Liste von Rootschlüsseln oder Standardschlüsseln anzeigen
Von IBM Cloud® Hyper Protect Crypto Services wird ein zentrales System zum Anzeigen, Verwalten und Prüfen Ihrer Verschlüsselungsschlüssel bereitgestellt. Prüfen Sie Ihre Schlüssel und Zugriffsbeschränkungen für Schlüssel, um die Sicherheit Ihrer Ressourcen sicherzustellen.
Prüfen Sie Ihre Schlüsselkonfiguration regelmäßig:
- Untersuchen Sie, wann die Schlüssel erstellt wurden, und entscheiden Sie, ob es an der Zeit ist, den Schlüssel zu wechseln.
- Überwachen Sie API-Aufrufe an Hyper Protect Crypto Services mit Activity Tracker.
- Untersuchen Sie, welche Benutzer auf Schlüssel zugreifen können und ob entsprechende Zugriffsberechtigungen erteilt wurden.
Weitere Informationen zum Prüfen des Zugriffs auf Ihre Ressourcen finden Sie unter Benutzerzugriff verwalten.
Rootschlüssel oder Standardschlüssel über die Benutzerschnittstelle anzeigen
Wenn Sie die Schlüssel in Ihrem Service lieber über eine grafische Oberfläche untersuchen möchten, können Sie die Benutzerschnittstelle verwenden.
Nach dem Erstellen oder Importieren der vorhandenen Schlüssel in den Service müssen Sie die folgenden Schritte ausführen, um Ihre Schlüssel anzuzeigen.
-
Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
-
Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.
-
Durchsuchen Sie auf der Seite KMS-Schlüssel die allgemeinen Merkmale der Schlüssel in der Tabelle Schlüssel:
Tabelle 1. Beschreibt die Tabelle der Schlüssel Spalte Beschreibung Name Der eindeutige lesbare Name, der Ihrem Schlüssel zugeordnet wurde. ID Eine eindeutige Schlüssel-ID, die Ihrem Schlüssel vom Hyper Protect Crypto Services-Service zugewiesen wurde. Sie können den ID-Wert verwenden, um Aufrufe an den Service mit der API des Hyper Protect Crypto Services-Schlüsselmanagementserviceabzusetzen. Alias Die lesbaren Aliasnamen, die Sie bei der Erstellung des Schlüssels zur einfacheren Erkennung angeben. Schlüsselring-ID Der Schlüsselring, zu dem der Schlüssel gehört. Typ Der Schlüsseltyp, der den Zweck des Schlüssels im Service beschreibt. Status Schlüsselstatus auf der Basis von NIST Special Publication 800-57, Empfehlung für Schlüsselverwaltung. Zu diesen Status gehören "Voraktiv", "Aktiv", "Ausgesetzt", "Inaktiviert" und "Gelöscht". Ursprung Gibt an, ob der Schlüssel importiert wird. Createdgibt an, ob der Schlüssel von der Serviceinstanz erstellt wird;Importedgibt an, dass der Schlüssel vom Benutzer importiert wird.Letzte Aktualisierung Das Datum und die Uhrzeit des Zeitpunkts, zu dem der Schlüssel zuletzt aktualisiert wurde. Dieses Feld wird aktualisiert, wenn der Schlüssel erstellt, gewechselt oder in einem beliebigen Teil der Schlüsselmetadaten geändert wird. Letzte Rotation Das Datum und die Uhrzeit des Zeitpunkts, zu dem der Schlüssel zuletzt gewechselt wurde. Erstellungsdatum Das Datum und die Uhrzeit des Zeitpunkts, zu dem der Schlüssel erstellt wurde. Doppelte Autorisierung aktiviert Der Status einer doppelten Berechtigungsrichtlinie für den Schlüssel.
True: Zum Löschen des Schlüssels ist die doppelte Berechtigung erforderlich.False: Zum Löschen des Schlüssels ist keine vorherige Berechtigung erforderlich.
Zum Löschen festgelegt Gibt an, ob eine Löschberechtigung für einen Schlüssel ausgegeben wird
True: Eine Berechtigung zum Löschen dieses Schlüssels wird vom ersten Benutzer ausgegeben. Ein zweiter Benutzer mit einer Managerzugriffsrichtlinie kann den Schlüssel sicher löschen.False: Der Schlüssel ist nicht zum Löschen definiert. Es ist keine weitere Aktion erforderlich.
Ablaufdatum für Löschen Das Datum, am dem die Autorisierung für das Löschen des Schlüssels abläuft. Wenn dieses Datum überschritten wird, ist die Autorisierung nicht länger gültig. Wenn die Spalte FalseoderDual authorization enabledden WertSet for deletionhat, bleibt die SpalteDeletion expirationleer.Nicht alle Schlüsselmerkmale werden standardmäßig angezeigt. Um anzupassen, wie die Tabelle Schlüssel dargestellt werden soll, klicken Sie auf das Symbol für Einstellungen
und überprüfen Sie die anzuzeigenden Spalten.
Wird nicht die vollständige Liste der Schlüssel angezeigt, die in Ihrer Serviceinstanz gespeichert sind? Prüfen Sie mithilfe Ihres Administrators, ob Ihnen die richtige Rolle für die betreffende Serviceinstanz oder den einzelnen Schlüssel zugewiesen ist. Weitere Informationen zu Rollen finden Sie unter Rollen und Berechtigungen.
Sie können auch mithilfe der Suchleiste nach einem bestimmten Schlüssel suchen oder Schlüssel nach Ihren Anforderungen filtern, indem Sie auf das Symbol Filter
in der Tabelle Schlüssel klicken.
Rootschlüssel oder Standardschlüssel mit der API des Schlüsselmanagementservice anzeigen
Sie können den Inhalt Ihrer Schlüssel über die API des Hyper Protect Crypto Services-Schlüsselmanagementservice abrufen.
Liste der Rootschlüssel oder Standardschlüssel abrufen
Sie können Ihre Rootschlüssel oder Standardschlüssel, die in Ihrer bereitgestellten Instanz von Hyper Protect Crypto Services verwaltet werden, in einer übergeordneten Ansicht anzeigen, indem Sie einen GET-Aufruf an den folgenden
Endpunkt absetzen.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys
-
Zeigen Sie allgemeine Merkmale zu Ihren Schlüsseln an, indem Sie den folgenden cURL-Befehl ausführen.
curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys" \ -H 'accept: application/vnd.ibm.collection+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'x-kms-key-ring: <key_ring_ID>' \ -H 'correlation-id: <correlation_ID>' \Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
Tabelle 2. Beschreibt die Variablen, die zum Anzeigen von Schlüsseln mit der API erforderlich sind Variabel Beschreibung regionDie Regionsabkürzung, z. B. us-southoderau-syd, die das geografische Gebiet darstellt, in dem sich Ihre Hyper Protect Crypto Services-Serviceinstanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.portErforderlich. Die Portnummer des API-Endpunkts. IAM_tokenIhr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.instance_IDDie eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen. key_ring_IDOptional. Die eindeutige ID des Schlüsselrings, zu dem der Schlüssel gehört. Wenn diese Option nicht angegeben wird, sucht Hyper Protect Crypto Services nach dem Schlüssel in jedem Schlüsselring, der der angegebenen Instanz zugeordnet ist. Daher wird empfohlen, die Schlüsselring-ID für eine optimierte Anforderung anzugeben. Hinweis: Die Schlüsselring-ID der Schlüssel, die ohne den Header
x-kms-key-ringerstellt werden, lautet wie folgt: default. Weitere Informationen finden Sie im Abschnitt zum Verwalten von Schlüsselringen.correlation_IDOptional. Die eindeutige ID, die zum Überwachen und Korrelieren von Transaktionen verwendet wird. Eine erfolgreiche Anforderung
GET /v2/keysgibt eine Sammlung von Schlüsseln zurück, die in Ihrer Hyper Protect Crypto Services-Instanz verfügbar sind.{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 2 }, "resources": [ { "id": "02fd6835-6001-4482-a892-13bd2085f75d", "type": "application/vnd.ibm.kms.key+json", "name": "Root-key", "state": 1, "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d", "createdBy": "...", "creationDate": "2020-03-11T16:30:06Z", "lastUpdateDate": "2020-03-11T16:30:06Z", "algorithmMetadata": { "bitLength": "256", "mode": "CBC_PAD" }, "extractable": false, "imported": true, "algorithmMode": "CBC_PAD", "algorithmBitSize": 256, "dualAuthDelete": { "enabled": false } }, { "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2", "type": "application/vnd.ibm.kms.key+json", "name": "Standard-key", "state": 1, "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2", "createdBy": "...", "creationDate": "2020-03-12T03:50:12Z", "lastUpdateDate": "2020-03-12T03:50:12Z", "algorithmMetadata": { "bitLength": "256", "mode": "CBC_PAD" }, "extractable": true, "imported": false, "algorithmMode": "CBC_PAD", "algorithmBitSize": 256, "dualAuthDelete": { "enabled": false } } ] }Standardmäßig gibt die Anforderung
GET api/v2/keysdie ersten 200 Schlüssel zurück. Sie können diese Begrenzung jedoch mithilfe des Parameterslimitbei der Abfrage anpassen. Weitere Informationen zulimitundoffsetfinden Sie unter Untergruppe von Schlüsseln abrufen.Wird nicht die vollständige Liste der Schlüssel angezeigt? Möglicherweise müssen Sie
limitundoffsetverwenden oder wenden Sie sich an Ihren Administrator, um sicherzustellen, dass Ihnen die richtige Zugriffsebene für Schlüssel in Ihrer Instanz zugewiesen wird. Weitere Informationen finden Sie unter Anzeigen oder Auflisten von Schlüsseln nicht möglich.
Untergruppe von Schlüsseln abrufen
Durch die Angabe der Parameter limit und offset bei der Abfrage können Sie eine Untergruppe Ihrer Schlüssel abrufen, die mit dem Wert beginnt, den Sie für offset angeben.
Beispiel: Sie verfügen über insgesamt 3000 Schlüssel, die in der Hyper Protect Crypto Services-Serviceinstanz gespeichert sind, möchten aber mit der Abfrage GET /keys nur die Schlüssel 200 bis 300 abrufen.
Sie können die folgende Beispielanforderung verwenden, um eine andere Gruppe von Schlüsseln abzurufen.
curl -X GET \
'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?offset=<offset>&limit=<limit>' \
-H 'accept: application/vnd.ibm.collection+json' \
-H 'authorization: Bearer <IAM_token>' \
-H 'bluemix-instance: <instance_ID>'
Ersetzen Sie die Variablen limit und offset in der Anforderung, wie in der folgenden Tabelle beschrieben.
| Variabel | Beschreibung |
|---|---|
| offset | Die Anzahl der zu überspringenden Schlüssel. Beispiel: Wenn Sie über 50 Schlüssel in Ihrer Instanz verfügen und die Schlüssel 26 - 50 auflisten möchten, verwenden Sie ../keys?offset=25. Sie können auch offset mit limit koppeln, um durch Ihre verfügbaren Ressourcen zu blättern. |
| limit | Die Anzahl der abzurufenden Schlüssel. Beispiel: Wenn Sie über 100 Schlüssel in Ihrer Instanz verfügen und nur 10 Schlüssel auflisten möchten, verwenden Sie ../keys?limit=10. Der Maximalwert für limit ist 5000. |
Hinweise zur Verwendung liefern Ihnen die folgenden Beispiele für das Festlegen der Abfrageparameter limit und offset.
| URL | Beschreibung |
|---|---|
.../keys |
Listet alle verfügbaren Ressourcen bis einschließlich der ersten 2000 Schlüssel auf. |
.../keys?limit=10 |
Listet die ersten 10 Schlüssel auf. |
.../keys?offset=25&limit=50 |
Listet die Schlüssel 26 - 75 auf. |
.../keys?offset=3000&limit=50 |
Listet die Schlüssel 3001 - 3050 auf. |
Mit dem Wert für 'offset' wird die relative Position eines bestimmten Schlüssels im Dataset angegeben. Der Wert für offset wird mit der Basis null angegeben, d. h., dass sich der zehnte Verschlüsselungsschlüssel in einem Dataset
an der Position 9 befindet.
Schlüssel nach Status abrufen
Durch die Angabe des Parameters state in der Abfrage können Sie Schlüssel abrufen, die die Statuswerte aufweisen, die Sie angeben.
Beispiel: Sie haben möglicherweise Schlüssel in Ihrer Serviceinstanz, die sich im aktiven, ausgesetzten und gelöschten Status befinden. Sie wollen jedoch nur Schlüssel im aktiven Status abrufen, wenn Sie eine Anforderung GET /keys ausführen.
Der Statusabfrageparameter enthält eine durch Kommas getrennte Liste mit ganzen Zahlen von 0 bis 5 ohne Leerzeichen oder abschließende Kommas. Gültige Statuswerte basieren auf der Spezifikation von NIST SP 800-57. Weitere Informationen zum Schlüsselstatus finden Sie im Abschnitt zu Schlüsselstatuswerten und Statusübergängen.
Sie können die folgende Beispielanforderung verwenden, um eine andere Gruppe von Schlüsseln abzurufen.
curl -X GET \
'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?state=<state_integers>' \
-H 'accept: application/vnd.ibm.collection+json' \
-H 'authorization: Bearer <IAM_token>' \
-H 'bluemix-instance: <instance_ID>'
Ersetzen Sie die Variable für den Parameter state in Ihrer Anforderung anhand der Angaben in der folgenden Tabelle.
| Variabel | Beschreibung |
|---|---|
state |
Die Statuswerte der Schlüssel, die abgerufen werden sollen. Status sind ganze Zahlen und entsprechen den Werten für Pre-active = 0, Active = 1, Suspended = 2, Deactivated = 3 und Destroyed = 5. Wenn Sie beispielsweise nur Schlüssel im
aktiven Status in Ihrer Serviceinstanz auflisten möchten, verwenden Sie ../keys?state=1. Sie können auch state mit offset mit limit koppeln, um durch Ihre verfügbaren Ressourcen zu
blättern. |
Hinweise zur Verwendung können Sie den folgenden Beispielen für das Festlegen des Abfrageparameters state entnehmen.
| URL | Beschreibung |
|---|---|
.../keys |
Listet alle Ihre verfügbaren Ressourcen bis zu den ersten 200 Schlüsseln auf. |
.../keys?state=5 |
Listet Schlüssel im gelöschten Status auf. |
.../keys?state=2,3 |
Listet Schlüssel im ausgesetzten und inaktivierten Status auf. |
Schlüssel nach Extractable-Wert abrufen
Wenn Sie den Parameter extractable zur Abfragezeit angeben, können Sie Schlüssel abrufen, deren Material den Service verlassen kann.
Sie können z. B. sowohl Standard-als auch Rootschlüssel in Ihrer Hyper Protect Crypto Services -Instanz haben, aber Sie möchten nur Schlüssel mit extrahierbarem Schlüsselmaterial abrufen, wenn Sie eine Anforderung GET /keys erstellen.
Der Parameter für die extrahierbare Abfrage verwendet einen booleschen Wert.
Sie können die folgende Beispielanforderung verwenden, um eine andere Gruppe von Schlüsseln abzurufen.
$ curl -X GET \
"https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?extractable=<extractable>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Ersetzen Sie die Variable für den Parameter extractable in Ihrer Anforderung anhand der Angaben in der folgenden Tabelle.
| Variabel | Beschreibung |
|---|---|
| extractable | Der Typ der Schlüssel, die abgerufen werden sollen. Filtert Schlüssel, die auf der extrahierbaren Eigenschaft basieren. Sie können diesen Abfrageparameter verwenden, um nach Schlüsseln zu suchen, deren Material den Service verlassen
kann. Wenn Sie den Parameter auf 'true' setzen, werden Standardschlüssel abgerufen. Wenn Sie den Parameter auf ' false' setzen, werden Rootschlüssel abgerufen. Wird der Parameter nicht angegeben, werden sowohl Root-als auch Standardschlüssel
abgerufen. Wenn Sie beispielsweise nur Schlüssel mit extrahierbarem Material in Ihrer Serviceinstanz auflisten möchten, verwenden Sie ../keys?extractable=true. Sie können auch die extrahierbare Tabelle mit den verfügbaren
Ressourcen mit offset, limitund state für die Seite kombinieren. |
Informationen zur Verwendung von Hinweisen zur Verwendung finden Sie in den folgenden Beispielen zum Festlegen des Abfrageparameters extractable .
| URL | Beschreibung |
|---|---|
../keys |
Listet alle Ihre verfügbaren Ressourcen bis zu den ersten 200 Schlüsseln auf. |
../keys?extractable=true |
Listet Standardschlüssel auf. |
../keys?extractable=false |
Listet die Rootschlüssel auf. |
Schlüsselliste sortieren
Mit dem Parameter sort in der Abfragezeichenfolge wird die Liste der Schlüssel, die zurückgegeben werden, basierend auf einer oder mehreren Schlüsseleigenschaften
sortiert. Um nach einer Eigenschaft in absteigender Reihenfolge zu sortieren, stellen Sie dem Begriff "-" voran. Wenn Sie nach mehreren Schlüsseleigenschaften sortieren möchten, trennen Sie die einzelnen Eigenschaften durch Kommas
voneinander. Die erste Eigenschaft in der durch Kommas getrennten Liste muss vor der nächsten ausgewertet werden.
$ curl -X GET \
"https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?sort=<sort-value>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
| Variabel | Beschreibung |
|---|---|
| sortierwert |
Die Liste der Eigenschaften für die Sortierung. Die Schlüsseleigenschaften, die zu diesem Zeitpunkt sortiert werden können, sind: -id
|