Creación de señales de importación

Puede habilitar la importación segura de material de claves raíz a la nube creando primero una señal de importación para su instancia de servicio de IBM Cloud® Hyper Protect Crypto Services.

Las señales de importación se utilizan para cifrar y llevar de forma segura material de claves raíz a Hyper Protect Crypto Services en base a las políticas que especifique. Para obtener más información sobre cómo importar de forma segura las claves a la nube, consulte Cómo traer las claves de cifrado a la nube.

Creación de una señal de importación con la API

Puede crear una señal de importación que esté asociada a la instancia de servicio de Hyper Protect Crypto Services realizando una llamada POST al siguiente punto final.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
  1. Recupere sus credenciales de servicio y de autenticación para trabajar con claves en el servicio.

  2. Establezca una política para la señal de importación llamando a la API de servicio de gestión de claves.

    curl -X POST \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'content-type: application/json' \
      -d '{
     "expiration": <expiration_time>,  \
     "maxAllowedRetrievals": <use_count>  \
    }'
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 1. Describe las variables necesarias para crear una señal de importación con la API
    Variable Descripción
    región Obligatorio. La abreviatura de región, como us-south o au-syd, que representa el área geográfica donde reside su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.
    (RoCE) Obligatorio. El número de puerto del punto final de API.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.
    hora_caducidad El tiempo en segundos desde la creación de una señal de importación que determina el tiempo durante el cual es válida. El valor mínimo es 300 segundos (5 minutos), y el valor máximo es 86400 (24 horas). El valor predeterminado es 600 (10 minutos).
    recuento_uso El número de veces que se puede recuperar una señal de importación durante el periodo de caducidad antes de que deje de estar accesible. El valor predeterminado es 1.

    Una solicitud POST api/v2/import_token satisfactoria crea una señal de importación para la instancia de servicio. El cuerpo de la respuesta contiene los metadatos asociados a la señal de importación, tales como la fecha de creación y los detalles de la política. En el fragmento de código siguiente se muestra una salida de ejemplo.

    {
      "creationDate": "2019-04-08T16:58:29Z",
      "expirationDate": "2019-04-08T17:18:29Z",
      "maxAllowedRetrievals": 1,
      "remainingRetrievals": 1
    }
    

Creación de una señal de importación con la CLI

Complete los pasos siguientes para crear una señal de importación utilizando la CLI Key Protect, que está integrada en Hyper Protect Crypto Services:

  1. Configurar la CLI de Key Protect.

  2. Cree una señal de importación con el siguiente mandato:

    ibmcloud kp import-token create
    

    Puede encontrar más parámetros para este mandato en la Key Protect Referencia de la CLI.

Recuperación de una señal de importación con la API

Recupere la señal de importación que está asociada a la instancia de servicio de Hyper Protect Crypto Services realizando una llamada GET al siguiente punto final.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
  1. Recupere sus credenciales de servicio y de autenticación para trabajar con claves en el servicio.

  2. Recupere la señal de importación asociada con la instancia de servicio llamando a la API de servicio de gestión de claves.

    curl -X GET \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 1. Describe las variables necesarias para recuperar una señal de importación con la API del servicio de gestión de claves
    Variable Descripción
    región Obligatorio. La abreviatura de región, como us-south o au-syd, que representa el área geográfica donde reside su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.
    (RoCE) Obligatorio. El número de puerto del punto final de API.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.

    Una solicitud GET api/v2/import_token satisfactoria recupera la señal de importación para la instancia de servicio. El cuerpo de la respuesta contiene los metadatos asociados a la señal de importación, tales como la fecha de creación y los detalles de la política. El fragmento de código siguiente muestra una salida de ejemplo con valores truncados.

    {
      "creationDate": "2019-04-08T16:58:29Z",
      "expirationDate": "2019-04-08T17:18:29Z",
      "maxAllowedRetrievals": 1,
      "remainingRetrievals": 0,
      "payload": "MIICIjANBgkqhkiG...",
      "nonce": "8zJE9pKVdXVe/nLb"
    }
    

    El cuerpo de la respuesta también contiene la clave de cifrado pública que puede utilizar para cifrar una clave raíz antes de cargar el material de claves a una instancia de servicio de Hyper Protect Crypto Services.

    En el ejemplo, el valor de payload representa la clave pública que está asociada a la señal de importación. Este valor está codificado en base64. Para una mayor seguridad, Hyper Protect Crypto Services también proporciona un valor nonce que se utiliza para verificar la singularidad de una solicitud de importación de clave al servicio. Para obtener más información sobre cómo utilizar estos valores, consulte la Guía de aprendizaje: Creación e importación de claves de cifrado.

Recuperación de una señal de importación con la CLI

Complete los pasos siguientes para recuperar una señal de importación utilizando la CLI Key Protect, que está integrada en Hyper Protect Crypto Services:

  1. Configurar la CLI de Key Protect.

  2. Recupere una señal de importación con el siguiente mandato:

    ibmcloud kp import-token show
    

    Puede encontrar más parámetros para este mandato en la Key Protect Referencia de la CLI.

Qué hacer a continuación