Creación de plantillas clave
Una plantilla de clave especifica las propiedades de las claves gestionadas que se van a crear, como el convenio de denominación, el algoritmo de clave y la longitud de clave. Puede crear una plantilla de clave desde cero o realizar una copia a partir de una plantilla de clave existente. Después de crear la plantilla de clave, puede crear un grupo de claves con las mismas propiedades de clave definidas en la plantilla de clave. Puede utilizar Unified Key Orchestrator para crear plantillas de clave con la interfaz de usuario, o mediante programación con la API Unified Key Orchestrator.
Creación de plantillas clave desde cero con la interfaz de usuario
Puede crear una plantilla clave desde cero con el control total por su cuenta. Para crear una plantilla de clave utilizando la interfaz de usuario, realice los pasos siguientes:
-
Inicie sesión en la instancia de Hyper Protect Crypto Services.
-
Pulse Plantillas clave en la navegación para ver todas las plantillas clave disponibles.
-
Para crear una plantilla de clave, pulse Crear plantilla de clave.
-
Para controlar el acceso a las claves que se van a crear con la plantilla de claves, en Caja fuerte, seleccione una caja fuerte y, a continuación, pulse Siguiente. Todas las claves que se van a crear con la plantilla de claves se gestionarán en la caja fuerte seleccionada.
Si desea gestionar el acceso de claves en una nueva caja fuerte, pulse Crear caja fuerte. Para obtener más instrucciones, consulte Creación de cajas fuertes.
-
En Almacenes de claves, realice los pasos siguientes:
-
En Tipo de almacén de claves, seleccione uno de los siguientes tipos de almacén de claves, que determina las propiedades de plantilla de clave disponibles y el tipo de clave que va a crear con la plantilla de clave:
- Servicio de gestión de claves deAWS: cree una plantilla de clave para las claves que se van a utilizar y almacenar en una instancia del servicio de gestión de claves de AWS.
- Azure Key Vault: cree una plantilla de clave para las claves que se van a utilizar y almacenar en una caja fuerte de claves de Azure.
- Google Cloud KMS: Cree una plantilla de clave para las claves que se van a utilizar y almacenar en un almacén de claves KMS de Google Cloud.
- IBM Cloud KMS: cree una plantilla de clave para las claves que se van a utilizar y almacenar en un almacén de claves IBM Cloud Hyper Protect Crypto Services.
- IBM Key Protect: Cree una plantilla de clave para las claves que se utilizarán y almacenarán en un conjunto de claves de IBM Key Protect.
Para obtener más información sobre los almacenes de claves, consulte Componentes.
-
(Opcional) Decida dónde se van a activar o almacenar las claves que se van a crear con la plantilla de claves en Almacenes de claves estableciendo el grupo de almacén de claves. La activación de una clave en varios almacenes de claves habilita la redundancia.
Si no hay almacenes de claves existentes, pulse Añadir almacén de claves para crear almacenes de claves KMS internos o conectarse a almacenes de claves externos.
Después de seleccionar un tipo de almacén de claves, solo puede crear claves en almacenes de claves de este tipo.
-
-
Pulse Siguiente para continuar.
-
En Propiedades de plantilla clave, especifique los detalles siguientes de la plantilla clave. Pulse Siguiente para continuar cuando haya terminado. De forma predeterminada, algunas configuraciones están preseleccionadas. Sin embargo, puedes cambiarlo de acuerdo a tus necesidades.
Tabla 1. AWS Key templates Propiedad Descripción Nombre de plantilla de claves Un nombre exclusivo y legible por el usuario para facilitar la identificación de la plantilla de clave. Debe tener de 1 a 100 caracteres de longitud. Descripción (Opcional) Una descripción ampliada de la plantilla de clave, con una longitud máxima de 200 caracteres. Esquema de denominación (Opcional) Especifique series o marcadores para aplicar el esquema de denominación de claves. Después de definir el esquema de denominación de claves, puede crear un grupo de claves con los mismos convenios de denominación de claves, pero ya no puede editar el esquema de denominación de claves. Para obtener más información, consulte Definición de esquemas de denominación de claves. Ejemplo de nombre de clave gestionada Sólo lectura. Un ejemplo del nombre de clave gestionada basado en el esquema de denominación de claves se rellena automáticamente para su referencia. Algoritmo El algoritmo de cifrado para cifrar datos para la clave que se va a crear con la plantilla. Longitud El número de bits que representa la potencia de cifrado de la clave que se va a crear con la plantilla. Estado El estado de clave inicial que se va a crear con la plantilla de clave, incluidos Pre-active y Active. Las claves preactivas no se activan en los almacenes de claves para el cifrado. Las claves activas se activan automáticamente en los almacenes de claves. Para obtener más información sobre los estados de clave, consulte Supervisión del ciclo de vida de las claves de cifrado en Unified Key Orchestrator. Activar claves después de (Opcional) Planifique una fecha para activar las claves preactivas que se van a crear desde la creación de la clave. Es sólo para fines de planificación. Desactivar claves después de (Opcional) Planifique una fecha para desactivar las claves que se van a crear desde la creación de la clave. Es sólo para fines de planificación. Tabla 2. Azure Propiedad Descripción Nombre de plantilla de claves Un nombre exclusivo y legible por el usuario para facilitar la identificación de la plantilla de clave. Debe tener de 1 a 100 caracteres de longitud. Descripción (Opcional) Una descripción ampliada de la plantilla de clave, con una longitud máxima de 200 caracteres. Esquema de denominación (Opcional) Especifique series o marcadores para aplicar el esquema de denominación de claves. Después de definir el esquema de denominación de claves, puede crear un grupo de claves con los mismos convenios de denominación de claves, pero ya no puede editar el esquema de denominación de claves. Para obtener más información, consulte Definición de esquemas de denominación de claves. Ejemplo de nombre de clave gestionada Sólo lectura. Un ejemplo del nombre de clave gestionada basado en el esquema de denominación de claves se rellena automáticamente para su referencia. Nivel de protección Nivel de protección de datos de las claves que se van a crear con la plantilla de claves. La clave protegida por HSM se almacena y se genera en un módulo de seguridad de hardware certificado por FIPS. Solo está disponible en Azure Key Vault (Premium). Este tipo de claves garantiza la máxima seguridad.
Clave protegida por software está disponible en Azure Key Valut (Standard) y Key Vault (Premium). Puede elegir este nivel para reducir el coste.
Nota: Si se conecta a un almacén de claves externo de tipo Azure Key Vault, puede distribuir claves protegidas por HSM y claves protegidas por software a Azure Key Vault (Premium). Sin embargo, solo puede distribuir claves protegidas por software a Azure Key Vault (estándar).
Algoritmo El algoritmo de cifrado para cifrar datos para la clave que se va a crear con la plantilla. Longitud El número de bits que representa la potencia de cifrado de la clave que se va a crear con la plantilla. Estado El estado de clave inicial que se va a crear con la plantilla de clave, incluidos Pre-active y Active. Las claves preactivas no se activan en los almacenes de claves para el cifrado. Las claves activas se activan automáticamente en los almacenes de claves. Para obtener más información sobre los estados de clave, consulte Supervisión del ciclo de vida de las claves de cifrado en Unified Key Orchestrator. Activar claves después de (Opcional) Planifique una fecha para activar las claves preactivas que se van a crear desde la creación de la clave. Es sólo para fines de planificación. Desactivar claves después de (Opcional) Planifique una fecha para desactivar las claves que se van a crear desde la creación de la clave. Es sólo para fines de planificación. Tabla 3. Google Propiedad Descripción Nombre de plantilla de claves Un nombre exclusivo y legible por el usuario para facilitar la identificación de la plantilla de clave. Debe tener de 1 a 100 caracteres de longitud. Descripción (Opcional) Una descripción ampliada de la plantilla de clave, con una longitud máxima de 200 caracteres. Esquema de denominación (Opcional) Especifique series o marcadores para aplicar el esquema de denominación de claves. Después de definir el esquema de denominación de claves, puede crear un grupo de claves con los mismos convenios de denominación de claves, pero ya no puede editar el esquema de denominación de claves. Para obtener más información, consulte Definición de esquemas de denominación de claves. Ejemplo de nombre de clave gestionada Sólo lectura. Un ejemplo del nombre de clave gestionada basado en el esquema de denominación de claves se rellena automáticamente para su referencia. Nivel de protección Nivel de protección de datos de las claves que se van a crear con la plantilla de claves. El nivel de protección Clave protegida por HSM se aplica a las claves que están protegidas por módulos de seguridad de hardware (HSM) FIPS 140-2 Nivel 3 en Google Cloud. Este tipo de claves garantiza una mayor seguridad.
El nivel de protección Clave protegida por software se aplica a las claves que están protegidas por software. Puede elegir este nivel para reducir el coste. Para obtener más información, consulte Cloud KMS software backend: nivel de protección SOFTWARE y Cloud KMS HSM backend: nivel de protección HARDWARE.
Nota: Las claves protegidas por software no soportan el algoritmo
secp256k1de curva elíptica.Finalidad Las capacidades criptográficas de la clave, que es lo que va a hacer con esta clave. La finalidad también determina los algoritmos de clave disponibles. Las finalidades de clave soportadas son Symmetric encrypt/decrypt, Asymmetric sign, Asymmetric decrypt y MAC signing/verification. Para obtener más información, consulte Objetivo clave. Estado El estado de clave inicial que se va a crear con la plantilla de clave, incluidos Pre-active y Active. Las claves preactivas no se activan en los almacenes de claves para el cifrado. Las claves activas se activan automáticamente en los almacenes de claves. Para obtener más información sobre los estados de clave, consulte Supervisión del ciclo de vida de las claves de cifrado en Unified Key Orchestrator. Activar claves después de (Opcional) Planifique una fecha para activar las claves preactivas que se van a crear desde la creación de la clave. Es sólo para fines de planificación. Desactivar claves después de (Opcional) Planifique una fecha para desactivar las claves que se van a crear desde la creación de la clave. Es sólo para fines de planificación. Tabla 4. IBM Cloud Propiedad Descripción Nombre de plantilla de claves Un nombre exclusivo y legible por el usuario para facilitar la identificación de la plantilla de clave. Debe tener de 1 a 100 caracteres de longitud. Descripción (Opcional) Una descripción ampliada de la plantilla de clave, con una longitud máxima de 200 caracteres. Esquema de denominación (Opcional) Especifique series o marcadores para aplicar el esquema de denominación de claves. Después de definir el esquema de denominación de claves, puede crear un grupo de claves con los mismos convenios de denominación de claves, pero ya no puede editar el esquema de denominación de claves. Para obtener más información, consulte Definición de esquemas de denominación de claves. Ejemplo de nombre de clave gestionada Sólo lectura. Un ejemplo del nombre de clave gestionada basado en el esquema de denominación de claves se rellena automáticamente para su referencia. Algoritmo El algoritmo de cifrado para cifrar datos para la clave que se va a crear con la plantilla. Longitud El número de bits que representa la potencia de cifrado de la clave que se va a crear con la plantilla. Estado El estado de clave inicial que se va a crear con la plantilla de clave, incluidos Pre-active y Active. Las claves preactivas no se activan en los almacenes de claves para el cifrado. Las claves activas se activan automáticamente en los almacenes de claves. Para obtener más información sobre los estados de clave, consulte Supervisión del ciclo de vida de las claves de cifrado en Unified Key Orchestrator. Activar claves después de (Opcional) Planifique una fecha para activar las claves preactivas que se van a crear desde la creación de la clave. Es sólo para fines de planificación. Desactivar claves después de (Opcional) Planifique una fecha para desactivar las claves que se van a crear desde la creación de la clave. Es sólo para fines de planificación. Tabla 5. IBM Key Protect Propiedad Descripción Nombre de plantilla de claves Un nombre exclusivo y legible por el usuario para facilitar la identificación de la plantilla de clave. Debe tener de 1 a 100 caracteres de longitud. Descripción (Opcional) Una descripción ampliada de la plantilla de clave, con una longitud máxima de 200 caracteres. Esquema de denominación (Opcional) Especifique series o marcadores para aplicar el esquema de denominación de claves. Después de definir el esquema de denominación de claves, puede crear un grupo de claves con los mismos convenios de denominación de claves, pero ya no puede editar el esquema de denominación de claves. Para obtener más información, consulte Definición de esquemas de denominación de claves. Ejemplo de nombre de clave gestionada Sólo lectura. Un ejemplo del nombre de clave gestionada basado en el esquema de denominación de claves se rellena automáticamente para su referencia. Algoritmo El algoritmo de cifrado para cifrar datos para la clave que se va a crear con la plantilla. Longitud El número de bits que representa la potencia de cifrado de la clave que se va a crear con la plantilla. Estado El estado de clave inicial que se va a crear con la plantilla de clave, incluidos Pre-active y Active. Las claves preactivas no se activan en los almacenes de claves para el cifrado. Las claves activas se activan automáticamente en los almacenes de claves. Para obtener más información sobre los estados de clave, consulte Supervisión del ciclo de vida de las claves de cifrado en Unified Key Orchestrator. Activar claves después de (Opcional) Planifique una fecha para activar las claves preactivas que se van a crear desde la creación de la clave. Es sólo para fines de planificación. Desactivar claves después de (Opcional) Planifique una fecha para desactivar las claves que se van a crear desde la creación de la clave. Es sólo para fines de planificación. -
En Resumen, visualice el resumen de la plantilla de clave y, a continuación, pulse Crear plantilla de clave para confirmar.
Ha creado correctamente una plantilla de clave.
Creación de plantillas de claves desde cero a través de la API
Para crear una plantilla de clave desde cero a través de la API, siga estos pasos:
-
Cree una plantilla de claves realizando una llamada de
POSTal punto final siguiente.https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/templatesPara obtener instrucciones detalladas y ejemplos de código sobre cómo utilizar el método de API, consulte la documentación de referencia de API deHyper Protect Crypto Services Unified Key Orchestrator.
Creación de una copia de una plantilla de clave existente con la interfaz de usuario
Si desea personalizar una plantilla de clave basada en una plantilla existente, cree una copia de la plantilla de clave y, a continuación, edite las propiedades de la plantilla. Puede copiar desde una plantilla de clave activa o archivada. Para hacerlo a través de la interfaz de usuario, realice los pasos siguientes:
-
Inicie sesión en la instancia de Hyper Protect Crypto Services.
-
Pulse Plantillas clave en la navegación para ver todas las plantillas clave disponibles.
Puede ver las plantillas clave archivadas pulsando el icono Mostrar plantillas archivadas
en la tabla.
-
Localice la plantilla de claves que desea copiar de la lista, pulse el icono Acciones
y seleccione Copiar.
De forma alternativa, pulse el icono Acciones
y seleccione Mostrar detalles. Y, a continuación, en la página de detalles de plantilla, seleccione Acciones > Copiar.
-
Todas las propiedades están preconfiguradas basándose en la plantilla de clave copiada. Todavía puede realizar los cambios siguientes si es necesario:
- Caja fuerte
- Tipo de almacén de claves
- Almacenes de claves
- Propiedades de plantilla de claves
Consulte Creación de plantillas clave desde cero con la interfaz de usuario para obtener explicaciones detalladas.
-
En Resumen, visualice el resumen de la plantilla de clave y, a continuación, pulse Crear plantilla de clave para confirmar.
Ha creado correctamente una copia de una plantilla de clave existente.
Creación de plantillas de clave a partir de una plantilla de clave existente a través de la API
Para realizar una copia desde una plantilla de clave existente a través de la API, siga estos pasos:
-
Cree una plantilla de claves realizando una llamada de
POSTal punto final siguiente.https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/templatesPara obtener instrucciones detalladas y ejemplos de código sobre cómo utilizar el método de API, consulte la documentación de referencia de API deHyper Protect Crypto Services Unified Key Orchestrator.
Definición de esquemas de denominación de claves
Al definir el esquema de denominación de claves para la plantilla de claves, puede crear un grupo de claves con los mismos convenios de denominación de claves. Puede especificar distintos marcadores de esquema de denominación. Los esquemas de denominación constan de series fijas, marcadores personalizados y marcadores de posición del sistema, que se rellenarán durante la creación de cada clave.
Cuando se define un esquema de denominación de claves, se rellena automáticamente un ejemplo de un nombre de clave gestionado basado en el esquema de denominación de claves para su referencia en Ejemplo de denominación de claves gestionadas.
Por ejemplo, si especifica akms-<PROJECT>-<LOCATION>-<ENV>-appdata para el esquema de denominación de claves, se muestra un ejemplo de un nombre de clave gestionada akms-XYZ-XYZ-XYZ-appdata. En este
ejemplo, akms y appdata son las series fijas, y XYZ es el valor para PROJECT, LOCATION y ENV que necesita proporcionar cada vez durante la creación de la clave con
esta plantilla de clave.
Tenga en cuenta que debe tener en cuenta las consideraciones siguientes:
-
En función del tipo de almacén de claves, los requisitos de denominación de claves pueden ser diferentes:
- Servicio de gestión de claves deAWS: debe tener de 1 a 250 caracteres de longitud. Los caracteres pueden ser letras (sensibles a mayúsculas y minúsculas), dígitos (0-9) o símbolos (/_-). Sin embargo, no empiece el nombre
con
AWS/. - Azure Key Vault: debe tener de 1 a 127 caracteres de longitud. Los caracteres pueden ser letras (sensibles a mayúsculas y minúsculas), dígitos (0-9) o guiones (-).
- Google Cloud KMS: debe tener de 1 a 63 caracteres de longitud. Los caracteres pueden ser letras (sensibles a mayúsculas y minúsculas), dígitos (0-9) o símbolos (_-).
- IBM Cloud KMS: debe tener de 2 a 50 caracteres de longitud. Los caracteres pueden ser letras (sensibles a mayúsculas y minúsculas), dígitos (0-9) o espacios.
- IBM Key Protect: debe tener de 2 a 50 caracteres de longitud. Los caracteres pueden ser letras (sensibles a mayúsculas y minúsculas), dígitos (0-9) o espacios.
- Servicio de gestión de claves deAWS: debe tener de 1 a 250 caracteres de longitud. Los caracteres pueden ser letras (sensibles a mayúsculas y minúsculas), dígitos (0-9) o símbolos (/_-). Sin embargo, no empiece el nombre
con
-
Especifique series fijas o marcadores para el esquema de denominación de claves. Cada marcador de posición debe tener entre 1 y 20 caracteres de longitud. Tenga en cuenta que debe utilizar los corchetes angulares (< >) para insertar marcadores de posición.
-
Especifique un corchete angular de apertura (<) o pulse el código de marcador de posición del sistema para insertar un marcador de posición del sistema. Cada marcador de posición del sistema consta de letras (sensibles a mayúsculas y minúsculas), dígitos (0-9) o una barra inclinada (/). La tabla siguiente lista los marcadores del sistema:
Si los nombres de clave contienen marcadores de posición del sistema, las claves que se van a crear no se pueden rotar.
Tabla 8. Marcadores del sistema para el esquema de denominación Marcador del sistema Ortografía alternativa Descripción lastActiveYearlaylastActiveYear/yyyylay/yyyylastActiveYear/4lay/4Formato de 4 dígitos del año en el que ha caducado la clave. lastActiveYear/yylay/2lastActiveYear/2lay/yyFormato de 2 dígitos del año en el que la clave ha caducado. lastActiveMonthlamFormato de 2 dígitos del mes en el que ha caducado la clave. yyFormato de 2 dígitos del año en el que se crea la clave. yyyyUn formato de 4 dígitos del año en el que se crea la clave. mmFormato de 2 dígitos del mes en el que se crea la clave. -
No utilice los siguientes marcadores reservados para el esquema de denominación de claves.
Tabla 9. Marcadores reservados para el esquema de denominación Marcador reservado Ortografía alternativa SEQUENCENUMBERseqnosqnsequenceNumberSEQNOSQNhierarchyhhierkeyTypektinstitutionIdiid -
Puede especificar un corchete de ángulo de apertura (<) para insertar un marcador personalizado. Cada marcador de posición personalizado consta de letras (sensibles a mayúsculas y minúsculas) o dígitos (0-9). Para aplicar el esquema de denominación a varias claves, asegúrese de utilizar al menos un marcador de posición personalizado.
-
Si define un marcador de posición personalizado, debe proporcionar un valor para el marcador durante la creación de la clave.
-
No puede editar el nombre de clave después de crear la clave gestionada con esquemas de denominación de claves.
Qué hacer a continuación
-
Para continuar creando claves con la plantilla de claves creada, siga las instrucciones de Creación de claves gestionadas.
-
Para obtener instrucciones sobre cómo editar una plantilla de clave, consulte Edición de detalles de plantilla de clave.
-
Para obtener instrucciones sobre cómo archivar y desarchivar la plantilla clave, consulte Archivado y desarchivado de plantillas clave.
-
Para obtener instrucciones sobre cómo suprimir una plantilla de clave, consulte Supresión de plantillas de clave.