En esta guía, puedes aprender cómo gestionar tus llaves de cifrado con un sistema de gestión de llaves (KMS) en tu aplicación.
Overview
This procedure shows you how to rotate encryption keys for Queryable Encryption using mongosh. Rotating DEKs consists of rewrapping them with a new Customer Master Key, so the terms "rotate" and "rewrap" are sometimes used interchangeably.
Después de completar esta guía, deberías poder rotar tu clave maestra de cliente (CMK) en tu sistema de gestión de claves y luego envolver nuevamente los DEK existentes en tu Colección de Bóvedas de Llaves con tu nuevo CMK.
Advertencia
Al rotar las claves, confirmar que no se estén utilizando para cifrar ninguna clave o dato antes de borrarlas. Si borras un DEK, todos los campos cifrados con ese DEK pasarán a ser ilegibles de forma permanente. Si borras una llave maestra de cliente, todos los campos cifrados con una DEK usando esa llave maestra de cliente se volverán permanentemente ilegibles.
Información relacionada
Para una explicación detallada de los conceptos incluidos en este procedimiento, consulta los temas a continuación.
Para aprender más sobre llaves y almacenes de llaves, consulta Llaves de cifrado y almacenes de llaves. Para ver una lista de los KMS proveedores compatibles, consulta la página de Proveedores de KMS.
Para obtener tutoriales que detallan cómo configurar una aplicación habilitada para Queryable Encryption con cada uno de los KMS proveedores admitidos, consulte Visión general: habilitación de cifrado consultable.
Procedimiento
Rota tu clave maestra de cliente en tu sistema de gestión de claves
El proceso para rotar la llave maestra de cliente depende del proveedor de KMS. Para más detalles, consulte la documentación de su proveedor de claves:
GCP: Rotar una clave
Una vez que rota la llave maestra de cliente, MongoDB la utiliza para envolver todas las nuevas DEK. Para volver a envolver DEK existentes, continúe con los siguientes pasos.
Gira tus claves de cifrado de datos usando KeyVault.rewrapManyDataKey()
El método KeyVault.rewrapManyDataKey() descifra automáticamente varias claves de cifrado de datos y las vuelve a cifrar utilizando la llave maestra de cliente especificada. Luego, actualiza las claves en la Colección de Bóvedas de Llaves.
El método tiene la siguiente sintaxis:
let keyVault = db.getMongo().getKeyVault() keyVault.rewrapManyDataKey( { "<Query filter document>" }, { provider: "<KMS provider>", masterKey: { "<dataKeyOpts Key>" : "<dataKeyOpts Value>" } } )
Especifica un documento de filtro de query para seleccionar las claves a rotar, u omite el argumento para rotar todas las claves en la Colección de Bóvedas de Llaves
Si especificas un documento de filtro de query, pero ninguna clave coincide, entonces no se rotan claves.
Especifica el proveedor de KMS
Especifica el
masterKeyutilizando la nueva llave maestra de cliente, u omite el argumento para rotar las claves utilizando la llave maestra de clienteexistente
Sus DEK se dejan sin cambios después de reenvolverlos con la nueva llave maestra de cliente. El proceso de rotación de claves es sin interrupciones y no interrumpe tu aplicación.