Rotazione chiave per le risorse VPC

Eseguire la rotazione delle chiavi root dei clienti per i volumi di archiviazione, le condivisioni di file e le immagini personalizzate al fine di migliorare la sicurezza. La rotazione delle chiavi sostituisce il materiale crittografico mantenendo l'accesso.

Le funzioni Hyper Protect Crypto Services sono obsolete. I clienti possono utilizzare le istanze esistenti fino al 20 marzo 2027. Per ulteriori informazioni, consultare la sezione " Deprecazione di IBM Cloud Hyper Protect Crypto Services ". Per garantire una protezione continua, valuta la possibilità di migrare le tue chiavi di crittografia esistenti su un'istanza dedicata di Key Protect. Per ulteriori informazioni, consultare la Guida alla migrazione.

Panoramica sulla rotazione delle chiavi

Le risorse crittografate gestite dal cliente come volumi, condivisioni file e immagini personalizzate utilizzano la tua chiave root (CRK) come chiave root - of - trust. La funzione della chiave root è quella di codificare una passphrase LUKS che codifica una DEK (data encryption key) che protegge la risorsa. Puoi importare il tuo CRK in un'istanza KMS (key management service) o fare in modo che il KMS ne generi uno per te. I servizi di gestione delle chiavi supportati sono Key Protect e Hyper Protect Crypto Services. Key Protect è il servizio di gestione delle chiavi preferito, disponibile nelle opzioni di distribuzione Standard (multi-tenant) e Dedicated (single-tenant). Le chiavi root vengono ruotate nell'istanza KMS.

Quando si ruota una chiave root, viene creata una nuova versione della chiave generando o importando nuovo materiale della chiave crittografica. La vecchia chiave root viene ritirata, il che significa che il materiale della sua chiave rimane disponibile per decodificare le risorse esistenti ma non per codificare quelle nuove.

Puoi avere diverse chiavi root in ogni istanza KMS disponibili per la rotazione della chiave. Queste chiavi principali possono essere una combinazione di chiavi importate nel Cloud o generate automaticamente nell'istanza KMS.

Puoi configurare una politica di rotazione per pianificare la rotazione automatica della chiave. Il KMS genera una nuova chiave root all'intervallo di rotazione e sostituisce automaticamente la chiave root con nuovo materiale chiave.

Per qualsiasi chiave root che importi nell'istanza KMS perché stai fornendo nuovo materiale della chiave che non è nel KMS, non puoi configurare la rotazione automatica della chiave. Invece, devi ruotare manualmente le tue chiavi utilizzando il nuovo materiale della chiave crittografica che hai importato.

Come funziona la rotazione delle chiavi

La rotazione delle chiavi funziona transitando in modo sicuro il materiale della chiave root, abbreviando il periodo di crittografia delle chiavi root che proteggono le risorse. Le nuove risorse vengono crittografate con le chiavi root più recenti.

Quando si ruota una chiave root, il servizio identifica tutte le risorse protette da tale chiave e ricodifica automaticamente la risorsa. Questo processo di crittografia include (crittografa) una passphrase LUKS che protegge una chiave di crittografia dei dati (DEK). La DEK generata dal sistema codifica i dati nel disco virtuale. Questo processo è denominato crittografia envelope, che crea una DEK impacchettata o WDEK. WDEK non fa riferimento alla chiave di codifica dati che protegge i dati nel disco virtuale. Piuttosto, crittografa la passphrase LUKS.

La nuova versione della chiave root viene utilizzata per annullare il wrapping della passphrase LUKS appena reinclusa la volta successiva che la risorsa viene decodificata. Ad esempio, viene utilizzato quando si decodifica un volume al riavvio di un'istanza.

Il servizio ritira la vecchia versione della chiave root ma rimane disponibile per decodificare le risorse esistenti. È possibile elencare le versioni della chiave per vedere quante volte è stata ruotata e visualizzare la versione più recente. Le versioni precedenti della chiave root continuano a funzionare fino a quando non scadono o fino a quando non sono disponibili risorse da decodificare. Se disabiliti o elimini manualmente la chiave root o riavvii l'istanza, la vecchia chiave non funziona più.

Una volta ruotate le tue chiavi root, la nuova versione della chiave root diventa disponibile per crittografare nuove risorse.

Per ulteriori informazioni sul processo di rotazione delle chiavi, consultare:

Vantaggi della rotazione delle chiavi

La rotazione delle tue chiavi root fornisce questi vantaggi di sicurezza:

  • Puoi limitare per quanto tempo i dati sono protetti da una singola chiave root. Riducendo il tempo in cui le tue risorse vengono crittografate con una particolare chiave root, riduci la probabilità di una violazione della sicurezza.
  • Limiti il numero di risorse crittografate con una qualsiasi versione della chiave root perché le risorse create dopo la rotazione della chiave sono crittografate con materiale della chiave differente.
  • Se la tua organizzazione rileva una minaccia di sicurezza, puoi immediatamente ruotare le tue chiavi per proteggere le tue risorse.
  • La rotazione delle chiavi riduce i costi associati ai compromessi chiave.

Opzioni di rotazione chiave

Puoi ruotare le tue chiavi root nella tua istanza KMS impostando una politica di rotazione o ruotando le tue chiavi manualmente. Una politica di rotazione ruota automaticamente le tue chiavi in base a una pianificazione; la rotazione manuale ruota le chiavi su richiesta.

È inoltre possibile ruotare manualmente le chiavi radice importate o generate dal KMS in qualsiasi momento. Il servizio " Key Protect " consente una rotazione all'ora per ciascuna chiave radice. Il KMS sostituisce la chiave immediatamente su richiesta. Utilizzare questa opzione quando si importa una nuova chiave root nell'istanza KMS e si desidera ruotare immediatamente la chiave.

Per ulteriori informazioni su queste opzioni, consultare Gestione delle politiche di rotazione e Rotazione manuale delle chiavi.

Metadati chiave root

Quando ruoti la tua chiave root, la chiave conserva gli stessi metadati e ID chiave. La rotazione della chiave ha modificato il testo cifrato della chiave root e i dati keyVersion.