系统根密钥(Root Key)用于保护系统内持久保存的其他密钥。轮转(Rotation)会启用新的根密钥代次(Generation),并生成与新代次配套的恢复材料。业务数据仍保留在原位置,无需逐项重新创建。
何时需要轮转
- 按组织的密钥管理制度定期轮转。
- 恢复分片的保管人、门槛或保管制度发生变化。
- 怀疑恢复材料已经泄露或失去独占控制。
- 完成重大安全事件处置后,需要更新系统最高级密钥。
开始前
- 安排维护窗口。轮转期间系统会暂停业务请求、备份还原和集群成员变更。
- 确认系统已解封、状态正常,并且没有其他系统根密钥操作正在进行。
- 高可用集群应确认所有投票节点在线且状态正常。
- 准备两个相互独立的离线位置,分别保存恢复分片和恢复包(Recovery Bundle)。
- 操作账号需要系统根密钥轮转权限,并完成近期多因素认证(Multi-Factor Authentication,MFA)。
轮转流程
开始轮转
打开“设置 → 系统根密钥”,核对当前解封方式和根密钥代次,输入页面要求的确认文字后开始轮转。
等待材料清单验证
系统会检查需要重新保护的密钥材料。此时不要刷新页面、重启节点或同时发起备份还原操作。
生成并下载恢复材料
下载新的恢复分片和恢复包。恢复分片只显示一次;如果页面刷新或材料未完整保存,应按页面提示终止本次操作并重新开始。
双人复核并提交
两名保管人分别确认文件已完整保存、恢复门槛记录正确,再勾选确认项并提交轮转。提交后,旧恢复分片不能再解封当前系统。
验证轮转结果
确认状态显示“轮转成功”且根密钥代次已经更新。随后读取既有机密、执行一次加密操作,并在维护窗口验证节点重启后的解封结果。
不同解封方式的差异
| 解封方式 | 轮转时需要关注 |
|---|---|
| 手动解封 | 新恢复分片是后续解封当前系统的唯一有效分片,必须完成分权保存。 |
| 自动解封 | 系统会逐个验证各节点配置的外部保护设施;任一必需节点无法完成验证时,不应继续提交。灾难恢复仍需要离线恢复材料。 |
系统根密钥轮转属于管理端运维操作,不向 App 身份开放。