Creación de claves estándar
Puede crear una clave de cifrado estándar con la interfaz de usuario, o mediante programación con la API del servicio de gestión de claves Hyper Protect Crypto Services.
Creación de claves estándar con la interfaz de usuario
Después de crear una instancia del servicio, realice los pasos siguientes para crear una clave estándar con la interfaz de usuario.
Si habilita los valores de autorización dual para la instancia de Hyper Protect Crypto Services, tenga en cuenta que cualquier clave que añada al servicio necesita una autorización de dos usuarios para suprimir claves.
-
Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
-
Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
-
Para crear una nueva clave, seleccione el separador Claves de KMS del menú lateral.
-
En la tabla Claves, pulse Añadir clave, y seleccione Crear una clave.
Especifique los detalles de la clave:
Tabla 1. Describe los valores para crear una clave Valor Descripción Tipo de clave El tipo de clave que quisiera gestionar en Hyper Protect Crypto Services. En la lista de tipos de claves, seleccione Clave estándar. Nombre de clave Un alias descriptivo exclusivo para identificar con facilidad su clave. Para proteger su privacidad, asegúrese de que el nombre de clave no contiene información de identificación personal (PII), como el nombre o la ubicación. Alias de clave (Opcional) Uno o varios alias exclusivos legibles que desea asignar a su clave para que sea fácil reconocerlos. El tamaño del alias puede tener entre 2 - 90 caracteres. Puede configurar hasta cinco alias de clave para la clave, cada uno de ellos separados por una coma. Nota: Cada alias debe ser alfanumérico, sensible a las mayúsculas y minúsculas, y no puede contener espacios ni caracteres especiales que no sean guiones (-) o subrayados (_). El alias no puede ser un UUID de la versión 4 y no debe ser un nombre reservado Hyper Protect Crypto Services:
allowed_ip,key,keys,metadata,policy,policies,registration,registrations,ring,rings,rotate,wrap,unwrap,rewrap,version,versions.ID de conjunto de claves Seleccione un conjunto de claves en la lista que contiene los conjuntos de claves existentes. Si no asigna un conjunto de claves, la clave se añadirá al conjunto de claves default. Para obtener más información sobre los conjuntos de claves, consulte Gestionar conjuntos de claves.Fecha de caducidad (Opcional) Establezca la fecha y hora de caducidad de la clave. Después de la fecha de caducidad, la clave pasa al estado Desactivado. Para obtener más información sobre el estado de la clave, consulte Supervisión del ciclo de vida de las claves de cifrado. Descripción (Opcional) Añada una descripción ampliada para su clave. Debe tener una longitud de 2 a 240 caracteres. -
Cuando termine de rellenar los detalles de la clave, pulse Crear clave para confirmar.
Creación de claves estándar con la API
Cree una clave estándar realizando una llamada POST al siguiente punto final.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys
-
Recupere sus credenciales de servicio y de autenticación para trabajar con claves en el servicio.
-
Llame a la API del servicio de gestión de clavesHyper Protect Crypto Services con el siguiente mandato cURL.
curl -X POST \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key+json" \ -H "x-kms-key-ring: <key_ring_ID>" \ -H "correlation-id: <correlation_ID>" \ -H "prefer: <return_preference>" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "name": "<key_name>", "aliases": [alias_list], "description": "<key_description>", "expirationDate": "<YYYY-MM-DDTHH:MM:SS.SSZ>", "extractable": <key_type> } ] }'Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 2. Describe las variables necesarias para añadir una clave estándar con la API Variable Descripción regionLa abreviatura de región, como us-southoau-syd, que representa el área geográfica donde reside su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.portObligatorio. El número de puerto del punto final de API. IAM_tokenSu señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.instance_IDEl identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia. key_ring_IDOpcional. El identificador exclusivo del conjunto de claves de destino al que desea asignar la clave. Si no se especifica, la cabecera se establece automáticamente en defaulty la clave pertenecerá al conjunto de claves predeterminado en la instancia de Hyper Protect Crypto Services especificada.Para obtener más información, consulte Gestionar conjuntos de claves.
correlation_IDEl identificador exclusivo que se ha utilizado para rastrear y correlacionar transacciones. return_preferenceOpcional: Una cabecera que altera el comportamiento del servidor para las operaciones POSTyDELETE.Cuando establece la variable
return_preferenceenreturn=minimal, el servicio sólo devuelve los metadatos clave, como el nombre de clave y el valor de ID, en el cuerpo de entidad de respuesta. Cuando establece la variable enreturn=representation, el servicio devuelve tanto el material de la clave como los metadatos de la clave.key_nameNombre descriptivo exclusivo para identificar con facilidad su clave. Importante: Para proteger su privacidad, no almacene los datos personales como metadatos para su clave.
alias_listOpcional. Uno o varios alias exclusivos legibles asignados a su clave. Importante: Para proteger la privacidad, no almacene los datos personales como metadatos para la clave.
Cada alias debe ser alfanumérico, sensible a las mayúsculas y minúsculas, y no puede contener espacios ni caracteres especiales que no sean guiones (-) o subrayados (_). El alias no puede ser un UUID de la versión 4 y no debe ser un nombre reservado Hyper Protect Crypto Services:
allowed_ip,key,keys,metadata,policy,policies,registration,registrations,ring,rings,rotate,wrap,unwrap,rewrap,version,versions. El tamaño de alias puede tener de 2 a 90 caracteres (inclusive).key_descriptionOpcional: Una descripción ampliada para su clave. Importante: Para proteger su privacidad, no almacene los datos personales como metadatos para su clave.
YYYY-MM-DDHH:MM:SS.SSOpcional: Fecha y hora de caducidad de la clave en el sistema, en formato RFC 3339. Si se omite el atributo expirationDate, la clave no caduca.key_typeValor booleano que determina si el material de clave puede dejar el servicio. Cuando establece el atributo
extractableentrue, el servicio crea una clave estándar que puede almacenar en sus apps o servicios.Para proteger la confidencialidad de sus datos personales, evite especificar información de identificación personal (PII), como el nombre o la ubicación, cuando añades claves al servicio. Para obtener más ejemplos de PII, consulte la sección 2.2 de la publicación especial 800-122 de NIST.
Una respuesta
POST /v2/keyssatisfactoria devuelve el valor del ID para la clave, junto con otros metadatos. El ID es un identificador exclusivo que se asigna a la clave y se utiliza para llamadas posteriores a la API de servicio de gestión de claves de Hyper Protect Crypto Services. -
Opcional: Verifique que la clave se ha creado ejecutando la siguiente llamada para obtener las claves en su instancia de servicio de Hyper Protect Crypto Services.
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys \ -H 'accept: application/vnd.ibm.collection+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'correlation-id: <correlation_ID>' \
Qué hacer a continuación
Para obtener más información sobre la gestión mediante programación de las claves, consulte el documento de referencia de la API del servicio de gestión de claves Hyper Protect Crypto Services.