Monitoraggio del ciclo di vita delle chiavi di crittografia in Unified Key Orchestrator
IBM Cloud® Hyper Protect Crypto Services segue le linee guida di sicurezza di NIST SP 800-57 per stati chiave.
Transizioni e stati della chiave
Le chiavi gestite nella transizione Unified Key Orchestrator attraverso diversi stati che indicano per quanto tempo le chiavi esistono e se i dati sono protetti.
Il seguente diagramma mostra come una chiave gestita passa attraverso gli stati tra la creazione e l'eliminazione.
La seguente tabella mostra i dettagli di ciascuno stato della chiave.
| Stato | Associazione di numeri interi | Descrizione |
|---|---|---|
| Preattivata | 0 | Una chiave pre - attiva non è ancora attivata nei keystore e non è quindi disponibile per l'utilizzo da parte delle applicazioni. Le nuove chiavi vengono inizialmente create nello stato Pre - attivo. |
| Attivo1 | 1 | Una chiave attiva viene attivata nei keystore ed è disponibile per l'utilizzo da parte delle applicazioni. Se la chiave viene utilizzata per proteggere le risorse associate, la chiave sarà accessibile alle relative risorse associate e può essere utilizzata per la protezione dei dati. È possibile impostare una chiave sullo stato Attivo quando si crea la chiave o attivare manualmente una chiave Pre - attiva in un secondo momento. |
| Disattivato | 3 | Una chiave disattivata non è più consentita per le operazioni che generano nuovi dati crittografici, come la crittografia o la firma, ma può essere ancora utilizzata per le operazioni sui dati esistenti per eseguire la decrittografia o la verifica della firma. Quando si disattiva una chiave, la chiave viene scollegata da tutti i keystore e non è accessibile a tutte le risorse associate e ai relativi dati. Tuttavia, è ancora possibile riattivare la chiave in modo che sia di nuovo accessibile alle risorse. |
| Eliminato2 | 5 | Una chiave distrutta è un record chiave per il quale il materiale della chiave effettivo è stato cancellato in modo permanente. Il record della chiave viene conservato per essere disponibile per le query o i controlli successivi fino a quando non si rimuove manualmente la chiave dal vault. Non è possibile ripristinare le chiavi nello stato Distrutto. |
1: se lo stato della chiave in alcuni keystore è differente dallo stato della chiave gestita, si riceve un messaggio di avviso Chiave non sincronizzata. Un indicatore Out of sync viene visualizzato anche nella scheda
del keystore corrispondente o nell'elenco di chiavi. Ci possono essere più motivi per cui la chiave non è sincronizzata. Ad esempio, c'è un problema nel ricollegare la chiave nel keystore, la chiave non è stata eliminata in alcuni keystore
distribuiti o la chiave è stata modificata nel keystore di destinazione all'esterno di Unified Key Orchestrator. Puoi sincronizzare lo stato della chiave facendo clic su Sincronizza chiave sulla pagina dei dettagli della chiave.
2: dopo aver spostato una chiave dallo stato Disattivato allo stato Distrutto, la chiave sarà prima in attesa di distruzione per un periodo di tempo definito dalle politiche di distruzione dei provider cloud esterni. Al termine del periodo di eliminazione in sospeso, la chiave viene automaticamente spostata nello stato Destroyed e non può essere più ripristinata. Fare riferimento a Eliminazione delle chiavi gestite per le politiche di eliminazione dettagliate dei keystore.
Per il keystore KMS Azure Key Vault e Google Cloud, è possibile personalizzare il periodo di tempo di eliminazione in sospeso se si desidera dal lato del provider del cloud esterno. Se si applicano diversi periodi di distruzione in sospeso personalizzati a più di un keystore a cui è distribuita la chiave, anche il periodo di distruzione in sospeso della chiave varierà in base alle impostazioni. Per ulteriori informazioni sulla personalizzazione delle politiche di eliminazione in sospeso, consultare i seguenti argomenti:
- Panoramica diAzure Key Vault soft - delete.
- Distruggi e ripristina le versioni chiave in Google Cloud KMS.
Non puoi annullare l'eliminazione in sospeso utilizzando l'IU o l'API Unified Key Orchestrator. Tuttavia, è ancora possibile eseguire questa operazione tramite i keystore di terze parti in cui vengono create le chiavi. Per ulteriori istruzioni, consultare i seguenti link:
Stati chiave e azioni di servizio
Gli stati chiave influenzano se un'azione eseguita su una chiave ha esito positivo o negativo. Ad esempio, se una chiave gestita si trova nello stato Attivo, non è possibile distruggerla prima di disattivarla.
La tabella seguente mostra come Unified Key Orchestrator gestisce le azioni di servizio in base allo stato di una chiave. Le intestazioni di colonna rappresentano gli stati della chiave e le intestazioni di riga rappresentano le azioni che è
possibile eseguire su una chiave. L'icona Contrassegno indica che l'azione su una chiave è prevista in base allo stato della chiave.
| Azione | Preattivata | Attivo | Disattivato | Distrutta |
|---|---|---|---|---|
| Prendi una chiave. | ||||
| Elenca le chiavi. | ||||
| Ruotare una chiave. | ||||
| Disattiva una chiave. | ||||
| Riattiva una chiave. | ||||
| Distruggere una chiave. | ||||
| Rimuovere una chiave dal vault. |
Monitoraggio delle modifiche del ciclo di vita
Dopo aver aggiunto una chiave gestita al servizio, utilizza l'API IBM Cloud o l'API Unified Key Orchestrator per visualizzare la cronologia e la configurazione della tua chiave.
Per scopi di verifica, puoi anche monitorare la traccia dell'attività per una chiave gestita integrando Hyper Protect Crypto Services con IBM Cloud Activity Tracker. Dopo aver eseguito il provisioning e l'esecuzione di entrambi i servizi, gli eventi di attività vengono generati e raccolti automaticamente in un log IBM Cloud Activity Tracker quando esegui azioni sulle chiavi in Hyper Protect Crypto Services.
Operazioni successive
-
Per istruzioni sulla creazione di una chiave gestita, consulta Creazione di chiavi gestite.
-
Per istruzioni sulla modifica di una chiave gestita, consulta Modifica dei dettagli della chiave.
-
Per ulteriori informazioni sulla gestione del tuo elenco di chiavi, consulta Visualizzazione di un elenco di chiavi o Filtro e ricerca di chiavi.
-
Per istruzioni sull'eliminazione di una chiave gestita, consulta Eliminazione di chiavi gestite.
-
Per ulteriori informazioni sull'API UKO, consulta Riferimento APIUnified Key Orchestrator.