Lebenszyklus von Verschlüsselungsschlüsseln überwachen-Standardplan

IBM Cloud® Hyper Protect Crypto Services folgt den Sicherheitsrichtlinien von NIST SP 800-57 für Schlüsselstatus.

Schlüsselstatuswerte und -übergänge

Verschlüsselungsschlüssel durchlaufen während ihrer Lebensdauer verschiedene durch Statuswerte gekennzeichnete Zustände, die eine Funktion dafür sind, wie lange die Schlüssel vorhanden sind und ob Daten durch sie geschützt werden.

Von Hyper Protect Crypto Services werden eine grafische Benutzerschnittstelle (GUI) und eine REST-API zur Verfolgung von Schlüsseln bei ihrem Durchlauf durch die verschiedenen Zustände in ihrem Lebenszyklus bereitgestellt. Das folgende Diagramm zeigt, wie ein Schlüssel die verschiedenen Statuszustände von der Erzeugung bis zur Löschung durchläuft.

Status und Übergänge von Verschlüsselungsschlüsseln
Abbildung 1. Schlüsselstatuswerte und -übergänge

Tabelle 1. Beschreibt wichtige Zustände und Übergänge.
Status Zugeordneter Ganzzahlwert Beschreibung
Aktivierung ausstehend 0 Schlüssel werden zunächst im Status 'Voraktiv' erstellt. Ein präaktiver Schlüssel kann nicht für den Verschlüsselungsschutz von Daten verwendet werden.
Aktiv 1 Schlüssel werden am Aktivierungsdatum sofort in den aktiven Status versetzt. Dieser Übergang markiert den Beginn des Verschlüsselungszeitraums eines Schlüssels. Schlüssel ohne Aktivierungsdatum werden sofort aktiv und bleiben aktiv, bis sie ablaufen oder gelöscht werden.
Ausgesetzt 2 Ein Schlüssel wird in den Aussetzstatus versetzt, wenn er für Verschlüsselungs-und Entschlüsselungsoperationen inaktiviert ist. In diesem Status kann der Schlüssel Daten nicht kryptografisch schützen und kann nur in den Status 'Aktiv' oder 'Gelöscht' versetzt werden.
Inaktiviert 3 Ein Schlüssel wird am Ablaufdatum in den Status "Inaktiviert" versetzt, wenn ein Schlüssel zugeordnet ist. In diesem Status kann der Schlüssel keine Verschlüsselungsdaten schützen und kann nur in den Status 'Gelöscht' versetzt werden.
Gelöscht 5 Gelöschte Schlüssel befinden sich im Status 'Gelöscht'. Schlüssel in diesem Status sind nicht wiederherstellbar. Die Metadaten eines Schlüssels (z. B. das Übergangsprotokoll und der Name des Schlüssels) werden in der Hyper Protect Crypto Services-Datenbank gespeichert.

Schlüsselstatuswerte und Serviceaktionen

Schlüsselstatuswerte bestimmen, ob eine Aktion, die an einem Schlüssel durchgeführt wird, erfolgreich ist oder fehlschlägt. Wenn sich ein Schlüssel beispielsweise im Status 'Aktiv' befindet, können Sie den Schlüssel nicht wiederherstellen, weil er zuvor nicht gelöscht wurde.

In der folgenden Tabelle wird dargestellt, ob Serviceaktionen von Hyper Protect Crypto Services auf der Basis des Schlüsselstatus verarbeitet werden. Die Spaltenüberschriften stellen die Schlüsselstatuswerte da und die Zeilenüberschriften stellen die Aktionen dar, die an einem Schlüssel ausgeführt werden können. Das Symbol Häkchen Häkchensymbol gibt an, dass die Aktion für einen Schlüssel auf der Basis des Schlüsselstatus erfolgreich wäre.

Tabelle 2. Beschreibt, wie sich Schlüsselstatus auf Serviceaktionen auswirken.
Aktion Aktivierung ausstehend Aktiv Ausgesetzt Inaktiviert Gelöscht
Schlüssel abrufen. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Auflisten von Schlüsseln. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Schlüssel rotieren. Häkchensymbol
Wrapping für Schlüssel durchführen. Häkchensymbol
Wrapping für Schlüssel aufheben. Häkchensymbol Häkchensymbol
Wrapping für Schlüssel erneut durchführen. Häkchensymbol Häkchensymbol
Schlüssel inaktivieren. Häkchensymbol
Schlüssel aktivieren. Häkchensymbol
Schlüssel löschen. Häkchensymbol Häkchensymbol Häkchensymbol
Schlüssel wiederherstellen. Häkchensymbol

Bezüglich Lebenszyklusänderungen überwachen

Nachdem Sie dem Service einen Rootschlüssel hinzugefügt haben, verwenden Sie die Benutzerschnittstelle oder die REST-API für Hyper Protect Crypto Services-Schlüsselverwaltung, um das Übergangsprotokoll und die Konfiguration Ihres Schlüssels anzuzeigen.

Zu Prüfzwecken können Sie auch das Aktivitätenprotokoll für einen Rootschlüssel überwachen, indem Sie Hyper Protect Crypto Services in IBM Cloud Activity Trackerintegrieren. Nachdem beide Services bereitgestellt und ausgeführt wurden, werden Aktivitätsereignisse generiert und automatisch in einem IBM Cloud Activity Tracker-Protokoll erfasst, wenn Sie Aktionen für Schlüssel in Hyper Protect Crypto Servicesdurchführen.