Spravujte svoj vlastný zákaznícky hlavný kľúč

list-menuSpätná väzba?
Webex je štandardne zabezpečený a máme hlavný kľúč na šifrovanie všetkých šifrovacích kľúčov vašej organizácie. Ak dávate prednosť ovládaniu hlavného kľúča vašej organizácie, môžete to urobiť pomocou Control Hub a preferovaných nástrojov na správu kľúčov.

Táto funkcia nie je podporovaná pre Webex for Government.

V rámci nášho záväzku k komplexnej bezpečnosti má Webex hlavný kľúč v mene každej organizácie. Nazývame ho hlavným kľúčom, pretože nešifruje obsah priamo, ale používa sa na šifrovanie ďalších kľúčov vašej organizácie, ktoré šifrujú obsah. Základná úroveň hierarchie kľúčov sa nazýva content key (CK) a stredné úrovne kľúčov sa nazývajú kľúčové šifrovacie kľúče (KEK).

Uvedomujeme si, že niektoré organizácie uprednostňujú správu vlastnej bezpečnosti, preto vám dávame možnosť spravovať svoj vlastný zákaznícky hlavný kľúč (CMK). To znamená, že preberáte zodpovednosť za vytvorenie a otáčanie (prešifrovanie) hlavného kľúča, ktorý Webex používa na šifrovanie vašich šifrovacích kľúčov obsahu.

V budúcnosti sa kľúč vzťahuje na CMK, pokiaľ nie je uvedené inak.

Ako to funguje

  1. Webex uchováva váš CMK v hardvérovom bezpečnostnom module (HSM), takže služby Webex nemajú prístup k hodnote CMK.

  2. Control Hub zobrazuje aktuálne aktívne alebo zrušené CMK a všetky čakajúce CMK, ktoré sú uložené v HSM. Keď potrebujete otočiť (prešifrovať) CMK, vygenerujete nový CMK a zašifrujete ho verejným kľúč om HSM, aby ho mohol dešifrovať a uložiť iba HSM.

  3. Potom nahráte a aktivujete nový CMK v Control Hub. Webex okamžite začne používať nový CMK na šifrovanie vašich kľúčov obsahu. Webex si ponecháva starý CMK, ale iba dovtedy, kým si nie je istý, že vaše šifrovacie kľúče obsahu sú zabezpečené nov ým CMK.

Spätne nezašifrujeme všetok existujúci obsah. Po aktivácii CMK sa všetok nový obsah (priestory a schôdze) prešifruje a chrání.

Uznávame, že niektoré organizácie radšej spravujú svoj vlastný kľúč mimo Webexu. Preto vám dávame možnosť spravovať svoj vlastný CMK v službe správy kľúčov Amazon Web Services (AWS) (KMS). To znamená, že ste zodpovední za správu kľúčov v AWS KMS. Webex oprávňujete šifrovať a dešifrovať pomocou kľúča AWS KMS prostredníctvom konzoly AWS. Webex poskytujete svoje ID kľúča AWS KMS namiesto CMK. To znamená, že preberáte zodpovednosť za vytvorenie a rotáciu (prešifrovanie) kľúča AWS KMS, ktorý Webex používa na šifrovanie vašich šifrovacích kľúčov obsahu v cloude.

Ako to funguje

  1. Vytvoríte kľúč pomocou AWS. AWS KMS slúži na správu vášho kľúča a kľúč ukladá do hardvérového bezpečnostného modulu (HSM).

  2. Webex poskytuje prístup k použitiu kľúča AWS KMS prostredníctvom konzoly AWS.

    To znamená, že namiesto nahrávania vášho CMK do Control Hub poskytnete Webex prístup k kľúču AWS KMS. Kľúč AWS KMS neopúšťa váš AWS KMS a služby Webex nemajú prístup k materiálu kľúča AWS KMS.

    Control Hub zobrazuje aktuálne aktívny alebo odvolaný kľúč AWS KMS a všetky čakajúce kľúče AWS KMS uložené v AWS KMS. Keď potrebujete otočiť kľúč AWS KMS, vygenerujete nový kľúč AWS KMS pomocou konzoly AWS KMS.

  3. Potom pridáte a aktivujete nový kľúč AWS KMS v Control Hub a poskytnete mu názov zdroja Amazon (ARN) nového kľúča AWS KMS. Webex okamžite začne používať nový kľúč AWS KMS na šifrovanie vašich kľúčov obsahu. Webex už nevyžaduje starý kľúč AWS KMS. Starý kľúč AWS KMS zmizne z Control Hub po otočení šifrovacích kľúčov obsahu a zabezpečení novým kľúčom AWS KMS. Webex nevymaže kľúč AWS KMS z AWS KMS. Váš zákaznícky správca môže odstrániť kľúč z AWS KMS.

Kľúčový životný cyklus

Definície kľúčových stavov

Čakajúce sa

Kľúč v tomto stave je uložený v HSM, ale zatiaľ sa nepoužíva na šifrovanie. Webex nepoužíva tento CMK na šifrovanie.

V tomto stave môže byť iba jeden kľúč.

Aktívny

Webex v súčasnosti používa tento CMK na šifrovanie ďalších kľúčov pre vašu organizáciu.

V tomto stave môže byť iba jeden kľúč.

Rotácia

Webex dočasne používa tento CMK. Webex ho potrebuje na dešifrovanie vašich údajov a kľúčov, ktoré boli predtým zašifrované týmto kľúčom. Tento kľúč sa odstráni po dokončení rotácie (opätovného šifrovania).

Viaceré klávesy môžu byť v tomto stave, ak sa pred dokončením otáčania aktivuje nový kľúč.

Dôchodca

Webex nepoužíva tento CMK. Tento kľúč sa už nepoužíva na šifrovanie. Nastaví sa kľúčový čas do života, po ktorom sa tento kľúč odstráni z HSM.

Zrušené

Webex nepoužíva tento CMK. Aj keď existujú údaje a kľúče, ktoré boli zašifrované týmto kľúčom, Webex ich nemôže použiť na dešifrovanie údajov a kľúčov.

  • Aktívny kľúč musíte zrušiť iba vtedy, ak máte podozrenie, že je ohrozený. Je to vážne rozhodnutie, pretože zabraňuje správnemu správaniu mnohých operácií. Napríklad nebudete môcť vytvárať nové priestory a nebudete môcť dešifrovať žiadny obsah v Webe x Client.
  • V tomto stave môže byť iba jeden kľúč. Tento kľúč musíte znova aktivovať, aby ste otočili (opätovne zašifrovali) nový kľúč.
  • Tento CMK je možné odstrániť, ale nemusíte ho odstrániť. Možno ho budete chcieť ponechať na dešifrovanie/opätovné šifrovanie po vyriešení podozrenia na porušenie zabezpečenia.
Vymazané

Webex nepoužíva tento CMK. Správanie v tomto stave je rovnaké ako stav Odvolaný, s výnimkou toho, že je nastavený kľúčový čas do života, po ktorom sa tento kľúč odstráni z HSM.

  • Ak odstránený CMK prejde do stavu Odstránené, musíte obnoviť pôvodný kľúč na obnovenie funkčnosti organizácie.
  • Odporúčame vám ponechať si záložnú kópiu pôvodného kľúča, inak vaša organizácia už nebude funkčná.
Odstránené

Toto je logický stav. Webex nemá tento CMK uložený v HSM. V Control Hub sa nezobrazuje.

Vlastníctvo

Prevzatím vlastníctva vášho CMK musíte:

  • Prevezmite zodpovednosť za bezpečné vytvorenie a zálohovanie vašich kľúčov
  • Pochopte dôsledky straty kľúčov
  • Znovu šifrujte svoj aktívny CMK aspoň raz ročne ako osvedčený postup

Vytvorenie kľúčov

Pomocou týchto parametrov musíte vytvoriť svoj vlastný CMK. Váš kľúč musí byť:

  • 256 bitov (32 bajtov) dlhé
  • Šifrované schémou RSA-OAEP
  • Šifrované verejným kľúčom Webex cloud HSM

Softvér na generovanie kľúčov musí byť schopný:

  • Funkcia hash SHA-256
  • Funkcia generovania masky MGF1
  • PKCS #1 OAEP polstrovanie

Pozrite si príklad: Vytváranie a šifrovanie kľúčov pomocou OpenSSL na karte Zdroje v tomto článku.

Autorizácia

Musíte mať prístup k svojej organizácii Webex v Control Hub. Aby ste mohli spravovať svoj CMK, musíte byť plným správ com.

1

Prihláste sa do Control Hub.

2

Prejdite do časti Nastavenia organiz ácie > Správa kľúčov.

Ak chcete povoliť BYOK, zapnite možnosť B ring Your Own Key (BYOK). Ak zakážete BYOK, spoločný predvolený kľúč Webex sa stane hlavným kľúč om pre vašu organizáciu.

3

Vyberte polož ku Nahrať vlastný kľúč a kliknite na tlačidlo Ďalej.

4

Kliknite na polož ku Stiahnuť verejný kľúč.

Uložte verejný kľúč Webex HSM do súboru.pem vo vašom lokálnom systéme.

5

Vytvorte kryptograficky zabezpečený 256-bitový (32 bajtový) náhodný kľúč pomocou softvéru na správu kľúčov.

6

Použite verejný kľúč Webex HSM na šifrovanie nového kľúča.

Požadované parametre šifrovania sú:

  • Schéma RSA-OAEP
  • Funkcia hash SHA-256
  • Funkcia generovania masky MGF1
  • PKCS #1 OAEP polstrovanie
Pozrite si príklad: Vytváranie a šifrovanie kľúčov pomocou OpenSSL na karte Zdroje v tomto článku.
7

Presuňte šifrovaný kľúč zo súborového systému a uložte ho do oblasti nahrávania rozhrania Control Hub alebo kliknite na polož ku Vybrať súbor.

8

Kliknite na tlačidlo Ďalej.

Webex nahrá váš kľúč do HSM, kde je dešifrovaný a overený. Potom Control Hub zobrazí ID vášho nového CMK a ID aktuálne aktívneho CMK, ak existuje.

Ak je to váš prvý CMK, aktuálne aktívnym kľúčom je bežný predvolený kľúč Webex (ten, ktorý v súčasnosti používame na šifrovanie kľúč ov vašej organizácie).

9

Vyberte spôsob, akým chcete aktivovať kľúč:

  • Aktivujte nový kľúč: Nový CMK okamžite prejde do aktívneho stavu. Predtým aktívny CMK prechádza do Rotácie (stav rešifrovania), kým nebude všetok váš obsah chránený novým CMK, potom Webex odstráni predtým aktívny CMK.
  • Aktivácia neskôr: Nový CMK sa presunie do stavu čakajúceho. Webex uch ováva tento CMK v HSM, ale zatiaľ ho nepoužíva. Webex naďalej používa aktuálne aktívny CMK na šifrovanie kľúčov vašej organizácie.

Čo robiť ďalej

Spätne nezašifrujeme všetok existujúci obsah. Po aktivácii CMK bude všetok nový obsah (priest ory a schôdze) opätovne zašifrovaný a chránený.

1

Prihláste sa do Control Hub.

2

Prejdite do časti Nastavenia organiz ácie > Správa kľúčov.

3

Prejdite na aktívny CMK.

4

Kliknite More menu a vyberte položku O točiť.

5

Vytvorte a zašifrujte nový kľúč (ak ste to ešte neurobili).

Tento proces je popísaný v časti Vytvoriť a aktivovať hlavný kľúč zákaz níka v tomto článku.
6

Potiahnite nový kľúč zo súborového systému a uložte ho do Control Hub.

7

Kliknite na polož ku Aktivovať nový kľúč.

Nový kľúč, ktorý ste nahrali, prejde do stavu Aktívny.

Starý CMK zostáva v rotácii (recrypting state), kým Webex nedokončí šifrovanie všetkého svojho obsahu novým Active CMK. Po opätovnom šifrovaní sa k ľúč presunie do stavu dôchodku. Webex potom vymaže starý CMK.

1

Prihláste sa do Control Hub.

2

Prejdite do časti Nastavenia organiz ácie > Správa kľúčov.

3

Prejdite na aktívny kľúč.

4

Kliknite More menu a vyberte možnosť Od volať.

5

Potvrďte odvolanie kľúča.

Úplné odvolanie kľúča môže trvať až 10 minút.
1

Prihláste sa do Control Hub.

2

Prejdite do časti Nastavenia organiz ácie > Správa kľúčov.

3

Prejdite na aktuálne zrušený kľúč.

4

Kliknite More menu a vyberte položku Aktivovať.

5

Potvrďte aktiváciu kľúča.

Predtým zrušený kľúč prejde do stavu Aktívny.
1

Prihláste sa do Control Hub.

2

Prejdite do časti Nastavenia organiz ácie > Správa kľúčov.

3

Prejdite na odvolaný kľúč.

4

Kliknite More menu a vyberte položku Od strániť.

5

Potvrďte odstránenie kľúča.

Po odstránení máte možnosť obnoviť kľúč do 30 dní.
1

Prihláste sa do Control Hub.

2

Prejdite do časti Nastavenia organiz ácie > Správa kľúčov.

3

Prejdite na odstránený kľúč.

4

Kliknite More menu a vyberte položku Undelete.

5

Potvrďte obnovenie kľúča.

Po obnovení vám Control Hub zobrazí kľúč v stave Odvolaný pred jeho odstránením. Ak napríklad odstránite odvolaný kľúč a potom obnovíte kľúč, Control Hub zobrazí obnovený kľúč v stave Odvolaný.

Vlastníctvo

Prevzatím vlastníctva kľúča AWS KMS musíte:

  • Prevezmite zodpovednosť za bezpečné vytváranie a zálohovanie vašich AWS KMS kľúčov.
  • Pochopte dôsledky straty kľúčov AWS KMS.
  • Ako osvedčený postup znovu zašifrujte aktívny kľúč AMS KMS aspoň raz ročne.

Autorizácia

  • Musíte mať oprávnenie vytvárať a spravovať svoje kľúče v AWS KMS pre vašu organizáciu Webex.
  • Musíte mať prístup k svojej organizácii Webex v Control Hub. Na správu kľúča AWS KMS musíte byť plným správ com.
1

Prihláste sa do AWS a prejdite na konzolu AWS KMS.

2

Vyberte polož ku Kľúče spravované zákaz níkom a potom kliknite na Vytvoriť kľúč.

3

Vytvorte kľúč s nasledujúcimi atribútmi:

  • Typ klávesu — vyberte položku Symetrický.
  • Použitie kľúča — vyberte položku Ši frovať a dešifrovať.
  • Rozšírené možnosti > Regionality — vyberte položku Kľúč s jedným regiónom alebo kľúč viacerých regiónov.
  • Štítky — zadajte alias, popis a značky.
  • Správcovia kľúčov — vyberte kľúčových používateľov a roly správcu vašej organizácie.
  • Odstránenie kľúčov — začiarknite možnosť Povoliť správ com kľúčov odstrániť tento kľúč.
  • Kľúčoví používatelia — vyberte kľúčových používateľov a roly vašej organizácie.
4

Kliknite na tlačidlo Ďalej.

5

Skontrolujte svoje nastavenia a kliknite na tlačidlo Dokon čiť.

Váš kľúč AWS KMS je vytvorený.
6

Prejdite na položku Kľúče spravované zákaz níkom a kliknutím na Alias alebo ID kľúča zobrazíte ARN.

Čo robiť ďalej

Odporúčame vám ponechať si dočasnú kópiu ARN. Tento ARN sa používa na pridanie a aktiváciu kľúča AWS KMS v Control Hub.

Odporúčame tiež vytvoriť záložný kľúč, aby ste zaistili dostupnosť a odolnosť údajov. To umožňuje prístup k šifrovaným údajom aj počas regionálnych výpadkov. Ďalšie informácie nájdete v téme Vytvorenie záložného kľúča AWS KMS v tomto článku.

Skôr ako začnete

Pred vytvorením záložného kľúča sa uistite, že ste vytvorili kľúč s viacerými regiónmi. Ďalšie informácie nájdete v téme Vytvorenie kľúča AWS KMS v tomto článku.

1

Prihláste sa do AWS a prejdite na konzolu AWS KMS.

2

Vyberte novo vytvorený kľúč s viacerými regiónmi.

3

V časti Regionality kliknite na položku Vytvoriť nové repliky kľúčov.

4

Vyberte záložnú oblasť zo zoznamu oblastí AWS a kliknite na tlači dlo Ďalej.

Napríklad, ak bol kľúč vytvorený v US West (us-západ-1), zvážte vytvorenie záložného kľúča na východe USA (us-east-1).
5

Vytvorte kľúč s nasledujúcimi atribútmi:

  • Štítky — zadajte alias, popis a značky.
  • Správcovia kľúčov — vyberte kľúčových používateľov a roly správcu vašej organizácie.
  • Odstránenie kľúčov — začiarknite možnosť Povoliť správ com kľúčov odstrániť tento kľúč.
  • Kľúčoví používatelia — vyberte kľúčových používateľov a roly vašej organizácie.
6

Kliknite na tlačidlo Ďalej.

7

Skontrolujte svoje nastavenia, začiarknite potvrdzovacie políčko a kliknite na položku Vytvoriť nové repliky kľúč ov.

Cisco KMS môžete autorizovať prístup k vášmu kľúču AWS KMS vytvorením grantu KMS alebo konfigur áciou roly IAM. Vyberte si možnosť, ktorá najlepšie vyhovuje potrebám vašej organizácie, aby ste zaistili bezpečnú a flexibilnú integráciu správy kľúčov.

Použitie grantu KMS

Táto metóda zahŕňa priame udelenie povolení Cisco KMS na vykonávanie kryptografických operácií na vašom kľúči AWS KMS.

1

Prihláste sa do AWS a prejdite na konzolu AWS CloudShell.

2

Spustite create-grant a autorizujte Webex nasledovne:

aws kms create-grant \
              --name {UNIQUE_NAME_FOR_GRANT} \
              --key-id {UUID_Of_AWS_KMS Key} \
              --operations Encrypt Decrypt DescribeKey \
              --grantee-principal {KMS_CISCO_USER_ARN} \
              --retiring-principal {KMS_CISCO_USER_ARN}
Napríklad:
aws kms create-grant \ 
              --name Cisco-KMS-xxxxxxxx-encrypt-decrypt \ 
              --key-id xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxxxxxx \ 
              --operations Encrypt Decrypt DescribeKey \ 
              --grantee-principal arn:aws:iam::xxxxxxxxxxxx:user/kms-cisco-user \ 
              --retiring-principal arn:aws:iam::xxxxxxxxxxxx:user/kms- cisco-user
            

KMS_CISCO_USER_ARN je špecifický pre vašu organizáciu. ARN sa zobrazí v okne Pridať kľúč AWS pri aktivácii nového kľúča AWK KMS v Control Hub.

Používanie úlohy IAM

Vytvorte politiku IAM s potrebnými povoleniami KMS a potom ju pripojte k úlohe IAM, ktorú môže prevziať spoločnosť Cisco KMS, čo umožňuje bezpečnú a centralizovanú správu prístupu.

Konfigurácia politiky IAM

1

Prihláste sa do AWS a prejdite na konzolu AWS KMS.

2

Prejdite do časti Služ by> IAM.

3

Na ľavej navigačnej table vyberte položku Politik y a potom kliknite na položku Vytvoriť politiku.

4

V časti Editor pravidiel vyberte možnosť JSON.

5

Skopírujte a prilepte nasledujúci dokument politiky.

Nah raďte {key_arn} náz vom zdroja Amazon (ARN) vášho kľúča AWS KMS.


            {
                "Version": “{date”},
                "Statement": [
                    {
                        "Sid": “Required Permissions to Cisco KMS”,
                        "Effect": "Allow",
                        "Action": [
                            "kms:Decrypt",
                            "kms:Encrypt",
                            "kms:DescribeKey"
                        ],
                        "Resource": [
                            “{key_arn}”
                        ]
                    }
                ]
            }
          
6

Kliknite na tlačidlo Ďalej.

7

Zadajte názov politiky a voliteľný popis.

8

Kliknite na polož ku Vytvoriť politiku.

Konfigurácia úlohy IAM

1

Prihláste sa do AWS a prejdite na konzolu AWS KMS.

2

Prejdite do časti Služ by> IAM.

3

Na ľavej navigačnej table vyberte položku Role a potom kliknite na položku Vyt voriť rolu.

4

V časti Typ dôveryhodnej entity vyberte položku Ú čet AWS.

5

Vyberte Iný účet AWS.

6

Do po ľa ID úč tu zadajte ID účtu AWS uvedené v rozhraní Control Hub.

Toto je rovnaké ID účtu, ktoré je súčasťou {KMS_CI SCO_USER_ARN}. Napríklad 783772908578.

7

Kliknite na tlačidlo Ďalej.

8

V časti Pridať povolenia vyhľadajte a vyberte politiku IAM, ktorú ste práve vytvorili.

9

Kliknite na tlačidlo Ďalej.

10

Zadajte názov úlohy a voliteľný popis.

11

Skontrolujte svoje nastavenia a kliknite na položku Vytvoriť ro lu.

Skôr ako začnete

Pred aktiváciou v Control Hub musíte vytvoriť kľúč AWS KMS. Pozrite si tému Vytvorenie kľúča AWS KMS v tomto článku.

Webex musí poskytnúť prístup k kľúču AWS KMS. Pozrite si časť Autorizácia Cisco KMS s prístupom k kľúču AWS KMS v tomto článku.

1

Prihláste sa do Control Hub.

2

Prejdite do časti Nastavenia organiz ácie > Správa kľúč ov a zapnite možnosť Bring Your Own Key (BYOK).

Ak zakážete BYOK, spoločný predvolený kľúč Webex sa stane hlavným kľúč om pre vašu organizáciu.

3

Vyberte polož ku Pridať kľúč AWS KMS a kliknite na tlačidlo Ďalej.

4

Získajte nasledujúce ARN z konzoly AWS:

  • Primárny kľú č ARN - ARN vášho primárneho kľúča AWS KMS. Ná jdete to na stránke s podrobnosťami kľúča v konzole AWS KMS.
  • Záložný kľúč ARN (voliteľné) - ARN vašej repliky (zálohový) kľúč AWS KMS. Nájdete to na stránke s podrobnosťami repliky kľúča v konzole AWS KMS.
  • IAM Role ARN (voliteľné) — ARN úlohy IAM, ktorú ste vytvorili na udelenie prístupu Cisco KMS. Nájdete to na stránke súhrnu úlohy v konzole AWS IAM.

5

V Control Hub zadajte primárny kľúč ARN. Ak je to vhodné, do príslušných polí zad ajte aj zá ložný kľúč ARN a IAM Role ARN. Potom kliknite na položku Pridať.

Váš primárny k ľúč ARN sa nahrá do Cisco KMS, kde je overený prístup k kľúču. Potom Control Hub zobrazí ID kľúča Cisco KMS vášho nového kľúča AWS KMS a aktuálne aktívne ID kľúča Cisco KMS, ak existuje.

Ak je to váš prvý kľúč AWS KMS, aktuálne aktívnym kľúčom je bežný predvolený kľúč Webex (ten, ktorý v súčasnosti používame na šifrovanie kľúč ov vašej organizácie).

6

Vyberte spôsob, akým chcete aktivovať kľúč:

  • Aktiv ácia: Nový kľúč AWS KMS okamžite prejde do aktívneho stavu.
  • Aktivácia neskôr: Nový kľúč AWS KMS sa presunie do stavu čakajúceho. Webex uchováva tento kľúč AWS KMS ARN v Cisco KMS, ale zatiaľ ho nepoužíva. Webex naďalej používa aktuálne aktívny kľúč AWS KMS na šifrovanie kľúčov vašej organizácie.
1

Prihláste sa do Control Hub a prejdite na Nastavenia organizácie > S práva kľúčov.

2

Prejdite na aktívny kľúč AWS KMS.

3

Kliknite More menu a vyberte položku O točiť.

4

Zadajte nový kľúč AWS KMS a nový ARN a kliknite na tlačidlo Pri dať.

Tento proces je popísaný v časti Pridanie a aktivácia kľúča AMS KMS v tomto článku.
5

Kliknite na polož ku Aktivovať.

Nový kľúč AWS KMS, ktorý ste nahrali, prejde do aktívneho stavu.

Starý kľúč AWS KMS zostáva v stave rotácie, kým Webex nedokončí šifrovanie všetkého svojho obsahu novým kľúčom Active AWS KMS. Po op ätovnom šifrovaní starý kľúč AWS KMS automaticky zmizne z Control Hub.

1

Prihláste sa do Control Hub a prejdite na Nastavenia organizácie > S práva kľúčov.

2

Kliknite na polož ku Pridať ďalší kľúč.

3

Zadajte nový kľúč AWS KMS a kliknite na položku Pri dať.

Control Hub vám zobrazí ID kľúča Cisco KMS vášho nového kľúča AWS KMS a ID aktuálne aktívneho ID kľúča Cisco KMS.

Tento proces je popísaný v časti Pridanie a aktivácia kľúča AMS KMS v tomto článku.

4

Kliknite na polož ku Aktivovať.

Nový kľúč AWS KMS, ktorý ste nahrali, prejde do aktívneho stavu.

Starý kľúč AWS KMS zostáva v stave rotácie, kým Webex nedokončí šifrovanie všetkého svojho obsahu novým kľúčom Active AWS KMS. Po op ätovnom šifrovaní starý kľúč AWS KMS automaticky zmizne z Control Hub.

1

Prihláste sa do Control Hub a prejdite na Nastavenia organizácie > S práva kľúčov.

2

Prejdite na aktuálne aktívny kľúč AWS KMS.

3

Kliknite More menu a vyberte položku Lokálne zrušiť.

4

Potvrďte odvolanie kľúča.

Úplné odvolanie kľúča môže trvať až 10 minút. Kľúč AWS KMS prechádza do stavu Lokálne zrušený.

Ak váš zákaznícky správca odvolá kľúč z konzoly AWS KMS, kľúč AWS KMS sa zobrazí v stave Odvolené Amazon v Control Hub.

1

Prihláste sa do Control Hub a prejdite na Nastavenia organizácie > S práva kľúčov.

2

Prejdite na zrušený kľúč AWS KMS.

3

Kliknite More menu a vyberte položku Od strániť.

4

Potvrďte odstránenie kľúča.

Po odstránení môžete kľúč obnoviť do 30 dní.

Odporúčame vám najskôr odstrániť kľúč AWS KMS z Control Hub pred odstránením CMK z konzoly AWS. Ak odstránite svoj CMK z konzoly AWS pred odstránením kľúča AWS KMS v Control Hub, môžete naraziť na problémy.

Pred odstránením CMK z konzoly AWS sa uistite, že kľúč AWS KMS už nie je viditeľný v Control Hub.

1

Prihláste sa do Control Hub a prejdite na Nastavenia organizácie > S práva kľúčov.

2

Prejdite na odstránený kľúč AWS KMS.

3

Kliknite More menu a vyberte položku Undelete.

4

Potvrďte obnovenie kľúča.

Po obnovení vám Control Hub zobrazí kľúč v stave Odvolené.

Ak narazíte na problémy s kľúčom AWS KMS, na jeho riešenie použite nasledujúce informácie .

  • AWS KMS kľúč ARN. Napríklad arn:aws:kms: us-east- 2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab.

  • Granty na kľúči AWS KMS.

  • Stav kľúča AWS KMS. Napríklad kľúč AWS KMS je zakázaný.

Tento príklad používa verziu 3.0 nástrojov príkazového riadka OpenSSL. Viac informácií o týchto nástrojoch nájdete v téme OpenSSL.

1

Prihláste sa do Control Hub.

2

Prejdite do časti Nastavenia organiz ácie > Správa kľúčov.

3

Kliknite na polož ku Stiahnuť verejný kľúč.

Verejný kľúč Webex HSM dostanete v súboru.pem vo vašom lokálnom systéme.

4

Vytvorte 256-bitový (32 bajtový) kľúč: openssl rand - out main_key.bin 32.

Príklad používa názov súboru main_key.bin pre váš nezašifrovaný nový kľúč.

Prípadne môžete generovať 32-bajtovú náhodnú hodnotu pomocou generátorov Hex dump, Python alebo online generátorov. Môžete tiež vytvoriť a spravovať kľúč AWS KMS.

5

Použite verejný kľúč Webex HSM na šifrovanie nového kľúča:

openssl pkeyutl -encrypt -pubin -inkey path/to/public.pem -in main_key.bin -out main_key_encrypted.bin -pkeyopt rsa_padding_mode:oaep -pkeyopt rsa_oaep_md:sha256

Príklad používa názov súboru main_key_encrypted.bin pre šifrovaný výstupný kľú č a názov súboru path/to/public .pem pre verejný kľúč Webex.

Šifrovaný kľúč je pripravený na nahranie do Control Hub.

Bol tento článok užitočný?
Bol tento článok užitočný?