Tutorial de introdução
O IBM® Key Protect for IBM Cloud® ajuda a provisionar ou importar chaves criptografadas para aplicativos para muitos serviços IBM Cloud que podem ser gerenciados a partir de um local central. Este tutorial mostra como criar e importar chaves criptográficas existentes usando o painel do Key Protect. Para saber mais sobre como gerenciar e proteger suas chaves de criptografia com o Key Protect, bem como sobre casos de uso relevantes, consulte a página “Sobre o Standard e o Dedicated” Key Protect.
Para obter uma versão deste tutorial que fala sobre o processo de criação ou importação de chaves para o Key Protect, confira Criando e importando chaves de criptografia.
Se você implementar a oferta Dedicated Key Protect, deverá primeiro inicializar a instância antes de criar qualquer recurso.
Introdução às chaves de criptografia
A partir do painel do Key Protect, é possível criar novas chaves ou importar suas chaves existentes.
Escolha entre dois tipos de chave:
-
Chaves raiz: chaves simétricas que são usadas para proteger outras chaves criptográficas com a criptografia de envelope que é totalmente gerenciada no Key Protect.
-
Chaves padrão: chaves simétricas que geralmente são usadas para criptografar e decriptografar diretamente os dados, como segredos e senhas.
Embora muitos dos tópicos nesta documentação mostrem como realizar tarefas no console e com as APIs, também há um repositório da API separado para as APIs do Key Protect. Para essa documentação, confira API do Key Protect..
Criando novas chaves
Depois de criar uma instância do Key Protect, você está pronto para criar chaves no serviço. Neste exemplo, criaremos uma chave raiz.
-
Acesse Menu > Lista de recursos para visualizar uma lista de seus recursos.
-
Em sua lista de recursos do IBM Cloud, selecione a sua instância provisionada do Key Protect.
-
Para criar uma nova chave, clique em Incluir. Um painel lateral será aberto. Certifique-se de que a opção Criar uma chave esteja selecionada.
Especifique os detalhes da chave:
| Configuração | Descrição |
|---|---|
| Tipo | O tipo de chave que você gostaria de gerenciar no Key Protect. As chaves raiz são selecionadas por padrão. |
| Nome da chave | Um nome de exibição legível para fácil identificação de sua chave. O comprimento deve estar entre 2 e 90 caracteres (inclusive). Para proteger sua privacidade, assegure-se de que o nome da chave não contenha informações pessoalmente identificáveis (PII), como seu nome ou local. Observe que os nomes de chaves não precisam ser exclusivos. |
| Descrição da chave | Opcional. Descrições são uma maneira útil de adicionar informações sobre uma chave (por exemplo, uma frase descrevendo seu propósito) de uma maneira que não é possível usar um alias ou seu nome. Essa descrição deve ter no mínimo dois caracteres e no máximo 240 e não pode ser alterada posteriormente. Para proteger sua privacidade, não utilize dados pessoais, como seu nome ou localização, como descrição para sua chave. |
| Alias da chave | Opcional. Aliases de chave são maneiras de descrever uma chave que permitem que ela seja identificada e agrupada além dos limites de um nome de exibição. As chaves podem ter até cinco aliases. |
| Conjunto de chaves | Opcional. Conjuntos de chaves são agrupamentos de chaves que permitem que esses agrupamentos sejam gerenciados de forma independente conforme necessário.
Cada chave deve ser uma parte de um conjunto de chaves. Se nenhum conjunto de chaves for selecionado, as chaves serão colocadas no conjunto de chaves default. Observe que, para poder colocar a chave que está sendo criada
em um conjunto de chaves, você deve ter a função de Gerenciador em relação a esse conjunto de chaves. Para obter mais informações sobre funções, confira Gerenciando o acesso de usuário. |
| Política de rotação | Opcional. Se você segurar a função Manager, você pode configurar uma política de rotação para a chave no tempo de criação de chave. Se uma política de instância existir para criar políticas de rotação em chaves por padrão, você também pode sobrescrever essa política no tempo de criação de chave para um intervalo diferente. Nota: se você não posar a função Manager nesta instância (ou um nível equivalente de permissões), este campo não é visível. |
Quando você tiver concluído o preenchimento dos detalhes da chave, clique em Criar chave para confirmar.
As chaves criadas no serviço são chaves simétricas de 256 bits, compatíveis com o algoritmo AES_KW. Para obter segurança adicional, as chaves são geradas pelos módulos de segurança de hardware (HSMs) certificados FIPS 140-2 Nível 3 que estão localizados em data centers do IBM Cloud seguros.
Para obter mais informações sobre como criar chaves raiz, confira Criando chaves raiz.
Para obter mais informações sobre como criar chaves padrão, confira Criando chaves padrão.
Importando suas próprias chaves
É possível ativar os benefícios de segurança do Bring Your Own Key (BYOK), importando suas chaves existentes para o serviço. Neste exemplo, importaremos uma chave raiz.
Conclua as etapas a seguir para incluir uma chave existente.
-
Acesse Menu > Lista de recursos para visualizar uma lista de seus recursos.
-
Em sua lista de recursos do IBM Cloud, selecione a sua instância provisionada do Key Protect.
-
Para importar uma chave, clique em Incluir e selecione a janela Importar sua própria chave.
Especifique os detalhes da chave:
| Configuração | Descrição |
|---|---|
| Tipo de chave | O tipo de chave que você gostaria de gerenciar no Key Protect. Selecione o botão Chave raiz. |
| Nome | Um alias legível por humanos para fácil identificação de sua chave. O comprimento deve estar entre 2 e 90 caracteres (inclusive). Para proteger sua privacidade, assegure-se de que o nome da chave não contenha informações pessoalmente identificáveis (PII), como seu nome ou local. Observe que os nomes de chaves não precisam ser exclusivos. |
| Material de chave | O material da chave codificada em Base64, como uma chave de quebra de chave existente, que você deseja armazenar e gerenciar no serviço. Para obter mais informações, confira Codificando em Base64 o seu material da chave. Certifique-se de que o material de chave tenha 16, 24 ou 32 bytes de comprimento e corresponda a 128, 192 ou 256 bits de comprimento. A chave também deve ser codificada em base64. |
| Descrição da chave | Opcional. Descrições são uma maneira útil de adicionar informações sobre uma chave (por exemplo, uma frase descrevendo seu propósito) de uma maneira que não é possível usar um alias ou seu nome. Essa descrição deve ter no mínimo dois caracteres e no máximo 240 e não pode ser alterada posteriormente. Para proteger sua privacidade, não utilize dados pessoais, como seu nome ou localização, como descrição para sua chave. |
| Alias da chave | Opcional. Aliases de chave são maneiras de descrever uma chave que permitem que ela seja identificada e agrupada além dos limites de um nome de exibição. As chaves podem ter até cinco aliases. |
| Conjunto de chaves | Opcional. Conjuntos de chaves são agrupamentos de chaves que permitem que esses agrupamentos sejam gerenciados de forma independente conforme necessário.
Cada chave deve ser uma parte de um conjunto de chaves. Se nenhum conjunto de chaves for selecionado, as chaves serão colocadas no conjunto de chaves default. Observe que, para poder colocar a chave que está sendo criada
em um conjunto de chaves, você deve ter a função de Gerenciador em relação a esse conjunto de chaves. Para obter mais informações sobre funções, confira Gerenciando o acesso de usuário. |
As políticas de rotação não podem ser aplicadas a uma chave ao importar uma chave. As chaves importadas devem ser rotadas manualmente.
Quando você tiver concluído o preenchimento dos detalhes da chave, clique em Importar chave para confirmar.
No painel Key Protect, é possível inspecionar as características gerais de suas novas chaves.
É possível habilitar programaticamente uma camada adicional de proteção para o recurso “Traga sua própria chave” (BYOK) ao criptografar seu material de chave antes de importá-la para o Key Protect.
Para obter mais informações sobre como importar chaves raiz, confira Importando chaves raiz.
Para obter mais informações sobre como importar chaves padrão, confira Importando chaves padrão.
Usando o Key Protect
-
Se você incluiu uma chave raiz no serviço, saiba mais sobre como usar a chave raiz para proteger as chaves que criptografam seus dados em repouso conferindo Agrupando chaves.
-
Para saber mais sobre como integrar o serviço Key Protect com outras soluções de dados em nuvem, confira a documentação Integrações.
-
Para saber mais sobre como gerenciar suas chaves programaticamente, consulte a documentação de referência da API do Key Protect.
Melhores práticas para usar o Key Protect
Embora a melhor maneira de usar o Key Protect, em última análise, dependa das necessidades de seu caso de uso, existem várias melhores práticas a serem consideradas que são específicas do Key Protect. Estas recomendações são adicionais às melhores práticas gerais que devem ser observadas ao usar qualquer serviço do IBM Cloud ou IBM Cloud Object Storage.
Usando um backup seguro
Se você importar uma chave raiz para o Key Protect, é recomendado manter um backup seguro do material de chave. Este material de chave permitirá gerar uma chave equivalente, por exemplo, caso você exclua acidentalmente a sua chave. As chaves excluídas podem ser restauradas dentro de 30 dias após serem excluídas, mas, se passaram 30 dias, será possível usar o material de chave armazenado para criar uma chave funcionalmente idêntica (ela poderá desagrupar chaves de criptografia de dados criadas pela chave raiz excluída, por exemplo). Será necessário atualizar seu aplicativo para usar o ID de chave exclusivo fornecido para esta chave funcionalmente idêntica e para mudar o terminal (se a nova chave for criada em uma região diferente).
Como qualquer chave que usa o mesmo material durante a criação de chave é funcionalmente equivalente, é recomendado manter seu material de chave de backup seguro.
Da mesma forma, também é possível fazer backup de suas chaves raiz com segurança usando o material de chave para criar uma chave duplicada em uma região do Key Protect que é diferente da chave original.
Toda vez que uma chave raiz é girada, um novo material de chave é incluído na chave, o que cria uma nova versão da chave. Como resultado, as suas chaves equivalentes (chaves duplicadas criadas usando o mesmo material de chave) devem ser mantidas atualizadas com o novo material.
Usando aliases de chave com chaves duplicadas
Como as chaves criadas com o mesmo material são funcionalmente idênticas (ou seja, ambas podem ser usadas para agrupar e desagrupar os mesmos dados), os usuários têm a opção de criar essas chaves em regiões diferentes e usá-las como backups, caso um data center fique temporariamente indisponível. Embora essas duplicatas terão IDs de chave diferentes, elas podem receber o mesmo alias de chave. Este alias pode servir para organizar chaves funcionalmente idênticas juntas, facilitando a atualização de um aplicativo para apontar para essas chaves de backup.
Usando conjuntos de chaves
Conjuntos de chaves são uma maneira de criar um grupo de chaves para um grupo de destino de usuários que requerem as mesmas permissões de acesso do IAM. Isso permite que um administrador de conta customize facilmente as chaves que possui para os usuários que as gerenciam e, portanto, é menos suscetível a erros do que atualizar manualmente as permissões de cada chave e usuário.
Girando as suas chaves
É necessário girar suas chaves raiz (ou seja, criar uma nova versão da chave) em uma base regular. As rotações regulares reduzem o que é conhecido como o "período criptográfico" da chave e também pode ser usado em casos específicos, como rotatividade de equipe, mau funcionamento de processos ou a detecção de um problema de segurança.
As chaves raiz podem ser giradas manualmente ou, se a chave foi criada usando o Key Protect, em um planejamento configurado pelo proprietário da chave. A opção escolhida depende de suas preferências e das necessidades de seu caso de uso.
Para obter mais informações sobre como girar chaves, confira Trazendo suas chaves de criptografia para a nuvem.
Criando seu próprio material de chave
Embora seja relativamente simples Base64-encode material de chave, é importante seguir as diretrizes do NIST ao criar seu próprio material de chave. Material de chave criado de maneira imprópria pode tornar suas chaves mais suscetíveis a serem comprometidas. A menos que se sinta confiante em criar você mesmo o material de chave apropriado, a melhor prática é deixar que o Key Protect crie o material de chave para você como parte do processo de criação de chave, que segue as diretrizes mais recentes do NIST.
Como este material de chave pode ser usado para criar uma chave funcionalmente duplicada, se você mesmo criou o material de chave ou exportou uma chave criada pelo Key Protect, certifique-se de manter este material de chave seguro.