Trazendo suas chaves de criptografia para a nuvem-Standard Plan

Chaves de criptografia contêm subconjuntos de informações, como os metadados que ajudam a identificar a chave e o material de chave que é usado para criptografar e descriptografar dados.

Ao usar IBM Cloud® Hyper Protect Crypto Services para criar chaves, o serviço gera material de chave criptográfica em seu nome que é raiz nos módulos de segurança de hardware (HSMs) de sua instância do Hyper Protect Crypto Services. Mas, dependendo de seus requisitos de negócios, pode ser necessário gerar o material da chave de sua solução interna e, em seguida, estender a infraestrutura de gerenciamento de chaves no local para a nuvem importando chaves para o Hyper Protect Crypto Services.

Tabela 1. Descreve os benefícios da importação de material chave
Benefício Descrição
Keep Your Own Key (KYOK) Se você optar por exportar chaves simétricas de sua infraestrutura de gerenciamento de chaves interna, será possível usar o Hyper Protect Crypto Services para trazê-las com segurança para a nuvem. O recurso KYOK garante que você possua a confiança raiz de sua hierarquia de chaves e que ninguém, exceto você, tenha acesso às suas chaves de criptografia.
Importação segura de material de chave raiz Ao exportar suas chaves para a nuvem, você deseja assegurar que o material da chave seja protegido enquanto ele estiver em andamento. Mitigue-se contra ataques de homem no meio usando um token de importação para importar material de chave raiz de forma segura para sua instância de serviço Hyper Protect Crypto Services.

Planejando antecipadamente a importação do material de chave

Mantenha em mente as considerações a seguir quando estiver pronto para importar o material de chave raiz para o serviço.

Revise suas opções para criar o material da chave
Explore suas opções para criar chaves de criptografia simétricas de 256 bits com base em suas necessidades de segurança. Por exemplo, é possível usar seu sistema de gerenciamento de chaves interno, suportado por um hardware security module (HSM) no local, validado por FIPS, para gerar material de chave antes de trazer chaves para a nuvem. Se você está construindo uma prova de conceito, também é possível usar um kit de ferramentas de criptografia, como OpenSSL, para gerar um material de chave que você pode importar no Hyper Protect Crypto Services de acordo com suas necessidades de teste.
Escolha uma opção para importar o material da chave para o Hyper Protect Crypto Services
Escolha entre duas opções para importar chaves raiz com base no nível de segurança que é necessário para seu ambiente ou carga de trabalho. Por padrão, o Hyper Protect Crypto Services criptografa seu material de chave enquanto ele está em trânsito usando o protocolo Segurança da Camada de Transporte (TLS) 1.2. Se você estiver construindo uma prova de conceito ou experimentando o serviço pela primeira vez, será possível importar o material da chave raiz para o Hyper Protect Crypto Services usando essa opção padrão. Se a sua carga de trabalho requerer um mecanismo de segurança além do TLS, também será possível usar um token de importação para criptografar e importar o material de chave raiz para o serviço.
Planeje antecipadamente a criptografia de seu material da chave
Se você optar por criptografar o seu material de chave usando um token de importação, determine um método para executar a criptografia RSA no material da chave. Você deve usar o esquema de criptografia RSAES_OAEP_SHA_1 conforme especificado pelo padrão PKCS #1 v2.1 para criptografia RSA. Revise os recursos de seu sistema de gerenciamento de chaves interno ou do HSM no local para determinar suas opções.
Planeje com antecedência a criptografia do nonce
Ao optar por criptografar o material de chave usando um token de importação, deve-se também determinar um método para executar a criptografia AES-GCM no nonce que é distribuído pelo Hyper Protect Crypto Services. O nonce serve como um token de sessão que verifica a originalidade de uma solicitação para proteger contra ataques maliciosos e chamadas não autorizadas. Revise os recursos de seu sistema de gerenciamento de chaves interno ou do HSM no local para determinar suas opções.
Gerencie o ciclo de vida do material de chave importado
Após importar o material de chave no serviço, lembre-se de que você é responsável por gerenciar o ciclo de vida completo de sua chave. Ao usar a API de serviço de gerenciamento de chaves do Hyper Protect Crypto Services, é possível configurar uma data de expiração para a chave quando você decide fazer upload para o serviço. No entanto, se você deseja girar uma chave raiz importada , deve-se gerar e fornecer novo material de chave para obsoletar e substituir a chave existente.

Usando tokens de importação

Se você deseja criptografar seu material de chave antes de importá-lo para o Hyper Protect Crypto Services, poderá criar um token de importação para a sua instância de serviço, usando a API de serviço de gerenciamento de chaves do Hyper Protect Crypto Services.

Os tokens de importação são um tipo de recurso no Hyper Protect Crypto Services que permite a importação segura de material de chave para a sua instância de serviço. Ao usar o conteúdo de um token de importação para criptografar o seu material de chave no local, você protege as chaves raiz enquanto elas estão em andamento para o Hyper Protect Crypto Services com base nas políticas especificadas. Por exemplo, é possível definir uma política no token de importação que limita o uso com base no tempo e contagem de uso.

Como isso funciona

Ao criar um token de importação para sua instância de serviço, Hyper Protect Crypto Servicesgera um par de chaves RSA de 4096 bits a partir dos HSMs. Quando você recupera o token de importação, o serviço fornece a chave pública que pode ser usada para criptografar e fazer upload de uma chave para o Hyper Protect Crypto Services.

A lista a seguir descreve o fluxo de trabalho do token de importação.

  1. Você envia uma solicitação para criar um token de importação.
    1. Hyper Protect Crypto Services gera um par de chaves RSA a partir das unidades de criptografia (HSMs).
    2. A chave pública torna-se disponível para recuperação com base na política especificada no horário de criação.
    3. A chave privada se torna não extraível e nunca sai da unidade de criptografia.
  2. Você envia uma solicitação para recuperar o token de importação.
    1. Você recebe o conteúdo do token de importação, incluindo:
      • Uma chave pública para o material de chave de criptografia que você deseja importar para o serviço.
      • Um valor nonce que é usado para verificar a solicitação de importação de chave.
  3. Você prepara a chave que deseja importar para o serviço.
    1. Você gera material de chave usando um mecanismo de gerenciamento de chave no local.
    2. Você criptografa o valor nonce com o material de chave usando um método de criptografia AES-GCM compatível com o seu ambiente.
    3. Você criptografa o material de chave com a chave pública usando um método de criptografia RSA compatível com seu ambiente.
  4. Você envia uma solicitação para importar a chave.
    1. Você fornece o material de chave criptografado, o nonce criptografado e o vetor de inicialização (IV) que foi gerado pelo algoritmo AES-GCM.
    2. O Hyper Protect Crypto Services verifica a sua solicitação, decriptografa o pacote criptografado e armazena o material de chave como uma chave raiz em sua instância de serviço.

É possível criar apenas um token de importação por instância de serviço de cada vez. Para saber mais sobre os limites de recuperação para tokens de importação, consulte o doc de referência da API do serviço de gerenciamento de chave do Hyper Protect Crypto Services

Métodos de API

Nos bastidores, a API de serviço de gerenciamento de chaves do Hyper Protect Crypto Services conduz o processo de criação do token de importação.

A tabela a seguir lista os métodos de API que configuram um token de importação para a sua instância de serviço.

Tabela 2. Descreve os métodos da API do serviço de gerenciamento de chave..
Método Descrição
POST api/v2/import_token Criar um token de importação
GET api/v2/import_token Recuperar um token de importação

O que vem a seguir

  • Para saber como criar um token de importação para a sua instância de serviço, consulte Criando um token de importação.
  • Para descobrir mais sobre como importar chaves para o serviço, consulte Importando chaves raiz.
  • Para saber mais sobre o gerenciamento programático de suas chaves no Hyper Protect Crypto Services, confira o documento de referência da API do serviço de gerenciamento de chave Hyper Protect Crypto Services.