Rotation des clés des ressources VPC
Remplacer régulièrement les clés racine des clients pour les volumes de stockage, les partages de fichiers et les images personnalisées afin de renforcer la sécurité. La rotation des clés permet de renouveler le matériel cryptographique tout en préservant l'accès.
Les Hyper Protect Crypto Services sont obsolètes. Les clients peuvent utiliser les instances existantes jusqu'au 20 mars 2027. Pour plus d'informations, consultez la section Abandon de la fonctionnalité IBM Cloud Hyper Protect Crypto Services. Pour une protection continue, envisagez de migrer vos clés de chiffrement existantes vers une instance dédiée d' Key Protect. Pour plus d'informations, consultez le guide de migration.
Présentation de la rotation des clés
Les ressources chiffrées gérées par le client, telles que les volumes, les partages de fichiers et les images personnalisées, utilisent votre clé racine (CRK) comme clé de racine de confiance. La fonction principale consiste à chiffrer une phrase passe LUKS qui chiffre une clé de chiffrement de données (DEK) protégeant la ressource. Vous pouvez importer votre CRK dans une instance de service de gestion de clés (KMS) ou le KMS en génère une pour vous. Les services de gestion de clés pris en charge sont Key Protect et Hyper Protect Crypto Services. Key Protect est le service de gestion de clés préféré, disponible dans les options de déploiement Standard (multi-tenant) et Dedicated (single-tenant). Les clés racine font l'objet d'une rotation dans votre instance KMS.
Lorsque vous effectuez une rotation d'une clé racine, une nouvelle version de la clé est créée en générant ou important le matériel d'une nouvelle clé cryptographique. L'ancienne clé racine est retirée, ce qui signifie que son élément de clé reste disponible pour déchiffrer les ressources existantes, mais pas pour le chiffrement de nouvelles ressources.
Vous pouvez avoir plusieurs clés racine dans chaque instance KMS disponible pour la rotation des clés. Ces clés racine peuvent être une combinaison de clés que vous avez importées dans le cloud ou des clés générées automatiquement dans l'instance KMS.
Vous pouvez configurer une politique de rotation pour planifier la rotation automatique des clés. Le service de gestion de clés génère une nouvelle clé racine selon l'intervalle de rotation et remplace automatiquement la clé racine par le nouveau matériel de clé.
Pour les clés racine que vous importez dans l'instance KMS car vous fournissez de nouvelles informations de clé qui ne se trouvent pas dans le KMS, vous ne pouvez pas configurer la rotation automatique des clés. Vous devez donc renouveler manuellement vos clés en utilisant les nouvelles clés cryptographiques que vous avez importées.
Fonctionnement de la rotation des clés
La rotation des clés fonctionne en transitant de manière sécurisée le matériel de clé racine, ce qui réduit le délai de chiffrement des clés racine qui protègent vos ressources. Les nouvelles ressources sont cryptées à l'aide des clés racines les plus récentes.
Lorsque vous effectuez une rotation de clé racine, le service identifie toutes les ressources protégées par cette clé et les rechiffre automatiquement. Ce processus de chiffrement encapsule une phrase passe LUKS qui protège une clé de chiffrement de données (DEK). La clé DEK générée par le système chiffre les données dans le disque virtuel. Ce processus s'appelle Chiffrement d'enveloppe, qui crée une clé DEK encapsulée ou WDEK. Le WDEK ne fait pas référence à la clé de chiffrement qui protège les données sur le disque virtuel. Elle chiffre la phrase passe LUKS.
La nouvelle version de la clé racine est utilisée pour désencapsuler la phrase passe LUKS nouvellement réencapsulée lors du prochain déchiffrement de la ressource. Par exemple, il est utilisé lorsque vous déchiffrez un volume lors du redémarrage d'une instance.
Le service tente de réutiliser l'ancienne version de la clé racine, mais il reste disponible pour le déchiffrement des ressources existantes. Vous pouvez consulter la liste des versions de la clé pour connaître le nombre de rotations effectuées et voir la version la plus récente. Les anciennes versions de la clé racine continuent de fonctionner jusqu'à leur expiration ou jusqu'à ce qu'il n'y ait plus de ressources à déchiffrer. Si vous désactivez ou supprimez manuellement la clé racine ou redémarrez l'instance, l'ancienne clé ne fonctionne plus.
Une fois que vos clés racine ont fait l'objet d'une rotation, la nouvelle version de la clé racine devient disponible pour chiffrer les nouvelles ressources.
Pour plus d'informations sur le processus de rotation des clés, voir :
- Key Protect - Présentation du processus de rotation des clés
- Hyper Protect Crypto Services - Rotation des clés racine
Avantages de la rotation des clés
La rotation de vos clés racine offre les avantages suivants en matière de sécurité :
- Vous pouvez limiter la durée de protection de vos données par une clé racine unique. En réduisant le temps de chiffrement de vos ressources avec une clé racine particulière, vous diminuez la probabilité d'une violation de sécurité.
- Vous limitez le nombre de ressources chiffrées à l'aide de n'importe quelle version de la clé racine, car les ressources créées après le renouvellement de clé sont chiffrées à l'aide de différents éléments de clé.
- Si votre organisation détecte une menace de sécurité, vous pouvez immédiatement tourner vos clés, afin de protéger vos ressources.
- La rotation des clés permet de réduire les coûts liés à la compromission des clés.
Options de rotation des clés
Vous pouvez effectuer une rotation de vos clés racine dans votre instance KMS en définissant une stratégie de rotation ou par rotation manuelle de vos clés. Une stratégie de rotation procède à une rotation automatique de vos clés en fonction d'un planning ; la rotation manuelle effectue une rotation des clés sur demande.
Vous pouvez également effectuer manuellement la rotation de vos clés racines importées ou générées par KMS à tout moment. Le service Key Protect autorise une rotation par heure pour chaque clé racine. Le service de gestion de clés remplace la clé immédiatement sur votre demande. Utilisez cette option lorsque vous importez une nouvelle clé racine dans l'instance KMS et que vous souhaitez effectuer immédiatement une rotation de la clé.
Pour plus d'informations sur ces options, consultez les sections Gestion des politiques de rotation et Rotation manuelle des clés.
Métadonnées de clé racine
Lorsque vous effectuez une rotation de votre clé racine, celle-ci conserve les mêmes métadonnées et le même identifiant de clé. La rotation des clés a modifié le texte chiffré de la clé racine et les données keyVersion.