puede copiar desde una plantilla de clave activa o archivada. Para hacerlo a través de la interfaz de usuario, realice los pasos siguientes:

  1. Inicie sesión en la instancia de Hyper Protect Crypto Services.

  2. Pulse Plantillas clave en la navegación para ver todas las plantillas clave disponibles.

    Puede ver las plantillas clave archivadas pulsando el icono Mostrar plantillas archivadas icono Mostrar plantillas archivadas en la tabla.

  3. Localice la plantilla de claves que desea copiar de la lista, pulse el icono Acciones icono Acciones y seleccione Copiar.

    De forma alternativa, pulse el icono Acciones Icono Acciones y seleccione Mostrar detalles. Y, a continuación, en la página de detalles de plantilla, seleccione Acciones > Copiar.

  4. Todas las propiedades están preconfiguradas basándose en la plantilla de clave copiada. Todavía puede realizar los cambios siguientes si es necesario:

    • Caja fuerte
    • Tipo de almacén de claves
    • Almacenes de claves
    • Propiedades de plantilla de claves

    Consulte Creación de plantillas clave desde cero con la interfaz de usuario para obtener explicaciones detalladas.

  5. En Resumen, visualice el resumen de la plantilla de clave y, a continuación, pulse Crear plantilla de clave para confirmar.

Ha creado correctamente una copia de una plantilla de clave existente.

Creación de plantillas de clave a partir de una plantilla de clave existente a través de la API

Para realizar una copia desde una plantilla de clave existente a través de la API, siga estos pasos:

  1. Recupere las credenciales de servicio y autenticación para trabajar con plantillas de clave en el servicio.

  2. Cree una plantilla de claves realizando una llamada de POST al punto final siguiente.

    https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/templates
    
    

    Para obtener instrucciones detalladas y ejemplos de código sobre cómo utilizar el método de API, consulte la documentación de referencia de API deHyper Protect Crypto Services Unified Key Orchestrator.

Definición de esquemas de denominación de claves

Al definir el esquema de denominación de claves para la plantilla de claves, puede crear un grupo de claves con los mismos convenios de denominación de claves. Puede especificar distintos marcadores de esquema de denominación. Los esquemas de denominación constan de series fijas, marcadores personalizados y marcadores de posición del sistema, que se rellenarán durante la creación de cada clave.

Cuando se define un esquema de denominación de claves, se rellena automáticamente un ejemplo de un nombre de clave gestionado basado en el esquema de denominación de claves para su referencia en Ejemplo de denominación de claves gestionadas. Por ejemplo, si especifica akms-<PROJECT>-<LOCATION>-<ENV>-appdata para el esquema de denominación de claves, se muestra un ejemplo de un nombre de clave gestionada akms-XYZ-XYZ-XYZ-appdata. En este ejemplo, akms y appdata son las series fijas, y XYZ es el valor para PROJECT, LOCATION y ENV que necesita proporcionar cada vez durante la creación de la clave con esta plantilla de clave.

Tenga en cuenta que debe tener en cuenta las consideraciones siguientes:

  • En función del tipo de almacén de claves, los requisitos de denominación de claves pueden ser diferentes:

    • Servicio de gestión de claves deAWS: debe tener de 1 a 250 caracteres de longitud. Los caracteres pueden ser letras (sensibles a mayúsculas y minúsculas), dígitos (0-9) o símbolos (/_-). Sin embargo, no empiece el nombre con AWS/.
    • Azure Key Vault: debe tener de 1 a 127 caracteres de longitud. Los caracteres pueden ser letras (sensibles a mayúsculas y minúsculas), dígitos (0-9) o guiones (-).
    • Google Cloud KMS: debe tener de 1 a 63 caracteres de longitud. Los caracteres pueden ser letras (sensibles a mayúsculas y minúsculas), dígitos (0-9) o símbolos (_-).
    • IBM Cloud KMS: debe tener de 2 a 50 caracteres de longitud. Los caracteres pueden ser letras (sensibles a mayúsculas y minúsculas), dígitos (0-9) o espacios.
    • IBM Key Protect: debe tener de 2 a 50 caracteres de longitud. Los caracteres pueden ser letras (sensibles a mayúsculas y minúsculas), dígitos (0-9) o espacios.
  • Especifique series fijas o marcadores para el esquema de denominación de claves. Cada marcador de posición debe tener entre 1 y 20 caracteres de longitud. Tenga en cuenta que debe utilizar los corchetes angulares (< >) para insertar marcadores de posición.

  • Especifique un corchete angular de apertura (<) o pulse el código de marcador de posición del sistema para insertar un marcador de posición del sistema. Cada marcador de posición del sistema consta de letras (sensibles a mayúsculas y minúsculas), dígitos (0-9) o una barra inclinada (/). La tabla siguiente lista los marcadores del sistema:

    Si los nombres de clave contienen marcadores de posición del sistema, las claves que se van a crear no se pueden rotar.

    Tabla 8. Marcadores del sistema para el esquema de denominación
    Marcador del sistema Ortografía alternativa Descripción
    lastActiveYear lay

    lastActiveYear/yyyy

    lay/yyyy

    lastActiveYear/4

    lay/4

    Formato de 4 dígitos del año en el que ha caducado la clave.
    lastActiveYear/yy lay/2

    lastActiveYear/2

    lay/yy

    Formato de 2 dígitos del año en el que la clave ha caducado.
    lastActiveMonth lam Formato de 2 dígitos del mes en el que ha caducado la clave.
    yy Formato de 2 dígitos del año en el que se crea la clave.
    yyyy Un formato de 4 dígitos del año en el que se crea la clave.
    mm Formato de 2 dígitos del mes en el que se crea la clave.
  • No utilice los siguientes marcadores reservados para el esquema de denominación de claves.

    Tabla 9. Marcadores reservados para el esquema de denominación
    Marcador reservado Ortografía alternativa
    SEQUENCENUMBER seqno

    sqn

    sequenceNumber

    SEQNO

    SQN

    hierarchy h

    hier

    keyType kt
    institutionId iid
  • Puede especificar un corchete de ángulo de apertura (<) para insertar un marcador personalizado. Cada marcador de posición personalizado consta de letras (sensibles a mayúsculas y minúsculas) o dígitos (0-9). Para aplicar el esquema de denominación a varias claves, asegúrese de utilizar al menos un marcador de posición personalizado.

  • Si define un marcador de posición personalizado, debe proporcionar un valor para el marcador durante la creación de la clave.

  • No puede editar el nombre de clave después de crear la clave gestionada con esquemas de denominación de claves.

Qué hacer a continuación