Verbindung zu externen Keystores bearbeiten
Sie könnenUnified Key Orchestrator zur Bearbeitung der Verbindung zu externen Keystores mit demUnified Key Orchestrator UI oder programmgesteuert mit demUnified Key Orchestrator API.
Sie können die Verbindung zu Keystores, die sich außerhalb Ihrer Serviceinstanz befinden, bearbeiten unterIBM Cloud® oder von anderen Cloud-Anbietern wieMicrosoft Azure Schlüsseltresor,Amazon Web Services (AWS ) Key Management Service (KMS) undGoogle Cloud KMS.
Verbindung zu externen Keystores über die Benutzeroberfläche bearbeiten
Sie können den Keystore-Namen und die Verbindungseigenschaften nur einzeln ändern.
Führen Sie die folgenden Schritte aus, um die Verbindung zu einem externen Schlüsselspeicher mithilfe der Benutzeroberfläche zu bearbeiten:
-
Melden Sie sich bei der Hyper Protect Crypto Services-Instanz an.
-
Klicken Schlüsselspeicher aus der Navigation, um alle verfügbaren Keystores anzuzeigen.
-
Klicken Sie auf den externen Keystore, den Sie bearbeiten möchten. Die seitliche Anzeige „Details“ wird angezeigt.
-
Klicken Sie in jeder Eigenschaftskarte auf Bearbeiten, um die Keystore-Eigenschaften zu aktualisieren.
Da die Keystore-Verbindung bereits hergestellt ist, können Sie keine Änderungen an identifizierenden Eigenschaften vornehmen, die mit einem Sperrsymbol markiert sind.
Tabelle 1. AWS Key Management Service Eigenschaft Beschreibung Keystorename Ein eindeutiger, für Menschen lesbarer Name mit einer Länge von 1–100 Zeichen zur einfachen Identifizierung Ihres Schlüsselspeichers. Das erste Zeichen muss ein Buchstabe (Groß-/Kleinschreibung beachten) oder eine Ziffer (0–9) sein. Der Rest kann auch aus Symbolen (.-_) oder Leerzeichen bestehen. Beschreibung (Optional) Eine erweiterte Beschreibung für Ihren Keystore mit einer Länge von bis zu 200 Zeichen. Region in AWS Schreibgeschützt. Der geografische Standort, an dem sich der AWS-Keystore befindet. Sie können diese Eigenschaft nicht mehr bearbeiten, nachdem der Keystore verbunden wurde. Zugriffsschlüssel-ID in AWS Alle Anforderungen an AWS KMS müssen mit einer Zugriffsschlüssel-ID und einem geheimen Zugriffsschlüssel signiert werden. Weitere Informationen finden Sie unter AWS-Berechtigungsnachweise verstehen und abrufen. Geheimer Zugriffsschlüssel in AWS Alle Anforderungen an AWS KMS müssen mit einer Zugriffsschlüssel-ID und einem geheimen Zugriffsschlüssel signiert werden. Der geheime Zugriffsschlüssel kann nur heruntergeladen werden, wenn Sie ihn erstellen. Tabelle 2. Azure Key Vault-Eigenschaften Eigenschaft Beschreibung Keystorename Ein eindeutiger, für Menschen lesbarer Name mit einer Länge von 1–100 Zeichen zur einfachen Identifizierung Ihres Schlüsselspeichers. Das erste Zeichen muss ein Buchstabe (Groß-/Kleinschreibung beachten) oder eine Ziffer (0–9) sein. Der Rest kann auch aus Symbolen (.-_) oder Leerzeichen bestehen. Beschreibung (Optional) Eine erweiterte Beschreibung für Ihren Keystore mit einer Länge von bis zu 200 Zeichen. Servicename in Azure Schreibgeschützt. Der Name muss mit dem Namen des Schlüsselvaults in Azure übereinstimmen. Sie können diese Eigenschaft nicht mehr bearbeiten, nachdem der Keystore verbunden wurde. Name der Ressourcengruppe in Azure Schreibgeschützt. Ein logisches Konstrukt, das mehrere Ressourcen gruppiert. Rufen Sie es über das Azure-Portal ab. Sie können diese Eigenschaft nicht mehr bearbeiten, nachdem der Keystore verbunden wurde. Kennwort des Service-Principals in Azure Für Serviceprinzipals wird nur die kennwortbasierte Authentifizierung unterstützt. Client-ID des Service-Principals in Azure Anwendungs-ID, welche die Anwendung des Serviceprinzipals angibt Abonnement-ID in Azure Schreibgeschützt. Eine GUID, die Ihr Abonnement bezüglich der Verwendung von Azure-Services eindeutig identifiziert. Sie können diese Eigenschaft nicht mehr bearbeiten, nachdem der Keystore verbunden wurde. Tenant-ID in Azure Schreibgeschützt. Ein Tenant ist die Organisation, die Eigentümer einer bestimmten Instanz von Microsoft Cloud Services ist und diese verwaltet. Verwenden Sie die Microsoft-Entra-ID für die Authentifizierung von Anforderungen an die Schlüsselvault. Sie können diese Eigenschaft nicht mehr bearbeiten, nachdem der Keystore verbunden wurde. Tabelle 3. Google Cloud KMS-Keystore-Eigenschaften Eigenschaft Beschreibung Keystorename Ein eindeutiger, für Menschen lesbarer Name mit einer Länge von 1–100 Zeichen zur einfachen Identifizierung Ihres Schlüsselspeichers. Das erste Zeichen muss ein Buchstabe (Groß-/Kleinschreibung beachten) oder eine Ziffer (0–9) sein. Der Rest kann auch aus Symbolen (.-_) oder Leerzeichen bestehen. Beschreibung des Keystores (Optional) Eine erweiterte Beschreibung für Ihren Keystore mit einer Länge von bis zu 200 Zeichen. JSON-Schlüsseldatei hochladen Die private Schlüsseldatei, die aus Ihrem Servicekonto in Google Cloud in Schritt 2 unter Erforderlichen Benutzerzugriff in Google Cloud KMS heruntergeladen wurde. Der Dateityp muss .jsonsein und die maximale Dateigröße beträgt 4 KB.Projekt in Google Cloud Schreibgeschützt. Der Name Ihres Google Cloud-Projekts. Sie wird automatisch aus der JSON-Schlüsseldatei extrahiert, die Sie hochladen. Sie können diese Eigenschaft nicht mehr bearbeiten, nachdem der Keystore verbunden wurde. Position in Google Cloud Die geografische Region, in der Sie Ihre Google Cloud-KMS-Ressourcen speichern wollen Sie können diese Eigenschaft nicht mehr bearbeiten, nachdem der Keystore verbunden wurde. Weitere Informationen zur Position finden Sie unter Google Cloud KMS-Positionen. Schlüsselring in Google Cloud Ein lesbarer Name des Schlüsselrings, der Ihre Schlüssel organisiert. Der Name muss innerhalb eines Standortes eindeutig sein. Sie können diese Eigenschaft nicht mehr bearbeiten, nachdem der Keystore verbunden wurde. Weitere Informationen zu Schlüsselringen finden Sie unter Schlüsselringe. ID des privaten Schlüssels in Google Cloud Schreibgeschützt. Die ID des öffentlichen/privaten RSA-Schlüsselpaars in Google. Sie wird zum Herstellen einer sicheren Verbindung zu Google Cloud Platform verwendet. Sie wird automatisch aus der JSON-Schlüsseldatei extrahiert, die Sie hochladen. Sie können diese Eigenschaft nicht mehr bearbeiten, nachdem der Keystore verbunden wurde. Tabelle 4. IBM Key Protect Eigenschaft Beschreibung Keystorename Ein eindeutiger, für Menschen lesbarer Name mit einer Länge von 1–100 Zeichen zur einfachen Identifizierung Ihres Schlüsselspeichers. Das erste Zeichen muss ein Buchstabe (Groß-/Kleinschreibung beachten) oder eine Ziffer (0–9) sein. Der Rest kann auch aus Symbolen (.-_) oder Leerzeichen bestehen. Beschreibung (Optional) Eine erweiterte Beschreibung für Ihren Keystore mit einer Länge von bis zu 200 Zeichen. Key Protect-API-Endpunkt Schreibgeschützt. Der Serviceendpunkt Ihrer Key Protect-Instanz im Format https://<region>.kms.cloud.ibm.com. Sie können diese Eigenschaft nicht mehr bearbeiten, nachdem der Keystore verbunden wurde. Weitere Informationen finden Sie unter Regionen und Endpunkte.IBM Cloud Identity and Access Management – Endpunkt Schreibgeschützt. Der Endpunkt von IAMs, also https://iam.cloud.ibm.com. Sie können diese Eigenschaft nicht mehr bearbeiten, nachdem der Keystore verbunden wurde.Serviceinstanz-ID bei IBM Cloud Schreibgeschützt. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist. Sie können diese Eigenschaft nicht mehr bearbeiten, nachdem der Keystore verbunden wurde. Weitere Informationen finden Sie unter Instanz-ID und Cloudressourcennamen abrufen. API-Schlüssel für Service ID Ein eindeutiger Code, der an eine API übergeben wird, um die aufrufende Anwendung zu identifizieren Weitere Informationen finden Sie in API-Schlüssel für Service-ID verwalten. Tabelle 5. IBM Cloud KMS-Keystore-Eigenschaften Eigenschaft Beschreibung Keystorename Ein eindeutiger, für Menschen lesbarer Name mit einer Länge von 1–100 Zeichen zur einfachen Identifizierung Ihres Schlüsselspeichers. Das erste Zeichen muss ein Buchstabe (Groß-/Kleinschreibung beachten) oder eine Ziffer (0–9) sein. Der Rest kann auch aus Symbolen (.-_) oder Leerzeichen bestehen. Beschreibung (Optional) Eine erweiterte Beschreibung für Ihren Keystore mit einer Länge von bis zu 200 Zeichen. Hyper Protect Crypto Services-API-Endpunkt Schreibgeschützt. Der Serviceendpunkt Ihrer Hyper Protect Crypto Services-Instanz im Format https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud. Sie können<region>und<instance_ID>in Ihrem bereitgestellten Dashboard der Serviceinstanz über Übersicht > Verbinden > Unified Key Orchestrator -Endpunkt-URL abrufen. Sie können diese Eigenschaft nicht mehr bearbeiten, nachdem der Keystore verbunden wurde.IBM Cloud Identity and Access Management – Endpunkt Schreibgeschützt. Der Endpunkt von IAMs, also https://iam.cloud.ibm.com. Sie können diese Eigenschaft nicht mehr bearbeiten, nachdem der Keystore verbunden wurde.Serviceinstanz-ID bei IBM Cloud Schreibgeschützt. Die eindeutige Kennung, die Ihrer Serviceinstanz zugeordnet ist. Sie können diese Eigenschaft nicht mehr bearbeiten, nachdem der Keystore verbunden wurde. Weitere Informationen finden Sie unter Instanz-ID abrufen. API-Schlüssel für Service ID Ein eindeutiger Code, der an eine API übergeben wird, um die aufrufende Anwendung zu identifizieren Weitere Informationen finden Sie in API-Schlüssel für Service-ID verwalten. -
Klicken Sie auf Speichern, um die Änderungen zu speichern.
Sie können mithilfe der Suchleiste nach einem bestimmten Keystore suchen oder Keystores nach Ihren Anforderungen filtern, indem Sie auf das Filter Symbol im Schlüsselspeicher Tisch.
Verbindung zu externen Keystores mit der API bearbeiten
Führen Sie die folgenden Schritte aus, um die Verbindung zu einem externen Keystore über die API zu bearbeiten:
-
Rufen Sie Ihre Service- und Authentifizierungsdaten ab, um mit Keystores im Service zu arbeiten.
-
Bearbeiten Sie die Verbindung zu einem externen Keystore, indem Sie einen
PATCH-Aufruf an den folgenden Endpunkt absetzen.https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/keystores/<id>Ersetzen Sie
<id>durch die ID Ihres Keystores.Detaillierte Anweisungen und Codebeispiele zur Verwendung der API-Methode finden Sie im Hyper Protect Crypto ServicesUnified Key Orchestrator API-Referenzdokument.
Nächste Schritte
-
Informationen zum Herstellen einer Verbindung zu einem externen Keystore finden Sie unter Verbindung zu externen Keystores herstellen.
-
Informationen zum Trennen der Verbindung zu einem externen Keystore finden Sie unter Verbindung zu externen Keystores trennen.