Inicialización de instancias de servicio utilizando archivos de partes de claves

Para poder utilizar la instancia de Hyper Protect Crypto Services, primero debe inicializar su instancia de servicio cargando la clave maestra. Este tema le guía por los pasos necesarios para inicializar su instancia de servicio utilizando los archivos de partes de claves mediante el plugin de la CLI de TKE de IBM Cloud.

Para obtener una introducción a los métodos de inicialización de la instancia de servicio y los conceptos fundamentales relacionados, consulte Inicialización de las instancias de servicio e Introducción a los métodos de inicialización de la instancia de servicio.

El diagrama siguiente le proporciona una visión general de los pasos que debe realizar para inicializar la instancia de servicio utilizando las partes de claves maestras almacenadas en archivos.Pulse sobre cada paso del diagrama para ver instrucciones detalladas.

Pulse cada paso para obtener más detalles sobre el flujo.
Figura 1. Flujo de tareas de inicialización de instancia de servicio con el plug-in de CLI de TKE
Instale la CLI de IBM Cloud Iniciar sesión en IBM Cloud Instalar plug-in de CLI de TKE Configurar directorio local para archivos de claves Visualizar unidades criptográficas asignadas Añadir unidades criptográficas Crear una o más claves de firma Gestionar administradores de unidades criptográficas Añadir uno o más administradores en la unidad criptográfica de destino Establecer umbrales de autenticación de quórum para salir de la modalidad de impresión en la unidad criptográfica de destino Crear un conjunto de partes de clave maestra para utilizar Cargar registros de clave maestra Cargar nuevos registros de claves maestras Confirmar el nuevo registro de clave maestra Activar la clave maestra

También puede ver el vídeo siguiente para aprender a inicializar las instancias de Hyper Protect Crypto Services con el plugin de CLI TKE de IBM Cloud:

Es su responsabilidad proteger los activos utilizados para inicializar la instancia de Hyper Protect Crypto Services. Para conocer las prácticas recomendadas, consulte las preguntas más frecuentes.

Antes de empezar

Antes de iniciar la inicialización de la instancia, asegúrese de que ha completado los pasos de requisito previo.

Selección de unidades criptográficas de destino para la inicialización del servicio

Las unidades criptográficas asignadas a una cuenta de usuario de IBM Cloud se incluyen en grupos conocidos como instancias de servicios. Una instancia de servicio puede tener hasta seis unidades criptográficas operativas. Todas las unidades criptográficas de una instancia de servicio deben estar configuradas de la misma manera. Si no se puede acceder a una zona de disponibilidad en la región en la que se encuentra la instancia, las unidades criptográficas operativas se pueden utilizar indistintamente para el equilibrio de carga o para la alta disponibilidad.

Las unidades criptográficas asignadas a un usuario de IBM Cloud se inician en un estado borrado que se conoce como modalidad de impresiónAn operational mode in which crypto units are assigned to a user..

Los registros de clave maestra en todas las unidades criptográficas de una instancia de servicio individual deben establecerse de la misma manera. Debe añadirse el mismo conjunto de administradores en todas las unidades criptográficas, y todas las unidades criptográficas deben salir de la modalidad de impresión al mismo tiempo.

  • Para visualizar las instancias de servicio y las unidades criptográficas en el grupo de recursos de destino bajo la cuenta de usuario actual, utilice el mandato siguiente:

    ibmcloud tke cryptounits
    

    La salida siguiente es un ejemplo que se visualiza. La columna SELECTED de la tabla de salida identifica las unidades criptográficas seleccionadas por los mandatos administrativos posteriores emitidos por el plugin de CLI TKE.

    SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba
    CRYPTO UNIT NUM   SELECTED   TYPE           LOCATION
    1                 false      OPERATIONAL    [us-south].[AZ3-CS3].[02].[03]
    2                 false      OPERATIONAL    [us-south].[AZ2-CS2].[02].[03]
    3                 false      FAILOVER       [us-east].[AZ2-CS2].[03].[04]
    4                 false      FAILOVER       [us-east].[AZ3-CS3].[01].[07]
    
    SERVICE INSTANCE: 96fe3f8d-9792-45bc-a9fb-2594222deaf2
    CRYPTO UNIT NUM   SELECTED   TYPE           LOCATION
    5                 false      OPERATIONAL    [us-south].[AZ1-CS4].[00].[03]
    6                 false      OPERATIONAL    [us-south].[AZ2-CS5].[03].[03]
    
  • Para añadir unidades criptográficas adicionales a la lista de unidades criptográficas seleccionada, utilice el mandato siguiente:

    ibmcloud tke cryptounit-add
    

    Se muestra una lista de las unidades criptográficas en el grupo de recursos de destino bajo la cuenta de usuario actual. Cuando se le solicite, especifique una lista de números de unidad criptográfica a añadir a la lista de unidades criptográficas seleccionada.

    Si habilita la alta disponibilidad entre regiones con unidades criptográficas de migración tras error, asegúrese de que añade todas las unidades criptográficas de migración tras error a la lista seleccionada para la inicialización de la instancia.

    Si no inicializa y configura las unidades criptográficas de migración tras error del mismo modo que las unidades criptográficas operativas, no podrá utilizar las unidades criptográficas de migración tras error para la restauración automática de los datos en caso de un desastre regional. Para obtener más información sobre la recuperación tras desastre entre regiones, consulte Alta disponibilidad y recuperación tras desastre.

    Si está utilizando una red pública, las unidades criptográficas asociadas con las instancias de servicio con la política de red establecida en private-only no se deben listar. Puede acceder a las unidades criptográficas solo privadas únicamente a través de una red privada. Para obtener más información sobre la configuración de una conexión solo privada, consulte Señalar el punto final privado para el plugin TKE.

  • Para eliminar unidades criptográficas de la lista de unidades criptográficas seleccionada, utilice el mandato siguiente:

    ibmcloud tke cryptounit-rm
    

    Se muestra una lista de las unidades criptográficas en el grupo de recursos de destino bajo la cuenta de usuario actual. Cuando se le solicite, especifique una lista de números de unidad criptográfica a eliminar de la lista de unidades criptográficas seleccionada.

    En general, se seleccionan o bien todas las unidades criptográficas o ninguna unidad criptográfica de una instancia de servicio. Esta operación hace quea que los mandatos administrativos posteriores actualicen todas las unidades criptográficas de una instancia de servicio de forma coherente. No obstante, si las unidades criptográficas de una instancia de servicio se configuran de una forma distinta, deberá seleccionar y trabajar con las unidades criptográficas individualmente para restaurar una configuración coherente en todas las unidades criptográficas de una instancia de servicio.

    Puede comparar los valores de configuración de las unidades criptográficas seleccionadas con el mandato siguiente:

    ibmcloud tke cryptounit-compare
    

Carga de claves maestras

Para poder cargar el nuevo registro de clave maestra, añada uno o más administradores en las unidades criptográficas de destino y salga de la modalidad de impresión.

Para cargar el nuevo registro de clave maestra, realice las tareas siguientes con el plugin de CLI de IBM Cloud:

Paso 1: Crear una o más claves de firma

Para cargar el nuevo registro de clave maestra, un administrador de la unidad criptográfica debe firmar el mandato con una clave de firma única. El primer paso es crear uno o más archivos de claves de firma que contengan claves de firma en la estación de trabajo.

Por motivos de seguridad, los propietarios de claves de firma pueden ser personas distintas a los propietarios de los componentes de la clave maestra. El propietario de la clave de firma debe ser la única persona que conozca la contraseña que está asociada al archivo de claves de firma.

  • Para mostrar las claves de firma existentes en la estación de trabajo, utilice el mandato siguiente:

    ibmcloud tke sigkeys
    
  • Para crear y guardar una nueva clave de firma en la estación de trabajo, utilice el mandato siguiente:

    ibmcloud tke sigkey-add
    

    Cuando se le solicite, especifique un nombre del administrador y una contraseña para proteger el archivo de claves de firma. Debe recordar la contraseña. Si se pierde la contraseña, no se puede utilizar la clave de firma.

    Repita el mandato para crear varias claves de firma si es necesario.

  • Para seleccionar los administradores para firmar mandatos futuros, utilice el mandato:

    ibmcloud tke sigkey-sel
    

    Aparecerá una lista de las claves de firma que se encuentran en la estación de trabajo.Cuando se le solicite, especifique los números de clave de los archivos de claves de firma que se deben seleccionar para firmar futuros mandatos administrativos. Cuando se le solicite, escriba las contraseñas para los archivos de claves de firma.

    Este mandato determina qué claves de firma se permiten para firmar mandatos futuros. No hay ningún límite en el número de archivos de claves de firma que puede seleccionar.Si selecciona más claves de firma de las necesarias para firmar un mandato, las claves de firma reales que se utilizan se determinarán en el momento en que se ejecuta el mandato.

    También puede utilizar un servicio de firma de terceros para proporcionar claves de firma. Para obtener más información, consulte Utilización de un servicio de firma para gestionar claves de firma para la inicialización de instancias.

Paso 2: Añadir uno o más administradores en la unidad criptográfica de destino

  • Para mostrar los administradores existentes de una unidad criptográfica, utilice el mandato siguiente:

    ibmcloud tke cryptounit-admins
    
  • Para añadir un administrador, utilice el mandato siguiente:

    ibmcloud tke cryptounit-admin-add
    

    Aparecerá una lista de los archivos de claves de firma que se encuentran en la estación de trabajo.

    Cuando se le solicite, seleccione el archivo de claves de firma asociado con el administrador de la unidad criptográfica que se debe añadir. A continuación, especifique la contraseña para el archivo de claves de firma seleccionado.

    Puede repetir el mandato para añadir más administradores de unidad criptográfica si es necesario.

    El número de administradores que añada a una unidad criptográfica debe ser igual o mayor que el valor de umbral de firma y el valor de umbral de firma de revocación que desea establecer en el Paso 3. Por ejemplo, si está a punto de establecer el umbral de firma o el valor de umbral de firma de revocación en dos, debe añadir al menos dos administradores a la unidad criptográfica. Puede añadir hasta ocho administradores a una unidad criptográfica.

    No elimine los archivos de claves de firma de administrador de su estación de trabajo. De lo contrario, no podrá realizar las acciones de TKE que se deben firmar, como por ejemplo, la puesta a cero de las unidades criptográficas y la rotación de claves maestras.

    En la modalidad de impresión, no es necesario que se firme el mandato para añadir un administrador de unidad criptográfica. Después de que la unidad criptográfica deje la modalidad de impresión, el valor de umbral de firma para la unidad criptográfica determina cuántos administradores de unidad criptográfica deben firmar el mandato.

    Por motivos de seguridad y de conformidad, es posible que el nombre de administrador de la unidad criptográfica se muestre en los registros para fines de auditoría.

Paso 3: Establecer los umbrales de autenticación de quórum para salir de la modalidad de impresión en la unidad criptográfica de destino

Una unidad criptográfica en modalidad de impresión no se considera segura.No puede ejecutar la mayoría de los mandatos administrativos, como la carga del nuevo registro de claves maestras, en modalidad de impresión.

Después de añadir uno o más administradores de unidad criptográfica, salga de la modalidad de impresión utilizando el mandato:

ibmcloud tke cryptounit-thrhld-set

Cuando se le solicite, especifique valores para el umbral de firma y el umbral de firma de revocación. El umbral de firma controla cuántas firmas son necesarias para ejecutar la mayoría de los mandatos administrativos. El umbral de firma de revocación controla la cantidad de firmas necesarias para eliminar un administrador una vez que haya dejado la modalidad de impresión. Algunos mandatos solo requieren una firma, independientemente de cómo se haya establecido el umbral de firma.

Los valores de umbral de firma deben ser números entre uno y ocho. El umbral de firma y el umbral de firma de revocación pueden ser diferentes. Establecer los umbrales de firma en un valor mayor que uno es una forma de aplicar la autenticación de quórum para operaciones confidenciales, incluida la confirmación de un registro de clave maestra, el cambio de los umbrales de firma y la adición o eliminación de administradores después de que la unidad criptográfica salga de la modalidad de impresión.

El mandato para salir de la modalidad de impresión debe estar firmado por tantos administradores como los que se especifiquen mediante el nuevo valor de umbral de firma.Después de que las unidades criptográficas salgan de la modalidad de impresión, se deben firmar todos los mandatos de la unidad criptográfica.Después de que la unidad criptográfica salga de la modalidad de impresión, puede cambiar los umbrales de firma en la unidad criptográfica utilizando el mandato cryptounit-thrhld-set. Para visualizar los valores de umbral de firma actuales, ejecute el mandato ibmcloud tke cryptounit-thrhlds.

Paso 4: Crear un conjunto de componentes de clave maestra a utilizar

Cada componente de clave maestra se guarda en un archivo protegido por contraseña en la estación de trabajo.

Debe crear al menos dos componentes de clave maestra. Para consideraciones de seguridad, se puede utilizar un máximo de tres partes de clave maestra y cada parte de clave puede ser propiedad de una persona diferente. El propietario del componente de clave debe ser la única persona que conozca la contraseña asociada con el archivo de componente de clave.

  • Para mostrar los componentes de clave maestra existentes en la estación de trabajo, utilice el mandato siguiente:

    ibmcloud tke mks
    
  • Para crear y guardar un componente de clave maestra aleatorio en la estación de trabajo, utilice el mandato siguiente:

    ibmcloud tke mk-add --random
    

    Cuando se le solicite, especifique una descripción para el componente de clave y una contraseña para proteger el archivo de componente de clave. Debe recordar la contraseña. Si se pierde la contraseña, no podrá utilizar el componente de clave.

  • Para especificar un valor de componente de clave conocido y guardarlo en un archivo en la estación de trabajo, utilice el mandato siguiente:

    ibmcloud tke mk-add --value
    

    Cuando se le solicite, especifique el valor del componente clave como una serie hexadecimal para el componente de clave de 32 bytes. A continuación, especifique una descripción para el componente de clave y una contraseña para proteger el archivo.

Paso 5: Cargar el nuevo registro de clave maestra

Para cargar un registro de clave maestra, todos los archivos de componentes de clave maestra y los archivos de claves de firma que se van a utilizar deben estar presentes en una estación de trabajo común. Si los archivos se crearon en estaciones de trabajo independientes, asegúrese de que los nombres de archivo sean distintos para evitar conflictos. Los propietarios de archivos de componentes de clave maestra y los propietarios de archivos de claves de firma deben especificar las contraseñas de archivo cuando el registro de clave maestra se carga en la estación de trabajo común.

Para obtener información sobre cómo se carga la clave maestra, consulte las ilustraciones detalladas en Registros de clave maestra.

Para cargar el nuevo registro de clave maestra, utilice el mandato siguiente:

ibmcloud tke cryptounit-mk-load

Aparecerá una lista de los componentes de clave maestra que se encuentran en la estación de trabajo.

Cuando se le solicite, especifique los componentes clave que se van a cargar en el nuevo registro de clave maestra, la contraseña para el archivo de claves de firma que se va a utilizar y la contraseña para cada archivo de componente de clave seleccionado. Para este mandato, solo se necesita una clave de firma.

Paso 6: Confirmar el nuevo registro de clave maestra

Asegúrese de completar este paso inmediatamente después del paso 5 para mover el nuevo registro de clave maestra al estado Full committed. De lo contrario, no podrá inicializar la instancia de servicio o realizar operaciones criptográficas con la API GREP11 o la API PKCS #11 .

La carga del nuevo registro de clave maestra coloca el nuevo registro de clave maestra en el estado Full uncommitted. Para poder utilizar el nuevo registro de clave maestra para inicializar o volver a cifrar el almacén de claves, coloque el nuevo registro de clave maestra en el estado confirmado. Para obtener información sobre cómo se carga la clave maestra, consulte las ilustraciones detalladas en Registros de clave maestra.

Para confirmar el nuevo registro de clave maestra, utilice el mandato siguiente:

ibmcloud tke cryptounit-mk-commit

Cuando se le solicite, escriba las contraseñas de los archivos de claves de firma que se van a utilizar. Se necesita un conjunto completo de firmas para imponer la autenticación de quórum.

Paso 7: Activar la clave maestra

Active la clave maestra moviendo la clave maestra al registro de clave maestra actual con el mandato siguiente:

ibmcloud tke cryptounit-mk-setimm

Se visualiza un mensaje que le pregunta si acepta la nueva clave maestra.

Tenga en cuenta lo siguiente antes de emprender acciones:

  • Si es la primera vez que inicializa la instancia de servicio, puede hacer caso omiso de este mensaje y escribir y para continuar.
  • Si ha iniciado las claves de gestión de claves con la instancia de servicio y desea volver a cargar la misma clave maestra que se ha utilizado antes, asegúrese de que no haya ninguna acción de gestión de claves en curso y escriba y para continuar.
  • Si ha iniciado la gestión de claves con la instancia de servicio y desea cargar una clave maestra nueva, escriba N para cancelar la acción. Para obtener más información sobre cómo rotar la clave maestra, consulte Rotación de claves maestras.

Cuando se le solicite, escriba la contraseña para el archivo de claves de firma que se va a utilizar. Para este mandato, sólo se necesita una clave de firma porque la clave ya está disponible en el paso 6. La clave maestra puede pasar a estar activa con una firma de administrador.

Qué hacer a continuación