Zuordnungen zwischen Rootschlüsseln und verschlüsselten IBM Cloud-Ressourcen anzeigen

Sie können Zuordnungen zwischen Rootschlüsseln und anderen Cloudressourcen, wie z. B. IBM Cloud Object Storage-Buckets, anzeigen, indem Sie die API des Schlüsselmanagementservice von IBM Cloud® Hyper Protect Crypto Services verwenden.

Wenn Sie ruhende Daten durch eine Envelope-Verschlüsselung mit einem Rootschlüssel schützen, können die Cloud-Services, die den Schlüssel verwenden, eine Registrierung zwischen dem Schlüssel und der Ressource, die er schützt, erstellen. Registrierungen sind Zuordnungen zwischen Schlüsseln und Cloudressourcen, die dabei helfen, eine vollständige Ansicht darüber zu erhalten, welche Schlüssel welche Daten in IBM Cloud schützen.

Tabelle 1. Beschreibt die Vorteile der Schlüsselregistrierung
Nutzen Beschreibung
Zentrale Ansicht geschützter Ressourcen Als Administrator Ihrer Hyper Protect Crypto Services-Instanz wünschen Sie einen schnellen Überblick über die Cloudressourcen, die durch einen Rootschlüssel geschützt werden.
Sicherheit und Konformität Als Sicherheitsadministrator benötigen Sie eine Methode zur Bestimmung des Risikos, das mit der Löschung eines Rootschlüssels verbunden ist. Sie wollen untersuchen, welche Schlüssel welche Daten aktiv schützen, sodass Sie Sicherheitsrisiken nach Maßgabe der Sicherheits- oder Konformitätsanforderungen Ihrer Organisation bewerten können.

Die Schlüsselregistrierung ist eine zusätzliche Funktion, die nur verfügbar ist, wenn sie vom Cloud-Service als Teil der Integration mit Hyper Protect Crypto Services aktiviert wird. Hinweise dazu, ob ein integrierter Service die Schlüsselregistrierung unterstützt, finden Sie in der Servicedokumentation.

Geschützte Ressourcen über die Benutzerschnittstelle anzeigen

Sie können die Registrierungen, die zwischen Ihren Hyper Protect Crypto Services-Schlüsseln und Ihren Cloudressourcen verfügbar sind, in der grafischen Benutzerschnittstelle (GUI) von Hyper Protect Crypto Services anzeigen.

Geschützte Ressourcen anzeigen, die dem Rootschlüssel zugeordnet sind

  1. Melden Sie sich bei der Benutzerschnittstelle an.

  2. Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.

  3. Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.

  4. Verwenden Sie auf der Seite KMS-Schlüssel die Tabelle Schlüssel, um die Schlüssel in Ihrem Service zu durchsuchen.

  5. Um die geschützten Ressourcen eines bestimmten Rootschlüssels anzuzeigen, klicken Sie auf das Symbol Aktionen Symbol „Aktionen“, um eine Liste mit Optionen für den Schlüssel zu öffnen, und wählen Sie Zugeordnete Ressourcen anzeigen aus, um alle durch den Schlüssel geschützten Ressourcen zu durchsuchen.

    Tabelle 2. Beschreibt die Tabelle zum Anzeigen zugeordneter Ressourcen
    Spalte Beschreibung
    Resource name Der Name der Cloudressource, wie zum Beispiel ein Cloud Object Storage-Bucket, die dem Schlüssel zugeordnet ist.
    Service name Der Name der IBM Cloud-Serviceinstanz, in der sich die Ressource befindet.
    Retention policy Gibt an, ob die Cloudressource eine Aufbewahrungsrichtlinie hat. Wenn der Wert True ist, ist eine Aufbewahrungsrichtlinie für die Cloudressource aktiviert und der Schlüssel, der der Cloudressource zugeordnet ist, kann nicht gelöscht werden. Ist der Wert False, ist die Aufbewahrungsrichtlinie nicht aktiviert.
  6. Zum Anzeigen der Details zu jeder Ressource blenden Sie die Ressourcendetails ein, indem Sie auf das Winkelsymbol (^) unter der Spalte Resource name klicken.

    In der folgenden Tabelle werden die Registrierungsdetails beschrieben.

    Tabelle 3. Beschreibt die Eigenschaften, die einer Ressource zugeordnet sind.
    Feld Beschreibung
    Created Das Datum und die Uhrzeit des Zeitpunkts, zu dem die Ressource dem Schlüssel zuerst zugeordnet wurde.
    Last updated Das Datum und die Uhrzeit des Zeitpunkts, zu dem die Registrierung zuletzt aktualisiert wurde.
    Description Die Beschreibung der Registrierung.
    Key version ID Die Version des Rootschlüssels, durch den die Cloudressource geschützt wird.
    Key version date Das Datum und die Uhrzeit des Zeitpunkts, zu dem die Rootschlüsselversion aktualisiert wurde.
    Cloud resource name Stellt die Cloudressource dar, die dem Schlüssel zugeordnet ist, einschließlich des Cloudressourcennamens (CRN), version, cname, ctype usw.

Sie können das Suchfeld verwenden, um nach Ressourcen zu suchen, die dem Rootschlüssel zugeordnet sind, entweder mit dem Ressourcennamen oder der Schlüsselversions-ID.

Ressourcen in der Instanz anzeigen

  1. Melden Sie sich bei der Benutzerschnittstelle an.

  2. Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.

  3. Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.

  4. Verwenden Sie auf der Seite Zugeordnete KMS-Ressourcen die Tabelle Dem Schlüsselmanagementservice zugeordnete Ressourcen, um die Registrierungen in Ihrem Service zu durchsuchen.

    Tabelle 4. Beschreibt die Tabelle der zugeordneten Ressourcen
    Spalte Beschreibung
    Resource name Der Name der Cloudressource, wie zum Beispiel ein Cloud Object Storage-Bucket, die dem Schlüssel zugeordnet ist.
    Key name Der lesbare Name, der den Rootschlüssel angibt, der der angegebenen Cloudressource zugeordnet ist.
    Key ID Die ID, die den Rootschlüssel identifiziert, der der angegebenen Cloudressource zugeordnet ist.
    Service name Der Name der IBM Cloud-Serviceinstanz, in der sich die Ressource befindet.
    Retention policy Gibt an, ob die Cloudressource gelöscht werden kann. Wenn der Wert Enabled ist, kann die Cloudressource nicht gelöscht werden, und der Schlüssel, der der Cloudressource zugeordnet ist, kann nicht gelöscht werden. Wenn der Wert Disabled ist, kann die Cloudressource gelöscht werden. Sie können den Schlüssel löschen, der der Cloudressource zugeordnet ist, falls dies erforderlich ist.
  5. Klicken Sie auf das Winkelsymbol (^) unter der Spalte Resource name, um eine Liste der Details für eine bestimmte Registrierung anzuzeigen.

    In der folgenden Tabelle werden die Registrierungsdetails beschrieben.

    Tabelle 5. Beschreibt die Eigenschaften, die einer Ressource zugeordnet sind.
    Feld Beschreibung
    Created Das Datum und die Uhrzeit des Zeitpunkts, zu dem die Ressource dem Schlüssel zuerst zugeordnet wurde.
    Last updated Das Datum und die Uhrzeit des Zeitpunkts, zu dem die Registrierung zuletzt aktualisiert wurde.
    Description Die Beschreibung der Registrierung.
    Key version ID Die Version des Rootschlüssels, durch den die Cloudressource geschützt wird.
    Key version date Das Datum und die Uhrzeit des Zeitpunkts, zu dem die Rootschlüsselversion aktualisiert wurde.
    Cloud resource name Stellt die Cloudressource dar, die dem Schlüssel zugeordnet ist, einschließlich des Cloudressourcennamens (CRN), version, cname, ctype usw.

Neben der Suche nach einer Ressource können Sie Ressourcen auch nach Ressourcennamen, Schlüssel-ID und Aufbewahrungsrichtlinie filtern. Klicken Sie dazu auf die Schaltfläche Filter, wählen sie die Filteroptionen in der Liste aus und klicken Sie auf Anwenden.

Geschützte Ressourcen mithilfe der API anzeigen

Sie können auch die Registrierungen durchsuchen, die zwischen Ihren Hyper Protect Crypto Services-Schlüsseln und Cloudressourcen verfügbar sind, indem Sie die API des Hyper Protect Crypto Services-Schlüsselmanagementservice verwenden.

Wenn Sie zum Beispiel die Anforderung GET api/v2/keys/{id}/registrations aufrufen, werden von Hyper Protect Crypto Services Details zur Schlüsselregistrierung zurückgegeben. Die folgende JSON-Ausgabe stellt eine Registrierung zwischen einem Schlüssel und einer Cloudressource dar.

{
  "metadata": {
      "collectionType": "application/vnd.ibm.kms.registration+json",
      "collectionTotal": 1
  },
  "resources": [
    {
      "keyId": "string",
      "resourceCrn": "crn:v1:bluemix:public:<service-name>:<region>:a/<account-id>:<service-instance>:bucket:<bucket-name>",
      "createdBy": "string",
      "creationDate": "2010-01-12T05:23:19+0000",
      "updatedBy": "string",
      "lastUpdated": "2010-01-12T05:23:19+0000",
      "description": "string",
      "preventKeyDeletion": true,
      "keyVersion": {
          "id": "string",
          "creationDate": "2010-01-12T05:23:19+0000"
      }
    }
  ]
}

In der folgenden Tabelle werden die Eigenschaften einer Registrierung beschrieben.

Tabelle 6. Eigenschaften, die einer Registrierung zugeordnet sind
Parameter Beschreibung
keyID Die ID, die den Rootschlüssel identifiziert, der der Cloudressource zugeordnet ist.
resourceCrn Der Cloud Resource Name (CRN), der die Cloudressource darstellt, wie z. B. ein Cloud Object Storage-Bucket, die dem Schlüssel zugeordnet ist.
createdBy Die eindeutige ID der Ressource, die die Registrierung erstellt hat.
creationDate Der Zeitpunkt, zu dem die Registrierung erstellt wurde.
updatedBy Die eindeutige ID der Ressource, die die Registrierung aktualisiert hat.
lastUpdatedDate Der Zeitpunkt, zu dem die Registrierung erstellt wurde.
description Eine Beschreibung der Registrierung.
preventKeyDeletion Ein boolescher Wert, der bestimmt, ob Hyper Protect Crypto Services das Löschen des Rootschlüssels verhindern müssen. Bei true ist die zugeordnete Ressource aufgrund einer Aufbewahrungsrichtlinie nicht löschbar und der Schlüssel Hyper Protect Crypto Services, der die Ressource verschlüsselt, kann nicht gelöscht werden.
keyVersion Die Version des Rootschlüssels, durch den die Cloudressource geschützt wird.

Registrierungen für einen bestimmten Rootschlüssel mit der API auflisten

Sie können die Registrierungsdetails, die einem bestimmten Rootschlüssel zugeordnet sind, abrufen, indem Sie einen GET-Aufruf an den folgenden Endpunkt absetzen.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/registrations
  1. Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit der API ab.

  2. Führen Sie den folgenden cURL-Befehl aus, um die Registrierungen anzuzeigen, die einem Rootschlüssel zugeordnet sind.

    curl -X GET \
    https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/registrations \
    -H 'authorization: Bearer <IAM_token>' \
    -H 'bluemix-instance: <instance_ID>'
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

    Tabelle 7. Beschreibt die Variablen, die zum Auflisten aller Registrierungen erforderlich sind, die einem Rootschlüssel zugeordnet sind.
    Variabel Beschreibung
    region Erforderlich. Die Abkürzung der Region, z. B. us-south oder eu-de, die den geografischen Bereich darstellt, in dem sich Ihre Hyper Protect Crypto Services-Instanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.
    port Erforderlich. Die Portnummer des API-Endpunkts.
    IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.
    instance_ID Erforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen.

    Eine erfolgreiche GET api/v2/keys/<key_ID>/registrations-Anforderung gibt eine Sammlung von Registrierungen zurück, die der angegebenen Schlüssel-ID zugeordnet sind.

    {
      "metadata": {
          "collectionType": "application/vnd.ibm.kms.registration+json",
          "collectionTotal": 2
      },
      "resources": [
        {
          "keyId": "string",
          "resourceCrn": "crn:v1:bluemix:public:cloud-object-storage:global:a/<account-id>:<service-instance>:bucket:<bucket-name>",
          "createdBy": "string",
          "creationDate": "2010-01-12T05:23:19+0000",
          "updatedBy": "string",
          "lastUpdated": "2010-01-12T05:23:19+0000",
          "description": "string",
          "preventKeyDeletion": true,
          "keyVersion": {
              "id": "string",
              "creationDate": "2010-01-12T05:23:19+0000"
          }
        },
        {
          "keyId": "string",
          "resourceCrn": "crn:v1:bluemix:public:cloud-object-storage:global:a/<account-id>:<service-instance>:bucket:<other-bucket-name>",
          "createdBy": "string",
          "creationDate": "2010-01-12T05:23:19+0000",
          "updatedBy": "string",
          "lastUpdated": "2010-01-12T05:23:19+0000",
          "description": "string",
          "preventKeyDeletion": true,
          "keyVersion": {
              "id": "string",
              "creationDate": "2010-01-12T05:23:19+0000"
          }
        }
      ]
    }
    

    Der Wert für resourceCrn stellt die eindeutige ID der Cloudressource dar, die durch keyId verschlüsselt wird. Die Metadaten, die der Registrierung zugeordnet sind, wie z. B. das Erstellungsdatum, werden ebenfalls im Antworthauptteil zurückgegeben.

    Standardmäßig gibt die Anforderung GET api/v2/keys/registrations die ersten 200 Registrierungen zurück. Sie können diese Begrenzung jedoch mit dem Parameter limit bei der Abfrage anpassen.

Registrierungen für beliebige Rootschlüssel mit der API auflisten

Sie können auch eine Liste von Registrierungen abrufen, die einer beliebigen Cloudressource zugeordnet sind, indem Sie einen GET-Aufruf an den folgenden Endpunkt absetzen.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/registrations?urlEncodedResourceCRNQuery=<url_encoded_CRN_query>
  1. Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit der API ab.

  2. Zeigen Sie die Registrierungen an, die einer angegebenen CRN-Abfrage entsprechen, indem Sie den folgenden cURL-Befehl ausführen.

    curl -X GET \
    https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/registrations?urlEncodedResourceCRNQuery=<url_encoded_CRN_query> \
    -H 'authorization: Bearer <IAM_token>' \
    -H 'bluemix-instance: <instance_ID>'
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

    Tabelle 8. Beschreibt die Variablen, die zum Auflisten von Registrierungen nach CRN-Abfrage erforderlich sind
    Variabel Beschreibung
    region Erforderlich. Die Abkürzung der Region, z. B. us-south oder eu-de, die den geografischen Bereich darstellt, in dem sich Ihre Hyper Protect Crypto Services-Instanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.
    port Erforderlich. Die Portnummer des API-Endpunkts.
    url_encoded_CRN_query Filtert mithilfe von URL-codierten Platzhalterzeichen (*) nach Ressourcen, die einem angegebenen Cloudressourcennamen zugeordnet sind. Der Parameter muss alle CRN-Segmente enthalten und URL-codiert sein. Entsprechende Beispiele finden Sie unter Beispiele für CRN-Abfragen.
    IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.
    instance_ID Erforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen.

CRN-Abfragebeispiele

Verwenden Sie CRN-Abfragen in URL-Codierung, die alle CRN-Segmente enthalten. Weitere Informationen zu CRN-Segmenten und zum CRN-Format finden Sie unter Cloud Resource Names.

Wenn ein integrierter Service die API des Hyper Protect Crypto Services-Schlüsselmanagementservice aufruft, ersetzt Hyper Protect Crypto Services die angegebene CRN-Abfrage (bis zum Segment service-instance) durch die CRN des aufrufenden Service. Dies bedeutet, dass die Services, die Hyper Protect Crypto Services verwenden, um Ressourcen in Ihrem Namen Schlüssel zuzuordnen, nur CRNs anzeigen oder abfragen können, die den ersten acht Segmenten ihrer Service-CRN entsprechen.

  • Zur Suche nach dem Vorhandensein eines CRN-Segments verwenden Sie einen Doppelpunkt, gefolgt von einem Stern (*).

    crn:v1:bluemix:public:databases-for-redis:us-south:a/274074dce64e9c423ffc238516c755e1:29caf0e7-120f-4da8-9551-3abf57ebcfc7:*:*
    

    Diese Abfrage gibt Databases for Redis-Registrierungen zurück, die allen Ressourcentypen und Namen für die Implementierungs-ID 29caf0e7-120f-4da8-9551-3abf57ebcfc7 zugeordnet sind.

  • Um nach einem CRN-Segment mit dem Präfix <string> zu suchen, verwenden Sie im letzten Segment der CRN-Abfrage einen Doppelpunkt gefolgt von <string>*.

    crn:v1:bluemix:public:cloud-object-storage:global:a/e1bb63d6a20dc57c87501ac4c4c99dcb:*:bucket:prod*
    

    Diese Abfrage gibt alle Cloud Object Storage-Bucketregistrierungen innerhalb des Kontos e1bb63d6a20dc57c87501ac4c4c99dcb mit Präfix prod zurück.

    crn:v1:bluemix:public:databases-for-postgresql:us-south:a/e1bb63d6a20dc57c87501ac4c4c99dcb:76b98bfd-f730-47b8-b163-515187e070a7:*:<string>*
    

    Diese Abfrage gibt alle Cloud Databases-Registrierungen für die Implementierungs-ID 76b98bfd-f730-47b8-b163-515187e070a7 mit dem Präfix <string> zurück.

Die folgenden Tabellen enthalten eine Liste der CRN-Abfragebeispiele vor und nach der URL-Codierung. Klicken Sie zum Anzeigen der URL-codierten Werte auf die Registerkarte URL-codiert.

Tabelle 9. CRN-Abfragebeispiele
Wert
crn:v1:bluemix:public:databases-for-redis:us-south:a/274074dce64e9c423ffc238516c755e1:29caf0e7-120f-4da8-9551-3abf57ebcfc7:*:*
crn:v1:bluemix:public:cloud-object-storage:global:a/e1bb63d6a20dc57c87501ac4c4c99dcb:*:bucket:prod*
crn:v1:bluemix:public:cloudantnosqldb:us-south:a/f586c28d154d4c65a4a4a34cf75f55d0:94255ea3-af1c-41b7-9805-61f775e20702:*:prod*.
Tabelle 9. CRN-Abfragebeispiele
Wert
crn%3Av1%3Abluemix%3Apublic%3Adatabases-for-redis%3Aus-south%3Aa%2F274074dce64e9c423ffc238516c755e1%3A29caf0e7-120f-4da8-9551-3abf57ebcfc7%3A*%3A*
crn%3Av1%3Abluemix%3Apublic%3Acloud-object-storage%3Aglobal%3Aa%2Fe1bb63d6a20dc57c87501ac4c4c99dcb%3A*%3Abucket%3Aprod*
crn%3Av1%3Abluemix%3Apublic%3Acloudantnosqldb%3Aus-south%3Aa%2Ff586c28d154d4c65a4a4a34cf75f55d0%3A94255ea3-af1c-41b7-9805-61f775e20702%3A%2A%3Aprod%2A

Nächste Schritte

Weitere Informationen zum Anzeigen von Registrierungen finden Sie in der API-Referenzdokumentation zu Hyper Protect Crypto Services Key Management Service.