Surveillance du cycle de vie des clés de chiffrement dans Unified Key Orchestrator

IBM Cloud® Hyper Protect Crypto Services suit les instructions de sécurité de NIST SP 800-57 pour les états de clé.

Etats et transitions de clés

Les clés gérées dans Unified Key Orchestrator transitionnent via plusieurs états qui indiquent la durée d'existence des clés et si les données sont protégées ou non.

Le diagramme suivant montre comment une clé gérée passe par les états entre la génération et la destruction.

Etats et transitions de clé
Figure 1. Etats et transitions de clés

Le tableau suivant présente les détails de chaque état de clé.

Tableau 1. Etats et transitions de clés
Etat Mappage d'entiers Description
Préactif 0 Une clé préactive n'est pas encore activée dans les magasins de clés et n'est donc pas disponible pour être utilisée par les applications. Les nouvelles clés sont initialement créées à l'état Préactif.
Actif1 1 Une clé active est activée dans les magasins de clés et peut être utilisée par les applications. Si la clé est utilisée pour protéger des ressources associées, les ressources associées pourront y accéder et elle pourra être utilisée pour la protection des données. Vous pouvez définir une clé à l'état Actif lorsque vous créez la clé ou activer manuellement une clé préactive ultérieurement.
Désactivé 3 Une clé désactivée n'est plus autorisée pour les opérations qui génèrent de nouvelles données cryptographiques, telles que le chiffrement ou la signature, mais peut tout de même être utilisée pour les opérations sur les données existantes afin d'effectuer le déchiffrement ou la vérification de la signature. Lorsque vous désactivez une clé, la clé est dissociée de tous les magasins de clés et n'est pas accessible à toutes les ressources associées et à leurs données. Cependant, vous pouvez réactiver la clé pour que les ressources puissent à nouveau y accéder.
Détruit2 5 Une clé détruite est un enregistrement de clé pour lequel le matériel de clé réel a été effacé de façon permanente. L'enregistrement de la clé est conservé pour être disponible pour les requêtes ou les audits ultérieurs jusqu'à ce que vous supprimiez manuellement la clé du coffre. Vous ne pouvez pas restaurer des clés à l'état Détruit.

1: Si l'état de la clé dans certains magasins de clés est différent de l'état de la clé gérée, vous recevez un message d'avertissement Clé non synchronisée. Un indicateur Out of sync est également affiché dans la carte de magasin de clés correspondante ou dans la liste de clés. Il peut y avoir plusieurs raisons pour lesquelles la clé n'est pas synchronisée. Par exemple, il y a un problème lors de la nouvelle liaison de la clé dans le magasin de clés, la clé ne peut pas être détruite dans certains magasins de clés distribués ou la clé est modifiée dans le magasin de clés cible en dehors de Unified Key Orchestrator. Vous pouvez synchroniser l'état de la clé en cliquant sur Synchroniser la clé dans la page Détails de la clé.

2: Après avoir fait passer une clé de l'état Désactivé à l'état Détruit, la clé sera d'abord en attente de destruction pendant une période définie par les règles de destruction des fournisseurs de cloud externes. A la fin de la période de destruction en attente, la clé passe automatiquement à l'état Détruit et ne peut plus être restaurée. Voir Suppression de clés gérées pour des règles de destruction détaillées des magasins de clés.

Pour le magasin de clés KMS Azure Key Vault et Google Cloud, vous pouvez personnaliser la période de destruction en attente si vous le souhaitez côté fournisseur de cloud externe. Si vous appliquez des périodes de destruction en attente personnalisées différentes à plusieurs magasins de clés auxquels la clé est distribuée, la période de destruction en attente de la clé varie également en fonction de vos paramètres. Pour plus d'informations sur la personnalisation des règles de destruction en attente, voir les rubriques suivantes:

Vous ne pouvez pas annuler la destruction en attente à l'aide de l'interface utilisateur ou de l'API Unified Key Orchestrator. Toutefois, vous pouvez toujours le faire via les magasins de clés tiers dans lesquels les clés sont créées. Pour plus d'instructions, consultez les liens suivants:

Etats de clé et actions de service

Les états des clés affectent si une action que vous effectuez sur une clé aboutit ou échoue. Par exemple, si une clé gérée est à l'état Actif, vous ne pouvez pas la détruire avant de la désactiver.

Le tableau c-après montre comment Unified Key Orchestrator gère les actions de service en fonction de l'état d'une clé. Les en-têtes de colonne représentent les états de clé, et les en-têtes de ligne représentent les actions que vous pouvez effectuer sur une clé. L'icône de coche Icône de coche indique que l'action sur une clé est censée réussir en fonction de l'état de la clé.

Tableau 2. Comment les états de clé affectent les actions de service
Action Préactif Active Désactivé Détruite
Obtenir une clé. Icône de coche Icône de coche Icône de coche Icône de coche
Répertorier les clés. Icône de coche Icône de coche Icône de coche
Procéder à la rotation d'une clé. Icône de coche
Désactivez une clé. Icône de coche
Réactivez une clé. Icône de coche
Détruisez une clé. Icône de coche Icône de coche
Supprimez une clé du coffre. Icône de coche

Surveillance des changements de cycle de vie

Après avoir ajouté une clé gérée au service, utilisez l'interface utilisateur IBM Cloud ou l'interface de programmation Unified Key Orchestrator pour afficher l'historique de transition et la configuration de votre clé.

A des fins d'audit, vous pouvez également surveiller la trace d'activité d'une clé gérée en intégrant Hyper Protect Crypto Services à IBM Cloud Activity Tracker. Une fois les deux services mis à disposition et en cours d'exécution, les événements d'activité sont générés et automatiquement collectés dans un journal IBM Cloud Activity Tracker lorsque vous effectuez des actions sur des clés dans Hyper Protect Crypto Services.

Etapes suivantes