Riavvolge i tasti di crittografia dei dati con chiavi di root
Ricodifica le tue chiavi di codifica dei dati utilizzando l'API del servizio di gestione delle chiavi IBM Cloud® Hyper Protect Crypto Services.
Quando esegui la rotazione di una chiave root in Hyper Protect Crypto Services, il nuovo materiale della chiave crittografico diventa disponibile per la protezione delle DEK (data encryption key) associate alla chiave root. Con l'API rewrap, puoi crittografare nuovamente o eseguire il rewrap dei tuoi DEKS senza esporre le chiavi nel loro formato di testo normale.
Per ulteriori informazioni su come la crittografia envelope ti aiuta a controllare la sicurezza dei dati inattivi nel cloud, vedi Protezione dei dati con la crittografia envelope.
Reimpacchettamento delle chiavi utilizzando l'API
Puoi crittografare nuovamente una chiave di crittografia dei dati (DEK) specificata con una chiave root in cui gestisciHyper Protect Crypto Services, senza esporre il DEK in formato testo normale.
Il reimpacchettamento delle chiavi funziona combinando le chiamate unwrap e wrap al servizio. Ad esempio, puoi emulare un'operazione rewrap richiamando prima l'API unwrap per accedere a una
DEK e richiamando quindi l'API wrap per crittografare nuovamente la DEK utilizzando il materiale della chiave root più recente.
Dopo che hai eseguito la rotazione di una chiave root nel servizio, reimpacchetta una DEK (data encryption key) associata alla chiave root effettuando una chiamata POST al
seguente endpoint.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/rewrap
-
Richiama le tue credenziali del servizio e di autenticazione per utilizzare le chiavi nel servizio.
-
Copia l'ID della chiave root di cui hai eseguito la rotazione di cui ti sei servito per eseguire la richiesta di impacchettamento iniziale.
È possibile recuperare l'ID di una chiave creando un file
GET api/v2/keysrichiesta o visualizzando le chiavi nell'interfaccia utente. -
Copia il valore
ciphertextrestituito durante la richiesta di impacchettamento più recente. -
Reimpacchetta la chiave con il materiale della chiave root più recente eseguendo questo comando cURL.
curl -X POST \ 'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/rewrap' \ -H 'accept: application/vnd.ibm.kms.key_action+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'content-type: application/vnd.ibm.kms.key_action+json' \ -H "x-kms-key-ring: <key_ring_ID>" \ -H 'correlation-id: <correlation_ID>' \ -d '{ "ciphertext": "<encrypted_data_key>" }'Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
Tabella 1. Descrive le variabili necessarie per riavvolgere le chiavi in Hyper Protect Crypto Services. Variabile Descrizione regionObbligatorio. L'abbreviazione della regione, come ad esempio us-southOeu-de, che rappresenta l'area geografica in cui si trova il tuoHyper Protect Crypto Services risiede l'istanza del servizio. Per ulteriori informazioni, vedere Endpoint del servizio regionale.portObbligatorio. Il numero di porta dell'endpoint API. key_IDObbligatorio. L'identificativo univoco della chiave root che hai utilizzato per la richiesta di impacchettamento iniziale. IAM_tokenObbligatorio. Il tuo token di accesso IBM Cloud. Includere l'intero contenuto del file IAMgettone, compreso il valore al portatore, nel filecURL richiesta. Per ulteriori informazioni, vedere Recupero di un token di accesso.instance_IDObbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedere Recupero di un ID istanza. key_ring_IDFacoltativo. L'identificatore univoco dell'anello chiave a cui appartiene la chiave. Se non specificato, Hyper Protect Crypto Services ricercherà la chiave in ogni anello chiave associato all'istanza specificata. Pertanto, si consiglia di specificare l'ID key ring per una richiesta più ottimizzata. Nota: l'ID key ring dei tasti creati senza intestazione
x-kms-key-ringè: default. Per ulteriori informazioni, consultare Gestione degli anelli chiave.correlation_IDL'identificativo univoco utilizzato per tracciare e correlare le transazioni. encrypted_data_keyObbligatorio. IL ciphertextvalore restituito dall'operazione di wrap originale.La chiave di codifica dei dati appena avvolta, versione chiave originale (
keyVersion) associata al testo cifrato fornito e ultima versione chiave (rewrappedKeyVersion) associata al nuovo testo cifrato viene restituita nel soggetto di risposta - body. Il seguente oggetto JSON mostra un valore restituito di esempio.{ "ciphertext": "eyJjaX ... h0Ijoi ... c1ZCJ9", "keyVersion": { "id": "02fd6835-6001-4482-a892-13bd2085f75d" }, "rewrappedKeyVersion": { "id": "12e8c9c2-a162-472d-b7d6-8b9a86b815a6" } }Archivia e utilizza il nuovo valore
ciphertextper future operazioni di crittografia envelope in modo che i tuoi dati siano protetti dall'ultima chiave root.