Einführendes Lernprogramm

IBM® Key Protect for IBM Cloud® unterstützt Sie beim Bereitstellen oder Importieren verschlüsselter Schlüssel für Anwendungen für viele IBM Cloud Services, die von einem zentralen Standort aus verwaltet werden können. In diesem Lernprogramm erfahren Sie, wie Sie vorhandene Chiffrierschlüssel mit dem Key Protect -Dashboard erstellen und importieren. Weitere Informationen zur Verwaltung und zum Schutz Ihrer Verschlüsselungsschlüssel mit „ Key Protect “ sowie zu entsprechenden Anwendungsfällen finden Sie unter „Über Standard und Dedicated“ Key Protect.

Eine Version dieses Lernprogramms, in der der Prozess zum Erstellen oder Importieren von Schlüsseln in Key Protectbeschrieben wird, finden Sie im Abschnitt Verschlüsselungsschlüssel erstellen und importieren.

Wenn Sie die Spezielles Angebot Key Protect bereitstellen, müssen Sie zuerst ihre Instanz initialisieren aufrufen, bevor Sie Ressourcen erstellen können.

Einführung in Verschlüsselungsschlüssel

Über das Key Protect Dashboard können Sie neue Schlüssel erstellen oder Ihre vorhandenen Schlüssel importieren.

Wählen Sie aus zwei Schlüsseltypen aus:

  • Rootschlüssel: Symmetrische Schlüssel, die verwendet werden, um andere Verschlüsselungsschlüssel mit der Umschlagverschlüsselung zu schützen, die Sie in Key Protectvollständig verwalten.

  • Standardschlüssel: Symmetrische Schlüssel, die normalerweise verwendet werden, um Daten, wie z. B. Geheimnisse und Kennwörter, direkt zu verschlüsseln und zu entschlüsseln.

Während viele der Themen in dieser Dokumentation zeigen, wie Tasks sowohl in der Konsole als auch mit den APIs ausgeführt werden können, gibt es auch ein separates API-Repository für die Key Protect -APIs. Diese Dokumentation finden Sie unter APIKey Protect.

Neue Schlüssel erstellen

Nachdem Sie eine Instanz von Key Protecterstellt haben, sind Sie bereit, Schlüssel im Service zu erstellen. In diesem Beispiel erstellen wir einen Rootschlüssel.

  1. Melden Sie sich bei der „ IBM Cloud “-Konsole an.

  2. Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.

  3. Wählen Sie in der IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Key Protect aus.

  4. Zum Erstellen eines neuen Benutzers klicken Sie auf Neu. Es wird eine Seitenanzeige geöffnet. Stellen Sie sicher, dass die Option Schlüssel erstellen ausgewählt ist.

    Geben Sie die Schlüsseldetails an:

Beschreibt die Einstellungen zum Erstellen eines Schlüssels.
Einstellung Beschreibung
Typ Der Schlüsseltyp, den Sie in Key Protect verwalten möchten. Rootschlüssel sind standardmäßig ausgewählt.
Schlüsselname Ein lesbarer Anzeigename für die einfache Identifizierung Ihres Schlüssels. Länge muss innerhalb von 2 bis 90 Zeichen (einschließlich) liegen. Stellen Sie aus Datenschutzgründen sicher, dass der Schlüsselname keine personenbezogenen Daten (PII) wie den Namen oder den Standort enthält. Beachten Sie, dass Schlüsselnamen nicht eindeutig sein müssen.
Schlüsselbeschreibung Optional. Beschreibungen sind ein nützliches Mittel, um Informationen über einen Schlüssel hinzuzufügen (z. B. eine Phrase, die seinen Zweck beschreibt), was mit einem Alias oder seinem Namen nicht möglich ist. Diese Beschreibung muss aus mindestens zwei Zeichen und nicht mehr als 240 Zeichen bestehen und kann nicht später geändert werden. Um Ihre Privatsphäre zu schützen, sollten Sie keine personenbezogenen Daten wie Ihren Namen oder Ihren Standort als Beschreibung für Ihren Schlüssel verwenden.
Schlüsselaliasname Optional. Schlüsselaliasnamen sind Möglichkeiten, einen Schlüssel zu beschreiben, mit dem sie identifiziert und über die Begrenzungen eines Anzeigenamens gruppiert werden können. Schlüssel können bis zu fünf Aliasnamen haben.
Schlüsselring Optional. Bei Schlüsselringen handelt es sich um Gruppierungen von Schlüsseln, die es ermöglichen, dass diese Gruppierungen bei Bedarf unabhängig verwaltet werden. Jeder Schlüssel muss Teil eines Schlüsselrings sein. Wenn kein Schlüsselring ausgewählt ist, werden Schlüssel in den default Schlüsselring gestellt. Beachten Sie, dass Sie die Manager-Rolle für diesen Schlüsselring haben müssen, um den Schlüssel, den Sie erstellen, in einem Schlüsselring zu platzieren. Weitere Informationen zu Rollen finden Sie im Abschnitt Benutzerzugriff verwalten.
Rotationsrichtlinie Optional. Wenn Sie die Rolle Manager haben, können Sie eine Rotationsrichtlinie für den Schlüssel bei der Schlüsselerstellung festlegen. Wenn eine Instanzrichtlinie vorhanden ist, um Rotationsrichtlinien für Schlüssel standardmäßig zu erstellen, können Sie diese Richtlinie zum Zeitpunkt der Schlüsselerstellung auch in einem anderen Intervall überschreiben. Hinweis: Wenn Sie die Rolle Manager für diese Instanz (oder eine entsprechende Berechtigungsstufe) nicht besitzen, wird dieses Feld nicht angezeigt.

Geben Sie die Details zum Schlüssel ein und klicken Sie anschließend zum Bestätigen auf Schlüssel erstellen.

Die im Dienst erstellten Schlüssel sind symmetrische 256-Bit-Schlüssel, die vom AES_KW-Algorithmus unterstützt werden. Um eine höhere Sicherheit zu erhalten, werden die Schlüssel von FIPS 140-2 Level 3-zertifizierten Hardwaresicherheitsmodulen (HSMs) generiert, die sich in sicheren IBM Cloud-Rechenzentren befinden.

Weitere Informationen zum Erstellen von Rootschlüsseln finden Sie unter Rootschlüssel erstellen.

Weitere Informationen zum Erstellen von Standardschlüsseln finden Sie unter Standardschlüssel erstellen.

Eigene Schlüssel importieren

Sie können die Sicherheitsvorteile von Bring Your Own Key (BYOK) aktivieren, indem Sie Ihre vorhandenen Schlüssel in den Service importieren. In diesem Beispiel importieren wir einen Rootschlüssel.

Führen Sie die folgenden Schritte aus, um einen vorhandenen Schlüssel hinzuzufügen.

  1. Melden Sie sich bei der „ IBM Cloud “-Konsole an.

  2. Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.

  3. Wählen Sie in der IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Key Protect aus.

  4. Wenn Sie einen Schlüssel importieren möchten, klicken Sie auf Hinzufügen und wählen Sie das Fenster Eigene Schlüssel importieren aus.

    Geben Sie die Schlüsseldetails an:

Beschreibt die Funktion Importieren Sie Ihre eigenen Schlüsseleinstellungen.
Einstellung Beschreibung
Schlüsseltyp Der Schlüsseltyp, den Sie in Key Protect verwalten möchten. Wählen Sie die Schaltfläche Stammschlüssel aus.
Name Ein lesbarer Aliasname für die einfache Identifizierung Ihres Schlüssels. Länge muss innerhalb von 2 bis 90 Zeichen (einschließlich) liegen.

Stellen Sie aus Datenschutzgründen sicher, dass der Schlüsselname keine personenbezogenen Daten (PII) wie den Namen oder den Standort enthält. Beachten Sie, dass Schlüsselnamen nicht eindeutig sein müssen.
Schlüsselmaterial Die Schlüsselinformationen mit Base64-Codierung (z. B. ein vorhandener Key-Wrapping-Schlüssel), die im Service gespeichert und verwaltet werden sollen. Weitere Informationen finden Sie unter Base64-Codierung für Ihre Schlüsselinformationen. Stellen Sie sicher, dass das Schlüsselmaterial 16, 24 oder 32 Byte lang ist und mit 128, 192 oder 256 Bit in der Länge übereinstimmt. Der Schlüssel muss auch base64-codiert sein.
Schlüsselbeschreibung Optional. Beschreibungen sind ein nützliches Mittel, um Informationen über einen Schlüssel hinzuzufügen (z. B. eine Phrase, die seinen Zweck beschreibt), was mit einem Alias oder seinem Namen nicht möglich ist. Diese Beschreibung muss aus mindestens zwei Zeichen und nicht mehr als 240 Zeichen bestehen und kann nicht später geändert werden. Um Ihre Privatsphäre zu schützen, sollten Sie keine personenbezogenen Daten wie Ihren Namen oder Ihren Standort als Beschreibung für Ihren Schlüssel verwenden.
Schlüsselaliasname Optional. Schlüsselaliasnamen sind Möglichkeiten, einen Schlüssel zu beschreiben, mit dem sie identifiziert und über die Begrenzungen eines Anzeigenamens gruppiert werden können. Schlüssel können bis zu fünf Aliasnamen haben.
Schlüsselring Optional. Bei Schlüsselringen handelt es sich um Gruppierungen von Schlüsseln, die es ermöglichen, dass diese Gruppierungen bei Bedarf unabhängig verwaltet werden. Jeder Schlüssel muss Teil eines Schlüsselrings sein. Wenn kein Schlüsselring ausgewählt ist, werden Schlüssel in den default Schlüsselring gestellt. Beachten Sie, dass Sie die Manager-Rolle für diesen Schlüsselring haben müssen, um den Schlüssel, den Sie erstellen, in einem Schlüsselring zu platzieren. Weitere Informationen zu Rollen finden Sie im Abschnitt Benutzerzugriff verwalten.

Rotationsrichtlinien können beim Importieren eines Schlüssels nicht auf einen Schlüssel angewendet werden. Importierte Schlüssel müssen manuell gedreht werden.

Geben Sie die Details zum Schlüssel ein und klicken Sie anschließend zum Bestätigen auf Schlüssel importieren.

Mit dem Key Protect-Dashboard können Sie die allgemeinen Merkmale Ihrer neuen Schlüssel überprüfen.

Sie können programmgesteuert eine zusätzliche Schutzebene für „Bring Your Own Key“ (BYOK) aktivieren, indem Sie Ihr Schlüsselmaterial verschlüsseln, bevor Sie einen Schlüssel in „ Key Protect “ importieren.

Weitere Informationen zum Importieren von Rootschlüsseln finden Sie unter Rootschlüssel importieren.

Weitere Informationen zum Importieren von Standardschlüsseln finden Sie im Abschnitt Standardschlüssel importieren.

Key Protect verwenden

  • Wenn Sie dem Service einen Stammschlüssel hinzugefügt haben, erfahren Sie mehr über die Verwendung des Rootschlüssels, um die Schlüssel zu schützen, die Ihre Daten im Ruhezustand verschlüsseln, indem Sie Schlüssel umbrechenauschecken.

  • Weitere Informationen zum Integrieren des Key Protect -Service mit anderen Cloud-Datenlösungen finden Sie in der Dokumentation zu Integrationen .

  • Weitere Informationen zur programmgesteuerten Verwaltung Ihrer Schlüssel finden Sie in der Dokumentation unter „ Key Protect API-Referenz “.

Bewährte Verfahren für die Verwendung von Key Protect

Die beste Methode für die Verwendung von Key Protect hängt letztlich von den Anforderungen Ihres Anwendungsfalls ab. Es gibt jedoch eine Reihe von Best Practices, die für berücksichtigt werden müssen, die spezifisch für Key Protectsind. Diese Empfehlungen sind zusätzlich zu den allgemeinen Best Practices, die bei der Verwendung von IBM Cloud-oder IBM Cloud Object Storage-Services beachtet werden sollten.

Verwendung eines sicheren Backups

Wenn Sie einen Stammschlüssel in Key Protectimportieren, werden Sie aufgefordert, eine sichere Sicherung des Schlüsselmaterials beizubehalten. Mit diesem Schlüsselmaterial können Sie einen gleichwertigen Schlüssel für den Fall generieren, dass Sie Ihren Schlüssel beispielsweise versehentlich löschen. Gelöschte Schlüssel können innerhalb von 30 Tagen wiederhergestellt werden, wenn sie gelöscht werden. Wenn jedoch 30 Tage vergangen sind, können Sie gespeicherte Schlüsselmaterialien verwenden, um einen funktional identischen Schlüssel zu erstellen (z. B. können Sie Datenverschlüsselungsschlüssel, die durch den gelöschten Rootschlüssel erstellt wurden, abwickeln). Sie müssen Ihre Anwendung aktualisieren, um die eindeutige Schlüssel-ID für diesen funktional identischen Schlüssel zu verwenden und den Endpunkt zu ändern (wenn der neue Schlüssel in einer anderen Region erstellt wird).

Da jeder Schlüssel, der dasselbe Material bei der Schlüsselerstellung verwendet, funktional gleichwertig ist, sollten Sie Ihr gesichertes Schlüsselmaterial sicher aufbewahren.

In ähnlicher Weise können Sie Ihre Rootschlüssel auch sicher sichern, indem Sie das Schlüsselmaterial verwenden, um einen doppelten Schlüssel in einem Key Protect -Bereich zu erstellen, der sich von dem ursprünglichen Schlüssel unterscheidet.

Jedes Mal, wenn ein Rootschlüssel gedreht wird, wird dem Schlüssel neues Schlüsselmaterial hinzugefügt, wodurch eine neue Version des Schlüssels entsteht. Daher sollten Ihre äquivalenten Schlüssel ( Duplikat-Schlüssel, die mit demselben Schlüsselmaterial erstellt wurden) mit dem neuen Material auf dem neuesten Stand gehalten werden.

Verwendung von Schlüssel-Aliasnamen mit duplizierten Schlüsseln

Da die mit demselben Material erstellten Schlüssel funktional identisch sind (d. h. beide können zum Einpacken und Auspacken derselben Daten verwendet werden), haben die Benutzer die Möglichkeit, diese Schlüssel in verschiedenen Regionen zu erstellen und sie als Backup zu verwenden, falls ein Rechenzentrum vorübergehend nicht verfügbar ist. Während diese Duplikate unterschiedliche Schlüssel-IDs haben, können sie den gleichen Schlüsselaliaserhalten. Dieser Aliasname kann dazu dienen, funktionell identische Schlüssel zusammen zu organisieren, was es einfacher macht, eine Anwendung zu aktualisieren, um auf diese Sicherungsschlüssel zu verweisen.

Schlüsselringe verwenden

Schlüsselringe sind eine Möglichkeit, eine Gruppe von Schlüsseln für eine Zielgruppe von Benutzern zu erstellen, für die dieselben IAM-Zugriffsberechtigungen erforderlich sind. Auf diese Weise kann ein Account-Administrator die Schlüssel, die er besitzt, leicht an die Benutzer anpassen, die sie verwalten, und ist daher weniger fehleranfällig als die manuelle Aktualisierung der Berechtigungen für jeden Schlüssel und Benutzer.

Schlüssel rotieren

Sie sollten Ihre Rootschlüssel drehen (d. h. um eine neue Version des Schlüssels zu erstellen), die regelmäßig erstellt werden soll. Regelmäßige Rotationen verringern die so genannte "Kryptoperiode" des Schlüssels und können auch in besonderen Fällen wie Personalwechsel, Prozessstörungen oder der Entdeckung eines Sicherheitsproblems eingesetzt werden.

Root-Schlüssel können manuell oder, wenn der Schlüssel mit Key Protecterstellt wurde, in einem Zeitplan, der vom Eigner des Schlüssels festgelegt wurde, gedreht werden. Die Option, die Sie auswählen , hängt von Ihren Vorgaben und den Anforderungen Ihres Anwendungsfalls ab.

Weitere Informationen zum Drehen von Schlüsseln finden Sie im Abschnitt Verschlüsselungsschlüssel in der Cloud speichern.

Eigenes Schlüsselmaterial erstellen

Zwar ist es vergleichsweise einfach, Base64-encode Schlüsselmaterial, doch ist es wichtig, bei der Erstellung Ihres eigenen Schlüsselmaterials die NIST-Richtlinien zu befolgen. Unsachgemäß erstelltes Schlüsselmaterial kann Ihre Schlüssel anfälliger für eine Manipulation machen. Wenn Sie sich nicht sicher fühlen, das geeignete Schlüsselmaterial selbst zu erstellen, ist es das beste Verfahren, Key Protect Ihr Schlüsselmaterial für Sie im Rahmen des Schlüsselerstellungsprozesses erstellen zu lassen, der sich an die neuesten NIST-Richtlinien anschließt.

Da dieses Schlüsselmaterial verwendet werden kann, um einen funktional doppelten Schlüssel zu erstellen, ob Sie das Schlüsselmaterial selbst erstellt oder einen Key Protect erstellten Schlüssel exportiert haben, stellen Sie sicher, dass Sie dieses Schlüsselmaterial sicher halten.