Surveillance du cycle de vie des clés de chiffrement-Plan Standard
IBM Cloud® Hyper Protect Crypto Services suit les instructions de sécurité de NIST SP 800-57 pour les états de clé.
Etats et transitions de clés
Au cours de leur existence, les clés de chiffrement connaissent plusieurs états en fonction de leur durée de vie et de la protection des données.
Hyper Protect Crypto Services fournit une interface graphique et une API REST pour le suivi des clés au fur et à mesure qu'elles passent d'un état à un autre tout au long de leur cycle de vie. Le schéma suivant montre comment une clé passe d'un état à l'autre entre sa génération et sa destruction.
| Etat | Mappage d'entiers | Description |
|---|---|---|
| Préactif | 0 | Les clés sont initialement créées à l'état Préactif. Une clé pré-active ne peut pas être utilisée pour protéger des données via des mécanismes de chiffrement. |
| Active | 1 | Les clés passent immédiatement à l'état Actif à la date d'activation. Cette transition marque le début de la cryptopériode d'une clé. Les clés sans date d'activation deviennent immédiatement actives et le restent jusqu'à leur expiration ou leur destruction. |
| Interrompu | 2 | Une clé passe à l'état Interrompu lorsqu'elle est désactivée pour les opérations de chiffrement et de déchiffrement. Dans cet état, la clé ne peut pas protéger les données de manière cryptographique et ne peut être déplacée que vers l'état Actif ou Détruit. |
| Désactivé | 3 | Une clé passe à l'état Désactivé à la date d'expiration, le cas échéant. Dans cet état, la clé ne peut pas protéger les données de manière cryptographique et ne peut être déplacée que vers l'état Détruit. |
| Détruite | 5 | Les clés supprimées sont à l'état Détruit. Les clés dans cet état sont irrécupérables. Les métadonnées associées à une clé, comme le nom et l'historique des transitions de la clé, sont conservées dans la base de données de Hyper Protect Crypto Services. |
Etats de clé et actions de service
Les états de clé ont une incidence sur la réussite ou l'échec d'une action effectuée sur une clé. Par exemple, si une clé est à l'état Actif, vous ne pouvez pas la restaurer car elle n'a pas été précédemment supprimée.
Le tableau c-après montre comment Hyper Protect Crypto Services gère les actions de service en fonction de l'état d'une clé. Les en-têtes de colonne représentent les états de clé, et les en-têtes de ligne représentent les actions que vous pouvez
effectuer sur une clé. L'icône de coche indique que l'action sur une clé est censée réussir en fonction de l'état de la clé.
| Action | Préactif | Active | Interrompu | Désactivé | Détruite |
|---|---|---|---|---|---|
| Obtenir une clé. | |||||
| Répertorier les clés. | |||||
| Procéder à la rotation d'une clé. | |||||
| Encapsuler la clé. | |||||
| Désencapsuler la clé. | |||||
| Réencapsuler la clé. | |||||
| Désactiver une clé. | |||||
| Activer une clé. | |||||
| Supprimer une clé. | |||||
| Restaurer une clé. |
Surveillance des changements de cycle de vie
Après avoir ajouté une clé racine au service, utilisez l'interface utilisateur ou l'API REST de gestion des clés Hyper Protect Crypto Services pour afficher l'historique des transitions et la configuration de votre clé.
A des fins d'audit, vous pouvez également surveiller la trace d'activité d'une clé racine en intégrant Hyper Protect Crypto Services à IBM Cloud Activity Tracker. Une fois les deux services mis à disposition et en cours d'exécution, les événements d'activité sont générés et automatiquement collectés dans un journal IBM Cloud Activity Tracker lorsque vous effectuez des actions sur des clés dans Hyper Protect Crypto Services.