VPC 資源的金鑰輪替
輪替儲存卷、檔案共用及自訂映像檔的客戶根金鑰,以提升安全性。 金鑰輪替可在維持存取權限的同時,替換加密材料。
Hyper Protect Crypto Services 已被標記為過時。 客戶可在 2027 年 3 月 20 日前使用現有的實體。 如需更多資訊,請參閱 《 IBM Cloud Hyper Protect Crypto Services 已停用 》。 為了持續確保安全性,請考慮將現有的加密金鑰遷移至專用的 Key Protect 執行個體。 如需更多資訊,請參閱《 遷移指南 》。
金鑰輪替概觀
客戶管理的加密資源 (例如磁區、檔案共用及自訂映像檔) 使用根金鑰 (CRK) 作為信任根金鑰。 根金鑰的功能是加密 LUKS 通行詞組,以加密保護資源的資料加密金鑰 (DEK)。 您可以將 CRK 匯入至金鑰管理服務 (KMS) 實例,或讓 KMS 為您產生一個。 支援的金鑰管理服務有 Key Protect 和 Hyper Protect Crypto Services。Key Protect 是首選的金鑰管理服務,提供標準 (多租戶) 和專用 (單租戶) 部署選項。 在 KMS 實例中旋轉根金鑰。
當您替換根金鑰時,會透過產生或匯入新的加密金鑰資料來建立金鑰的新版本。 舊的根金鑰已淘汰,這表示其金鑰資料仍可用於解密現有資源,但不適用於加密新資源。
您可以在每一個 KMS 實例中具有數個可用於金鑰輪替的根金鑰。 這些根金鑰可以是您匯入雲端的金鑰組合,也可以是 KMS 範例中自動產生的金鑰組合。
您可以設定輪替原則,以排程自動金鑰輪替。 KMS 會以旋轉間隔產生新的根金鑰,並自動以新的金鑰資料取代根金鑰。
對於因為您提供不在 KMS 中的新金鑰資料而匯入至 KMS 實例的任何根金鑰,您無法設定自動金鑰輪替。 相反地,您必須使用匯入的新加密金鑰資料來手動替換金鑰。
金鑰替換的運作方式
金鑰輪替的運作方式是安全地轉移根金鑰資料,縮短保護資源之根金鑰的加密方法。 新資源採用最新的根金鑰進行加密。
當您替換根金鑰時,服務會識別該金鑰所保護的所有資源,並自動重新加密資源。 此加密程序會包裝 (加密) LUKS 通行詞組,以保護資料加密金鑰 (DEK)。 系統產生的 DEK 會加密虛擬磁碟中的資料。 此處理程序稱為 封套加密,它會建立已包裝的 DEK 或 WDEK。 WDEK 不會 參照保護虛擬磁碟中資料的資料加密金鑰。 相反地,它會加密 LUKS 通行詞組。
下次解密資源時,會使用新版本的根金鑰來解除包裝新重新包裝的 LUKS 通行詞組。 例如,當您在重新啟動實例時解密磁區時,會使用它。
服務會撤銷舊的根金鑰版本,但仍可用來解密現有資源。 您可以列出金鑰的各個版本,以查看金鑰已輪換的次數,並檢視最新版本。 舊版本的根金鑰會繼續運作,直到它們到期或直到沒有可解密的資源為止。 如果您手動 停用 或 刪除 根金鑰或重新啟動實例,則舊金鑰不再運作。
在輪替根金鑰之後,新的根金鑰版本會變成可用於加密新資源。
如需金鑰輪替處理程序的相關資訊,請參閱:
金鑰輪替的好處
輪替根金鑰可提供下列安全優點:
- 您可以限制單一根金鑰保護資料的時間長度。 透過縮短使用特定根金鑰加密資源的時間,您可以降低安全侵害的機率。
- 您可以限制使用任何一個根金鑰版本加密的資源數目,因為在金鑰輪替之後建立的資源會使用不同的金鑰資料進行加密。
- 如果您的組織偵測到安全威脅,您可以立即替換金鑰以保護資源。
- 輪替金鑰可降低與金鑰妥協相關聯的成本。
金鑰旋轉選項
您可以透過設定替換原則或手動替換金鑰來替換 KMS 實例中的根金鑰。 輪替原則會根據排程自動輪替您的金鑰; 手動輪替會隨需應變輪替金鑰。
您也可以隨時手動輪替已匯入或由 KMS 生成的根金鑰。Key Protect 允許每小時對每個根金鑰進行一次輪替。 KMS 會在您要求時立即取代金鑰。 當您將新的根金鑰匯入至 KMS 實例且想要立即替換金鑰時,請使用此選項。
根金鑰 meta 資料
當您替換根金鑰時,金鑰會保留相同的 meta 資料及金鑰 ID。 金鑰輪替已變更根金鑰密文及 keyVersion 資料。