Tutoriel de mise en route
IBM® Key Protect for IBM Cloud® vous aide à fournir ou importer des clés chiffrées pour des applications pour de nombreux services IBM Cloud pouvant être gérés à partir d'un emplacement central. Ce tutoriel explique comment créer et importer des clés cryptographiques existantes à l'aide du tableau de bord Key Protect. Pour en savoir plus sur la gestion et la protection de vos clés de chiffrement avec Key Protect, ainsi que sur les cas d'utilisation pertinents, consultez la page « À propos de Standard et Dedicated » Key Protect.
Pour une version de ce tutoriel qui traite du processus de création ou d'importation de clés dans Key Protect, voir la rubrique Création et importation de clés de chiffrement.
Si vous déployez l'offre Dedicated Key Protect, vous devez d'abord initialiser votre instance avant de pouvoir créer des ressources.
Initiation aux clés de chiffrement
A partir du tableau de bord Key Protect, vous pouvez créer de nouvelles clés ou importer vos clés existantes.
Sélectionnez l'un des deux types de clé :
-
Clés racine : clés symétriques utilisées pour protéger d'autres clés cryptographiques avec le chiffrement d'enveloppes que vous gérez complètement dans Key Protect.
-
Clés standard : clés symétriques généralement utilisées pour chiffrer et déchiffrer directement des données telles que des secrets et des mots de passe.
Bien que de nombreuses rubriques de cette documentation montrent comment effectuer des tâches à la fois dans la console et avec les API, il existe également un référentiel d'API distinct pour les API Key Protect. Pour cette documentation, consultez l'APIKey Protect.
Création de clés
Une fois que vous avez créé une instance de Key Protect, vous êtes prêt à créer des clés dans le service. Dans cet exemple, nous allons créer une clé racine.
-
Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.
-
Dans la liste de ressources IBM Cloud, sélectionnez votre instance Key Protect mise à disposition.
-
Pour créer une nouvelle clé, cliquez sur Ajouter. Un panneau latéral s'ouvre. Assurez-vous que l'option Créer une clé est sélectionnée.
Indiquez les détails relatifs à la clé :
| Paramètre | Description |
|---|---|
| Type | Type de clé que vous souhaitez gérer dans Key Protect. Les clés racine sont sélectionnées par défaut. |
| Nom de la clé | Nom d'affichage lisible par l'utilisateur pour faciliter l'identification de votre clé. Le nom doit comprendre entre 2 et 90 caractères (inclus). Pour protéger votre vie privée, assurez-vous que le nom de clé ne contient pas d'informations identifiant la personne, comme votre nom ou votre emplacement. Notez que les noms de clé n'ont pas besoin d'être uniques. |
| Description de la clé | Facultatif. Les descriptions sont un moyen utile d'ajouter des informations sur une clé (par exemple, une phrase décrivant son objectif) d'une manière qui n'est pas possible d'utiliser un alias ou son nom. Cette description doit comporter au moins deux caractères et pas plus de 240, et ne peut pas être modifiée ultérieurement. Afin de protéger votre vie privée, n'utilisez pas de données personnelles, telles que votre nom ou votre localisation, comme description de votre clé. |
| Alias de clé | Facultatif. Les alias de clé servent à décrire des clés et permettent de les identifier et de les regrouper au-delà des limites d'un nom d'affichage. Les clés peuvent avoir jusqu'à 5 alias. |
| Fichier de clés | Facultatif. Les fichiers de clés sont des regroupements de clés qui permettent de gérer ces regroupements indépendamment, si nécessaire. Chaque clé doit faire
partie d'un fichier de clés. Si aucun fichier de clés n'est sélectionné, les clés sont placées dans le fichier de clés default. Notez que pour placer la clé que vous créez dans un fichier de clés, vous devez avoir le rôle
Gestionnaire pour ce fichier de clés. Pour plus d'informations sur les rôles, voir Gestion de l'accès utilisateur. |
| Règle de rotation | Facultatif. Si vous détenez le rôle Responsable, vous pouvez définir une règle de rotation pour la clé au moment de la création de la clé. Si une règle d'instance existe pour créer des règles de rotation sur les clés par défaut, vous pouvez également remplacer cette règle lors de la création de la clé par un autre intervalle. Remarque: si vous ne postez pas le rôle Responsable sur cette instance (ou un niveau de droits équivalent), cette zone n'est pas visible. |
Une fois les détails de la clé indiqués, cliquez sur Create key pour confirmer l'opération.
Les clés générées par le service sont des clés symétriques de 256 bits, prises en charge par l'algorithme AES_KW. Pour renforcer la sécurité, elles sont générées par des modules de sécurité matériels (ou modules HSM) certifiés FIPS 140-2 niveau 3 résidant dans des centres de données IBM Cloud sécurisés.
Pour plus d'informations sur la création de clés racine, voir Création de clés racine.
Pour plus d'informations sur la création de clés standard, voir Création de clés standard.
Importation de vos propres clés
Vous pouvez activer les avantages de sécurité de Bring Your Own Key (BYOK) en important vos clés existantes dans le service. Dans cet exemple, nous allons importer une clé racine.
Pour ajouter une clé existante, procédez comme suit :
-
Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.
-
Dans la liste de ressources IBM Cloud, sélectionnez votre instance Key Protect mise à disposition.
-
Pour importer une clé, cliquez sur Ajouter et sélectionnez la fenêtre Importation de vos propres clés.
Indiquez les détails relatifs à la clé :
| Paramètre | Description |
|---|---|
| Type de clé | Type de clé que vous souhaitez gérer dans Key Protect. Sélectionnez le bouton Root key. |
| Nom | Alias lisible permettant d'identifier facilement votre clé. Le nom doit comprendre entre 2 et 90 caractères (inclus). Pour protéger votre vie privée, assurez-vous que le nom de clé ne contient pas d'informations identifiant la personne, comme votre nom ou votre emplacement. Notez que les noms de clé n'ont pas besoin d'être uniques. |
| Informations de clé | Matériel de clé codé en base64, tel qu'une clé d'encapsulage de clé existante, que vous souhaitez stocker et gérer dans le service. Pour plus d'informations, voir Codage en base64 de votre matériel de clé. Assurez-vous que le matériel de clé a une longueur de 16, 24 ou 32 octets et correspond à une longueur de 128, 192 ou 256 bits. La clé doit également être codée en base64. |
| Description de la clé | Facultatif. Les descriptions sont un moyen utile d'ajouter des informations sur une clé (par exemple, une phrase décrivant son objectif) d'une manière qui n'est pas possible d'utiliser un alias ou son nom. Cette description doit comporter au moins deux caractères et pas plus de 240, et ne peut pas être modifiée ultérieurement. Afin de protéger votre vie privée, n'utilisez pas de données personnelles, telles que votre nom ou votre localisation, comme description de votre clé. |
| Alias de clé | Facultatif. Les alias de clé servent à décrire des clés et permettent de les identifier et de les regrouper au-delà des limites d'un nom d'affichage. Les clés peuvent avoir jusqu'à 5 alias. |
| Fichier de clés | Facultatif. Les fichiers de clés sont des regroupements de clés qui permettent de gérer ces regroupements indépendamment, si nécessaire. Chaque clé doit faire
partie d'un fichier de clés. Si aucun fichier de clés n'est sélectionné, les clés sont placées dans le fichier de clés default. Notez que pour placer la clé que vous créez dans un fichier de clés, vous devez avoir le rôle
Gestionnaire pour ce fichier de clés. Pour plus d'informations sur les rôles, voir Gestion de l'accès utilisateur. |
Les règles de rotation ne peuvent pas être appliquées à une clé lors de l'importation d'une clé. Les clés importées doivent faire l'objet d'une rotation manuelle.
Une fois les détails de la clé indiqués, cliquez sur Importer une clé pour confirmer l'opération.
Dans le tableau de bord Key Protect, vous pouvez examiner les caractéristiques générales des nouvelles clés.
Vous pouvez activer par programmation un niveau de protection supplémentaire pour la fonctionnalité « Bring Your Own Key » (BYOK) en chiffrant vos clés avant de les importer dans Key Protect.
Pour plus d'informations sur l'importation de clés racine, voir Importation de clés racine.
Pour plus d'informations sur l'importation de clés standard, voir Importation de clés standard.
Utilisation de Key Protect
-
Si vous avez ajouté une clé racine au service, apprenez-en plus sur l'utilisation de la clé racine pour protéger les clés qui chiffrent vos données au repos en consultant la section Encapsulage de clés.
-
Pour en savoir plus sur l'intégration du service Key Protect à d'autres solutions de données cloud, consultez la documentation Integrations.
-
Pour en savoir plus sur la gestion programmatique de vos clés, consultez la documentation de référence de l'API « Key Protect ».
Meilleures pratiques d'utilisation de Key Protect
Bien que la meilleure façon d'utiliser Key Protect dépende en fin de compte des besoins de votre cas d'utilisation, il existe un certain nombre de bonnes pratiques à garder à l'esprit qui sont spécifiques à Key Protect. Ces recommandations s'ajoutent aux meilleures pratiques générales qui doivent être respectées lors de l'utilisation d'un service IBM Cloud ou IBM Cloud Object Storage.
Utilisation d'une sauvegarde sécurisée
Si vous importez une clé racine dans Key Protect, nous vous encourageons à conserver une sauvegarde sécurisée du matériel de clé. Ce matériel de clé vous permettra de générer une clé équivalente dans le cas où, par exemple, vous supprimeriez accidentellement votre clé. Les clés supprimées peuvent être restaurées dans les 30 jours suivant leur suppression, mais si ces 30 jours sont passés, vous pouvez utiliser le matériel de clé stocké pour créer une clé fonctionnellement identique (qui sera en mesure de désencapsuler les clés de chiffrement de données créées par la clé racine supprimée, par exemple). Vous devrez mettre à jour votre application pour utiliser l'ID de clé unique attribué à cette clé fonctionnellement identique et pour modifier le nœud final (si la nouvelle clé est créée dans une autre région).
Les clés utilisant le même matériel lors de la création de clé étant fonctionnellement équivalentes, nous vous encourageons à sécuriser votre matériel de clé sauvegardé.
De même, vous pouvez également sauvegarder en toute sécurité vos clés racine en utilisant le matériel de clé pour créer une clé en double dans une région Key Protect différente de celle de la clé d'origine.
Chaque fois qu'une rotation de clé racine est effectuée, un nouveau matériel de clé est ajouté à la clé, ce qui crée une nouvelle version de la clé. Par conséquent, vos clés équivalentes (clés en double créées à l'aide du même matériel de clé) doivent être mises à jour avec le nouveau matériel.
Utilisation d'alias de clé avec des clés en double
Les clés créées avec le même matériel étant fonctionnellement identiques (c'est-à-dire que les deux peuvent être utilisées pour encapsuler et désencapsuler les mêmes données), les utilisateurs ont la possibilité de créer ces clés dans différentes régions et de les utiliser comme des sauvegardes dans le cas où un centre de données serait temporairement indisponible. Bien que ces doublons aient des ID de clé différents, ils peuvent avoir le même alias de clé. Cet alias peut servir à organiser ensemble des clés fonctionnellement identiques, facilitant la mise à jour d'une application pour pointer vers ces clés de sauvegarde.
Utilisation de fichiers de clés
Les fichiers de clés permettent de créer un groupe de clés pour un groupe cible d'utilisateurs nécessitant les mêmes droits d'accès IAM. Cela permet à un administrateur de compte d'adapter facilement les clés qu'il possède aux utilisateurs qui les gèrent. Cette méthode est donc moins sujette aux erreurs que la mise à jour manuelle des droits de chaque clé et utilisateur.
Rotation de vos clés
Vous devez régulièrement procéder à une rotation de vos clés racine (c'est-à-dire créer une nouvelle version de la clé). Des rotations régulières réduisent ce que l'on appelle la « cryptopériode » de la clé, et peuvent également être utilisées dans des cas spécifiques tels que la rotation du personnel, les dysfonctionnements de processus ou la détection d'un problème de sécurité.
La rotation des clés racine peut être effectuée manuellement ou, si la clé a été créée à l'aide de Key Protect, selon un planning défini par le propriétaire de la clé. L' option que vous choisissez dépend de vos préférences et des besoins de votre cas d'utilisation.
Pour plus d'informations sur la rotation des clés, voir Apport de vos clés de chiffrement au cloud.
Création de votre propre matériel de clé
Bien qu'il soit relativement simple de Base64-encode du matériel de clé, il est important de respecter les directives du NIST lors de la création de votre propre matériel de clé. Un matériel de clé mal créé peut rendre vos clés plus susceptibles d'être compromises. A moins que vous ne vous sentiez capable de créer vous-même le matériel de clé approprié, la meilleure pratique consiste à laisser Key Protect créer votre matériel de clé pour vous dans le cadre du processus de création de clé, qui suit les dernières directives du NIST.
Ce matériel de clé pouvant être utilisé pour créer une clé fonctionnellement dupliquée, que vous ayez créé vous-même le matériel de u de clé ou que vous ayez exporté une clé Key Protect créée, veillez à conserver ce matériel de clé sécurisé.