Rotation des clés principales à l'aide de fichiers de parties de clés
La rotation de la clé principale de votre instance IBM Cloud® Hyper Protect Crypto Services doit s'effectuer régulièrement pour répondre aux normes de l'industrie et aux pratiques de chiffrement recommandées. Pour effectuer la rotation de la clé principale à l'aide des fichiers de parties de la clé principale sur votre poste de travail local, procédez comme suit.
Lorsque la clé principale fait l'objet d'une rotation, vous pouvez tout de même effectuer certaines actions de clé KMS, telles que l'affichage de la liste des clés, l'extraction des métadonnées de clé ou la suppression de clés, mais vous ne pouvez pas créer ni effectuer de rotation de clés. Vous ne pouvez pas appeler l'API PKCS #11 ou l'API GREP11 lors de la rotation de la clé principale.
La rotation de la clé principale permet de chiffrer de nouveau les clés dans le stockage des clés à l'aide de la nouvelle valeur de clé principale.Une fois les clés du stockage de clés chiffrées de nouveau, la valeur du registre de la nouvelle clé principale est promue dans le registre de la clé principale en cours. Avant de procéder à la rotation de la clé principale, vous devez :
- Comprendre comment une clé principale est pivotée pour le plan standard ou pour le plan Unified Key Orchestrator.
- Affectez le rôle d'accès au service Manager ou le rôle d' administrateur d'unité de chiffrement pour effectuer des opérations d'interface de ligne de commande TKE. Pour plus d'informations sur la gestion des accès, voir Gestion de l'accès utilisateur pour le plan standard ou pour le plan Unified Key Orchestrator.
- Configurez toutes les unités de chiffrement de l'instance de service de la même manière.
Les objets de clé du magasin de clés en mémoire ne font pas l'objet d'une rotation automatique après la rotation de la clé principale. Si les magasins de clés PKCS #11 sont activés dans votre instance de service, vous devez redémarrer toutes les applications PKCS #11 actives pour effacer le magasin de clés en mémoire une fois la rotation de la clé principale terminée. Pour plus d'informations, voir Composants d'implémentation PKCS #11.
Avant de commencer
Avant de commencer, procédez comme suit :
-
Exécutez les étapes de configuration de l'interface de ligne de commande IBM Cloud avec le plug-in TKE.
-
Vérifiez que le registre de clé principale en cours est à l'état
Validavec la clé principale en cours chargée, que le nouveau registre de clé principale est vide et que les unités de chiffrement de l'instance de service ne sont pas en mode imprint en exécutant la commande suivante:ibmcloud tke cryptounit-compare -
Préparez les nouvelles parties de clé principale pour la rotation. Pour en savoir plus sur la création d'une nouvelle partie de clé principale, voir Création d'un jeu de parties de clé principale à utiliser.
Rotation des clés principales à l'aide de fichiers de parties de clés
Pour procéder à la rotation de la clé principale à l'aide des fichiers de parties de clé sur votre poste de travail, procédez comme suit :
-
Chargez les parties de la nouvelle clé principale sur le registre de la nouvelle clé principale en exécutant la commande suivante :
ibmcloud tke cryptounit-mk-loadLe chargement d'un registre de clé principale nécessite que l'ensemble des fichiers de partie de clé principale et des fichiers de clé de signature qui seront utilisés soient présents sur le même poste de travail. Si les fichiers ont été créés sur des postes de travail séparés, vérifiez que les noms de fichier sont différents pour éviter un conflit. Les propriétaires des fichiers de partie de clé principale et les propriétaires des fichiers de clé de doivent entrer les mots de passe de fichier lorsque le registre de clé principale est chargé sur le poste de travail commun.
La liste des parties de clé principale trouvées sur le poste de travail s'affiche.
Lorsque vous y êtes invité, entrez les parties de clé principale à charger dans le registre de la nouvelle clé principale, le mot de passe pour le fichier de clé de signature à utiliser et le mot de passe pour chaque fichier de partie de clé sélectionné.
La nouvelle clé principale est désormais à l'état
Full uncommitteddans le nouveau registre de clé principale.Pour charger une nouvelle clé principale, vous devez entrer au moins deux parties de clé principale. Assurez-vous qu'au moins une partie de clé principale n'est pas utilisée pour la clé principale en cours. Sinon, la même clé principale est générée et vous ne pouvez pas la charger dans le registre de la nouvelle clé principale.
-
Validez la nouvelle clé principale à l'aide de la commande suivante :
ibmcloud tke cryptounit-mk-commitLorsque vous y êtes invité, entrez les mots de passe pour les fichiers de clé de signature à utiliser. Un ensemble complet de signatures est requis pour appliquer l'authentification par quorum.
La nouvelle clé principale est désormais à l'état
Full committeddans le nouveau registre de clé principale. -
Si vous disposez de clés de chiffrement qui sont chiffrées avec la clé principale en cours à l'aide de l'API GREP11 et qui ne sont pas stockées dans le magasin de clés Hyper Protect Crypto Services, appelez l'API GREP11 RewrapKeyBlob pour chiffrer à nouveau les clés avec la nouvelle clé principale.
Prenez soin d'effectuer cette étape avant d'effectuer la rotation de la clé principale. Sinon, vos clés qui sont chiffrées avec la clé principale en cours ne peuvent pas être chiffrées à nouveau et utilisées.
Pour obtenir une présentation de l'API GREP11, consultez la rubrique Présentation d'EP11 sur gRPC. Vous pouvez également trouver des exemples de code écrits en Golang et en JavaScript sur l'utilisation de l'API GREP11.
-
Effectuez une rotation de la clé principale en cours avec la nouvelle clé principale et chiffrez à nouveau les clés qui sont gérées en procédant comme suit:
-
Lancez la rotation de la clé principale en exécutant la commande suivante :
ibmcloud tke cryptounit-mk-rotate -
Lorsque vous y êtes invité, entrez
ypour procéder à la vérification préalable.Les paramètres suivants sont vérifiés :
- Une seule instance de service est sélectionnée et toutes les unités de chiffrement de cette instance de service sont sélectionnées.
- Toutes les unités de chiffrement sélectionnées ont quitté le mode imprint et ont le même seuil de signature.
- Les administrateurs sélectionnés correspondent aux administrateurs installés dans les unités de chiffrement.
- Les registres de clés nouveaux et en cours sont correctement configurés pour toutes les unités de chiffrement.
-
Pour procéder à la rotation de la clé principale et activer la nouvelle clé principale, entrez le mot de passe du fichier de clés de signature à utiliser, lorsque vous y êtes invité.
Un message de réussite s'affiche lorsque la rotation de la clé principale est terminée. Le rechiffrement de 3000 clés peut prendre environ 60 secondes.
La nouvelle clé principale est maintenant à l'état
Validdans le registre de clé principale en cours. Consultez la rubrique relative à la rotation des clés principales pour le plan standard ou pour le plan Unified Key Orchestrator pour plus d'informations sur la façon dont les états de clé changent. -
Vos clés de chiffrement sont désormais protégées par la nouvelle clé principale.
Si une erreur se produit lors de la rotation de la clé principale, voir Pourquoi ne puis-je pas procéder à la rotation des clés principales à l'aide des fichiers de parties de clés.
Etapes suivantes
- Pour en savoir plus sur la gestion de vos clés à l'aide d'un programme, consultez le Hyper Protect Crypto Services documentation de référence de l'API du service de gestion des clés ou le Documentation de référence de l'API Unified Key Orchestrator.
- Pour en savoir plus sur le chiffrement de vos données à l'aide de la fonction Cloud HSM de Hyper Protect Crypto Services, consultez la référence d'API PKCS #11 et la documentation de référence d'APIGREP11