Guía de aprendizaje de inicio
IBM® Key Protect for IBM Cloud® le ayuda a suministrar o importar claves cifradas para aplicaciones para muchos servicios IBM Cloud que se pueden gestionar desde una ubicación central. Esta guía de aprendizaje le muestra cómo crear e importar claves criptográficas existentes utilizando el panel de control de Key Protect. Para obtener más información sobre cómo gestionar y proteger tus claves de cifrado con Key Protect, así como sobre los casos de uso relevantes, consulta la sección «Acerca de Standard y Dedicated» en Key Protect.
Para obtener una versión de esta guía de aprendizaje que habla sobre el proceso de creación o importación de claves en Key Protect, consulte Creación e importación de claves de cifrado.
Si despliega la oferta Dedicated Key Protect, primero debe inicializar su instancia antes de poder crear cualquier recurso.
Iniciación a las claves de cifrado
En el panel de control de Key Protect, puede crear claves nuevas o importar las claves existentes.
Elija entre dos tipos de clave:
-
Claves raíz: claves simétricas que se utilizan para proteger otras claves criptográficas con cifrado de sobre que se gestionan completamente en Key Protect.
-
Claves estándar: claves simétricas que se utilizan normalmente para cifrar y descifrar directamente datos como, por ejemplo, secretos y contraseñas.
Aunque muchos de los temas de esta documentación muestran cómo realizar tareas tanto en la consola como con las API, también hay un repositorio de API independiente para las API de Key Protect. Para obtener dicha documentación, consulte la API deKey Protect.
Creación de nuevas claves
Después de crear una instancia de Key Protect, está preparado para crear claves en el servicio. En este ejemplo, crearemos una clave raíz.
-
Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
-
Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Key Protect.
-
Para crear una clave nueva, pulse Añadir. Se abrirá un panel lateral. Asegúrese de que la opción Crear una clave esté seleccionada.
Especifique los detalles de la clave:
| Valor | Descripción |
|---|---|
| Tipo | El Tipo de clave que desea gestionar en Key Protect. Las claves raíz se seleccionan de forma predeterminada. |
| Nombre de clave | Un nombre de visualización legible por el usuario para facilitar la identificación de la clave. La longitud debe tener entre 2 - 90 caracteres (inclusive). Para proteger su privacidad, asegúrese de que el nombre de clave no contiene información de identificación personal (PII), como el nombre o la ubicación. Tenga en cuenta que los nombres de clave no necesitan ser exclusivos. |
| Descripción de clave | Opcional. Las descripciones son una forma útil de añadir información sobre una clave (por ejemplo, una frase que describe su propósito) de una manera que no es posible hacer utilizando un alias o su nombre. Esta descripción debe tener al menos dos caracteres y no más de 240, y no se puede cambiar más tarde. Para proteger tu privacidad, no utilices datos personales, como tu nombre o tu ubicación, como descripción de tu clave. |
| Alias de clave | Opcional. Los alias de clave son una forma de describir una clave que permite identificarlas y agruparlas más allá de los límites de un nombre de visualización. Las claves pueden tener hasta cinco alias. |
| Conjunto de claves | Opcional. Los conjuntos de claves son agrupaciones de claves que permiten que esas agrupaciones se gestionen de forma independiente, según sea necesario.
Cada tecla debe formar parte de un conjunto de claves. Si no se selecciona ningún conjunto de claves, las claves se colocan en el conjunto de claves default. Tenga en cuenta que para colocar la clave que está creando en
un anillo de claves, debe tener el rol de Gestor sobre ese anillo de claves. Para obtener más información sobre los roles, consulte Gestión del acceso de usuario. |
| Política de rotación | Opcional. Si tiene el rol de_Gestor_, puede establecer una política de rotación para la clave en el momento de la creación de la clave. Si existe una política de instancia para crear políticas de rotación en claves de forma predeterminada, también puede sobrescribir dicha política durante la creación de claves en un intervalo diferente. Nota: si no posee el rol Gestor en esta instancia (o un nivel equivalente de permisos), este campo no estará visible. |
Cuando haya terminado de cumplimentar los detalles de la clave, pulse Crear una clave para confirmar.
Las claves que se crean en el servicio son claves simétricas de 256 bits, compatibles con el algoritmo AES_KW. Para una mayor seguridad, las claves se generan con módulos de seguridad de hardware (HSM) con certificación FIPS 140-2 Nivel 3 que se ubican en centros de datos seguros de IBM Cloud.
Para obtener más información sobre la creación de claves raíz, consulte Creación de claves raíz.
Para obtener más información sobre la creación de claves estándar, consulte Creación de claves estándar.
Importación de sus propias claves
Puede habilitar las ventajas de seguridad de BYOK (Bring Your Own Key) importando las claves existentes al servicio. En este ejemplo, importaremos una clave raíz.
Siga estos pasos para añadir una clave existente.
-
Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
-
Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Key Protect.
-
Para importar una clave, pulse Añadir y seleccione la ventana Importar su propia clave.
Especifique los detalles de la clave:
| Valor | Descripción |
|---|---|
| Tipo de clave | El Tipo de clave que desea gestionar en Key Protect. Seleccione el botón Clave raíz. |
| Nombre | Utilice un alias legible para identificar la clave fácilmente. La longitud debe tener entre 2 - 90 caracteres (inclusive). Para proteger su privacidad, asegúrese de que el nombre de clave no contiene información de identificación personal (PII), como el nombre o la ubicación. Tenga en cuenta que los nombres de clave no necesitan ser exclusivos. |
| Material de clave | Material de clave codificado en base64 como, por ejemplo, una clave para envolver claves existentes, que desee almacenar y gestionar en el servicio. Para obtener más información, consulte Codificación en base64 del material de clave. Asegúrese de que el material de la clave tiene 16, 24 o 32 bytes de longitud y corresponde a 128, 192 o 256 bits de longitud. La clave también debe estar codificada en base64. |
| Descripción de clave | Opcional. Las descripciones son una forma útil de añadir información sobre una clave (por ejemplo, una frase que describe su propósito) de una manera que no es posible hacer utilizando un alias o su nombre. Esta descripción debe tener al menos dos caracteres y no más de 240, y no se puede cambiar más tarde. Para proteger tu privacidad, no utilices datos personales, como tu nombre o tu ubicación, como descripción de tu clave. |
| Alias de clave | Opcional. Los alias de clave son una forma de describir una clave que permite identificarlas y agruparlas más allá de los límites de un nombre de visualización. Las claves pueden tener hasta cinco alias. |
| Conjunto de claves | Opcional. Los conjuntos de claves son agrupaciones de claves que permiten que esas agrupaciones se gestionen de forma independiente, según sea necesario.
Cada tecla debe formar parte de un conjunto de claves. Si no se selecciona ningún conjunto de claves, las claves se colocan en el conjunto de claves default. Tenga en cuenta que para colocar la clave que está creando en
un anillo de claves, debe tener el rol de Gestor sobre ese anillo de claves. Para obtener más información sobre los roles, consulte Gestión del acceso de usuario. |
Las políticas de rotación no se pueden aplicar a una clave al importar una clave. Las claves importadas se deben rotar manualmente.
Cuando haya terminado de cumplimentar los detalles de la clave, pulse Importar clave para confirmar.
Desde el panel de control Key Protect, puede inspeccionar las características generales de sus nuevas claves.
Puedes habilitar mediante programación una capa adicional de protección para la opción «Bring Your Own Key» (BYOK) cifrando tu material de clave antes de importar una clave a Key Protect.
Para obtener más información sobre la importación de claves raíz, consulte Importación de claves raíz.
Para obtener más información sobre la importación de claves estándar, consulte Importación de claves estándar.
Utilización de Key Protect
-
Si ha añadido una clave raíz al servicio, obtenga más información sobre la utilización de la clave raíz para proteger las claves que cifran los datos en reposo consultando Envolver claves.
-
Para obtener más información sobre la integración del servicio Key Protect con otras soluciones de datos en la nube, consulte la documentación de Integraciones.
-
Para obtener más información sobre cómo gestionar tus claves mediante programación, consulta la documentación de referencia de la API de Key Protect.
Prácticas recomendadas para utilizar Key Protect
Aunque la mejor manera de utilizar Key Protect en última instancia depende de las necesidades de su caso de uso, hay una serie de prácticas recomendadas para tener en cuenta que son específicas de Key Protect. Estas recomendaciones se añaden a las mejores prácticas generales que deben observarse al utilizar cualquier servicio de IBM Cloud o IBM Cloud Object Storage.
Utilización de una copia de seguridad segura
Si importa una clave raíz en Key Protect, se recomienda que mantenga una copia de seguridad segura del material de la clave. Este material de la clave le permitirá generar una clave equivalente en el caso de que, por ejemplo, suprima accidentalmente su clave. Las claves suprimidas se pueden restaurar dentro de un plazo de 30 días después de su supresión, pero si han pasado 30 días, puede utilizar el material de la clave almacenado para crear una clave funcionalmente idéntica (será capaz de desenvolver las claves de cifrado de datos creadas mediante la clave raíz suprimida, por ejemplo). Deberá actualizar la aplicación para utilizar el ID de clave exclusivo proporcionado para esta clave funcionalmente idéntica y para cambiar el punto final (si la nueva clave se crea en una región distinta).
Debido a que cualquier clave que utiliza el mismo material durante la creación de claves es funcionalmente equivalente, se le anima a mantener protegido el material de la clave.
De forma similar, también puede realizar una copia de seguridad segura de las claves raíz utilizando el material de la clave para crear una clave duplicada en una región de Key Protect distinta de la clave original.
Cada vez que se rota una clave raíz, se añade un nuevo material de clave a la clave, que crea una nueva versión de la clave. Como resultado, las claves equivalentes (claves duplicadas creadas utilizando el mismo material de clave) deben mantenerse actualizadas con el nuevo material.
Utilización de alias de claves con claves duplicadas
Dado que las claves creadas con el mismo material son funcionalmente idénticas (es decir, ambas se pueden utilizar para envolver y desenvolver los mismos datos), los usuarios tienen la opción de crear estas claves en distintas regiones y usarlas como copias de seguridad en el caso de que un centro de datos no esté disponible temporalmente. Aunque estos duplicados tendrán distintos ID de clave, se les puede proporcionar el mismo alias de clave. Este alias puede servir para organizar las claves funcionalmente idénticas juntas, lo que facilita la actualización de una aplicación para que apunte a estas claves de copia de seguridad.
Utilización de conjuntos de claves
Los conjuntos de claves son una forma de crear un grupo de claves para un grupo de usuarios de destino que requieren los mismos permisos de acceso IAM. Esto permite a un administrador de cuentas adaptar fácilmente las claves que posee para los usuarios que las gestionan y, por lo tanto, es menos propenso a errores que actualizar manualmente los permisos de cada clave y usuario.
Rotar las claves
Debe rotar las claves raíz (es decir, crear una nueva versión de la clave) de forma regular. Las rotaciones regulares reducen lo que se conoce como el "periodo de cifrado" de la clave, y también se pueden utilizar en casos específicos como, por ejemplo, la rotación de personal, un mal funcionamiento del proceso o la detección de un problema de seguridad.
Las claves raíz se pueden rotar manualmente o, si la clave se ha creado utilizando Key Protect, en una planificación establecida por el propietario de la clave. La opción que elija depende de sus preferencias y de las necesidades de su caso de uso.
Para obtener más información sobre cómo rotar las claves, consulte Cómo llevar las claves de cifrado a la nube.
Creación de su propio material de clave
Aunque es relativamente sencillo Base64-encode el material de claves, es importante seguir las directrices del NIST a la hora de crear tu propio material de claves. Un material de clave creado incorrectamente puede hacer que sus claves sean más susceptibles a verse comprometidas. A menos que se sienta seguro con crear usted mismo un material de clave apropiado, la práctica recomendada es dejar que Key Protect cree su material de clave por usted como parte del proceso de creación de claves, que sigue las últimas directrices NIST.
Dado que este material de clave se puede utilizar para crear una clave duplicada funcionalmente, tanto si ha creado usted mismo el material de clave como si ha exportado una clave Key Protect creada, asegúrese de mantener este material clave seguro.