Configurazione di una politica di rotazione

È possibile impostare una politica di rotazione automatica per una chiave root definendo una politica dell'istanza sulla propria istanza di IBM® Key Protect for IBM Cloud® oppure, se si dispone del ruolo appropriato, impostando la politica al momento della creazione della chiave.

Ricorda da Rotazione delle tue chiavi root che la rotazione regolare delle chiavi root riduce il periodo di crittografia di una chiave e quindi può essere utilizzata come una politica di sicurezza generale e in casi specifici come il turnover del personale, i malfunzionamenti dei processi o il rilevamento di un problema di sicurezza.

Se non hai il livello di autorizzazione Manager necessario per impostare una politica di rotazione, puoi comunque ruotare manualmente le tue chiavi in qualsiasi momento finché hai almeno il livello di autorizzazione Writer. Consulta Ruotare manualmente le chiavi per ulteriori informazioni su questo processo. Inoltre, consulta Understanding user roles and resources per ulteriori informazioni sul gestore, sul writer e su altri ruoli relativi all'accesso alle risorse come chiavi, istanze e account.

Esistono diversi modi per impostare una politica di rotazione:

Puoi creare una politica di rotazione solo per le chiavi root generate in Key Protect. Se hai importato la chiave root inizialmente, devi fornire del nuovo materiale della chiave con codifica base64 per eseguire la rotazione della chiave. Per ulteriori informazioni, vedi Rotazione manuale delle chiavi.

Impostazione di una politica di rotazione sulla tua istanza

Se una politica di rotazione è impostata sulla propria istanza, ogni chiave root creata in tale istanza trasporta tale politica (a meno che non venga sovrascritta al momento della creazione della chiave). Ciò è particolarmente utile nei casi in cui gli utenti con il ruolo Writer (che non possono per impostazione predefinita assegnare una politica di rotazione) creano la maggior parte di chiavi su un'istanza, ma si desidera che le chiavi root eseguano una politica di rotazione. Le politiche dell'istanza consentono a un utente con il ruolo Manager di impostare una politica che viene quindi applicata a tutte le chiavi create da Writers o da altri Managers, a meno che questi Managers non sovrascrivano la politica.

Impostazione o modifica di una politica di rotazione sulla tua istanza utilizzando la console

Per configurare una politica di istanza, accedere alla pagina " Politiche " dal menu di navigazione e individuare la scheda " Politica di rotazione delle chiavi ". Se non è stata impostata alcuna politica, il pulsante deve essere Disabilitato. Per impostare una politica:

  1. Fai clic sul pulsante per attivare la politica.
  2. Quindi, impostare un intervallo di rotazione. Si noti che è possibile impostare una politica di rotazione automatica solo in intervalli di 30 giorni (o un mese). Se si impostano tre mesi, ad esempio, la chiave viene ruotata ogni 90 giorni. Se per questa istanza è già stata attivata una politica di rotazione, fare clic su Modifica, quindi impostare il valore sul numero di mesi desiderato.
  3. Fare clic su Salva.

La politica chiave è ora impostata. Se non viene eseguita alcuna altra azione, ogni chiave root creata in Key Protect viene emessa da questa politica.

Se devi solo modificare la politica per una singola chiave e sei un Manager, la migliore politica è modificare la politica di rotazione della chiave al momento della creazione della chiave.

Impostazione di una politica di rotazione al momento della creazione della chiave

Se sei un Manager (o hai un livello equivalente di autorizzazioni) è anche possibile impostare la politica di rotazione per una chiave durante il processo di creazione di una chiave. Tieni presente che è possibile impostare una politica al momento della creazione della chiave se esiste o meno una politica di rotazione a livello di istanza.

Impostazione di una politica di rotazione al momento della creazione della chiave utilizzando la console

Come mostrato in Creazione di chiavi root nella console, per creare una chiave, passa alla pagina Chiavi della tua istanza e fai clic su Aggiungi per aprire il pannello laterale di creazione della chiave. Quindi, aprire la pagina Opzioni avanzate per visualizzare le opzioni Alias chiave, Keyring e Politica di rotazione.

Se non vedi l'opzione Politica di rotazione, controlla il tuo livello di autorizzazioni per assicurarti di essere un Manager.

Se esiste una politica di rotazione a livello dell'istanza, il pulsante della politica di rotazione viene visualizzato come Abilitato. L'intervallo di rotazione abilitato sull'istanza (in mesi) è visibile. Se questo intervallo di rotazione è adeguato per questa chiave, non è necessario compiere alcuna altra operazione se non quella di fare clic su “Aggiungi” per creare la chiave. Se desideri modificare l'intervallo di rotazione, utilizza il campo di immissione numerica per impostare l'intervallo desiderato. A questo punto puoi fare clic su " Aggiungi" per creare la chiave.

Imposta una politica di rotazione dopo che la chiave è stata creata

  1. Accedi alla console IBM Cloud.

  2. Vai su Menu > Elenco risorse per visualizzare l'elenco delle tue risorse.

  3. Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Key Protect.

  4. Nella pagina dei dettagli dell'applicazione, utilizza la tabella Keys per sfogliare le chiavi nel tuo servizio. Se si dispone di molte chiavi, è possibile restringere la ricerca utilizzando le barre di ricerca per ricercare solo le chiavi abilitate (poiché non è possibile ruotare altri tipi di chiavi), le chiavi in un determinato keyring e le chiavi con un particolare alias.

  5. Una volta che la chiave è stata trovata, fai clic sull'icona ... per aprire un elenco di opzioni per la chiave che vuoi ruotare.

  6. Nel menu delle opzioni, fare clic su Ruota per aprire il pannello laterale Rotazione.

  7. Se la politica di rotazione è Abilitata, è possibile modificare questa politica modificando il numero di mesi selezionato. Questo imposterà l'intervallo di 30 giorni per la chiave root. Se una chiave è impostata per essere ruotata ogni 2 mesi, ad esempio, verrà ruotata ogni 60 giorni, indipendentemente dal numero di giorni in un determinato mese. Se la tua politica di rotazione è Disabilitata e la chiave è stata creata in un momento in cui la tua istanza aveva una politica di rotazione, è possibile visualizzare un numero di intervallo di rotazione. Questa è la politica di rotazione scritta sulla tua chiave in uno stato Disabilitato al momento della creazione della chiave. È anche possibile modificare l'intervallo di rotazione in questo momento.

  8. Fare clic su Imposta politica. La politica è ora in vigore.

Se si desidera ruotare la chiave immediatamente, fare clic su Ruota chiave. Nota: queste azioni non si escludono a vicenda. Se la tua chiave ha una politica di rotazione esistente, l'interfaccia visualizza il periodo di rotazione esistente della chiave.

Solo per le chiavi radice importate, è necessario aggiungere il materiale della chiave codificato base64 e che si desidera archiviare e gestire nel servizio. Assicurarsi che il materiale della chiave sia a 128, 192 o 256 bit e che i byte di dati (ad esempio, 32 byte per 256 bit) siano codificati utilizzando la codific base64.

Quando è il momento di ruotare la chiave in base all'intervallo di rotazione che hai specificato, Key Protect sostituisce automaticamente la chiave root con il nuovo materiale della chiave.