Liste von Rootschlüsseln oder Standardschlüsseln anzeigen

Von IBM Cloud® Hyper Protect Crypto Services wird ein zentrales System zum Anzeigen, Verwalten und Prüfen Ihrer Verschlüsselungsschlüssel bereitgestellt. Prüfen Sie Ihre Schlüssel und Zugriffsbeschränkungen für Schlüssel, um die Sicherheit Ihrer Ressourcen sicherzustellen.

Prüfen Sie Ihre Schlüsselkonfiguration regelmäßig:

Weitere Informationen zum Prüfen des Zugriffs auf Ihre Ressourcen finden Sie unter Benutzerzugriff verwalten.

Rootschlüssel oder Standardschlüssel über die Benutzerschnittstelle anzeigen

Wenn Sie die Schlüssel in Ihrem Service lieber über eine grafische Oberfläche untersuchen möchten, können Sie die Benutzerschnittstelle verwenden.

Nach dem Erstellen oder Importieren der vorhandenen Schlüssel in den Service müssen Sie die folgenden Schritte ausführen, um Ihre Schlüssel anzuzeigen.

  1. Melden Sie sich bei der Benutzerschnittstelle an.

  2. Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.

  3. Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.

  4. Durchsuchen Sie auf der Seite KMS-Schlüssel die allgemeinen Merkmale der Schlüssel in der Tabelle Schlüssel:

    Tabelle 1. Beschreibt die Tabelle der Schlüssel
    Spalte Beschreibung
    Name Der eindeutige lesbare Name, der Ihrem Schlüssel zugeordnet wurde.
    ID Eine eindeutige Schlüssel-ID, die Ihrem Schlüssel vom Hyper Protect Crypto Services-Service zugewiesen wurde. Sie können den ID-Wert verwenden, um Aufrufe an den Service mit der API des Hyper Protect Crypto Services-Schlüsselmanagementserviceabzusetzen.
    Alias Die lesbaren Aliasnamen, die Sie bei der Erstellung des Schlüssels zur einfacheren Erkennung angeben.
    Schlüsselring-ID Der Schlüsselring, zu dem der Schlüssel gehört.
    Typ Der Schlüsseltyp, der den Zweck des Schlüssels im Service beschreibt.
    Status Schlüsselstatus auf der Basis von NIST Special Publication 800-57, Empfehlung für Schlüsselverwaltung. Zu diesen Status gehören "Voraktiv", "Aktiv", "Ausgesetzt", "Inaktiviert" und "Gelöscht".
    Ursprung Gibt an, ob der Schlüssel importiert wird. Created gibt an, ob der Schlüssel von der Serviceinstanz erstellt wird; Imported gibt an, dass der Schlüssel vom Benutzer importiert wird.
    Letzte Aktualisierung Das Datum und die Uhrzeit des Zeitpunkts, zu dem der Schlüssel zuletzt aktualisiert wurde. Dieses Feld wird aktualisiert, wenn der Schlüssel erstellt, gewechselt oder in einem beliebigen Teil der Schlüsselmetadaten geändert wird.
    Letzte Rotation Das Datum und die Uhrzeit des Zeitpunkts, zu dem der Schlüssel zuletzt gewechselt wurde.
    Erstellungsdatum Das Datum und die Uhrzeit des Zeitpunkts, zu dem der Schlüssel erstellt wurde.
    Doppelte Autorisierung aktiviert

    Der Status einer doppelten Berechtigungsrichtlinie für den Schlüssel.

    • True: Zum Löschen des Schlüssels ist die doppelte Berechtigung erforderlich.
    • False: Zum Löschen des Schlüssels ist keine vorherige Berechtigung erforderlich.
    Zum Löschen festgelegt

    Gibt an, ob eine Löschberechtigung für einen Schlüssel ausgegeben wird

    • True: Eine Berechtigung zum Löschen dieses Schlüssels wird vom ersten Benutzer ausgegeben. Ein zweiter Benutzer mit einer Managerzugriffsrichtlinie kann den Schlüssel sicher löschen.
    • False: Der Schlüssel ist nicht zum Löschen definiert. Es ist keine weitere Aktion erforderlich.
    Ablaufdatum für Löschen Das Datum, am dem die Autorisierung für das Löschen des Schlüssels abläuft. Wenn dieses Datum überschritten wird, ist die Autorisierung nicht länger gültig. Wenn die Spalte False oder Dual authorization enabled den Wert Set for deletion hat, bleibt die Spalte Deletion expiration leer.

    Nicht alle Schlüsselmerkmale werden standardmäßig angezeigt. Um anzupassen, wie die Tabelle Schlüssel dargestellt werden soll, klicken Sie auf das Symbol für Einstellungen Symbol 'Einstellungen' und überprüfen Sie die anzuzeigenden Spalten.

    Wird nicht die vollständige Liste der Schlüssel angezeigt, die in Ihrer Serviceinstanz gespeichert sind? Prüfen Sie mithilfe Ihres Administrators, ob Ihnen die richtige Rolle für die betreffende Serviceinstanz oder den einzelnen Schlüssel zugewiesen ist. Weitere Informationen zu Rollen finden Sie unter Rollen und Berechtigungen.

    Sie können auch mithilfe der Suchleiste nach einem bestimmten Schlüssel suchen oder Schlüssel nach Ihren Anforderungen filtern, indem Sie auf das Symbol Filter Symbol 'Filter' in der Tabelle Schlüssel klicken.

Rootschlüssel oder Standardschlüssel mit der API des Schlüsselmanagementservice anzeigen

Sie können den Inhalt Ihrer Schlüssel über die API des Hyper Protect Crypto Services-Schlüsselmanagementservice abrufen.

Liste der Rootschlüssel oder Standardschlüssel abrufen

Sie können Ihre Rootschlüssel oder Standardschlüssel, die in Ihrer bereitgestellten Instanz von Hyper Protect Crypto Services verwaltet werden, in einer übergeordneten Ansicht anzeigen, indem Sie einen GET-Aufruf an den folgenden Endpunkt absetzen.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys
  1. Rufen Sie Ihren Service- und Authentifizierungsnachweis ab, um mit den Schlüsseln im Service zu arbeiten.

  2. Zeigen Sie allgemeine Merkmale zu Ihren Schlüsseln an, indem Sie den folgenden cURL-Befehl ausführen.

    curl -X GET \
    "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys" \
    -H 'accept: application/vnd.ibm.collection+json' \
    -H 'authorization: Bearer <IAM_token>' \
    -H 'bluemix-instance: <instance_ID>' \
    -H 'x-kms-key-ring: <key_ring_ID>' \
    -H 'correlation-id: <correlation_ID>' \
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

    Tabelle 2. Beschreibt die Variablen, die zum Anzeigen von Schlüsseln mit der API erforderlich sind
    Variabel Beschreibung
    region Die Regionsabkürzung, z. B. us-south oder au-syd, die das geografische Gebiet darstellt, in dem sich Ihre Hyper Protect Crypto Services-Serviceinstanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.
    port Erforderlich. Die Portnummer des API-Endpunkts.
    IAM_token Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.
    instance_ID Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen.
    key_ring_ID Optional. Die eindeutige ID des Schlüsselrings, zu dem der Schlüssel gehört. Wenn diese Option nicht angegeben wird, sucht Hyper Protect Crypto Services nach dem Schlüssel in jedem Schlüsselring, der der angegebenen Instanz zugeordnet ist. Daher wird empfohlen, die Schlüsselring-ID für eine optimierte Anforderung anzugeben.

    Hinweis: Die Schlüsselring-ID der Schlüssel, die ohne den Header x-kms-key-ring erstellt werden, lautet wie folgt: default. Weitere Informationen finden Sie im Abschnitt zum Verwalten von Schlüsselringen.

    correlation_ID Optional. Die eindeutige ID, die zum Überwachen und Korrelieren von Transaktionen verwendet wird.

    Eine erfolgreiche Anforderung GET /v2/keys gibt eine Sammlung von Schlüsseln zurück, die in Ihrer Hyper Protect Crypto Services-Instanz verfügbar sind.

    {
      "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 2
      },
      "resources": [
        {
          "id": "02fd6835-6001-4482-a892-13bd2085f75d",
          "type": "application/vnd.ibm.kms.key+json",
          "name": "Root-key",
          "state": 1,
          "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
          "createdBy": "...",
          "creationDate": "2020-03-11T16:30:06Z",
          "lastUpdateDate": "2020-03-11T16:30:06Z",
          "algorithmMetadata": {
            "bitLength": "256",
            "mode": "CBC_PAD"
          },
          "extractable": false,
          "imported": true,
          "algorithmMode": "CBC_PAD",
          "algorithmBitSize": 256,
          "dualAuthDelete": {
            "enabled": false
          }
        },
        {
          "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
          "type": "application/vnd.ibm.kms.key+json",
          "name": "Standard-key",
          "state": 1,
          "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
          "createdBy": "...",
          "creationDate": "2020-03-12T03:50:12Z",
          "lastUpdateDate": "2020-03-12T03:50:12Z",
          "algorithmMetadata": {
            "bitLength": "256",
            "mode": "CBC_PAD"
          },
          "extractable": true,
          "imported": false,
          "algorithmMode": "CBC_PAD",
          "algorithmBitSize": 256,
          "dualAuthDelete": {
            "enabled": false
          }
        }
      ]
    }
    

    Standardmäßig gibt die Anforderung GET api/v2/keys die ersten 200 Schlüssel zurück. Sie können diese Begrenzung jedoch mithilfe des Parameters limit bei der Abfrage anpassen. Weitere Informationen zu limit und offset finden Sie unter Untergruppe von Schlüsseln abrufen.

    Wird nicht die vollständige Liste der Schlüssel angezeigt? Möglicherweise müssen Sie limit und offset verwenden oder wenden Sie sich an Ihren Administrator, um sicherzustellen, dass Ihnen die richtige Zugriffsebene für Schlüssel in Ihrer Instanz zugewiesen wird. Weitere Informationen finden Sie unter Anzeigen oder Auflisten von Schlüsseln nicht möglich.

Untergruppe von Schlüsseln abrufen

Durch die Angabe der Parameter limit und offset bei der Abfrage können Sie eine Untergruppe Ihrer Schlüssel abrufen, die mit dem Wert beginnt, den Sie für offset angeben.

Beispiel: Sie verfügen über insgesamt 3000 Schlüssel, die in der Hyper Protect Crypto Services-Serviceinstanz gespeichert sind, möchten aber mit der Abfrage GET /keys nur die Schlüssel 200 bis 300 abrufen.

Sie können die folgende Beispielanforderung verwenden, um eine andere Gruppe von Schlüsseln abzurufen.

curl -X GET \
  'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?offset=<offset>&limit=<limit>' \
  -H 'accept: application/vnd.ibm.collection+json' \
  -H 'authorization: Bearer <IAM_token>' \
  -H 'bluemix-instance: <instance_ID>'

Ersetzen Sie die Variablen limit und offset in der Anforderung, wie in der folgenden Tabelle beschrieben.

Tabelle 2. Beschreibt die Begrenzungs-und Offsetvariablen
Variabel Beschreibung
offset Die Anzahl der zu überspringenden Schlüssel. Beispiel: Wenn Sie über 50 Schlüssel in Ihrer Instanz verfügen und die Schlüssel 26 - 50 auflisten möchten, verwenden Sie ../keys?offset=25. Sie können auch offset mit limit koppeln, um durch Ihre verfügbaren Ressourcen zu blättern.
limit Die Anzahl der abzurufenden Schlüssel. Beispiel: Wenn Sie über 100 Schlüssel in Ihrer Instanz verfügen und nur 10 Schlüssel auflisten möchten, verwenden Sie ../keys?limit=10. Der Maximalwert für limit ist 5000.

Hinweise zur Verwendung liefern Ihnen die folgenden Beispiele für das Festlegen der Abfrageparameter limit und offset.

Tabelle 3. Enthält Hinweise zur Verwendung der Abfrageparameter 'limit' und 'offset '.
URL Beschreibung
.../keys Listet alle verfügbaren Ressourcen bis einschließlich der ersten 2000 Schlüssel auf.
.../keys?limit=10 Listet die ersten 10 Schlüssel auf.
.../keys?offset=25&limit=50 Listet die Schlüssel 26 - 75 auf.
.../keys?offset=3000&limit=50 Listet die Schlüssel 3001 - 3050 auf.

Mit dem Wert für 'offset' wird die relative Position eines bestimmten Schlüssels im Dataset angegeben. Der Wert für offset wird mit der Basis null angegeben, d. h., dass sich der zehnte Verschlüsselungsschlüssel in einem Dataset an der Position 9 befindet.

Schlüssel nach Status abrufen

Durch die Angabe des Parameters state in der Abfrage können Sie Schlüssel abrufen, die die Statuswerte aufweisen, die Sie angeben.

Beispiel: Sie haben möglicherweise Schlüssel in Ihrer Serviceinstanz, die sich im aktiven, ausgesetzten und gelöschten Status befinden. Sie wollen jedoch nur Schlüssel im aktiven Status abrufen, wenn Sie eine Anforderung GET /keys ausführen.

Der Statusabfrageparameter enthält eine durch Kommas getrennte Liste mit ganzen Zahlen von 0 bis 5 ohne Leerzeichen oder abschließende Kommas. Gültige Statuswerte basieren auf der Spezifikation von NIST SP 800-57. Weitere Informationen zum Schlüsselstatus finden Sie im Abschnitt zu Schlüsselstatuswerten und Statusübergängen.

Sie können die folgende Beispielanforderung verwenden, um eine andere Gruppe von Schlüsseln abzurufen.

curl -X GET \
  'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?state=<state_integers>' \
  -H 'accept: application/vnd.ibm.collection+json' \
  -H 'authorization: Bearer <IAM_token>' \
  -H 'bluemix-instance: <instance_ID>'

Ersetzen Sie die Variable für den Parameter state in Ihrer Anforderung anhand der Angaben in der folgenden Tabelle.

Tabelle 4. Beschreibt die Statusvariable
Variabel Beschreibung
state Die Statuswerte der Schlüssel, die abgerufen werden sollen. Status sind ganze Zahlen und entsprechen den Werten für Pre-active = 0, Active = 1, Suspended = 2, Deactivated = 3 und Destroyed = 5. Wenn Sie beispielsweise nur Schlüssel im aktiven Status in Ihrer Serviceinstanz auflisten möchten, verwenden Sie ../keys?state=1. Sie können auch state mit offset mit limit koppeln, um durch Ihre verfügbaren Ressourcen zu blättern.

Hinweise zur Verwendung können Sie den folgenden Beispielen für das Festlegen des Abfrageparameters state entnehmen.

Tabelle 5. Enthält Hinweise zur Verwendung des Stage-Abfrageparameters.
URL Beschreibung
.../keys Listet alle Ihre verfügbaren Ressourcen bis zu den ersten 200 Schlüsseln auf.
.../keys?state=5 Listet Schlüssel im gelöschten Status auf.
.../keys?state=2,3 Listet Schlüssel im ausgesetzten und inaktivierten Status auf.

Schlüssel nach Extractable-Wert abrufen

Wenn Sie den Parameter extractable zur Abfragezeit angeben, können Sie Schlüssel abrufen, deren Material den Service verlassen kann.

Sie können z. B. sowohl Standard-als auch Rootschlüssel in Ihrer Hyper Protect Crypto Services -Instanz haben, aber Sie möchten nur Schlüssel mit extrahierbarem Schlüsselmaterial abrufen, wenn Sie eine Anforderung GET /keys erstellen.

Der Parameter für die extrahierbare Abfrage verwendet einen booleschen Wert.

Sie können die folgende Beispielanforderung verwenden, um eine andere Gruppe von Schlüsseln abzurufen.

$ curl -X GET \
    "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?extractable=<extractable>" \
    -H "accept: application/vnd.ibm.collection+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

Ersetzen Sie die Variable für den Parameter extractable in Ihrer Anforderung anhand der Angaben in der folgenden Tabelle.

Tabelle 5. Beschreibt die extrahierbare Variable
Variabel Beschreibung
extractable Der Typ der Schlüssel, die abgerufen werden sollen. Filtert Schlüssel, die auf der extrahierbaren Eigenschaft basieren. Sie können diesen Abfrageparameter verwenden, um nach Schlüsseln zu suchen, deren Material den Service verlassen kann. Wenn Sie den Parameter auf 'true' setzen, werden Standardschlüssel abgerufen. Wenn Sie den Parameter auf ' false' setzen, werden Rootschlüssel abgerufen. Wird der Parameter nicht angegeben, werden sowohl Root-als auch Standardschlüssel abgerufen. Wenn Sie beispielsweise nur Schlüssel mit extrahierbarem Material in Ihrer Serviceinstanz auflisten möchten, verwenden Sie ../keys?extractable=true. Sie können auch die extrahierbare Tabelle mit den verfügbaren Ressourcen mit offset, limitund state für die Seite kombinieren.

Informationen zur Verwendung von Hinweisen zur Verwendung finden Sie in den folgenden Beispielen zum Festlegen des Abfrageparameters extractable .

Tabelle 6. Stellt Verwendungshinweise für den extrahierbaren Abfrageparameter bereit
URL Beschreibung
../keys Listet alle Ihre verfügbaren Ressourcen bis zu den ersten 200 Schlüsseln auf.
../keys?extractable=true Listet Standardschlüssel auf.
../keys?extractable=false Listet die Rootschlüssel auf.

Schlüsselliste sortieren

Mit dem Parameter sort in der Abfragezeichenfolge wird die Liste der Schlüssel, die zurückgegeben werden, basierend auf einer oder mehreren Schlüsseleigenschaften sortiert. Um nach einer Eigenschaft in absteigender Reihenfolge zu sortieren, stellen Sie dem Begriff "-" voran. Wenn Sie nach mehreren Schlüsseleigenschaften sortieren möchten, trennen Sie die einzelnen Eigenschaften durch Kommas voneinander. Die erste Eigenschaft in der durch Kommas getrennten Liste muss vor der nächsten ausgewertet werden.

$ curl -X GET \
    "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?sort=<sort-value>" \
    -H "accept: application/vnd.ibm.collection+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"
Tabelle 7. Hinweise zur Verwendung des Sortierabfrageparameters
Variabel Beschreibung
sortierwert

Die Liste der Eigenschaften für die Sortierung. Die Schlüsseleigenschaften, die zu diesem Zeitpunkt sortiert werden können, sind:

-id
-state
-extractable
-imported

  • creationDate
  • lastUpdateDate
  • lastRotateDate
  • deletionDate
  • expirationDate