FAQ pour Key Protect

Vous pouvez utiliser la Questions fréquemment posées suivante pour vous aider avec IBM® Key Protect.

Comment fonctionne la tarification de Key Protect ?

Key Protect possède un modèle de tarification basée sur la valeur qui compte le nombre total de versions de clé dans votre compte, que les clés soient créées ou importées, racine ou standard. Dans ce plan, les cinq premières versions de clé sont gratuites, après quoi le prix est de 1 $ par version de clé par mois. Seules les clés non supprimées, qui incluent toutes les clés actives et désactivées, sont comptabilisées à des fins de tarification. Ce modèle de prix couvre la valeur fournie par Key Protect en gérant toutes les versions de la clé afin qu'elles puissent être utilisées pour déchiffrer les anciens textes de chiffrement.

Comment les informations d'un utilisateur sont-elles partitionnées des données des autres utilisateurs ?

Key Protect vous permet d'avoir une ou plusieurs instances qui ne sont accessibles que par vous. L'accès dans ces instances (ou au niveau du compte) peut être contrôlé par le propriétaire du compte ou par un administrateur désigné de ce compte, ce qui permet l'application du principe du moindre privilège. Une façon possible est de regrouper les clés en " porte-clés ", ce qui permet à un propriétaire de compte d'attribuer un accès à un groupe particulier de clés à un groupe particulier d'utilisateurs. Pour plus d'informations, consultez Regroupement de clés à l'aide de porte-clés.

Comment les clés d'instance sont-elles sécurisées ?

Chaque instance de Key Protect Standard reçoit une "clé d'instance chiffrée" (IKEK) générée de manière aléatoire, qui est enveloppée par la clé principale du HSM, ce qui produit une clé d'instance enveloppée (WIKEK). Aucun utilisateur n'a accès à WIKEK ou IKEK, et même IBM n'a pas accès à IKEK. Il n'existe pas d'accès direct ou explicite à WIKEK par IBM, et il est chiffré par la clé principale.

Qu'est-ce qu'une clé de chiffrement active ?

Lorsque vous importez des clés de chiffrement dans Key Protect, ou lorsque vous utilisez Key Protect pour générer des clés à partir de ses modules HMS, ces clés deviennent des clés à l'état Actif. La tarification est basée sur toutes les clés actives d'un compte IBM Cloud.

Comment dois-je regrouper et gérer mes clés ?

Vous pouvez utiliser IBM® Key Protect for IBM Cloud® pour créer un groupe de clés pour un groupe cible d'utilisateurs qui requièrent les mêmes droits d'accès IAM en regroupant vos clés dans votre instance de service Key Protect en groupes appelés "fichiers de clés". Un fichier de clés est une collection de clés, dans votre instance de service, qui requièrent toutes les mêmes droits d'accès IAM. Par exemple, si plusieurs membres d'une équipe ont besoin d'un type particulier d'accès à un groupe spécifique de clés, vous pouvez créer un fichier de clés pour ces clés et affecter la règle d'accès IAM appropriée au groupe d'utilisateurs cible. Les utilisateurs qui obtiennent l'accès au fichier de clés peuvent créer et gérer les ressources qui existent dans le fichier de clés.

Pour en savoir plus sur le regroupement des clés, consultez Regroupement de clés à l'aide de fichiers de clés.

J'essaie de supprimer une instance qui reçoit une erreur 409. Comment puis-je supprimer mon instance?

Cette erreur indique que les clés sont toujours dans cette instance. Avant de pouvoir supprimer une instance, vous devez supprimer toutes les clés de cette instance.

Etant donné que la table Clés de la console affiche uniquement les clés Enabled par défaut, utilisez les filtres pour afficher les clés dans tous les états. Cela peut révéler des clés qui doivent être supprimées pour supprimer l'instance qui ne s'affiche pas dans la table.

Une fois que toutes les clés ont été supprimées, vous pouvez procéder à la suppression de l'instance.

Qu'est-ce qu'une clé racine ?

Les clés racine représentent les ressources principales de Key Protect. Il s'agit de clés d'encapsulage de clés symétriques qui sont utilisées comme racines de confiance pour protéger d'autres clés qui sont stockées dans un service de données avec le chiffrement d'enveloppe.

Dans Key Protect, vous pouvez créer, stocker et gérer le cycle de vie des clés racine pour obtenir un contrôle total des autres clés stockées dans le cloud.

Une fois qu'une clé racine a été créée, aucun utilisateur ou IBM ne peut voir son matériau clé.

Qu'est-ce qu'une clé de chiffrement de données (DEK) ?

Une DEK est une clé utilisée par les services tels que le service IBM Cloud Object Storage pour effectuer le chiffrement AES256 géré par IBM des données stockées dans l'espace de stockage des objets Cloud. Les clés DEK sont générées de manière aléatoire et stockées en toute sécurité avec le service de stockage d'objets Cloud près des ressources qu'elles chiffrent. Le DEK est utilisé pour le chiffrement par défaut dans tous les cas, que le client veuille ou non gérer les clés de chiffrement. Le DEK ICOS n'est pas géré par les clients et n'a pas besoin de le faire pivoter. Dans les cas où les clients veulent gérer le chiffrement, ils contrôlent indirectement la DEK en encapsulant la DEK avec leur propre " clé racine " stockée dans leur instance Key Protect. Une clé racine peut être générée ou importée et gérée par vous dans votre instance Key Protect (par exemple, par des clés pivotantes).

Key Protect peut générer des DEKs (qui encapsule les clés sans passer de texte en clair) via son HSM.

Qu'est-ce que le chiffrement d'enveloppe ?

Le chiffrement d'enveloppe est la pratique consistant à chiffrer les données avec une clé de chiffrement de données, puis à chiffrer cette clé de chiffrement de données avec une _clé d'encapsulage de clé_hautement sécurisée. Vos données sont protégées au repos grâce à plusieurs niveaux de chiffrement. Pour en savoir plus sur le chiffrement d'enveloppe, consultez Protection des données avec chiffrement d'enveloppe.

Quelle est la longueur maximale d'un nom de clé ?

Vous pouvez utiliser un nom de clé de 90 caractères au maximum.

Puis-je stocker des informations personnelles en tant que métadonnées pour mes clés ?

Pour protéger la confidentialité de vos données personnelles, ne stockez pas d'informations permettant de vous identifier personnellement comme métadonnées pour vos clés. Ces informations comprennent vos nom, adresse, numéro de téléphone, adresse e-mail ou tout autre information permettant d'identifier, de contacter ou de localiser vous, vos clients ou d'autres personnes.

Vous êtes responsable d'assurer la sécurité de toutes les informations que vous stockez en tant que métadonnées pour les ressources Key Protect et les clés de chiffrement.

Pour d'autres exemples de données à caractère personnel, voir la section 2.2 de la publication spéciale 800-122 du NIST.

Peut-on créer des clés de chiffrement dans une région et les utiliser dans une autre région ?

Vos clés de chiffrement peuvent être utilisées pour chiffrer les magasins de données situés n'importe où dans IBM Cloud.

Comment puis-je contrôler qui a accès aux clés ?

Key Protect prend en charge un système de contrôle d'accès centralisé, régi par IBM Cloud® Identity and Access Management, pour vous aider à gérer les utilisateurs et à accéder à vos clés de chiffrement et à autoriser le principe du moindre privilège. Si vous êtes un administrateur de sécurité pour votre service, vous pouvez affecter des rôles IBM Cloud IAM correspondant aux droits Key Protect spécifiques que vous souhaitez accorder aux membres de votre équipe.

Une façon possible est de regrouper les clés en " porte-clés ", ce qui permet à un propriétaire de compte d'attribuer un accès à un groupe particulier de clés à un groupe particulier d'utilisateurs. Pour plus d'informations, consultez Regroupement de clés à l'aide de porte-clés.

Quelles sont les différences entre les rôles Reader et ReaderPlus ?

Les rôles Reader et ReaderPlus vous aident tous deux à affecter un accès en lecture seule aux ressources Key Protect.

  • Avec le rôle Reader, vous pouvez parcourir une vue globale des clés et effectuer des actions d'encapsulage et de désencapsulage. Il ne peut pas accéder au matériel d'une clé, ni le modifier.
  • Avec le rôle ReaderPlus, vous pouvez parcourir une vue globale des clés, accéder au matériel de clé des clés standard et effectuer des actions d'encapsulage et de désencapsulage. Le rôle ReaderPlus ne peut pas modifier le matériel de clé.

Comment puis-je surveiller les appels d'API effectués vers Key Protect ?

Vous pouvez utiliser le service IBM Cloud Logs pour savoir comment les utilisateurs et les applications interagissent avec votre instance Key Protect. Par exemple, lorsque vous créez, importez, supprimez ou lisez une clé dans Key Protect, un événement IBM Cloud Logs est généré. Ces événements sont transmis automatiquement au service IBM Cloud Logs dans la région dans laquelle le service Key Protect a été mis à disposition.

Pour en savoir plus, consultez IBM Cloud Logs.

Comment puis-je vérifier quelles données sont chiffrées par telle ou telle clé racine ?

Lorsque vous utilisez une clé racine pour protéger les données au repos avec le chiffrement d'enveloppes, les services cloud qui utilisent la clé peuvent créer un enregistrement entre la clé et la ressource qu'elle protège. Les enregistrements sont des associations entre des clés et des ressources de cloud qui vous permettent d'obtenir une vue intégrale des clés de chiffrement qui protègent telles ou telles données sur IBM Cloud.

Vous pouvez parcourir les enregistrements disponibles pour vos clés et ressources de cloud à l'aide des API Key Protect.

Que se passe-t-il si je supprime une clé ?

Dans le cas où une clé n'est plus nécessaire ou doit être supprimée, Key Protect vous permet de supprimer et finalement de purger les clés, une action qui détruit le matériel de la clé et rend les données chiffrées avec elle inaccessibles.

La suppression d'une clé la fait passer à l'état Détruit. C'est une suppression "provisoire" dans laquelle la clé peut encore être vue et restaurée pendant 30 jours. Au bout de 90 jours, la clé est automatiquement purgée, ou « supprimée définitivement », et les données associées sont définitivement détruites et supprimées du service Key Protect. S'il est souhaitable qu'une clé soit purgée avant le délai des 90 jours, il est également possible de supprimer une clé quatre heures après son passage à l'état Détruit.

Une fois qu'une clé a été supprimée, toutes les données chiffrées par la clé deviennent inaccessibles, bien que cela puisse être inversé si la clé est restaurée dans le délai de 30 jours. Après 30 jours, les métadonnées de clé, les enregistrements et les règles sont disponibles pendant 90 jours, après quoi la clé peut être purgée. Notez qu'une fois qu'une clé ne peut plus être restaurée et qu'elle a été purgée, ses données associées ne sont plus accessibles. Par conséquent, la destruction de ressources n'est pas recommandée pour les environnements de production, sauf si cela est absolument nécessaire.

Que se passe-t-il si j'essaie de supprimer une clé qui chiffre activement les données ?

Pour votre protection, Key Protect empêche la suppression d'une clé qui chiffre activement les données dans le cloud. Si vous tentez de supprimer une clé enregistrée avec une ressource de cloud, l'action n'aboutit pas.

Si nécessaire, vous pouvez forcer la suppression d'une clé à l'aide des API Key Protect. Déterminez quelles ressources sont chiffrées par la clé et vérifiez-le avec le propriétaire des ressources pour vous assurer que vous n'avez plus besoin d'accéder à ces données.

Si vous ne pouvez pas supprimer une clé car il existe une règle de conservation sur la ressource associée, contactez le propriétaire du compte pour qu'il supprime la règle de conservation sur cette ressource.

Que se passe-t-il si je désactive une clé ?

Lorsque vous désactivez une clé, la clé passe à l'état Suspendu. Les clés à l'état Interrompu ne sont plus disponibles pour les opérations de chiffrement et de déchiffrement, et les données qui sont associées à la clé deviennent inaccessibles.

La désactivation d'une clé est une action réversible. Vous pouvez toujours activer une clé désactivée et restaurer l'accès aux données précédemment chiffrées avec la clé.

Qu'est-ce qu'une règle d'autorisation double ?

L'autorisation double est un processus en deux étapes qui nécessite une action de deux valideurs pour supprimer une clé. En forçant deux entités à autoriser la suppression d'une clé, vous réduisez les risques de suppression par inadvertance ou d'actions malveillantes.

Avec Key Protect, vous pouvez appliquer des règles d'autorisation double au niveau instance ou pour des clés individuelles.

Que se passe-il une fois que j'ai activé une règle d'autorisation double ?

Une fois que vous avez activé une règle d'autorisation double pour une instance Key Protect, toutes les clés que vous ajoutez à l'instance héritent de la règle au niveau de la clé. Les règles d'autorisation double des clés ne peuvent pas être annulées.

S'il existe des clés dans une instance Key Protect, la suppression de ces dernières ne nécessite toujours qu'une autorisation unique. Si vous souhaitez activer ces clés pour une double autorisation, vous pouvez utiliser les API Key Protect pour définir des règles de double autorisation pour ces clés individuelles.

Puis-je désactiver les paramètres d'une autorisation double pour mon instance Key Protect ?

Oui. Si vous devez ajouter une clé qui n'a pas besoin d'une autorisation double pour votre instance Key Protect, vous pouvez toujours désactiver l'autorisation double pour l'instance Key Protect de sorte que les clés nouvelles ou futures ne l'exigent pas.

Que se passe-il lorsque j'ai besoin de supprimer ou d'annuler la mise à disposition de mon Key Protect instance ?

Si vous décidez de passer de Key Protect, vous devez supprimer toutes les clés restantes de votre instance Key Protect pour pouvoir supprimer ou annuler la mise à disposition du service. Une fois que vous avez supprimé votre instance Key Protect, Key Protect utilise le chiffrement de l'enveloppe pour effectuer la destruction cryptographique des données associées à l'instance Key Protect.

Pour quelle raison l'interface utilisateur affiche-t-elle une erreur d'accès non autorisé ?

La définition et l'extraction de la règle d'accès au réseau n'est prise en charge que via l'API. La prise en charge de la règle d'accès au réseau sera ajoutée à l'interface utilisateur, à l'interface de ligne de commande et au logiciel SDK ultérieurement.

Une fois la règle d'accès au réseau définie sur private-only, l'interface utilisateur ne peut être utilisée pour aucune des actions Key Protect.

Les clés d'une instance private-only n'apparaîtront pas dans l'interface utilisateur et les actions Key Protect dans l'interface utilisateur renverront une erreur d'accès non autorisé (code d'état HTTP 401).

Puis-je utiliser Terraform pour automatiser l'installation de Key Protect?

Oui. Terraform IBM Modules (TIM) fournit des configurations Terraform prêtes à l'emploi pour Key Protect.

Vous pouvez utiliser les modules suivants pour automatiser différents aspects de votre installation :

Pour une vue d'ensemble, voir Terraform IBM Modules.