Esercitazione introduttiva

IBM® Key Protect for IBM Cloud® consente di fornire o importare chiavi crittografate per le applicazioni per molti servizi di IBM Cloud che possono essere gestiti da una posizione centrale. Questa esercitazione mostra come creare e importare chiavi crittografiche esistenti utilizzando la dashboard Key Protect. Per saperne di più sulla gestione e la protezione delle chiavi di crittografia con Key Protect e sui relativi casi d'uso, consultate About Standard and Dedicated Key Protect.

Per una versione di questa esercitazione che parla del processo di creazione o importazione delle chiavi in Key Protect, consulta Creazione e importazione delle chiavi di crittografia.

Se si distribuisce l'offerta Dedicated Key Protect, è necessario inizializzare l'istanza prima di poter creare qualsiasi risorsa.

Introduzione alle chiavi di crittografia

Dal dashboard Key Protect, puoi creare nuove chiavi o importare le tue chiavi esistenti.

Scegli tra i due tipi di chiave:

  • Chiavi root: le chiavi simmetriche che vengono utilizzate per proteggere altre chiavi crittografiche con la crittografia envelope che gestisci completamente in Key Protect.

  • Chiavi standard: chiavi simmetriche generalmente utilizzate per crittografare e decrittografare direttamente i dati, ad esempio segreti e password.

Mentre molti degli argomenti in questa documentazione mostrano come eseguire le attività sia nella console che nelle API, esiste anche un repository API separato per le API Key Protect. Per tale documentazione, consulta APIKey Protect.

Creazione di nuove chiavi

Dopo aver creato un'istanza di Key Protect, sei pronto per creare le chiavi nel servizio. In questo esempio, creiamo una chiave root.

  1. Accedi alla console IBM Cloud.

  2. Vai su Menu > Elenco risorse per visualizzare l'elenco delle tue risorse.

  3. Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Key Protect.

  4. Per creare una nuova chiave, fare clic su Aggiungi. Si aprirà un pannello laterale. Assicurarsi che l'opzione Crea una chiave sia selezionata.

    Specifica i dettagli della chiave:

Descrive le impostazioni di Creare una chiave.
Impostazione Descrizione
Immettere Il tipo di chiave che desideri gestire in Key Protect. Le chiavi root sono selezionate per impostazione predefinita.
Nome chiave Un nome visualizzato di facile comprensione per identificare facilmente la tua chiave. La lunghezza deve essere compresa tra 2 e 90 caratteri (inclusi). Per proteggere la tua privacy, assicurati che il nome della chiave non contenga informazioni d'identificazione personale, come il tuo nome o la tua posizione. Tenere presente che i nomi chiave non devono essere univoci.
Descrizione chiave Facoltativo. Le descrizioni sono un modo utile per aggiungere informazioni su una chiave (ad esempio, una frase che ne descrive lo scopo) in un modo che non è possibile fare utilizzando un alias o il nome. Questa descrizione deve contenere almeno due caratteri e non più di 240 e non può essere modificata in un secondo momento. Per tutelare la tua privacy, ti preghiamo di non utilizzare dati personali, come il tuo nome o la tua posizione, come descrizione della tua chiave.
Alias chiave Facoltativo. Gli alias chiave sono modi per descrivere una chiave che consente di identificarli e raggrupparli oltre i limiti di un nome di visualizzazione. Le chiavi possono avere fino a cinque alias.
Key ring Facoltativo. I Keyring sono raggruppamenti di chiavi che consentono a tali raggruppamenti di essere gestiti in modo indipendente, se necessario. Ogni chiave deve far parte di un portachiavi. Se non viene selezionato alcun keyring, le chiavi vengono inserite nel keyring default. Nota: per posizionare la chiave che stai creando in un keyring, devi avere il ruolo di Gestore su tale keyring. Per ulteriori informazioni sui ruoli, consulta Gestione dell'accesso utente.
Politica di rotazione Facoltativo. Se hai il ruolo di_Gestore_, puoi impostare una politica di rotazione per la chiave al momento della creazione della chiave. Se esiste una politica dell'istanza per creare le politiche di rotazione sulle chiavi per impostazione predefinita, puoi anche sovrascrivere tale politica al momento della creazione della chiave in un intervallo diverso. Nota: se non si possiede il ruolo Gestore su questa istanza (o un livello equivalente di autorizzazioni), questo campo non è visibile.

Una volta che hai finito di compilare i dettagli della chiave, fai clic su Create key per confermare.

Le chiavi generate dal servizio sono chiavi simmetriche a 256 bit, supportate dall'algoritmo AES_KW. Per maggiore sicurezza, le chiavi vengono generate dagli HSM (Hardware Security Module) certificati FIPS 140-2 Level 3 ubicati in data center IBM Cloud sicuri.

Per ulteriori informazioni sulla creazione di chiavi root, consulta Creazione di chiavi root.

Per ulteriori informazioni sulla creazione di chiavi standard, consulta Creazione di chiavi standard.

Importazione delle tue chiavi

È possibile usufruire dei vantaggi in termini di sicurezza offerti dalla funzionalità "Bring Your Own Key" (BYOK) importando le proprie chiavi esistenti nel servizio. In questo esempio, importeremo una chiave root.

Completa la seguente procedura per aggiungere una chiave esistente.

  1. Accedi alla console IBM Cloud.

  2. Vai su Menu > Elenco risorse per visualizzare l'elenco delle tue risorse.

  3. Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Key Protect.

  4. Per importare una chiave, fare clic su Aggiungi e selezionare la finestra " Importa la tua chiave ".

    Specifica i dettagli della chiave:

Descrive le impostazioni della chiave Import your own.
Impostazione Descrizione
Tipo di chiave Il tipo di chiave che desideri gestire in Key Protect. Selezionare il pulsante " Chiave radice ".
Nome Un alias leggibile dall'utente che consente di identificare facilmente la propria chiave. La lunghezza deve essere compresa tra 2 e 90 caratteri (inclusi).

Per proteggere la tua privacy, assicurati che il nome della chiave non contenga informazioni d'identificazione personale, come il tuo nome o la tua posizione. Tenere presente che i nomi chiave non devono essere univoci.
Materiale della chiave Il materiale della chiave " base64-encoded ", ad esempio una chiave di avvolgimento esistente, che si desidera archiviare e gestire nel servizio. Per ulteriori informazioni, consulta Base64 encoding your key material. Assicurarsi che il materiale della chiave sia lungo 16, 24 o 32 byte e corrisponda a 128, 192 o 256 bit di lunghezza. La chiave deve essere anche base64-encoded.
Descrizione chiave Facoltativo. Le descrizioni sono un modo utile per aggiungere informazioni su una chiave (ad esempio, una frase che ne descrive lo scopo) in un modo che non è possibile fare utilizzando un alias o il nome. Questa descrizione deve contenere almeno due caratteri e non più di 240 e non può essere modificata in un secondo momento. Per tutelare la tua privacy, ti preghiamo di non utilizzare dati personali, come il tuo nome o la tua posizione, come descrizione della tua chiave.
Alias chiave Facoltativo. Gli alias chiave sono modi per descrivere una chiave che consente di identificarli e raggrupparli oltre i limiti di un nome di visualizzazione. Le chiavi possono avere fino a cinque alias.
Key ring Facoltativo. I Keyring sono raggruppamenti di chiavi che consentono a tali raggruppamenti di essere gestiti in modo indipendente, se necessario. Ogni chiave deve far parte di un portachiavi. Se non viene selezionato alcun keyring, le chiavi vengono inserite nel keyring default. Nota: per posizionare la chiave che stai creando in un keyring, devi avere il ruolo di Gestore su tale keyring. Per ulteriori informazioni sui ruoli, consulta Gestione dell'accesso utente.

Le politiche di rotazione non possono essere applicate a una chiave quando si importa una chiave. Le chiavi importate devono essere ruotate manualmente.

Una volta che hai finito di compilare i dettagli della chiave, fai clic su Import key per confermare.

Dal dashboard Key Protect , puoi controllare le caratteristiche generali delle tue nuove chiavi.

È possibile abilitare a livello di programmazione un ulteriore livello di protezione per la funzione "Bring Your Own Key" (BYOK) crittografando il materiale della chiave prima di importarla in Key Protect.

Per ulteriori informazioni sull'importazione di chiavi root, consulta Importazione di chiavi root.

Per ulteriori informazioni sull'importazione di chiavi standard, consulta Importazione di chiavi standard.

Utilizzo di Key Protect

  • Se hai aggiunto una chiave root al servizio, scopri di più sull'utilizzo della chiave root per proteggere le chiavi che crittografano i tuoi dati inattivi controllando Impacchettamento delle chiavi.

  • Per ulteriori informazioni sull'integrazione del servizio " Key Protect " con altre soluzioni di gestione dei dati nel cloud, consulta la documentazione relativa alle integrazioni.

  • Per ulteriori informazioni sulla gestione programmatica delle chiavi, consulta la documentazione di riferimento dell'API " Key Protect ".

Procedure ottimali per l'utilizzo di Key Protect

Mentre il modo migliore per utilizzare Key Protect dipende in ultima analisi dalle necessità del tuo caso d'uso, ci sono alcune procedure ottimali da tenere a mente che sono specifiche di Key Protect. Queste raccomandazioni si aggiungono alle best practice generali che devono essere osservate quando si utilizza qualsiasi servizio IBM Cloud o IBM Cloud Object Storage.

Utilizzo di un backup sicuro

Se importi una chiave root in Key Protect, ti invitiamo a mantenere un backup sicuro del materiale della chiave. Questo materiale della chiave ti permetterà di generare una chiave equivalente nel caso in cui, ad esempio, elimini accidentalmente la tua chiave. Le chiavi eliminate possono essere ripristinate entro 30 giorni dall'eliminazione, ma se sono trascorsi 30 giorni, puoi utilizzare il materiale della chiave archiviata per creare una chiave funzionalmente identica (sarà in grado di spacchettare le chiavi di crittografia dei dati create dalla chiave root eliminata, ad esempio). Dovrai aggiornare la tua applicazione per utilizzare l'ID chiave univoco fornito per questa chiave funzionalmente identica e per modificare l'endpoint (se la nuova chiave viene creata in una regione diversa).

Poiché qualsiasi chiave che utilizza lo stesso materiale durante la creazione della chiave è funzionalmente equivalente, si consiglia di mantenere sicuro il materiale della chiave di cui è stato eseguito il backup.

Allo stesso modo, puoi anche eseguire in modo sicuro il backup delle tue chiavi root utilizzando il materiale della chiave per creare una chiave duplicata in una regione Key Protect diversa da quella originale.

Ogni volta che una chiave root viene ruotata, viene aggiunto un nuovo materiale chiave alla chiave, che crea una nuova versione della chiave. Di conseguenza, le chiavi equivalenti (chiavi duplicate create utilizzando lo stesso materiale della chiave) devono essere aggiornate con il materiale nuovo.

Utilizzo degli alias chiave con chiavi duplicate

Poiché le chiavi create con lo stesso materiale sono funzionalmente identiche (ovvero, entrambe possono essere utilizzate per impacchettare e spacchettare gli stessi dati), gli utenti hanno la possibilità di creare queste chiavi in regioni diverse e utilizzarle come backup nel caso in cui un data center sia temporaneamente non disponibile. Anche se questi duplicati avranno ID chiave diversi, possono avere lo stesso alias chiave. Questo alias può servire per organizzare insieme le chiavi funzionalmente identiche, rendendo più facile aggiornare un'applicazione per puntare a queste chiavi di backup.

Utilizzo dei keyring

I Key ring sono un modo per creare un gruppo di chiavi per un gruppo di destinazione di utenti che richiedono le stesse autorizzazioni di accesso IAM. Ciò consente ad un amministratore dell'account di adattare facilmente le proprie chiavi agli utenti che le gestiscono ed è quindi meno soggetto ad errori rispetto all'aggiornamento manuale delle autorizzazioni di ciascuna chiave e utente.

Rotazione delle tue chiavi

Devi ruotare le tue chiavi root (ovvero, per creare una nuova versione della chiave) su base regolare. Le rotazioni regolari riducono il cosiddetto "periodo di crittografia" della chiave e possono essere utilizzate anche in casi specifici come il turnover del personale, i malfunzionamenti dei processi o il rilevamento di un problema di sicurezza.

Le chiavi root possono essere ruotate manualmente oppure, se la chiave è stata creata utilizzando Key Protect, in base a una pianificazione impostata dal proprietario della chiave. L'opzione scelta dipende dalle preferenze e dalle necessità del caso d'uso.

Per ulteriori informazioni sulla rotazione delle chiavi, consulta Come portare le tue chiavi di crittografia al cloud.

Creazione del tuo materiale della chiave

Sebbene sia relativamente semplice creare materiale per le chiavi all'indirizzo Base64-encode, è importante seguire le linee guida del NIST quando si crea il proprio materiale per le chiavi. Il materiale chiave creato in modo non corretto può rendere le tue chiavi più suscettibili di essere compromesse. A meno che non siate sicuri di poter creare da soli il materiale appropriato per le chiavi, la pratica migliore è lasciare che Key Protect crei il materiale per le chiavi per voi come parte del processo di creazione delle chiavi, che segue le ultime linee guida del NIST.

Poiché questo materiale della chiave può essere utilizzato per creare una chiave duplicata funzionalmente, se hai creato tu stesso il materiale della chiave o hai esportato una chiave creata Key Protect, assicurati di mantenere al sicuro questo materiale della chiave.