Llevar las llaves a la nube
Los tokens de importación no son compatibles con Key Protect Dedicated.
Las claves de cifrado contienen subconjuntos de información, como los metadatos, que le ayudan a identificar la clave, y el material de la clave que se utiliza para cifrar y descifrar datos.
Cuando utiliza Key Protect para crear claves, el servicio genera un material de claves de cifrado en su nombre que tiene su raíz en los módulos de seguridad de hardware (HSM) basados en la nube. Pero según los requisitos de su empresa, es posible que necesite generar material de clave a partir de la solución interna y después ampliar la infraestructura de gestión de claves local a la nube importando las claves en Key Protect.
| Beneficio | Descripción |
|---|---|
| Traiga sus propias claves (BYOK) | Desea reforzar y controlar completamente las prácticas de gestión de claves mediante la generación de claves robustas desde el módulo de seguridad de hardware local (HSM). Si opta por exportar claves simétricas desde la infraestructura de gestión de claves internas, puede utilizar Key Protect para llevarlos a la nube de forma segura. |
| Importación segura de material de claves raíz | Cuando exporta las claves a la nube, desea asegurarse de que el material de claves esté protegido mientras está en tránsito. Puede mitigar los ataques de intermediario utilizando una señal de importación para importar de forma segura material de claves en la instancia de Key Protect. |
Las claves importadas no se pueden planificar para la rotación automática. Deben rotarse manualmente.
Planificación anticipada para importar material de claves
Tenga presentes las siguientes consideraciones cuando esté listo para importar el material de claves raíz al servicio.
Revise las opciones para crear material de claves
Explore las opciones para crear claves de cifrado simétricas de 256 bits según sus necesidades de seguridad.
Por ejemplo, puede utilizar su sistema interno de gestión de claves, respaldado por un módulo de seguridad de hardware (HSM) local, para generar material de claves antes de llevarlas a la nube antes de llevar las claves a la nube.
Si está construyendo una prueba de concepto, también puede utilizar un conjunto de herramientas de criptografía como OpenSSL para generar material de claves que puedas importar a Key Protect para pruebas.
Elija una opción para importar material de claves en Key Protect
Elija entre dos opciones para importar claves raíz en función del nivel de seguridad necesario para el entorno o para la carga de trabajo.
De forma predeterminada, Key Protect cifra el material de clave mientras está en tránsito utilizando cifrados soportados de los protocolos TLS (Transport Layer Security) 1.2 y 1.3. Para obtener más información sobre los cifrados, consulte Cifrado de datos.
Si está creando una prueba de concepto o probando el servicio por primera vez, puede importar el material de clave raíz en Key Protect utilizando esta opción predeterminada.
Si la carga de trabajo requiere un mecanismo de seguridad superior a TLS, también puede utilizar una señal de importación para cifrar e importar el material de clave raíz en el servicio.
Planifique de forma anticipada la importación de material de claves
Si opta por cifrar el material de claves utilizando una señal de importación, determine un método para ejecutar el cifrado RSA en el material de claves. Debe utilizar el Esquema de cifrado de RSAES_OAEP_SHA_256 tal como lo especifica
el
PKCS #1 v2.1 estándar para cifrado RSA.
Revise las posibilidades del sistema de gestión de claves interno o de los HSM locales para determinar las opciones o consulte la guía de aprendizaje importación segura para ver ejemplos.
Planifique el cifrado del nonce
Si opta por cifrar el material de claves utilizando una señal de importación, debe también determinar un método para ejecutar el cifrado AES-GCM en el nonce que distribuye Key Protect.
El nonce sirve como una señal de sesión que comprueba la singularidad de una solicitud para protegerse frente a ataques maliciosos y llamadas no autorizadas.
Revise las posibilidades del sistema de gestión de claves interno o de los HSM locales para determinar las opciones o consulte la guía de aprendizaje importación segura para ver ejemplos.
Gestione el ciclo de vida del material de claves importado
Después de importar material de claves en el servicio, tenga en cuenta es su responsabilidad gestionar el ciclo de vida completo de la clave. Utilizando la API de Key Protect, puede establecer una fecha de caducidad para la clave cuando decida subirla al servicio.
No obstante, si desea rotar una clave raíz importada, debe generar y proporcionar nuevo material de clave para retirar y sustituir la clave existente.
Utilización de señales de importación
Si desea cifrar el material de clave antes de importarlo en Key Protect, puede crear una señal de importación para la instancia de Key Protect utilizando la API de Key Protect.
Las señales de importación son un tipo de recurso en Key Protect que permiten la importación segura de material de claves a la instancia de Key Protect. Utilizando el contenido de una señal de importación para cifrar el material de clave de forma local, se protegen las claves raíz cuando se transportan a Key Protect en base a las políticas que especifique. Por ejemplo, puede establecer una política en la señal de importación que limite su uso en función del recuento de tiempo y de uso. a
Cómo funciona
Cuando crea una señal de importación para su instancia de Key Protect, Key Protect genera un par de claves RSA de 4096 bits a partir de sus HSM.
Cuando se recupera la señal de importación, el servicio suministra la clave pública que puede utilizar para cifrar y cargar una clave a Key Protect.
La lista siguiente describe el flujo de trabajo de la señal de importación.
-
El usuario envía una solicitud para crear una señal de importación.
-
Key Protect genera un par de claves RSA a partir de sus HSM.
-
La clave pública pasa a estar disponible para su recuperación en base a la política que se ha especificado en el momento de su creación.
-
La clave privada pasa a ser no extraíble y nunca deja el HSM.
-
-
El usuario envía una solicitud para recuperar la señal de importación.
-
El usuario recibe el contenido de la señal de importación, que incluye:
-
Una clave pública para el material de claves de cifrado que se desea importar en el servicio.
-
Un valor de nonce que se utiliza para verificar la solicitud de importación de claves.
-
-
-
El usuario prepara la clave que desea importar en el servicio.
-
El usuario genera material de claves utilizando un mecanismo de gestión de claves local.
-
El usuario cifra el valor de nonce con el material de claves, utilizando un método de cifrado AES-GCM que sea compatible con su entorno.
-
El usuario cifra el material de claves con la clave pública utilizando un método de cifrado RSA que sea compatible con su entorno.
-
-
El usuario envía una solicitud para importar la clave.
-
El usuario proporciona el material de clave cifrada, el nonce cifrado y el vector de inicialización (IV) que se ha generado mediante el algoritmo AES-GCM.
-
Key Protect verifica la solicitud, descifra el paquete cifrado y almacena el material de claves como una clave raíz en la instancia de Key Protect.
-
Sólo puede crear una señal de importación por instancia de Key Protect a la vez. Para obtener más información sobre los límites de recuperación de tokens de importación, consulte el documento de referencia de la API Key Protect.
Para probar la característica de señal de importación, consulte Guía de aprendizaje: Creación e importación de claves de cifrado.
Métodos de API
De forma transparente para el usuario, la API de Key Protect controla el proceso de creación de señales de importación.
La tabla siguiente lista los métodos de API que configuran una señal de importación para su instancia de Key Protect.
| Método | Descripción |
|---|---|
POST api/v2/import_token |
Crear una señal de importación |
GET api/v2/import_token |
Recuperar una señal de importación |
Para obtener más información sobre la gestión mediante programación de las claves en Key Protect, consulte el Key Protect Documento de referencia de API.
Qué hacer a continuación
-
Para obtener información sobre cómo crear una señal de importación para la instancia de Key Protect, consulte Creación de una señal de importación.
-
Para obtener más información sobre cómo importar claves al servicio, consulte Importación de claves raíz.