Initialisation des instances de service à l'aide des fichiers de composants de clé
Pour pouvoir utiliser votre instance Hyper Protect Crypto Services, vous devez commencer par initialiser votre instance de service en chargeant la clé principale. Cette rubrique vous guide tout au long des étapes d'initialisation de votre instance de service à l'aide de fichiers de parties de clés via le plug-in de l'interface de ligne de commande TKE IBM Cloud.
Pour une présentation des approches d'initialisation d'instances de service et des concepts de base connexes, voir Initialisation des instances de service et Présentation des approches d'initialisation d'instances de service.
Le diagramme suivant présente les étapes que vous devez suivre pour initialiser l'instance de service à l'aide des parties de la clé principale stockées dans des fichiers.Cliquez sur chaque étape de cette procédure pour obtenir des instructions détaillées.
Vous pouvez également regarder la vidéo suivante pour apprendre à initialiser des instances Hyper Protect Crypto Services avec le plug-in d'interface de ligne de commande TKE d'IBM Cloud :
Il est de votre responsabilité de sécuriser les actifs utilisés pour initialiser l'instance Hyper Protect Crypto Services. Pour connaître les meilleures pratiques, voir la foire aux questions.
Avant de commencer
Avant de démarrer l'initialisation de l'instance, assurez-vous d'avoir effectué les étapes prérequises.
Sélection d'unités de chiffrement cible pour l'initialisation du service
Les unités de chiffrement affectées à un compte utilisateur IBM Cloud sont dans des groupes appelés instances de service. Une instance de service peut avoir jusqu'à six unités de chiffrement opérationnelles. Toutes les unités de chiffrement d'une instance de service doivent être configurées de la même façon. Si une zone de disponibilité dans la région où se trouve votre instance n'est pas accessible, les unités de chiffrement opérationnelles peuvent être utilisées de manière interchangeable pour l'équilibrage de charge ou pour la haute disponibilité.
Les unités de chiffrement affectées à un utilisateur IBM Cloud démarrent dans un état effacé appelé mode imprintAn operational mode in which crypto units are assigned to a user..
Les registres de clé principale de toutes les unités de chiffrement d'une même instance de service doivent être identiques. Le même ensemble d'administrateurs doit être ajouté dans toutes les unités de chiffrement, et toutes les unités de chiffrement doivent quitter le mode imprint en même temps.
-
Pour afficher les instances de service et les unités de chiffrement d'un groupe de ressources cibles sous le compte utilisateur en cours, exécutez la commande suivante :
ibmcloud tke cryptounitsLa sortie ci-après illustre ce qui s'affiche. La colonne SELECTED de la table résultante identifie les unités de chiffrement qui sont ciblées par d'autres commandes d'administration émises par le plug-in d'interface de ligne de commande TKE.
SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba CRYPTO UNIT NUM SELECTED TYPE LOCATION 1 false OPERATIONAL [us-south].[AZ3-CS3].[02].[03] 2 false OPERATIONAL [us-south].[AZ2-CS2].[02].[03] 3 false FAILOVER [us-east].[AZ2-CS2].[03].[04] 4 false FAILOVER [us-east].[AZ3-CS3].[01].[07] SERVICE INSTANCE: 96fe3f8d-9792-45bc-a9fb-2594222deaf2 CRYPTO UNIT NUM SELECTED TYPE LOCATION 5 false OPERATIONAL [us-south].[AZ1-CS4].[00].[03] 6 false OPERATIONAL [us-south].[AZ2-CS5].[03].[03] -
Pour ajouter d'autres unités de chiffrement à la liste des unités de chiffrement sélectionnées, utilisez la commande suivante :
ibmcloud tke cryptounit-addUne liste répertoriant les unités de chiffrement du groupe de ressources cibles lié au compte utilisateur actuel s'affiche. Lorsque vous y êtes invité, entrez la liste des numéros d'unités de chiffrement à ajouter à la liste des unités de chiffrement sélectionnées.
Si vous activez la haute disponibilité interrégionale avec des unités de chiffrement de reprise en ligne, veillez à ajouter toutes les unités d e chiffrement de reprise en ligne à la liste sélectionnée pour l'initialisation de l'instance.
Si vous n'initialisez et ne configurez pas les unités de chiffrement de reprise en ligne de la même manière que les unités de chiffrement opérationnelles, vous ne pouvez pas utiliser les unités de chiffrement de reprise en ligne pour la restauration automatique des données lorsqu'un sinistre régional se produit. Pour plus d'informations sur la reprise après incident interrégionale, voir Haute disponibilité et reprise après incident.
Si vous faites appel à un réseau public, les unités de chiffrement qui sont associées aux instances de service avec la règle réseau définie sur
private-onlyne doivent pas être répertoriées. Vous ne pouvez accéder aux unités de chiffrement d'un réseau privé qu'à l'aide d'un réseau privé. Pour plus d'informations sur la configuration d'une connexion privée uniquement, voir Cibler le noeud final privé pour le plug-in TKE. -
Pour retirer des unités de chiffrement de la liste des unités de chiffrement sélectionnée, utilisez la commande suivante :
ibmcloud tke cryptounit-rmUne liste répertoriant les unités de chiffrement du groupe de ressources cibles lié au compte utilisateur actuel s'affiche. Lorsque vous y êtes invité, entrez la liste des numéros d'unités de chiffrement à retirer de la liste des unités de chiffrement sélectionnées.
En général, toutes les unités de chiffrement d'une instance de service - ou bien aucune d'entre elles, sont sélectionnées. Cela engendre l'exécution d'autres commandes d'administration pour mettre à jour de façon cohérente toutes les unités de chiffrement d'une instance de service. Toutefois, si les unités de chiffrement d'une instance de service viennent à être configurées différemment, vous devez sélectionner et utiliser les unités de chiffrement individuellement pour restaurer une configuration cohérente dans toutes les unités de chiffrement d'une instance de service.
Vous pouvez comparer les paramètres de configuration des unités de chiffrement sélectionnées avec la commande suivante :
ibmcloud tke cryptounit-compare
Chargement des clés principales
Pour que le nouveau registre de clé principale puisse être chargé, ajoutez un ou plusieurs administrateurs dans les unités de chiffrement cible et quittez le mode imprint.
Pour charger le nouveau registre de clé principale, effectuez les tâches suivantes à l'aide du plug-in de l'interface de ligne de commande d'IBM Cloud :
Etape 1 : Création d'une ou de plusieurs clés de signature
Pour charger le nouveau registre de clé principale, un administrateur d'unité de chiffrement doit signer la commande avec une clé de signature unique. La première étape consiste à créer un ou plusieurs fichiers de clés de signature contenant des clés de signature sur votre poste de travail.
Pour des raisons de sécurité, le propriétaire de la clé de signature peut être une personne différente du propriétaire des parties de clé principale. Cette personne doit être la seule à connaître le mot de passe qui est associé au fichier de clé de signature.
-
Pour afficher les clés de signature existantes sur le poste de travail, utilisez la commande suivante :
ibmcloud tke sigkeys -
Pour créer et enregistrer une nouvelle clé de signature sur le poste de travail, utilisez la commande suivante :
ibmcloud tke sigkey-addLorsque vous y êtes invité, entrez un nom d'administrateur et un mot de passe pour protéger le fichier de clé de signature. Vous devez mémoriser le mot de passe. Si vous le perdez ou l'oubliez, la clé de signature sera inutilisable.
Répétez la commande pour créer plusieurs clés de signature si besoin.
-
Afin de sélectionner les administrateurs pour signer de futures commandes, utilisez la commande :
ibmcloud tke sigkey-selLa liste des clés de signature trouvées sur le poste de travail s'affiche.Lorsque vous y êtes invité, entrez les numéros de clé des fichiers de clé de signature à sélectionner pour signer les commandes d'administration ultérieures. Lorsque vous y êtes invité, entrez les mots de passe pour les fichiers de clé de signature.
Cette commande détermine les clés de signature autorisées à signer les commandes ultérieures. Il n'y a pas de limite au nombre de fichiers de clé de signature que vous pouvez sélectionner.Si vous sélectionnez davantage de clés de signature que nécessaire pour signer une commande, les clés de signature réelles utilisées seront déterminées au moment de l'exécution de la commande.
Vous pouvez également utiliser un service de signature tiers pour fournir des clés de signature. Pour plus d'informations, voir Using a signing service to manage signature keys for instance initialization.
Etape 2 : Ajout d'un ou de plusieurs administrateurs à l'unité de chiffrement cible
-
Pour afficher les administrateurs existants pour une unité de chiffrement, utilisez la commande suivante :
ibmcloud tke cryptounit-admins -
Pour ajouter un administrateur, utilisez la commande suivante :
ibmcloud tke cryptounit-admin-addLa liste des fichiers de clé de signature trouvés sur le poste de travail s'affiche.
Lorsque vous y êtes invité, sélectionnez le fichier de clé de signature qui est associé à l'administrateur d'unité de chiffrement à ajouter. Entrez ensuite le mot de passe pour le fichier de clé de signature.
Vous pouvez répétez la commande afin d'ajouter d'autres administrateurs d'unité de chiffrement, si nécessaire.
Le nombre d'administrateurs que vous ajoutez à une unité de chiffrement doit être supérieur ou égal à la valeur de seuil de signature et à la valeur de seuil de signature de révocation que vous avez l'intention de définir dans l'Étape 3. Par exemple, si vous êtes sur le point de définir le seuil de signature ou la valeur de seuil de signature de révocation pour deux, vous devez ajouter au moins deux administrateurs à l'unité de chiffrement. Vous pouvez ajouter jusqu'à huit administrateurs à une unité de chiffrement.
Ne supprimez pas les fichiers de clés de signature de l'administrateur de votre poste de travail. Sinon, vous ne pourrez pas effectuer les actions TKE qui doivent être signées, telles que la remise à zéro des unités de chiffrement et la rotation des clés principales.
En mode imprint, la commande permettant d'ajouter un administrateur d'unité de chiffrement n'a pas besoin d'être signée. Une que l'unité de chiffrement a quitté le mode imprint, la valeur de seuil de signature qui lui est affectée détermine le nombre d'administrateurs d'unité de chiffrement devant signer la commande.
Pour des raisons de sécurité et de conformité, le nom d'administrateur de l'unité de chiffrement peut apparaître dans les journaux à des fins d'audit.
Etape 3 : Définition des seuils d'authentification par quorum pour quitter le mode imprint dans l'unité de chiffrement cible
Une unité de chiffrement en mode imprint n'est pas considérée comme étant sécurisée.Dans ce mode, la plupart des commandes d'administration, notamment pour le chargement du nouveau registre de clé principale, vous sont interdites.
Une fois que vous avez ajouté un ou plusieurs administrateurs d'unité de chiffrement, quittez le mode imprint en utilisant la commande suivante :
ibmcloud tke cryptounit-thrhld-set
Lorsque vous y êtes invité, entrez des valeurs pour le seuil de signature et le seuil de signature de révocation. Le seuil de signature contrôle le nombre de signatures requises pour exécuter la plupart des commandes d'administration. Le seuil de signature de révocation contrôle le nombre de signatures requises pour retirer un administrateur après la sortie du mode imprint. Certaines commandes nécessitent une seule signature, quelle que soit la manière dont le seuil de signature est défini.
Les valeurs de seuil de signature doivent être des chiffres compris entre un et huit. Le seuil de signature et le seuil de signature de révocation peuvent être différents. La définition des seuils de signature sur une valeur supérieure à un est un moyen d'imposer l'authentification par quorum pour les opérations sensibles, y compris la validation d'un registre de clé principale, la modification des seuils de signature et l'ajout ou la suppression d'administrateurs après que l'unité de chiffrement a quitté le mode imprint.
La commande permettant de quitter le mode imprint doit être signée par tous les administrateurs spécifiés par la nouvelle valeur de seuil de signature.Une fois que les unités de chiffrement quittent le mode imprint, toutes les commandes exécutées
dans ces unités de chiffrement doivent être signées.Une fois que l'unité de chiffrement quitte le mode imprint, vous pouvez toujours modifier les seuils de signature sur cette unité de chiffrement à l'aide de la commande cryptounit-thrhld-set.Pour
afficher les valeurs de seuil de signature en cours, exécutez la commande ibmcloud tke cryptounit-thrhlds.
Etape 4 : Création d'un jeu de parties de clé principale à utiliser
Chaque partie de clé principale est sauvegardée, sur le poste de travail, dans un fichier protégé par mot de passe.
Vous devez créer au moins deux parties de clé principale. Pour des raisons de sécurité, un maximum de trois parties principales peut être utilisé et chaque partie clé peut être détenue par une personne différente. Le propriétaire d'une partie de clé doit être la seule personne à connaître le mot de passe qui est associé au fichier de cette partie de clé.
-
Pour afficher la liste des parties de clé principale existantes sur le poste de travail, utilisez la commande suivante :
ibmcloud tke mks -
Pour créer et sauvegarder une partie de clé principale aléatoire sur le poste de travail, utilisez la commande :
ibmcloud tke mk-add --randomLorsque vous y êtes invité, entrez une description pour la partie de clé et un mot de passe pour protéger le fichier de partie de clé. Vous devez mémoriser le mot de passe. Si vous le perdez ou l'oubliez, la partie de clé sera inutilisable.
-
Pour entrer une valeur de partie de clé connue et la sauvegarder dans un fichier sur le poste de travail, utilisez la commande suivante :
ibmcloud tke mk-add --valueLorsque vous y êtes invité, entrez la valeur de la partie de clé à 32 octets sous forme de chaîne hexadécimale. Entrez ensuite une description pour la partie de clé et un mot de passe pour protéger son fichier.
Etape 5 : Chargement du nouveau registre de clé principale
Le chargement d'un registre de clé principale nécessite que l'ensemble des fichiers de partie de clé principale et des fichiers de clé de signature qui seront utilisés soient présents sur le même poste de travail. Si les fichiers ont été créés sur des postes de travail séparés, vérifiez que les noms de fichier sont différents pour éviter un conflit. Les propriétaires des fichiers de partie de clé principale et les propriétaires des fichiers de clé de signature doivent entrer les mots de passe de fichier lorsque le registre de clé principale est chargé sur le poste de travail commun.
Pour plus d'informations sur la façon dont la clé principale est chargée, voir les illustrations détaillées dans Registres de clé principale.
Pour charger le nouveau registre de clé principale, utilisez la commande suivante :
ibmcloud tke cryptounit-mk-load
La liste des parties de clé principale trouvées sur le poste de travail s'affiche.
Quand vous y êtes invité, entrez les parties de clé à charger dans le nouveau registre de clé principale, le mot de passe pour le fichier de clé de signature à utiliser et le mot de passe pour chaque fichier de partie de clé sélectionné. Pour cette commande, une seule clé de signature est nécessaire.
Etape 6 : Validation du nouveau registre de clé principale
Veillez à effectuer cette étape immédiatement après l'étape 5 pour faire passer le nouveau registre de clé principale à l'état Full committed. Sinon, vous ne pourrez pas initialiser votre instance
de service ou effectuer des opérations cryptographiques avec l'API GREP11 ou l'API PKCS #11 .
Le chargement du nouveau registre de clé principale place le nouveau registre de clé principale à l'état Full uncommitted. Avant de pouvoir utiliser le nouveau registre de clé principale pour initialiser ou rechiffrer le stockage
de clés, placez le nouveau registre de clé principale à l'état validé. Pour plus d'informations sur la façon dont la clé principale est chargée, voir les illustrations détaillées dans Registres de clé principale.
Pour valider le nouveau registre de clé principale, utilisez la commande suivante :
ibmcloud tke cryptounit-mk-commit
Lorsque vous y êtes invité, entrez les mots de passe pour les fichiers de clé de signature à utiliser. Un ensemble complet de signatures est requis pour appliquer l'authentification par quorum.
Etape 7 : Activation de la clé principale
Activez la clé principale en la transférant dans le registre de clé principale en vigueur, avec la commande suivante :
ibmcloud tke cryptounit-mk-setimm
Un message s'affiche qui vous demande si vous voulez accepter la nouvelle clé principale.
Tenez compte des éléments suivants avant de poursuivre :
- Si c'est la première fois que vous initialisez l'instance de service, vous pouvez ignorer ce message et taper
ypour continuer. - Si vous avez commencé à gérer des clés avec l'instance de service et que vous voulez recharger la même clé principale que celle utilisée auparavant, assurez-vous qu'aucune action de gestion des clés n'est en cours et tapez
ypour continuer. - Si vous avez commencé à gérer des clés avec l'instance de service et que vous voulez charger une nouvelle clé principale, tapez
Npour annuler. Pour plus d'informations sur la rotation de la clé principale, voir Rotation des clés principales.
Lorsque vous y êtes invité, entrez le mot de passe pour le fichier de clé de signature à utiliser. Pour cette commande, une seule clé de signature est nécessaire car la clé est déjà disponible à l'étape 6. La clé principale peut devenir active avec une signature d'administrateur.
Etapes suivantes
-
Pour plus d'informations sur les autres options des commandes de plug-in d'interface de ligne de commande TKE, exécutez la commande suivante dans le plug-in d'interface de ligne de commande :
ibmcloud tke help -
Accédez à l'onglet Clés KMS du tableau de bord de votre instance pour gérer les clés racine et les clés standard. Pour en savoir plus sur la gestion de vos clés à l'aide d'un programme, consultez la rubrique Hyper Protect Crypto Services documentation de référence de l'API du service de gestion des clés.
-
Pour en savoir plus sur l'exécution d'opérations de chiffrement avec le module HSM en cloud, voir Présentation du module HSM en cloud.
-
Utilisez Hyper Protect Crypto Services en tant que fournisseur de clés racine pour d'autres services IBM Cloud. Pour plus d'informations sur l'intégration d'Hyper Protect Crypto Services, voir Intégration de services.
-
Pour plus d'informations sur la façon d'effectuer une rotation de la clé principale, consultez Effectuer une rotation des clés principales à l'aide de fichiers de composants de clés.