Portare le chiavi di crittografia nel cloud - Piano Standard
Le chiavi di codifica contengono sottoinsiemi di informazioni, come i metadati che consentono di identificare la chiave e il materiale della chiave utilizzato per codificare e decodificare i dati.
Quando utilizzi IBM Cloud® Hyper Protect Crypto Services per creare le chiavi, il servizio genera il materiale della chiave crittografica per tuo conto che è radicato negli HSM (hardware security module) della tua istanza Hyper Protect Crypto Services. Ma a seconda dei tuoi requisiti di business, potresti dover generare del materiale della chiave dalla tua soluzione interna e poi estenderlo dalla tua infrastruttura di gestione della chiave in loco al cloud importando le chiavi in Hyper Protect Crypto Services.
| Vantaggio | Descrizione |
|---|---|
| Conserva la propria chiave (KYOK) | Se scegli di esportare le chiavi simmetriche dalla tua infrastruttura di gestione della chiave interna, puoi utilizzare Hyper Protect Crypto Services per utilizzarle in modo sicuro nel cloud. La funzione KYOK garantisce di possedere la fiducia di root della gerarchia delle chiavi e che nessuno eccetto l'utente ha accesso alle chiavi di cifratura. |
| Importazione sicura del materiale della chiave root | Quando esporti le tue chiavi nel cloud, vuoi assicurarti che il materiale della chiave sia protetto mentre è in transito. Mitiga gli attacchi man - in - the - middle utilizzando un token di importazione per importare in modo sicuro il materiale della chiave root nell'istanza del servizio Hyper Protect Crypto Services. |
Pianifica in anticipo l'importazione del materiale della chiave
Tieni presenti le seguenti considerazioni quando sei pronto ad importare il materiale della chiave root nel servizio.
- Rivedi le tue opzioni per la creazione del materiale della chiave
- Esplora le tue opzioni per la creazione di chiavi di crittografia simmetriche a 256-bit in base alle tue esigenze di sicurezza. Ad esempio, puoi utilizzare il sistema di gestione della chiave interno, supportato dall'HSM (hardware security module) in loco e convalidato da FIPS, per generare il materiale della chiave prima di utilizzare le chiavi nel cloud. Se stai creando una prova di concetto, puoi anche utilizzare un toolkit di codifica come OpenSSL per generare il materiale della chiave che puoi importare in Hyper Protect Crypto Services per le tue esigenze di test.
- Scegli un'opzione per l'importazione del materiale della chiave in Hyper Protect Crypto Services
- Scegliere tra due opzioni per l'importazione delle chiavi root in base al livello di sicurezza richiesto per il proprio ambiente o carico di lavoro. Per impostazione predefinita, Hyper Protect Crypto Services crittografa il tuo materiale della chiave mentre è in transito utilizzando il protocollo TLS (Transport Layer Security) 1.2. Se stai creando un POC (Proof of Concept) o provando il servizio per la prima volta, puoi importare il materiale della chiave root in Hyper Protect Crypto Services utilizzando questa opzione predefinita. Se il tuo carico di lavoro richiede un meccanismo di sicurezza oltre TLS, puoi anche utilizzare un token di importazione per crittografare e importare il materiale della chiave root nel servizio.
- Pianifica in anticipo la crittografia del tuo materiale della chiave
- Se scegli di crittografare il tuo materiale della chiave utilizzando un token di importazione, determina un metodo per eseguire la crittografia RSA sul materiale della chiave. È necessario utilizzare lo schema di codifica RSAES_OAEP_SHA_1 come specificato dallo standard PKCS #1 v2.1 per la codifica RSA. Rivedi le funzionalità del tuo sistema di gestione della chiave interno o l'HSM in loco per determinare le tue opzioni.
- Pianifica in anticipo la crittografia del nonce
- Se scegli di crittografare il tuo materiale della chiave utilizzando un token di importazione, devi anche determinare un metodo per eseguire la crittografia AES-GCM sul nonce distribuito da Hyper Protect Crypto Services. Il nonce funge da token di sessione che verifica l'originalità di una richiesta per proteggere da attacchi malintenzionati e da chiamate non autorizzate. Rivedi le funzionalità del tuo sistema di gestione della chiave interno o l'HSM in loco per determinare le tue opzioni.
- Gestisci il ciclo di vita del materiale della chiave importato.
- Dopo aver importato il materiale della chiave nel servizio, tieni presente che sei responsabile della gestione del ciclo di vita completo della tua chiave. Utilizzando la API del servizio di gestione delle chiavi Hyper Protect Crypto Services, puoi impostare una data di scadenza per la chiave quando decidi di caricarla nel servizio. Tuttavia, se vuoi ruotare una chiave root importata, devi generare e fornire nuovo materiale della chiave per ritirare e sostituire la chiave esistente.
Utilizzo dei token di importazione
Se vuoi codificare il tuo materiale della chiave prima di importarlo in Hyper Protect Crypto Services, puoi creare un token di importazione per la tua istanza del servizio utilizzando l'API del servizio di gestione chiavi Hyper Protect Crypto Services.
I token di importazione sono un tipo di risorsa in Hyper Protect Crypto Services che consente l'importazione sicura del materiale della chiave nella tua istanza del servizio. Utilizzando il contenuto di un token di importazione per crittografare il tuo materiale della chiave in loco, proteggi le chiavi root mentre sono in transito verso Hyper Protect Crypto Services in base alle politiche che hai specificato. Ad esempio, è possibile impostare una politica sul token di importazione che limita l'utilizzo in base al tempo e al conteggio di utilizzo.
Modalità di funzionamento
Quando crei un token di importazione per la tua istanza del servizio, Hyper Protect Crypto Services genera una coppia di chiavi RSA a 4096 bit dagli HSM. Quando richiami il token di importazione, il servizio fornisce la chiave pubblica che puoi utilizzare per crittografare e caricare una chiave su Hyper Protect Crypto Services.
Il seguente elenco descrive il flusso di lavoro del token di importazione.
- Invii una richiesta per creare un token di importazione.
- Hyper Protect Crypto Services genera una coppia di chiavi RSA dalle unità di cripto (HSM).
- La chiave pubblica diventa disponibile per il richiamo in base alla politica che hai specificato al momento della creazione.
- La chiave privata diventa non estraibile e non lascia mai l'unità di crittografia.
- Invii una richiesta per richiamare il token di importazione.
- Ricevi il contenuto del token di importazione, compresi:
- Una chiave pubblica per il materiale della chiave di crittografia che vuoi importare nel servizio.
- Un valore nonce utilizzato per verificare la richiesta di importazione della chiave.
- Ricevi il contenuto del token di importazione, compresi:
- Prepari la chiave che vuoi importare sul servizio.
- Generi materiale della chiave utilizzando un meccanismo di gestione delle chiavi in loco.
- Crittografi il valore nonce con il materiale della chiave utilizzando un metodo di crittografia AES-GCM compatibile con il tuo ambiente.
- Crittografi il materiale della chiave con la chiave pubblica utilizzando un metodo di crittografia RSA compatibile con il tuo ambiente.
- Invii una richiesta per importare la chiave.
- Fornisci il materiale della chiave crittografato, il nonce crittografato e l'IV (initialization vector) generato dall'algoritmo AES-GCM.
- Hyper Protect Crypto Services verifica la tua richiesta, decrittografa il pacchetto crittografato e memorizza il materiale della chiave come una chiave root nella tua istanza del servizio.
È possibile creare un solo token di importazione per istanza del servizio alla volta. Per ulteriori informazioni sui limiti di richiamo per i token di importazione, vedi la Hyper Protect Crypto Services.
Metodi API
Dietro le quinte, l'API del servizio di gestione delle chiavi Hyper Protect Crypto Services guida il processo di creazione del token di importazione.
La seguente tabella elenca i metodi API che configurano un token di importazione per la tua istanza del servizio.
| Metodo | Descrizione |
|---|---|
POST api/v2/import_token |
Crea un token di importazione |
GET api/v2/import_token |
Richiama un token di importazione |
Operazioni successive
- Per informazioni su come creare un token di importazione per la tua istanza del servizio, vedi Creazione di un token di importazione.
- Per ulteriori informazioni sull'importazione delle chiavi nel servizio, vedi Importazione delle chiavi root.
- Per ulteriori informazioni sulla gestione programmatica delle tue chiavi in Hyper Protect Crypto Services, consulta la Documentazione di riferimento API del servizio di gestione delle chiaviHyper Protect Crypto Services.