Importtoken erstellen

Sie können den sicheren Import von Rootschlüsselinformationen in die Cloud einrichten, indem Sie zunächst ein Importtoken für Ihre IBM Cloud® Hyper Protect Crypto Services-Serviceinstanz erstellen.

Importtokens werden dazu verwendet, Rootschlüsselinformationen auf Basis der Richtlinien, die Sie angeben, zu verschlüsseln und sicher in Hyper Protect Crypto Services zu übertragen. Weitere Informationen zum sicheren Importieren Ihrer Schlüssel in die Cloud finden Sie unter Eigene Verschlüsselungsschlüssel in der Cloud einsetzen.

Importtoken mit der API erstellen

Sie erstellen ein Importtoken, das Ihrer Hyper Protect Crypto Services-Serviceinstanz zugeordnet ist, indem Sie einen POST-Aufruf an den folgenden Endpunkt absetzen.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
  1. Rufen Sie Ihren Service- und Authentifizierungsnachweis ab, um mit den Schlüsseln im Service zu arbeiten.

  2. Legen Sie eine Richtlinie für Ihr Importtoken fest, indem Sie die API des Schlüsselmanagementserviceaufrufen.

    curl -X POST \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'content-type: application/json' \
      -d '{
     "expiration": <expiration_time>,  \
     "maxAllowedRetrievals": <use_count>  \
    }'
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

    Tabelle 1. Beschreibt die Variablen, die für die Erstellung eines Importtokens mit der API erforderlich sind.
    Variabel Beschreibung
    Bereich Erforderlich. Die Regionsabkürzung, z. B. us-south oder au-syd, die das geografische Gebiet darstellt, in dem sich Ihre Hyper Protect Crypto Services-Serviceinstanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.
    Anschluss Erforderlich. Die Portnummer des API-Endpunkts.
    IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.
    instance_id Erforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen.
    expiration_time Die Zeit in Sekunden seit der Erstellung eines Importtokens, die festlegt, wie lange es gültig bleibt. Der Minimalwert ist 300 Sekunden (5 Minuten) und der Maximalwert ist 86400 Sekunden (24 Stunden). Der Standardwert ist 600 (10 Minuten).
    use_count Die Häufigkeit, mit der ein Importtoken innerhalb der Ablaufzeit abgerufen werden kann, bevor es nicht mehr zugänglich ist. Der Standardwert ist 1.

    Durch eine erfolgreiche Anforderung POST api/v2/import_token wird ein Importtoken für Ihre Serviceinstanz erstellt. Der Antworthauptteil enthält die Metadaten, die Ihrem Importtoken zugeordnet sind, wie z. B. das Erstellungsdatum und Richtliniendetails. Der folgende Ausschnitt zeigt eine Beispielausgabe.

    {
      "creationDate": "2019-04-08T16:58:29Z",
      "expirationDate": "2019-04-08T17:18:29Z",
      "maxAllowedRetrievals": 1,
      "remainingRetrievals": 1
    }
    

Importtoken mit der CLI erstellen

Führen Sie die folgenden Schritte aus, um ein Importtoken über die Befehlszeilenschnittstelle Key Protect zu erstellen, die in Hyper Protect Crypto Servicesintegriert ist:

  1. Richten Sie die Key Protect-CLI ein.

  2. Erstellen Sie mit dem folgenden Befehl ein Importtoken:

    ibmcloud kp import-token create
    

    Weitere Parameter für diesen Befehl finden Sie in der Key Protect-CLI-Referenz.

Importtoken mit der API abrufen

Sie rufen das Importtoken, das Ihrer Hyper Protect Crypto Services-Serviceinstanz zugeordnet ist, abrufen, indem Sie einen GET-Aufruf an den folgenden Endpunkt absetzen.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
  1. Rufen Sie Ihren Service- und Authentifizierungsnachweis ab, um mit den Schlüsseln im Service zu arbeiten.

  2. Rufen Sie das Importtoken ab, das Ihrer Serviceinstanz zugeordnet ist, indem Sie die API des Schlüsselmanagementserviceaufrufen.

    curl -X GET \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

    Tabelle 1. Beschreibt die Variablen, die zum Abrufen eines Importtokens mit der API des Schlüsselmanagementservice erforderlich sind.
    Variabel Beschreibung
    Bereich Erforderlich. Die Regionsabkürzung, z. B. us-south oder au-syd, die das geografische Gebiet darstellt, in dem sich Ihre Hyper Protect Crypto Services-Serviceinstanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.
    Anschluss Erforderlich. Die Portnummer des API-Endpunkts.
    IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.
    instance_id Erforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen.

    Durch eine erfolgreiche Anforderung GET api/v2/import_token wird das Importtoken für Ihre Serviceinstanz abgerufen. Der Antworthauptteil enthält die Metadaten, die Ihrem Importtoken zugeordnet sind, wie z. B. das Erstellungsdatum und Richtliniendetails. Der folgende Ausschnitt zeigt eine Beispielausgabe mit abgeschnittenen Werten.

    {
      "creationDate": "2019-04-08T16:58:29Z",
      "expirationDate": "2019-04-08T17:18:29Z",
      "maxAllowedRetrievals": 1,
      "remainingRetrievals": 0,
      "payload": "MIICIjANBgkqhkiG...",
      "nonce": "8zJE9pKVdXVe/nLb"
    }
    

    Der Antworthauptteil enthält außerdem den öffentlichen Verschlüsselungsschlüssel, mit dem Sie einen Rootschlüssel verschlüsseln können, bevor Sie die Schlüsselinformationen in eine Hyper Protect Crypto Services-Serviceinstanz hochladen.

    In dem Beispiel stellt der Wert für payload den öffentlichen Schlüssel dar, der Ihrem Importtoken zugeordnet ist. Dieser Wert liegt in Base64-Codierung vor. Zwecks zusätzlicher Sicherheit wird von Hyper Protect Crypto Services außerdem ein Wert nonce bereitgestellt, mit dem die Ursprünglichkeit einer Schlüsselimportanforderung an den Service überprüft wird. Weitere Informationen zur Verwendung dieser Werte finden Sie im Lernprogramm: Verschlüsselungsschlüssel erstellen und importieren.

Importtoken mit der CLI abrufen

Führen Sie die folgenden Schritte aus, um ein Importtoken über die Befehlszeilenschnittstelle Key Protect abzurufen, die in Hyper Protect Crypto Servicesintegriert ist:

  1. Richten Sie die Key Protect-CLI ein.

  2. Rufen Sie ein Importtoken mit dem folgenden Befehl ab:

    ibmcloud kp import-token show
    

    Weitere Parameter für diesen Befehl finden Sie in der Key Protect-CLI-Referenz.

Nächste Schritte