Inicializando instâncias de serviço usando arquivos de parte de chave
Antes de ser possível utilizar a sua instância Hyper Protect Crypto Services, é necessário primeiro inicializar sua instância de serviço ao carregar a chave mestra. Este tópico orienta você através das etapas para inicializar sua instância de serviço usando arquivos de parte de chave por meio do plug-in da CLI do TKE IBM Cloud.
Para uma introdução às abordagens de inicialização da instância de serviço e os conceitos fundamentais relacionados, consulte Inicializando instâncias de serviço e Introduzindo abordagens de inicialização de instância de serviço.
O diagrama a seguir fornece uma visão geral das etapas que precisam ser realizadas para inicializar a instância de serviço usando partes da chave mestra armazenadas em arquivos.Clique em cada etapa no diagrama para obter instruções detalhadas.
É possível também assistir ao vídeo a seguir para saber como inicializar as instâncias do Hyper Protect Crypto Services com o plug-in da CLI do IBM Cloud TKE:
É sua responsabilidade proteger ativos usados para inicializar a instância do Hyper Protect Crypto Services. Para obter as melhores práticas, consulte o FAQ.
Antes de Iniciar
Antes de iniciar a inicialização da instância, certifique-se de concluir as etapas de pré-requisito.
Seleção de unidades de criptomos de destino para inicialização do serviço
As unidades de criptografia designadas a uma conta de usuário IBM Cloud estão em grupos conhecidos como instâncias de serviço. Uma instância de serviço pode ter até seis unidades de criptografia operacional. Todas as unidades criptográficas em uma instância de serviço precisam ser configuradas da mesma forma. Se uma zona de disponibilidade na região em que a sua instância está localizada não pode ser acessada, as unidades de criptografia operacional podem ser utilizadas de forma intercambiável para balanceamento de carga ou para alta disponibilidade.
As unidades de criptografia que são designadas a um usuário do IBM Cloud são iniciadas em um estado limpo que é conhecido como modo de impressãoAn operational mode in which crypto units are assigned to a user..
Os registros de chave mestra em todas as unidades de criptografia em uma única instância de serviço devem ser configurados da mesma forma. O mesmo conjunto de administradores deve ser incluído em todas as unidades de criptografia e todas as unidades de criptografia devem sair do modo de impressão ao mesmo tempo.
-
Para exibir as instâncias de serviço e as unidades de criptografia no grupo de recursos de destino na conta de usuário atual, use o comando a seguir:
ibmcloud tke cryptounitsA saída a seguir é um exemplo que é exibido. A coluna SELECTED na tabela de saída identifica as unidades criptográficas que são apontadas como destino por comandos administrativos posteriores que são emitidos pelo plug-in da CLI do TKE.
SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba CRYPTO UNIT NUM SELECTED TYPE LOCATION 1 false OPERATIONAL [us-south].[AZ3-CS3].[02].[03] 2 false OPERATIONAL [us-south].[AZ2-CS2].[02].[03] 3 false FAILOVER [us-east].[AZ2-CS2].[03].[04] 4 false FAILOVER [us-east].[AZ3-CS3].[01].[07] SERVICE INSTANCE: 96fe3f8d-9792-45bc-a9fb-2594222deaf2 CRYPTO UNIT NUM SELECTED TYPE LOCATION 5 false OPERATIONAL [us-south].[AZ1-CS4].[00].[03] 6 false OPERATIONAL [us-south].[AZ2-CS5].[03].[03] -
Para incluir unidades criptográficas adicionais na lista de unidades criptográficas selecionadas, use o comando a seguir:
ibmcloud tke cryptounit-addÉ exibida uma lista das unidades de criptografia no grupo de recursos de destino sob a conta de usuário atual. Quando solicitado, insira uma lista de números de unidades de criptografia a serem incluídos na lista de unidades de criptografia selecionadas.
Se você ativar a alta disponibilidade de região cruzada com unidades de criptografia de failover, certifique-se de incluir todas as unidades de criptografia de failover na lista selecionada para inicialização da instância.
Se você não inicializar e configurar unidades de criptografia de failover da mesma forma que as unidades de criptografia operacional, não será possível usar as unidades de criptografia de failover para restauração automática de dados quando um desastre regional ocorrer. Para obter mais informações sobre a recuperação de desastres de região cruzada, consulte Alta disponibilidade e recuperação de desastres.
Se você estiver usando uma rede pública, as unidades de criptografia que estão associadas a instâncias de serviço com a política de rede definida como
private-onlynão deverão ser listadas. É possível acessar as unidades de criptografia somente privadas por meio de uma rede privada. Para obter mais informações sobre a configuração de uma conexão somente privada, consulte Direcionar o terminal privado para o plug-in do TKE. -
Para remover unidades de criptografia da lista de unidades de criptografia selecionadas, use o comando a seguir:
ibmcloud tke cryptounit-rmÉ exibida uma lista das unidades de criptografia no grupo de recursos de destino sob a conta de usuário atual. Quando solicitado, insira uma lista de números de unidades de criptografia a serem removidos da lista de unidades de criptografia selecionadas.
Em geral, são selecionadas todas as unidades criptográficas ou nenhuma das unidades criptográficas em uma instância de serviço. Essa operação faz com que os comandos administrativos posteriores atualizem todas as unidades criptográficas de uma instância de serviço de forma consistente. No entanto, se as unidades de criptografia de uma instância de serviço se tornarem configuradas de forma diferente, você precisará selecionar e trabalhar com as unidades de criptografia individualmente para restaurar uma configuração consistente para todas as unidades de criptografia em uma instância de serviço.
É possível comparar as definições de configuração das unidades de criptografia selecionadas com o comando a seguir:
ibmcloud tke cryptounit-compare
Carregando chaves mestra
Antes que o novo registro de chave mestra possa ser carregado, inclua um ou mais administradores nas unidades de criptografia de destino e saia do modo de impressão.
Para carregar o novo registro de chave mestra, conclua as tarefas a seguir com o plug-in da CLI do IBM Cloud:
Etapa 1: Criar uma ou mais chaves de assinatura
Para carregar o novo registro de chave mestra, um administrador de unidade de criptografia deve assinar o comando com uma chave de assinatura exclusiva. A primeira etapa é criar um ou mais arquivos de chaves de assinatura que contenham chaves de assinatura em sua estação de trabalho.
Por considerações de segurança, os proprietários de chave de assinatura podem ser pessoas diferentes dos proprietários de parte de chave mestra. O proprietário da chave de assinatura precisa ser a única pessoa que sabe a senha que está associada ao arquivo de chave de assinatura.
-
Para exibir as chaves de assinatura existentes na estação de trabalho, use o comando a seguir:
ibmcloud tke sigkeys -
Para criar e salvar uma nova chave de assinatura na estação de trabalho, use o comando a seguir:
ibmcloud tke sigkey-addQuando solicitado, insira um nome do administrador e uma senha para proteger o arquivo-chave de assinatura. Você deve se lembrar da senha. Se a senha for perdida, a chave de assinatura não poderá ser usada.
Repita o comando para criar diversas chaves de assinatura, se necessário.
-
Para selecionar os administradores para assinar os comandos futuros, use o comando:
ibmcloud tke sigkey-selUma lista de chaves de assinatura que estão localizadas na estação de trabalho é exibida.Quando solicitado, insira os números de chave dos arquivos de chave de assinatura a serem selecionados para assinar comandos administrativos futuros. Quando solicitado, insira as senhas para os arquivos de chave de assinatura.
Esse comando determina quais chaves de assinatura são permitidas a assinar os comandos futuros. Não há limite para o número de arquivos de chave de assinatura que podem ser selecionados.Se você selecionar mais chaves de assinatura do que o necessário para assinar um comando, as chaves de assinatura reais que forem usadas serão determinadas no momento em que o comando for executado.
É também possível utilizar um serviço de assinatura de terceiros para fornecer chaves de assinatura. Para obter mais informações, consulte Usando um serviço de assinatura para gerenciar chaves de assinatura para inicialização de instância.
Etapa 2: Incluir um ou mais administradores na unidade de criptografia de destino
-
Para exibir os administradores existentes para uma unidade de criptografia, use o comando a seguir:
ibmcloud tke cryptounit-admins -
Para incluir um administrador, use o comando a seguir:
ibmcloud tke cryptounit-admin-addUma lista dos arquivos-chave de assinatura localizados na estação de trabalho é exibida.
Quando solicitado, selecione o arquivo-chave de assinatura que está associado com o administrador de unidade de criptografia a ser incluído. Em seguida, insira a senha para o arquivo-chave de assinatura selecionado.
Será possível repetir o comando para incluir administradores de unidade criptográfica adicionais, se necessário.
O número de administradores que você inclui em uma unidade de criptografia precisa ser igual ou maior do que o valor do limite de assinatura e o valor do limite de assinatura de revogação que você pretende configurar na Etapa 3. Por exemplo, se você está prestes a configurar o valor do limite de assinatura ou do limite de assinatura de revogação para dois, é necessário incluir pelo menos dois administradores na unidade de criptografia. É possível incluir até oito administradores a uma unidade de criptografia.
Não remova os arquivos de chave de assinatura do administrador de sua estação de trabalho. Caso contrário, não será possível executar ações do TKE que precisam ser assinadas, como zerar unidades de criptografia e girar chaves mestras.
No modo de impressão, o comando para incluir um administrador de unidade criptográfica não precisa ser assinado. Depois que a unidade de criptografia sair do modo de impressão, o valor do limite de assinatura para a unidade de criptografia determinará quantos administradores de unidade de criptografia devem assinar o comando.
Por razões de segurança e de conformidade, o nome do administrador da unidade criptográfica pode ser mostrado em logs para fins de auditoria.
Etapa 3: configurar os limites de autenticação de quorum para sair do modo de impressão na unidade de criptografia de destino
Uma unidade criptográfica no modo de impressão não é considerada segura.Não é possível executar a maioria dos comandos administrativos no modo de impressão, como carregar o novo registro de chave mestra.
Após você incluir um ou mais administradores de unidade de criptografia, saia do modo de impressão usando o comando:
ibmcloud tke cryptounit-thrhld-set
Quando solicitado, insira valores para o limite de assinatura e o limite de assinatura de revogação. O limite de assinatura controla quantas assinaturas são necessárias para executar a maioria dos comandos administrativos. O limite de assinatura de revogação controla quantas assinaturas são necessárias para remover um administrador depois de ter saído do modo de impressão. Alguns comandos requerem somente uma assinatura, independentemente de como o limite de assinatura está configurado.
Os valores de limite de assinatura devem ser números entre um e oito. O limite de assinatura e o limite de assinatura de revogação podem ser diferentes. Configurar os limites de assinatura para um valor maior do que uma é uma maneira de impor a autenticação de quorum para operações sensíveis, incluindo cometer um registro de chave mestra, alterar os limites de assinatura e adicionar ou remover administradores após a unidade crypto sair do modo imprint.
O comando para sair do modo de impressão deve ser assinado por tantos administradores quantos forem especificados pelo novo valor do limite de assinatura.Após as unidades de criptografia saírem do modo de impressão, todos os comandos para
a unidade de criptografia deverão ser assinados.Após a unidade de criptografia sair do modo de impressão, ainda será possível mudar os limites de assinatura na unidade de criptografia usando o comando cryptounit-thrhld-set. Para
exibir os valores do limite de assinatura atuais, execute o comando ibmcloud tke cryptounit-thrhlds.
Etapa 4: Criar um conjunto de partes de chave mestra para usar
Cada parte de chave mestra é salva em um arquivo protegido por senha na estação de trabalho.
Deve-se criar pelo menos duas partes de chave mestra. Para considerações de segurança, pode ser usado um máximo de três partes de chave mestra e cada parte de chave pode pertencer a uma pessoa diferente. O proprietário da parte de chave precisa ser a única pessoa que sabe a senha que está associada ao arquivo de parte de chave.
-
Para exibir as partes de chave mestra existentes na estação de trabalho, use o comando a seguir:
ibmcloud tke mks -
Para criar e salvar uma parte de chave mestra aleatória na estação de trabalho, use o comando:
ibmcloud tke mk-add --randomQuando solicitado, insira uma descrição para a parte de chave e uma senha para proteger o arquivo de parte de chave. Você deve se lembrar da senha. Se a senha for perdida, a parte de chave não poderá ser usada.
-
Para inserir um valor de parte de chave conhecido e salvá-lo em um arquivo na estação de trabalho, use o comando a seguir:
ibmcloud tke mk-add --valueQuando solicitado, insira o valor de parte de chave como uma sequência hexadecimal para a parte de chave de 32 bytes. Em seguida, insira uma descrição para a parte de chave e uma senha para proteger o arquivo de parte de chave.
Etapa 5: Carregar o novo registro de chave mestra
Para carregar um registro de chave mestra, todos os arquivos de parte de chave mestra e arquivos-chaves de assinatura a serem usados devem estar presentes em uma estação de trabalho comum. Se os arquivos foram criados em estações de trabalho separadas, certifique-se de que os nomes de arquivo sejam diferentes para evitar confronto. Os proprietários de arquivos de parte de chave mestra e os proprietários de arquivo de chave de assinatura precisam inserir as senhas de arquivo quando o registro de chave mestra é carregado na estação de trabalho comum.
Para obter informações sobre como a chave mestra é carregada, consulte as instruções detalhadas em Registros de chave mestra.
Para carregar o novo registro de chave mestra, use o comando a seguir:
ibmcloud tke cryptounit-mk-load
Uma lista das partes de chave mestra localizadas na estação de trabalho é exibida.
Quando solicitado, insira as partes de chave a serem carregadas no novo registro de chave mestra, a senha para o arquivo de chave de assinatura a ser usado e a senha para cada arquivo de parte de chave selecionado. Para este comando, apenas uma chave de assinatura é necessária.
Etapa 6: Confirmar o novo registro de chave mestra
Certifique-se de concluir esta etapa imediatamente após a etapa 5 para mover o novo registro de chave mestra para o estado Full committed Caso contrário, não será possível inicializar sua instância
de serviço ou executar operações criptográficas com a API GREP11 ou API PKCS #11 .
O carregamento do novo registro de chave mestra coloca o novo registro de chave mestra no estado Full uncommitted Para que seja possível usar o novo registro de chave mestra para inicializar ou criptografar novamente o armazenamento
de chave, coloque o novo registro de chave mestra no estado confirmado. Para obter informações sobre como a chave mestra é carregada, consulte as instruções detalhadas em Registros de chave mestra.
Para confirmar o novo registro de chave mestra, use o comando a seguir:
ibmcloud tke cryptounit-mk-commit
Quando solicitado, insira as senhas para os arquivos-chaves de assinatura a serem usados. É necessário um conjunto completo de assinaturas para aplicar a autenticação de quorum.
Etapa 7: ativar a chave mestra
Ative a chave mestra movendo-a para o registro de chave mestra atual com o comando a seguir:
ibmcloud tke cryptounit-mk-setimm
Uma mensagem é exibida perguntando se deve aceitar a nova chave mestra.
Considere o seguinte antes de tomar ações:
- Se for sua primeira vez a inicializar a instância de serviço, será possível ignorar essa mensagem e digitar
ypara continuar. - Se você tiver iniciado o gerenciamento de chave com a instância de serviço e desejar recarregar a mesma chave mestra que foi usada antes, assegure-se de que nenhuma ação de gerenciamento de chave esteja em andamento e digite
ypara continuar. - Se você tiver iniciado o gerenciamento de chaves com a instância de serviço e desejar carregar uma nova chave mestra, digite
Npara cancelar. Para obter mais informações sobre rotação da chave mestra, consulte Girando chaves mestras.
Quando solicitado, insira a senha para o arquivo de chave de assinatura a ser usado. Para este comando, apenas uma chave de assinatura é necessária porque a chave já está disponibilida na etapa 6. A chave mestra pode se tornar ativa wthout uma assinatura de administrador.
O que vem a seguir
-
Para obter mais detalhes sobre outras opções dos comandos de plug-in da CLI do TKE, execute o comando a seguir na CLI:
ibmcloud tke help -
Acesse a guia Chaves KMS do painel de sua instância para gerenciar chaves raiz e chaves padrão. Para saber mais sobre o gerenciamento programático de suas chaves, consulte o Hyper Protect Crypto Services doc de referência da API do serviço de gerenciamento de chaves..
-
Para saber mais sobre a execução de operações criptográficas com o HSM de nuvem, consulte Apresentando o HSM de nuvem.
-
Use o Hyper Protect Crypto Services como o provedor de chave raiz para outros serviços do IBM Cloud. Para obter mais informações sobre a integração do Hyper Protect Crypto Services, confira Integrando serviços.
-
Para obter instruções detalhadas sobre como girar a chave mestra, veja Girando chaves mestras usando arquivos de parte de chave.