Rotazione delle chiavi principali utilizzando i file parte chiave

Devi ruotare la chiave master per la tua istanza IBM Cloud® Hyper Protect Crypto Services regolarmente per soddisfare gli standard di settore e le migliori pratiche crittografiche. Per ruotare la chiave principale utilizzando i file parte della chiave principale sulla stazione di lavoro locale, effettuare le operazioni riportate di seguito.

Quando la chiave principale viene ruotata, è ancora possibile eseguire alcune azioni chiave KMS come elencare le chiavi, richiamare i metadati della chiave o eliminare le chiavi, ma non è possibile creare o ruotare le chiavi. Non puoi richiamare l'API PKCS #11 o GREP11 durante la rotazione della chiave master.

La rotazione della chiave principale ricodifica le chiavi nella memoria chiavi utilizzando il nuovo valore della chiave principale. Una volta ricodificate le chiavi nella memoria chiave, il valore nel nuovo registro chiave principale viene promosso al registro chiave principale corrente. Prima di iniziare la rotazione della chiave principale, è necessario effettuare le seguenti operazioni:

Gli oggetti chiave nel keystore in memoria non vengono ruotati automaticamente dopo la rotazione della chiave principale. Se i keystore PKCS #11 sono abilitati nella propria istanza del servizio, è necessario riavviare tutte le applicazioni PKCS #11 attive per cancellare il keystore in memoria una volta completata la rotazione della chiave principale. Per ulteriori informazioni, consultare Componenti di implementazione PKCS #11.

Prima di iniziare

Prima di iniziare, assicurarsi di effettuare le seguenti operazioni:

  1. Completa la procedura per configurare la CLI IBM Cloud con il plug-in TKE.

  2. Verifica e assicurati che il registro della chiave master corrente sia in Valid stato con la chiave master corrente caricata, che il nuovo registro della chiave master sia vuoto e che le unità di crittografia dell'istanza del servizio non siano in modalità di impronta immettendo il seguente comando:

    ibmcloud tke cryptounit-compare
    
  3. Le nuove parti della chiave principale sono preparate per la rotazione. Per ulteriori informazioni su come creare una nuova parte della chiave principale, consultare Creare una serie di parti della chiave principale da utilizzare.

Rotazione delle chiavi principali utilizzando i file parte chiave

Per ruotare la chiave principale utilizzando i file della parte chiave sulla stazione di lavoro, seguire queste istruzioni:

  1. Caricare le nuove parti della chiave principale nel registro della nuova chiave principale con il seguente comando:

    ibmcloud tke cryptounit-mk-load
    

    Per caricare un registro chiave principale, tutti i file parte chiave principale e i file chiave di firma da utilizzare devono essere presenti su una workstation comune. Se i file sono stati creati su workstation separate, assicurati che i nomi file siano diversi per evitare conflitti. I proprietari del file della parte della chiave principale e i proprietari del file della chiave di firma devono immettere le password del file quando il registro della chiave principale viene caricato sulla stazione di lavoro comune.

    Viene visualizzato un elenco di parti della chiave master trovate sulla workstation.

    Quando viene richiesto, immettere le parti della chiave principale da caricare nel nuovo registro della chiave principale, la password per il file della chiave di firma da utilizzare e la parola d'ordine per ciascun file della parte della chiave selezionato in modo sequenziale.

    La nuova chiave principale è ora nello stato Full uncommitted nel nuovo registro della chiave principale.

    Per caricare una nuova chiave principale, è necessario immettere almeno due parti della chiave principale. Verificare che almeno una parte della chiave principale non sia utilizzata per la chiave principale corrente. Altrimenti, viene generata la stessa chiave principale e non è possibile caricarla nel nuovo registro della chiave principale.

  2. Eseguire il commit della nuova chiave principale con il seguente comando:

    ibmcloud tke cryptounit-mk-commit
    

    Quando richiesto, immettere le password per i file di chiavi di firma da utilizzare. È richiesta una serie completa di firme per applicare l'autenticazione quorum.

    La nuova chiave principale è ora nello stato Full committed nel nuovo registro della chiave principale.

  3. Se hai delle chiavi di crittografia crittografate con la chiave master corrente utilizzando l'API GREP11 e non sono memorizzate nel keystore Hyper Protect Crypto Services, richiama l'APIRewrapKeyBlob GREP11 per crittografare nuovamente le chiavi con la nuova chiave master.

    Assicurarsi di eseguire questa procedura prima di ruotare la chiave principale. In caso contrario, le chiavi codificate con la chiave principale corrente non possono essere codificate e utilizzate.

    Per un'introduzione all'API GREP11, vedi Introduzione a EP11 su gRPC. Puoi anche trovare esempi di codice scritti in Golang e JavaScript sull'utilizzo dell'API GREP11.

  4. Ruotare la chiave master corrente con la nuova chiave master e codificare nuovamente le chiavi gestite effettuando le seguenti operazioni:

    1. Avviare la rotazione della chiave master immettendo il seguente comando:

      ibmcloud tke cryptounit-mk-rotate
      
    2. Quando richiesto, immettere y per procedere con la pre - verifica.

      Vengono selezionate le seguenti impostazioni:

      • Solo un'istanza del servizio è selezionata e tutte le unità di crittografia da tale istanza del servizio sono selezionate.
      • Tutte le unità di crittografia selezionate hanno lasciato la modalità di impronta e hanno la stessa soglia di firma.
      • Gli amministratori selezionati corrispondono agli amministratori installati nelle unità di crittografia.
      • Tutte le unità di crittografia hanno i registri chiave nuovi e correnti configurati correttamente.
    3. Per ruotare la chiave principale e attivare la nuova chiave principale, immettere la password per il file della chiave di firma da utilizzare quando richiesto.

    Viene visualizzato un messaggio di esito positivo quando la rotazione della chiave principale viene completata. Potrebbero essere necessari circa 60 secondi per codificare nuovamente 3000 chiavi.

    La nuova chiave principale è ora nello stato Valid nel registro della chiave principale corrente. Controlla la rotazione della chiave master per il piano standard o per il Unified Key Orchestrator per ulteriori informazioni su come cambiano gli stati della chiave.

Le tue chiavi di crittografia sono ora protette dalla nuova chiave master.

Se si verifica un errore durante la rotazione della chiave master, vedi Perché non posso eseguire la rotazione delle chiavi master utilizzando i file parte della chiave.

Operazioni successive