Details des verwalteten Schlüssels bearbeiten

Sie können Ihre verwalteten Schlüssel in Unified Key Orchestrator mit der IBM Cloud®-Benutzerschnittstelle oder programmgesteuert mit der Unified Key Orchestrator-API bearbeiten.

Details verwalteter Schlüssel über die Benutzerschnittstelle bearbeiten

Führen Sie die folgenden Schritte aus, um die Details eines verwalteten Schlüssels über die Benutzerschnittstelle zu bearbeiten:

  1. Melden Sie sich bei der Hyper Protect Crypto Services-Instanz an.

  2. Klicken Sie in der Navigation auf Verwaltete Schlüssel, um alle verfügbaren Schlüssel anzuzeigen.

  3. Klicken Sie auf das Aktionssymbol Symbol „Aktionen“ für den Schlüssel, den Sie bearbeiten möchten, und wählen Sie Details anzeigen aus.

  4. Klicken Sie unter Schlüsseleigenschaften auf jeder Karte auf Bearbeiten, um die Schlüsseleigenschaften zu aktualisieren.

    1. Sie können die allgemeinen Eigenschaften und Lebenszykluseigenschaften aktualisieren. Sie können auch die Eigenschaften des Schlüsselmaterials anzeigen, einschließlich Algorithmus, Länge und Schlüsselprüfwert. Im Folgenden finden Sie einige Eigenschaften, die Sie bearbeiten können. Beachten Sie, dass Sie jeweils eine Eigenschaftskarte bearbeiten können. Speichern Sie Ihre Änderungen, um eine weitere Eigenschaftskarte zu bearbeiten.

    Da der Schlüssel bereits erstellt wurde, können Sie keine Änderungen an Schlüsselmaterialeigenschaften vornehmen, die mit einem Sperrsymbol markiert sind.

    Tabelle 1. Schlüsseleigenschaften
    Eigenschaft Beschreibung
    Schlüsselname

    Ein eindeutiger, lesbarer Name zur einfachen Identifikation Ihres Schlüssels. Wenn Sie den Namen eines verwalteten Schlüssels ändern, muss der Schlüssel in allen Keystores umbenannt werden, in denen er aktiviert ist.

    Wichtig: Sie können den Schlüsselnamen nicht bearbeiten, nachdem der verwaltete Schlüssel mit Schlüsselbenennungsschemas schemes.

    Benennen Sie Ihren Schlüssel je nach Keystoretyp mit den folgenden Regeln:

    • IBM Cloud KMS: 2-50 Zeichen. Die Zeichen können Buchstaben (Groß-/Kleinschreibung muss beachtet werden), Ziffern (0-9) oder Leerzeichen sein.
    • IBM Key Protect: 2-50 Zeichen. Die Zeichen können Buchstaben (Groß-/Kleinschreibung muss beachtet werden), Ziffern (0-9) oder Leerzeichen sein.
    • AWS Key Management Service: 1-250 Zeichen lang. Die Zeichen können Buchstaben (Groß-/Kleinschreibung muss beachtet werden), Ziffern (0-9) oder Symbole (/_-) sein. Beginnen Sie den Namen jedoch nicht mit AWS/.
    • Azure Key Vault: 1-127 Zeichen lang. Die Zeichen können Buchstaben (Groß-/Kleinschreibung muss beachtet werden), Ziffern (0-9) oder Bindestriche (-) sein.
    • Google Cloud KMS: 1-63 Zeichen lang. Die Zeichen können Buchstaben (Groß-/Kleinschreibung beachten), Ziffern (0-9) oder Symbole (_-) sein.
    Beschreibung (Optional) Eine erweiterte Beschreibung für Ihren Schlüssel mit einer Länge von bis zu 200 Zeichen.
    Status Schlüsselstatus sind "Voraktiv", "Aktiv", "Inaktiviert" und "Gelöscht". Das Flag pending wird neben dem Status angezeigt, nachdem Sie einen Schlüssel vom Status 'Inaktiviert' in den Status 'Gelöscht' versetzt haben. Der Schlüssel wird für einen Zeitraum, der in den Standardlöschrichtlinien der externen Cloud-Provider definiert ist, beim Löschen anstehend. Für den KMS-Keystore Azure Key Vault und Google Cloud kann der Zeitraum für anstehende Vernichtung auch auf der Seite des externen Cloud-Providers angepasst werden. Sie können anstehende Löschung nicht über die Benutzerschnittstelle oder API von Unified Key Orchestrator abbrechen. Sie können dies jedoch weiterhin über die Keystores anderer Anbieter tun, in denen die Schlüssel erstellt werden. Weitere Informationen finden Sie unter Lebenszyklus von Verschlüsselungsschlüsseln in Unified Key Orchestrator.
    Aktivierungsdatum Planen Sie ein Datum für die Aktivierung des Schlüssels. Sie dient nur zu Planungszwecken.
    Ablaufdatum Planen Sie ein Datum zum Inaktivieren des Schlüssels. Sie dient nur zu Planungszwecken.
    1. Klicken Sie auf der Karte Keystores auf Bearbeiten, um die Keystores hinzuzufügen oder zu entfernen, in denen der Schlüssel aktiviert ist. Sie können einen Schlüssel nur für die Verschlüsselung und Entschlüsselung verwenden, nachdem er in mindestens einem Schlüsselspeicher aktiviert wurde. Wenn der Schlüssel mit einer Schlüsselvorlage erstellt wird, wird das Flag Unaligned angezeigt, wenn Sie die Verteilerliste des Schlüsselspeichers aktualisieren. Dies bedeutet, dass der Schlüssel nicht mehr mit der Schlüsselvorlage synchronisiert ist.
    • Keystores hinzufügen

      Wenn Sie den Schlüssel in weiteren Keystores verteilen und aktivieren wollen, klicken Sie auf Bearbeiten und überprüfen Sie die entsprechenden Keystore-Karten. Der Status des aktiven Schlüssels wird für alle Keystores synchronisiert.

    • Keystores entfernen

      Wenn Sie die Verknüpfung des Schlüssels in einigen Keystores aufheben und inaktivieren möchten, klicken Sie auf Bearbeiten und wählen Sie das Kontrollkästchen in den entsprechenden Keystore-Karten ab. Nach der Entfernung bleibt das Schlüsselmaterial erhalten, bis Sie den Schlüssel zerstören. Der Schlüsselstatus in den entfernten Keystores wird inaktiviert und kann nicht mit dem Status des verwalteten Schlüssels synchronisiert werden. Sie können den Schlüssel jedoch reaktivieren, indem Sie den Schlüssel erneut an diese Keystores verteilen, sodass der Schlüsselstatus erneut synchronisiert wird.

      Ein verwalteter Schlüssel wird über mehrere Keystores hinweg synchronisiert, an die der Schlüssel verteilt wird. Sie können einen Schlüssel nur dann vollständig aus einem Keystore entfernen, wenn der Schlüssel gelöscht wurde. Sie können den Schlüssel jedoch jederzeit inaktivieren oder entfernen.

    • Schlüssel synchronisieren

      Wenn sich der Schlüsselstatus in einigen Keystores vom Status des verwalteten Schlüssels unterscheidet, erhalten Sie eine Warnung Schlüssel nicht synchron. Das Flag Nicht synchron wird auch auf der entsprechenden Keystore-Karte angezeigt. Es kann mehrere Gründe geben, warum der Schlüsselstatus nicht synchron ist. Es gibt beispielsweise ein Problem beim erneuten Verbinden des Schlüssels im Keystore, das Löschen des Schlüssels in einigen verteilten Keystores oder das Ändern des Schlüssels im Zielkeystore außerhalb von Unified Key Orchestrator. Wenn Sie den Mauszeiger über dieses Flag bewegen, wird der entsprechende Grund angezeigt. Sie können den Schlüsselstatus synchronisieren, indem Sie auf Schlüssel synchronisieren klicken. Weitere Informationen finden Sie unter Schlüssel in Keystores mit verwalteten Schlüsseln manuell synchronisieren.

      Während der Masterschlüsselrotation können Sie IBM Cloud-KMS-Schlüssel in internen Keystores aktivieren. Sie wird jedoch als Nicht synchron angezeigt. Sie können den Schlüssel nach Abschluss der Masterschlüsselrotation synchronisieren.

    • Keystores erstellen

      Die Verteilung und Aktivierung eines Schlüssels in mehreren Keystores ermöglicht Redundanz. Wenn Sie den Schlüssel in einem neuen Keystore verteilen wollen, klicken Sie auf Keystore hinzufügen. Weitere Anweisungen finden Sie in Interne Keystores erstellen oder Verbindung zu externen Keystores herstellen.

    • Mit Vorlagen neu ausrichten

      Für einen Schlüssel, der mit einer Schlüsselvorlage erstellt wurde, kann nach der Bearbeitung der Keystore-Verteilerliste ein Flag Unaligned auf der Schlüsseldetailkarte für Schlüssel angezeigt werden. Wenn Sie diese Änderungen beibehalten wollen, ignorieren Sie das Flag. Andernfalls können Sie Ihren Schlüssel erneut mit der Schlüsselvorlage ausrichten, indem Sie Aktionen > Mit Vorlage neu ausrichten auswählen. Weitere Informationen finden Sie unter Tasten mit Schlüsselvorlagen neu ausrichten.

    Wenn Sie eine Verbindung zu einem externen Keystore des Typs Azure Key Vault herstellen, können Sie HSM-geschützte Schlüssel nur an Azure Key Vault (Premium) verteilen.

  5. Klicken Sie unter Erweiterte Eigenschaften auf Bearbeiten, um den Schlüssel zu aktualisieren oder neue Schlüsseltags hinzuzufügen. Schlüsseltags werden als Kennungen eines Schlüssels verwendet.

  6. Klicken Sie nach Abschluss der Änderungen auf Speichern, um die Änderungen zu speichern.

Sie können nach einem bestimmten Schlüssel suchen, indem Sie die Suchleiste verwenden, oder Schlüssel nach Ihren Anforderungen filtern, indem Sie auf das Symbol Filter Symbol „Filter“ in der Tabelle Verwaltete Schlüssel klicken. Weitere Informationen finden Sie unter Filtern und Suchen von Schlüsseln.

Schlüsseldetails mit der API bearbeiten

Führen Sie die folgenden Schritte aus, um Schlüsseldetails über die API zu bearbeiten:

  1. Rufen Sie Ihre Service- und Authentifizierungsnachweise zur Arbeit mit den Schlüsseln im Service ab.

  2. Aktualisieren Sie die Details eines verwalteten Schlüssels, indem Sie einen PATCH-Aufruf an den folgenden Endpunkt absetzen.

    https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/managed_keys/<id>
    
    

    Ersetzen Sie <id> durch die ID Ihres verwalteten Schlüssels.

    Ausführliche Anweisungen und Codebeispiele zur Verwendung der API-Methode finden Sie in der API-Referenzdokumentation zu Hyper Protect Crypto Services Unified Key Orchestrator.

Keystores für Schlüssel mit der API bearbeiten

Gehen Sie wie folgt vor, um Keystores für Schlüssel mithilfe der API zu bearbeiten:

  1. Rufen Sie Ihre Service- und Authentifizierungsnachweise zur Arbeit mit den Schlüsseln im Service ab.

  2. Fügen Sie einen Keystore zu einer Keystore-Gruppe hinzu oder entfernen Sie einen Keystore aus einer Keystore-Gruppe, indem Sie einen PATCH-Aufruf an den folgenden Endpunkt absetzen. Die Schlüsselspeichergruppe muss mit der Schlüsselschablone übereinstimmen, die dem verwalteten Schlüssel zugeordnet ist.

    https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/keystores/<id>
    
    

    Ersetzen Sie <id> durch die ID Ihres Keystores.

  3. Aktualisieren Sie den verwalteten Schlüssel so, dass er mit der neuesten Version der zugehörigen Schlüsselvorlage übereinstimmt, indem Sie einen POST-Aufruf an den folgenden Endpunkt absetzen.

    https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/managed_keys/<id>/update_from_template
    
    

    Ersetzen Sie <id> durch die ID Ihres verwalteten Schlüssels.

    Ausführliche Anweisungen und Codebeispiele zur Verwendung der API-Methode finden Sie in der Veröffentlichung Update an internal keystore or a keystore connection und Update a managed key to match the key template in der API-Referenz Hyper Protect Crypto Services Unified Key Orchestrator.

Nächste Schritte