Gestión del cifrado de datos

Gestiona el cifrado gestionado por el cliente para los recursos de VPC mediante la rotación, la desactivación o la eliminación de las claves raíz. Según las directrices de cifrado de la IBM Cloud®, la rotación periódica de claves y una gestión adecuada del ciclo de vida de las mismas reducen los riesgos de seguridad al limitar la exposición a claves comprometidas.

Los Hyper Protect Crypto Services han quedado obsoletos. Los clientes pueden utilizar las instancias existentes hasta el 20 de marzo de 2027. Para obtener más información, consulta IBM Cloud Hyper Protect Crypto Services: fin de la vida útil. Para garantizar una protección continua, plantéate migrar tus claves de cifrado actuales a una instancia dedicada de Key Protect. Para obtener más información, consulta la guía de migración.

Gestione sus claves raíz realizando las siguientes acciones:

  • Decida si es preferible importar su propia clave raíz de HSM o generar una clave raíz mediante el KMS. Si desea configurar una política de rotación para la rotación automática de claves, debe utilizar claves raíz generadas por KMS.
  • Consulte la asociación de las claves raíz con los recursos que protegen consultando los registros de claves raíz.
  • Decida cuándo es necesaria la inhabilitación o supresión de una clave raíz. Tome precauciones cuando desactive o elimine claves raíz.
  • Habilite una clave que se haya inhabilitado o restaure una clave suprimida.
  • Rote las claves raíz a intervalos regulares o rote manualmente las claves raíz importadas. Si se acorta el periodo criptográfico de una clave se reduce la posibilidad de una brecha de seguridad.
  • Decide si te conviene hacer que tus datos sean temporalmente inaccesibles retirando la autorización del servicio IAM.

Visualización de registros de claves raíz

Block Storage for VPC Los volúmenes, las instantáneas, los recursos compartidos de File Storage for VPC y las imágenes personalizadas que están cifrados con su clave se registran en la clave raíz del servicio de gestión de claves. Al visualizar el registro, puede correlacionar los recursos con sus claves de cifrado asociadas. Puede ver rápidamente qué recursos están protegidos por una clave raíz. También puede evaluar el riesgo que conlleva desactivar o eliminar una clave comprobando qué claves protegen activamente los datos.

Para obtener más información, consulta Cómo ver las asociaciones entre claves raíz y recursos cifrados de IBM Cloud.

Gestión de claves raíz en la consola

Puede utilizar la interfaz de usuario para desactivar, activar, eliminar, restaurar o rotar sus claves raíz. La siguiente tabla describe cada acción e incluye enlaces a los pasos detallados para Key Protect.

Procedimientos de interfaz de usuario para la gestión de claves raíz
Acción de usuario Procedimiento de interfaz de usuario de Key Protect
Inhabilitar clave Inhabilitación de una clave raíz.
Habilitar clave Habilitación de una clave raíz.
Suprimir clave Supresión de claves en la consola(autorización única).
Eliminación de claves con doble política de autenticación.
Restaurar clave Restauración de una clave suprimida con la consola.
Girar manualmente una tecla Rotación manual de claves

Gestión de claves raíz con la API

Puede utilizar la API para desactivar, activar, eliminar, restaurar o rotar sus claves raíz. La siguiente tabla describe cada acción e incluye enlaces a los pasos detallados de la API de Key Protect.

Procedimientos API para la gestión de claves raíz
Acción de usuario Procedimiento de API de Key Protect Procedimiento de la API Hyper Protect Crypto Services
Inhabilitar clave Inhabilitación de una clave raíz Inhabilitación de una clave raíz
Habilitar clave Habilitación de una clave raíz inhabilitada Habilitación de una clave raíz inhabilitada
Suprimir clave Supresión de claves con la API (autorización única) Supresión de claves con la API (autorización única)
Eliminación de claves con doble política de autenticación) Autorización de la supresión para una clave con la API (doble autorización)
Restaurar clave Restauración de una clave suprimida con la API Restauración de una clave suprimida con la API
Girar manualmente una tecla Rotación manual de claves Rotación manual de claves raíz

Dado que la eliminación de una clave raíz inutiliza todos los recursos protegidos por ella (estado = unusable), programe su aplicación para comprobar el estado del recurso (como una imagen, un volumen, una instantánea o un archivo compartido) antes de intentar utilizarlo. Si la clave raíz se puede restaurar, restáurala para poder utilizarla, o bien crea y utiliza una clave raíz diferente.

Estados de las claves raíz del cliente y estados de los recursos

Las claves raíz se mueven a varios estados como resultado de las acciones que realiza y los distintos estados de clave raíz afectan a los recursos de forma diferente. Las siguientes secciones describen cómo las acciones del usuario afectan al estado de la clave raíz, y cómo el estado de la clave raíz cambia los estados de los recursos que están encriptados con esa clave.

Para obtener más información sobre los estados de las claves raíz desde la perspectiva de KMS, consulta Estados y transiciones de las claves.

Inhabilitación de las claves raíz

Cuando se inhabilita una clave raíz, se suspenden sus operaciones de cifrado y descifrado. Los recursos encriptados se vuelven inutilizables para las operaciones normales. Desactivar temporalmente una clave raíz es una buena práctica si sospechas de un posible riesgo de seguridad, una intrusión o una filtración de datos. Puede habilitar una clave raíz desactivada cuando la amenaza de seguridad ya no esté activa.

Al desactivar una clave raíz, las cargas de trabajo siguen ejecutándose en instancias de servidor virtual y los volúmenes de arranque permanecen cifrados. Los volúmenes de datos permanecen conectados. Los datos de la compartición de archivos están cifrados. Sin embargo, si detiene la instancia de servidor virtual, no se puede reiniciar. Tampoco se puede aprovisionar un recurso utilizando una clave desactivada. Antes de inhabilitar una clave, es mejor verificar qué recursos están protegidos por ella.

Cuando el CRK está suspendido, no puede utilizarse para cifrar nuevos recursos ni para desencriptar las contraseñas que protegen los recursos existentes.

Clave raíz desactivada
Tipo de recurso Estado del recurso Resultado
Imagen personalizada inutilizable Las imágenes no se pueden utilizar para crear volúmenes de arranque durante el suministro de la instancia.
Volumen de arranque disponible Los volúmenes de arranque permanecen cifrados con la clave suspendida. Si detienes la instancia que utiliza ese volumen de arranque, esta no podrá reiniciarse.
Volumen de datos disponible Los volúmenes de datos permanecen cifrados, conectados y disponibles hasta que se detiene la instancia. Los volúmenes de datos independientes que están cifrados con la clave suspendida no se pueden asociar a una instancia.
Snapshot inutilizable La instantánea no se puede utilizar para restaurar un volumen o un recurso compartido de archivos.
Compartición de archivos estable Se puede acceder a los datos del recurso compartido de archivos, pero no es posible crear un recurso compartido de archivos con esa clave.
Instancia disponible Las cargas de trabajo de las instancias siguen ejecutándose con el estado disponible en la CLI y la API, y con el estado en ejecución en la consola. Si detienes las instancias, no se podrán reiniciar.

Para ver qué claves raíz están desactivadas, consulta la lista de recursos de la consola. El estado de los recursos de volumen y de instantáneas es inutilizable. Las comparticiones de archivo con un estado estable siguen igual. La ayuda contextual de la interfaz de usuario muestra "clave suspendida" para el recurso. En la respuesta de la API, puede ver un código de razón encryption_key_disabled .

Para obtener más información sobre cómo desactivar una clave raíz, consulta Desactivación de una clave raíz.

Activación de las claves raíz

Puedes activar una clave raíz que se encuentre en estado suspendido, lo que la devuelve al estado activo.

La siguiente tabla muestra los estados de los recursos encriptados cuando la clave raíz está activa. El CRK está disponible para desencriptar las frases de contraseña que protegen los recursos existentes y para encriptar nuevos recursos.

Clave raíz activada
Tipo de recurso Estado del recurso Resultado
Imagen personalizada activo Se pueden utilizar imágenes para crear instancias de servidores virtuales.
Volumen de arranque disponible Los volúmenes de arranque están disponibles para iniciar instancias.
Volumen de datos disponible Los volúmenes de datos se pueden conectar a instancias.
Snapshot estable La instantánea puede utilizarse para restaurar un volumen o un recurso compartido.
Compartición de archivos estable La compartición de archivos está disponible. Puede añadir o eliminar destinos de montaje. Puede escribir y leer datos.
Instancia disponible Las instancias se pueden reiniciar.

Para obtener más información sobre cómo habilitar una clave raíz desactivada, consulta Habilitar una clave raíz desactivada.

Supresión de claves raíz

Al eliminar una clave raíz, esta deja de estar disponible para descifrar las frases de contraseña que se utilizan para proteger tus recursos. Los recursos de volumen, instantáneas e imágenes que están protegidos por la clave raíz eliminada tienen un estado inutilizable y no se pueden utilizar para operaciones normales. Los recursos compartidos de File Storage for VPC muestran un estado suspendido. El sistema de almacenamiento está fuera de línea y no se puede acceder a los datos. Los datos siguen existiendo.

Clave raíz eliminada
Tipo de recurso Estado del recurso Resultado
Imagen personalizada inutilizable Las imágenes no se pueden utilizar para crear volúmenes de arranque para suministrar una nueva instancia de servidor virtual.
Volumen de arranque inutilizable La instancia de servidor virtual asociada se ha detenido. No se puede iniciar una instancia detenida mientras el volumen de arranque de la instancia está en un estado inutilizable .
Volumen de datos inutilizable Si el volumen de datos está conectado a una instancia en ejecución, la instancia se detiene. Los volúmenes de datos independientes no se pueden asociar a instancias. Puede suprimir el volumen.
Snapshot inutilizable La instantánea es inaccesible y no se puede utilizar para restaurar un volumen o un recurso compartido de archivos.
Compartición de archivos suspendidas El sistema File Storage está fuera de línea y no se puede acceder a los datos.
Instancia inutilizable Las instancias cuyo volumen de arranque se haya eliminado y que se hayan detenido automáticamente no pueden reiniciarse.

Una clave raíz se puede eliminar desde tres estados: activa, suspendida o desactivada. El estado desactivado se produce automáticamente cuando se alcanza la fecha de caducidad de una clave. Independientemente del estado en el que se encontraran antes de su eliminación, las claves se pueden restaurar.

Tiene un periodo de gracia de 30 días para restaurar la clave suprimida. Si no lo hace, los recursos cifrados pasan a ser inaccesibles. Transcurridos 30 días, la clave raíz no se podrá restaurar y los recursos serán irrecuperables.

De forma predeterminada, el KMS le impide suprimir una clave raíz que esté protegiendo activamente un recurso. Puede forzar la eliminación de una clave raíz en Key Protect y Hyper Protect Crypto Services con la API. Si fuerza la supresión de una clave raíz, se producen las siguientes acciones automáticamente:

  • Si la clave raíz eliminada protege volúmenes, la instancia de servidor virtual asociada se detiene.
  • Si la clave raíz suprimida está protegiendo comparticiones de archivos, se suspende la compartición de archivos.
  • La supresión de una clave raíz depura el uso de la clave para todos los recursos de la VPC.

La supresión de la clave raíz da como resultado las condiciones siguientes.

  • Las instancias cuyo volumen de arranque no sea utilizable no se reinician.
  • No puede conectar volúmenes de datos inservibles a una instancia.
  • No se puede restaurar un volumen a partir de una instantánea.
  • No se puede acceder a una compartición de archivos.
  • No se pueden aprovisionar instancias a partir de imágenes que no se puedan utilizar.
  • La facturación continúa para los recursos inservibles hasta que los suprima.

Antes de forzar la supresión de una clave raíz, es mejor revisar todos los recursos asociados con dicha clave raíz. Considere inhabilitar temporalmente la clave en lugar de suprimirla para suspender el uso de dicha clave raíz. Las claves raíz se pueden restaurar en un plazo de 30 días, pero solo si se trata de claves raíz importadas, no generadas por KMS.

Para obtener más información sobre cómo eliminar claves raíz, consulta Eliminación de claves.

Restauración de claves raíz suprimidas

La restauración de una clave raíz importada devuelve la clave a un estado activo y restablece el acceso a la clave. Puede restablecer el acceso a todos los recursos que anteriormente estaban protegidos por la clave raíz. Puede reanudar las acciones habituales, como reiniciar una instancia y volver a conectar volúmenes de datos. Los ID de los archivos adjuntos al volumen son diferentes a los que había antes de eliminar la clave raíz de cliente original.

Las claves raíz generadas por el KMS no pueden restaurarse.

Para obtener más información sobre cómo restaurar claves raíz, consulta Restauración de claves.

Rotación de las claves raíz de los clientes

Puedes rotar tus claves raíz para mejorar la seguridad. La rotación de claves no cambia el estado de los recursos encriptados. La clave anterior permanece activa y se sigue utilizando para descifrar los recursos existentes, mientras que los nuevos recursos se cifran con la nueva versión de la clave.

Para obtener información detallada sobre la rotación de claves, incluidas las políticas de rotación, los procedimientos de rotación manual y las ventajas, consulte Rotación de claves para recursos VPC.

Eliminación de la autorización del servicio IAM para una clave raíz

Puede hacer que sus datos sean inaccesibles, pero conservarlos en la nube, eliminando la autorización IAM para utilizar la clave raíz.

Cuando autoriza el uso de la clave raíz, otorga permiso para que IBM utilice la clave para cifrar el recurso. La autorización se realiza a nivel del servicio de gestión de claves a través de IAM, cuando autorizas el servicio entre tu servicio (por ejemplo, Cloud Block Storage ) y el servicio de gestión de claves.

Puede eliminar cualquier autorización entre servicios de su cuenta si tiene el rol de Administrador en el servicio de destino (en este caso, el servicio de gestión de claves). Si se elimina una política de acceso creada por el servicio de origen para sus servicios dependientes, el servicio de origen no podrá completar el flujo de trabajo ni acceder al servicio de destino.

Dado que las claves raíz están bajo tu control, no es necesario que te pongas en contacto con IBM para revocar la autorización.

No elimines la autorización de IAM entre Cloud Block Storage y la instancia de KMS y, a continuación, elimines un volumen, una instantánea o un recurso de imagen de Block Storage. Esta acción hace que la clave raíz de la instancia de KMS siga registrada con el recurso eliminado. Debes eliminar todos los volúmenes, instantáneas o imágenes BYOK antes de eliminar la autorización de IAM.

Para que tus datos no sean accesibles, pero se mantengan en la IBM Cloud:

  1. Elimine la autorización de IAM del servicio Cloud Block Storage de origen a la instancia de servicio de gestión de claves de destino.
  2. Detenga todas las instancias de servidor virtual con volúmenes cifrados conectados que estén protegidos por esa clave raíz.

Visualización de sucesos en la IBM Cloud Logs

Con fines de auditoría, puede supervisar el rastro de actividad de una llave integrando su servicio de gestión de llaves con IBM Cloud Logs. Una vez que ambos servicios se han aprovisionado y están en funcionamiento, se generan eventos que se recogen automáticamente en IBM Cloud Logs cuando se realizan acciones con las claves.

Para obtener más información, consulte Key Protect- Supervisión del ciclo de vida de las claves de cifrado.

Próximos pasos