Rotación de las claves raíz

Una práctica recomendada es rotar las claves raíz (es decir, crear una nueva versión de la clave) de forma regular. Las rotaciones regulares reducen lo que se conoce como el "periodo de cifrado" de la clave, y también se pueden utilizar en casos específicos como, por ejemplo, la rotación de personal, un mal funcionamiento del proceso o la detección de un problema de seguridad.

Si sospecha que una clave se ha visto comprometida, inhabilítela tan pronto como sea posible. Consulte Inhabilitación de claves raíz para obtener más información.

Recordemos que las claves raíz del estándar « Key Protect » no solo se utilizan para crear claves de cifrado de datos (DEK), sino que también se emplean junto con una clave maestra (protegida mediante « IBM » utilizando un módulo de seguridad de hardware) para crear un envoltorio de una DEK. La clave de cifrado de datos envuelta (WDEK) resultante protege la DEK, que se utiliza para cifrar los datos. Si un usuario tiene una DEK que desea utilizar, esa clave se puede pasar al crear una WDEK utilizando la llamada wrap. Si no se especifica ninguna DEK, Key Protect crea la DEK para usted.

La rotación a una nueva versión de la clave raíz no crea inmediatamente una nueva WDEK, pero sí significa que en la siguiente operación de envolver y volver a envolver iniciada por el usuario se utilizará la nueva clave raíz para crear la nueva WDEK. Tenga en cuenta que la nueva WDEK también se puede desenvolver y utilizar para leer datos cifrados con versiones anteriores de la DEK, y que las versiones antiguas de la WDEK aún se pueden desenvolver para obtener la DEK.

Cada rotación crea una nueva "versión" de la clave, y se le cobra en su cuenta IBM Cloud por cada versión de la clave. Consulte Precios para obtener más información.

Rotación manual o automática

Sólo se pueden rotar las claves raíz utilizando Key Protect. Las claves estándar no se pueden rotar.

Las claves raíz se pueden rotar manualmente o en una planificación establecida por el propietario de la clave. La opción que elija depende de sus preferencias y de las necesidades de su caso de uso.

Establecimiento de una política de rotación

La opción de rotación de clave más simple, el establecimiento de un intervalo de rotación automático significa que las claves raíz se actualizan sin ningún esfuerzo adicional del usuario. Estas rotaciones se pueden establecer a intervalos de 30 días (en otras palabras, cada 30 días, o 60 días, o 90 días, hasta 12 meses, o 720 días). Esta política se puede gestionar en la interfaz de usuario o mediante la API Key Protect. Para obtener más información sobre cómo establecer una política de rotación, consulte Establecimiento de una política de rotación. El proceso también se puede establecer utilizando la CLI.

Para rotar una clave que ha importado inicialmente al servicio, debe generar y proporcionar un nuevo material de clave para la clave con cada rotación. Como resultado, las políticas de rotación automática no están disponibles para las claves que tienen material de clave importado. Por lo tanto, las claves raíz importadas deben rotarse manualmente. Tenga en cuenta que los metadatos de las claves importadas, como el ID de clave, no cambian cuando se rota la clave, al igual que con una clave generada con Key Protect.

Rotación manual de claves

Como administrador de seguridad, es posible que desee tener más control sobre la frecuencia de rotación de las claves raíz. Si no desea establecer una política de rotación automática para una clave, puede crear manualmente una clave nueva para sustituir una clave existente y, a continuación, actualizar las aplicaciones de modo que hagan referencia a la nueva clave.

To simplify this process, you can use Key Protect to rotate the root key at any time. In this scenario, Key Protect creates and replaces the key on your behalf with each rotation request. The metadata and key ID of the key will not change. For more information about to manually rotate a key, check out [Manually rotating keys](/docs/key-protect?topic=key-protect-rotate-keys).

La rotación manual de una clave raíz no altera ninguna política de rotación que pueda existir actualmente para la clave. Como resultado, una buena opción es establecer una política de rotación regular y, a continuación, actualizar manualmente las claves más a menudo, según sea necesario.

¿Con qué frecuencia se deben rotar las claves?

Después de generar una clave raíz en Key Protect, decide la frecuencia con la que se rota. La práctica recomendada es rotar las claves regularmente.

Opciones de frecuencia de rotación para las teclas giratorias en Key Protect
Tipo de rotación Frecuencia Descripción
Rotación de claves basada en políticas Intervalos de 30 días (en otras palabras, cada 30 días, o 60 días, o 90 días, etc) Elija un intervalo de rotación entre uno y 12 meses para la clave raíz en función de sus necesidades de seguridad. Después de establecer una política de rotación para una clave raíz, el reloj se inicia inmediatamente basándose en la fecha de creación inicial de la clave. Si elige en cualquier momento girar manualmente esta clave, el periodo de rotación se restablece en función de dicha rotación.
Rotación manual de claves Hasta una rotación por hora Key Protect no permite más de una rotación por hora para cada clave.

Es posible saber la última fecha en que se ha rotado una clave utilizando el campo lastRotateDate disponible en las API, como por ejemplo getkey, getkeymetadata y getkeys.

Cómo funciona la rotación de claves

Durante una rotación de clave raíz, la clave permanece en un estado activo. Sin embargo, las versiones anteriores se desactivan y pueden considerarse "retiradas". Esta última versión de la clave raíz se utilizará para todas las acciones futuras. Aunque todavía se pueden deshacer las envolturas con las WDEK que se han generado con una versión anterior de la clave raíz, las envolturas y las reenvolturas utilizan la última versión de la clave raíz. Ten en cuenta que una versión anterior de la clave solo puede utilizarse para descifrar y acceder a datos cifrados con esa versión concreta de la clave o con versiones anteriores. No se puede utilizar una versión antigua de una clave raíz para crear una nueva DEK o para envolver la DEK y crear una WDEK. Para obtener más información, consulte Gestión de versiones de claves retiradas.

Para obtener más información sobre cómo funciona la rotación de claves, consulte Descripción del proceso de rotación de claves.

Para habilitar las opciones de rotación de claves para el servicio de datos de IBM Cloud, el servicio de datos debe estar integrado con Key Protect. Consulte la documentación de su servicio de datos de IBM Cloud o consulte nuestra lista de servicios integrados para obtener más información..

Supervisión de rotaciones de claves

Después de rotar una clave raíz, Key Protect notifica a los servicios de datos IBM Cloud que utilizan la clave para proteger los datos. Esta notificación activa acciones en dichos servicios para volver a envolver las claves de cifrado de datos (DEK) asociados de la clave con la última versión de la clave.

Después de que Key Protect reciba la confirmación de esos servicios de que todas las DEK asociadas se vuelven a envolver, recibirá un suceso en la interfaz de usuario de IBM Cloud Logs para mostrar que la rotación se ha completado.

Gestión de versiones de claves retiradas

Key Protect crea una nueva versión de la clave raíz con cada solicitud de rotación. El servicio retira las versiones de claves antiguas y las retiene hasta que se suprime la clave. Las versiones de clave retiradas ya no se pueden utilizar para envolver claves, pero siguen estando disponibles para operaciones de desenvolver.

Si Key Protect detecta que está utilizando una versión de clave raíz retirada para desenvolver DEK, el servicio proporciona una DEK recién envuelta que se basa en la última versión de clave.

Volver a envolver las claves después de rotar una clave

Puesto que las versiones de clave retiradas sólo se pueden utilizar para acceder a DEK más antiguas, para proteger el flujo de trabajo de cifrado de sobre, vuelva a envolver las DEK después de rotar una clave para que los datos en reposo estén protegidos por la clave más reciente.

De forma alternativa, si Key Protect detecta que está utilizando una versión de clave retirada para desenvolver una DEK, el servicio vuelve a cifrar automáticamente la DEK y devuelve una clave de cifrado de datos envuelta (WDEK) que se basa en la última clave raíz.

Almacene y utilice la nueva WDEK para futuras operaciones de desenvolver para que las DEK estén protegidas con la versión de clave más reciente.

Para saber cómo utilizar la API de Key Protect para volver a envolver claves de cifrado de datos, consulte Volver a envolver claves.

Comprender el proceso de rotación de claves

De forma transparente para el usuario, la API de Key Protect controla el proceso de rotación de claves. Para aprender a utilizar la API de Key Protect para rotar las claves, consulte Rotación de claves.

El diagrama siguiente muestra una vista contextual de cómo se rotan las claves.

El diagrama muestra una vista contextual de la rotación de la llave.
Vista contextual de la rotación de teclas.

Con cada solicitud de rotación, Key Protect crea una nueva versión de clave raíz asociando el nuevo material de clave con la clave.

El diagrama muestra una vista detallada de la pila de claves.
Microvista de una pila de llaves.

Las teclas no se rotan exactamente a la misma hora del día en la que se creó la clave. Es decir, si originalmente una clave se creó a las 8 de la mañana, no necesariamente se rotará a las 8 de la mañana del día en que está programada la rotación. Sino que la rotación puede ocurrir en cualquier momento a lo largo de 24 horas.

Qué hacer a continuación