Masterschlüssel unter Verwendung von Schlüsselteildateien rotieren
Sie müssen den Masterschlüssel für Ihre IBM Cloud® Hyper Protect Crypto Services-Instanz regelmäßig rotieren, um Branchenstandards und bewährte Verfahren für die Verschlüsselung zu erfüllen. Führen Sie die folgenden Schritte aus, um den Masterschlüssel mithilfe von Masterschlüsselteildateien auf Ihrer lokalen Workstation zu rotieren.
Wenn der Masterschlüssel turnusmäßig gewechselt wird, können Sie trotzdem einige KMS-Schlüsselaktionen ausführen, wie z. B. Schlüssel auflisten, Schlüsselmetadaten abrufen oder Schlüssel löschen, aber Sie können keine Schlüssel erstellen oder rotieren. Sie können weder die PKCS #11 -API noch die GREP11-API während der Rotation des Masterschlüssels aufrufen.
Durch Rotieren des Masterschlüssels werden die Schlüssel im Schlüsselspeicher unter Verwendung des neuen Masterschlüsselwerts erneut verschlüsselt.Nachdem die Schlüssel im Schlüsselspeicher erneut verschlüsselt wurden, wird der Wert in dem neuen Masterschlüsselregister in das Register für den aktuellen Masterschlüssel umgestuft. Bevor Sie mit dem Rotieren des Masterschlüssels beginnen, müssen Sie die folgenden Schritte ausführen:
- Machen Sie sich damit vertraut, wie ein Masterschlüssel für den Standardplan oder für den Unified Key Orchestrator-Plan rotiert wird.
- Weisen Sie die Servicezugriffsrolle Manager oder die Rolle Administrator für Verschlüsselungseinheiten zu, um TKE-CLI-Operationen auszuführen. Weitere Informationen zur Zugriffsverwaltung finden Sie unter 'Benutzerzugriff verwalten' für den Standardplan oder für den Unified Key Orchestrator-Plan.
- Konfigurieren Sie alle Verschlüsselungseinheiten in der Serviceinstanz auf dieselbe Weise.
Schlüsselobjekte im speicherinternen Keystore werden nach der Rotation des Masterschlüssels nicht automatisch rotiert. Wenn die PKCS #11 -Keystores in Ihrer Serviceinstanz aktiviert sind, müssen Sie alle aktiven PKCS #11 -Anwendungen neu starten, um den speicherinternen Keystore nach Abschluss der Rotation des Masterschlüssels zu löschen. Weitere Informationen finden Sie unter PKCS #11 -Implementierungskomponenten.
Vorbereitende Schritte
Führen Sie vor dem Start die folgenden Schritte aus:
-
Führen Sie die Schritte zum Einrichten der IBM Cloud-CLI mit dem Plug-in TKE aus.
-
Stellen Sie sicher, dass sich das aktuelle Masterschlüsselregister im Status
Validbefindet und der aktuelle Masterschlüssel geladen ist, dass das neue Masterschlüsselregister leer ist und dass sich die Verschlüsselungseinheiten der Serviceinstanz nicht im Modus 'imprint' befinden, indem Sie den folgenden Befehl ausführen:ibmcloud tke cryptounit-compare -
Die neuen Masterschlüsselteile sind für die Rotation vorbereitet. Weitere Informationen zum Erstellen eines neuen Masterschlüsselteils finden Sie im Abschnitt zum Erstellen einer Gruppe von zu verwendenden Masterschlüsselteilen.
Masterschlüssel unter Verwendung von Schlüsselteildateien rotieren
Führen Sie die folgenden Schritte aus, um den Masterschlüssel mithilfe von Schlüsselteildateien auf Ihrer lokalen Workstation zu rotieren:
-
Laden Sie die neuen Masterschlüsselteile mit dem folgenden Befehl in das Register für den neuen Masterschlüssel:
ibmcloud tke cryptounit-mk-loadZum Laden eines Masterschlüsselregisters müssen alle zu verwendenden Dateien mit Masterschlüsselteilen und alle Signaturschlüsseldateien auf einer gemeinsamen Workstation vorhanden sein. Wenn die Dateien auf separaten Workstations erstellt wurden, müssen Sie sicherstellen, dass die Dateinamen unterschiedlich sind, um Kollisionen zu vermeiden. Die Eigner der Masterschlüsselteildateien und die Eigner der Signaturschlüsseldateien müssen die Dateikennwörter eingeben, wenn das Masterschlüsselregister auf der gemeinsamen Workstation geladen wird.
Es wird eine Liste der Masterschlüsselteile angezeigt, die auf der Workstation gefunden wurden.
Geben Sie bei entsprechender Aufforderung die Masterschlüsselteile, die in das Masterschlüsselregister für den neuen Masterschlüssel geladen werden sollen, das Kennwort für die zu verwendende Signaturschlüsseldatei sowie das Kennwort für jede ausgewählte Schlüsselteildatei nacheinander ein.
Der neue Masterschlüssel befindet sich jetzt im neuen Masterschlüsselregister im Status
Full uncommitted.Zum Laden des neuen Masterschlüssels müssen Sie mindestens zwei Masterschlüsselteile eingeben. Stellen Sie sicher, dass mindestens einer der Masterschlüsselteile nicht für den aktuellen Masterschlüssel verwendet wird. Andernfalls wird der gleiche Masterschlüssel generiert und Sie können diesen nicht in das Register für den neuen Masterschlüssel laden.
-
Schreiben Sie den neuen Masterschlüssel mit dem folgenden Befehl fest:
ibmcloud tke cryptounit-mk-commitGeben Sie bei entsprechender Aufforderung die Kennwörter für die zu verwendenden Signaturschlüsseldateien ein. Eine vollständige Gruppe von Signaturen ist erforderlich, um die Quorumauthentifizierung zu erzwingen.
Der neue Masterschlüssel befindet sich jetzt im neuen Masterschlüsselregister im Status
Full committed. -
Wenn Sie Verschlüsselungsschlüssel haben, die mit dem aktuellen Masterschlüssel mithilfe der GREP11-API verschlüsselt wurden und die nicht im Hyper Protect Crypto Services-Keystore gespeichert sind, rufen Sie die GREP11-API 'RewrapKeyBlob' auf, um die Schlüssel mit dem neuen Masterschlüssel erneut zu verschlüsseln.
Stellen Sie sicher, dass Sie diesen Schritt ausführen, bevor Sie den Masterschlüssel wechseln. Andernfalls können Ihre Schlüssel, die mit dem aktuellen Masterschlüssel verschlüsselt wurden, nicht erneut verschlüsselt und verwendet werden.
Einführende Informationen zur GREP11-API finden Sie in der Einführung in EP11 über gRPC. Sie finden auch Codebeispiele, die in Golang und JavaScript in der Verwendung der GREP11-API geschrieben sind.
-
Wechseln Sie den aktuellen Masterschlüssel mit dem neuen Masterschlüssel und verschlüsseln Sie die verwalteten Schlüssel erneut, indem Sie die folgenden Schritte ausführen:
-
Starten Sie die Masterschlüsselrotation mit dem folgenden Befehl:
ibmcloud tke cryptounit-mk-rotate -
Geben Sie bei entsprechender Eingabeaufforderung
yein, um mit der Vorabprüfung fortzufahren.Die folgenden Einstellungen werden geprüft:
- Es wird nur eine Serviceinstanz ausgewählt und von dieser Serviceinstanz werden alle Verschlüsselungseinheiten ausgewählt.
- Alle ausgewählten Verschlüsselungseinheiten befinden sich nicht mehr im Imprint-Modus und sie haben denselben Signaturschwellenwert.
- Die ausgewählten Administratoren stimmen mit den Administratoren überein, die in den Verschlüsselungseinheiten installiert sind.
- Auf allen Verschlüsselungseinheiten sind das Register für neuen Schlüssel und das Register für aktuellen Schlüssel korrekt konfiguriert.
-
Um den Masterschlüssel zu rotieren und den neuen Masterschlüssel zu aktivieren, geben Sie das Kennwort für die Signaturschlüsseldatei ein, die verwendet werden soll, wenn Sie dazu aufgefordert werden.
Eine Nachricht über erfolgreiche Ausführung wird angezeigt, wenn die Masterschlüsselrotation abgeschlossen ist. Die erneute Verschlüsselung von 3000 Schlüsseln kann ungefähr 60 Sekunden dauern.
Der neue Masterschlüssel hat jetzt den Status
Valid(Valid) im Register für den neuen Masterschlüssel. Weitere Informationen zur Änderung des Schlüsselstatus finden Sie unter Masterschlüsselrotation für den Standardplan oder für den Unified Key Orchestrator-Plan. -
Ihre Verschlüsselungsschlüssel werden jetzt durch den neuen Masterschlüssel geschützt.
Wenn bei der Rotation des Masterschlüssels ein Fehler auftritt, finden Sie hilfreiche Informationen dazu im Abschnitt Warum kann ich Masterschlüssel nicht mithilfe von Schlüsselteildateien rotieren?.
Nächste Schritte
- Weitere Informationen zur programmgesteuerten Verwaltung Ihrer Schlüssel finden Sie in der Veröffentlichung Hyper Protect Crypto Services key management service API reference doc oder in der Veröffentlichung Unified Key Orchestrator API reference doc.
- Weitere Informationen zur Verschlüsselung Ihrer Daten mithilfe der Cloud HSM-Funktion von Hyper Protect Crypto Servicesfinden Sie in der PKCS #11 -API-Referenz und in der GREP11-API-Referenzdokumentation.