Rootschlüssel auf Basis der Rotationsrichtlinie wechseln

Sie können eine Richtlinie für automatische Schlüsselrotation für einen Rootschlüssel festlegen, indem Sie IBM Cloud® Hyper Protect Crypto Services verwenden.

Wenn Sie eine Richtlinie für automatische Schlüsselrotation für einen Rootschlüssel festlegen, verkürzen Sie den Lebenszyklus des Schlüssels in regelmäßigen Intervallen und begrenzen die Menge an Informationen, die durch diesen Schlüssel geschützt werden.

Sie können eine Rotationsrichtlinie nur für Rootschlüssel erstellen, die in Hyper Protect Crypto Services generiert werden. Wenn Sie den Rootschlüssel zu Anfang importiert haben, müssen Sie neue Schlüsselinformationen in Base64-Codierung bereitstellen, um den Schlüssel zu wechseln. Weitere Informationen finden Sie unter Rootschlüssel bedarfsgesteuert wechseln.

Möchten Sie mehr über Ihre Optionen zur Schlüsselrotation in Hyper Protect Crypto Services erfahren? Lesen Sie die weiteren Informationen unter Vergleich der Optionen zur Schlüsselrotation.

Rotationsrichtlinien in der Benutzerschnittstelle verwalten

Wenn Sie es vorziehen, Richtlinien für Ihre Rootschlüssel über eine grafische Schnittstelle zu verwalten, können Sie die Benutzerschnittstelle verwenden.

  1. Melden Sie sich bei der Benutzerschnittstelle an.

  2. Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.

  3. Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.

  4. Verwenden Sie auf der Seite KMS-Schlüssel die Tabelle Schlüssel, um die Schlüssel in Ihrem Service zu durchsuchen.

  5. Klicken Sie auf das Symbol Aktionen Symbol „Aktionen“, um eine Liste der Optionen für einen bestimmten Schlüssel zu öffnen.

  6. Klicken Sie im Optionsmenü auf Schlüsselrotationsrichtlinie bearbeiten, um die Rotationsrichtlinie für den Schlüssel zu verwalten.

  7. Schalten Sie die Schlüsselrotation auf Ein und bewegen Sie den Schieberegler, um eine Rotationsfrequenz in Monaten auszuwählen.

    Wenn Ihr Schlüssel eine vorhandene Rotationsrichtlinie hat, zeigt die Schnittstelle den vorhandenen Rotationszeitraum des Schlüssels an.

  8. Klicken Sie auf Richtlinie speichern, um die Richtlinie für den Schlüssel festzulegen.

Wenn der Zeitpunkt zur Rotation des Schlüssels entsprechend dem angegebenen Rotationsintervall eingetreten ist, wird der Rootschlüssel von Hyper Protect Crypto Services automatisch durch neue Schlüsselinformationen ersetzt.

Rotationsrichtlinien mit der API verwalten

Rotationsrichtlinie anzeigen

Sie können die Rotationsrichtlinien, die einem Rootschlüssel zugeordnet sind, in einer allgemeinen Ansicht anzeigen, indem Sie einen GET-Aufruf an den folgenden Endpunkt absetzen.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies
  1. Rufen Sie Ihre Service- und Authentifizierungsnachweise ab.

  2. Rufen Sie die Rotationsrichtlinie für einen angegebenen Schlüssel ab, indem Sie den folgenden cURL-Befehl ausführen.

    curl -X GET \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'correlation-id: <correlation_ID>' \
      -H 'content-type: application/vnd.ibm.kms.policy+json'
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

    Tabelle 1. Beschreibt die Variablen, die zum Erstellen einer Rotationsrichtlinie mit der API erforderlich sind
    Variabel Beschreibung
    region Erforderlich. Die Abkürzung der Region, z. B. us-south oder eu-de, die den geografischen Bereich darstellt, in dem sich Ihre Hyper Protect Crypto Services-Serviceinstanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.
    port Erforderlich. Die Portnummer des API-Endpunkts.
    key_ID Erforderlich. Die eindeutige ID für den Rootschlüssel, der eine vorhandene Rotationsrichtlinie hat.
    IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.
    instance_ID Erforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen.
    correlation_ID Die eindeutige ID, die zum Überwachen und Korrelieren von Transaktionen verwendet wird.

    Eine erfolgreiche Antwort auf die Anforderung GET api/v2/keys/{id}/policies gibt Richtliniendetails zurück, die Ihrem Schlüssel zugeordnet sind. Das folgende JSON-Objekt zeigt eine Beispielantwort für einen Rootschlüssel, der eine vorhandene Rotationsrichtlinie hat.

    {
        "metadata": {
            "collectionTotal": 1,
            "collectionType": "application/vnd.ibm.kms.policy+json"
        },
        "resources": [
        {
            "id": "a1769941-9805-4593-b6e6-290e42dd1cb5",
            "rotation": {
                "interval_month": 1
            },
            "createdby": "IBMid-503CKNRHR7",
            "createdat": "2019-03-06T16:31:05Z",
            "updatedby": "IBMid-503CKNRHR7",
            "updatedat": "2019-03-06T16:31:05Z"
        }
      ]
    }
    

    Der Wert für interval_month gibt die Häufigkeit der Schlüsselrotation in Monaten an.

Rotationsrichtlinie erstellen

Erstellen Sie eine Rotationsrichtlinie für Ihren Rootschlüssel, indem Sie einen PUT-Aufruf an den folgenden Endpunkt absetzen.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies
  1. Rufen Sie Ihre Service- und Authentifizierungsnachweise ab.

  2. Erstellen Sie eine Rotationsrichtlinie für einen angegebenen Schlüssel, indem Sie den folgenden cURL-Befehl ausführen.

    curl -X PUT \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'correlation-id: <correlation_ID>' \
      -H 'content-type: application/vnd.ibm.kms.policy+json' \
      -d '{
     "metadata": {
       "collectionType": "application/vnd.ibm.kms.policy+json",
       "collectionTotal": 1
     },
     "resources": [
       {
       "type": "application/vnd.ibm.kms.policy+json",
       "rotation": {
         "interval_month": <rotation_interval>
        }
       }
      ]
    }'
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

    Tabelle 2. Beschreibt die Variablen, die zum Erstellen einer Rotationsrichtlinie mit der API erforderlich sind
    Variabel Beschreibung
    region Erforderlich. Die Abkürzung der Region, z. B. us-south oder eu-de, die den geografischen Bereich darstellt, in dem sich Ihre Hyper Protect Crypto Services-Serviceinstanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.
    port Erforderlich. Die Portnummer des API-Endpunkts.
    key_ID Erforderlich. Die eindeutige ID für den Rootschlüssel, für den Sie eine Rotationsrichtlinie erstellen wollen.
    IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.
    instance_ID Erforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen.
    correlation_ID Die eindeutige ID, die zum Überwachen und Korrelieren von Transaktionen verwendet wird.
    rotation_interval Erforderlich. Ein Ganzzahlwert, der die Zeit für das Schlüsselrotationsintervall in Monaten festlegt. Das Minimum ist 1 und das Maximum ist 12.

    Eine erfolgreiche Antwort auf die Anforderung PUT api/v2/keys/{id}/policies gibt Richtliniendetails zurück, die Ihrem Schlüssel zugeordnet sind. Das folgende JSON-Objekt zeigt eine Beispielantwort für einen Rootschlüssel, der eine vorhandene Rotationsrichtlinie hat.

    {
        "metadata": {
            "collectionTotal": 1,
            "collectionType": "application/vnd.ibm.kms.policy+json"
        },
        "resources": [
        {
            "id": "a1769941-9805-4593-b6e6-290e42dd1cb5",
            "rotation": {
                "interval_month": 1
            },
            "createdby": "IBMid-503CKNRHR7",
            "createdat": "2019-03-06T16:31:05Z",
            "updatedby": "IBMid-503CKNRHR7",
            "updatedat": "2019-03-06T16:31:05Z"
        }
      ]
    }
    

Rotationsrichtlinie aktualisieren

Aktualisieren Sie eine vorhandene Richtlinie für einen Rootschlüssel, indem Sie einen PUT-Aufruf an den folgenden Endpunkt absetzen.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies
  1. Rufen Sie Ihre Service- und Authentifizierungsnachweise ab.

  2. Ersetzen Sie die Rotationsrichtlinie für einen angegebenen Schlüssel, indem Sie den folgenden cURL-Befehl ausführen.

    curl -X PUT \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/policies \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'correlation-id: <correlation_ID>' \
      -H 'content-type: application/vnd.ibm.kms.policy+json' \
      -d '{
     "metadata": {
       "collectionType": "application/vnd.ibm.kms.policy+json",
       "collectionTotal": 1
     },
     "resources": [
       {
       "type": "application/vnd.ibm.kms.policy+json",
       "rotation": {
         "interval_month": <new_rotation_interval>
        }
       }
      ]
    }'
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

    Tabelle 3. Beschreibt die Variablen, die zum Erstellen einer Rotationsrichtlinie mit der API erforderlich sind
    Variabel Beschreibung
    region Erforderlich. Die Abkürzung der Region, z. B. us-south oder eu-de, die den geografischen Bereich darstellt, in dem sich Ihre Hyper Protect Crypto Services-Serviceinstanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.
    port Erforderlich. Die Portnummer des API-Endpunkts.
    key_ID Erforderlich. Die eindeutige ID für den Rootschlüssel, für den Sie eine Rotationsrichtlinie ersetzen wollen.
    IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.
    instance_ID Erforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen.
    correlation_ID Die eindeutige ID, die zum Überwachen und Korrelieren von Transaktionen verwendet wird.
    new_rotation_interval Erforderlich. Ein Ganzzahlwert, der die Zeit für das Schlüsselrotationsintervall in Monaten festlegt. Das Minimum ist 1 und das Maximum ist 12.

    Eine erfolgreiche Antwort auf die Anforderung PUT api/v2/keys/{id}/policies gibt aktualisierte Richtliniendetails zurück, die Ihrem Schlüssel zugeordnet sind. Das folgende JSON-Objekt zeigt eine Beispielantwort für einen Rootschlüssel mit einer aktualisierten Rotationsrichtlinie.

    {
        "metadata": {
            "collectionTotal": 1,
            "collectionType": "application/vnd.ibm.kms.policy+json"
        },
        "resources": [
        {
            "id": "a1769941-9805-4593-b6e6-290e42dd1cb5",
            "rotation": {
                "interval_month": 2
            },
            "createdby": "IBMid-503CKNRHR7",
            "createdat": "2019-03-06T16:31:05Z",
            "updatedby": "IBMid-820DPWINC2",
            "updatedat": "2019-03-10T12:24:22Z"
        }
      ]
    }
    

    Die Werte für interval_month und updatedat wurden in den Richtliniendetails für den Schlüssel aktualisiert. Wenn ein anderer Benutzer eine Richtlinie für einen Schlüssel aktualisiert, die ursprünglich von Ihnen erstellt wurde, wird auch der Wert für updatedby geändert, um die ID der Person anzugeben, die die Anforderung gesendet hat.

Nächste Schritte