Inhabilitación y habilitación de claves raíz
Puede utilizar IBM® Key Protect for IBM Cloud® para inhabilitar o habilitar una clave raíz y revocar temporalmente el acceso a los datos asociados a la clave en la nube.
Como administrador, es posible que tenga que inhabilitar una clave raíz de forma temporal si sospecha una posible exposición de seguridad, un riesgo o una infracción de los datos. Cuando inhabilita una clave raíz, se suspenden sus operaciones de cifrado y descifrado. Después de confirmar que un riesgo de seguridad ya no está activo, puede restaurar el acceso a los datos mediante la habilitación de la clave raíz inhabilitada.
Si está utilizando un servicio de nube que está integrado con Key Protect, es posible que los datos no sean accesibles después de inhabilitar una clave raíz. Para determinar si un servicio integrado permite revocar el acceso a los datos inhabilitando una clave raíz de Key Protect, consulte la documentación del servicio.
Inhabilitación o habilitación de una clave raíz
Inhabilitación de una clave raíz
Cuando inhabilita una clave raíz que estaba habilitada anteriormente, la clave pasa del estado Activo al estado Suspendido. Esta acción significa que la clave ya no se puede utilizar para proteger criptográficamente los datos.
Si utiliza un servicio de nube integrado que permite revocar el acceso a una clave raíz inhabilitada, el servicio puede tardar hasta 4 horas hasta que se revoque el acceso a los datos asociados de la clave raíz.
Después de que se revoque el acceso a los datos asociados, disable event se muestra en la interfaz de usuario web de IBM Cloud Logs. El disable event indica que la clave se ha revocado (y ahora está inhabilitada)
y la clave no se puede utilizar para operaciones de cifrado y descifrado.
Habilitación de una clave raíz
Cuando se habilita una clave raíz que estaba inhabilitada anteriormente, la clave pasa del estado Suspendido al estado Activo. Esta acción restaura las operaciones de cifrado y descifrado de las claves.
Si utiliza un servicio de nube integrado que da soporte a la restauración del acceso a una clave raíz inhabilitada, el servicio puede tardar hasta un máximo de 4 horas antes de que se restaure el acceso a los datos asociados de la clave raíz.
Después de que se restaure el acceso a los datos asociados, enable event se muestra en la interfaz de usuario web de IBM Cloud Logs. El enable event indica que la clave se ha restaurado (y ahora está habilitada) y
la clave se puede utilizar para las operaciones de cifrado y descifrado.
Inhabilitación y habilitación de claves raíz en la consola
Si prefiere habilitar o inhabilitar las claves raíz mediante una interfaz gráfica, puede utilizar la consola de IBM Cloud.
Inhabilitación de una clave raíz en la consola
Después de crear o importar sus claves existentes en el servicio, complete los siguientes pasos para inhabilitar una clave:
-
Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
-
Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Key Protect.
-
En la página de detalles de la aplicación, utilice la tabla de Claves tabla para examinar las claves en la instancia de Key Protect.
-
Pulse el icono ⋯ para abrir una lista de opciones para la clave que desea inhabilitar.
-
En el menú de opciones, haz clic en «Desactivar» y comprueba que la clave se ha desactivado en la tabla de claves actualizada.
Habilitación de una clave raíz en la consola
Después de crear o de importar claves existentes en el servicio y de inhabilitar una clave raíz, siga estos pasos para habilitar la clave:
-
Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
-
Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Key Protect.
-
En la página de detalles de la aplicación, utilice la tabla de Claves tabla para examinar las claves en el servicio.
-
Pulse el icono ⋯ para abrir una lista de opciones para la clave que desea habilitar.
-
En el menú de opciones, haz clic en «Habilitar» y comprueba que la clave se ha habilitado en la tabla «Claves» actualizada.
Las claves no se pueden habilitar inmediatamente después de inhabilitarse. Si una clave se ha inhabilitado con error, espere al menos 30 segundos antes de intentar volver a habilitarla.
Inhabilitación y habilitación de claves raíz con la API
Inhabilitación de una clave raíz mediante la API
Puedes desactivar una clave raíz que se encuentre en estado «Activa» creando un POST Realiza una llamada al siguiente punto final.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/disable
-
Recupere sus credenciales de autenticación para trabajar con claves en el servicio.
Para inhabilitar una clave raíz, debe tener asignado un rol de acceso de servicio de Gestor a la instancia o clave. Para saber cómo se correlacionan los roles de IAM con las acciones de servicio de Key Protect, consulte Roles de acceso al servicio.
-
Recupere el ID de la clave raíz que desea inhabilitar.
Puede recuperar el ID de una clave especificada haciendo una
GET /v2/keysrequest, o visualizando las claves en la panel de control de Key Protect. -
Ejecute el siguiente mandato
curlpara inhabilitar la clave raíz y suspender sus operaciones de cifrado y descifrado.$ curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/disable" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "x-kms-key-ring: <key_ring_ID>"Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
| Variable | Descripción |
|---|---|
| región | **Obligatorio. La abreviatura de la región, como us-south o eu-gb, que representa el área geográfica en la que se encuentra tu instancia de Key Protect.Para obtener más información, consulta « Puntos de servicio regionales ». |
| keyID_or_alias | Obligatorio. El identificador exclusivo o el alias de la clave raíz que desea inhabilitar. |
| IAM_token | Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl. Para obtener más información, consulta Obtención de un token de acceso. |
| instance_ID | Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect. Para obtener más información, consulta «Cómo recuperar un ID de instancia ». |
| ID_conjunto_claves | Opcional. El identificador exclusivo del conjunto de claves del que forma parte la clave. Si no se especifica, Key Protect buscará la clave en todos los conjuntos de claves asociados con la instancia especificada. Se
recomienda especificar el ID de conjunto de claves para optimizar la solicitud. Nota: El identificador del llavero de las claves creadas sin el encabezado « x-kms-key-ring » es: «default».Para obtener más información, consulte Agrupación de claves. |
Una solicitud de inhabilitación correcta devuelve una respuesta HTTP 204 No Content, que indica que la clave raíz se ha inhabilitado para cifrar y descifrar operaciones.
Opcional: Verificar la inhabilitación de claves
Puede verificar que se ha inhabilitado una clave emitiendo una solicitud de obtención de metadatos de la clave:
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/metadata" \
-H "accept: application/vnd.ibm.kms.key+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Donde <keyID_or_alias> es el ID o el alias de la clave, <instance_ID> es el nombre de la instancia y <IAM_token> es la señal IAM.
Revise el campo state en el cuerpo de respuesta para verificar que la clave ha pasado a estado Suspendido. En la salida JSON siguiente se muestran los detalles de metadatos para una clave raíz inhabilitada.
La correlación de enteros para el estado de clave Suspendido es 2. Los estados de clave están basados en NIST SP 800-57.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.key+json",
"collectionTotal": 1
},
"resources": [
{
"type": "application/vnd.ibm.kms.key+json",
"id": "02fd6835-6001-4482-a892-13bd2085f75d",
"name": "...",
"description": "...",
"tags": [
"..."
],
"state": 2,
"extractable": false,
"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
"imported": true,
"creationDate": "2020-03-10T20:41:27Z",
"createdBy": "...",
"algorithmType": "Deprecated",
"algorithmMetadata": {
"bitLength": "128",
"mode": "Deprecated"
},
"algorithmBitSize": 128,
"algorithmMode": "Deprecated",
"lastUpdateDate": "2020-03-16T20:41:27Z",
"keyVersion": {
"id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
"creationDate": "2020-03-12T03:37:32Z"
},
"dualAuthDelete": {
"enabled": false
},
"deleted": false
}
]
}
Habilitación de una clave raíz inhabilitada mediante la API
Puedes activar una clave raíz que se encuentre en el estado «Suspended» creando un POST Realiza una llamada al siguiente punto final.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/enable
-
Recupere sus credenciales de autenticación para trabajar con claves en el servicio.
Para habilitar una clave raíz, debe tener asignado un rol de acceso de servicio de Gestor a la instancia o clave. Para saber cómo se correlacionan los roles de IAM con las acciones de servicio de Key Protect, consulte Roles de acceso al servicio.
-
Recupere el ID de la clave raíz inhabilitada que desea habilitar.
Puede recuperar el ID de una clave especificada haciendo una
GET /v2/keysrequest, o visualizando las claves en la panel de control de Key Protect. -
Ejecute el siguiente mandato
curlpara habilitar la clave raíz y restaurar sus operaciones de cifrado y descifrado.Debe esperar 30 segundos después de inhabilitar una clave raíz antes de poder volver a habilitarla.
$ curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/enable" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "x-kms-key-ring: <key_ring_ID>"
Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
| Variable | Descripción |
|---|---|
| región | Obligatorio. La abreviatura de la región, como us-south o eu-gb, que representa el área geográfica en la que se encuentra tu instancia de Key Protect.Para obtener más información, consulta « Puntos de servicio regionales ». |
| keyID_or_alias | Obligatorio. El identificador exclusivo o el alias de la clave raíz que desea habilitar. |
| IAM_token | Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl. Para obtener más información, consulta Obtención de un token de acceso. |
| instance_ID | Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect. Para obtener más información, consulta «Cómo recuperar un ID de instancia ». |
| ID_conjunto_claves | Opcional. El identificador exclusivo del conjunto de claves del que forma parte la clave. Si no se especifica, Key Protect buscará la clave en todos los conjuntos de claves asociados con la instancia especificada. Se
recomienda especificar el ID de conjunto de claves para optimizar la solicitud. Nota: El identificador del llavero de las claves creadas sin el encabezado « x-kms-key-ring » es: «default».Para obtener más información, consulte Agrupación de claves. |
Una solicitud de habilitación correcta devuelve una respuesta HTTP 204 No Content, que indica que la clave raíz se ha habilitado para cifrar y descifrar operaciones.
Opcional: Verificar la habilitación de claves
Puede verificar que se ha habilitado una clave emitiendo una solicitud de obtención de metadatos de la clave:
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/metadata" \
-H "accept: application/vnd.ibm.kms.key+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Donde <keyID_or_alias> es el ID o el alias de la clave, <instance_ID> es el nombre de la instancia y <IAM_token> es la señal IAM.
Revise el campo state en el cuerpo de la respuesta para verificar que la clave raíz ha pasado a estado Activo. En la salida JSON siguiente se muestran los detalles de metadatos para una clave activa.
La correlación de enteros para el estado de clave Activo es 1. Los estados de clave están basados en NIST SP 800-57.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.key+json",
"collectionTotal": 1
},
"resources": [
{
"type": "application/vnd.ibm.kms.key+json",
"id": "02fd6835-6001-4482-a892-13bd2085f75d",
"name": "...",
"description": "...",
"tags": [
"..."
],
"state": 1,
"extractable": false,
"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
"imported": true,
"creationDate": "2020-03-10T20:41:27Z",
"createdBy": "...",
"algorithmType": "AES",
"algorithmMetadata": {
"bitLength": "128",
"mode": "CBC_PAD"
},
"algorithmBitSize": 128,
"algorithmMode": "CBC_PAD",
"lastUpdateDate": "2020-03-16T20:41:27Z",
"keyVersion": {
"id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
"creationDate": "2020-03-12T03:37:32Z"
},
"dualAuthDelete": {
"enabled": false
},
"deleted": false
}
]
}