Rootschlüssel erstellen

Sie könnenIBM Cloud®Hyper Protect Crypto Services erschaffen GrundtonartenA symmetric wrapping key that is used for encrypting and decrypting other keys that are stored in a data service. über die Benutzeroberfläche oder programmgesteuert mit demHyper Protect Crypto Services API des Schlüsselverwaltungsdienstes.

Rootschlüssel sind symmetrische Key-Wrapping-Schlüssel, die die Sicherheit verschlüsselter Daten in der Cloud gewährleisten. Weitere Informationen zu Rootschlüsseln finden Sie in Envelope-Verschlüsselung.

Erstellen von Root-Keys mit der Benutzeroberfläche

Nachdem Sie eine Instanz des Dienstes erstellt haben führen Sie die folgenden Schritte aus, um mit der Benutzeroberfläche einen Root-Schlüssel zu erstellen.

Wenn Sie Einstellungen für doppelte Autorisierung für Ihre Hyper Protect Crypto Services-Instanz aktivieren, beachten Sie, dass alle Schlüssel, die Sie dem Service hinzufügen, eine Autorisierung durch zwei Benutzer zum Löschen der Schlüssel erfordern.

  1. Melden Sie sich bei der Benutzerschnittstelle an.

  2. Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.

  3. Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.

  4. Um einen neuen Schlüssel zu erstellen, wählen Sie die Registerkarte KMS-Schlüssel im Seitenmenü aus.

  5. Klicken Sie in der Tabelle Schlüssel auf Schlüssel hinzufügenund wählen Sie Schlüssel erstellen aus.

    Geben Sie die Schlüsseldetails an:

    Tabelle 1. Beschreibt die Einstellungen zum Erstellen eines Schlüssels.
    Einstellung Beschreibung
    Schlüsseltyp Der Schlüsseltyp, den Sie in Hyper Protect Crypto Services verwalten möchten. Wählen Sie in der Liste der Schlüsseltypen **Rootschlüssel**aus.
    Schlüsselname Ein eindeutiger, lesbarer Name zur einfachen Identifikation Ihres Schlüssels. Die Länge muss ein Wert im Bereich 2 - 90 Zeichen sein. Stellen Sie aus Datenschutzgründen sicher, dass der Schlüsselname keine personenbezogenen Daten (PII) wie den Namen oder den Standort enthält.
    Schlüsselaliasname (Optional) Ein oder mehr eindeutige lesbare Aliasnamen, die Sie Ihrem Schlüssel zuweisen möchten, um eine einfache Erkennung zu ermöglichen. Die Aliasgröße muss ein Wert im Bereich 2 - 90 Zeichen sein. Sie können bis zu fünf Schlüsselaliasnamen für den Schlüssel festlegen, die jeweils durch ein Komma voneinander zu trennen sind.

    Hinweis: Jeder Alias muss alphanumerisch sein, Groß- und Kleinschreibung beachten und darf keine Leerzeichen oder Sonderzeichen außer Bindestrichen (-) oder Unterstrichen (_) enthalten. Der Alias darf keine UUID der Version 4 sein und darf keinHyper Protect Crypto Services reservierter Name:allowed_ip,key,keys,metadata,policy,policies,registration,registrations,ring,rings,rotate,wrap,unwrap,rewrap,version,versions.

    Schlüsselring-ID Wählen Sie einen Schlüsselring aus der Liste aus, in der die vorhandenen Schlüsselringe enthalten sind. Wenn Sie keinen Schlüsselring zuordnen, wird der Schlüssel zum Schlüsselring default hinzugefügt. Weitere Informationen zu Schlüsselringen finden Sie im Abschnitt zum Verwalten von Schlüsselringen.
    Ablaufdatum (Optional) Legen Sie den Zeitpunkt (Datum und Uhrzeit) fest, zu dem der Schlüssel abläuft. Nach Ablauf des Ablaufdatums wechselt der Schlüssel in den Zustand „Deaktiviert“. Weitere Informationen zum Schlüsselstatus finden Sie im Abschnitt zum Überwachen des Lebenszyklus von Verschlüsselungsschlüsseln.
    Beschreibung (Optional.) Fügen Sie eine erweiterte Beschreibung Ihres Schlüssels hinzu. Sie kann 2 bis 240 Zeichen lang sein.
  6. Wenn Sie die Schlüsseldetails eingegeben haben, klicken Sie auf Schlüssel erstellen, um zu bestätigen.

Die im Service generierten Schlüssel sind symmetrische 256-Bit-Schlüssel, die vom AES-CBC-Algorithmus unterstützt werden. Für zusätzliche Sicherheit werden Schlüssel von FIPS 140-2 Level 4 zertifizierten Hardware-Sicherheitsmodule(HSMs)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service. die sich in sicherenIBM Cloud Daten Center.

Rootschlüssel mit der API erstellen

Erstellen Sie einen Rootschlüssel, indem Sie einen POST-Aufruf an den folgenden Endpunkt absetzen.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys
  1. Rufen Sie Ihren Service- und Authentifizierungsnachweis ab, um mit den Schlüsseln im Service zu arbeiten.

  2. Ruf den Hyper Protect Crypto Services API des Schlüsselverwaltungsdienstes mit den folgenden curl Befehl.

    curl -X POST \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys" \
      -H "authorization: Bearer <IAM_token>" \
      -H "bluemix-instance: <instance_ID>" \
      -H "content-type: application/vnd.ibm.kms.key+json" \
      -H "x-kms-key-ring: <key_ring_ID>" \
      -H "correlation-id: <correlation_ID>" \
      -d '{
              "metadata": {
                  "collectionType": "application/vnd.ibm.kms.key+json",
                  "collectionTotal": 1
              },
              "resources": [
                  {
                      "type": "application/vnd.ibm.kms.key+json",
                       "name": "<key_name>",
                       "aliases": [alias_list],
                       "description": "<key_description>",
                       "expirationDate": "<YYYY-MM-DDTHH:MM:SS.SSZ>",
                       "extractable": <key_type>
                  }
              ]
          }'
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

    Tabelle 2. Beschreibt die Variablen, die zum Hinzufügen eines Rootschlüssels mit der API erforderlich sind
    Variabel Beschreibung
    region Erforderlich. Die Regionsabkürzung, z. B. us-south oder au-syd, die das geografische Gebiet darstellt, in dem sich Ihre Hyper Protect Crypto Services-Serviceinstanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.
    port Erforderlich. Die Portnummer des API-Endpunkts.
    IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.
    instance_ID Erforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen.
    key_ring_ID Optional. Die eindeutige Kennung für den Zielschlüsselring, dem Sie den Schlüssel zuordnen möchten. Wenn nichts angegeben wird, wird der Header automatisch gesetzt auf default und der Schlüssel gehört zum Standardschlüsselbund im angegebenenHyper Protect Crypto Services Beispiel.

    Weitere Informationen finden Sie im Abschnitt zum Verwalten von Schlüsselringen.

    correlation_ID Die eindeutige ID, die zum Überwachen und Korrelieren von Transaktionen verwendet wird.
    key_name Erforderlich. Ein eindeutiger, lesbarer Name zur einfachen Identifikation Ihres Schlüssels.

    Wichtig: Wenn Sie Ihre Privatsphäre schützen möchten, speichern Sie Ihre persönlichen Daten nicht als Metadaten für Ihren Schlüssel.

    alias_list Optional. Ein oder mehrere eindeutige, vom Menschen lesbare Aliasnamen, die Ihrem Schlüssel zugeordnet sind.

    Wichtig: Speichern Sie zum Schutz Ihrer Privatsphäre Ihre persönlichen Daten nicht als Metadaten für Ihren Schlüssel.

    Jeder Alias muss alphanumerisch sein, Groß- und Kleinschreibung beachten und darf keine Leerzeichen oder Sonderzeichen außer Bindestrichen (-) oder Unterstrichen (_) enthalten. Der Alias darf keine UUID der Version 4 sein und darf keinHyper Protect Crypto Services reservierter Name:allowed_ip,key,keys,metadata,policy,policies,registration,registrations,ring,rings,rotate,wrap,unwrap,rewrap,version,versions. Die Aliasgröße kann 2 bis 90 Zeichen (einschließlich) betragen.

    key_description Optional: Eine erweiterte Beschreibung des Schlüssels.

    Wichtig: Wenn Sie Ihre Privatsphäre schützen möchten, speichern Sie Ihre persönlichen Daten nicht als Metadaten für Ihren Schlüssel.

    YYYY-MM-DD

    HH:MM:SS.SS

    Optional: Der Zeitpunkt (Datum und Uhrzeit), zu dem der Schlüssel im System abläuft, im RFC-3339-Format. Wenn das expirationDate Attribut weggelassen wird, läuft der Schlüssel nicht ab.
    key_type Ein boolescher Wert, der bestimmt, ob die Schlüsselinformationen den Service verlassen dürfen.

    Wenn Sie das Attribut extractable auf false setzen, erstellt der Service einen Rootschlüssel, den Sie für Operationen des Typs wrap oder unwrap verwenden können.

    Vermeiden Sie zum Schutz der Vertraulichkeit Ihrer personenbezogenen Daten die Eingabe von personenbezogenen Informationen (PII) beim Hinzufügen von Schlüsseln zum Service. Hierzu gehören beispielsweise Namen oder Standortangaben. Weitere Beispiele für PII finden Sie im Abschnitt2.2 des NIST-Sonderveröffentlichung 800-122.

    Wenn Sie das Ablaufdatum expirationDate in Ihrer Anforderung festlegen, wird der Schlüssel innerhalb von 1 Stunde nach dem Ablaufdatum des Schlüssels in den inaktivierten Status versetzt.

    Mit der erfolgreichen Antwort POST /v2/keys werden der ID-Wert für Ihren Schlüssel sowie andere Metadaten zurückgegeben. Die ID ist eine eindeutige Kennung, die Ihrem Schlüssel zugeordnet ist und für nachfolgende Aufrufe der API des Hyper Protect Crypto Services-Schlüsselmanagementservice verwendet wird.

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key+json",
            "collectionTotal": 1
        },
        "resources": [
            {
                "type": "application/vnd.ibm.kms.key+json",
                "id": "02fd6835-6001-4482-a892-13bd2085f75d",
                "name": "test-root-key",
                "aliases": [
                    "alias-1",
                    "alias-2"
                  ],
                "description": "A test root key",
                "state": 1,
                "extractable": false,
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
                "imported": false,
                "creationDate": "2020-03-12T03:37:32Z",
                "createdBy": "...",
                "algorithmType": "AES",
                "algorithmMetadata": {
                    "bitLength": "256",
                    "mode": "CBC_PAD"
                },
                "algorithmBitSize": 256,
                "algorithmMode": "CBC_PAD",
                "lastUpdateDate": "2020-03-12T03:37:32Z",
                "keyVersion": {
                    "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
                    "creationDate": "2020-03-12T03:37:32Z"
                },
                "dualAuthDelete": {
                    "enabled": false
                },
                "deleted": false
            }
        ]
    }
    

    Eine detaillierte Beschreibung der Antwortparameter finden Sie imHyper Protect Crypto ServicesREST-API-Referenzdokument.

  3. Optional: Stellen Sie sicher, dass der Schlüssel erstellt wurde, indem Sie den folgenden Aufruf ausführen, um die Schlüssel in Ihrer Hyper Protect Crypto Services-Serviceinstanz zu durchsuchen.

    curl -X GET \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys \
      -H 'accept: application/vnd.ibm.collection+json' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'correlation-id: <correlation_ID>' \
    

Wenn Sie einen Rootschlüssel mit dem Service erstellt haben, bleibt der Schlüssel innerhalb von Hyper Protect Crypto Services und die Schlüsselinformationen können nicht abgerufen werden.

Nächste Schritte