Inicializando instâncias de serviço usando arquivos de parte de chave

Antes de ser possível utilizar a sua instância Hyper Protect Crypto Services, é necessário primeiro inicializar sua instância de serviço ao carregar a chave mestra. Este tópico orienta você através das etapas para inicializar sua instância de serviço usando arquivos de parte de chave por meio do plug-in da CLI do TKE IBM Cloud.

Para uma introdução às abordagens de inicialização da instância de serviço e os conceitos fundamentais relacionados, consulte Inicializando instâncias de serviço e Introduzindo abordagens de inicialização de instância de serviço.

O diagrama a seguir fornece uma visão geral das etapas que precisam ser realizadas para inicializar a instância de serviço usando partes da chave mestra armazenadas em arquivos.Clique em cada etapa no diagrama para obter instruções detalhadas.

Clique em cada etapa para obter mais detalhes sobre o fluxo.
Figura 1. Fluxo de tarefas de inicialização da instância de serviço com o plug-in da CLI do TKE
Instalar CLI da IBM Cloud Efetuar login na IBM Cloud Instalar plug-in CLI TKE Configurar o diretório local para arquivos-chaves Exibir unidades de criptografia designadas Incluir unidades de criptografia Criar uma ou mais chaves de assinatura Gerenciar administradores da unidade de criptografia Incluir um ou mais administradores na unidade de criptografia de destino Configurar limites de autenticação de quorum para sair do modo de impressão na unidade de criptografia de destino Criar um conjunto de peças de chave mestra para usar Carregar registros de chave mestra Carregar novos registros de chave mestra Confirmar o novo registro de chave mestra Ativar a chave mestra

É possível também assistir ao vídeo a seguir para saber como inicializar as instâncias do Hyper Protect Crypto Services com o plug-in da CLI do IBM Cloud TKE:

É sua responsabilidade proteger ativos usados para inicializar a instância do Hyper Protect Crypto Services. Para obter as melhores práticas, consulte o FAQ.

Antes de Iniciar

Antes de iniciar a inicialização da instância, certifique-se de concluir as etapas de pré-requisito.

Seleção de unidades de criptomos de destino para inicialização do serviço

As unidades de criptografia designadas a uma conta de usuário IBM Cloud estão em grupos conhecidos como instâncias de serviço. Uma instância de serviço pode ter até seis unidades de criptografia operacional. Todas as unidades criptográficas em uma instância de serviço precisam ser configuradas da mesma forma. Se uma zona de disponibilidade na região em que a sua instância está localizada não pode ser acessada, as unidades de criptografia operacional podem ser utilizadas de forma intercambiável para balanceamento de carga ou para alta disponibilidade.

As unidades de criptografia que são designadas a um usuário do IBM Cloud são iniciadas em um estado limpo que é conhecido como modo de impressãoAn operational mode in which crypto units are assigned to a user..

Os registros de chave mestra em todas as unidades de criptografia em uma única instância de serviço devem ser configurados da mesma forma. O mesmo conjunto de administradores deve ser incluído em todas as unidades de criptografia e todas as unidades de criptografia devem sair do modo de impressão ao mesmo tempo.

  • Para exibir as instâncias de serviço e as unidades de criptografia no grupo de recursos de destino na conta de usuário atual, use o comando a seguir:

    ibmcloud tke cryptounits
    

    A saída a seguir é um exemplo que é exibido. A coluna SELECTED na tabela de saída identifica as unidades criptográficas que são apontadas como destino por comandos administrativos posteriores que são emitidos pelo plug-in da CLI do TKE.

    SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba
    CRYPTO UNIT NUM   SELECTED   TYPE           LOCATION
    1                 false      OPERATIONAL    [us-south].[AZ3-CS3].[02].[03]
    2                 false      OPERATIONAL    [us-south].[AZ2-CS2].[02].[03]
    3                 false      FAILOVER       [us-east].[AZ2-CS2].[03].[04]
    4                 false      FAILOVER       [us-east].[AZ3-CS3].[01].[07]
    
    SERVICE INSTANCE: 96fe3f8d-9792-45bc-a9fb-2594222deaf2
    CRYPTO UNIT NUM   SELECTED   TYPE           LOCATION
    5                 false      OPERATIONAL    [us-south].[AZ1-CS4].[00].[03]
    6                 false      OPERATIONAL    [us-south].[AZ2-CS5].[03].[03]
    
  • Para incluir unidades criptográficas adicionais na lista de unidades criptográficas selecionadas, use o comando a seguir:

    ibmcloud tke cryptounit-add
    

    É exibida uma lista das unidades de criptografia no grupo de recursos de destino sob a conta de usuário atual. Quando solicitado, insira uma lista de números de unidades de criptografia a serem incluídos na lista de unidades de criptografia selecionadas.

    Se você ativar a alta disponibilidade de região cruzada com unidades de criptografia de failover, certifique-se de incluir todas as unidades de criptografia de failover na lista selecionada para inicialização da instância.

    Se você não inicializar e configurar unidades de criptografia de failover da mesma forma que as unidades de criptografia operacional, não será possível usar as unidades de criptografia de failover para restauração automática de dados quando um desastre regional ocorrer. Para obter mais informações sobre a recuperação de desastres de região cruzada, consulte Alta disponibilidade e recuperação de desastres.

    Se você estiver usando uma rede pública, as unidades de criptografia que estão associadas a instâncias de serviço com a política de rede definida como private-only não deverão ser listadas. É possível acessar as unidades de criptografia somente privadas por meio de uma rede privada. Para obter mais informações sobre a configuração de uma conexão somente privada, consulte Direcionar o terminal privado para o plug-in do TKE.

  • Para remover unidades de criptografia da lista de unidades de criptografia selecionadas, use o comando a seguir:

    ibmcloud tke cryptounit-rm
    

    É exibida uma lista das unidades de criptografia no grupo de recursos de destino sob a conta de usuário atual. Quando solicitado, insira uma lista de números de unidades de criptografia a serem removidos da lista de unidades de criptografia selecionadas.

    Em geral, são selecionadas todas as unidades criptográficas ou nenhuma das unidades criptográficas em uma instância de serviço. Essa operação faz com que os comandos administrativos posteriores atualizem todas as unidades criptográficas de uma instância de serviço de forma consistente. No entanto, se as unidades de criptografia de uma instância de serviço se tornarem configuradas de forma diferente, você precisará selecionar e trabalhar com as unidades de criptografia individualmente para restaurar uma configuração consistente para todas as unidades de criptografia em uma instância de serviço.

    É possível comparar as definições de configuração das unidades de criptografia selecionadas com o comando a seguir:

    ibmcloud tke cryptounit-compare
    

Carregando chaves mestra

Antes que o novo registro de chave mestra possa ser carregado, inclua um ou mais administradores nas unidades de criptografia de destino e saia do modo de impressão.

Para carregar o novo registro de chave mestra, conclua as tarefas a seguir com o plug-in da CLI do IBM Cloud:

Etapa 1: Criar uma ou mais chaves de assinatura

Para carregar o novo registro de chave mestra, um administrador de unidade de criptografia deve assinar o comando com uma chave de assinatura exclusiva. A primeira etapa é criar um ou mais arquivos de chaves de assinatura que contenham chaves de assinatura em sua estação de trabalho.

Por considerações de segurança, os proprietários de chave de assinatura podem ser pessoas diferentes dos proprietários de parte de chave mestra. O proprietário da chave de assinatura precisa ser a única pessoa que sabe a senha que está associada ao arquivo de chave de assinatura.

  • Para exibir as chaves de assinatura existentes na estação de trabalho, use o comando a seguir:

    ibmcloud tke sigkeys
    
  • Para criar e salvar uma nova chave de assinatura na estação de trabalho, use o comando a seguir:

    ibmcloud tke sigkey-add
    

    Quando solicitado, insira um nome do administrador e uma senha para proteger o arquivo-chave de assinatura. Você deve se lembrar da senha. Se a senha for perdida, a chave de assinatura não poderá ser usada.

    Repita o comando para criar diversas chaves de assinatura, se necessário.

  • Para selecionar os administradores para assinar os comandos futuros, use o comando:

    ibmcloud tke sigkey-sel
    

    Uma lista de chaves de assinatura que estão localizadas na estação de trabalho é exibida.Quando solicitado, insira os números de chave dos arquivos de chave de assinatura a serem selecionados para assinar comandos administrativos futuros. Quando solicitado, insira as senhas para os arquivos de chave de assinatura.

    Esse comando determina quais chaves de assinatura são permitidas a assinar os comandos futuros. Não há limite para o número de arquivos de chave de assinatura que podem ser selecionados.Se você selecionar mais chaves de assinatura do que o necessário para assinar um comando, as chaves de assinatura reais que forem usadas serão determinadas no momento em que o comando for executado.

    É também possível utilizar um serviço de assinatura de terceiros para fornecer chaves de assinatura. Para obter mais informações, consulte Usando um serviço de assinatura para gerenciar chaves de assinatura para inicialização de instância.

Etapa 2: Incluir um ou mais administradores na unidade de criptografia de destino

  • Para exibir os administradores existentes para uma unidade de criptografia, use o comando a seguir:

    ibmcloud tke cryptounit-admins
    
  • Para incluir um administrador, use o comando a seguir:

    ibmcloud tke cryptounit-admin-add
    

    Uma lista dos arquivos-chave de assinatura localizados na estação de trabalho é exibida.

    Quando solicitado, selecione o arquivo-chave de assinatura que está associado com o administrador de unidade de criptografia a ser incluído. Em seguida, insira a senha para o arquivo-chave de assinatura selecionado.

    Será possível repetir o comando para incluir administradores de unidade criptográfica adicionais, se necessário.

    O número de administradores que você inclui em uma unidade de criptografia precisa ser igual ou maior do que o valor do limite de assinatura e o valor do limite de assinatura de revogação que você pretende configurar na Etapa 3. Por exemplo, se você está prestes a configurar o valor do limite de assinatura ou do limite de assinatura de revogação para dois, é necessário incluir pelo menos dois administradores na unidade de criptografia. É possível incluir até oito administradores a uma unidade de criptografia.

    Não remova os arquivos de chave de assinatura do administrador de sua estação de trabalho. Caso contrário, não será possível executar ações do TKE que precisam ser assinadas, como zerar unidades de criptografia e girar chaves mestras.

    No modo de impressão, o comando para incluir um administrador de unidade criptográfica não precisa ser assinado. Depois que a unidade de criptografia sair do modo de impressão, o valor do limite de assinatura para a unidade de criptografia determinará quantos administradores de unidade de criptografia devem assinar o comando.

    Por razões de segurança e de conformidade, o nome do administrador da unidade criptográfica pode ser mostrado em logs para fins de auditoria.

Etapa 3: configurar os limites de autenticação de quorum para sair do modo de impressão na unidade de criptografia de destino

Uma unidade criptográfica no modo de impressão não é considerada segura.Não é possível executar a maioria dos comandos administrativos no modo de impressão, como carregar o novo registro de chave mestra.

Após você incluir um ou mais administradores de unidade de criptografia, saia do modo de impressão usando o comando:

ibmcloud tke cryptounit-thrhld-set

Quando solicitado, insira valores para o limite de assinatura e o limite de assinatura de revogação. O limite de assinatura controla quantas assinaturas são necessárias para executar a maioria dos comandos administrativos. O limite de assinatura de revogação controla quantas assinaturas são necessárias para remover um administrador depois de ter saído do modo de impressão. Alguns comandos requerem somente uma assinatura, independentemente de como o limite de assinatura está configurado.

Os valores de limite de assinatura devem ser números entre um e oito. O limite de assinatura e o limite de assinatura de revogação podem ser diferentes. Configurar os limites de assinatura para um valor maior do que uma é uma maneira de impor a autenticação de quorum para operações sensíveis, incluindo cometer um registro de chave mestra, alterar os limites de assinatura e adicionar ou remover administradores após a unidade crypto sair do modo imprint.

O comando para sair do modo de impressão deve ser assinado por tantos administradores quantos forem especificados pelo novo valor do limite de assinatura.Após as unidades de criptografia saírem do modo de impressão, todos os comandos para a unidade de criptografia deverão ser assinados.Após a unidade de criptografia sair do modo de impressão, ainda será possível mudar os limites de assinatura na unidade de criptografia usando o comando cryptounit-thrhld-set. Para exibir os valores do limite de assinatura atuais, execute o comando ibmcloud tke cryptounit-thrhlds.

Etapa 4: Criar um conjunto de partes de chave mestra para usar

Cada parte de chave mestra é salva em um arquivo protegido por senha na estação de trabalho.

Deve-se criar pelo menos duas partes de chave mestra. Para considerações de segurança, pode ser usado um máximo de três partes de chave mestra e cada parte de chave pode pertencer a uma pessoa diferente. O proprietário da parte de chave precisa ser a única pessoa que sabe a senha que está associada ao arquivo de parte de chave.

  • Para exibir as partes de chave mestra existentes na estação de trabalho, use o comando a seguir:

    ibmcloud tke mks
    
  • Para criar e salvar uma parte de chave mestra aleatória na estação de trabalho, use o comando:

    ibmcloud tke mk-add --random
    

    Quando solicitado, insira uma descrição para a parte de chave e uma senha para proteger o arquivo de parte de chave. Você deve se lembrar da senha. Se a senha for perdida, a parte de chave não poderá ser usada.

  • Para inserir um valor de parte de chave conhecido e salvá-lo em um arquivo na estação de trabalho, use o comando a seguir:

    ibmcloud tke mk-add --value
    

    Quando solicitado, insira o valor de parte de chave como uma sequência hexadecimal para a parte de chave de 32 bytes. Em seguida, insira uma descrição para a parte de chave e uma senha para proteger o arquivo de parte de chave.

Etapa 5: Carregar o novo registro de chave mestra

Para carregar um registro de chave mestra, todos os arquivos de parte de chave mestra e arquivos-chaves de assinatura a serem usados devem estar presentes em uma estação de trabalho comum. Se os arquivos foram criados em estações de trabalho separadas, certifique-se de que os nomes de arquivo sejam diferentes para evitar confronto. Os proprietários de arquivos de parte de chave mestra e os proprietários de arquivo de chave de assinatura precisam inserir as senhas de arquivo quando o registro de chave mestra é carregado na estação de trabalho comum.

Para obter informações sobre como a chave mestra é carregada, consulte as instruções detalhadas em Registros de chave mestra.

Para carregar o novo registro de chave mestra, use o comando a seguir:

ibmcloud tke cryptounit-mk-load

Uma lista das partes de chave mestra localizadas na estação de trabalho é exibida.

Quando solicitado, insira as partes de chave a serem carregadas no novo registro de chave mestra, a senha para o arquivo de chave de assinatura a ser usado e a senha para cada arquivo de parte de chave selecionado. Para este comando, apenas uma chave de assinatura é necessária.

Etapa 6: Confirmar o novo registro de chave mestra

Certifique-se de concluir esta etapa imediatamente após a etapa 5 para mover o novo registro de chave mestra para o estado Full committed Caso contrário, não será possível inicializar sua instância de serviço ou executar operações criptográficas com a API GREP11 ou API PKCS #11 .

O carregamento do novo registro de chave mestra coloca o novo registro de chave mestra no estado Full uncommitted Para que seja possível usar o novo registro de chave mestra para inicializar ou criptografar novamente o armazenamento de chave, coloque o novo registro de chave mestra no estado confirmado. Para obter informações sobre como a chave mestra é carregada, consulte as instruções detalhadas em Registros de chave mestra.

Para confirmar o novo registro de chave mestra, use o comando a seguir:

ibmcloud tke cryptounit-mk-commit

Quando solicitado, insira as senhas para os arquivos-chaves de assinatura a serem usados. É necessário um conjunto completo de assinaturas para aplicar a autenticação de quorum.

Etapa 7: ativar a chave mestra

Ative a chave mestra movendo-a para o registro de chave mestra atual com o comando a seguir:

ibmcloud tke cryptounit-mk-setimm

Uma mensagem é exibida perguntando se deve aceitar a nova chave mestra.

Considere o seguinte antes de tomar ações:

  • Se for sua primeira vez a inicializar a instância de serviço, será possível ignorar essa mensagem e digitar y para continuar.
  • Se você tiver iniciado o gerenciamento de chave com a instância de serviço e desejar recarregar a mesma chave mestra que foi usada antes, assegure-se de que nenhuma ação de gerenciamento de chave esteja em andamento e digite y para continuar.
  • Se você tiver iniciado o gerenciamento de chaves com a instância de serviço e desejar carregar uma nova chave mestra, digite N para cancelar. Para obter mais informações sobre rotação da chave mestra, consulte Girando chaves mestras.

Quando solicitado, insira a senha para o arquivo de chave de assinatura a ser usado. Para este comando, apenas uma chave de assinatura é necessária porque a chave já está disponibilida na etapa 6. A chave mestra pode se tornar ativa wthout uma assinatura de administrador.

O que vem a seguir