Ротация ключа шифрования хранилища
{{ВИДЕО}}
Ротация ключа шифрования группы хранилищ — регламентная операция, которую рекомендуется выполнять периодически (например, раз в год) или при компрометации ключа. Ротация перешифровывает все данные группы новым ключом.
Как сменить ключ (ротация)
- Меню → [Хранение → Хранилища] → вкладка [Группы хранилищ].
- Откройте группу на редактирование.
- Создайте новый ключ: нажмите [+ Создать ключ] и укажите метку версии (например,
v2). Новый ключ не становится первичным автоматически. - Напротив нового ключа нажмите [Перешифровать этим ключом].
- Запустится задача перешифрования — по одной на каждый узел группы. Ход виден в Задачах и очереди, задача «Перешифрование группы».
- Дождитесь завершения. После этого новый ключ становится первичным, старый сохраняется для чтения данных, зашифрованных им до ротации.
{{СКРИНШОТ}}
Свойства ротации
- Ротацию можно прерывать — данные не повреждаются. Возможны только временные файлы-сироты, не влияющие на работу.
- Старый ключ не удаляется — данные, зашифрованные старым ключом до ротации, остаются читаемыми. Со временем (по мере перешифрования) старый ключ можно вывести из использования.
- Новые данные сразу пишутся новым ключом — с момента запуска ротации все новые чанки шифруются новым ключом.
- По одному узлу за раз — задача перешифрования выполняется на каждом узле группы последовательно, чтобы не перегружать систему.
Когда выполнять ротацию
| Ситуация | Действие |
|---|---|
| Плановая ротация | раз в год или по политике безопасности организации |
| Компрометация ключа | немедленно; после — проверить журналы доступа |
| Смена персонала с доступом к секрету | немедленно; секрет кластера также сменить |
| Изменение требований регулятора | по требованию |
Ротация ключа шифрования не заменяет ротацию секрета кластера (
secrets/klvd_secret_key). Секрет кластера — корень деривации всех ключей; при его смене требуется перешифрование всех данных. Эту операцию выполняйте только при компрометации секрета.
Навигация по книге
- Следующая статья: Проверка состояния PostgreSQL