Key rotation — amaldagi kriptografik kalitni yangi kalit yoki yangi kalit versiyasi bilan reja asosida almashtirish jarayonidir. Uning maqsadi bitta kalit bilan himoyalangan ma’lumot hajmi va vaqtini cheklash, tashkilot siyosatiga rioya qilish hamda kalit komprometatsiyasi oqibatini kamaytirishdir. Rotatsiya kalitni shunchaki o‘chirish emas: eski ciphertextni o‘qish, yangi yozuvlarni yangi kalitga o‘tkazish va xatodan tiklanish rejasini ham qamrab oladi.
Rotatsiya sabablari
Kalit belgilangan muddat tugaganda, ma’lum hajmdagi operatsiyadan so‘ng yoki xodim va tizim chegarasi o‘zgarganda rejalashtirib almashtirilishi mumkin. Komprometatsiya gumoni, algoritm zaifligi yoki ruxsatsiz export esa favqulodda rotatsiyani talab qiladi. Rejalashtirilgan rotatsiya xavfni kamaytiradi, lekin o‘g‘irlangan kalitdan avvalgi ciphertext uchun foydalanishni avtomatik ravishda imkonsiz qilmaydi.
Har kalitga created, active, retired, revoked va destroyed kabi aniq holat beriladi. Retired versiya yangi shifrlash uchun ishlatilmaydi, ammo tarixiy ma’lumotni ochishi mumkin. Revoked kalitga ishonch bekor qilinganini bildiradi. Holatlarning aniq semantikasi KMS va protokolga qarab farqlanadi.
Versiyalash usuli
Ilova ciphertext bilan birga foydalanilgan key ID va versiyani saqlaydi. Yozish operatsiyasi alias yoki “current” ko‘rsatkich orqali yangi versiyani oladi; o‘qish esa metadata ko‘rsatgan eski versiyani so‘raydi. Shunda yangi kalitni aktivlashtirish mavjud ma’lumotni birdaniga yaroqsiz qilmaydi.
Envelope encryptionda master key rotatsiyasi wrapped data keylarni qayta o‘rash bilan bajarilishi mumkin. Ciphertextning katta qismi o‘zgarmaydi. Rewrapping jarayoni eski master key bilan data keyni ochadi va yangi master key bilan yana o‘raydi; plaintext ma’lumotga tegmaslik operatsiyani tezlashtiradi. Jarayon idempotent, kuzatiladigan va to‘xtatilganda davom ettiriladigan bo‘lishi kerak.
Migratsiya strategiyalari
Eager migration barcha obyektlarni reja asosida yangi kalitga o‘tkazadi. U tugagach eski versiyani yo‘q qilish mumkin, ammo katta storage uchun ko‘p I/O talab qiladi. Lazy migration obyekt o‘qilganda uni yangi kalit bilan qayta yozadi; yuk bir tekis tarqaladi, biroq kam o‘qiladigan obyektlar eski kalitda uzoq qoladi. Ko‘p tizim ikki usulni birlashtiradi.
TLS sertifikati yoki signing key rotatsiyasida qabul qiluvchilar yangi public keyga oldindan ishonishi kerak. Avval yangi kalit tarqatilib, bir muddat ikkala versiya qabul qilinadi, so‘ng eski kalit chiqariladi. Aks holda soat farqi, cache yoki offline mijozlar uzilishiga sabab bo‘ladi.
Xavfsiz bajarish
Rotatsiya ikki kishilik tasdiq, audit va least privilege bilan boshqariladi. Yangi kalit yaratishdan oldin algoritm, uzunlik, foydalanish maqsadi va region tekshiriladi. Aktivlashtirish canary xizmat yoki kichik ma’lumot to‘plamida sinovdan o‘tadi. Metrikalar decrypt xatosi, eski versiyadan foydalanish soni va migratsiya foizini ko‘rsatadi.
Rollback yangi yozuvlar qaysi kalitda ekanini hisobga oladi. Eski aliasga ko‘r-ko‘rona qaytish yangi versiya bilan yaratilgan ma’lumotni o‘qib bo‘lmas qilishi mumkin; o‘quvchi ikkala versiyani qo‘llab turadi. Eski kalit faqat barcha dependency, backup va kechikib keluvchi xabarlar tekshirilgandan keyin yo‘q qilinadi. Backup ichidagi ciphertext uchun ham kerakli key retention muddati belgilanadi.
Rotatsiya jadvali algoritmning nazariy kuchiga emas, amaliy exposurega ham qaraydi. Ko‘p so‘rov, keng foydalanuvchi doirasi yoki eksport qilinadigan kalit qisqaroq cryptoperiod talab qilishi mumkin. Juda tez rotatsiya esa recovery va operatsion xato xavfini oshiradi.
Bog‘liq tushunchalar
Cryptographic key, Key Management System, Master key, Key version, Key revocation, Envelope encryption, Key lifecycle