Zugeordnete Ressourcen synchronisieren
Sie können eine manuelle Datensynchronisationsanforderung zwischen Rootschlüsseln und den zugehörigen Cloudressourcen, wie z. B. IBM Cloud Object Storage-Buckets oder Cloud Databases-Implementierungen, mithilfe der API des Hyper Protect Crypto Services-Schlüsselmanagementservice einleiten.
Wenn Sie eine Schlüssellebenszyklusaktion für einen Rootschlüssel ausführen, der anderen IBM Cloud-Services zugeordnet ist, werden diese IBM Cloud-Services über das Schlüssellebenszyklusereignis benachrichtigt und aufgefordert, darauf zu reagieren. Falls die Cloud-Services nicht auf die Benachrichtigung über den Schlüssellebenszyklus reagieren, können Sie die Synchronisierungs-API verwenden, um eine erneute Benachrichtigung über das Schlüssellebenszyklusereignis an die verbundenen Cloud-Services zu veranlassen.
Sie können beispielsweise einen Rootschlüssel löschen, der über eine Zuordnung zu IBM Cloud Object Storage verfügt. Nachdem Sie 4 Stunden gewartet haben, bis die Änderungen wirksam werden, stellen Sie fest, dass Sie immer noch auf die Ressourcen des Schlüssels zugreifen können, obwohl Sie davon ausgehen, dass der Zugriff auf diese Ressourcen gesperrt ist. In diesem Fall müssen Sie die Synchronisierungs-API aufrufen, um IBM Cloud Object Storage erneut über das gelöschte Schlüssellebenszyklusereignis zu benachrichtigen, damit IBM Cloud Object Storage den Zugriff auf die Ressourcen blockieren kann.
Die Synchronisations-API leitet nur eine Anforderung zur Synchronisation ein. Die IBM Services, die dem Schlüssel zugeordnet sind, sind für die Verwaltung aller zugehörigen Ressourcen verantwortlich und stellen sicher, dass der Schlüsselstatus und die Schlüsselversionen auf dem neuesten Stand sind.
Zugeordnete Ressourcen mit der Benutzerschnittstelle synchronisieren
Sie können das Lebenszyklusereignis Ihres Hyper Protect Crypto Services-Rootschlüssels über die Benutzerschnittstelle neu vereinbaren.
- Melden Sie sich bei der Benutzerschnittstelle an.
- Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
- Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.
- Verwenden Sie auf der Seite KMS-Schlüssel die Tabelle Schlüssel, um die Schlüssel in Ihrem Service zu durchsuchen.
- Um die geschützten Ressourcen eines bestimmten Rootschlüssels neu zu vereinbaren, klicken Sie auf das Symbol Aktionen
, um eine Liste mit Optionen für den Schlüssel zu öffnen, und wählen Sie Zugeordnete Ressourcen synchronisieren aus.
- Klicken Sie auf der Seite Zugeordnete Ressourcen anzeigen auf Synchronisieren.
Zugeordnete Ressourcen mit der API synchronisieren
Sie können die zugehörigen IBM Cloud-Services mithilfe der Hyper Protect Crypto Services-API erneut über das Lebenszyklusereignis Ihres Hyper Protect Crypto Services-Rootschlüssels benachrichtigen.
Sie können den Verzicht auf ein Schlüssellebenszyklusereignis einleiten, indem Sie einen POST -Aufruf an den folgenden Endpunkt aufrufen.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/sync
-
Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit der API ab.
-
Leiten Sie eine manuelle Datensynchronisationsanforderung ein, indem Sie den folgenden
curl-Befehl ausführen.$ curl -X POST \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/sync" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
Tabelle 1. Beschreibt die Variablen, die erforderlich sind, um einen Verzicht auf ein Schlüssellebenszyklusereignis einzuleiten Variabel Beschreibung regionErforderlich. Die Abkürzung der Region, z. B. us-south, die den geografischen Bereich darstellt, in dem sich Ihre Hyper Protect Crypto Services-Instanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.key_IDErforderlich. Die ID für den Rootschlüssel, der den Cloudressourcen zugeordnet ist, die Sie anzeigen möchten. Weitere Informationen finden Sie im Abschnitt zum Anzeigen von Schlüsseln. IAM_tokenErforderlich. Ihr IBM Cloud-Zugriffstoken. Schließen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Werts für Bearer, in diecurl-Anforderung ein. Weitere Informationen finden Sie unter Zugriffstoken abrufen.instance_IDErforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen. Eine erfolgreiche Synchronisations-API-Anforderung gibt eine HTTP-Antwort
204 No Contentzurück, die angibt, dass der IBM Cloud-Service, der dem angegebenen Schlüssel zugeordnet ist, benachrichtigt wird.
Die Synchronisierungs-API kann nur initialisiert werden, wenn seit der letzten Benachrichtigung des Schlüssels an die zugehörigen Cloud-Services mehr als eine Stunde vergangen ist. Wenn Sie eine Anforderung an diese API senden und der Schlüssel
synchronisiert wird oder wenn eine Schlüssellebenszyklusaktion innerhalb der letzten Stunde ausgeführt wird, gibt die API eine Antwort 409 Conflict zurück.