Preguntas frecuentes para Key Protect
Puede utilizar las siguientes preguntas más frecuentes como ayuda en IBM® Key Protect.
¿Cómo funciona la fijación de precios para Key Protect?
Key Protect tiene un modelo de precios basado en valores que cuenta el número total de versiones de clave en su cuenta, tanto si las claves se crean como si se importan, raíz o estándar. En este plan las primeras cinco versiones clave son gratuitas, tras lo cual el precio es de $1 por versión clave al mes. Solo las claves no suprimidas, que incluyen todas las claves activas e inhabilitadas, se cuentan a efectos de fijación de precios. Este modelo de precios cubre el valor que Key Protect proporciona gestionando todas las versiones de la clave para que se puedan utilizar para descifrar textos cifrados más antiguos.
¿Cómo se particiona la información de un usuario de los datos de otros usuarios?
Key Protect permite tener una o varias instancias que solo son accesibles para usted. El acceso dentro de estas instancias (o a nivel de cuenta), puede ser controlado por el propietario de la cuenta o por un administrador designado de esa cuenta, permitiendo aplicar el principio de mínimo privilegio. Una manera de que esto sea posible es agrupar las claves en "anillos de claves", permitiendo que un propietario de una cuenta asigne el acceso a un grupo particular de claves a un grupo particular de usuarios. Para obtener más información, consulte Agrupación de claves utilizando anillos de claves.
¿Cómo se protegen las claves de instancia?
Cada instancia de Key Protect Standard obtiene una "clave de instancia cifrada" (IKEK) generada aleatoriamente que se envuelve con la clave maestra del HSM, produciendo una clave de instancia envuelta (WIKEK). Ningún usuario tiene acceso al WIKEK o al IKEK, e incluso IBM no tiene acceso al IKEK. No hay acceso directo o explícito a WIKEK por parte de IBM y está cifrado por la clave maestra.
¿Qué es una clave de cifrado activa?
Cuando importa claves de cifrado en Key Protect, o cuando utiliza Key Protect para generar claves a partir de sus HSM, esas claves se convierten en claves Activas. Las tarifas se basan en todas las claves activas dentro de una cuenta de IBM Cloud.
¿cómo debo agrupar y gestionar las claves?
Puede utilizar IBM® Key Protect for IBM Cloud® para crear un grupo de claves para un grupo de usuarios de destino que requieran los mismos permisos de acceso IAM empaquetando las claves de la instancia de servicio de Key Protect en grupos denominados "anillos de claves". Un conjunto de claves es una colección de claves, dentro de la instancia de servicio, que todas requieren los mismos permisos de acceso IAM. Por ejemplo, si tiene un grupo de miembros del equipo que necesitarán un tipo concreto de acceso a un grupo específico de claves, puede crear un conjunto de claves para esas claves y asignar la política de acceso IAM adecuada al grupo de usuarios de destino. Los usuarios que tienen asignado el acceso al conjunto de claves pueden crear y gestionar los recursos que existen en el conjunto de claves.
Para obtener más información sobre cómo agrupar claves, consulte Agrupación de claves utilizando anillos de claves.
Estoy intentando suprimir una instancia y obtengo un error 409. ¿Cómo puedo eliminar mi instancia?
Este error indica que las claves siguen estando en esta instancia. Para poder suprimir una instancia, debe suprimir todas las claves de dicha instancia.
Puesto que la tabla Claves de la consola sólo muestra las claves Enabled de forma predeterminada, utilice los filtros para mostrar las claves en todos los estados. Esto puede revelar las claves que se deben suprimir
para suprimir la instancia que no se está visualizando en la tabla.
Después de que se hayan suprimido todas las claves, puede continuar con la supresión de la instancia.
¿Qué es una clave raíz?
Las claves raíz son recursos primarios en Key Protect. Son claves para envolver claves simétricas que se utilizan como claves raíz de confianza para proteger a otras claves que están almacenadas en un servicio de datos con cifrado de sobre.
Con Key Protect, puede crear, almacenar y gestionar el ciclo de vida de las claves raíz para obtener un control total de otras claves almacenadas en la nube.
Después de que se haya creado una clave raíz, ni un usuario ni IBM pueden ver el material de su clave.
¿Qué es una clave de cifrado de datos (DEK)?
Una DEK es una clave utilizada por servicios como el servicio de IBM Cloud Object Storage para realizar el cifrado AES256 gestionado por IBM de los datos almacenados en el almacenamiento de objetos en la nube. Las claves DEK se generan de forma aleatoria y se almacenan de forma segura con el servicio de almacenamiento de objetos en la nube junto a los recursos que cifran. La DEK se utiliza para el cifrado predeterminado todos los casos, independientemente de si el cliente desea gestionar o no las claves de cifrado. La DEK de ICOS no está gestionada por clientes ni necesita rotarla. En los casos en los que los clientes desean gestionar el cifrado, controlan indirectamente la DEK envolviéndola con su propia "clave raíz" almacenada en su instancia de Key Protect. Se puede generar o importar una clave raíz, y gestionarla en la instancia de Key Protect (por ejemplo, mediante teclas rotativas).
Key Protect puede generar las DEK (que envuelven claves sin pasar texto sin formato) a través de su HSM.
¿Qué es el cifrado de sobre?
El cifrado de sobre es la práctica de cifrar datos con una clave de cifrado de datos y, a continuación, cifrar la clave de cifrado de datos con una clave de encapsulado de clave altamente segura. Sus datos están protegidos en reposo mediante la aplicación de varias capas de cifrado. Para obtener más información sobre el cifrado de sobre, consulte Protección de datos con cifrado de sobre.
¿Cuál es la longitud máxima de un nombre de clave?
Puede utilizar un nombre de clave con una longitud de hasta 90 caracteres.
¿Puedo guardar información personal como metadatos de mis claves?
Para proteger la confidencialidad de sus datos personales, no almacene información de identificación personal (PII) como metadatos de sus claves. La información personal incluye nombre, dirección, número de teléfono, dirección de correo electrónico u otra información que permita identificar, ponerse en contacto o ubicar a los clientes, o a cualquier otro individuo.
Es su responsabilidad garantizar la seguridad de cualquier información que almacene como metadatos de los recursos y las claves de cifrado de Key Protect.
Para más ejemplos de datos personales, véase la sección 2.2 de la Publicación Especial 800-122 del NIST.
¿Las claves de cifrado que se crean en una región se pueden utilizar en otra región?
Sus claves de cifrado se pueden utilizar para cifrar almacenes de datos ubicados en cualquier lugar de IBM Cloud.
¿Cómo puedo controlar quién tiene acceso a las claves?
Key Protect permite un sistema de control de acceso centralizado, controlado por IBM Cloud® Identity and Access Management, para ayudarle a gestionar usuarios, a acceder a sus claves de cifrado y permitir el principio de mínimo privilegio. Si es un administrador de seguridad del servicio, puede asignar roles IAM de IBM Cloud que se correspondan con los permisos de Key Protect específicos que desea otorgar a los miembros de su equipo.
Una manera de que esto sea posible es agrupar las claves en "anillos de claves", permitiendo que un propietario de una cuenta asigne el acceso a un grupo particular de claves a un grupo particular de usuarios. Para obtener más información, consulte Agrupación de claves utilizando anillos de claves.
¿Cuáles son las diferencias entre los roles Lector y LectorPlus?
Tanto el rol de Lector como el de LectorPlus le ayudan a asignar acceso de solo lectura a los recursos de Key Protect.
- Como Lector, puede examinar una vista de alto nivel de claves y realizar acciones de envolver y desenvolver. Los lectores no pueden acceder ni modificar el material de claves.
- Como LectorPlus, puede examinar una vista de alto nivel de claves, acceder al material de claves para las claves estándar y realizar acciones de envolver y desenvolver. El rol de LectorPlus no puede modificar el material de claves.
¿Cómo puedo supervisar llamadas de API a Key Protect?
Puede utilizar el servicio IBM Cloud Logs para realizar un seguimiento de cómo los usuarios y las aplicaciones interactúan con la instancia de Key Protect. Por ejemplo, al crear, importar, suprimir o leer una clave en Key Protect, se genera un suceso de IBM Cloud Logs. Estos sucesos se reenvían automáticamente al servicio de IBM Cloud Logs en la misma región donde se proporciona el servicio de Key Protect.
Para saber más, consulte IBM Cloud Logs.
¿Cómo puedo comprobar qué datos están cifrados por qué clave raíz?
Cuando utiliza una clave raíz para proteger los datos en reposo con el cifrado de sobre, los servicios en la nube que utilizan la clave pueden crear un registro entre la clave y el recurso que protege. Los registros son asociaciones entre claves y recursos que le ayudan a obtener una vista completa de las claves de cifrado que protegen los datos en IBM Cloud.
Puede examinar los registros que están disponibles para las claves y los recursos de nube utilizando las API de Key Protect.
¿Qué sucede cuando suprimo una clave?
En el caso de que una clave ya no sea necesaria o deba eliminarse, Key Protect le permite suprimir y, en última instancia, depurar las claves, una acción que destruye el material de la clave y hace que no se pueda acceder a ninguno de los datos cifrados con la clave.
Al suprimir una clave, esta pasa a estado Destruido, una supresión "suave" en la que la clave todavía se puede ver y restaurar durante 30 días. Después de 90 días, la clave se depurará automáticamente, o se "suprimirá de forma definitiva", y sus datos asociados se destruirán de forma permanente y se eliminarán del servicio Key Protect. Si se quiere que una clave se depure antes de 90 días, también es posible suprimir una clave cuatro horas después de que haya pasado al estado Destruido.
Después de que se haya suprimido una clave, cualquier dato cifrado mediante la clave se vuelve inaccesible, aunque esto se puede revertir si la clave se restaura dentro del marco de tiempo de 30 días. Después de 30 días, los metadatos de la clave, los registros y las políticas están disponibles durante un máximo de 90 días, momento en el que la clave pasa a ser elegible para ser depurada. Tenga en cuenta que una vez que una clave ya no se puede restaurar y se ha depurado, ya no se puede acceder a sus datos asociados. Como resultado, no se recomienda destruir recursos para entornos de producción, a menos que sea absolutamente necesario.
¿Qué sucede si intento suprimir una clave que está cifrando datos de forma activa?
Para su seguridad, Key Protect impide la supresión de una clave que está cifrando activamente datos en la nube. Si intenta suprimir una clave que está registrada con un recurso de nube, la acción no tendrá éxito.
Si es necesario, puede forzar la supresión en una clave utilizando las API de Key Protect. Revise qué recursos están cifrados por esta clave y verifique con el propietario de los recursos para asegurarse de que ya no va a necesitar acceder a esos datos.
Si no puede suprimir una clave porque existe una política de retención en el recurso asociado, póngase en contacto con el propietario de la cuenta para eliminar la política de retención de ese recurso.
¿Qué sucede cuando inhabilito una clave?
Cuando inhabilita una clave, la clave pasa al estado Suspendido. Las claves en este estado ya no están disponibles para operaciones de cifrado o descifrado, y no se puede acceder a los datos asociados a la clave.
La inhabilitación de una clave es una acción reversible. Siempre puede habilitar una clave inhabilitada y restaurar el acceso a los datos que se han cifrado previamente con la clave.
¿Qué es una política de autorización dual?
La autorización dual es un proceso de dos pasos en el que se requiere una acción de dos aprobadores para suprimir una clave. Al obligar a que sean dos entidades quienes tengan que autorizar la supresión de una clave, minimiza las posibilidades de supresión involuntaria o de acciones maliciosas.
Con Key Protect, puede aplicar políticas de autorización dual a nivel de instancia o para claves individuales.
¿Qué sucede después de habilitar una política de autorización dual?
Después de habilitar una política de autorización dual para una instancia de Key Protect, las claves que añada a la instancia heredarán la política a nivel de clave. Las políticas de autorización dual para las claves no se pueden revertir.
Si tiene claves existentes en una instancia de Key Protect, esas claves seguirán requiriendo una única autorización para poderse suprimir. Si desea habilitar esas claves para la autorización dual, puede utilizar las API de Key Protect para establecer políticas de autorización dual para esas claves individuales.
¿Puedo inhabilitar una configuración de autorización dual para mi instancia de Key Protect?
Sí. Si tiene que añadir a la instancia de Key Protect una clave que no requiere autorización dual, siempre puede inhabilitar la autorización dual para la instancia de Key Protect para que las claves nuevas y futuras no la requieran.
¿Qué sucede cuando necesito eliminar o dejar de suministrar mi instancia de Key Protect?
Si decide avanzar desde Key Protect, debe suprimir las claves restantes de la instancia de Key Protect antes de poder suprimir o dejar de suministrar el servicio. Una vez que ha suprimido la instancia de Key Protect, Key Protect utiliza el cifrado de sobre para destruir criptográficamente cualquier dato que esté asociado a la instancia de Key Protect.
¿Puedo utilizar Terraform para automatizar la configuración de Key Protect?
Sí. Terraform IBM Modules (TIM) proporciona configuraciones de Terraform curadas y listas para usar para Key Protect.
Puede utilizar los siguientes módulos para automatizar distintos aspectos de su configuración:
- Aprovisionar una instancia - Key Protect module
- Gestión de claves raíz y estándar - Key Protect Módulo de claves
- Organice las llaves en llaveros - Key Protect Módulo llavero
- Gestione la configuración completa en un solo módulo - Key Protect módulo todo incluido
Para obtener una visión general, consulte Terraform IBM Modules.