Rotation des clés racine-Plan standard

Vous pouvez procéder à la rotation des clés racine gérées dans votre instance Hyper Protect Crypto Services à la demande ou en définissant une règle de rotation. La rotation des clés a lieu lorsque vous retirez le matériel de clé d'origine et générez un nouveau matériel de clé cryptographique pour la clé racine.

La rotation régulière des clés vous aide à respecter les normes de l'industrie et les meilleures pratiques en matière de cryptographie. Le tableau suivant décrit les principaux avantages de la rotation des clés :

Tableau 1. Décrit les avantages de la rotation des clés
Avantage Description
Gestion de la cryptopériode des clés La rotation des clés limite la durée durant laquelle vos informations sont protégées par une clé spécifique. En procédant à une rotation des clés à intervalles réguliers, vous raccourcissez également la cryptopériode des clés. Plus la durée de vie d'une clé de chiffrement est longue, plus le risque de violation de la sécurité est élevé.
Atténuation d'incidents Si votre organisation détecte un problème de sécurité, vous pouvez immédiatement effectuer une rotation de la clé afin d'atténuer ou de réduire les coûts associés à une clé non fiable.

La rotation des clés est abordée dans le document NIST Special Publication 800-57, Recommendation for Key Management. Pour en savoir plus, voir NIST SP 800-57 Pt. 1 Rev. 5

Comparaison des options de rotation des clés racine.

Dans Hyper Protect Crypto Services, vous pouvez procéder à la rotation d'une clé racine à la demande ou en définissant une règle de rotation, sans avoir besoin de garder la trace de vos clés racine retirées.

Définition d'une règle de rotation pour une clé
Hyper Protect Crypto Services vous aide à simplifier la rotation des clés de chiffrement en activant des règles de rotation pour les clés, que vous générez dans le service. Après avoir créé une clé racine, vous pouvez gérer une règle de rotation pour la clé dans l'interface utilisateur ou avec l'API. Choisissez un intervalle de rotation automatique compris entre 1 et 12 mois pour votre clé en fonction de vos besoins de sécurité actuels. Lorsqu'il est temps de procéder à la rotation de la clé conformément à l'intervalle de rotation spécifié, Hyper Protect Crypto Services remplace automatiquement la clé par les nouvelles informations de clé.
Rotation des clés à la demande
En tant qu'administrateur de la sécurité, il est possible que vous souhaitiez avoir plus de contrôle sur la fréquence de rotation de vos clés. Si vous ne souhaitez pas définir une règle de rotation automatique pour une clé, vous pouvez créer une nouvelle clé manuellement pour remplacer une clé existante, puis mettre à jour vos applications pour qu'elles fassent référence à la nouvelle clé. Pour simplifier ce processus, vous pouvez utiliser Hyper Protect Crypto Services pour procéder à la rotation de la clé à la demande. Dans ce scénario, Hyper Protect Crypto Services crée et remplace la clé à votre place à chaque demande de rotation. La clé conserve les mêmes métadonnées et le même ID de clé.

Fonctionnement de la rotation d'une clé racine

La rotation d'une clé racine consiste à faire passer les informations de clé d'un état Actif à un état Désactivé en toute sécurité. Dans le cadre du remplacement des informations de clé désactivées ou retirées, les nouvelles informations de clé passent à l'état Actif et deviennent disponibles pour les opérations de chiffrement. Pour plus d'informations sur les différents états des clés, voir Surveillance du cycle de vie des clés de chiffrement.

Utilisation de Hyper Protect Crypto Services pour effectuer la rotation de clés racine

Tenez compte des considérations ci-après lorsque vous vous préparez à utiliser Hyper Protect Crypto Services pour effectuer la rotation de clés racine.

Rotation des clés racine générées dans Hyper Protect Crypto Services
Vous pouvez utiliser Hyper Protect Crypto Services pour procéder à la rotation d'une clé racine générée dans Hyper Protect Crypto Services en définissant une règle de rotation pour la clé, ou en procédant à la rotation de la clé à la demande. Les métadonnées de la clé racine, telles que l'ID de clé, ne changent pas lorsque vous procédez à la rotation de la clé.
Rotation des clés racine que vous apportez au service
Pour effectuer une rotation d'une clé racine initialement importée vers le service, vous devez générer et fournir de nouvelles informations de clé pour la clé. Vous pouvez utiliser Hyper Protect Crypto Services pour procéder à la rotation des clés racine importées à la demande en fournissant de nouvelles informations de clé dans le cadre de la demande de rotation. Les métadonnées de la clé racine, telles que l'ID de clé, ne changent pas lorsque vous procédez à la rotation de la clé. Comme vous devez fournir de nouvelles informations de clé pour effectuer la rotation d'une clé importée, les règles de rotation automatiques ne sont pas disponibles pour les clés racine qui ont des informations de clé importées.
Gestion des informations de clé racine retirées
Hyper Protect Crypto Services crée de nouvelles informations de clé après la rotation d'une clé racine. Le service retire les anciennes informations de clé et les conserve jusqu'à ce que la clé racine soit supprimée. Lorsque vous utilisez la clé racine pour le chiffrement d'enveloppe, Hyper Protect Crypto Services utilise uniquement les dernières informations de clé qui sont associées à la clé. Les informations de clé retirées ne peuvent plus être utilisées pour protéger des clés, mais elles restent disponibles pour les opérations de désencapsulage. Si Hyper Protect Crypto Services détecte que vous utilisez des informations de clé retirées pour désencapsuler des clés de chiffrement de données, le service fournit une clé de chiffrement de données nouvellement encapsulée qui est basée sur les dernières informations de clé.
Activation de la rotation de clé racine pour les services de données IBM Cloud
Pour qu'il soit possible d'activer ces options de rotation de clé racine pour votre service de données sur IBM Cloud, le service de données doit être intégré à Hyper Protect Crypto Services. Reportez-vous à la documentation de votre service de données IBM Cloud ou consultez notre liste des services intégrés pour en savoir plus.

Lorsque vous procédez à la rotation d'une clé racine dans Hyper Protect Crypto Services, vous n'avez pas à payer de frais supplémentaires. Vous pouvez continuer à désencapsuler vos clés de chiffrement de données encapsulées avec des informations de clé retirées sans coût supplémentaire. Pour plus d'informations sur nos options de tarification, voir la page de catalogue Hyper Protect Crypto Services.

Présentation du processus de rotation de clé racine

En coulisse, l'API de service de gestion de clés Hyper Protect Crypto Services conduit le processus de rotation des clés.

Le diagramme ci-après présente une vue contextuelle de la fonctionnalité de rotation des clés.

Le diagramme présente une vue contextuelle de la rotation des clés.
Figure 1. Rotation des clés

A chaque demande de rotation, Hyper Protect Crypto Services associe de nouvelles informations de clé à votre clé racine.

Le diagramme présente une micro-vue de la pile de clés racine.
Figure 2. Pile de clés racine

Pour savoir comment utiliser l'API de service de gestion de clés Hyper Protect Crypto Services pour faire pivoter vos clés racine, voir Rotation des clés.

Réencapsulage des données après la rotation d'une clé racine

Une fois que la rotation d'une clé racine est terminée, de nouvelles informations de clé deviennent disponibles pour protéger les clés de chiffrement de données avec le chiffrement d'enveloppe. Le matériel de clé racine retiré passe à l'état Désactivé, où il peut uniquement être utilisé pour désencapsuler et accéder à des clés DEK plus anciennes qui ne sont pas encore protégées par la dernière clé racine.

Pour sécuriser le flux de travail de chiffrement de votre enveloppe, réencapsulez vos clés de chiffrement de données une fois que vous avez effectué la rotation d'une clé racine de sorte que vos données au repos soient protégées par la clé racine la plus récente. Par ailleurs, si Hyper Protect Crypto Services détecte que vous utilisez des informations de clé racine retirées pour désencapsuler une clé de chiffrement de données, le service chiffre à nouveau automatiquement cette clé et renvoie une clé de chiffrement de données encapsulée basée sur la dernière clé racine. Stockez et utilisez la nouvelle clé de chiffrement de données encapsulée pour les futures opérations de désencapsulage avec laquelle les clés de chiffrement de données sont protégées avec les informations de clé les plus récentes.

Pour savoir comment utiliser l'API de service de gestion de clés Hyper Protect Crypto Services pour réencapsuler les clés de chiffrement de données, voir Réemballage des clés.

Fréquence de rotation des clés racine

Une fois la clé racine générée dans Hyper Protect Crypto Services, vous décidez de la fréquence de rotation. Vous pouvez effectuer une rotation des clés en raison d'une rotation de personnel, d'un dysfonctionnement de processus ou selon les règles d'expiration des clés internes de votre organisation.

Effectuez régulièrement une rotation des clés, par exemple tous les 30 jours pour respecter les pratiques recommandées en matière de chiffrement.

Tableau 2. Options de fréquence de rotation pour la rotation des clés dans Hyper Protect Crypto Services
Type de rotation Fréquence Description
Rotation des clés racine basée sur des règles Tous les 1 à 12 mois Choisissez un intervalle de rotation compris entre 1 et 12 mois pour votre clé en fonction de vos besoins en sécurité actuels. Une fois que vous avez défini une règle de rotation pour une clé, l'horloge démarre immédiatement en fonction de la date de création initiale de la clé. Par exemple, si vous définissez une règle de rotation mensuelle pour une clé que vous avez créée le 2019/02/01, Hyper Protect Crypto Services effectuera une rotation automatique de la clé le 2019/03/01.
Rotation des clés racine à la demande Jusqu'à une rotation par heure Si vous procédez à la rotation d'une clé à la demande, Hyper Protect Crypto Services permet une rotation à l'heure pour chaque clé racine.

Etapes suivantes