Zuordnungen zwischen Rootschlüsseln und verschlüsselten IBM Cloud-Ressourcen anzeigen
Sie können Zuordnungen zwischen Rootschlüsseln und anderen Cloudressourcen, wie z. B. IBM Cloud Object Storage-Buckets, anzeigen, indem Sie die API des Schlüsselmanagementservice von IBM Cloud® Hyper Protect Crypto Services verwenden.
Wenn Sie ruhende Daten durch eine Envelope-Verschlüsselung mit einem Rootschlüssel schützen, können die Cloud-Services, die den Schlüssel verwenden, eine Registrierung zwischen dem Schlüssel und der Ressource, die er schützt, erstellen. Registrierungen sind Zuordnungen zwischen Schlüsseln und Cloudressourcen, die dabei helfen, eine vollständige Ansicht darüber zu erhalten, welche Schlüssel welche Daten in IBM Cloud schützen.
| Nutzen | Beschreibung |
|---|---|
| Zentrale Ansicht geschützter Ressourcen | Als Administrator Ihrer Hyper Protect Crypto Services-Instanz wünschen Sie einen schnellen Überblick über die Cloudressourcen, die durch einen Rootschlüssel geschützt werden. |
| Sicherheit und Konformität | Als Sicherheitsadministrator benötigen Sie eine Methode zur Bestimmung des Risikos, das mit der Löschung eines Rootschlüssels verbunden ist. Sie wollen untersuchen, welche Schlüssel welche Daten aktiv schützen, sodass Sie Sicherheitsrisiken nach Maßgabe der Sicherheits- oder Konformitätsanforderungen Ihrer Organisation bewerten können. |
Die Schlüsselregistrierung ist eine zusätzliche Funktion, die nur verfügbar ist, wenn sie vom Cloud-Service als Teil der Integration mit Hyper Protect Crypto Services aktiviert wird. Hinweise dazu, ob ein integrierter Service die Schlüsselregistrierung unterstützt, finden Sie in der Servicedokumentation.
Geschützte Ressourcen über die Benutzerschnittstelle anzeigen
Sie können die Registrierungen, die zwischen Ihren Hyper Protect Crypto Services-Schlüsseln und Ihren Cloudressourcen verfügbar sind, in der grafischen Benutzerschnittstelle (GUI) von Hyper Protect Crypto Services anzeigen.
Geschützte Ressourcen anzeigen, die dem Rootschlüssel zugeordnet sind
-
Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
-
Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.
-
Verwenden Sie auf der Seite KMS-Schlüssel die Tabelle Schlüssel, um die Schlüssel in Ihrem Service zu durchsuchen.
-
Um die geschützten Ressourcen eines bestimmten Rootschlüssels anzuzeigen, klicken Sie auf das Symbol Aktionen
, um eine Liste mit Optionen für den Schlüssel zu öffnen, und wählen Sie Zugeordnete Ressourcen anzeigen aus, um alle durch den Schlüssel geschützten Ressourcen zu durchsuchen.
Tabelle 2. Beschreibt die Tabelle zum Anzeigen zugeordneter Ressourcen Spalte Beschreibung Resource nameDer Name der Cloudressource, wie zum Beispiel ein Cloud Object Storage-Bucket, die dem Schlüssel zugeordnet ist. Service nameDer Name der IBM Cloud-Serviceinstanz, in der sich die Ressource befindet. Retention policyGibt an, ob die Cloudressource eine Aufbewahrungsrichtlinie hat. Wenn der Wert Trueist, ist eine Aufbewahrungsrichtlinie für die Cloudressource aktiviert und der Schlüssel, der der Cloudressource zugeordnet ist, kann nicht gelöscht werden. Ist der WertFalse, ist die Aufbewahrungsrichtlinie nicht aktiviert. -
Zum Anzeigen der Details zu jeder Ressource blenden Sie die Ressourcendetails ein, indem Sie auf das Winkelsymbol (^) unter der Spalte
Resource nameklicken.In der folgenden Tabelle werden die Registrierungsdetails beschrieben.
Tabelle 3. Beschreibt die Eigenschaften, die einer Ressource zugeordnet sind. Feld Beschreibung CreatedDas Datum und die Uhrzeit des Zeitpunkts, zu dem die Ressource dem Schlüssel zuerst zugeordnet wurde. Last updatedDas Datum und die Uhrzeit des Zeitpunkts, zu dem die Registrierung zuletzt aktualisiert wurde. DescriptionDie Beschreibung der Registrierung. Key version IDDie Version des Rootschlüssels, durch den die Cloudressource geschützt wird. Key version dateDas Datum und die Uhrzeit des Zeitpunkts, zu dem die Rootschlüsselversion aktualisiert wurde. Cloud resource nameStellt die Cloudressource dar, die dem Schlüssel zugeordnet ist, einschließlich des Cloudressourcennamens (CRN), version,cname,ctypeusw.
Sie können das Suchfeld verwenden, um nach Ressourcen zu suchen, die dem Rootschlüssel zugeordnet sind, entweder mit dem Ressourcennamen oder der Schlüsselversions-ID.
Ressourcen in der Instanz anzeigen
-
Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
-
Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.
-
Verwenden Sie auf der Seite Zugeordnete KMS-Ressourcen die Tabelle Dem Schlüsselmanagementservice zugeordnete Ressourcen, um die Registrierungen in Ihrem Service zu durchsuchen.
Tabelle 4. Beschreibt die Tabelle der zugeordneten Ressourcen Spalte Beschreibung Resource nameDer Name der Cloudressource, wie zum Beispiel ein Cloud Object Storage-Bucket, die dem Schlüssel zugeordnet ist. Key nameDer lesbare Name, der den Rootschlüssel angibt, der der angegebenen Cloudressource zugeordnet ist. Key IDDie ID, die den Rootschlüssel identifiziert, der der angegebenen Cloudressource zugeordnet ist. Service nameDer Name der IBM Cloud-Serviceinstanz, in der sich die Ressource befindet. Retention policyGibt an, ob die Cloudressource gelöscht werden kann. Wenn der Wert Enabledist, kann die Cloudressource nicht gelöscht werden, und der Schlüssel, der der Cloudressource zugeordnet ist, kann nicht gelöscht werden. Wenn der WertDisabledist, kann die Cloudressource gelöscht werden. Sie können den Schlüssel löschen, der der Cloudressource zugeordnet ist, falls dies erforderlich ist. -
Klicken Sie auf das Winkelsymbol (^) unter der Spalte
Resource name, um eine Liste der Details für eine bestimmte Registrierung anzuzeigen.In der folgenden Tabelle werden die Registrierungsdetails beschrieben.
Tabelle 5. Beschreibt die Eigenschaften, die einer Ressource zugeordnet sind. Feld Beschreibung CreatedDas Datum und die Uhrzeit des Zeitpunkts, zu dem die Ressource dem Schlüssel zuerst zugeordnet wurde. Last updatedDas Datum und die Uhrzeit des Zeitpunkts, zu dem die Registrierung zuletzt aktualisiert wurde. DescriptionDie Beschreibung der Registrierung. Key version IDDie Version des Rootschlüssels, durch den die Cloudressource geschützt wird. Key version dateDas Datum und die Uhrzeit des Zeitpunkts, zu dem die Rootschlüsselversion aktualisiert wurde. Cloud resource nameStellt die Cloudressource dar, die dem Schlüssel zugeordnet ist, einschließlich des Cloudressourcennamens (CRN), version,cname,ctypeusw.
Neben der Suche nach einer Ressource können Sie Ressourcen auch nach Ressourcennamen, Schlüssel-ID und Aufbewahrungsrichtlinie filtern. Klicken Sie dazu auf die Schaltfläche Filter, wählen sie die Filteroptionen in der Liste aus
und klicken Sie auf Anwenden.
Geschützte Ressourcen mithilfe der API anzeigen
Sie können auch die Registrierungen durchsuchen, die zwischen Ihren Hyper Protect Crypto Services-Schlüsseln und Cloudressourcen verfügbar sind, indem Sie die API des Hyper Protect Crypto Services-Schlüsselmanagementservice verwenden.
Wenn Sie zum Beispiel die Anforderung GET api/v2/keys/{id}/registrations aufrufen, werden von Hyper Protect Crypto Services Details zur Schlüsselregistrierung zurückgegeben. Die folgende JSON-Ausgabe stellt eine Registrierung zwischen
einem Schlüssel und einer Cloudressource dar.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.registration+json",
"collectionTotal": 1
},
"resources": [
{
"keyId": "string",
"resourceCrn": "crn:v1:bluemix:public:<service-name>:<region>:a/<account-id>:<service-instance>:bucket:<bucket-name>",
"createdBy": "string",
"creationDate": "2010-01-12T05:23:19+0000",
"updatedBy": "string",
"lastUpdated": "2010-01-12T05:23:19+0000",
"description": "string",
"preventKeyDeletion": true,
"keyVersion": {
"id": "string",
"creationDate": "2010-01-12T05:23:19+0000"
}
}
]
}
In der folgenden Tabelle werden die Eigenschaften einer Registrierung beschrieben.
| Parameter | Beschreibung |
|---|---|
keyID |
Die ID, die den Rootschlüssel identifiziert, der der Cloudressource zugeordnet ist. |
resourceCrn |
Der Cloud Resource Name (CRN), der die Cloudressource darstellt, wie z. B. ein Cloud Object Storage-Bucket, die dem Schlüssel zugeordnet ist. |
createdBy |
Die eindeutige ID der Ressource, die die Registrierung erstellt hat. |
creationDate |
Der Zeitpunkt, zu dem die Registrierung erstellt wurde. |
updatedBy |
Die eindeutige ID der Ressource, die die Registrierung aktualisiert hat. |
lastUpdatedDate |
Der Zeitpunkt, zu dem die Registrierung erstellt wurde. |
description |
Eine Beschreibung der Registrierung. |
preventKeyDeletion |
Ein boolescher Wert, der bestimmt, ob Hyper Protect Crypto Services das Löschen des Rootschlüssels verhindern müssen. Bei true ist die zugeordnete Ressource aufgrund einer Aufbewahrungsrichtlinie nicht löschbar und der Schlüssel
Hyper Protect Crypto Services, der die Ressource verschlüsselt, kann nicht gelöscht werden. |
keyVersion |
Die Version des Rootschlüssels, durch den die Cloudressource geschützt wird. |
Registrierungen für einen bestimmten Rootschlüssel mit der API auflisten
Sie können die Registrierungsdetails, die einem bestimmten Rootschlüssel zugeordnet sind, abrufen, indem Sie einen GET-Aufruf an den folgenden Endpunkt absetzen.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/registrations
-
Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit der API ab.
-
Führen Sie den folgenden cURL-Befehl aus, um die Registrierungen anzuzeigen, die einem Rootschlüssel zugeordnet sind.
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/registrations \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>'Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
Tabelle 7. Beschreibt die Variablen, die zum Auflisten aller Registrierungen erforderlich sind, die einem Rootschlüssel zugeordnet sind. Variabel Beschreibung regionErforderlich. Die Abkürzung der Region, z. B. us-southodereu-de, die den geografischen Bereich darstellt, in dem sich Ihre Hyper Protect Crypto Services-Instanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.portErforderlich. Die Portnummer des API-Endpunkts. IAM_tokenErforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.instance_IDErforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen. Eine erfolgreiche
GET api/v2/keys/<key_ID>/registrations-Anforderung gibt eine Sammlung von Registrierungen zurück, die der angegebenen Schlüssel-ID zugeordnet sind.{ "metadata": { "collectionType": "application/vnd.ibm.kms.registration+json", "collectionTotal": 2 }, "resources": [ { "keyId": "string", "resourceCrn": "crn:v1:bluemix:public:cloud-object-storage:global:a/<account-id>:<service-instance>:bucket:<bucket-name>", "createdBy": "string", "creationDate": "2010-01-12T05:23:19+0000", "updatedBy": "string", "lastUpdated": "2010-01-12T05:23:19+0000", "description": "string", "preventKeyDeletion": true, "keyVersion": { "id": "string", "creationDate": "2010-01-12T05:23:19+0000" } }, { "keyId": "string", "resourceCrn": "crn:v1:bluemix:public:cloud-object-storage:global:a/<account-id>:<service-instance>:bucket:<other-bucket-name>", "createdBy": "string", "creationDate": "2010-01-12T05:23:19+0000", "updatedBy": "string", "lastUpdated": "2010-01-12T05:23:19+0000", "description": "string", "preventKeyDeletion": true, "keyVersion": { "id": "string", "creationDate": "2010-01-12T05:23:19+0000" } } ] }Der Wert für
resourceCrnstellt die eindeutige ID der Cloudressource dar, die durchkeyIdverschlüsselt wird. Die Metadaten, die der Registrierung zugeordnet sind, wie z. B. das Erstellungsdatum, werden ebenfalls im Antworthauptteil zurückgegeben.Standardmäßig gibt die Anforderung
GET api/v2/keys/registrationsdie ersten 200 Registrierungen zurück. Sie können diese Begrenzung jedoch mit dem Parameterlimitbei der Abfrage anpassen.
Registrierungen für beliebige Rootschlüssel mit der API auflisten
Sie können auch eine Liste von Registrierungen abrufen, die einer beliebigen Cloudressource zugeordnet sind, indem Sie einen GET-Aufruf an den folgenden Endpunkt absetzen.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/registrations?urlEncodedResourceCRNQuery=<url_encoded_CRN_query>
-
Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit der API ab.
-
Zeigen Sie die Registrierungen an, die einer angegebenen CRN-Abfrage entsprechen, indem Sie den folgenden cURL-Befehl ausführen.
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/registrations?urlEncodedResourceCRNQuery=<url_encoded_CRN_query> \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>'Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
Tabelle 8. Beschreibt die Variablen, die zum Auflisten von Registrierungen nach CRN-Abfrage erforderlich sind Variabel Beschreibung regionErforderlich. Die Abkürzung der Region, z. B. us-southodereu-de, die den geografischen Bereich darstellt, in dem sich Ihre Hyper Protect Crypto Services-Instanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.portErforderlich. Die Portnummer des API-Endpunkts. url_encoded_CRN_queryFiltert mithilfe von URL-codierten Platzhalterzeichen ( *) nach Ressourcen, die einem angegebenen Cloudressourcennamen zugeordnet sind. Der Parameter muss alle CRN-Segmente enthalten und URL-codiert sein. Entsprechende Beispiele finden Sie unter Beispiele für CRN-Abfragen.IAM_tokenErforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.instance_IDErforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen.
CRN-Abfragebeispiele
Verwenden Sie CRN-Abfragen in URL-Codierung, die alle CRN-Segmente enthalten. Weitere Informationen zu CRN-Segmenten und zum CRN-Format finden Sie unter Cloud Resource Names.
Wenn ein integrierter Service die API des Hyper Protect Crypto Services-Schlüsselmanagementservice aufruft, ersetzt Hyper Protect Crypto Services die angegebene CRN-Abfrage (bis zum Segment service-instance) durch die CRN des
aufrufenden Service. Dies bedeutet, dass die Services, die Hyper Protect Crypto Services verwenden, um Ressourcen in Ihrem Namen Schlüssel zuzuordnen, nur CRNs anzeigen oder abfragen können, die den ersten acht Segmenten ihrer Service-CRN
entsprechen.
-
Zur Suche nach dem Vorhandensein eines CRN-Segments verwenden Sie einen Doppelpunkt, gefolgt von einem Stern (
*).crn:v1:bluemix:public:databases-for-redis:us-south:a/274074dce64e9c423ffc238516c755e1:29caf0e7-120f-4da8-9551-3abf57ebcfc7:*:*Diese Abfrage gibt Databases for Redis-Registrierungen zurück, die allen Ressourcentypen und Namen für die Implementierungs-ID 29caf0e7-120f-4da8-9551-3abf57ebcfc7 zugeordnet sind.
-
Um nach einem CRN-Segment mit dem Präfix
<string>zu suchen, verwenden Sie im letzten Segment der CRN-Abfrage einen Doppelpunkt gefolgt von<string>*.crn:v1:bluemix:public:cloud-object-storage:global:a/e1bb63d6a20dc57c87501ac4c4c99dcb:*:bucket:prod*Diese Abfrage gibt alle Cloud Object Storage-Bucketregistrierungen innerhalb des Kontos e1bb63d6a20dc57c87501ac4c4c99dcb mit Präfix
prodzurück.crn:v1:bluemix:public:databases-for-postgresql:us-south:a/e1bb63d6a20dc57c87501ac4c4c99dcb:76b98bfd-f730-47b8-b163-515187e070a7:*:<string>*Diese Abfrage gibt alle Cloud Databases-Registrierungen für die Implementierungs-ID 76b98bfd-f730-47b8-b163-515187e070a7 mit dem Präfix
<string>zurück.
Die folgenden Tabellen enthalten eine Liste der CRN-Abfragebeispiele vor und nach der URL-Codierung. Klicken Sie zum Anzeigen der URL-codierten Werte auf die Registerkarte URL-codiert.
| Wert |
|---|
crn:v1:bluemix:public:databases-for-redis:us-south:a/274074dce64e9c423ffc238516c755e1:29caf0e7-120f-4da8-9551-3abf57ebcfc7:*:* |
crn:v1:bluemix:public:cloud-object-storage:global:a/e1bb63d6a20dc57c87501ac4c4c99dcb:*:bucket:prod* |
crn:v1:bluemix:public:cloudantnosqldb:us-south:a/f586c28d154d4c65a4a4a34cf75f55d0:94255ea3-af1c-41b7-9805-61f775e20702:*:prod*. |
| Wert |
|---|
crn%3Av1%3Abluemix%3Apublic%3Adatabases-for-redis%3Aus-south%3Aa%2F274074dce64e9c423ffc238516c755e1%3A29caf0e7-120f-4da8-9551-3abf57ebcfc7%3A*%3A* |
crn%3Av1%3Abluemix%3Apublic%3Acloud-object-storage%3Aglobal%3Aa%2Fe1bb63d6a20dc57c87501ac4c4c99dcb%3A*%3Abucket%3Aprod* |
crn%3Av1%3Abluemix%3Apublic%3Acloudantnosqldb%3Aus-south%3Aa%2Ff586c28d154d4c65a4a4a34cf75f55d0%3A94255ea3-af1c-41b7-9805-61f775e20702%3A%2A%3Aprod%2A |
Nächste Schritte
Weitere Informationen zum Anzeigen von Registrierungen finden Sie in der API-Referenzdokumentation zu Hyper Protect Crypto Services Key Management Service.