Inhabilitación y habilitación de claves raíz

Puede utilizar IBM® Key Protect for IBM Cloud® para inhabilitar o habilitar una clave raíz y revocar temporalmente el acceso a los datos asociados a la clave en la nube.

Como administrador, es posible que tenga que inhabilitar una clave raíz de forma temporal si sospecha una posible exposición de seguridad, un riesgo o una infracción de los datos. Cuando inhabilita una clave raíz, se suspenden sus operaciones de cifrado y descifrado. Después de confirmar que un riesgo de seguridad ya no está activo, puede restaurar el acceso a los datos mediante la habilitación de la clave raíz inhabilitada.

Si está utilizando un servicio de nube que está integrado con Key Protect, es posible que los datos no sean accesibles después de inhabilitar una clave raíz. Para determinar si un servicio integrado permite revocar el acceso a los datos inhabilitando una clave raíz de Key Protect, consulte la documentación del servicio.

Inhabilitación o habilitación de una clave raíz

Inhabilitación de una clave raíz

Cuando inhabilita una clave raíz que estaba habilitada anteriormente, la clave pasa del estado Activo al estado Suspendido. Esta acción significa que la clave ya no se puede utilizar para proteger criptográficamente los datos.

Si utiliza un servicio de nube integrado que permite revocar el acceso a una clave raíz inhabilitada, el servicio puede tardar hasta 4 horas hasta que se revoque el acceso a los datos asociados de la clave raíz.

Después de que se revoque el acceso a los datos asociados, disable event se muestra en la interfaz de usuario web de IBM Cloud Logs. El disable event indica que la clave se ha revocado (y ahora está inhabilitada) y la clave no se puede utilizar para operaciones de cifrado y descifrado.

Habilitación de una clave raíz

Cuando se habilita una clave raíz que estaba inhabilitada anteriormente, la clave pasa del estado Suspendido al estado Activo. Esta acción restaura las operaciones de cifrado y descifrado de las claves.

Si utiliza un servicio de nube integrado que da soporte a la restauración del acceso a una clave raíz inhabilitada, el servicio puede tardar hasta un máximo de 4 horas antes de que se restaure el acceso a los datos asociados de la clave raíz.

Después de que se restaure el acceso a los datos asociados, enable event se muestra en la interfaz de usuario web de IBM Cloud Logs. El enable event indica que la clave se ha restaurado (y ahora está habilitada) y la clave se puede utilizar para las operaciones de cifrado y descifrado.

Inhabilitación y habilitación de claves raíz en la consola

Si prefiere habilitar o inhabilitar las claves raíz mediante una interfaz gráfica, puede utilizar la consola de IBM Cloud.

Inhabilitación de una clave raíz en la consola

Después de crear o importar sus claves existentes en el servicio, complete los siguientes pasos para inhabilitar una clave:

  1. Inicia sesión en la consola de IBM Cloud.

  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.

  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Key Protect.

  4. En la página de detalles de la aplicación, utilice la tabla de Claves tabla para examinar las claves en la instancia de Key Protect.

  5. Pulse el icono ⋯ para abrir una lista de opciones para la clave que desea inhabilitar.

  6. En el menú de opciones, haz clic en «Desactivar» y comprueba que la clave se ha desactivado en la tabla de claves actualizada.

Habilitación de una clave raíz en la consola

Después de crear o de importar claves existentes en el servicio y de inhabilitar una clave raíz, siga estos pasos para habilitar la clave:

  1. Inicia sesión en la consola de IBM Cloud.

  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.

  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Key Protect.

  4. En la página de detalles de la aplicación, utilice la tabla de Claves tabla para examinar las claves en el servicio.

  5. Pulse el icono ⋯ para abrir una lista de opciones para la clave que desea habilitar.

  6. En el menú de opciones, haz clic en «Habilitar» y comprueba que la clave se ha habilitado en la tabla «Claves» actualizada.

Las claves no se pueden habilitar inmediatamente después de inhabilitarse. Si una clave se ha inhabilitado con error, espere al menos 30 segundos antes de intentar volver a habilitarla.

Inhabilitación y habilitación de claves raíz con la API

Inhabilitación de una clave raíz mediante la API

Puedes desactivar una clave raíz que se encuentre en estado «Activa» creando un POST Realiza una llamada al siguiente punto final.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/disable
  1. Recupere sus credenciales de autenticación para trabajar con claves en el servicio.

    Para inhabilitar una clave raíz, debe tener asignado un rol de acceso de servicio de Gestor a la instancia o clave. Para saber cómo se correlacionan los roles de IAM con las acciones de servicio de Key Protect, consulte Roles de acceso al servicio.

  2. Recupere el ID de la clave raíz que desea inhabilitar.

    Puede recuperar el ID de una clave especificada haciendo una GET /v2/keys request, o visualizando las claves en la panel de control de Key Protect.

  3. Ejecute el siguiente mandato curl para inhabilitar la clave raíz y suspender sus operaciones de cifrado y descifrado.

    $ curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/disable" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "x-kms-key-ring: <key_ring_ID>"
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

Describe las variables necesarias para desactivar las claves raíz mediante la API de Key Protect.
Variable Descripción
región **Obligatorio. La abreviatura de la región, como us-south o eu-gb, que representa el área geográfica en la que se encuentra tu instancia de Key Protect.

Para obtener más información, consulta « Puntos de servicio regionales ».
keyID_or_alias Obligatorio. El identificador exclusivo o el alias de la clave raíz que desea inhabilitar.
IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl.

Para obtener más información, consulta Obtención de un token de acceso.
instance_ID Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect.

Para obtener más información, consulta «Cómo recuperar un ID de instancia ».
ID_conjunto_claves Opcional. El identificador exclusivo del conjunto de claves del que forma parte la clave. Si no se especifica, Key Protect buscará la clave en todos los conjuntos de claves asociados con la instancia especificada. Se recomienda especificar el ID de conjunto de claves para optimizar la solicitud.

Nota: El identificador del llavero de las claves creadas sin el encabezado « x-kms-key-ring » es: «default».

Para obtener más información, consulte Agrupación de claves.

Una solicitud de inhabilitación correcta devuelve una respuesta HTTP 204 No Content, que indica que la clave raíz se ha inhabilitado para cifrar y descifrar operaciones.

Opcional: Verificar la inhabilitación de claves

Puede verificar que se ha inhabilitado una clave emitiendo una solicitud de obtención de metadatos de la clave:

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/metadata" \
    -H "accept: application/vnd.ibm.kms.key+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

Donde <keyID_or_alias> es el ID o el alias de la clave, <instance_ID> es el nombre de la instancia y <IAM_token> es la señal IAM.

Revise el campo state en el cuerpo de respuesta para verificar que la clave ha pasado a estado Suspendido. En la salida JSON siguiente se muestran los detalles de metadatos para una clave raíz inhabilitada.

La correlación de enteros para el estado de clave Suspendido es 2. Los estados de clave están basados en NIST SP 800-57.

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
    },
    "resources": [
        {
            "type": "application/vnd.ibm.kms.key+json",
            "id": "02fd6835-6001-4482-a892-13bd2085f75d",
            "name": "...",
            "description": "...",
            "tags": [
                "..."
            ],
            "state": 2,
            "extractable": false,
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
            "imported": true,
            "creationDate": "2020-03-10T20:41:27Z",
            "createdBy": "...",
            "algorithmType": "Deprecated",
            "algorithmMetadata": {
                "bitLength": "128",
                "mode": "Deprecated"
            },
            "algorithmBitSize": 128,
            "algorithmMode": "Deprecated",
            "lastUpdateDate": "2020-03-16T20:41:27Z",
            "keyVersion": {
                "id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
                "creationDate": "2020-03-12T03:37:32Z"
            },
            "dualAuthDelete": {
                "enabled": false
            },
            "deleted": false
        }
    ]
}

Habilitación de una clave raíz inhabilitada mediante la API

Puedes activar una clave raíz que se encuentre en el estado «Suspended» creando un POST Realiza una llamada al siguiente punto final.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/enable
  1. Recupere sus credenciales de autenticación para trabajar con claves en el servicio.

    Para habilitar una clave raíz, debe tener asignado un rol de acceso de servicio de Gestor a la instancia o clave. Para saber cómo se correlacionan los roles de IAM con las acciones de servicio de Key Protect, consulte Roles de acceso al servicio.

  2. Recupere el ID de la clave raíz inhabilitada que desea habilitar.

    Puede recuperar el ID de una clave especificada haciendo una GET /v2/keys request, o visualizando las claves en la panel de control de Key Protect.

  3. Ejecute el siguiente mandato curl para habilitar la clave raíz y restaurar sus operaciones de cifrado y descifrado.

    Debe esperar 30 segundos después de inhabilitar una clave raíz antes de poder volver a habilitarla.

    $ curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/enable" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "x-kms-key-ring: <key_ring_ID>"
    

Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

Describe las variables necesarias para habilitar las claves raíz con la API de Key Protect.
Variable Descripción
región Obligatorio. La abreviatura de la región, como us-south o eu-gb, que representa el área geográfica en la que se encuentra tu instancia de Key Protect.

Para obtener más información, consulta « Puntos de servicio regionales ».
keyID_or_alias Obligatorio. El identificador exclusivo o el alias de la clave raíz que desea habilitar.
IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl.

Para obtener más información, consulta Obtención de un token de acceso.
instance_ID Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect.

Para obtener más información, consulta «Cómo recuperar un ID de instancia ».
ID_conjunto_claves Opcional. El identificador exclusivo del conjunto de claves del que forma parte la clave. Si no se especifica, Key Protect buscará la clave en todos los conjuntos de claves asociados con la instancia especificada. Se recomienda especificar el ID de conjunto de claves para optimizar la solicitud.

Nota: El identificador del llavero de las claves creadas sin el encabezado « x-kms-key-ring » es: «default».

Para obtener más información, consulte Agrupación de claves.

Una solicitud de habilitación correcta devuelve una respuesta HTTP 204 No Content, que indica que la clave raíz se ha habilitado para cifrar y descifrar operaciones.

Opcional: Verificar la habilitación de claves

Puede verificar que se ha habilitado una clave emitiendo una solicitud de obtención de metadatos de la clave:

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/metadata" \
    -H "accept: application/vnd.ibm.kms.key+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

Donde <keyID_or_alias> es el ID o el alias de la clave, <instance_ID> es el nombre de la instancia y <IAM_token> es la señal IAM.

Revise el campo state en el cuerpo de la respuesta para verificar que la clave raíz ha pasado a estado Activo. En la salida JSON siguiente se muestran los detalles de metadatos para una clave activa.

La correlación de enteros para el estado de clave Activo es 1. Los estados de clave están basados en NIST SP 800-57.

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
    },
    "resources": [
        {
            "type": "application/vnd.ibm.kms.key+json",
            "id": "02fd6835-6001-4482-a892-13bd2085f75d",
            "name": "...",
            "description": "...",
            "tags": [
                "..."
            ],
            "state": 1,
            "extractable": false,
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
            "imported": true,
            "creationDate": "2020-03-10T20:41:27Z",
            "createdBy": "...",
            "algorithmType": "AES",
            "algorithmMetadata": {
                "bitLength": "128",
                "mode": "CBC_PAD"
            },
            "algorithmBitSize": 128,
            "algorithmMode": "CBC_PAD",
            "lastUpdateDate": "2020-03-16T20:41:27Z",
            "keyVersion": {
                "id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
                "creationDate": "2020-03-12T03:37:32Z"
            },
            "dualAuthDelete": {
                "enabled": false
            },
            "deleted": false
        }
    ]
}