Gestion du chiffrement de données
Gérer le chiffrement géré par le client pour les ressources VPC en effectuant la rotation, la désactivation ou la suppression des clés racines. Selon les recommandations de l' IBM Cloud® en matière de chiffrement, la rotation régulière des clés et une bonne gestion de leur cycle de vie permettent de réduire les risques de sécurité en limitant l'exposition aux clés compromises.
Les Hyper Protect Crypto Services sont obsolètes. Les clients peuvent utiliser les instances existantes jusqu'au 20 mars 2027. Pour plus d'informations, consultez la section Abandon de la fonctionnalité IBM Cloud Hyper Protect Crypto Services. Pour une protection continue, envisagez de migrer vos clés de chiffrement existantes vers une instance dédiée d' Key Protect. Pour plus d'informations, consultez le guide de migration.
Gérez vos clés racine en effectuant les actions suivantes :
- Décidez si l'importation de votre propre clé racine HSM ou la génération d'une clé racine par KMS est préférable. Si vous souhaitez mettre en place une règle de rotation pour la rotation automatique des clés, vous devez utiliser les clés racine générées par le service KMS.
- Consultez les enregistrements des clés racines pour voir à quelles ressources elles sont associées.
- Décidez quand la désactivation ou la suppression d'une clé racine est nécessaire. Prenez des précautions lorsque vous désactivez ou supprimez des clés racine.
- Activez une clé qui a été désactivée ou restaurez une clé supprimée.
- Effectuez une rotation de vos clés racine à intervalles réguliers ou effectuez une rotation manuelle des clés racine importées. Le raccourcissement du délai de chiffrement d'une clé réduit les risques de violation de sécurité.
- Déterminez si vous souhaitez rendre vos données temporairement inaccessibles en supprimant l'autorisation du service IAM.
Affichage des enregistrements de clé racine
Block Storage for VPC Les volumes, les instantanés, les partages File Storage for VPC et les images personnalisées chiffrés à l'aide de votre clé sont enregistrés par rapport à la clé racine dans le service de gestion des clés. En affichant l'enregistrement, vous pouvez mapper vos ressources à leurs clés de chiffrement associées. Vous pouvez rapidement déterminer quelles ressources sont protégées par une clé racine. Vous pouvez également évaluer le risque lié à la désactivation ou à la suppression d'une clé en vérifiant quelles clés protègent activement les données.
Pour plus d'informations, consultez la section Affichage des associations entre les clés racines et les ressources chiffrées d' IBM Cloud.
Gestion des clés racines dans la console
Vous pouvez utiliser l'interface utilisateur pour désactiver, activer, supprimer, restaurer ou faire tourner vos clés racines. Le tableau suivant décrit chaque action et renvoie vers des instructions détaillées sur Key Protect.
| Action utilisateur | Procédure d'interface utilisateur Key Protect |
|---|---|
| Désactiver la clé | Désactivation d'une clé racine. |
| Activer la clé | Activation d'une clé racine. |
| Supprimer la clé | Suppression de clés dans la console(autorisation unique). |
| Suppression des clés ayant une politique de double authentification. | |
| Restaurer la clé | Restauration d'une clé supprimée à l'aide de la console. |
| Rotation manuelle d'une touche | Rotation manuelle des clés |
Gestion des clés racines à l'aide de l'API
Vous pouvez utiliser l'API pour désactiver, activer, supprimer, restaurer ou faire tourner vos clés racines. Le tableau suivant décrit chaque action et renvoie vers les étapes détaillées de l'API Key Protect.
| Action utilisateur | Procédure d'API Key Protect | Procédure d'API Hyper Protect Crypto Services |
|---|---|---|
| Désactiver la clé | Désactivation d'une clé racine | Désactivation d'une clé racine |
| Activer la clé | Activation d'une clé racine désactivée | Activation d'une clé racine désactivée |
| Supprimer la clé | Suppression de clés avec l'API (autorisation unique) | Suppression de clés avec l'API (autorisation unique) |
| Suppression des clés ayant une politique de double authentification) | Autoriser la suppression d'une clé avec l'API (autorisation double) | |
| Restaurer la clé | Restauration d'une clé supprimée à l'aide de l'API | Restauration d'une clé supprimée à l'aide de l'API |
| Rotation manuelle d'une touche | Rotation manuelle des clés | Rotation manuelle des clés racine |
Comme la suppression d'une clé racine rend inutilisables toutes les ressources qu'elle protège (status = unusable), programmez votre application pour qu'elle vérifie l'état de la ressource (telle qu'une image, un volume, un instantané
ou un partage de fichiers) avant de tenter de l'utiliser. Si la clé racine peut être restaurée, restaurez-la pour pouvoir l'utiliser, ou créez et utilisez une autre clé racine.
États clés de la racine du client et états des ressources
Les clés racine passent à différents états suite aux actions que vous effectuez et les différents états de clé racine ont un impact différent sur les ressources. Les sections suivantes décrivent comment les actions des utilisateurs affectent l'état de la clé racine et comment l'état de la clé racine modifie les statuts des ressources cryptées avec cette clé.
Pour plus d’informations sur les états des clés racines du point de vue du KMS, consultez la section États et transitions des clés.
Désactivation des clés racine
Lorsque vous désactivez une clé racine, vous interrompez ses opérations de chiffrement et de déchiffrement. Les ressources cryptées deviennent inutilisables pour les opérations normales. La désactivation temporaire d'une clé racine est une bonne pratique si vous soupçonnez une faille de sécurité, une compromission ou une violation de données. Vous pouvez réactiver une clé racine désactivée lorsque la menace de sécurité n'est plus active.
Lorsque vous désactivez une clé racine, les charges de travail continuent de s'exécuter dans des instances de serveurs virtuels, et les volumes de démarrage restent chiffrés. Les volumes de données restent connectés. Les données de partage de fichiers sont chiffrées. Toutefois, si vous arrêtez l'instance de serveur virtuel, elle ne peut pas être redémarrée. Il est également impossible de provisionner une ressource à l'aide d'une clé désactivée. Avant de désactiver une clé, il est préférable de vérifier quelles ressources sont protégées par celle-ci.
Lorsqu'il est suspendu, il ne peut pas être utilisé pour crypter de nouvelles ressources ou décrypter les phrases de passe qui protègent les ressources existantes.
| Type de ressource | Statut de la ressource | Résultat |
|---|---|---|
| Image personnalisée | unusable | Les images ne peuvent pas être utilisées pour créer des volumes d'amorçage au cours de la mise à disposition d'une instance. |
| Volume d'amorçage | available | Les volumes d'amorçage restent chiffrés avec la clé suspendue. Si vous arrêtez l'instance qui utilise ce volume de démarrage, celle-ci ne pourra pas redémarrer. |
| Volume de données | available | Les volumes de données restent chiffrés, connectés et disponibles jusqu'à ce que vous arrêtiez l'instance. Les volumes de données autonomes chiffrés à l'aide de la clé suspendue ne peuvent pas être associés à une instance. |
| Instantané | unusable | L'instantané ne peut pas être utilisé pour restaurer un volume ou un partage de fichiers. |
| Partage de fichiers | stable | Les données du partage de fichiers sont accessibles, mais vous ne pouvez pas créer de partage de fichiers avec cette clé. |
| Instance | available | Les charges de travail des instances continuent de s'exécuter avec le statut disponible dans l'interface de ligne de commande (CLI) et l'API, et avec le statut en cours d'exécution dans la console. Si vous arrêtez des instances, elles ne peuvent plus redémarrer. |
Pour connaître les clés racines désactivées, consultez la liste des ressources dans la console. Les ressources de volume et de snapshot sont inutilisables. Les partages de fichiers à l'état stable le restent. L'infobulle de l'interface utilisateur affiche "clé suspendue" pour la ressource. Dans la réponse de l'API, vous pouvez voir un code anomalie encryption_key_disabled .
Pour plus d'informations sur la désactivation d'une clé racine, consultez la section Désactivation d'une clé racine.
Activation des clés racine
Vous pouvez réactiver une clé racine qui se trouve à l'état suspendu, ce qui la ramène à l'état actif.
Le tableau suivant présente les statuts des ressources cryptées lorsque la clé racine est active. Le CRK est disponible pour décrypter les phrases de passe qui protègent les ressources existantes et pour crypter les nouvelles ressources.
| Type de ressource | Statut de la ressource | Résultat |
|---|---|---|
| Image personnalisée | _active _ | Des images peuvent être utilisées pour créer des instances de serveurs virtuels. |
| Volume d'amorçage | available | Les volumes d'amorçage sont disponibles pour démarrer les instances. |
| Volume de données | available | Des volumes de données peuvent être connectés à des instances. |
| Instantané | stable | L'instantané peut être utilisé pour restaurer un volume ou un partage. |
| Partage de fichiers | stable | Le partage de fichiers est disponible. Vous pouvez ajouter ou supprimer des cibles de montage. Vous pouvez écrire et lire des données. |
| Instance | available | Les instances peuvent être redémarrées. |
Pour plus d'informations sur l'activation d'une clé racine désactivée, consultez la section Activation d'une clé racine désactivée.
Suppression des clés racine
Lorsque vous supprimez une clé racine, celle-ci n'est plus disponible pour déchiffrer les phrases de passe utilisées pour protéger vos ressources. Les ressources volume, snapshot et image protégées par la clé racine supprimée ont un état inutilisable et ne peuvent pas être utilisées pour les opérations normales. Les partages File Storage for VPC affichent un état suspendu. Le système de stockage est hors ligne et les données sont inaccessibles. Vos données existent toujours.
| Type de ressource | Statut de la ressource | Résultat |
|---|---|---|
| Image personnalisée | unusable | Les images ne peuvent pas être utilisées pour créer des volumes d'amorçage afin de mettre à disposition une nouvelle instance de serveur virtuel. |
| Volume d'amorçage | unusable | L'instance de serveur virtuel associée est arrêtée. Une instance arrêtée ne peut pas être démarrée lorsque le volume d'amorçage de l'instance est à l'état inutilisable . |
| Volume de données | unusable | Si le volume de données est connecté à une instance en cours d'exécution, l'instance est arrêtée. Les volumes de données autonomes ne peuvent pas être associés à des instances. Vous pouvez supprimer le volume. |
| Instantané | unusable | L'instantané est inaccessible et ne peut pas être utilisé pour restaurer un volume ou un partage de fichiers. |
| Partage de fichiers | suspendu | Le système File Storage est hors ligne et les données ne sont pas accessibles. |
| Instance | unusable | Les instances dont le volume de démarrage a été supprimé et qui ont été automatiquement arrêtées ne peuvent pas redémarrer. |
Une clé racine peut être supprimée lorsqu'elle se trouve dans l'un des trois états suivants : active, suspendue ou désactivée. L'état désactivé s'applique automatiquement lorsque la date d'expiration d'une clé est atteinte. Quel que soit leur état avant la suppression, les clés peuvent être restaurées.
Vous disposez d'un délai de 30 jours pour restaurer la clé supprimée. Sinon, vous ne pourrez plus accéder à vos ressources chiffrées. Au bout de 30 jours, votre clé racine ne pourra plus être restaurée et vos ressources seront irrécupérables.
Par défaut, le service KMS vous empêche de supprimer une clé racine qui protège activement une ressource. Vous pouvez forcer la suppression d' une clé racine dans Key Protect et Hyper Protect Crypto Services à l'aide de l'API. Lorsque vous forcez la suppression d'une clé racine, les actions suivantes sont effectuées automatiquement :
- Si la clé racine supprimée protège des volumes, l'instance de serveur virtuel associée est arrêtée.
- Si la clé racine supprimée protège des partages de fichiers, ces partages de fichiers sont suspendus.
- Elle purge l'utilisation de la clé pour toutes les ressources du VPC.
La suppression de la clé racine entraîne les conditions suivantes.
- Toutes les instances dont le volume de démarrage est inutilisable ne redémarrent pas.
- Vous ne pouvez pas connecter des volumes de données inutilisables à une instance.
- Vous ne pouvez pas restaurer un volume à partir d'une image instantanée.
- Vous ne pouvez pas accéder à un partage de fichiers.
- Vous ne pouvez pas provisionner d'instances à partir d'images inutilisables.
- La facturation continue pour les ressources inutilisables jusqu'à ce que vous les supprimiez.
Avant de forcer la suppression d'une clé racine, il est préférable de passer en revue toutes les ressources associées à cette clé racine. Envisagez de désactiver temporairement la clé au lieu de la supprimer pour interrompre l'utilisation de cette clé racine. Les clés racines peuvent être restaurées dans un délai de 30 jours, mais uniquement s'il s'agit de clés racines importées, et non de clés générées par le KMS.
Pour plus d'informations sur la suppression des clés racines, consultez la section Suppression des clés.
Restauration des clés racine supprimées
La restauration d'une clé racine importée renvoie la clé à l'état active et rétablit l'accès à la clé. Vous pouvez rétablir l'accès à toutes les ressources qui étaient auparavant protégées par la clé racine. Vous pouvez reprendre vos opérations habituelles, telles que le redémarrage d'une instance et le rattachement de volumes de données. Les identifiants des pièces jointes au volume sont différents de ce qu'ils étaient avant la suppression de la clé racine du client d'origine.
Les clés racines générées par le KMS ne peuvent pas être restaurées.
Pour plus d'informations sur la restauration des clés racines, consultez la section Restauration des clés.
Rotation des clés racine des clients
Vous pouvez effectuer une rotation de vos clés racine pour une sécurité accrue. La rotation des clés ne modifie pas l'état des ressources cryptées. L'ancienne clé reste active et est toujours utilisée pour décrypter les ressources existantes, tandis que les nouvelles ressources sont cryptées avec la nouvelle version de la clé.
Pour des informations détaillées sur la rotation des clés, y compris les politiques de rotation, les procédures de rotation manuelle et les avantages, voir Rotation des clés pour les ressources VPC.
Suppression de l'autorisation du service IAM pour une clé racine
Vous pouvez rendre vos données inaccessibles mais les conserver sur le cloud en supprimant l'autorisation IAM d'utiliser cette clé racine.
Lorsque vous autorisez l'utilisation de votre clé racine, vous octroyez à IBM les droits d'utilisation de la clé pour chiffrer votre ressource. L'autorisation s'effectue au niveau du service de gestion des clés via IAM, lorsque vous autorisez l'accès entre votre service (par exemple, Cloud Block Storage ) et le service de gestion des clés.
Vous pouvez retirer toute autorisation entre les services dans votre compte si vous disposez du rôle Administrateur sur le service cible (dans ce cas, le service de gestion de clés). Si vous supprimez une politique d'accès créée par le service source pour ses services dépendants, le service source ne pourra pas mener à bien le workflow ni accéder au service cible.
Comme les clés racines sont sous votre contrôle, vous n'avez pas besoin de contacter IBM pour supprimer l'autorisation.
Ne supprimez pas l'autorisation IAM entre Cloud Block Storage et l'instance KMS, puis ne supprimez pas un volume, un instantané ou une image de l' Block Storage. Cette action a pour conséquence que la clé racine de l'instance KMS reste enregistrée auprès de la ressource supprimée. Vous devez supprimer tous les volumes, instantanés ou images BYOK avant de supprimer l'autorisation IAM.
Pour rendre vos données inaccessibles tout en les conservant sur l' IBM Cloud:
- Retirez l'autorisation IAM du service Cloud Block Storage source sur votre instance de service de gestion de clés cible.
- Arrêtez toutes les instances de serveur virtuel avec les volumes chiffrés connectés qui sont sécurisés par cette clé racine.
Affichage des événements dans IBM Cloud Logs
À des fins d'audit, vous pouvez contrôler la piste d'activité d'une clé en intégrant votre service de gestion des clés à IBM Cloud Logs. Une fois les deux services provisionnés et opérationnels, des événements sont générés et automatiquement collectés dans IBM Cloud Logs lorsque vous effectuez des actions sur des clés.
Pour plus d'informations, consultez Key Protect- Suivi du cycle de vie des clés de chiffrement.