データ暗号化の管理
ルートキーのローテーション、無効化、または削除を行い、VPC リソースのお客様暗号化を管理します。 IBM Cloud® の暗号化ガイドラインによると、定期的な鍵のローテーションと適切な鍵のライフサイクル管理を行うことで、漏洩した鍵によるリスクへのさらされを制限し、セキュリティリスクを低減できる。
Hyper Protect Crypto Services は非推奨となっています。 顧客は既存のインスタンスを2027年3月20日まで使用できる。 詳細については、「 IBM Cloud Hyper Protect Crypto Services の非推奨化 」を参照してください。 継続的な保護のため、既存の暗号化キーを専用 Key Protect インスタンスに移行することをご検討ください。 詳細については、「 移行ガイド 」をご覧ください。
以下の操作により、ルート鍵を管理します。
- 独自の HSM ルート鍵をインポートするか、KMS でルート鍵を生成するかを決定します。 自動鍵ローテーション用のローテーション・ポリシーをセットアップする場合は、KMS で生成したルート鍵を使用する必要があります。
- ルートキーの 登録情報を確認することで、各ルートキー が保護するリソースとの関連性を確認できます。
- ルート鍵の 無効化 または 削除 がいつ必要になるかを決定します。 ルートキーを無効にしたり削除したりする場合は、十分注意してください。
- 無効にされた鍵を有効にするか、 削除された鍵を復元 します。
- 定期的にルート鍵をローテートするか、インポートしたルート鍵を手動でローテートします。 1 つの鍵の暗号化期間を短縮することで、セキュリティー侵害の可能性を抑えます。
- IAMのサービス認証を削除 して、データを一時的にアクセス不能にするかどうかを決定してください。
ルート鍵の登録を表示する
Block Storage for VPC ユーザーのキーで暗号化されたボリューム、スナップショット、 File Storage for VPC 共有、およびカスタムイメージは、キー管理サービスのルートキーに対して登録されます。 登録を表示することで、関連付けられている暗号鍵にリソースをマップできます。 ルート鍵で保護されているリソースを簡単に調べることができます。 また、どのキーが現在データを保護しているかを確認することで、キーを無効化または削除することに伴うリスクを評価することもできます。
詳細については、「 ルートキーと暗号化された IBM Cloud リソース間の関連付けの表示」を 参照してください。
コンソールでのルートキーの管理
UI を使用して、ルートキーの無効化、有効化、削除、復元、またはローテーションを行うことができます。 以下の表では、各操作の説明と、 Key Protect の詳細な手順へのリンクを掲載しています。
| ユーザー・アクション | Key Protect UI プロシージャー |
|---|---|
| 鍵の無効化 | ルート鍵の無効化。 |
| 鍵の有効化 | ルート鍵の有効化。 |
| 鍵の削除 | コンソールでの鍵の削除(単一許可)。 |
| 二重認証ポリシーを持つ鍵を削除する。 | |
| 鍵の復元 | コンソールを使用した削除済み鍵の復元。 |
| 手動でキーを回転させる | 鍵の手動ローテート |
API を使用したルートキーの管理
このAPIを使用すると、ルートキーの無効化、有効化、削除、復元、またはローテーションを行うことができます。 以下の表では、 Key Protect API の各アクションの説明と、詳細な手順へのリンクを掲載しています。
| ユーザー・アクション | Key Protect API プロシージャー | Hyper Protect Crypto Services API プロシージャー |
|---|---|---|
| 鍵の無効化 | ルート鍵の無効化 | ルート鍵の無効化 |
| 鍵の有効化 | 無効化されたルート鍵の有効化 | 無効化されたルート鍵の有効化 |
| 鍵の削除 | API (単一許可) を使用して鍵を削除します | API (単一許可) を使用して鍵を削除します |
| 二重認証ポリシーを持つ鍵の削除) | API (二重許可) を使用して鍵の削除を許可します | |
| 鍵の復元 | API を使用した削除された鍵の復元 | API を使用した削除された鍵の復元 |
| 手動でキーを回転させる | 鍵の手動ローテート | 手動でのルート鍵のローテート |
ルート・キーを削除すると、そのキーで保護されているすべてのリソースが使用できなくなるため(ステータス = unusable )、アプリケーションでリソース(イメージ、ボリューム、スナップショット、ファイル共有など)のステータスをチェックしてから使用するようにプログラムしてください。 ルートキーが復元可能な場合は、それを復元して使用するか、別のルートキーを作成して使用してください。
顧客のルートキーの状態とリソースの状態
ルート鍵は、実行するアクションの結果としてさまざまな状態に移行し、ルート鍵の状態が異なると、リソースへの影響が異なります。 以下のセクションでは、ユーザーのアクションがルート鍵のステータスにどのように影響するか、また、ルート鍵のステータスが、その鍵で暗号化されているリソースのステータスをどのように変更するかについて説明する。
KMS の観点から見たルートキーの状態に関する詳細については、「 キーの状態と遷移 」を参照してください。
ルート鍵の無効化
ルート鍵を無効にすることは、その鍵の暗号化操作と復号操作を一時停止することになります。 暗号化されたリソースは、通常のオペレーションでは使用できなくなる。 セキュリティ上の脆弱性、侵害、またはデータ漏洩の可能性があると思われる場合は、ルートキーを一時的に無効にしておくことが推奨されます。 セキュリティ上の脅威が解消されたら、無効にされていたルートキーを有効にすることができます。
ルートキーを無効にしても、ワークロードは仮想サーバーインスタンス上で引き続き実行され、ブートボリュームは暗号化されたままとなります。 データ・ボリュームの接続は引き続き維持されます。 ファイル共有データは暗号化されます。 ただし、仮想サーバー・インスタンスを停止した場合、再始動することはできません。 また、無効化されたキーを使用してリソースをプロビジョニングすることもできません。 鍵を無効にする前に、その鍵によって保護されているリソースを確認することをお勧めします。
CRKが一時停止されると、新しいリソースを暗号化したり、既存のリソースを保護しているパスフレーズをアンラップ(復号)したりすることができなくなる。
| リソース・タイプ | リソース状況 | 結果 |
|---|---|---|
| カスタム・イメージ | 使用不可 | インスタンスのプロビジョニング中に、ブート・ボリュームを作成するためにイメージを使用できません。 |
| ブート・ボリューム | 使用可能 | ブート・ボリュームは、一時停止状態の鍵によって引き続き暗号化されています。 そのブートボリュームを使用しているインスタンスを停止すると、再起動できなくなります。 |
| データ・ボリューム | 使用可能 | インスタンスを停止するまで、データ・ボリュームは引き続き暗号化され、接続されており、使用可能です。 停止されたキーによって暗号化されたスタンドアロンのデータボリュームは、インスタンスにアタッチすることはできません。 |
| スナップショット | 使用不可 | スナップショットはボリュームやファイル共有の復元には使用できません。 |
| ファイル共有 | 安定 | ファイル共有上のデータにはアクセスできますが、そのキーを使用してファイル共有を作成することはできません。 |
| インスタンス | 使用可能 | インスタンスのワークロードは、CLIおよびAPIでは「 利用可能 」ステータス、コンソールでは「 実行中 」ステータスで引き続き実行されます。 インスタンスを停止すると、再起動できなくなります。 |
どのルートキーが無効化されているかを確認するには、リソースのコンソール一覧を確認してください。 ボリュームおよびスナップショットリソースの状態は「 使用不可 」となっています。 安定 状態のファイル共有はそのまま残ります。 UI ツールチップに、リソースの「key suspended」が表示されます。 API 応答で、 encryption_key_disabled 理由コードを確認できます。
ルートキーの無効化に関する詳細については、「 ルートキーの無効化 」を参照してください。
ルートキーの有効化
_一時停止_状態にあるルートキーを有効にすると、そのキーは_アクティブな_状態に戻ります。
以下の表は、ルート鍵がアクティブな場合の暗号化リソースのステータスを示している。 CRKは、既存のリソースを保護するパスフレーズを解除したり、新しいリソースを暗号化したりするのに利用できる。
| リソース・タイプ | リソース状況 | 結果 |
|---|---|---|
| カスタム・イメージ | アクティブ | イメージを使用して、仮想サーバーインスタンスを作成することができます。 |
| ブート・ボリューム | 使用可能 | インスタンスを開始するためにブート・ボリュームを使用できます。 |
| データ・ボリューム | 使用可能 | データ・ボリュームをインスタンスに接続できます。 |
| スナップショット | 安定 | スナップショットは、ボリュームまたは共有の復元に使用できます。 |
| ファイル共有 | 安定 | ファイル共有が使用可能です。 マウント・ターゲットを追加または削除できます。 データの書き込みと読み取りを行うことができます。 |
| インスタンス | 使用可能 | インスタンスを再始動できます。 |
無効になっているルートキーを有効にする方法の詳細については、「 無効になっているルートキーの有効化」を 参照してください。
ルート鍵の削除
ルートキーを削除すると、そのキーを使用してリソースを保護するために設定されたパスフレーズを復号することはできなくなります。 削除されたルート・キーによって保護されているボリューム、スナップショット、およびイメージ・リソースは、 _使用不可能な_ステータスになり、通常の操作に使用できません。 File Storage for VPC 共有は_一時停止_ステータスを表示します。 ストレージシステムがオフラインになっており、データにアクセスできません。 データはまだ存在します。
| リソース・タイプ | リソース状況 | 結果 |
|---|---|---|
| カスタム・イメージ | 使用不可 | 新規仮想サーバー・インスタンスのプロビジョンに必要なブート・ボリュームを作成するためにイメージを使用できません。 |
| ブート・ボリューム | 使用不可 | 関連付けられた仮想サーバー・インスタンスが停止されます。 インスタンス・ブート・ボリュームが 使用不可 状態の間は、停止したインスタンスを開始することはできません。 |
| データ・ボリューム | 使用不可 | データ・ボリュームが実行中のインスタンスに接続されている場合、そのインスタンスは停止されます。 単体のデータボリュームをインスタンスにアタッチすることはできません。 ボリュームは削除できます。 |
| スナップショット | 使用不可 | スナップショットにはアクセスできず、ボリュームやファイル共有の復元には使用できません。 |
| ファイル共有 | 中断 | File Storage システムはオフラインとなっており、データにアクセスできません。 |
| インスタンス | 使用不可 | ブートボリュームが削除され、自動的に停止されたインスタンスは、再起動できません。 |
ルートキーは、「 アクティブ 」、「 一時停止中 」、または「 無効」 の3つの状態から削除できます。 キーの有効期限が到来すると、自動的に_無効_状態になります。 削除前の状態にかかわらず、キーは復元可能です。
30 日間の猶予期間中は、削除した鍵を復元できます。 復元しない場合、暗号化されたリソースはアクセス不能になります。 30日が経過すると、ルートキーは復元できなくなり、リソースも復元不可能となります。
デフォルトで KMS では、リソースをアクティブに保護しているルート鍵がユーザーによって削除されないようになっています。 Key Protect、 Hyper Protect Crypto Services、APIを使ってルート・キーを強制削除できる。 ルート鍵を強制的に削除するときには、以下のアクションが自動的に実行されます。
- 削除されたルートキーがボリュームを保護している場合、関連する仮想サーバーインスタンスは停止されます。
- 削除されたルート鍵がファイル共有を保護している場合、ファイル共有は中断されます。
- ルート鍵を削除すると、VPC 内のすべてのリソースでのその鍵の使用が消去されます。
ルート鍵を削除すると、以下の条件が発生します。
- ブートボリュームが使用できないインスタンスは、すべて再起動しません。
- 使用不可のデータ・ボリュームは、インスタンスに接続できません。
- スナップショットからボリュームをリストアすることはできません。
- ファイル共有にアクセスできません。
- 使用できないイメージからはインスタンスをプロビジョニングすることはできません。
- 使用不可のリソースは、削除されるまで引き続き課金されます。
ルート鍵を強制的に削除する前に、そのルート鍵に関連付けられているすべてのリソースを確認することをお勧めします。 ルート鍵の使用を中断するために鍵を削除するのではなく、 鍵を一時的に無効にする ことを検討してください。 ルートキーは30日以内に復元できますが、これはインポートされたルートキーに限られ、KMSで生成されたものは対象外です。
ルートキーの削除に関する詳細については、「 キーの削除 」を参照してください。
削除されたルート鍵の復元
インポートされたルート鍵を復元すると、その鍵は アクティブ 状態に戻り、その鍵へのアクセスが再確立されます。 以前はルートキーによって保護されていたすべてのリソースへのアクセス権を復元することができます。 インスタンスの再起動やデータボリュームの再接続など、通常の操作を再開できます。 ボリューム・アタッチメントIDは、元のカスタマー・ルート・キーを削除する前とは異なります。
KMSによって生成されたルート鍵は復元できない。
ルートキーの復元に関する詳細については、「 キーの復元 」を参照してください。
顧客ルートキーのローテーション
セキュリティ強化のため、ルートキーをローテーションすることができます。 鍵を交換しても、暗号化されたリソースの状態は変わらない。 以前の鍵は有効なままで、既存のリソースの復号化に使用され、新しいリソースは新しい鍵バージョンで暗号化される。
ローテーション・ポリシー、手動ローテーション手順、メリットなど、キー・ローテーションの詳細については、 VPCリソースのキー・ローテーションを 参照してください。
ルートキーに対するIAMサービスの承認を解除する
ルート鍵を使用する IAM 許可を取り消すことで、クラウド上に保持しながらもデータをアクセス不能にすることができます。
ルート鍵の使用を許可する場合、この鍵を使用してリソースを暗号化する権限を IBM に付与したことになります。 サービス(例: Cloud Block Storage )とキー管理サービスとの間でサービスへのアクセス権限を付与する場合、IAM を通じてキー管理サービスレベルで認証が行われます。
ターゲット・サービス (この場合は鍵管理サービス) に対する管理者役割を持っている場合は、アカウント内のサービス間の許可を削除できます。 ソースサービスがその依存サービスに対して作成したアクセスポリシーを削除すると、ソースサービスはワークフローを完了できなくなり、ターゲットサービスにアクセスできなくなります。
ルートキーはご自身で管理しているため、認証を解除するために IBM に連絡する必要はありません。
Cloud Block Storage とKMSインスタンス間のIAM認証を解除してから、 Block Storage のボリューム、スナップショット、またはイメージリソースを削除しないでください。 このような操作を行うと、KMSインスタンスのルートキーが、削除されたリソースに対して登録されたままになってしまいます。 IAMの承認を解除する前に、すべてのBYOKボリューム、スナップショット、およびイメージを削除する必要があります。
データにアクセスできないようにしつつ、 IBM Cloud 上にデータを保持するには:
- ソース Cloud Block Storage サービスからターゲット鍵管理サービス・インスタンスへの IAM 許可を削除します。
- そのルート鍵で保護されている暗号化ボリュームが接続されている すべての仮想サーバー・インスタンスを停止 します。
IBM Cloud Logs でのイベントの表示
監査目的であれば、鍵管理サービスを以下と統合することで、鍵のアクティビティ・トレイルを監視できる。 IBM Cloud Logs. 両方のサービスのプロビジョニングが完了し、稼働状態になると、キーに対して操作を行うとイベントが生成され、 IBM Cloud Logs に自動的に収集されます。
詳細については、 Key Protect- 「暗号化キーのライフサイクルの監視 」を参照してください。