Création de modèles de clé
Un modèle de clé spécifie les propriétés des clés gérées à créer, telles que la convention de dénomination, l'algorithme de clé et la longueur de clé. Vous pouvez créer un modèle de clé à partir de zéro ou effectuer une copie à partir d'un modèle de clé existant. Après avoir créé le modèle de clé, vous pouvez créer un groupe de clés avec les mêmes propriétés de clé que celles définies dans le modèle de clé. Vous pouvez utiliser Unified Key Orchestrator pour créer des modèles de clé avec l'interface utilisateur ou à l'aide d'un programme avec l'API Unified Key Orchestrator.
Création de modèles de clé à partir de zéro avec l'interface utilisateur
Vous pouvez créer un modèle de clé à partir de zéro avec un contrôle total par vous-même. Pour créer un modèle de clé à l'aide de l'interface utilisateur, procédez comme suit:
-
Cliquez sur Modèles de clé dans la navigation pour afficher tous les modèles de clé disponibles.
-
Pour créer un modèle de clé, cliquez sur Créer un modèle de clé.
-
Pour contrôler l'accès aux clés à créer avec le modèle de clé, sous Coffre, sélectionnez un coffre, puis cliquez sur Suivant. Toutes les clés à créer avec le modèle de clé seront gérées dans le coffre sélectionné.
Si vous souhaitez gérer l'accès aux clés dans un nouveau coffre, cliquez sur Créer un coffre. Pour plus d'informations, voir Création de coffres.
-
Sous Magasins de clés, procédez comme suit:
-
Sous Type de magasin de clés, sélectionnez l'un des types de magasin de clés suivants, qui détermine les propriétés de modèle de clé disponibles et le type de clé que vous allez créer avec le modèle de clé:
- AWS Key Management Service: créez un modèle de clé pour les clés à utiliser et à stocker dans une instance AWS Key Management Service.
- Azure Key Vault: créez un modèle de clé pour les clés à utiliser et à stocker dans un coffre de clés Azure.
- Google Cloud KMS: créez un modèle de clé pour les clés à utiliser et à stocker dans un magasin de clés KMS Google Cloud.
- IBM Cloud KMS: créez un modèle de clé pour les clés à utiliser et à stocker dans un magasin de clés IBM Cloud Hyper Protect Crypto Services.
- IBM Key Protect: créez un modèle de clé pour les clés à utiliser et à stocker dans un fichier de clés IBM Key Protect.
Pour plus d'informations sur les magasins de clés, voir Composants.
-
(Facultatif) Décidez où vos clés à créer avec le modèle de clé seront activées ou stockées sous Magasins de clés en définissant le groupe de magasins de clés. L'activation d'une clé dans plusieurs magasins de clés active la redondance.
S'il n'existe aucun magasin de clés, cliquez sur Ajouter un magasin de clés pour créer des magasins de clés KMS internes ou vous connecter à des magasins de clés externes.
Une fois qu'un type de magasin de clés est sélectionné, vous pouvez créer des clés uniquement dans les magasins de clés de ce type.
-
-
Cliquez sur Next pour continuer.
-
Sous Propriétés du modèle de clé, spécifiez les détails suivants du modèle de clé. Cliquez sur Suivant pour continuer lorsque vous avez terminé. Par défaut, certaines configurations sont présélectionnées. Cependant, vous pouvez le modifier en fonction de vos besoins.
Tableau 1. AWS Propriétés des modèles de clé Propriété Description Nom du modèle de clé Un nom unique et lisible par l'utilisateur pour faciliter l'identification de votre modèle de clé. Elle doit comporter entre 1 et 100 caractères. Description (Facultatif) Description étendue de votre modèle de clé, comportant jusqu'à 200 caractères. Schéma de dénomination (Facultatif) Entrez des chaînes ou des marques de réservation pour appliquer le schéma de dénomination des clés. Après avoir défini le schéma de dénomination des clés, vous pouvez créer un groupe de clés avec les mêmes conventions de dénomination des clés, mais vous ne pouvez plus éditer le schéma de dénomination des clés. Pour plus d'informations, voir Définition de schémas de nommage de clés. Exemple de nom de clé gérée En lecture seule. Un exemple de nom de clé gérée basé sur le schéma de dénomination de clé est renseigné automatiquement pour votre référence. Algorithme Algorithme de chiffrement permettant de chiffrer les données pour la clé à créer avec le modèle. Longueur Nombre de bits représentant la force de chiffrement de la clé à créer avec le modèle. Etat Etat de clé initial à créer avec le modèle de clé, y compris Préactif et Actif. Les clés préactives ne sont pas activées dans les magasins de clés pour le chiffrement. Les clés actives sont automatiquement activées dans les magasins de clés. Pour plus d'informations sur les états de clé, voir Surveillance du cycle de vie des clés de chiffrement dans Unified Key Orchestrator. Activer les clés après (Facultatif) Planifiez une date pour activer les clés préactives à créer depuis la création de la clé. C'est uniquement à des fins de planification. Désactiver les clés après (Facultatif) Planifiez une date pour désactiver les clés à créer depuis la création de la clé. C'est uniquement à des fins de planification. Tableau 2. Azure Propriétés des modèles de clé Propriété Description Nom du modèle de clé Un nom unique et lisible par l'utilisateur pour faciliter l'identification de votre modèle de clé. Elle doit comporter entre 1 et 100 caractères. Description (Facultatif) Description étendue de votre modèle de clé, comportant jusqu'à 200 caractères. Schéma de dénomination (Facultatif) Entrez des chaînes ou des marques de réservation pour appliquer le schéma de dénomination des clés. Après avoir défini le schéma de dénomination des clés, vous pouvez créer un groupe de clés avec les mêmes conventions de dénomination des clés, mais vous ne pouvez plus éditer le schéma de dénomination des clés. Pour plus d'informations, voir Définition de schémas de nommage de clés. Exemple de nom de clé gérée En lecture seule. Un exemple de nom de clé gérée basé sur le schéma de dénomination de clé est renseigné automatiquement pour votre référence. Niveau de protection Niveau de protection des données des clés à créer avec le modèle de clé. La clé protégée par HSM est stockée et générée dans un module de sécurité matérielle certifié FIPS. Elle est disponible dans Azure Key Vault (Premium) uniquement. Ce type de clé garantit la sécurité la plus élevée.
La clé protégée par logiciel est disponible dans Azure Key Valut (Standard) et Key Vault (Premium). Vous pouvez choisir ce niveau pour réduire le coût.
Remarque: Si vous vous connectez à un magasin de clés externe de type Azure Key Vault, vous pouvez distribuer des clés protégées par HSM et des clés protégées par logiciel à Azure Key Vault (Premium). Toutefois, vous ne pouvez distribuer que des clés protégées par logiciel à Azure Key Vault (standard).
Algorithme Algorithme de chiffrement permettant de chiffrer les données pour la clé à créer avec le modèle. Longueur Nombre de bits représentant la force de chiffrement de la clé à créer avec le modèle. Etat Etat de clé initial à créer avec le modèle de clé, y compris Préactif et Actif. Les clés préactives ne sont pas activées dans les magasins de clés pour le chiffrement. Les clés actives sont automatiquement activées dans les magasins de clés. Pour plus d'informations sur les états de clé, voir Surveillance du cycle de vie des clés de chiffrement dans Unified Key Orchestrator. Activer les clés après (Facultatif) Planifiez une date pour activer les clés préactives à créer depuis la création de la clé. C'est uniquement à des fins de planification. Désactiver les clés après (Facultatif) Planifiez une date pour désactiver les clés à créer depuis la création de la clé. C'est uniquement à des fins de planification. Tableau 3. Google Propriété Description Nom du modèle de clé Un nom unique et lisible par l'utilisateur pour faciliter l'identification de votre modèle de clé. Elle doit comporter entre 1 et 100 caractères. Description (Facultatif) Description étendue de votre modèle de clé, comportant jusqu'à 200 caractères. Schéma de dénomination (Facultatif) Entrez des chaînes ou des marques de réservation pour appliquer le schéma de dénomination des clés. Après avoir défini le schéma de dénomination des clés, vous pouvez créer un groupe de clés avec les mêmes conventions de dénomination des clés, mais vous ne pouvez plus éditer le schéma de dénomination des clés. Pour plus d'informations, voir Définition de schémas de nommage de clés. Exemple de nom de clé gérée En lecture seule. Un exemple de nom de clé gérée basé sur le schéma de dénomination de clé est renseigné automatiquement pour votre référence. Niveau de protection Niveau de protection des données des clés à créer avec le modèle de clé. Le niveau de protection Clé protégée par HSM s'applique aux clés qui sont protégées par les modules HSM (Hardware Security Modules) FIPS 140-2 niveau 3 dans Google Cloud. Ce type de clé garantit une sécurité plus élevée.
Le niveau de protection Clé protégée par logiciel s'applique aux clés qui sont protégées par un logiciel. Vous pouvez choisir ce niveau pour réduire le coût. Pour plus d'informations, voir Cloud KMS software backend: SOFTWARE protection level et Cloud KMS HSM backend: HARDWARE protection level.
Remarque: les clés protégées par logiciel ne prennent pas en charge l'algorithme de courbe elliptique
secp256k1.Objectif Les capacités cryptographiques de la clé, ce que vous allez faire avec cette clé. L'objectif détermine également les algorithmes de clé disponibles. Les objectifs de clé pris en charge sont Chiffrement/déchiffrement symétrique, signe asymétrique, déchiffrement asymétrique et signature / vérification MAC. Pour plus d'informations, voir Fonction de clé. Etat Etat de clé initial à créer avec le modèle de clé, y compris Préactif et Actif. Les clés préactives ne sont pas activées dans les magasins de clés pour le chiffrement. Les clés actives sont automatiquement activées dans les magasins de clés. Pour plus d'informations sur les états de clé, voir Surveillance du cycle de vie des clés de chiffrement dans Unified Key Orchestrator. Activer les clés après (Facultatif) Planifiez une date pour activer les clés préactives à créer depuis la création de la clé. C'est uniquement à des fins de planification. Désactiver les clés après (Facultatif) Planifiez une date pour désactiver les clés à créer depuis la création de la clé. C'est uniquement à des fins de planification. Tableau 4. IBM Cloud KMS Key Propriété Description Nom du modèle de clé Un nom unique et lisible par l'utilisateur pour faciliter l'identification de votre modèle de clé. Elle doit comporter entre 1 et 100 caractères. Description (Facultatif) Description étendue de votre modèle de clé, comportant jusqu'à 200 caractères. Schéma de dénomination (Facultatif) Entrez des chaînes ou des marques de réservation pour appliquer le schéma de dénomination des clés. Après avoir défini le schéma de dénomination des clés, vous pouvez créer un groupe de clés avec les mêmes conventions de dénomination des clés, mais vous ne pouvez plus éditer le schéma de dénomination des clés. Pour plus d'informations, voir Définition de schémas de nommage de clés. Exemple de nom de clé gérée En lecture seule. Un exemple de nom de clé gérée basé sur le schéma de dénomination de clé est renseigné automatiquement pour votre référence. Algorithme Algorithme de chiffrement permettant de chiffrer les données pour la clé à créer avec le modèle. Longueur Nombre de bits représentant la force de chiffrement de la clé à créer avec le modèle. Etat Etat de clé initial à créer avec le modèle de clé, y compris Préactif et Actif. Les clés préactives ne sont pas activées dans les magasins de clés pour le chiffrement. Les clés actives sont automatiquement activées dans les magasins de clés. Pour plus d'informations sur les états de clé, voir Surveillance du cycle de vie des clés de chiffrement dans Unified Key Orchestrator. Activer les clés après (Facultatif) Planifiez une date pour activer les clés préactives à créer depuis la création de la clé. C'est uniquement à des fins de planification. Désactiver les clés après (Facultatif) Planifiez une date pour désactiver les clés à créer depuis la création de la clé. C'est uniquement à des fins de planification. Tableau 5. IBM Key Protect Propriété Description Nom du modèle de clé Un nom unique et lisible par l'utilisateur pour faciliter l'identification de votre modèle de clé. Elle doit comporter entre 1 et 100 caractères. Description (Facultatif) Description étendue de votre modèle de clé, comportant jusqu'à 200 caractères. Schéma de dénomination (Facultatif) Entrez des chaînes ou des marques de réservation pour appliquer le schéma de dénomination des clés. Après avoir défini le schéma de dénomination des clés, vous pouvez créer un groupe de clés avec les mêmes conventions de dénomination des clés, mais vous ne pouvez plus éditer le schéma de dénomination des clés. Pour plus d'informations, voir Définition de schémas de nommage de clés. Exemple de nom de clé gérée En lecture seule. Un exemple de nom de clé gérée basé sur le schéma de dénomination de clé est renseigné automatiquement pour votre référence. Algorithme Algorithme de chiffrement permettant de chiffrer les données pour la clé à créer avec le modèle. Longueur Nombre de bits représentant la force de chiffrement de la clé à créer avec le modèle. Etat Etat de clé initial à créer avec le modèle de clé, y compris Préactif et Actif. Les clés préactives ne sont pas activées dans les magasins de clés pour le chiffrement. Les clés actives sont automatiquement activées dans les magasins de clés. Pour plus d'informations sur les états de clé, voir Surveillance du cycle de vie des clés de chiffrement dans Unified Key Orchestrator. Activer les clés après (Facultatif) Planifiez une date pour activer les clés préactives à créer depuis la création de la clé. C'est uniquement à des fins de planification. Désactiver les clés après (Facultatif) Planifiez une date pour désactiver les clés à créer depuis la création de la clé. C'est uniquement à des fins de planification. -
Sous Récapitulatif, affichez le récapitulatif de votre modèle de clé, puis cliquez sur Créer un modèle de clé pour confirmer.
Vous avez créé un modèle de clé.
Création de modèles de clés à partir de zéro via l'API
Pour créer un modèle de clé à partir de zéro via l'API, procédez comme suit:
-
Créez un modèle de clé en effectuant un appel
POSTau noeud final suivant.https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/templatesPour obtenir des instructions détaillées et des exemples de code sur l'utilisation de la méthode d'API, consultez la documentation de référence de l'API Hyper Protect Crypto Services Unified Key Orchestrator.
Création d'une copie d'un modèle de clé existant à l'aide de l'interface utilisateur
Si vous souhaitez personnaliser un modèle de clé en fonction d'un modèle existant, créez une copie du modèle de clé, puis éditez les propriétés du modèle. Vous pouvez effectuer une copie à partir d'un modèle de clé actif ou archivé. Pour ce faire via l'interface utilisateur, procédez comme suit:
-
Cliquez sur Modèles de clé dans la navigation pour afficher tous les modèles de clé disponibles.
Vous pouvez afficher les modèles de clés archivés en cliquant sur l'icône Afficher les modèles archivés
dans la table.
-
Localisez le modèle de clé à copier dans la liste, cliquez sur l'icône Actions
et sélectionnez Copier.
Vous pouvez également cliquer sur l'icône Actions
et sélectionner Afficher les détails. Puis, sur la page des détails du modèle, sélectionnez Actions > Copier.
-
Toutes les propriétés sont préconfigurées en fonction du modèle de clé copié. Vous pouvez toujours apporter les modifications suivantes si nécessaire:
- Coffre
- Type de magasin de clés
- Magasins de clés
- Propriétés du modèle de clé
Pour des explications détaillées, voir Création de modèles de clé à partir de zéro avec l'interface utilisateur.
-
Sous Récapitulatif, affichez le récapitulatif de votre modèle de clé, puis cliquez sur Créer un modèle de clé pour confirmer.
Vous avez créé une copie d'un modèle de clé existant.
Création de modèles de clé à partir d'un modèle de clé existant via l'API
Pour effectuer une copie à partir d'un modèle de clé existant via l'API, procédez comme suit:
-
Créez un modèle de clé en effectuant un appel
POSTau noeud final suivant.https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/templatesPour obtenir des instructions détaillées et des exemples de code sur l'utilisation de la méthode d'API, consultez la documentation de référence de l'API Hyper Protect Crypto Services Unified Key Orchestrator.
Définition de schémas de dénomination de clé
En définissant le schéma de dénomination de clé pour le modèle de clé, vous pouvez créer un groupe de clés avec les mêmes conventions de dénomination de clé. Vous pouvez spécifier des marques de réservation de schéma de dénomination différentes. Les schémas de dénomination sont constitués de chaînes fixes, de marques de réservation personnalisées et de marques de réservation système, qui seront renseignées lors de la création de chaque clé.
Lorsque vous définissez un schéma de dénomination de clé, un exemple de nom de clé gérée basé sur le schéma de dénomination de clé est renseigné automatiquement pour votre référence sous Exemple de dénomination de clé gérée.
Par exemple, si vous entrez akms-<PROJECT>-<LOCATION>-<ENV>-appdata pour votre schéma de dénomination de clé, un exemple de nom de clé gérée s'affiche akms-XYZ-XYZ-XYZ-appdata. Dans cet exemple,
akms et appdata sont les chaînes fixes, et XYZ est la valeur de PROJECT, LOCATION et ENV que vous devez fournir à chaque fois lors de la création de la clé avec
ce modèle de clé.
Notez que vous devez tenir compte des considérations suivantes:
-
Selon le type de magasin de clés, les exigences de dénomination des clés peuvent être différentes:
- AWS Key Management Service: il doit comporter entre 1 et 250 caractères. Les caractères peuvent être des lettres (sensibles à la casse), des chiffres (0-9) ou des symboles (/_-). Toutefois, ne commencez pas par
AWS/. - Azure Key Vault: il doit comporter entre 1 et 127 caractères. Les caractères peuvent être des lettres (sensibles à la casse), des chiffres (0-9) ou des traits d'union (-).
- Google Cloud KMS: il doit comporter entre 1 et 63 caractères. Les caractères peuvent être des lettres (sensibles à la casse), des chiffres (0-9) ou des symboles (_-).
- IBM Cloud KMS: il doit comporter entre 2 et 50 caractères. Les caractères peuvent être des lettres (sensibles à la casse), des chiffres (0-9) ou des espaces.
- IBM Key Protect: doit comporter entre 2 et 50 caractères. Les caractères peuvent être des lettres (sensibles à la casse), des chiffres (0-9) ou des espaces.
- AWS Key Management Service: il doit comporter entre 1 et 250 caractères. Les caractères peuvent être des lettres (sensibles à la casse), des chiffres (0-9) ou des symboles (/_-). Toutefois, ne commencez pas par
-
Entrez des chaînes fixes ou des marques de réservation pour le schéma de dénomination des clés. Chaque marque de réservation doit comporter entre 1 et 20 caractères. Notez que vous devez utiliser les crochets (< >) pour insérer des marques de réservation.
-
Entrez un crochet ouvrant (<) ou cliquez sur la balise de marque de réservation système pour insérer une marque de réservation système. Chaque marque de réservation système se compose de lettres (sensibles à la casse), de chiffres (0-9) ou d'une barre oblique (/). Le tableau suivant répertorie les marques de réservation du système:
Si les noms de clé contiennent des marques de réservation système, les clés à créer ne peuvent pas faire l'objet d'une rotation.
Tableau 8. Marques de réservation système pour le schéma de dénomination Marque de réservation système Orthographe alternative Description lastActiveYearlaylastActiveYear/yyyylay/yyyylastActiveYear/4lay/4Format à 4 chiffres de l'année d'expiration de la clé. lastActiveYear/yylay/2lastActiveYear/2lay/yyFormat à 2 chiffres de l'année d'expiration de la clé. lastActiveMonthlamFormat à 2 chiffres du mois d'expiration de la clé. yyFormat à 2 chiffres de l'année de création de la clé. yyyyFormat de 4 chiffres de l'année de création de la clé. mmFormat de 2 chiffres du mois au moment de la création de la clé. -
N'utilisez pas les marques de réservation réservées suivantes pour votre schéma de dénomination de clé.
Tableau 9. Marques de réservation réservées pour le schéma de dénomination Marque de réservation réservée Orthographe alternative SEQUENCENUMBERseqnosqnsequenceNumberSEQNOSQNhierarchyhhierkeyTypektinstitutionIdiid -
Vous pouvez entrer un crochet ouvrant (<) pour insérer une marque de réservation personnalisée. Chaque marque de réservation personnalisée se compose de lettres (sensibles à la casse) ou de chiffres (0-9). Pour appliquer le schéma de dénomination à plusieurs clés, veillez à utiliser au moins une marque de réservation personnalisée.
-
Si vous définissez une marque de réservation personnalisée, vous devez fournir une valeur pour la marque de réservation lors de la création de la clé.
-
Vous ne pouvez pas éditer le nom de la clé une fois que la clé gérée a été créée avec des schémas de dénomination de clé.
Etapes suivantes
-
Pour continuer à créer des clés avec le modèle de clé créé, suivez les instructions de la rubrique Création de clés gérées.
-
Pour obtenir des instructions sur l'édition d'un modèle de clé, voir Edition des détails d'un modèle de clé.
-
Pour obtenir des instructions sur l'archivage et le désarchivage du modèle de clé, voir Archivage et désarchivage des modèles de clé.
-
Pour obtenir des instructions sur la suppression d'un modèle de clé, voir Suppression de modèles de clé.