Rotazione delle chiavi principali utilizzando i file parte chiave
Devi ruotare la chiave master per la tua istanza IBM Cloud® Hyper Protect Crypto Services regolarmente per soddisfare gli standard di settore e le migliori pratiche crittografiche. Per ruotare la chiave principale utilizzando i file parte della chiave principale sulla stazione di lavoro locale, effettuare le operazioni riportate di seguito.
Quando la chiave principale viene ruotata, è ancora possibile eseguire alcune azioni chiave KMS come elencare le chiavi, richiamare i metadati della chiave o eliminare le chiavi, ma non è possibile creare o ruotare le chiavi. Non puoi richiamare l'API PKCS #11 o GREP11 durante la rotazione della chiave master.
La rotazione della chiave principale ricodifica le chiavi nella memoria chiavi utilizzando il nuovo valore della chiave principale. Una volta ricodificate le chiavi nella memoria chiave, il valore nel nuovo registro chiave principale viene promosso al registro chiave principale corrente. Prima di iniziare la rotazione della chiave principale, è necessario effettuare le seguenti operazioni:
- Comprendi come viene ruotata una chiave master per il piano standard o per il Unified Key Orchestrator.
- Assegna il ruolo di accesso al servizio Gestore o il ruolo di amministratore dell'unità di crittografia per eseguire le operazioni della CLI TKE. Per ulteriori informazioni sulla gestione dell'accesso, vedi Gestione dell'accesso utente per il piano standard o per il piano Unified Key Orchestrator.
- Configura tutte le unità di crittografia nell'istanza del servizio nello stesso modo.
Gli oggetti chiave nel keystore in memoria non vengono ruotati automaticamente dopo la rotazione della chiave principale. Se i keystore PKCS #11 sono abilitati nella propria istanza del servizio, è necessario riavviare tutte le applicazioni PKCS #11 attive per cancellare il keystore in memoria una volta completata la rotazione della chiave principale. Per ulteriori informazioni, consultare Componenti di implementazione PKCS #11.
Prima di iniziare
Prima di iniziare, assicurarsi di effettuare le seguenti operazioni:
-
Completa la procedura per configurare la CLI IBM Cloud con il plug-in TKE.
-
Verifica e assicurati che il registro della chiave master corrente sia in
Validstato con la chiave master corrente caricata, che il nuovo registro della chiave master sia vuoto e che le unità di crittografia dell'istanza del servizio non siano in modalità di impronta immettendo il seguente comando:ibmcloud tke cryptounit-compare -
Le nuove parti della chiave principale sono preparate per la rotazione. Per ulteriori informazioni su come creare una nuova parte della chiave principale, consultare Creare una serie di parti della chiave principale da utilizzare.
Rotazione delle chiavi principali utilizzando i file parte chiave
Per ruotare la chiave principale utilizzando i file della parte chiave sulla stazione di lavoro, seguire queste istruzioni:
-
Caricare le nuove parti della chiave principale nel registro della nuova chiave principale con il seguente comando:
ibmcloud tke cryptounit-mk-loadPer caricare un registro chiave principale, tutti i file parte chiave principale e i file chiave di firma da utilizzare devono essere presenti su una workstation comune. Se i file sono stati creati su workstation separate, assicurati che i nomi file siano diversi per evitare conflitti. I proprietari del file della parte della chiave principale e i proprietari del file della chiave di firma devono immettere le password del file quando il registro della chiave principale viene caricato sulla stazione di lavoro comune.
Viene visualizzato un elenco di parti della chiave master trovate sulla workstation.
Quando viene richiesto, immettere le parti della chiave principale da caricare nel nuovo registro della chiave principale, la password per il file della chiave di firma da utilizzare e la parola d'ordine per ciascun file della parte della chiave selezionato in modo sequenziale.
La nuova chiave principale è ora nello stato
Full uncommittednel nuovo registro della chiave principale.Per caricare una nuova chiave principale, è necessario immettere almeno due parti della chiave principale. Verificare che almeno una parte della chiave principale non sia utilizzata per la chiave principale corrente. Altrimenti, viene generata la stessa chiave principale e non è possibile caricarla nel nuovo registro della chiave principale.
-
Eseguire il commit della nuova chiave principale con il seguente comando:
ibmcloud tke cryptounit-mk-commitQuando richiesto, immettere le password per i file di chiavi di firma da utilizzare. È richiesta una serie completa di firme per applicare l'autenticazione quorum.
La nuova chiave principale è ora nello stato
Full committednel nuovo registro della chiave principale. -
Se hai delle chiavi di crittografia crittografate con la chiave master corrente utilizzando l'API GREP11 e non sono memorizzate nel keystore Hyper Protect Crypto Services, richiama l'APIRewrapKeyBlob GREP11 per crittografare nuovamente le chiavi con la nuova chiave master.
Assicurarsi di eseguire questa procedura prima di ruotare la chiave principale. In caso contrario, le chiavi codificate con la chiave principale corrente non possono essere codificate e utilizzate.
Per un'introduzione all'API GREP11, vedi Introduzione a EP11 su gRPC. Puoi anche trovare esempi di codice scritti in Golang e JavaScript sull'utilizzo dell'API GREP11.
-
Ruotare la chiave master corrente con la nuova chiave master e codificare nuovamente le chiavi gestite effettuando le seguenti operazioni:
-
Avviare la rotazione della chiave master immettendo il seguente comando:
ibmcloud tke cryptounit-mk-rotate -
Quando richiesto, immettere
yper procedere con la pre - verifica.Vengono selezionate le seguenti impostazioni:
- Solo un'istanza del servizio è selezionata e tutte le unità di crittografia da tale istanza del servizio sono selezionate.
- Tutte le unità di crittografia selezionate hanno lasciato la modalità di impronta e hanno la stessa soglia di firma.
- Gli amministratori selezionati corrispondono agli amministratori installati nelle unità di crittografia.
- Tutte le unità di crittografia hanno i registri chiave nuovi e correnti configurati correttamente.
-
Per ruotare la chiave principale e attivare la nuova chiave principale, immettere la password per il file della chiave di firma da utilizzare quando richiesto.
Viene visualizzato un messaggio di esito positivo quando la rotazione della chiave principale viene completata. Potrebbero essere necessari circa 60 secondi per codificare nuovamente 3000 chiavi.
La nuova chiave principale è ora nello stato
Validnel registro della chiave principale corrente. Controlla la rotazione della chiave master per il piano standard o per il Unified Key Orchestrator per ulteriori informazioni su come cambiano gli stati della chiave. -
Le tue chiavi di crittografia sono ora protette dalla nuova chiave master.
Se si verifica un errore durante la rotazione della chiave master, vedi Perché non posso eseguire la rotazione delle chiavi master utilizzando i file parte della chiave.
Operazioni successive
- Per ulteriori informazioni sulla gestione programmatica delle tue chiavi, consulta Hyper Protect Crypto Services doc di riferimento API del servizio di gestione chiavi o Documentazione di riferimento API Unified Key Orchestrator.
- Per ulteriori informazioni sulla crittografia dei tuoi dati utilizzando la funzione HSM cloud di Hyper Protect Crypto Services, consulta la documentazione di riferimento API PKCS #11 e GREP11