Este documento técnico de Oxide describe la estrategia de jerarquía de claves diseñada para proteger los datos en reposo dentro de un rack de computación. El sistema parte de un Secreto de Rack compartido, reconstruido mediante compartición de secretos de Shamir a partir de K de N partes distribuidas entre los sleds del quórum de confianza. Cada sled almacena una parte en sus unidades M.2, y sin reunir K sleds no es posible recuperar el secreto. A partir de ese secreto raíz, una función de derivación de claves (KDF) genera claves específicas para cada U.2 del rack.
El texto enumera los activos protegidos: datos y métricas del plano de control (almacenados en CockroachDB y Clickhouse), extents de Crucible, claves de cifrado de volúmenes Crucible, tokens de autenticación de usuarios, certificados hoja de servicios internos y la clave privada de la autoridad certificadora interna. Todos residen en dispositivos U.2 cifrados mediante ZFS, con una clave por disco para limitar el impacto de un compromiso.
La rotación de claves se gestiona internamente en el módulo del kernel de ZFS, lo que evita re-cifrar el conjunto de datos completo. El documento también aborda el ciclo de vida y la localidad espacial de cada dato, así como la futura implementación de 'sealing' mediante la raíz de confianza (RoT) para que los secretos solo se desbloqueen al arrancar el sled, elevando así el coste para un atacante que quisiera robar sleds completos.
