Rootschlüssel inaktivieren und aktivieren
Mit IBM® Key Protect for IBM Cloud® können Sie einen Rootschlüssel inaktivieren oder aktivieren und den Zugriff auf die zugehörigen Daten in der Cloud vorübergehend widerrufen.
Als Administrator müssen Sie einen Rootschlüssel möglicherweise vorübergehend inaktivieren, wenn Sie eine mögliche Sicherheitslücke, eine Gefährdung oder eine Integritätsverletzung Ihrer Daten vermuten. Beim Inaktivieren eines Rootschlüssels werden die zugehörigen Ver- und Entschlüsselungsoperationen ausgesetzt. Sobald feststeht, dass kein aktives Sicherheitsrisiko mehr besteht, können Sie den Zugriff auf Ihre Daten wiederherstellen, indem Sie den inaktivierten Rootschlüssel wieder aktivieren.
Wenn Sie einen Cloud-Service verwenden, der mit Key Protect integriert ist, sind Ihre Daten nach der Inaktivierung eines Rootschlüssels möglicherweise nicht zugänglich. Um festzustellen, ob ein Integrierter Service das Widerrufen des Zugriffs auf Daten durch Inaktivierung eines Key Protect-Rootschlüssel unterstützt, beziehen Sie sich auf die zugehörigen Servicedokumentation.
Rootschlüssel inaktivieren oder aktivieren
Rootschlüssel inaktivieren
Wenn Sie einen Rootschlüssel inaktivieren, der zuvor aktiviert wurde, geht der Schlüssel von dem Aktiv- in den Ausgesetzt-Schlüsselstatus über. Diese Aktion bedeutet, dass der Schlüssel nicht mehr zum kryptografischen Schutz von Daten verwendet werden kann.
Wenn Sie einen integrierten Cloud-Service verwenden, der das Widerrufen des Zugriffs auf einen inaktivierten Rootschlüssel unterstützt, kann es bis zu 4 Stunden dauern, bis der Service den Zugriff auf die zugehörigen Daten des Rootschlüssels widerrufen hat.
Nachdem der Zugriff auf die zugehörigen Daten widerrufen wurde, wird ein entsprechendes disable event wird in der Weboberfläche von „ IBM Cloud Logs “ angezeigt. Das Ereignis disable event gibt an, dass der Schlüssel
widerrufen wurde (und jetzt inaktiviert ist) und der Schlüssel nicht für die Verschlüsselung und Entschlüsselung von Operationen verwendet werden kann.
Rootschlüssel aktivieren
Wenn Sie einen Rootschlüssel aktivieren, der zuvor inaktiviert wurde, geht der Schlüssel vom Ausgesetzt- in den Aktiv-Schlüsselstatus über. Durch diese Aktion werden die Ver- und Entschlüsselungsoperationen des Schlüssels wieder eingesetzt.
Wenn Sie einen integrierten Cloud-Service verwenden, der die Wiederherstellung des Zugriffs auf einen inaktivierten Rootschlüssel unterstützt, kann der Service bis zu maximal 4 Stunden dauern, bevor der Zugriff auf die zugeordneten Daten des Stammschlüssels wiederhergestellt wird.
Nachdem der Zugriff auf die zugehörigen Daten wiederhergestellt wurde, wird eine entsprechende enable event wird in der Weboberfläche von „ IBM Cloud Logs “ angezeigt. Das Ereignisenable event gibt an, dass der Schlüssel
wiederhergestellt wurde (und jetzt aktiviert ist) und der Schlüssel zum Verschlüsseln und Entschlüsseln von Operationen verwendet werden kann.
Rootschlüssel in der Konsole inaktivieren und aktivieren
Wenn Sie das Aktivieren bzw. Inaktivieren Ihrer Rootschlüssel mithilfe einer grafischen Oberfläche bevorzugen, können Sie die IBM Cloud-Konsole verwenden.
Rootschlüssel in der Konsole inaktivieren
Nach dem Erstellen oder Importieren der vorhandenen Schlüssel im Service müssen Sie die folgenden Schritte ausführen, um einen Schlüssel zu inaktivieren:
-
Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
-
Wählen Sie in der IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Key Protect aus.
-
Verwenden Sie auf der Seite mit den Anwendungsdetails die Tabelle Schlüssel, um die Schlüssel in Ihrer Key Protect-Instanz zu durchsuchen.
-
Klicken Sie auf das Symbol ⋯, um eine Liste der Optionen für den Schlüssel zu öffnen, den Sie inaktivieren möchten.
-
Klicken Sie im Optionsmenü auf „Deaktivieren“ und überprüfen Sie in der aktualisierten Schlüsseltabelle, ob der Schlüssel deaktiviert wurde.
Rootschlüssel in der Konsole aktivieren
Nach dem Erstellen oder Importieren der vorhandenen Schlüssel in den Service und dem Inaktivieren eines Rootschlüssels müssen Sie die folgenden Schritte ausführen, um den Schlüssel zu aktivieren:
-
Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
-
Wählen Sie in der IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Key Protect aus.
-
Verwenden Sie auf der Seite mit den Anwendungsdetails die Tabelle Schlüssel, um die Schlüssel im Service zu durchsuchen.
-
Klicken Sie auf das Symbol ⋯, um eine Liste der Optionen für den Schlüssel zu öffnen, den Sie aktivieren möchten.
-
Klicken Sie im Optionsmenü auf „Aktivieren“ und überprüfen Sie in der aktualisierten Schlüsseltabelle, ob der Schlüssel aktiviert wurde.
Schlüssel können nicht sofort aktiviert werden, nachdem sie inaktiviert wurden. Wenn ein Schlüssel im Fehler inaktiviert wurde, warten Sie mindestens 30 Sekunden, bevor Sie versuchen, es erneut zu aktivieren.
Rootschlüssel mit der API inaktivieren und aktivieren
Rootschlüssel mit der API inaktivieren
Sie können einen Root-Schlüssel, der sich im Status „Aktiv“ befindet, deaktivieren, indem Sie eine POST Aufruf des folgenden Endpunkts.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/disable
-
Rufen Sie Ihre Authentifizierungsnachweise ab, um mit den Schlüsseln im Service zu arbeiten.
Zum Inaktivieren eines Rootschlüssels muss Ihnen eine Manager-Servicezugriffsrolle für die Instanz oder den Schlüssel zugewiesen sein. Informationen zur Zuordnung von IAM-Rollen zu Key Protect-Serviceaktionen entnehmen Sie Servicezugriffsrollen.
-
Rufen Sie die ID des Rootschlüssels ab, den Sie inaktivieren wollen.
Sie können die ID für einen bestimmten Schlüssel abrufen, indem Sie eine
GET /v2/keysAnforderungoder durch Anzeigen Ihrer Schlüssel in der Key Protect-Dashboard. -
Führen Sie den folgenden
curl-Befehl aus, um den Rootschlüssel zu inaktivieren und seine Verschlüsselungs-und Entschlüsselungsoperationen auszusetzen.$ curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/disable" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "x-kms-key-ring: <key_ring_ID>"Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
| Variable | Beschreibung |
|---|---|
| Bereich | **Erforderlich. Die Regionsabkürzung, z. B. us-south oder eu-gb, die das geografische Gebiet bezeichnet, in dem sich Ihre Key Protect-Instanz befindet.Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “. |
| keyID_or_alias | Erforderlich. Die eindeutige Kennung oder der Aliasname für den Rootschlüssel, den Sie inaktivieren wollen. |
| IAM_token | Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein. Weitere Informationen finden Sie unter „ Abrufen eines Zugriffstokens “. |
| instance_id | Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “. |
| key_ring_ID | Optional. Die eindeutige Kennung des Schlüsselrings, zu dem der Schlüssel gehört. Wenn diese Option nicht angegeben ist, wird Key Protect nach dem Schlüssel in jedem Schlüsselring gesucht, der der angegebenen Instanz
zugeordnet ist. Es wird empfohlen, die Schlüsselring-ID für eine optimiertere Anforderung anzugeben. Hinweis: Die Schlüsselring-ID von Schlüsseln, die ohne den Header „ x-kms-key-ring “ erstellt werden, lautet:
„default“.Weitere Informationen finden Sie unter Gruppierungsschlüssel. |
Eine erfolgreiche Inaktivierungsanforderung gibt eine HTTP-Antwort 204 No Content zurück, die angibt, dass der Rootschlüssel für Ver- und Entschlüsselungsoperationen inaktiviert wurde.
Optional: Überprüfen Sie die Schlüssel -Inaktivierung.
Sie können überprüfen, ob ein Schlüssel deaktiviert wurde, indem Sie eine Abfrage der Schlüssel-Metadaten durchführen:
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/metadata" \
-H "accept: application/vnd.ibm.kms.key+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Dabei ist <keyID_or_alias> die ID oder der Aliasname des Schlüssels und <instance_ID> ist der Name Ihrer Instanz und <IAM_token> ist Ihr IAM-Token.
Überprüfen Sie das Feld state im Antworthauptteil, um sicherzustellen, dass der Schlüssel in den Schlüsselstatus Ausgesetzt übergegangen ist. Die folgende JSON-Ausgabe zeigt die Metadatendetails für einen inaktivierten
Rootschlüssel.
Die ganzzahlige Zuordnung für den Schlüsselstatus Ausgesetzt lautet 2. Schlüsselstatus basieren auf NIST SP 800-57.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.key+json",
"collectionTotal": 1
},
"resources": [
{
"type": "application/vnd.ibm.kms.key+json",
"id": "02fd6835-6001-4482-a892-13bd2085f75d",
"name": "...",
"description": "...",
"tags": [
"..."
],
"state": 2,
"extractable": false,
"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
"imported": true,
"creationDate": "2020-03-10T20:41:27Z",
"createdBy": "...",
"algorithmType": "Deprecated",
"algorithmMetadata": {
"bitLength": "128",
"mode": "Deprecated"
},
"algorithmBitSize": 128,
"algorithmMode": "Deprecated",
"lastUpdateDate": "2020-03-16T20:41:27Z",
"keyVersion": {
"id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
"creationDate": "2020-03-12T03:37:32Z"
},
"dualAuthDelete": {
"enabled": false
},
"deleted": false
}
]
}
Aktivieren eines inaktivierten Rootschlüssels mit der API
Sie können einen Stammschlüssel, der sich im Status „Ausgesetzt “ befindet, aktivieren, indem Sie eine POST Aufruf des folgenden Endpunkts.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/enable
-
Rufen Sie Ihre Authentifizierungsnachweise ab, um mit den Schlüsseln im Service zu arbeiten.
Zum Aktivieren eines Rootschlüssels muss Ihnen eine Manager-Servicezugriffsrolle für die Instanz oder den Schlüssel zugewiesen sein. Informationen zur Zuordnung von IAM-Rollen zu Key Protect-Serviceaktionen entnehmen Sie Servicezugriffsrollen.
-
Rufen Sie die ID des inaktivierten Rootschlüssels ab, den Sie aktivieren wollen.
Sie können die ID für einen bestimmten Schlüssel abrufen, indem Sie eine
GET /v2/keysAnforderungoder durch Anzeigen Ihrer Schlüssel in der Key Protect-Dashboard. -
Führen Sie den folgenden
curl-Befehl aus, um den Rootschlüssel zu aktivieren und seine Verschlüsselungs-und Entschlüsselungsoperationen wiederherzustellen.Nach dem Inaktivieren eines Rootschlüssels kann der Schlüssel frühestens nach 30 Sekunden wieder aktiviert werden.
$ curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/enable" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "x-kms-key-ring: <key_ring_ID>"
Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
| Variable | Beschreibung |
|---|---|
| Bereich | Erforderlich. Die Regionsabkürzung, z. B. us-south oder eu-gb, die das geografische Gebiet bezeichnet, in dem sich Ihre Key Protect-Instanz befindet.Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “. |
| keyID_or_alias | Erforderlich. Die eindeutige ID oder der Aliasname für den Rootschlüssel, den Sie aktivieren möchten. |
| IAM_token | Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein. Weitere Informationen finden Sie unter „ Abrufen eines Zugriffstokens “. |
| instance_id | Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “. |
| key_ring_ID | Optional. Die eindeutige Kennung des Schlüsselrings, zu dem der Schlüssel gehört. Wenn diese Option nicht angegeben ist, wird Key Protect nach dem Schlüssel in jedem Schlüsselring gesucht, der der angegebenen Instanz
zugeordnet ist. Es wird empfohlen, die Schlüsselring-ID für eine optimiertere Anforderung anzugeben. Hinweis: Die Schlüsselring-ID von Schlüsseln, die ohne den Header „ x-kms-key-ring “ erstellt werden, lautet:
„default“.Weitere Informationen finden Sie unter Gruppierungsschlüssel. |
Eine erfolgreiche Aktivierungsanforderung gibt eine HTTP-Antwort 204 No Content zurück, die angibt, dass der Rootschlüssel für Ver- und Entschlüsselungsoperationen wieder eingesetzt wurde.
Optional: Überprüfen Sie die Schlüsselaktivierung.
Sie können überprüfen, ob ein Schlüssel aktiviert wurde, indem Sie eine Abfrage der Schlüssel-Metadaten durchführen
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/metadata" \
-H "accept: application/vnd.ibm.kms.key+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Dabei ist <keyID_or_alias> die ID oder der Aliasname des Schlüssels und <instance_ID> ist der Name Ihrer Instanz und <IAM_token> ist Ihr IAM-Token.
Überprüfen Sie das Feld state im Antworthauptteil, um sicherzustellen, dass der Rootschlüssel in den Schlüsselstatus Aktiv übergegangen ist. Die folgende JSON-Ausgabe zeigt die Metadatendetails für einen aktiven Schlüssel.
Die ganzzahlige Zuordnung für den Schlüsselstatus Aktiv lautet 1. Schlüsselstatus basieren auf NIST SP 800-57.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.key+json",
"collectionTotal": 1
},
"resources": [
{
"type": "application/vnd.ibm.kms.key+json",
"id": "02fd6835-6001-4482-a892-13bd2085f75d",
"name": "...",
"description": "...",
"tags": [
"..."
],
"state": 1,
"extractable": false,
"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
"imported": true,
"creationDate": "2020-03-10T20:41:27Z",
"createdBy": "...",
"algorithmType": "AES",
"algorithmMetadata": {
"bitLength": "128",
"mode": "CBC_PAD"
},
"algorithmBitSize": 128,
"algorithmMode": "CBC_PAD",
"lastUpdateDate": "2020-03-16T20:41:27Z",
"keyVersion": {
"id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
"creationDate": "2020-03-12T03:37:32Z"
},
"dualAuthDelete": {
"enabled": false
},
"deleted": false
}
]
}