Rotação de chave para recursos do VPC

Alterne as chaves raiz dos clientes para volumes de armazenamento, compartilhamentos de arquivos e imagens personalizadas a fim de aumentar a segurança. A rotação de chaves substitui o material criptográfico, mantendo o acesso.

As funções Hyper Protect Crypto Services estão obsoletas. Os clientes podem usar as instâncias existentes até 20 de março de 2027. Para obter mais informações, consulte “Descontinuação do IBM Cloud Hyper Protect Crypto Services ”. Para garantir proteção contínua, considere migrar suas chaves de criptografia existentes para uma instância dedicada do Key Protect. Para obter mais informações, consulte o Guia de migração.

Visão geral da rotação de chave

Os recursos criptografados gerenciados pelo cliente, como volumes, compartilhamentos de arquivos e imagens customizadas, usam sua chave raiz (CRK) como a chave raiz de confiança. A função da chave raiz é criptografar uma passphrase LUKS que criptografa uma chave de criptografia de dados (DEK) protegendo o recurso. É possível importar sua CRK para uma instância de serviço de gerenciamento de chaves (KMS) ou deixar que o KMS gere uma para você. Os serviços de gerenciamento de chaves compatíveis são Key Protect e Hyper Protect Crypto Services. Key Protect é o serviço de gerenciamento de chaves preferido, disponível nas opções de implementação Standard (multilocatário) e Dedicated (locatário único). As chaves raiz são giradas em sua instância do KMS.

Ao girar uma chave raiz, uma nova versão dela é criada gerando ou importando novo material de chave criptográfica. A chave raiz antiga está obsoleta, o que significa que seu material de chave permanece disponível para decriptografar os recursos existentes, mas não para criptografar novos.

É possível ter várias chaves raiz em cada instância do KMS disponível para rotação de chave. Essas chaves raiz podem ser uma combinação de chaves que você importou para a nuvem ou aquelas que foram automaticamente geradas na instância do KMS.

Você pode configurar uma política de rotação para programar a rotação automática das chaves. O KMS gera uma nova chave raiz no intervalo de rotação e substitui automaticamente a chave raiz por novo material de chave.

Para qualquer chave raiz importada para a instância do KMS porque você está fornecendo novo material de chave que não está no KMS, não é possível configurar a rotação de chave automática. Em vez disso, você deve fazer a rotação manual das suas chaves utilizando o novo material de chaves criptográficas que importou.

Como a rotação de chave funciona

A rotação de chave funciona fazendo a transição segura do material de chave raiz, reduzindo o período de criptografia das chaves raiz que protegem seus recursos. Os novos recursos são criptografados com as chaves raiz mais recentes.

Quando você alterna uma chave raiz, o serviço identifica todos os recursos protegidos por essa chave e os criptografa novamente de forma automática. Esse processo de criptografia agrupa (criptografa) uma passphrase LUKS que protege uma chave de criptografia de dados (DEK). A DEK gerada pelo sistema criptografa os dados no disco virtual. Esse processo é chamado de criptografia de envelope, que cria uma DEK agrupada, ou WDEK. A WDEK não se refere à chave de criptografia que protege os dados no disco virtual. Em vez disso, ela criptografa a passphrase LUKS.

A nova versão da chave raiz é usada para desagrupar a passphrase LUKS recém-reagrupada na próxima vez que o recurso for decriptografado. Por exemplo, ele é usado quando você decriptografa um volume ao reiniciar uma instância.

O serviço torna obsoleta a versão da chave raiz antiga, mas ela permanece disponível para decriptografar os recursos existentes. Você pode listar as versões da chave para verificar quantas vezes ela foi renovada e ver a versão mais recente. As versões mais antigas da chave raiz continuam funcionando até expirarem ou até que não haja mais recursos disponíveis para a descriptografia. Se desativar ou excluir manualmente a chave raiz ou reiniciar a instância, a chave antiga não funcionará mais.

Depois que suas chaves raiz são giradas, a nova versão da chave raiz se torna disponível para criptografar novos recursos.

Para obter mais informações sobre o processo de rotação de chave, consulte:

Benefícios da rotação de chave

Girar suas chaves raiz fornece estes benefícios de segurança:

  • É possível limitar quanto tempo seus dados são protegidos por uma única chave raiz. Ao encurtar o tempo em que seus recursos são criptografados com uma determinada chave raiz, você diminui a probabilidade de uma violação de segurança.
  • Você limita o número de recursos criptografados com qualquer versão da chave raiz porque os recursos criados após a rotação de chave são criptografados com um material de chave diferente.
  • Se a sua organização detecta uma ameaça de segurança, será possível girar imediatamente suas chaves para proteger seus recursos.
  • A rotação de chaves reduz os custos associados ao comprometimento de chaves.

Opções de rotação de chave

É possível girar suas chaves raiz em sua instância do KMS, configurando uma política de rotação ou girando manualmente suas chaves. Uma política de rotação gira automaticamente suas chaves com base em um planejamento, a rotação manual gira as chaves sob demanda.

Você também pode alternar manualmente suas chaves raiz importadas ou geradas pelo KMS a qualquer momento. O serviço “ Key Protect ” permite uma alternância por hora para cada chave raiz. O KMS substitui a chave imediatamente após a sua solicitação. Use essa opção quando você importar uma nova chave raiz para a instância do KMS e desejar girar a chave imediatamente.

Para obter mais informações sobre essas opções, consulte “Gerenciamento de políticas de rotação ” e “Rotação manual de chaves ”.

Metadados de chave raiz

Quando você alterna sua chave raiz, a chave mantém os mesmos metadados e o mesmo ID de chave. A rotação de chave mudou o texto cifrado da chave raiz e os dados do keyVersion