Rootschlüssel drehen
Es empfiehlt sich, die Rootschlüssel regelmäßig zu erneuern (d. h. eine neue Version des Schlüssels zu erstellen). Regelmäßige Rotationen verringern die so genannte "Kryptoperiode" des Schlüssels und können auch in besonderen Fällen wie Personalwechsel, Prozessstörungen oder der Entdeckung eines Sicherheitsproblems eingesetzt werden.
Wenn Sie vermuten, dass ein Schlüssel kompromittiert wurde, inaktivieren Sie ihn so bald wie möglich. Weitere Informationen finden Sie im Abschnitt zum Inaktivieren von Rootschlüsseln .
Zur Erinnerung: Root-Schlüssel im „ Key Protect-Standard“ dienen nicht nur zur Erstellung von Datenverschlüsselungsschlüsseln (DEKs), sondern werden auch in Verbindung mit einem Hauptschlüssel (der durch „ IBM “ mithilfe eines Hardware-Sicherheitsmoduls
gesichert wird) verwendet, um eine „Wrap“-Verschlüsselung eines DEKs zu erstellen. Der daraus resultierende „Wrapped Data Encryption Key“ (WDEK) schützt den DEK, der zur Verschlüsselung von Daten verwendet wird. Wenn ein Benutzer über eine DEK
verfügt, die er verwenden soll, kann dieser Schlüssel übergeben werden, wenn ein WDEK mit dem Aufruf wrap erstellt wird. Wenn keine DEK angegeben ist, Key Protect erstellt die DEK für Sie.
Der Wechsel zu einer neuen Version des Rootschlüssels erzeugt nicht sofort einen neuen WDEK, aber es bedeutet, dass beim nächsten vom Benutzer initiierten Wrap-and-Re-Wrap der neue Rootschlüssel verwendet wird, um den neuen WDEK zu erzeugen. Beachten Sie, dass der neue WDEK auch ausgepackt und verwendet werden kann, um Daten, die mit älteren Versionen der DEK verschlüsselt wurden, zu lesen und dass alte Versionen der WDEK noch nicht umwickelt werden können, um die DEK zu erhalten.
Bei jeder Rotation wird eine neue "Version" des Schlüssels erstellt, und die Kosten werden auf Ihrem IBM Cloud Konto pro Schlüsselversion berechnet. Weitere Informationen finden Sie unter Preisgestaltung.
Manuell oder automatisch rotieren
Nur Rootchlüssel können mit Key Protectgedreht werden. Standardschlüssel können nicht rotiert werden.
Rootschlüssel können manuell oder auf einem vom Besitzer des Schlüssels festgelegten Zeitplan gedreht werden. Die Option, die Sie auswählen, hängt von Ihren Vorgaben und den Anforderungen Ihres Anwendungsfalls ab.
Rotationsrichtlinie festlegen
Die einfachste Option für die Schlüsseldrehung, die Einstellung eines automatischen Rotationsintervalls bedeutet, dass die Rootschlüssel ohne weitere Anstrengung vom Benutzer aktualisiert werden. Diese Rotationen können in 30-Tage-Intervallen (d. h. alle 30 Tage, 60 Tage, 90 Tage, bis zu 12 Monate oder 720 Tage) festgelegt werden. Diese Richtlinie kann in der Benutzerschnittstelle oder unter Verwendung der Key Protect -API verwaltet werden. Weitere Informationen zum Festlegen einer Rotationsrichtlinie finden Sie im Abschnitt Rotationsrichtlinie festlegen. Der Prozess kann auch über die Befehlszeilenschnittstellefestgelegt werden.
Um einen Schlüssel zu rotieren, den Sie ursprünglich in den Service importiert haben, müssen Sie mit jeder Drehung das neue Schlüsselmaterial für den Schlüssel generieren und bereitstellen. Daher stehen für Schlüssel, die Schlüsselmaterial importiert haben, keine automatischen Drehrichtlinien zur Verfügung. Importierte Rootschlüssel müssen daher manuell gedreht werden. Beachten Sie, dass die Metadaten für importierte Schlüssel, wie z. B. die Schlüssel-ID, nicht geändert werden, wenn der Schlüssel gedreht wird, genauso wie bei einem Schlüssel, der mit Key Protectgeneriert wurde.
Manuelle Schlüsselrotation ausführen
Als Sicherheitsadministrator möchten Sie vielleicht mehr Kontrolle über die Häufigkeit der Rotation Ihrer Rootschlüssel haben. Wenn Sie keine Richtlinie für automatische Rotation für einen Schlüssel festlegen wollen, können Sie manuell einen neuen Schlüssel erstellen, um einen vorhandenen Schlüssel zu ersetzen, und anschließend Ihre Anwendungen aktualisieren, sodass sie sich auf den neuen Schlüssel beziehen.
To simplify this process, you can use Key Protect to rotate the root key at any time. In this scenario, Key Protect creates and replaces the key on your behalf with each rotation request. The metadata and key ID of the key will not change. For more information about to manually rotate a key, check out [Manually rotating keys](/docs/key-protect?topic=key-protect-rotate-keys).
Wenn Sie einen Rootschlüssel manuell drehen, wird keine Rotationsrichtlinie gestört, die derzeit möglicherweise für den Schlüssel vorhanden ist. Daher ist es eine gute Option, eine regelmäßige Rotation festzulegen und die Schlüssel dann bei Bedarf häufiger manuell zu aktualisieren.
Wie oft sollten die Schlüssel gewechselt werden?
Nachdem Sie in Key Protecteinen Rootschlüssel generiert haben, entscheiden Sie, wie oft er rotiert wird. Am besten ist es, die Schlüssel regelmäßig zu rotieren.
| Rotationstyp | Frequenz | Beschreibung |
|---|---|---|
| Richtlinienbasierte Schlüsselrotation | Intervalle von 30 Tagen (d. h. alle 30 Tage oder 60 Tage oder 90 Tage usw.) | Wählen Sie ein Rotationsintervall zwischen einem und 12 Monaten für Ihren Rootschlüssel aus, der auf Ihren Sicherheitsanforderungen basiert. Nachdem Sie eine Rotationsrichtlinie für einen Rootschlüssel festgelegt haben, läuft die Zeit sofort, basierend auf dem ursprünglichen Erstellungsdatum des Schlüssels. Wenn Sie diesen Schlüssel zu einem beliebigen Zeitpunkt manuell rotieren lassen, wird der Rotationszeitraum auf der Basis dieser Rotation zurückgesetzt. |
| Manuelle Schlüsselrotation | Bis zu 1 Rotation pro Stunde | Key Protect ermöglicht nicht mehr als eine Rotation pro Stunde für jeden Schlüssel. |
Es ist möglich, das letzte Datum, an dem ein Schlüssel rotiert wurde, mithilfe des Felds lastRotateDate zu erfahren, das in APIs wie getkey, getkeymetadataund
getkeys verfügbar ist.
Funktionsweise der Schlüsselrotation
Während einer Stammschlüsseldrehung verbleibt der Schlüssel in einem aktiven Status. Ältere Versionen sind jedoch deaktiviert und können als "im Ruhestand" betrachtet werden. Diese neueste Version des Rootschlüssels wird dann für alle zukünftigen Aktionen verwendet. Während Unwraps noch mit WDEKs durchgeführt werden können, die mit einer älteren Version des Rootschlüssels erzeugt wurden, verwenden Wraps und Re-Wraps die neueste Version des Rootschlüssels. Beachten Sie, dass eine frühere Schlüsselversion nur zum Entschlüsseln und Abrufen von Daten verwendet werden kann, die mit dieser bestimmten Schlüsselversion oder früheren Versionen verschlüsselt wurden. Eine alte Version eines Rootschlüssels kann nicht verwendet werden, um einen neuen DEK zu erstellen oder um den DEK zu umhüllen und einen WDEK zu erstellen. Weitere Informationen finden Sie im Abschnitt Managing pensionierte Schlüsselversionen verwalten.
Weitere Informationen zur Funktionsweise von Schlüsselrotationsarbeiten finden Sie im Abschnitt Schlüsselrotationsverfahren verstehen.
Um die Optionen für die Schlüsselrotation für Ihren IBM Cloud-Datenservice zu aktivieren, muss der Datenservice mit Key Protect integriert sein. Weitere Informationen hierzu finden Sie in der Dokumentation für Ihren IBM Cloud-Datenservice oder in unserer Liste von integrierten Services.
Monitoring von Schlüsselrotationen
Key Protect Sie einen Stammschlüssel gedreht haben, werden die IBM Cloud Datenservices, die den Schlüssel zum Schutz Ihrer Daten verwenden, benachrichtigt. Diese Benachrichtigungen lösen in den betreffenden Services entsprechende Aktionen aus, um das Wrapping der Datenverschlüsselungsschlüssel (DEKs) mit der neuesten Schlüsselversion durchzuführen.
Nachdem Key Protect die Bestätigung von diesen Services empfangen hat, dass alle zugeordneten DEKs umgebrochen werden, empfangen Sie ein Ereignis in Ihrer IBM Cloud Logs Benutzerschnittstelle, um zu zeigen, dass die Rotation abgeschlossen ist.
Außer Kraft gesetzte Schlüsselversionen verwalten
Key Protect erstellt mit jeder Rotationsanforderung eine neue Version des Rootschlüssels. Der Dienst stellt die alten Schlüsselversionen zurück und bewahrt sie auf, bis der Schlüssel gelöscht wird. Die außer Kraft gesetzten Schlüsselversionen können nicht mehr für das Key-Wrapping verwendet werden. Sie stehen jedoch weiterhin für das Aufheben des Key-Wrappings zur Verfügung.
Wenn Key Protect erkennt, dass Sie eine pensionierte Stammschlüsselversion zum Entpacken von DEKs verwenden, stellt der Service ein neu eingewickeltes DEK bereit, das auf der neuesten Schlüsselversion basiert.
Wrapping für Daten nach Schlüsselrotation erneut durchführen
Da gesperrte Schlüsselversionen nur für den Zugriff auf ältere DEKs verwendet werden können, um Ihren Umschlagverschlüsselungsworkflow zu sichern, umhüllen Sie Ihre DEKs , nachdem Sie einen Schlüssel gedreht haben, so dass Ihre in den Ruhedaten enthaltenen Daten durch den neuesten Schlüssel geschützt werden.
Wenn Key Protect erkennt, dass Sie eine pensionierte Schlüsselversion verwenden, um eine DEK zu entpacken, wird die DEK automatisch erneut verschlüsselt und es wird ein verschlüsselter Datenverschlüsselungsschlüssel (WDEK) zurückgegeben, der auf dem neuesten Stammschlüssel basiert.
Speichern und verwenden Sie den neuen WDEK für künftige Entpackungsvorgänge, damit die DEKs mit der neuesten Schlüsselversion geschützt sind.
Weitere Informationen zur Verwendung der Key Protect-API für ein erneutes Wrapping der Datenverschlüsselungsschlüssel finden Sie in Erneutes Wrapping für Schlüssel durchführen.
Informationen zum Schlüsselrotationsprozess
Im Hintergrund führt die Key Protect-API den Schlüsselrotationsprozess aus. Informationen zur Verwendung der Key Protect API zum Rotieren der Schlüssel finden Sie unter Schlüssel rotieren.
Das folgende Diagramm zeigt eine kontextbezogene Ansicht, wie die Schlüssel rotiert werden.
Mit jeder Rotationsanforderung erstellt Key Protect eine neue Stammschlüsselversion, indem dem Schlüssel neues Schlüsselmaterial zugeordnet wird.
Schlüssel werden nicht genau zur gleichen Zeit rotiert, zu der der Schlüssel erstellt wurde. Das heißt, wenn ein Schlüssel ursprünglich um 8:00 Uhr erstellt wurde, wird er nicht unbedingt um 8:00 Uhr an dem Tag rotiert, an dem die Rotation geplant ist. Stattdessen kann die Rotation zu jedem beliebigen Zeitpunkt innerhalb eines 24-Stunden-Fensters erfolgen.
Nächste Schritte
-
Weitere Informationen zur Verwendung von Key Protect zum Festlegen einer automatischen Rotationsrichtlinie für einen einzelnen Stammschlüssel finden Sie unter Rotationsrichtlinie festlegen.
-
Weitere Informationen zum manuellen Drehen von Rootschlüsseln finden Sie im Abschnitt Schlüssel manuell rotieren.
-
Weitere Informationen zum Anzeigen der Schlüsselversionen, die für einen Stammschlüssel verfügbar sind, finden Sie im Abschnitt Schlüsselversionen anzeigen.