Cómo llevar las claves de cifrado al cloud-Plan estándar
Las claves de cifrado contienen subconjuntos de información, tales como los metadatos que le ayudan a identificar la clave, y el material de clave que se utiliza para cifrar y descifrar datos.
Cuando utiliza IBM Cloud® Hyper Protect Crypto Services para crear claves, el servicio genera material de claves criptográficas en su nombre que se basa en los módulos de seguridad de hardware (HSM) de la instancia de Hyper Protect Crypto Services. Pero según los requisitos empresariales, es posible que tenga que generar material clave a partir de la solución interna y, a continuación, ampliar la infraestructura de gestión de claves local a la nube importando claves en Hyper Protect Crypto Services.
| Beneficio | Descripción |
|---|---|
| Keep Your Own Key (KYOK) | Si opta por exportar claves simétricas desde la infraestructura de gestión de claves internas, puede utilizar Hyper Protect Crypto Services para llevarlos a la nube de forma segura. La característica KYOK se asegura de que sea propietario de la confianza raíz de su jerarquía de claves y que nadie excepto usted tenga acceso a sus claves de cifrado. |
| Importación segura de material de claves raíz | Cuando exporta las claves a la nube, desea asegurarse de que el material de claves esté protegido mientras está en tránsito. Mitigue los ataques de usurpación de identidad utilizando una señal de importación para importar de forma segura el material de claves raíz en su instancia de servicio de Hyper Protect Crypto Services. |
Planificación anticipada para importar material de claves
Tenga presentes las siguientes consideraciones cuando esté listo para importar el material de claves raíz al servicio.
- Revise las opciones para crear material de claves
- Explore las opciones para crear claves de cifrado simétricas de 256 bits según sus necesidades de seguridad. Por ejemplo, puede utilizar el sistema de gestión de claves internas, respaldado por un módulo de seguridad de hardware (HSM), validado por FIPS, para generar el material de claves antes de traer claves a la nube. Si está creando una prueba de concepto, también puede utilizar un kit de herramientas de criptografía como OpenSSL para generar material de clave que puede importar en Hyper Protect Crypto Services para sus necesidades de prueba.
- Elija una opción para importar material de claves en Hyper Protect Crypto Services
- Elija entre dos opciones para importar claves raíz basándose en el nivel de seguridad necesario para el entorno o la carga de trabajo. De forma predeterminada, Hyper Protect Crypto Services cifra el material de claves mientras se encuentra en tránsito utilizando el protocolo TLS 1.2 (Transport Layer Security). Si está creando una prueba de concepto o si está probando el servicio por primera vez, puede importar el material de claves raíz en Hyper Protect Crypto Services utilizando esta opción predeterminada. Si la carga de trabajo requiere un mecanismo de seguridad superior a TLS, también puede utilizar una señal de importación para cifrar e importar el material de clave raíz en el servicio.
- Planifique de forma anticipada la importación de material de claves
- Si opta por cifrar el material de claves utilizando una señal de importación, determine un método para ejecutar el cifrado RSA en el material de claves. Debe utilizar el esquema de cifrado RSAES_OAEP_SHA_1 especificado por el estándar PKCS #1 v2.1 para el cifrado RSA. Revise las posibilidades del sistema de gestión de claves interno o de los HSM locales para determinar las opciones de que dispone.
- Planifique el cifrado del nonce
- Si opta por cifrar el material de claves utilizando una señal de importación, debe también determinar un método para ejecutar el cifrado AES-GCM en el nonce que distribuye Hyper Protect Crypto Services. El nonce sirve como una señal de sesión que comprueba la singularidad de una solicitud para protegerse frente a ataques maliciosos y llamadas no autorizadas. Revise las posibilidades del sistema de gestión de claves interno o de los HSM locales para determinar las opciones de que dispone.
- Gestione el ciclo de vida del material de claves importado
- Después de importar material de claves en el servicio, tenga en cuenta es su responsabilidad gestionar el ciclo de vida completo de la clave. Al utilizar la API de servicio de gestión de claves de Hyper Protect Crypto Services, puede establecer una fecha de caducidad para la clave cuando decida subirla al servicio. No obstante, si desea rotar una clave raíz importada, debe generar y proporcionar nuevo material de clave para retirar y sustituir la clave existente.
Utilización de señales de importación
Si desea cifrar el material de clave antes de importarlo en Hyper Protect Crypto Services, puede crear una señal de importación para la instancia de servicio utilizando la API de servicio de gestión de claves de Hyper Protect Crypto Services.
Las señales de importación son un tipo de recurso en Hyper Protect Crypto Services que habilita la importación segura de material de claves en la instancia de servicio. Al utilizar el contenido de una señal de importación para cifrar el material de claves en el entorno local, se protegen las claves raíz mientras están en tránsito hacia Hyper Protect Crypto Services de acuerdo con las políticas que especifique. Por ejemplo, puede establecer una política en la señal de importación que limite el uso en función del tiempo y el recuento de uso.
Cómo funciona
Cuando crea una señal de importación para su instancia de servicio, Hyper Protect Crypto Services genera un par de claves RSA de 4096 bits desde los HSM. Cuando se recupera la señal de importación, el servicio suministra la clave pública que puede utilizar para cifrar y cargar una clave a Hyper Protect Crypto Services.
La lista siguiente describe el flujo de trabajo de la señal de importación.
- El usuario envía una solicitud para crear una señal de importación.
- Hyper Protect Crypto Services genera un par de claves RSA desde las unidades criptográficas (HSM).
- La clave pública pasa a estar disponible para su recuperación en base a la política que se ha especificado en el momento de su creación.
- La clave privada se convierte en no extraíble y nunca sale de la unidad criptográfica.
- El usuario envía una solicitud para recuperar la señal de importación.
- El usuario recibe el contenido de la señal de importación, que incluye:
- Una clave pública para el material de claves de cifrado que se desea importar en el servicio.
- Un valor nonce que se utiliza para verificar la solicitud de importación de claves.
- El usuario recibe el contenido de la señal de importación, que incluye:
- El usuario prepara la clave que desea importar en el servicio.
- El usuario genera material de claves utilizando un mecanismo de gestión de claves local.
- El usuario cifra el valor de nonce con el material de claves, utilizando un método de cifrado AES-GCM que sea compatible con su entorno.
- El usuario cifra el material de claves con la clave pública utilizando un método de cifrado RSA que sea compatible con su entorno.
- El usuario envía una solicitud para importar la clave.
- El usuario proporciona el material de clave cifrada, el nonce cifrado y el vector de inicialización (IV) que se ha generado mediante el algoritmo AES-GCM.
- Hyper Protect Crypto Services verifica la solicitud, descifra el paquete cifrado y almacena el material de claves como una clave raíz en la instancia de servicio.
Solo se puede crear una señal de importación por cada instancia de servicio a la vez. Para obtener más información sobre los límites de recuperación para señales de importación, consulte el documento de referencia de la API del servicio de gestión de claves Hyper Protect Crypto Services.
Métodos de API
Entre bastidores, la API de servicio de gestión de claves Hyper Protect Crypto Services impulsa el proceso de creación de señales de importación.
En la tabla siguiente se listan los métodos API que configuran una señal de importación para la instancia de servicio.
| Método | Descripción |
|---|---|
POST api/v2/import_token |
Crear una señal de importación |
GET api/v2/import_token |
Recuperar una señal de importación |
Qué hacer a continuación
- Para obtener información sobre cómo crear una señal de importación para la instancia de servicio, consulte Creación de una señal de importación.
- Para obtener más información sobre cómo importar claves al servicio, consulte Importación de claves raíz.
- Para obtener más información sobre la gestión programática de las claves en Hyper Protect Crypto Services, consulte la documentación de referencia de la API del servicio de gestión de clavesHyper Protect Crypto Services.