Schlüsselaliasnamen verwalten
Sie können Hyper Protect Crypto Services verwenden, um Schlüsselaliasse mit der Hyper Protect Crypto Services-API zu erstellen.
Schlüsselaliasnamen sind eindeutige lesbare Namen, die zum Identifizieren eines Schlüssels verwendet werden können. Aliasnamen ermöglichen es Ihrem Service, mithilfe wiedererkennbarer angepasster Namen auf einen Schlüssel zu verweisen anstelle
der von Hyper Protect Crypto Services automatisch generierten Kennung. Angenommen, Sie erstellen einen Schlüssel mit der ID 02fd6835-6001-4482-a892-13bd2085f75d und dieser erhält das Alias US-South-Test-Key. Sie können
US-South-Test-Key verwenden, um auf Ihren Schlüssel zu verweisen, wenn Sie Aufrufe an die API Hyper Protect Crypto Services zum Abrufen eines Schlüssels absetzen.
Bevor Sie ein Schlüsselalias für Schlüssel in Hyper Protect Crypto Services verwalten, beachten Sie die folgenden Hinweise:
-
Ein Aliasname ist unabhängig von einem Schlüssel.
Ein Aliasname ist eine eigene Ressource, und alle Aktionen, die an ihm vorgenommen werden, wirken sich nicht auf den zugehörigen Schlüssel aus. Wenn Sie zum Beispiel einen Aliasnamen löschen, wird der zugehörige Schlüssel nicht gelöscht.
-
Ein Aliasname kann nur jeweils einem Schlüssel zugeordnet werden.
Ein Aliasname kann nur einem Schlüssel zugeordnet werden, der sich in derselben Instanz und in derselben Region befindet. Wenn Sie den Schlüssel ändern möchten, dem der Aliasname zugeordnet ist, müssen Sie die folgenden Schritte ausführen:
- Löschen Sie den Aliasnamen.
- Warten Sie bis zu 10 Minuten.
- Erstellen Sie den Aliasnamen erneut und ordnen Sie ihn dem Schlüssel zu.
-
Sie können einen Aliasnamen mit dem gleichen Namen in einer anderen Instanz oder Region erstellen.
Jeder Aliasname ist in jeder Instanz oder Region mit einem anderen Schlüssel verbunden, sodass der Anwendungscode Ihres Services in verschiedenen Instanzen oder Regionen wiederverwendet werden kann. Angenommen, Sie vergeben den Aliasnamen
Application Keyin beiden Regionenus-southundus-east, wobei sich jeder Namen auf einen anderen Schlüssel bezieht.
Schlüsselalias erstellen
Zum Erstellen eines Schlüsselalias für einen Schlüssel können Sie entweder die Benutzerschnittstelle oder die API des Schlüsselmanagementservice verwenden.
Jeder Schlüssel kann bis zu fünf Aliasnamen haben. Es besteht eine Begrenzung von 1.000 Aliasnamen pro Instanz.
Schlüsselalias über die Benutzerschnittstelle erstellen
Erstellen Sie einen Schlüsselalias mit der Benutzerschnittstelle, indem Sie die folgenden Schritte ausführen:
-
Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
-
Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.
-
Wählen Sie die Registerkarte KMS-Schlüssel im Seitenmenü aus und suchen Sie den Schlüssel, für den Sie Schlüsselaliasnamen erstellen möchten.
-
Klicken Sie auf das Symbol Aktionen
, um die Liste der Optionen für den Schlüssel zu öffnen, und klicken Sie auf Schlüsselaliasse bearbeiten.
-
Geben Sie die Schlüsselaliasnamen ein und trennen Sie sie durch Kommas. Sie können bis zu fünf Aliasnamen für einen Schlüssel hinzufügen.
Jeder Aliasname muss alphanumerisch sein, die Groß-/Kleinschreibung muss beachtet werden und es dürfen keine Leerzeichen oder Sonderzeichen außer Gedankenstrichen (-) oder Unterstreichungszeichen (_) vorhanden sein. Der Aliasname darf keine UUID der Version 4 sein und darf kein für Hyper Protect Crypto Services reservierter Name sein:
allowed_ip,key,keys,metadata,policy,policies,registration,registrations,ring,rings,rotate,wrap,unwrap,rewrap,version,versions. Die Länge des Alias kann 2 bis 90 Zeichen (einschließlich) umfassen. -
Klicken Sie auf Speichern.
Schlüsselaliasnamen mit der API erstellen
Erstellen Sie ein Schlüsselalias, indem Sie einen POST-Aufruf an den folgenden Endpunkt ausführen.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/aliases/<alias>
-
Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit Schlüsseln im Service ab.
Zum Erstellen eines Schlüsselalias muss Ihnen eine Manager- oder Writer-Servicezugriffsrolle zugewiesen sein. Informationen zur Zuordnung von IAM-Rollen zu Hyper Protect Crypto Services-Serviceaktionen finden Sie unter Servicezugriffsrollen.
-
Erstellen Sie ein Schlüsselalias, indem Sie den folgenden
curl-Befehl ausführen.$ curl -X POST \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/aliases/<key_alias>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key+json" \ -H "correlation-id: <correlation_ID>"Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
Tabelle 1. Beschreibt die Variablen, die zum Erstellen eines Schlüsselalias mit der Hyper Protect Crypto Services-API erforderlich sind. Variabel Beschreibung regionErforderlich. Die Abkürzung der Region, z. B. us-south, die den geografischen Bereich darstellt, in dem sich Ihre Hyper Protect Crypto Services-Instanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.portErforderlich. Die Portnummer des API-Endpunkts. key_IDErforderlich. Die Kennung für den Schlüssel, dem Sie einem Aliasnamen zuordnen möchten. Informationen zum Abrufen einer Schlüssel-ID finden Sie in der Schlüssellisten-API. key_aliasErforderlich. Ein eindeutiger, lesbarer Name zur einfachen Identifikation Ihres Schlüssels. Jeder Aliasname muss alphanumerisch sein, die Groß-/Kleinschreibung muss beachtet werden und darf keine Leerzeichen oder Sonderzeichen außer Gedankenstrichen (-) oder Unterstreichungszeichen (_) enthalten. Der Aliasname darf keine UUID der Version 4 sein und darf kein reservierter Name für Hyper Protect Crypto Services sein: allowed_ip,key,keys,metadata,policy,policies,registration,registrations,ring,rings,rotate,wrap,unwrap,rewrap,version,versions. Die Aliasgröße kann 2 bis 90 Zeichen (einschließlich) betragen.Anmerkung: Sie dürfen keine doppelten Aliasnamen in Ihrer Hyper Protect Crypto Services-Instanz haben.
IAM_tokenErforderlich. Ihr IBM Cloud-Zugriffstoken. Schließen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Werts für Bearer, in diecurl-Anforderung ein. Weitere Informationen finden Sie unter Zugriffstoken abrufen.instance_IDErforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen. correlation_IDDie eindeutige ID, die zum Überwachen und Korrelieren von Transaktionen verwendet wird. Um die Vertraulichkeit Ihrer persönlichen Daten zu schützen, sollten Sie vermeiden, dass personenbezogene Daten (personenbezogene Daten), wie z. B. Ihr Name oder Ihre Position, eingegeben werden, wenn Sie einen Schlüsselalias erstellen. Weitere Beispiele für personenbezogene Daten finden Sie im Abschnitt 2.2 der NIST Special Publication 800-122.
Eine erfolgreiche
POST api/v2/keys/<key_ID>/aliases/<key_alias>-Antwort gibt den Aliasnamen für Ihren Schlüssel zusammen mit anderen Metadaten zurück. Der Aliasname ist ein eindeutiger Name, der Ihrem Schlüssel zugeordnet ist und der verwendet werden kann, um weitere Informationen zu dem zugeordneten Schlüssel abzurufen.{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "keyId": "02fd6835-6001-4482-a892-13bd2085f75d", "alias": "test-alias", "creationDate": "2020-03-12T03:37:32Z", "createdBy": "..." } ] }Eine ausführliche Beschreibung der Antwortparameter finden Sie in der Hyper Protect Crypto Services REST-API-Referenzdokumentation.
Schlüsselaliasnamen löschen
Zum Entfernen eines Schlüsselalias für einen Schlüssel können Sie entweder die Benutzerschnittstelle oder die API des Schlüsselmanagementservice verwenden.
Schlüsselaliasnamen über die Benutzerschnittstelle löschen
Führen Sie die folgenden Schritte aus, um ein Schlüsselalias in der Benutzerschnittstelle zu löschen:
- Melden Sie sich bei der Benutzerschnittstelle an.
- Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
- Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.
- Wählen Sie die Registerkarte KMS-Schlüssel im Seitenmenü aus und suchen Sie den Schlüssel, für den Sie Schlüsselaliasnamen erstellen möchten.
- Klicken Sie auf das Symbol Aktionen
, um die Liste der Optionen für den Schlüssel zu öffnen, und klicken Sie auf Schlüsselaliasse bearbeiten.
- Löschen Sie das Schlüsselalias, das Sie entfernen möchten, und klicken Sie auf Speichern.
Löschen von Schlüsselaliasnamen mit der API
Löschen Sie ein Schlüsselalias, indem Sie einen DELETE-Aufruf an den folgenden Endpunkt ausführen.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/aliases/<alias>
-
Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit Schlüsseln im Service ab.
-
Löschen Sie ein Schlüsselalias, indem Sie den folgenden
curl-Befehl ausführen.$ curl -X DELETE \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/aliases/<key_alias>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key+json" \ -H "correlation-id: <correlation_ID>"Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
Tabelle 2. Beschreibt die Variablen, die zum Löschen eines Schlüsselalias mit der API Hyper Protect Crypto Services erforderlich sind. Variabel Beschreibung regionErforderlich. Die Abkürzung der Region, z. B. us-south, die den geografischen Bereich darstellt, in dem sich Ihre Hyper Protect Crypto Services-Instanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.portErforderlich. Die Portnummer des API-Endpunkts. key_IDErforderlich. Die eindeutige Kennung für den Schlüssel. key_aliasErforderlich. Der eindeutige, lesbare Name, der Ihren Schlüssel identifiziert. IAM_tokenErforderlich. Ihr IBM Cloud-Zugriffstoken. Schließen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Werts für Bearer, in diecurl-Anforderung ein. Weitere Informationen finden Sie unter Zugriffstoken abrufen.instance_IDErforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen. correlation_IDDie eindeutige ID, die zum Überwachen und Korrelieren von Transaktionen verwendet wird. Eine erfolgreiche
DELETE api/v2/keys/<key_ID>/aliases/<key_alias>-Anforderung gibt eine204 No Content-HTTP-Antwort zurück, die angibt, dass der Aliasname, der Ihrem Schlüssel zugewiesen ist, gelöscht wurde.Es dauert bis zu zehn Minuten, bis ein Alias komplett aus dem Service gelöscht wurde.
APIs, die das Schlüsselalias verwenden
In der folgenden Tabelle sind die APIs aufgelistet, in denen Sie einen Schlüsselaliasnamen verwenden können.
| API | Auswirkung des Schlüsselalias |
|---|---|
| Erstellen Sie Rootschlüssel. | Sie können bis zu fünf Aliasnamen erstellen, während Sie einen Rootschlüssel erstellen. |
| Erstellen Sie Standardschlüssel. | Sie können bis zu fünf Aliasnamen erstellen, während Sie einen Rootschlüssel erstellen. |
| Abrufen eines Schlüssels. | Sie können einen Schlüssel nach ID oder Aliasname abrufen. |
| Schlüsselmetadaten anzeigen | Sie können die Metadaten eines Schlüssels nach ID oder Aliasname abrufen. |