Gerenciando a criptografia de dados
Gerencie a criptografia administrada pelo cliente para recursos da VPC, alternando, desativando ou excluindo chaves raiz. De acordo com as diretrizes de criptografia d IBM Cloud®, a rotação regular de chaves e o gerenciamento adequado do ciclo de vida das chaves reduzem os riscos à segurança, limitando a exposição a chaves comprometidas.
As funções Hyper Protect Crypto Services estão obsoletas. Os clientes podem usar as instâncias existentes até 20 de março de 2027. Para obter mais informações, consulte “Descontinuação do IBM Cloud Hyper Protect Crypto Services ”. Para garantir proteção contínua, considere migrar suas chaves de criptografia existentes para uma instância dedicada do Key Protect. Para obter mais informações, consulte o Guia de migração.
Gerencie suas chaves raiz tomando as ações a seguir:
- Decida se é preferível importar sua própria chave raiz do HSM ou gerar uma chave raiz pelo KMS. Para configurar uma política de rotação automática de chave, deve-se usar as chaves raiz geradas pelo KMS.
- Visualize a associação das chaves raiz aos recursos que elas protegem, consultando os registros das chaves raiz.
- Decida quando a desativação ou exclusão de uma chave raiz é necessária.. Tome cuidado ao desativar ou excluir chaves raiz.
- Ativar uma chave que foi desativada ou restaurar uma chave excluída.
- Gire suas chaves raiz em intervalos regulares ou gire manualmente as chaves raiz importadas. A redução do período de criptografia de uma chave reduz a possibilidade de uma violação de segurança.
- Decida se deseja tornar seus dados temporariamente inacessíveis, removendo a autorização de serviço do IAM.
Visualizando registros de chave raiz
Block Storage for VPC volumes, instantâneos, compartilhamentos do File Storage for VPC e imagens personalizadas que são criptografadas com sua chave são registrados em relação à chave raiz no serviço de gerenciamento de chaves. Ao visualizar o registro, é possível mapear seus recursos para suas chaves de criptografia associadas.. É possível ver rapidamente quais recursos são protegidos por uma chave raiz. Você também pode avaliar o risco envolvido na desativação ou exclusão de uma chave, verificando quais chaves estão protegendo ativamente os dados.
Para obter mais informações, consulte “Visualização das associações entre chaves raiz e recursos criptografados do IBM Cloud ”.
Gerenciamento de chaves raiz no console
Você pode usar a interface do usuário para desativar, ativar, excluir, restaurar ou alternar entre suas chaves raiz. A tabela a seguir descreve cada ação e fornece links para instruções detalhadas em Key Protect.
| Ação do usuário | Procedimento da UI do Key Protect |
|---|---|
| Desativar chave | Desativando uma chave raiz.. |
| Ativar chave | Ativando uma chave raiz.. |
| Tecla excluir | Excluindo chaves no console(autorização única). |
| Exclusão de chaves que têm uma política de autenticação dupla. | |
| Restaurar chave | Restaurando uma chave excluída com o console.. |
| Girar manualmente uma tecla | Girando chaves manualmente |
Gerenciamento de chaves raiz com a API
Você pode usar a API para desativar, ativar, excluir, restaurar ou alternar suas chaves raiz. A tabela a seguir descreve cada ação e fornece links para as etapas detalhadas da API do Key Protect.
| Ação do usuário | Procedimento da API Key Protect | Procedimento da API do Hyper Protect Crypto Services |
|---|---|---|
| Desativar chave | Desativando uma chave raiz | Desativando uma chave raiz |
| Ativar chave | Ativando uma chave raiz desativada | Ativando uma chave raiz desativada |
| Tecla excluir | Excluindo chaves com a API (autorização única) | Excluindo chaves com a API (autorização única) |
| Exclusão de chaves que têm uma política de autenticação dupla) | Autorizar a exclusão para uma chave com a API (autorização dupla) | |
| Restaurar chave | Restaurando uma chave excluída com a API | Restaurando uma chave excluída com a API |
| Girar manualmente uma tecla | Girando chaves manualmente | Girando chaves raiz manualmente |
Como a exclusão de uma chave raiz torna inutilizáveis todos os recursos protegidos por ela (status = unusable), programe seu aplicativo para verificar o status do recurso (como uma imagem, um volume, um instantâneo ou um compartilhamento
de arquivos) antes de tentar usá-lo. Se a chave raiz puder ser restaurada, restaure-a para uso ou crie e utilize uma chave raiz diferente.
Estados da chave raiz do cliente e status dos recursos
As chaves raiz são movidas para vários estados como resultado das ações que você toma e diferentes estados de chave raiz impactam os recursos de forma diferente As seções a seguir descrevem como as ações do usuário afetam o estado da chave raiz e como o estado da chave raiz altera os status dos recursos que são criptografados com essa chave.
Para obter mais informações sobre os estados das chaves raiz do ponto de vista do KMS, consulte “Estados e transições das chaves ”.
Desativando chaves raiz
Ao desativar uma chave raiz, você suspende suas operações de criptografia e decriptografia. Os recursos criptografados tornam-se inutilizáveis para operações normais. Desativar temporariamente uma chave raiz é uma boa prática caso você suspeite de uma possível falha de segurança, comprometimento ou violação de dados. É possível reativar uma chave raiz desativada quando a ameaça à segurança não estiver mais ativa.
Quando você desativa uma chave raiz, as cargas de trabalho continuam sendo executadas nas instâncias de servidor virtual, e os volumes de inicialização permanecem criptografados. Os volumes de dados permanecem conectados. Os dados do compartilhamento de arquivo são criptografados. No entanto, se você parar a instância de servidor virtual, ela não poderá ser reiniciada Também não é possível provisionar um recurso usando uma chave desativada. Antes de desativar uma chave, é melhor verificar quais recursos estão sendo protegidos por ela.
Quando o CRK é suspenso, ele não pode ser usado para criptografar novos recursos ou desvendar (descriptografar) senhas que estejam protegendo recursos existentes.
| Tipo de recurso | Status do recurso | Resultado |
|---|---|---|
| Imagem customizada | inutilizável | As imagens não podem ser usadas para criação de volumes de inicialização durante o fornecimento da instância. |
| Volume de inicialização | disponível | Os volumes de inicialização permanecem criptografados com a chave suspensa. Se você desligar a instância que utiliza esse volume de inicialização, ela não poderá ser reiniciada. |
| Volume de dados | disponível | Os volumes de dados permanecem criptografados, anexados e disponíveis até que você pare a instância. Volumes de dados independentes que estejam criptografados pela chave suspensa não podem ser anexados a uma instância. |
| Captura instantânea | inutilizável | O instantâneo não pode ser usado para restaurar um volume ou compartilhamento de arquivos. |
| Compartilhamento de arquivo | estável | É possível acessar os dados do compartilhamento de arquivos, mas não é possível criar um compartilhamento de arquivos com essa chave. |
| Instância | disponível | As cargas de trabalho das instâncias continuam em execução com o status “disponível” na CLI e na API, e com o status “em execução” no console. Se você desligar as instâncias, elas não poderão ser reiniciadas. |
Para verificar quais chaves raiz estão desativadas, consulte a lista de recursos no console. O status dos recursos de volume e snapshot é “inutilizável ”. Os compartilhamentos de arquivo em um estado estável permanecem assim. A dica de ferramenta da IU exibe "chave suspensa" para o recurso. Na resposta API, é possível ver um código de razão encryption_key_disabled .
Para obter mais informações sobre como desativar uma chave raiz, consulte “Desativando uma chave raiz ”.
Ativação de chaves raiz
É possível ativar uma chave raiz que esteja em estado suspenso, o que a retorna ao estado ativo.
A tabela a seguir mostra os status dos recursos criptografados quando a chave raiz está ativa. O CRK está disponível para desvendar as senhas que protegem os recursos existentes e para criptografar novos recursos.
| Tipo de recurso | Status do recurso | Resultado |
|---|---|---|
| Imagem customizada | ativo | É possível usar imagens para criar instâncias de servidores virtuais. |
| Volume de inicialização | disponível | Volumes de inicialização estão disponíveis para iniciar instâncias. |
| Volume de dados | disponível | Os volumes de dados podem ser anexados a instâncias. |
| Captura instantânea | estável | O instantâneo pode ser usado para restaurar um volume ou compartilhamento. |
| Compartilhamento de arquivo | estável | O compartilhamento de arquivo está disponível É possível incluir ou remover destinos de montagens É possível gravar e ler dados.. |
| Instância | disponível | As instâncias podem ser reiniciadas. |
Para obter mais informações sobre como habilitar uma chave raiz desativada, consulte “Habilitando uma chave raiz desativada ”.
Excluindo chaves raiz
Quando você exclui uma chave raiz, ela deixa de estar disponível para descriptografar as senhas de acesso usadas para proteger seus recursos. Os recursos de volume, instantâneo e imagem protegidos pela chave raiz excluída têm um status inutilizável e não podem ser usados para operações normais. File Storage for VPC compartilhamentos mostram um status suspenso. O sistema de armazenamento está fora de serviço e não é possível acessar os dados. Seus dados ainda existem.
| Tipo de recurso | Status do recurso | Resultado |
|---|---|---|
| Imagem customizada | inutilizável | As imagens não podem ser usadas para criação de volumes de inicialização para provisionar uma nova instância do servidor virtual. |
| Volume de inicialização | inutilizável | A instância de servidor virtual associada foi interrompida Uma instância interrompida não pode ser iniciada enquanto o volume de inicialização da instância estiver em um estado inutilizável |
| Volume de dados | inutilizável | Se o volume de dados estiver conectado a uma instância em execução, a instância será interrompida.. Volumes de dados independentes não podem ser associados a instâncias. É possível excluir o volume. |
| Captura instantânea | inutilizável | O instantâneo fica inacessível e não pode ser usado para restaurar um volume ou compartilhamento de arquivos. |
| Compartilhamento de arquivo | suspenso | O sistema File Storage está fora do ar e não é possível acessar os dados. |
| Instância | inutilizável | As instâncias cujo volume de inicialização foi excluído e que foram paradas automaticamente não podem ser reiniciadas. |
Uma chave raiz pode ser excluída em três estados: ativa, suspensa ou desativada. O estado desativado ocorre automaticamente quando a data de validade de uma chave é atingida. Independentemente do estado em que se encontravam antes da exclusão, as chaves podem ser restauradas.
Você tem um período de carência de 30 dias para restaurar a chave excluída. Caso contrário, seus recursos criptografados se tornarão inacessíveis. Após 30 dias, sua chave raiz não poderá ser restaurada, e seus recursos serão irrecuperáveis.
Por padrão, o KMS evita que você exclua uma chave raiz que está protegendo ativamente um recurso. Você pode forçar a exclusão de uma chave raiz em Key Protect e Hyper Protect Crypto Services com a API. Quando você força a exclusão de uma chave raiz, as ações a seguir acontecem automaticamente:
- Se a chave raiz excluída estiver protegendo volumes, a instância do servidor virtual associada será interrompida.
- Se a chave raiz excluída estiver protegendo compartilhamentos de arquivo, o compartilhamento de arquivo será suspenso.
- A exclusão de uma chave raiz limpa o uso da chave para todos os recursos na VPC.
A exclusão da chave raiz resulta nas seguintes condições.
- Todas as instâncias com um volume de inicialização inutilizável não reiniciam.
- Não é possível anexar volumes de dados inutilizáveis a uma instância.
- Não é possível restaurar um volume a partir de uma captura instantânea.
- Não é possível acessar um compartilhamento de arquivo.
- Não é possível provisionar instâncias a partir de imagens inutilizáveis.
- O faturamento continua para os recursos inutilizáveis até que você os exclua.
Antes de forçar a exclusão de uma chave raiz, é melhor revisar todos os recursos associados a essa chave raiz. Considere desativar temporariamente a chave em vez de excluí-la para suspender o uso dessa chave raiz. As chaves raiz podem ser restauradas no prazo de 30 dias, mas somente se forem chaves raiz importadas, e não geradas pelo KMS.
Para obter mais informações sobre como excluir chaves raiz, consulte “Exclusão de chaves ”.
Restaurando chaves raiz excluídas
Restaurar uma chave raiz importada retorna a chave para um estado ativo e restabelece o acesso à chave. Você pode restaurar o acesso a todos os recursos que estavam protegidos anteriormente pela chave raiz. Você pode retomar as ações habituais, como reiniciar uma instância e reconectar volumes de dados. Os IDs de anexo de volume são diferentes dos que eram antes de você excluir a chave raiz original do cliente.
As chaves raiz que foram geradas pelo KMS não podem ser restauradas.
Para obter mais informações sobre como restaurar chaves raiz, consulte “Restaurando chaves ”.
Rotação das chaves raiz do cliente
Você pode alternar suas chaves raiz para aumentar a segurança. A rotação de chaves não altera o status dos recursos criptografados. A chave anterior permanece ativa e ainda é usada para descriptografar os recursos existentes, enquanto os novos recursos são criptografados com a nova versão da chave.
Para obter informações detalhadas sobre a rotação de chaves, incluindo políticas de rotação, procedimentos de rotação manual e benefícios, consulte Rotação de chaves para recursos VPC.
Remoção da autorização do serviço IAM para uma chave raiz
É possível tornar seus dados inacessíveis mas retê-los na nuvem, removendo a autorização do IAM para usar essa chave raiz.
Quando você autoriza o uso de sua chave raiz, você concede permissão para que a IBM use a chave para criptografar o seu recurso. A autorização é realizada no nível do serviço de gerenciamento de chaves por meio do IAM, quando você autoriza a interação entre o seu serviço (por exemplo, Cloud Block Storage ) e o serviço de gerenciamento de chaves.
É possível remover qualquer autorização entre os serviços em sua conta quando você tem a função de Administrador no serviço de destino (neste caso, o serviço de gerenciamento de chave). Se você remover uma política de acesso criada pelo serviço de origem para seus serviços dependentes, o serviço de origem não conseguirá concluir o fluxo de trabalho nem acessar o serviço de destino.
Como as chaves raiz estão sob seu controle, você não precisa entrar em contato com IBM para remover a autorização.
Não remova a autorização do IAM entre o Cloud Block Storage e a instância do KMS e, em seguida, exclua um volume, snapshot ou imagem do Block Storage. Essa ação faz com que a chave raiz na instância do KMS continue registrada no recurso excluído. É necessário excluir todos os volumes, instantâneos ou imagens BYOK antes de remover a autorização do IAM.
Para tornar seus dados inacessíveis, mas mantê-los no IBM Cloud:
- Remova a autorização do IAM do serviço do Cloud Block Storage de origem para a sua instância de serviço de gerenciamento de chave de destino.
- Pare todas as instâncias de servidor virtual com volumes criptografados conectados que são protegidos por essa chave raiz.
Visualizando eventos no IBM Cloud Logs
Para fins de auditoria, é possível monitorar a trilha de atividades de uma chave integrando o serviço de gerenciamento de chaves com o IBM Cloud Logs. Depois que ambos os serviços estiverem provisionados e em execução, os eventos são gerados e coletados automaticamente no IBM Cloud Logs quando você realiza ações nas chaves.
Para obter mais informações, consulte Key Protect- Monitoramento do ciclo de vida das chaves de criptografia.