Uso del protocolo de interoperabilidad de gestión de claves (KMIP)

IBM® Key Protect for IBM Cloud® ofrece compatibilidad nativa con el protocolo de interoperabilidad de gestión de claves (KMIP), lo que te permite crear adaptadores KMIP y cargar certificados directamente a través de la consola de Key Protect.

Esta solución describe la arquitectura de compatibilidad nativa con KMIP de Key Protect para proteger sus instancias de VMware®. La compatibilidad nativa con KMIP de Key Protect funciona junto con el cifrado nativo de VMware vSphere y el cifrado de vSAN™ para ofrecer una gestión simplificada del cifrado del almacenamiento con la seguridad y la flexibilidad de las claves gestionadas por el cliente de IBM Cloud® Key Protect.

Esta solución es una alternativa a la oferta « KMIP para VMware » disponible en IBM Cloud. Este documento no aborda la configuración de estas soluciones básicas. Para obtener más información sobre la arquitectura de la solución de la plataforma, consulta la descripción general de VMware Solutions.

Esta función funciona en paralelo con la solución actual KMIP para « VMware ». No es posible importar adaptadores creados con la solución « VMware » a « Key Protect », ni viceversa.

Ventajas

Key Protect La compatibilidad nativa con KMIP ofrece las siguientes ventajas:

VMware certificación
La compatibilidad con KMIP en Key Protect está certificada por VMware y puede integrarse directamente con cualquier servicio o plataforma que admita el cifrado a través de un servidor KMS de KMIP. El soporte técnico de KMIP está integrado y gestionado por Key Protect, lo que elimina la necesidad de recurrir a un servicio de soporte técnico de servidores KMIP de terceros.
Cifrado a nivel de hipervisor
La integración con el cifrado « VMware » ( vSAN ) y el cifrado « vSphere » ( ) proporciona cifrado en la capa del hipervisor, en lugar de en la capa de almacenamiento o de la máquina virtual. Este enfoque simplifica la gestión y aporta transparencia a tu solución de almacenamiento y a tu aplicación.
Servicio plenamente gestionado
El servidor de gestión de claves está totalmente gestionado y está disponible en numerosas regiones multizona (MZR) de IBM Cloud.
Claves gestionadas por el cliente
Tienes el control total sobre tus claves de cifrado y puedes revocarlas en cualquier momento.
Rentable
Las claves simétricas de KMIP se facturan por cada versión de clave, por lo que solo pagas por lo que utilizas.

Creación de un adaptador

Se puede crear un máximo de 200 adaptadores en una única instancia. Cada adaptador puede tener asociados un máximo de 200 certificados.

Los adaptadores KMIP se crean utilizando Key Protect claves raíz. Si no tienes una clave raíz, crea una.

Antes de empezar, asegúrate de que dispones del rol « Manager » o del rol « KmipAdapterManager » en la instancia.

Para crear un adaptador:

  1. En el menú de navegación, haz clic en « Adaptadores KMIP ». Si este es tu primer adaptador, la tabla está vacía.

  2. Pulse Crear.

  3. En el panel lateral, indique la siguiente información:

    • Nombre: introduce un nombre para el adaptador (de 2 a 40 caracteres).
    • Descripción (opcional): introduce una descripción para el adaptador (entre 2 y 240 caracteres).
    • Clave raíz: selecciona la clave raíz que se va a utilizar para este adaptador. La clave raíz cifra las claves KMIP que crea el adaptador. Tu clave raíz debe estar en estado « active » para que tu adaptador funcione correctamente.
  4. Opcional: Añade un certificado público de TLS para permitir que el titular del certificado privado correspondiente se comunique con Key Protect a través del adaptador KMIP. Solo los certificados autorizados pueden realizar solicitudes mediante el protocolo KMIP a tu instancia.

    Para añadir un certificado:

    1. Pulse Añadir.
    2. Introduce un nombre para el certificado.
    3. Introduce el contenido del certificado en formato « PEM », incluyendo las etiquetas « BEGIN CERTIFICATE » y « END CERTIFICATE ».
    4. Haz clic en « Añadir certificado ».

    La asociación de certificados puede tardar unos minutos. Un certificado solo puede asociarse a un único adaptador en una región de Key Protect.

No se puede acceder a los recursos gestionados mediante el protocolo KMIP a través de la API HTTP.

Mantén a buen recaudo la clave privada de cualquier certificado que subas. Cualquier certificado que se cargue en un adaptador KMIP puede realizar todas las operaciones KMIP compatibles.

Configuración de un cliente KMIP para comunicarse con un adaptador

Para comunicarte con tu adaptador, debes configurar un servidor de mensajes de protocolo de intercambio de mensajes(VMware) o crear un cliente KMIP que pueda comunicarse a través de un servidor de mensajes de protocolo de intercambio de mensajes ( TCP ) con un servidor de mensajes de protocolo de intercambio de mensajes ( mTLS ) y enviar mensajes utilizando el formato de mensajes TTLV, tal y como se describe en las especificaciones de KMIP.

Para obtener más información sobre « VMware vSphere », sigue los pasos que se indican en « Añadir un proveedor de claves estándar mediante el cliente vSphere ». Cuando añadas un proveedor de claves estándar, utiliza el punto final Key Protect específico de la región de tu instancia. Por ejemplo, para una instancia de Key Protect en la región us-south, utiliza us-south.kms.cloud.ibm.com como dirección y 5696 como puerto.

El cliente « vSphere » debe cargar su certificado de cliente en el adaptador para poder comunicarse con el adaptador KMIP. Sigue los pasos que se indican en «Utilizar la opción de certificado para establecer una conexión de confianza con un proveedor de claves estándar» para descargar el certificado de cliente y, a continuación, cárgalo en el adaptador.

Concesión de acceso a KMIP

Revise el tema roles y permisos para saber cómo se correlacionan los roles de IBM Cloud IAM con las acciones de Key Protect.

Las siguientes acciones IAM rigen los recursos que se utilizarán para gestionar el acceso a los recursos KMIP:

  • kms.kmip-management.create
  • kms.kmip-management.list
  • kms.kmip-management.read
  • kms.kmip-management.delete

Cada acción concede el comportamiento mencionado a todos los recursos kmip_adapter certificate y kmip_object de la instancia, sin granularidad.

Ver y actualizar los datos del adaptador

El panel de detalles del adaptador muestra información sobre un adaptador y te permite realizar acciones como añadir certificados.

Para ver los detalles del adaptador:

  1. Haz clic en el menú de acciones (⋯) del adaptador.
  2. Selecciona « Detalles ».

El panel de detalles muestra el nombre del adaptador, la descripción, las claves simétricas KMIP asociadas y los certificados cargados. También puedes subir certificados adicionales desde este panel.

Las claves simétricas KMIP no se pueden eliminar mediante la consola. Para eliminar claves, utiliza la CLI. Solo se pueden eliminar las claves simétricas KMIP que no se encuentren en el estado « Active » (estado 1). No se puede eliminar un adaptador si contiene claves en estado « Active ».

Los recursos de cada adaptador están protegidos con una clave raíz. No se puede eliminar una clave raíz que esté activa y asociada a un adaptador.

Cada clave simétrica KMIP que se crea cuenta como una única versión de clave y conlleva un cargo de una versión de clave. La eliminación de una clave simétrica KMIP es definitiva.

Objetos y operaciones compatibles con KMIP

Consulte Result Reason en la documentación de KMIP Version 1.4 para conocer las razones de los fallos esperados, como una solicitud contra una operación no soportada.

Operaciones compatibles con KMIP

Solo se admiten las siguientes operaciones.

Operaciones de KMIP compatibles
Sección Operación Resumen
4.1 Crear Crea un objeto KMIP.
4.9 Localizar Busca objetos que cumplan los criterios indicados o que tengan los metadatos de atributos especificados.
4.11 Obtener Recupera información sobre el objeto, concretamente el material clave.
4.12 Obtener atributos Recupera los metadatos de los atributos del objeto.
4.14 Añadir atributo Añade metadatos de atributos al objeto.
4.19 Activar Establece el objeto en el estado «Activo». El objeto no se puede destruir mientras se encuentre en estado activo.
4.20 Revocar Establece el objeto en el estado «Comprometido» si el código del motivo de revocación es «Compromiso de la clave» o «Compromiso de la CA». De lo contrario, establece el objeto en el estado «Desactivado».
4.21 Destruir Destruye el material de clave del objeto. This action cannot be reversed.
4.26 Descubre las versiones Solicita al servidor las versiones del protocolo KMIP compatibles. Solo se devuelve « v1.4 ».

Objetos compatibles

Objetos KMIP compatibles
Sección Objecto
2.2 Clave simétrica

Creación y uso de adaptadores KMIP en la API

En esta sección se describe cómo utilizar los adaptadores KMIP del perfil native_1.0 con la API, lo que incluye añadir y eliminar certificados de cliente KMIP, así como consultar y eliminar objetos KMIP.

Puedes crear un adaptador KMIP realizando una llamada « POST » al siguiente punto final.

https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters

Las operaciones sobre los subrecursos del adaptador KMIP, incluidos los certificados de cliente KMIP y los objetos KMIP, se realizarán en los siguientes endpoints:

https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters/<adapter_name_or_ID>/certificates
https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters/<adapter_name_or_ID>/kmip_objects
  1. Recupere las credenciales de autenticación para trabajar con claves en el servicio.

  2. Copie el ID de la clave raíz que desea utilizar para crear su adaptador KMIP.

    Puede encontrar el ID de una clave en la instancia de Key Protect recuperando una lista de sus claves o accediendo al panel de control de Key Protect salpicadero.

  3. Cree un adaptador KMIP con el siguiente comando curl:

    $ curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters" \
        -H "accept: application/vnd.ibm.kms.kmip_adapter+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.kmip_adapter+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.kmip_adapter+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                    "name": "<adapter_name>",
                    "description": "<adapter_description>",
                    "profile": "native_1.0",
                    "profile_data": {
                        "crk_id": "<root_keyID_or_alias>"
                    }
                    }
                ]
            }'
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

Describe las variables necesarias para crear un adaptador KMIP en Key Protect.
Variable Descripción
región Obligatorio. La abreviatura de la región, como us-south o eu-gb, que representa el área geográfica en la que se encuentra tu instancia de Key Protect.

Para obtener más información, consulte Puntos finales de servicio regionales.
root_keyID_or_alias Obligatorio. El identificador único o alias de la clave raíz que deseas utilizar para el adaptador.
IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl.
Para obtener más información, consulta Obtención de un token de acceso.
instance_ID Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect.

Para obtener más información, consulta «Cómo recuperar un ID de instancia ».
nombre_adaptador Opcional. Un nombre legible por humanos del adaptador KMIP único dentro de la instancia kms. Si no se especifica uno, se autogenerará uno del formato kmip_adapter_<random_string>. Para proteger tu privacidad, no utilices datos personales, como tu nombre o tu ubicación, como nombre para tu adaptador KMIP. El nombre debe ser alfanumérico y no puede contener espacios ni caracteres especiales distintos de - o _. El nombre no puede ser un UUID.
descripción_del_adaptador Opcional Descripción del adaptador KMIP. La longitud máxima es de 240 caracteres. Para proteger tu privacidad, no utilices datos personales, como tu nombre o tu ubicación, como descripción de tu adaptador KMIP.
  1. Opcional: puede listar los adaptadores KMIP que existen en una instancia con el siguiente comando curl:

    $ curl -X GET \
        "https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters" \
        -H "accept: application/vnd.ibm.kms.kmip_adapter+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.kmip_adapter+json"
    

    También puede obtener un adaptador KMIP específico mediante el siguiente comando curl:

    $ curl -X GET \
        "https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters/<adapter_name_or_ID>" \
        -H "accept: application/vnd.ibm.kms.kmip_adapter+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.kmip_adapter+json"
    

    Tenga en cuenta que puede utilizar el UUID del adaptador o el nombre del adaptador para obtener un adaptador específico.

  2. Puede eliminar un adaptador KMIP con el siguiente comando curl:

    $ curl -X DELETE \
        "https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters/<adapter_name_or_ID>" \
        -H "accept: application/vnd.ibm.kms.kmip_adapter+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.kmip_adapter+json"
    

    Sólo se puede eliminar el adaptador KMIP si se eliminan todos los objetos KMIP bajo el adaptador.

Añadir un certificado de cliente KMIP a un adaptador KMIP

Una vez creado un adaptador KMIP, puedes añadir un certificado de cliente KMIP para asociarlo al adaptador. Una vez registrado el certificado, podrás utilizarlo para comunicarte con el servidor KMIP mediante el protocolo mTLS, tal y como se describe en las especificaciones de KMIP. El registro del certificado puede tardar hasta cinco minutos. Los certificados deben ser únicos dentro de la misma región.

  1. Recupere las credenciales de autenticación para trabajar con claves en el servicio.

  2. Identifique el adaptador KMIP al que desea añadir su certificado.

  3. Añade el certificado de cliente KMIP con el siguiente comando curl:

    $ curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters/<adapter_id>/certificates" \
        -H "accept: application/vnd.ibm.kms.kmip_client_certificate+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.kmip_client_certificate+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.kmip_client_certificate+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                    "certificate": "<certificate_pem>",
                    "name": "<certificate_name>"
                    }
                ]
            }'
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

Describe las variables necesarias para crear un certificado de cliente KMIP en Key Protect.
Variable Descripción
región Obligatorio. La abreviatura de la región, como us-south o eu-gb, que representa el área geográfica en la que se encuentra tu instancia de Key Protect.

Para obtener más información, consulte Puntos finales de servicio regionales.
adaptador_id Obligatorio. El identificador único o nombre del adaptador KMIP con el que desea registrar el certificado.
IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl.
Para obtener más información, consulta Obtención de un token de acceso.
instance_ID Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect.

Para obtener más información, consulta «Cómo recuperar un ID de instancia ».
certificado_pem Requerido El contenido del certificado de cliente KMIP. Debe estar en el formato x509 PEM. Debe tener explícitamente las etiquetas BEGIN CERTIFICATE y END CERTIFICATE.
nombre_certificado Opcional. Nombre legible por humanos que identifica de forma exclusiva un certificado dentro del adaptador dado. Si no se especifica uno, se autogenerará uno del formato kmip_cert_<random_string>. Para proteger tu privacidad, no utilices datos personales, como tu nombre o tu ubicación, como nombre para tu adaptador KMIP. El nombre debe ser alfanumérico y no puede contener espacios ni caracteres especiales distintos de - o _. El nombre no puede ser un UUID.
  1. Opcional: puede listar los certificados de cliente KMIP asociados a un adaptador con el siguiente comando curl:

    $ curl -X GET \
        "https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters/<adapter_id>/certificates" \
        -H "accept: application/vnd.ibm.kms.kmip_client_certificate+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"
    

    También puede obtener un certificado de cliente KMIP específico mediante el siguiente comando curl:

    $ curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters/<adapter_id>/certificates/<certificate_name_or_id>" \
        -H "accept: application/vnd.ibm.kms.kmip_client_certificate+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"
    

    Tenga en cuenta que puede utilizar el UUID del certificado o el nombre del certificado para obtener un adaptador específico.

  2. Puede eliminar un certificado de cliente KMIP con el siguiente comando curl:

    $ curl -X DELETE \
        "https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters/<adapter_name_or_ID>" \
        -H "accept: application/vnd.ibm.kms.kmip_adapter+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"
    

    Sólo se puede eliminar el adaptador KMIP si se eliminan todos los objetos KMIP bajo el adaptador.

Visualización y eliminación de objetos KMIP dentro de un adaptador

Los objetos KMIP no pueden crearse a través de la API REST, pero pueden visualizarse y eliminarse.

  1. Recupere las credenciales de autenticación para trabajar con claves en el servicio.

  2. Identifique el adaptador KMIP al que desea añadir su certificado.

  3. Puede ver objetos KMIP dentro de un adaptador KMIP con el siguiente comando curl:

    $ curl -X GET \
        "https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters/<adapter_id>/kmip_objects" \
        -H "accept: application/vnd.ibm.kms.kmip_object+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"
    
  4. Puede ver un objeto KMIP específico dentro de un adaptador KMIP con el siguiente comando curl:

    $ curl -X GET \
        "https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters/<adapter_id>/kmip_objects/<object_id>" \
        -H "accept: application/vnd.ibm.kms.kmip_object+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"
    
  5. Puede eliminar un objeto KMIP específico dentro de un adaptador KMIP con el siguiente comando curl:

    $ curl -X DELETE \
        "https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters/<adapter_id>/kmip_objects/<object_id>" \
        -H "accept: application/vnd.ibm.kms.kmip_object+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"
    

    Donde <object_id> es el UUID del objeto KMIP. No se pueden eliminar objetos KMIP en estado Activo (state=2).