Rotación de claves para recursos de VPC

Rota las claves raíz de los clientes para los volúmenes de almacenamiento, los recursos compartidos de archivos y las imágenes personalizadas con el fin de mejorar la seguridad. La rotación de claves permite sustituir el material criptográfico sin interrumpir el acceso.

Los Hyper Protect Crypto Services han quedado obsoletos. Los clientes pueden utilizar las instancias existentes hasta el 20 de marzo de 2027. Para obtener más información, consulta IBM Cloud Hyper Protect Crypto Services: fin de la vida útil. Para garantizar una protección continua, plantéate migrar tus claves de cifrado actuales a una instancia dedicada de Key Protect. Para obtener más información, consulta la guía de migración.

Descripción general de la rotación de claves

Los recursos cifrados gestionados por el cliente como, por ejemplo, volúmenes, comparticiones de archivos e imágenes personalizadas, utilizan su clave raíz (CRK) como clave raíz de confianza. La función de la clave raíz es cifrar una frase de contraseña LUKS que cifra una clave de cifrado de datos (DEK) que protege el recurso. Puede importar su CRK a una instancia de servicio de gestión de claves (KMS) o hacer que el KMS le genere una. Los servicios de gestión de claves admitidos son Key Protect y Hyper Protect Crypto Services. Key Protect es el servicio de gestión de claves preferido, disponible en las opciones de implantación Estándar (multi-tenant) y Dedicada (single-tenant). Las claves raíz se rotan en la instancia de KMS.

Al rotar una clave raíz, se crea una nueva versión de la clave generando o importando nuevo material de clave criptográfica. La clave raíz antigua se ha retirado, lo que significa que su material clave sigue estando disponible para descifrar los recursos existentes, pero no para cifrar los nuevos.

Puede tener varias claves raíz en cada instancia de KMS disponible para la rotación de claves. Estas claves raíz pueden ser una combinación de claves que ha importado en la nube o que se han generado automáticamente en la instancia de KMS.

Puede configurar una política de rotación para programar la rotación automática de claves. El KMS genera una nueva clave raíz en el intervalo de rotación y automáticamente sustituye la clave raíz por nuevo material de clave.

Para las claves raíz que importe a la instancia de KMS porque está proporcionando material de clave nuevo que no está en el KMS, no puede configurar la rotación automática de claves. En su lugar, debe rotar manualmente sus claves utilizando el nuevo material de claves criptográficas que ha importado.

Cómo funciona la rotación de claves

La rotación de claves funciona realizando una transición segura de material de clave raíz, y acortando el periodo criptográfico de las claves raíz que protegen los recursos. Los nuevos recursos se cifran con las claves raíz más recientes.

Al rotar una clave raíz, el servicio identifica todos los recursos protegidos por dicha clave y vuelve a cifrarlos automáticamente. Este proceso de cifrado encapsula (cifra) una frase de contraseña LUKS que protege una clave de cifrado de datos (DEK). La DEK generada por el sistema cifra los datos en el disco virtual. Este proceso se denomina cifrado de sobre, que crea una DEK encapsulada (WDEK). El WDEK no hace referencia a la clave de cifrado de datos que protege los datos del disco virtual. Más bien, cifra la frase de contraseña LUKS.

La nueva versión de la clave raíz se utiliza para desencapsular la frase de contraseña LUKS recién reencapsulada la próxima vez que se descifre el recurso. Por ejemplo, se utiliza al descifrar un volumen al reiniciar una instancia.

El servicio retira la versión antigua de la clave raíz, pero sigue estando disponible para descifrar los recursos existentes. Puedes consultar la lista de versiones de la clave para ver cuántas veces se ha rotado y cuál es la versión más reciente. Las versiones anteriores de la clave raíz siguen funcionando hasta que caduquen o hasta que no queden recursos disponibles para descifrar. Si inhabilita o suprime manualmente la clave raíz o reinicia la instancia, la clave antigua ya no funcionará.

Una vez rotadas las claves raíz, la nueva versión de la clave raíz estará disponible para cifrar nuevos recursos.

Para obtener más información sobre el proceso de rotación de claves, consulte:

Beneficios de la rotación de claves

La rotación de las claves raíz proporciona estos beneficios de seguridad:

  • Puede limitar el tiempo durante el que los datos están protegidos por una sola clave raíz. Al reducirse el tiempo que los recursos están cifrados con una clave raíz determinada, disminuye la probabilidad de una vulneración de seguridad.
  • Se limita el número de recursos cifrados con una versión cualquiera de la clave raíz porque los recursos creados después rotarse las claves están cifrados con un material de clave diferente.
  • Si su organización detecta una amenaza de seguridad, puede rotar inmediatamente las claves para proteger los recursos.
  • La rotación de claves mitiga los costes asociados a la filtración de claves.

Opciones de rotación de claves

Puede rotar las claves raíz en la instancia de KMS estableciendo una política de rotación o rotando manualmente las claves. Una política de rotación hace rotar automáticamente las claves según una planificación; la rotación manual rota las claves a petición.

También puedes rotar manualmente tus claves raíz importadas o generadas por KMS en cualquier momento. Key Protect permite una rotación por hora para cada clave raíz. El KMS reemplaza la clave inmediatamente tras su solicitud. Utilice esta opción cuando importe una nueva clave raíz en la instancia de KMS y desee rotar la clave inmediatamente.

Para obtener más información sobre estas opciones, consulta Gestión de políticas de rotación y Rotación manual de claves.

Metadatos de clave raíz

Al rotar la clave raíz, esta conserva los mismos metadatos y el mismo ID de clave. La rotación de claves ha cambiado el texto cifrado de la clave raíz y los datos de keyVersion.