Lebenszyklus von Verschlüsselungsschlüsseln überwachen-Standardplan
IBM Cloud® Hyper Protect Crypto Services folgt den Sicherheitsrichtlinien von NIST SP 800-57 für Schlüsselstatus.
Schlüsselstatuswerte und -übergänge
Verschlüsselungsschlüssel durchlaufen während ihrer Lebensdauer verschiedene durch Statuswerte gekennzeichnete Zustände, die eine Funktion dafür sind, wie lange die Schlüssel vorhanden sind und ob Daten durch sie geschützt werden.
Von Hyper Protect Crypto Services werden eine grafische Benutzerschnittstelle (GUI) und eine REST-API zur Verfolgung von Schlüsseln bei ihrem Durchlauf durch die verschiedenen Zustände in ihrem Lebenszyklus bereitgestellt. Das folgende Diagramm zeigt, wie ein Schlüssel die verschiedenen Statuszustände von der Erzeugung bis zur Löschung durchläuft.
| Status | Zugeordneter Ganzzahlwert | Beschreibung |
|---|---|---|
| Aktivierung ausstehend | 0 | Schlüssel werden zunächst im Status 'Voraktiv' erstellt. Ein präaktiver Schlüssel kann nicht für den Verschlüsselungsschutz von Daten verwendet werden. |
| Aktiv | 1 | Schlüssel werden am Aktivierungsdatum sofort in den aktiven Status versetzt. Dieser Übergang markiert den Beginn des Verschlüsselungszeitraums eines Schlüssels. Schlüssel ohne Aktivierungsdatum werden sofort aktiv und bleiben aktiv, bis sie ablaufen oder gelöscht werden. |
| Ausgesetzt | 2 | Ein Schlüssel wird in den Aussetzstatus versetzt, wenn er für Verschlüsselungs-und Entschlüsselungsoperationen inaktiviert ist. In diesem Status kann der Schlüssel Daten nicht kryptografisch schützen und kann nur in den Status 'Aktiv' oder 'Gelöscht' versetzt werden. |
| Inaktiviert | 3 | Ein Schlüssel wird am Ablaufdatum in den Status "Inaktiviert" versetzt, wenn ein Schlüssel zugeordnet ist. In diesem Status kann der Schlüssel keine Verschlüsselungsdaten schützen und kann nur in den Status 'Gelöscht' versetzt werden. |
| Gelöscht | 5 | Gelöschte Schlüssel befinden sich im Status 'Gelöscht'. Schlüssel in diesem Status sind nicht wiederherstellbar. Die Metadaten eines Schlüssels (z. B. das Übergangsprotokoll und der Name des Schlüssels) werden in der Hyper Protect Crypto Services-Datenbank gespeichert. |
Schlüsselstatuswerte und Serviceaktionen
Schlüsselstatuswerte bestimmen, ob eine Aktion, die an einem Schlüssel durchgeführt wird, erfolgreich ist oder fehlschlägt. Wenn sich ein Schlüssel beispielsweise im Status 'Aktiv' befindet, können Sie den Schlüssel nicht wiederherstellen, weil er zuvor nicht gelöscht wurde.
In der folgenden Tabelle wird dargestellt, ob Serviceaktionen von Hyper Protect Crypto Services auf der Basis des Schlüsselstatus verarbeitet werden. Die Spaltenüberschriften stellen die Schlüsselstatuswerte da und die Zeilenüberschriften stellen
die Aktionen dar, die an einem Schlüssel ausgeführt werden können. Das Symbol Häkchen gibt an, dass die Aktion für einen Schlüssel auf der Basis des
Schlüsselstatus erfolgreich wäre.
| Aktion | Aktivierung ausstehend | Aktiv | Ausgesetzt | Inaktiviert | Gelöscht |
|---|---|---|---|---|---|
| Schlüssel abrufen. | |||||
| Auflisten von Schlüsseln. | |||||
| Schlüssel rotieren. | |||||
| Wrapping für Schlüssel durchführen. | |||||
| Wrapping für Schlüssel aufheben. | |||||
| Wrapping für Schlüssel erneut durchführen. | |||||
| Schlüssel inaktivieren. | |||||
| Schlüssel aktivieren. | |||||
| Schlüssel löschen. | |||||
| Schlüssel wiederherstellen. |
Bezüglich Lebenszyklusänderungen überwachen
Nachdem Sie dem Service einen Rootschlüssel hinzugefügt haben, verwenden Sie die Benutzerschnittstelle oder die REST-API für Hyper Protect Crypto Services-Schlüsselverwaltung, um das Übergangsprotokoll und die Konfiguration Ihres Schlüssels anzuzeigen.
Zu Prüfzwecken können Sie auch das Aktivitätenprotokoll für einen Rootschlüssel überwachen, indem Sie Hyper Protect Crypto Services in IBM Cloud Activity Trackerintegrieren. Nachdem beide Services bereitgestellt und ausgeführt wurden, werden Aktivitätsereignisse generiert und automatisch in einem IBM Cloud Activity Tracker-Protokoll erfasst, wenn Sie Aktionen für Schlüssel in Hyper Protect Crypto Servicesdurchführen.