Supervisión del ciclo de vida de las claves de cifrado en Unified Key Orchestrator

IBM Cloud® Hyper Protect Crypto Services sigue las directrices de seguridad de NIST SP 800-57 para estados de clave.

Estados y transiciones de clave

Las claves gestionadas en Unified Key Orchestrator transitan a través de varios estados que indican cuánto tiempo hace que existen las claves y si los datos están protegidos.

El diagrama siguiente muestra cómo pasa una clave gestionada a través de estados entre la generación y la destrucción.

Estados y transiciones clave
Figura 1. Estados y transiciones de clave

La tabla siguiente muestra los detalles de cada estado de clave.

Tabla 1. Estados y transiciones de clave
Estado Correlación de enteros Descripción
Preactivo 0 Una clave preactiva todavía no está activada en los almacenes de claves y, por lo tanto, no está disponible para que la utilicen las aplicaciones. Las claves nuevas se crean inicialmente en el estado Preactivo.
Activo1 1 Una clave activa se activa en los almacenes de claves y está disponible para que la utilicen las aplicaciones. Si la clave se utiliza para proteger los recursos asociados, la clave será accesible para sus recursos asociados y se podrá utilizar para la protección de datos. Puede establecer una clave en el estado Activo al crear la clave o activar manualmente una clave Preactiva más adelante.
Desactivado 3 Ya no se permite una clave desactivada para las operaciones que generan nuevos datos criptográficos, como el cifrado o la firma, pero se puede seguir utilizando para las operaciones en los datos existentes para realizar el descifrado o la verificación de firma. Cuando desactiva una clave, la clave se desenlaza de todos los almacenes de claves y no es accesible para todos los recursos asociados y sus datos. De todos modos, puede reactivar la clave para que vuelva a estar accesible para los recursos.
Destruido2 5 Una clave destruida es un registro de clave para el que el material de clave real se ha borrado de forma permanente. El registro de la clave se retiene para que esté disponible para consultas o auditorías posteriores hasta que elimine manualmente la clave de la caja fuerte. No puede restaurar las claves en estado Destruido.

1: Si el estado de la clave en algunos almacenes de claves es diferente del estado de la clave gestionada, recibirá un mensaje de aviso Clave no sincronizada. También se visualiza un distintivo Out of sync en la tarjeta de almacén de claves correspondiente o en la lista de claves. Puede haber varias razones por las que la clave no está sincronizada. Por ejemplo, hay un problema al volver a enlazar la clave en el almacén de claves, la clave no se ha podido destruir en algunos de los almacenes de claves distribuidos o la clave se ha modificado en el almacén de claves de destino fuera de Unified Key Orchestrator. Puede sincronizar el estado de la clave pulsando Sincronizar clave en la página Detalles de clave.

2: Después de mover una clave del estado Desactivado a Destruido, la clave estará primero pendiente de destrucción durante un periodo de tiempo definido por las políticas de destrucción de los proveedores de nube externos. Cuando finaliza el periodo de destrucción pendiente, la clave se mueve automáticamente al estado Destruido y ya no puede restaurarse. Consulte Supresión de claves gestionadas para ver las políticas de destrucción detalladas de los almacenes de claves.

Para el almacén de claves de Azure Key Vault y Google Cloud KMS, puede personalizar el periodo de tiempo de destrucción pendiente si lo desea en el lado del proveedor de nube externo. Si aplica diferentes periodos de destrucción pendientes personalizados a más de un almacén de claves al que se distribuye la clave, el periodo de destrucción pendiente de la clave también variará en función de los valores. Para obtener más información sobre la personalización de políticas pendientes de destrucción, consulte los temas siguientes:

No puede cancelar la destrucción pendiente utilizando la interfaz de usuario o la API de Unified Key Orchestrator. Sin embargo, puede hacerlo a través de los almacenes de claves de terceros en los que se crean las claves. Para obtener más instrucciones, consulte los siguientes enlaces:

Estados de clave y acciones de servicio

Los estados de clave afectan a si una acción que se realiza en una clave tiene éxito o falla. Por ejemplo, si una clave gestionada está en estado Activo, no puede destruir la clave antes de desactivarla primero.

En la tabla siguiente se muestra cómo Unified Key Orchestrator maneja las acciones de servicio en función del estado de una clave. Las cabeceras de columna representan los estados de clave, y las cabeceras de fila representan las acciones que puede realizar en una clave. El icono Marca de verificación icono de marca de selección indica que se espera que la acción en una clave tenga éxito basándose en el estado de la clave.

Tabla 2. Cómo afectan los estados clave a las acciones de servicio
Acción Preactivo Activo Desactivado Destruido
Obtenga una clave. icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Liste las claves. icono de marca de selección icono de marca de selección icono de marca de selección
Rotar una clave. icono de marca de selección
Desactive una clave. icono de marca de selección
Reactive una clave. icono de marca de selección
Destruya una clave. icono de marca de selección icono de marca de selección
Elimine una clave de la caja fuerte. icono de marca de selección

Supervisión de cambios en el ciclo de vida

Después de añadir una clave gestionada al servicio, utilice la interfaz de usuario de IBM Cloud o la API de Unified Key Orchestrator para ver el historial de transición y la configuración de la clave.

A efectos de auditoría, también puede supervisar el seguimiento de actividad para una clave gestionada integrando Hyper Protect Crypto Services con IBM Cloud Activity Tracker. Después de suministrar y ejecutar ambos servicios, los sucesos de actividad se generan y se recopilan automáticamente en un registro de IBM Cloud Activity Tracker cuando realiza acciones en claves en Hyper Protect Crypto Services.

Qué hacer a continuación