Spravujte svoj vlastný zákaznícky hlavný kľúč
Táto funkcia nie je podporovaná pre Webex for Government.
V rámci nášho záväzku k komplexnej bezpečnosti má Webex hlavný kľúč v mene každej organizácie. Nazývame ho hlavným kľúčom, pretože nešifruje obsah priamo, ale používa sa na šifrovanie ďalších kľúčov vašej organizácie, ktoré šifrujú obsah. Základná úroveň hierarchie kľúčov sa nazýva content key (CK) a stredné úrovne kľúčov sa nazývajú kľúčové šifrovacie kľúče (KEK).
Uvedomujeme si, že niektoré organizácie uprednostňujú správu vlastnej bezpečnosti, preto vám dávame možnosť spravovať svoj vlastný zákaznícky hlavný kľúč (CMK). To znamená, že preberáte zodpovednosť za vytvorenie a otáčanie (prešifrovanie) hlavného kľúča, ktorý Webex používa na šifrovanie vašich šifrovacích kľúčov obsahu.
V budúcnosti sa kľúč vzťahuje na CMK, pokiaľ nie je uvedené inak.
Ako to funguje
-
Webex uchováva váš CMK v hardvérovom bezpečnostnom module (HSM), takže služby Webex nemajú prístup k hodnote CMK.
-
Control Hub zobrazuje aktuálne aktívne alebo zrušené CMK a všetky čakajúce CMK, ktoré sú uložené v HSM. Keď potrebujete otočiť (prešifrovať) CMK, vygenerujete nový CMK a zašifrujete ho verejným kľúč om HSM, aby ho mohol dešifrovať a uložiť iba HSM.
-
Potom nahráte a aktivujete nový CMK v Control Hub. Webex okamžite začne používať nový CMK na šifrovanie vašich kľúčov obsahu. Webex si ponecháva starý CMK, ale iba dovtedy, kým si nie je istý, že vaše šifrovacie kľúče obsahu sú zabezpečené nov ým CMK.
Spätne nezašifrujeme všetok existujúci obsah. Po aktivácii CMK sa všetok nový obsah (priestory a schôdze) prešifruje a chrání.
Uznávame, že niektoré organizácie radšej spravujú svoj vlastný kľúč mimo Webexu. Preto vám dávame možnosť spravovať svoj vlastný CMK v službe správy kľúčov Amazon Web Services (AWS) (KMS). To znamená, že ste zodpovední za správu kľúčov v AWS KMS. Webex oprávňujete šifrovať a dešifrovať pomocou kľúča AWS KMS prostredníctvom konzoly AWS. Webex poskytujete svoje ID kľúča AWS KMS namiesto CMK. To znamená, že preberáte zodpovednosť za vytvorenie a rotáciu (prešifrovanie) kľúča AWS KMS, ktorý Webex používa na šifrovanie vašich šifrovacích kľúčov obsahu v cloude.
Ako to funguje
-
Vytvoríte kľúč pomocou AWS. AWS KMS slúži na správu vášho kľúča a kľúč ukladá do hardvérového bezpečnostného modulu (HSM).
-
Webex poskytuje prístup k použitiu kľúča AWS KMS prostredníctvom konzoly AWS.
To znamená, že namiesto nahrávania vášho CMK do Control Hub poskytnete Webex prístup k kľúču AWS KMS. Kľúč AWS KMS neopúšťa váš AWS KMS a služby Webex nemajú prístup k materiálu kľúča AWS KMS.
Control Hub zobrazuje aktuálne aktívny alebo odvolaný kľúč AWS KMS a všetky čakajúce kľúče AWS KMS uložené v AWS KMS. Keď potrebujete otočiť kľúč AWS KMS, vygenerujete nový kľúč AWS KMS pomocou konzoly AWS KMS.
-
Potom pridáte a aktivujete nový kľúč AWS KMS v Control Hub a poskytnete mu názov zdroja Amazon (ARN) nového kľúča AWS KMS. Webex okamžite začne používať nový kľúč AWS KMS na šifrovanie vašich kľúčov obsahu. Webex už nevyžaduje starý kľúč AWS KMS. Starý kľúč AWS KMS zmizne z Control Hub po otočení šifrovacích kľúčov obsahu a zabezpečení novým kľúčom AWS KMS. Webex nevymaže kľúč AWS KMS z AWS KMS. Váš zákaznícky správca môže odstrániť kľúč z AWS KMS.
Kľúčový životný cyklus
Definície kľúčových stavov
- Čakajúce sa
-
Kľúč v tomto stave je uložený v HSM, ale zatiaľ sa nepoužíva na šifrovanie. Webex nepoužíva tento CMK na šifrovanie.
V tomto stave môže byť iba jeden kľúč.
- Aktívny
-
Webex v súčasnosti používa tento CMK na šifrovanie ďalších kľúčov pre vašu organizáciu.
V tomto stave môže byť iba jeden kľúč.
- Rotácia
-
Webex dočasne používa tento CMK. Webex ho potrebuje na dešifrovanie vašich údajov a kľúčov, ktoré boli predtým zašifrované týmto kľúčom. Tento kľúč sa odstráni po dokončení rotácie (opätovného šifrovania).
Viaceré klávesy môžu byť v tomto stave, ak sa pred dokončením otáčania aktivuje nový kľúč.
- Dôchodca
-
Webex nepoužíva tento CMK. Tento kľúč sa už nepoužíva na šifrovanie. Nastaví sa kľúčový čas do života, po ktorom sa tento kľúč odstráni z HSM.
- Zrušené
-
Webex nepoužíva tento CMK. Aj keď existujú údaje a kľúče, ktoré boli zašifrované týmto kľúčom, Webex ich nemôže použiť na dešifrovanie údajov a kľúčov.
- Aktívny kľúč musíte zrušiť iba vtedy, ak máte podozrenie, že je ohrozený. Je to vážne rozhodnutie, pretože zabraňuje správnemu správaniu mnohých operácií. Napríklad nebudete môcť vytvárať nové priestory a nebudete môcť dešifrovať žiadny obsah v Webe x Client.
- V tomto stave môže byť iba jeden kľúč. Tento kľúč musíte znova aktivovať, aby ste otočili (opätovne zašifrovali) nový kľúč.
- Tento CMK je možné odstrániť, ale nemusíte ho odstrániť. Možno ho budete chcieť ponechať na dešifrovanie/opätovné šifrovanie po vyriešení podozrenia na porušenie zabezpečenia.
- Vymazané
-
Webex nepoužíva tento CMK. Správanie v tomto stave je rovnaké ako stav Odvolaný, s výnimkou toho, že je nastavený kľúčový čas do života, po ktorom sa tento kľúč odstráni z HSM.
- Ak odstránený CMK prejde do stavu Odstránené, musíte obnoviť pôvodný kľúč na obnovenie funkčnosti organizácie.
- Odporúčame vám ponechať si záložnú kópiu pôvodného kľúča, inak vaša organizácia už nebude funkčná.
- Odstránené
-
Toto je logický stav. Webex nemá tento CMK uložený v HSM. V Control Hub sa nezobrazuje.
Vlastníctvo
Prevzatím vlastníctva vášho CMK musíte:
- Prevezmite zodpovednosť za bezpečné vytvorenie a zálohovanie vašich kľúčov
- Pochopte dôsledky straty kľúčov
- Znovu šifrujte svoj aktívny CMK aspoň raz ročne ako osvedčený postup
Vytvorenie kľúčov
Pomocou týchto parametrov musíte vytvoriť svoj vlastný CMK. Váš kľúč musí byť:
- 256 bitov (32 bajtov) dlhé
- Šifrované schémou RSA-OAEP
- Šifrované verejným kľúčom Webex cloud HSM
Softvér na generovanie kľúčov musí byť schopný:
- Funkcia hash SHA-256
- Funkcia generovania masky MGF1
- PKCS #1 OAEP polstrovanie
Pozrite si príklad: Vytváranie a šifrovanie kľúčov pomocou OpenSSL na karte Zdroje v tomto článku.
Autorizácia
Musíte mať prístup k svojej organizácii Webex v Control Hub. Aby ste mohli spravovať svoj CMK, musíte byť plným správ com.
| 1 |
Prihláste sa do Control Hub. |
| 2 |
Prejdite do . Ak chcete povoliť BYOK, zapnite možnosť B ring Your Own Key (BYOK). Ak zakážete BYOK, spoločný predvolený kľúč Webex sa stane hlavným kľúč om pre vašu organizáciu. |
| 3 |
Vyberte polož ku Nahrať vlastný kľúč a kliknite na tlačidlo Ďalej. |
| 4 |
Kliknite na polož ku Stiahnuť verejný kľúč. Uložte verejný kľúč Webex HSM do súboru.pem vo vašom lokálnom systéme. |
| 5 |
Vytvorte kryptograficky zabezpečený 256-bitový (32 bajtový) náhodný kľúč pomocou softvéru na správu kľúčov. |
| 6 |
Použite verejný kľúč Webex HSM na šifrovanie nového kľúča. Požadované parametre šifrovania sú:
Pozrite si príklad: Vytváranie a šifrovanie kľúčov pomocou OpenSSL na karte Zdroje v
tomto článku.
|
| 7 |
Presuňte šifrovaný kľúč zo súborového systému a uložte ho do oblasti nahrávania rozhrania Control Hub alebo kliknite na polož ku Vybrať súbor. |
| 8 |
Kliknite na tlačidlo Ďalej. Webex nahrá váš kľúč do HSM, kde je dešifrovaný a overený. Potom Control Hub zobrazí ID vášho nového CMK a ID aktuálne aktívneho CMK, ak existuje. Ak je to váš prvý CMK, aktuálne aktívnym kľúčom je bežný predvolený kľúč Webex (ten, ktorý v súčasnosti používame na šifrovanie kľúč ov vašej organizácie). |
| 9 |
Vyberte spôsob, akým chcete aktivovať kľúč:
|
Čo robiť ďalej
Spätne nezašifrujeme všetok existujúci obsah. Po aktivácii CMK bude všetok nový obsah (priest ory a schôdze) opätovne zašifrovaný a chránený.
| 1 |
Prihláste sa do Control Hub. |
| 2 |
Prejdite do . |
| 3 |
Prejdite na aktívny CMK. |
| 4 |
Kliknite |
| 5 |
Vytvorte a zašifrujte nový kľúč (ak ste to ešte neurobili). Tento proces je popísaný v časti Vytvoriť a aktivovať hlavný kľúč zákaz níka v
tomto článku.
|
| 6 |
Potiahnite nový kľúč zo súborového systému a uložte ho do Control Hub. |
| 7 |
Kliknite na polož ku Aktivovať nový kľúč. Nový kľúč, ktorý ste nahrali, prejde do stavu Aktívny. Starý CMK zostáva v rotácii (recrypting state), kým Webex nedokončí šifrovanie všetkého svojho obsahu novým Active CMK. Po opätovnom šifrovaní sa k ľúč presunie do stavu dôchodku. Webex potom vymaže starý CMK. |
| 1 |
Prihláste sa do Control Hub. |
| 2 |
Prejdite do . |
| 3 |
Prejdite na aktívny kľúč. |
| 4 |
Kliknite |
| 5 |
Potvrďte odvolanie kľúča. Úplné odvolanie kľúča môže trvať až 10 minút.
|
| 1 |
Prihláste sa do Control Hub. |
| 2 |
Prejdite do . |
| 3 |
Prejdite na aktuálne zrušený kľúč. |
| 4 |
Kliknite |
| 5 |
Potvrďte aktiváciu kľúča. Predtým zrušený kľúč prejde do stavu Aktívny.
|
| 1 |
Prihláste sa do Control Hub. |
| 2 |
Prejdite do . |
| 3 |
Prejdite na odvolaný kľúč. |
| 4 |
Kliknite |
| 5 |
Potvrďte odstránenie kľúča. Po odstránení máte možnosť obnoviť kľúč do 30 dní.
|
| 1 |
Prihláste sa do Control Hub. |
| 2 |
Prejdite do . |
| 3 |
Prejdite na odstránený kľúč. |
| 4 |
Kliknite |
| 5 |
Potvrďte obnovenie kľúča. Po obnovení vám Control Hub zobrazí kľúč v stave Odvolaný pred jeho odstránením. Ak napríklad
odstránite odvolaný kľúč a potom obnovíte kľúč, Control Hub zobrazí obnovený kľúč v stave Odvolaný.
|
Vlastníctvo
Prevzatím vlastníctva kľúča AWS KMS musíte:
- Prevezmite zodpovednosť za bezpečné vytváranie a zálohovanie vašich AWS KMS kľúčov.
- Pochopte dôsledky straty kľúčov AWS KMS.
- Ako osvedčený postup znovu zašifrujte aktívny kľúč AMS KMS aspoň raz ročne.
Autorizácia
- Musíte mať oprávnenie vytvárať a spravovať svoje kľúče v AWS KMS pre vašu organizáciu Webex.
- Musíte mať prístup k svojej organizácii Webex v Control Hub. Na správu kľúča AWS KMS musíte byť plným správ com.
| 1 |
Prihláste sa do AWS a prejdite na konzolu AWS KMS. |
| 2 |
Vyberte polož ku Kľúče spravované zákaz níkom a potom kliknite na Vytvoriť kľúč. |
| 3 |
Vytvorte kľúč s nasledujúcimi atribútmi:
|
| 4 |
Kliknite na tlačidlo Ďalej. |
| 5 |
Skontrolujte svoje nastavenia a kliknite na tlačidlo Dokon čiť. Váš kľúč AWS KMS je vytvorený.
|
| 6 |
Prejdite na položku Kľúče spravované zákaz níkom a kliknutím na Alias alebo ID kľúča zobrazíte ARN. |
Čo robiť ďalej
Odporúčame vám ponechať si dočasnú kópiu ARN. Tento ARN sa používa na pridanie a aktiváciu kľúča AWS KMS v Control Hub.
Odporúčame tiež vytvoriť záložný kľúč, aby ste zaistili dostupnosť a odolnosť údajov. To umožňuje prístup k šifrovaným údajom aj počas regionálnych výpadkov. Ďalšie informácie nájdete v téme Vytvorenie záložného kľúča AWS KMS v tomto článku.
Skôr ako začnete
Pred vytvorením záložného kľúča sa uistite, že ste vytvorili kľúč s viacerými regiónmi. Ďalšie informácie nájdete v téme Vytvorenie kľúča AWS KMS v tomto článku.
| 1 |
Prihláste sa do AWS a prejdite na konzolu AWS KMS. |
| 2 |
Vyberte novo vytvorený kľúč s viacerými regiónmi. |
| 3 |
V časti Regionality kliknite na položku Vytvoriť nové repliky kľúčov. |
| 4 |
Vyberte záložnú oblasť zo zoznamu oblastí AWS a kliknite na tlači dlo Ďalej. Napríklad, ak bol kľúč vytvorený v US West (us-západ-1), zvážte vytvorenie
záložného kľúča na východe USA (us-east-1).
|
| 5 |
Vytvorte kľúč s nasledujúcimi atribútmi:
|
| 6 |
Kliknite na tlačidlo Ďalej. |
| 7 |
Skontrolujte svoje nastavenia, začiarknite potvrdzovacie políčko a kliknite na položku Vytvoriť nové repliky kľúč ov. |
Cisco KMS môžete autorizovať prístup k vášmu kľúču AWS KMS vytvorením grantu KMS alebo konfigur áciou roly IAM. Vyberte si možnosť, ktorá najlepšie vyhovuje potrebám vašej organizácie, aby ste zaistili bezpečnú a flexibilnú integráciu správy kľúčov.
Použitie grantu KMS
Táto metóda zahŕňa priame udelenie povolení Cisco KMS na vykonávanie kryptografických operácií na vašom kľúči AWS KMS.
| 1 |
Prihláste sa do AWS a prejdite na konzolu AWS CloudShell. |
| 2 |
Spustite Napríklad:
|
Používanie úlohy IAM
Vytvorte politiku IAM s potrebnými povoleniami KMS a potom ju pripojte k úlohe IAM, ktorú môže prevziať spoločnosť Cisco KMS, čo umožňuje bezpečnú a centralizovanú správu prístupu.
Konfigurácia politiky IAM
| 1 |
Prihláste sa do AWS a prejdite na konzolu AWS KMS. |
| 2 |
Prejdite do . |
| 3 |
Na ľavej navigačnej table vyberte položku Politik y a potom kliknite na položku Vytvoriť politiku. |
| 4 |
V časti Editor pravidiel vyberte možnosť JSON. |
| 5 |
Skopírujte a prilepte nasledujúci dokument politiky. Nah
|
| 6 |
Kliknite na tlačidlo Ďalej. |
| 7 |
Zadajte názov politiky a voliteľný popis. |
| 8 |
Kliknite na polož ku Vytvoriť politiku. |
Konfigurácia úlohy IAM
| 1 |
Prihláste sa do AWS a prejdite na konzolu AWS KMS. |
| 2 |
Prejdite do . |
| 3 |
Na ľavej navigačnej table vyberte položku Role a potom kliknite na položku Vyt voriť rolu. |
| 4 |
V časti Typ dôveryhodnej entity vyberte položku Ú čet AWS. |
| 5 |
Vyberte Iný účet AWS. |
| 6 |
Do po ľa ID úč tu zadajte ID účtu AWS uvedené v rozhraní Control Hub. Toto je rovnaké ID účtu, ktoré je súčasťou |
| 7 |
Kliknite na tlačidlo Ďalej. |
| 8 |
V časti Pridať povolenia vyhľadajte a vyberte politiku IAM, ktorú ste práve vytvorili. |
| 9 |
Kliknite na tlačidlo Ďalej. |
| 10 |
Zadajte názov úlohy a voliteľný popis. |
| 11 |
Skontrolujte svoje nastavenia a kliknite na položku Vytvoriť ro lu. |
Skôr ako začnete
Pred aktiváciou v Control Hub musíte vytvoriť kľúč AWS KMS. Pozrite si tému Vytvorenie kľúča AWS KMS v tomto článku.
Webex musí poskytnúť prístup k kľúču AWS KMS. Pozrite si časť Autorizácia Cisco KMS s prístupom k kľúču AWS KMS v tomto článku.
| 1 |
Prihláste sa do Control Hub. |
| 2 |
Prejdite do ov a zapnite možnosť Bring Your Own Key (BYOK). Ak zakážete BYOK, spoločný predvolený kľúč Webex sa stane hlavným kľúč om pre vašu organizáciu. |
| 3 |
Vyberte polož ku Pridať kľúč AWS KMS a kliknite na tlačidlo Ďalej. |
| 4 |
Získajte nasledujúce ARN z konzoly AWS:
|
| 5 |
V Control Hub zadajte primárny kľúč ARN. Ak je to vhodné, do príslušných polí zad ajte aj zá ložný kľúč ARN a IAM Role ARN. Potom kliknite na položku Pridať. Váš primárny k ľúč ARN sa nahrá do Cisco KMS, kde je overený prístup k kľúču. Potom Control Hub zobrazí ID kľúča Cisco KMS vášho nového kľúča AWS KMS a aktuálne aktívne ID kľúča Cisco KMS, ak existuje. Ak je to váš prvý kľúč AWS KMS, aktuálne aktívnym kľúčom je bežný predvolený kľúč Webex (ten, ktorý v súčasnosti používame na šifrovanie kľúč ov vašej organizácie). |
| 6 |
Vyberte spôsob, akým chcete aktivovať kľúč:
|
| 1 |
Prihláste sa do Control Hub a prejdite na . |
| 2 |
Prejdite na aktívny kľúč AWS KMS. |
| 3 |
Kliknite |
| 4 |
Zadajte nový kľúč AWS KMS a nový ARN a kliknite na tlačidlo Pri dať. Tento proces je popísaný v časti Pridanie a aktivácia kľúča AMS KMS v tomto článku.
|
| 5 |
Kliknite na polož ku Aktivovať. Nový kľúč AWS KMS, ktorý ste nahrali, prejde do aktívneho stavu. Starý kľúč AWS KMS zostáva v stave rotácie, kým Webex nedokončí šifrovanie všetkého svojho obsahu novým kľúčom Active AWS KMS. Po op ätovnom šifrovaní starý kľúč AWS KMS automaticky zmizne z Control Hub. |
| 1 |
Prihláste sa do Control Hub a prejdite na . |
| 2 |
Kliknite na polož ku Pridať ďalší kľúč. |
| 3 |
Zadajte nový kľúč AWS KMS a kliknite na položku Pri dať. Control Hub vám zobrazí ID kľúča Cisco KMS vášho nového kľúča AWS KMS a ID aktuálne aktívneho ID kľúča Cisco KMS. Tento proces je popísaný v časti Pridanie a aktivácia kľúča AMS KMS v tomto článku. |
| 4 |
Kliknite na polož ku Aktivovať. Nový kľúč AWS KMS, ktorý ste nahrali, prejde do aktívneho stavu. Starý kľúč AWS KMS zostáva v stave rotácie, kým Webex nedokončí šifrovanie všetkého svojho obsahu novým kľúčom Active AWS KMS. Po op ätovnom šifrovaní starý kľúč AWS KMS automaticky zmizne z Control Hub. |
| 1 |
Prihláste sa do Control Hub a prejdite na . |
| 2 |
Prejdite na aktuálne aktívny kľúč AWS KMS. |
| 3 |
Kliknite |
| 4 |
Potvrďte odvolanie kľúča. Úplné odvolanie kľúča môže trvať až 10 minút.
Kľúč AWS KMS prechádza do stavu Lokálne zrušený.
|
Ak váš zákaznícky správca odvolá kľúč z konzoly AWS KMS, kľúč AWS KMS sa zobrazí v stave Odvolené Amazon v Control Hub.
| 1 |
Prihláste sa do Control Hub a prejdite na . |
| 2 |
Prejdite na zrušený kľúč AWS KMS. |
| 3 |
Kliknite |
| 4 |
Potvrďte odstránenie kľúča. Po odstránení môžete kľúč obnoviť do 30 dní. |
Odporúčame vám najskôr odstrániť kľúč AWS KMS z Control Hub pred odstránením CMK z konzoly AWS. Ak odstránite svoj CMK z konzoly AWS pred odstránením kľúča AWS KMS v Control Hub, môžete naraziť na problémy.
Pred odstránením CMK z konzoly AWS sa uistite, že kľúč AWS KMS už nie je viditeľný v Control Hub.
| 1 |
Prihláste sa do Control Hub a prejdite na . |
| 2 |
Prejdite na odstránený kľúč AWS KMS. |
| 3 |
Kliknite |
| 4 |
Potvrďte obnovenie kľúča. Po obnovení vám Control Hub zobrazí kľúč v stave Odvolené. |
Ak narazíte na problémy s kľúčom AWS KMS, na jeho riešenie použite nasledujúce informácie .
-
AWS KMS kľúč ARN. Napríklad
arn:aws:kms:us-east- 2:111122223333:key/1234abcd-12ab-34cd-56ef-1234567890ab. -
Stav kľúča AWS KMS. Napríklad kľúč AWS KMS je zakázaný.
Tento príklad používa verziu 3.0 nástrojov príkazového riadka OpenSSL. Viac informácií o týchto nástrojoch nájdete v téme OpenSSL.
| 1 |
Prihláste sa do Control Hub. |
| 2 |
Prejdite do . |
| 3 |
Kliknite na polož ku Stiahnuť verejný kľúč. Verejný kľúč Webex HSM dostanete v súboru.pem vo vašom lokálnom systéme. |
| 4 |
Vytvorte 256-bitový (32 bajtový) kľúč: Príklad používa názov súboru main_key.bin pre váš nezašifrovaný nový kľúč. Prípadne môžete generovať 32-bajtovú náhodnú hodnotu pomocou generátorov Hex dump, Python alebo online generátorov. Môžete tiež vytvoriť a spravovať kľúč AWS KMS. |
| 5 |
Použite verejný kľúč Webex HSM na šifrovanie nového kľúča:
Príklad používa názov súboru main_key_encrypted.bin pre šifrovaný výstupný kľú č a názov súboru path/to/public .pem pre verejný kľúč Webex. Šifrovaný kľúč je pripravený na nahranie do Control Hub. |
a vyberte položku O