Rotación de claves maestras mediante archivos de partes de claves
Tiene que rotar la clave maestra para que la instancia de IBM Cloud® Hyper Protect Crypto Services cumpla con regularidad con los estándares del sector y con las mejores prácticas criptográficas. Para rotar la clave maestra utilizando los archivos de partes de claves maestras en la estación de trabajo local, siga estos pasos.
Cuando la clave maestra se está rotando, todavía puede realizar algunas acciones de clave KMS como, por ejemplo, listar claves, recuperar metadatos de clave o suprimir claves, pero no puede crear o rotar claves. No puede llamar a la API PKCS #11 o a la API GREP11 durante la rotación de la clave maestra.
La rotación de la clave maestra vuelve a cifrar las claves en el almacenamiento de claves utilizando el nuevo valor de clave maestra.Después de volver a cifrar las claves del almacenamiento de claves, se promociona el valor del nuevo registro de claves maestras al registro de claves maestras actual. Antes de iniciar la rotación de la clave maestra, debe realizar los pasos siguientes:
- Comprenda cómo se rota una clave maestra para el plan estándar o para el plan Unified Key Orchestrator.
- Asigne el rol de acceso al servicio Gestor o el rol de administrador de unidad criptográfica para realizar operaciones de CLI TKE. Para obtener más información sobre la gestión de accesos, consulte Gestión del acceso de usuario para el plan estándar o para el Unified Key Orchestrator.
- Configure todas las unidades criptográficas de la instancia de servicio del mismo modo.
Los objetos clave del almacén de claves en memoria no se rotan automáticamente después de la rotación de la clave maestra. Si los almacenes de claves PKCS #11 están habilitados en la instancia de servicio, debe reiniciar todas las aplicaciones PKCS #11 activas para borrar el almacén de claves en memoria después de que se haya completado la rotación de la clave maestra. Para obtener más información, consulte Componentes de implementación de PKCS #11.
Antes de empezar
Antes de empezar, asegúrese de que realiza los pasos siguientes:
-
Complete los pasos para configurar la CLI de IBM Cloud con el plugin TKE.
-
Compruebe y asegúrese de que el registro de clave maestra actual está en estado
Validcon la clave maestra actual cargada, que el nuevo registro de clave maestra está vacío y que las unidades criptográficas de la instancia de servicio no están en modalidad de impresión ejecutando el mandato siguiente:ibmcloud tke cryptounit-compare -
Los nuevos componentes de clave maestra están preparadas para la rotación. Para obtener más información sobre cómo crear una nueva parte de clave maestra, consulte Crear un conjunto de partes de claves maestras que utilizar.
Rotación de claves maestras mediante archivos de partes de claves
Para rotar la clave maestra utilizando los archivos de partes de claves de la estación de trabajo, siga estos pasos:
-
Cargue los nuevos componentes de clave maestra en el nuevo registro de clave maestra con el siguiente mandato:
ibmcloud tke cryptounit-mk-loadPara cargar un registro de clave maestra, todos los archivos de componentes de clave maestra y los archivos de claves de firma que se van a utilizar deben estar presentes en una estación de trabajo común. Si los archivos se crearon en estaciones de trabajo independientes, asegúrese de que los nombres de archivo sean distintos para evitar conflictos. Los propietarios de archivos del componente de clave maestra y los propietarios de archivos de claves de firma deben especificar las contraseñas de archivo cuando el registro de clave maestra se carga en la estación de trabajo común.
Aparecerá una lista de los componentes de clave maestra que se encuentran en la estación de trabajo.
Cuando se le solicite, especifique los componentes de la clave maestra que se van a cargar en el nuevo registro de clave maestra, la contraseña para el archivo de claves de firma que se va a utilizar y la contraseña para cada archivo de componente de clave seleccionado de forma secuencial.
La nueva clave maestra está ahora en estado
Full uncommitteden el nuevo registro de clave maestra.Para cargar una nueva clave maestra, debe especificar al menos dos componentes de clave maestra. Asegúrese de que al menos un componente de clave maestra no se utilice para la clave maestra actual. De lo contrario, se genera la misma clave maestra y no se puede cargar en el nuevo registro de clave maestra.
-
Confirme la nueva clave maestra con el mandato siguiente:
ibmcloud tke cryptounit-mk-commitCuando se le solicite, escriba las contraseñas de los archivos de claves de firma que se van a utilizar. Se necesita un conjunto completo de firmas para imponer la autenticación de quórum.
La nueva clave maestra está ahora en estado
Full committeden el nuevo registro de clave maestra. -
Si tiene alguna clave de cifrado que esté cifrada con la clave maestra actual utilizando la API de GREP11 y no se almacena en el almacén de claves de Hyper Protect Crypto Services, llame a la API de GREP11 RewrapKeyBlob para volver a cifrar las claves con la nueva clave maestra.
Asegúrese de realizar este paso antes de rotar la clave maestra. De lo contrario, las claves cifradas con la clave maestra actual no se pueden volver a cifrar y utilizar.
Para obtener una introducción de la API de GREP11, consulte Introducción de EP11 a través de gRPC. También puede encontrar ejemplos de código escritos en Golang y JavaScript en el uso de la API GREP11.
-
Gire la clave maestra actual con la nueva clave maestra y vuelva a cifrar las claves gestionadas realizando los pasos siguientes:
-
Inicie la rotación de clave maestra ejecutando el mandato siguiente:
ibmcloud tke cryptounit-mk-rotate -
Cuando se le solicite, escriba
ypara continuar con la comprobación previa.Se comprueban los valores siguientes:
- Sólo se selecciona una instancia de servicio y todas las unidades criptográficas de esta instancia de servicio se seleccionan.
- Todas las unidades criptográficas seleccionadas han salido de la modalidad de impresión y tienen el mismo umbral de firma.
- Los administradores seleccionados coinciden con los administradores instalados en las unidades criptográficas.
- Todas las unidades criptográficas tienen los registros de clave nuevos y actuales configurados correctamente.
-
Para la rotación de la clave maestra y la activación de la nueva clave maestra, especifique la contraseña para el archivo de claves de firma que se ha de utilizar cuando se le solicite.
Se muestra un mensaje de éxito cuando se completa la rotación de la clave maestra. Puede tardar aproximadamente 60 segundos en volver a cifrar 3000 claves.
La nueva clave maestra ahora está en estado
Validen el registro de claves maestras actual. Consulte la rotación de clave maestra para el plan estándar o para el plan Unified Key Orchestrator para obtener más información sobre cómo cambian los estados clave. -
Las claves de cifrado están ahora protegidas por la nueva clave maestra.
Si se produce un error durante la rotación de claves maestras, consulte Por qué no puedo rotar las claves maestras utilizando archivos de partes de claves.
Qué hacer a continuación
- Para obtener más información sobre la gestión programática de las claves, consulte Hyper Protect Crypto Services documento de referencia de API de servicio de gestión de claves o Documento de referencia de API de Unified Key Orchestrator.
- Para obtener más información sobre cómo cifrar los datos utilizando la función HSM de nube de Hyper Protect Crypto Services, consulte la Referencia de API de PKCS #11 y el documento de referencia de API de GREP11