Перейти к основному контенту

Ротация ключа шифрования хранилища

{{ВИДЕО}}

Ротация ключа шифрования группы хранилищ — регламентная операция, которую рекомендуется выполнять периодически (например, раз в год) или при компрометации ключа. Ротация перешифровывает все данные группы новым ключом.

Как сменить ключ (ротация)

  1. Меню → [Хранение → Хранилища] → вкладка [Группы хранилищ].
  2. Откройте группу на редактирование.
  3. Создайте новый ключ: нажмите [+ Создать ключ] и укажите метку версии (например, v2). Новый ключ не становится первичным автоматически.
  4. Напротив нового ключа нажмите [Перешифровать этим ключом].
  5. Запустится задача перешифрования — по одной на каждый узел группы. Ход виден в {{ССЫЛКА:maintenance.tasks|Задачах и очереди}}, задача «Перешифрование группы».
  6. Дождитесь завершения. После этого новый ключ становится первичным, старый сохраняется для чтения данных, зашифрованных им до ротации.

{{СКРИНШОТ}}

Свойства ротации

  • Ротацию можно прерывать — данные не повреждаются. Возможны только временные файлы-сироты, не влияющие на работу.
  • Старый ключ не удаляется — данные, зашифрованные старым ключом до ротации, остаются читаемыми. Со временем (по мере перешифрования) старый ключ можно вывести из использования.
  • Новые данные сразу пишутся новым ключом — с момента запуска ротации все новые чанки шифруются новым ключом.
  • По одному узлу за раз — задача перешифрования выполняется на каждом узле группы последовательно, чтобы не перегружать систему.

Когда выполнять ротацию

СитуацияДействие
Плановая ротацияраз в год или по политике безопасности организации
Компрометация ключанемедленно; после — проверить журналы доступа
Смена персонала с доступом к секретунемедленно; секрет кластера также сменить
Изменение требований регуляторапо требованию

Ротация ключа шифрования не заменяет ротацию секрета кластера (secrets/klvd_secret_key). Секрет кластера — корень деривации всех ключей; при его смене требуется перешифрование всех данных. Эту операцию выполняйте только при компрометации секрета.

Навигация по книге

  • Следующая статья: {{ССЫЛКА:maintenance.db-health|Проверка состояния PostgreSQL}}