Désactivation et activation des clés racine
Vous pouvez utiliser IBM® Key Protect for IBM Cloud® pour désactiver ou activer une clé racine et révoquer temporairement l'accès aux données associées à la clé sur le cloud.
En tant qu'administrateur, vous pouvez être amené à désactiver temporairement une clé racine si vous suspectez un risque lié à la sécurité, une compromission ou une violation de vos données. Lorsque vous désactivez une clé racine, vous interrompez ses opérations de chiffrement et de déchiffrement. Après avoir vérifié qu'un risque de sécurité n'est plus actif, vous pouvez restaurer l'accès à vos données en activant la clé racine désactivée.
Si vous utilisez un service cloud intégré à Key Protect, vos données risquent de ne pas être accessibles après la désactivation d'une clé racine. Pour déterminer si unservice intégré prend en charge la révocation de l'accès aux données en désactivant une clé racine Key Protect, reportez-vous à sa documentation de maintenance.
Désactivation ou activation d'une clé racine
Désactivation d'une clé racine
Lorsque vous désactivez une clé racine précédemment activée, la clé passe de l'état Actif à l'état Suspendu. Cette action signifie que la clé ne peut plus être utilisée pour protéger les données de manière cryptographique.
Si vous utilisez un service cloud intégré qui prend en charge la révocation de l'accès à une clé racine désactivée, un maximum de 4 heures peut s'écouler avant que l'accès aux données associées à la clé racine soit révoqué.
Une fois l'accès aux données associées révoqué, un disable event s'affiche dans l'interface utilisateur Web d' IBM Cloud Logs. L'disable event indique que la clé a été révoquée (et est maintenant désactivée) et qu'elle
ne peut pas être utilisée pour les opérations de chiffrement et de déchiffrement.
Activation d'une clé racine
Lorsque vous activez une clé racine précédemment désactivée, la clé passe de l'état Suspendu à l'état Actif. Cette action restaure les opérations de chiffrement et de déchiffrement de la clé.
Si vous utilisez un service Cloud intégré qui prend en charge la restauration de l'accès à une clé racine désactivée, le service peut prendre jusqu'à 4 heures avant que l'accès aux données associées à la clé racine ne soit restauré.
Une fois que l'accès aux données associées a été restauré, un enable event s'affiche dans l'interface utilisateur Web d' IBM Cloud Logs. L'enable event indique que la clé a été restaurée (et est maintenant activée)
et qu'elle peut être utilisée pour les opérations de chiffrement et de déchiffrement.
Désactivation et activation des clés racine dans la console
Si vous préférez activer ou désactiver vos clés racine à l'aide d'une interface graphique, vous pouvez utiliser la console IBM Cloud.
Désactivation d'une clé racine dans la console
Après avoir créé ou importé vos clés existantes dans le service, procédez comme suit pour désactiver une clé :
-
Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.
-
Dans la liste de ressources IBM Cloud, sélectionnez votre instance Key Protect mise à disposition.
-
Sur la page des détails d'application, utilisez le tableau Clés pour parcourir les clés de votre instance Key Protect.
-
Cliquez sur l'icône ⋯ pour ouvrir la liste des options pour la clé à désactiver.
-
Dans le menu des options, cliquez sur « Désactiver » et vérifiez que la clé a bien été désactivée dans le tableau des clés mis à jour.
Activation d'une clé racine dans la console
Après avoir créé ou importé vos clés existantes dans le service et désactivé une clé racine, procédez comme suit pour activer la clé :
-
Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.
-
Dans la liste de ressources IBM Cloud, sélectionnez votre instance Key Protect mise à disposition.
-
Sur la page des détails de l'application, parcourez les clés de votre service dans le tableau Clés.
-
Cliquez sur l'icône ⋯ pour ouvrir la liste des options pour la clé à activer.
-
Dans le menu des options, cliquez sur « Activer » et vérifiez que la clé a bien été activée dans le tableau « Clés » mis à jour.
Les clés ne peuvent pas être activées immédiatement après avoir été désactivées. Si une clé a été désactivée par erreur, attendez au moins 30 secondes avant de la réactiver.
Désactivation et activation des clés racine à l'aide de l'API
Désactivation d'une clé racine à l'aide de l'API
Vous pouvez désactiver une clé racine qui se trouve dans l'état « Active » en créant un POST appeler le point de terminaison suivant.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/disable
-
Extrayez vos données d'authentification afin d'utiliser les clés dans le service.
Pour désactiver une clé racine, vous devez être affecté à un rôle d'accès au service Gestionnaire pour l'instance ou la clé. Pour savoir comment les rôles IAM sont mappés les actions de maintenance Key Protect, voir Rôles d'accès au service.
-
Extrayez l'ID de la clé racine à désactiver.
Vous pouvez extraire l'ID d'une clé spécifiée en effectuant
GET /v2/keysrequest, ou en affichant vos clés dans la tableau de bord Key Protect. -
Exécutez la commande
curlsuivante pour désactiver la clé racine et suspendre ses opérations de chiffrement et de déchiffrement.$ curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/disable" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "x-kms-key-ring: <key_ring_ID>"Remplacez les variables de l'exemple de demande conformément au tableau suivant :
| Variable | Description |
|---|---|
| région | **Obligatoire. L'abréviation de la région, telle que us-south ou eu-gb, qui désigne la zone géographique où se trouve votre instance Key Protect.Pour plus d'informations, consultez la section « Points de terminaison des services régionaux ». |
| keyID_or_alias | Obligatoire. Identificateur unique ou alias de la clé racine que vous souhaitez désactiver. |
| IAM_token | Obligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, consultez la section « Récupération d'un jeton d'accès ». |
| instance_ID | Obligatoire. Identificateur unique affecté à votre instance de service Key Protect. Pour plus d'informations, consultez la section « Récupération d'un identifiant d'instance ». |
| key_ring_ID | Facultatif. Identificateur unique du fichier de clés dont la clé fait partie. S'il n'est pas indiqué, Key Protect recherche la clé dans chaque fichier de clés associé à l'instance indiquée. Il est recommandé d'indiquer
l'ID du fichier de clés pour une demande optimisée. Remarque : l'identifiant de trousseau des clés créées sans en-tête « x-kms-key-ring » est : default.Pour plus d'informations, voir Clés de regroupement. |
Une demande de désactivation réussie renvoie une réponse HTTP 204 No Content, qui indique que la clé racine a été désactivée pour les opérations de chiffrement et de déchiffrement.
Facultatif : vérifiez la désactivation des clés.
Vous pouvez vérifier qu'une clé a été désactivée en émettant une demande d'obtention de métadonnées de clé :
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/metadata" \
-H "accept: application/vnd.ibm.kms.key+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Où <keyID_or_alias> est l'ID ou l'alias de la clé, <instance_ID> est le nom de votre instance, et votre <IAM_token> est votre jeton IAM.
Consultez la zone state dans le corps de la réponse pour vérifier que la clé est passée à l'état Suspendu. La sortie JSON suivante illustre les détails de métadonnées pour une clé racine désactivée :
Le mappage d'entier pour l'état de clé Suspendu est 2. Les principaux États sont basés sur le NIST SP 800-57.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.key+json",
"collectionTotal": 1
},
"resources": [
{
"type": "application/vnd.ibm.kms.key+json",
"id": "02fd6835-6001-4482-a892-13bd2085f75d",
"name": "...",
"description": "...",
"tags": [
"..."
],
"state": 2,
"extractable": false,
"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
"imported": true,
"creationDate": "2020-03-10T20:41:27Z",
"createdBy": "...",
"algorithmType": "Deprecated",
"algorithmMetadata": {
"bitLength": "128",
"mode": "Deprecated"
},
"algorithmBitSize": 128,
"algorithmMode": "Deprecated",
"lastUpdateDate": "2020-03-16T20:41:27Z",
"keyVersion": {
"id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
"creationDate": "2020-03-12T03:37:32Z"
},
"dualAuthDelete": {
"enabled": false
},
"deleted": false
}
]
}
Activation d'une clé racine désactivée à l'aide de l'API
Vous pouvez activer une clé racine qui se trouve dans l'état « Clé suspendue » en effectuant une POST appeler le point de terminaison suivant.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/enable
-
Extrayez vos données d'authentification afin d'utiliser les clés dans le service.
Pour activer une clé racine, vous devez être affecté à un rôle d'accès au service Gestionnaire pour l'instance ou la clé. Pour savoir comment les rôles IAM sont mappés les actions de maintenance Key Protect, voir Rôles d'accès au service.
-
Extrayez l'ID de la clé racine désactivée à activer.
Vous pouvez extraire l'ID d'une clé spécifiée en effectuant
GET /v2/keysrequest, ou en affichant vos clés dans la tableau de bord Key Protect. -
Exécutez la commande
curlsuivante pour activer la clé racine et restaurer ses opérations de chiffrement et de déchiffrement.Vous devez attendre 30 secondes après avoir désactivé une clé racine avant de pouvoir la réactiver.
$ curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/enable" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "x-kms-key-ring: <key_ring_ID>"
Remplacez les variables de l'exemple de demande conformément au tableau suivant :
| Variable | Description |
|---|---|
| région | Obligatoire. L'abréviation de la région, telle que us-south ou eu-gb, qui désigne la zone géographique où se trouve votre instance Key Protect.Pour plus d'informations, consultez la section « Points de terminaison des services régionaux ». |
| keyID_or_alias | Obligatoire. Identificateur unique ou alias de la clé racine que vous souhaitez activer. |
| IAM_token | Obligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, consultez la section « Récupération d'un jeton d'accès ». |
| instance_ID | Obligatoire. Identificateur unique affecté à votre instance de service Key Protect. Pour plus d'informations, consultez la section « Récupération d'un identifiant d'instance ». |
| key_ring_ID | Facultatif. Identificateur unique du fichier de clés dont la clé fait partie. S'il n'est pas indiqué, Key Protect recherche la clé dans chaque fichier de clés associé à l'instance indiquée. Il est recommandé d'indiquer
l'ID du fichier de clés pour une demande optimisée. Remarque : l'identifiant de trousseau des clés créées sans en-tête « x-kms-key-ring » est : default.Pour plus d'informations, voir Clés de regroupement. |
Une demande d'activation réussie renvoie une réponse HTTP 204 No Content, qui indique que la clé racine a été réintégrée pour les opérations de chiffrement et de déchiffrement.
Facultatif : vérifiez l'activation des clés.
Vous pouvez vérifier qu'une clé a été activée en émettant une demande d'obtention de métadonnées de clé :
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/metadata" \
-H "accept: application/vnd.ibm.kms.key+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Où <keyID_or_alias> est l'ID ou l'alias de la clé, <instance_ID> est le nom de votre instance, et votre <IAM_token> est votre jeton IAM.
Consultez la zone state dans le corps de la réponse pour vérifier que la clé racine est passée à l'état Actif. La sortie JSON suivante illustre les détails de métadonnées pour une clé active :
Le mappage d'entier pour l'état de clé Actif est 1. Les principaux États sont basés sur le NIST SP 800-57.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.key+json",
"collectionTotal": 1
},
"resources": [
{
"type": "application/vnd.ibm.kms.key+json",
"id": "02fd6835-6001-4482-a892-13bd2085f75d",
"name": "...",
"description": "...",
"tags": [
"..."
],
"state": 1,
"extractable": false,
"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
"imported": true,
"creationDate": "2020-03-10T20:41:27Z",
"createdBy": "...",
"algorithmType": "AES",
"algorithmMetadata": {
"bitLength": "128",
"mode": "CBC_PAD"
},
"algorithmBitSize": 128,
"algorithmMode": "CBC_PAD",
"lastUpdateDate": "2020-03-16T20:41:27Z",
"keyVersion": {
"id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
"creationDate": "2020-03-12T03:37:32Z"
},
"dualAuthDelete": {
"enabled": false
},
"deleted": false
}
]
}