È possibile modificare la chiave primaria di un provider di chiavi affidabile, ad esempio quando si desidera eseguire la rotazione della chiave primaria utilizzata.
Prerequisiti
Creare e attivare una chiave sul server di chiavi (KMS) da utilizzare come nuova chiave primaria per il provider di chiavi attendibile. Questa chiave esegue il wrapping di altri segreti e chiavi utilizzati da questo provider di chiavi attendibile. Per ulteriori informazioni sulla creazione delle chiavi, vedere la documentazione del fornitore KMS.
Procedura
- Eseguire il comando Set-TrustAuthorityKeyProvider.
Ad esempio:
Set-TrustAuthorityKeyProvider -MasterKeyId Key-ID
- Verificare lo stato del provider di chiavi.
- Assegnare le informazioni su Get-TrustAuthorityCluster a una variabile.
Ad esempio:
$vTA = Get-TrustAuthorityCluster 'vTA Cluster'
- Assegnare le informazioni su Get-TrustAuthorityKeyProvider -TrustAuthorityCluster $vTA a una variabile.
Ad esempio:
$kp = Get-TrustAuthorityKeyProvider -TrustAuthorityCluster $vTA
- Verificare lo stato del provider di chiavi eseguendo $kp.Status.
Ad esempio:
$kp.Status
KeyProviderId Health HealthDetails ServerStatus
------------- ------ ------------- ------------
domain-c8-kp4 Ok {} {IP_address}
Uno stato di integrità corrispondente a OK indica che il provider di chiavi è in esecuzione correttamente.
risultati
La nuova chiave primaria viene utilizzata per le nuove operazioni di crittografia. I dati crittografati con la chiave primaria precedente vengono ancora decrittografati mediante la chiave precedente.