Supervisión del ciclo de vida de las claves de cifrado en Unified Key Orchestrator
IBM Cloud® Hyper Protect Crypto Services sigue las directrices de seguridad de NIST SP 800-57 para estados de clave.
Estados y transiciones de clave
Las claves gestionadas en Unified Key Orchestrator transitan a través de varios estados que indican cuánto tiempo hace que existen las claves y si los datos están protegidos.
El diagrama siguiente muestra cómo pasa una clave gestionada a través de estados entre la generación y la destrucción.
La tabla siguiente muestra los detalles de cada estado de clave.
| Estado | Correlación de enteros | Descripción |
|---|---|---|
| Preactivo | 0 | Una clave preactiva todavía no está activada en los almacenes de claves y, por lo tanto, no está disponible para que la utilicen las aplicaciones. Las claves nuevas se crean inicialmente en el estado Preactivo. |
| Activo1 | 1 | Una clave activa se activa en los almacenes de claves y está disponible para que la utilicen las aplicaciones. Si la clave se utiliza para proteger los recursos asociados, la clave será accesible para sus recursos asociados y se podrá utilizar para la protección de datos. Puede establecer una clave en el estado Activo al crear la clave o activar manualmente una clave Preactiva más adelante. |
| Desactivado | 3 | Ya no se permite una clave desactivada para las operaciones que generan nuevos datos criptográficos, como el cifrado o la firma, pero se puede seguir utilizando para las operaciones en los datos existentes para realizar el descifrado o la verificación de firma. Cuando desactiva una clave, la clave se desenlaza de todos los almacenes de claves y no es accesible para todos los recursos asociados y sus datos. De todos modos, puede reactivar la clave para que vuelva a estar accesible para los recursos. |
| Destruido2 | 5 | Una clave destruida es un registro de clave para el que el material de clave real se ha borrado de forma permanente. El registro de la clave se retiene para que esté disponible para consultas o auditorías posteriores hasta que elimine manualmente la clave de la caja fuerte. No puede restaurar las claves en estado Destruido. |
1: Si el estado de la clave en algunos almacenes de claves es diferente del estado de la clave gestionada, recibirá un mensaje de aviso Clave no sincronizada. También se visualiza un distintivo Out of sync en la
tarjeta de almacén de claves correspondiente o en la lista de claves. Puede haber varias razones por las que la clave no está sincronizada. Por ejemplo, hay un problema al volver a enlazar la clave en el almacén de claves, la clave no se ha
podido destruir en algunos de los almacenes de claves distribuidos o la clave se ha modificado en el almacén de claves de destino fuera de Unified Key Orchestrator. Puede sincronizar el estado de la clave pulsando Sincronizar clave en la página Detalles de clave.
2: Después de mover una clave del estado Desactivado a Destruido, la clave estará primero pendiente de destrucción durante un periodo de tiempo definido por las políticas de destrucción de los proveedores de nube externos. Cuando finaliza el periodo de destrucción pendiente, la clave se mueve automáticamente al estado Destruido y ya no puede restaurarse. Consulte Supresión de claves gestionadas para ver las políticas de destrucción detalladas de los almacenes de claves.
Para el almacén de claves de Azure Key Vault y Google Cloud KMS, puede personalizar el periodo de tiempo de destrucción pendiente si lo desea en el lado del proveedor de nube externo. Si aplica diferentes periodos de destrucción pendientes personalizados a más de un almacén de claves al que se distribuye la clave, el periodo de destrucción pendiente de la clave también variará en función de los valores. Para obtener más información sobre la personalización de políticas pendientes de destrucción, consulte los temas siguientes:
- Visión general de supresión temporal deAzure Key Vault.
- Destruir y restaurar versiones de clave en Google Cloud KMS.
No puede cancelar la destrucción pendiente utilizando la interfaz de usuario o la API de Unified Key Orchestrator. Sin embargo, puede hacerlo a través de los almacenes de claves de terceros en los que se crean las claves. Para obtener más instrucciones, consulte los siguientes enlaces:
Estados de clave y acciones de servicio
Los estados de clave afectan a si una acción que se realiza en una clave tiene éxito o falla. Por ejemplo, si una clave gestionada está en estado Activo, no puede destruir la clave antes de desactivarla primero.
En la tabla siguiente se muestra cómo Unified Key Orchestrator maneja las acciones de servicio en función del estado de una clave. Las cabeceras de columna representan los estados de clave, y las cabeceras de fila representan las acciones que
puede realizar en una clave. El icono Marca de verificación indica que se espera que la acción en una clave tenga éxito
basándose en el estado de la clave.
| Acción | Preactivo | Activo | Desactivado | Destruido |
|---|---|---|---|---|
| Obtenga una clave. | ||||
| Liste las claves. | ||||
| Rotar una clave. | ||||
| Desactive una clave. | ||||
| Reactive una clave. | ||||
| Destruya una clave. | ||||
| Elimine una clave de la caja fuerte. |
Supervisión de cambios en el ciclo de vida
Después de añadir una clave gestionada al servicio, utilice la interfaz de usuario de IBM Cloud o la API de Unified Key Orchestrator para ver el historial de transición y la configuración de la clave.
A efectos de auditoría, también puede supervisar el seguimiento de actividad para una clave gestionada integrando Hyper Protect Crypto Services con IBM Cloud Activity Tracker. Después de suministrar y ejecutar ambos servicios, los sucesos de actividad se generan y se recopilan automáticamente en un registro de IBM Cloud Activity Tracker cuando realiza acciones en claves en Hyper Protect Crypto Services.
Qué hacer a continuación
-
Para obtener instrucciones sobre cómo crear una clave gestionada, consulte Creación de claves gestionadas.
-
Para obtener instrucciones sobre cómo editar una clave gestionada, consulte Edición de detalles de clave.
-
Para obtener más información sobre la gestión de la lista de claves, consulte Visualización de una lista de claves o Cómo filtrar y buscar claves.
-
Para obtener instrucciones sobre la supresión de una clave gestionada, consulte Supresión de claves gestionadas.
-
Para obtener más información sobre la API UKO, consulte Referencia de API deUnified Key Orchestrator.