Visualización de una lista de claves raíz o claves estándar
IBM Cloud® Hyper Protect Crypto Services proporciona un sistema centralizado para ver, gestionar y auditar sus claves de cifrado. Audite sus claves y restricciones de acceso a claves para garantizar la seguridad de sus recursos.
Audite la configuración de las claves de forma regular:
- Examine cuando se crean las claves y determine si es momento de rotar la clave.
- Supervise llamadas API a Hyper Protect Crypto Services con Activity Tracker.
- Inspeccione qué usuarios tienen acceso a las claves y si el nivel de acceso es apropiado.
Para obtener más información sobre cómo auditar el acceso a sus recursos, consulte Gestión del acceso de usuario.
Visualización de claves raíz o claves estándar con la interfaz de usuario
Si prefiere inspeccionar las claves del servicio utilizando una interfaz gráfica, puede utilizar la interfaz de usuario.
Después de crear o importar sus claves existentes en el servicio, complete los siguientes pasos para visualizar sus claves.
-
Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
-
Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
-
En la página Claves KMS, explore las características generales de sus claves en la tabla Claves:
Tabla 1. Describe la tabla de claves Columna Descripción Nombre El nombre exclusivo legible que se ha asignado a su clave. ID ID de clave exclusivo que se asignó a su clave con el servicio Hyper Protect Crypto Services. Puede utilizar el valor de ID para realizar llamadas al servicio con la API de servicio de gestión de claves Hyper Protect Crypto Services. Alias Los alias legibles que especifica para facilitar el reconocimiento cuando crea la clave. ID de conjunto de claves El conjunto de claves al que pertenece la clave. Tipo El tipo de clave que describe la finalidad designada de la clave dentro del servicio. Estado El estado la clave basado en NIST Special Publication 800-57, Recommendation for Key Management. Estos estados incluyen Pre-activo, Activo, Suspendido, Desactivado y Destruido. Origen Indica si la clave se importa. Createdindica que la clave la crea la instancia de servicio;Importedindica que la clave la importa el usuario.Actualizado por última vez Fecha y hora de la última actualización de la clave. Este campo se actualiza cuando se crea la clave, se rota o se modifica cualquier parte de los metadatos de la clave. Última rotación Fecha y hora de la última rotación de la clave. Creado La fecha y la hora en que se creó la clave. Autorización dual habilitada El estado de una política de autorización dual en la clave.
True: Se necesita autorización dual para suprimir la clave.False: No es necesaria ninguna autorización previa para suprimir la clave.
Establecer para supresión Indica si se emite una autorización de supresión para una clave.
True: El primer usuario emite una autorización para suprimir esta clave. Un segundo usuario con una política de acceso de gestor puede suprimir la clave de forma segura.False: La clave no se ha establecido para su supresión. No se requiere ninguna otra acción.
Caducidad de supresión Fecha en la que caduca una autorización de supresión para la clave. Si esta fecha pasa, la autorización ya no es válida. Si Falsees el valor de la columnaDual authorization enabledoSet for deletionde la clave, la columnaDeletion expirationse deja vacía.No todas las características de clave se muestran de forma predeterminada. Para personalizar cómo se va a presentar la tabla Claves, pulse el Icono de configuración
y compruebe las columnas que se van a visualizar.
¿No puede ver la lista completa de claves almacenadas en su instancia de servicio? Verifique con el administrador que se le ha asignado el rol correcto para la instancia de servicio o clave individual correspondiente. Para obtener más información sobre los roles, consulte Roles y permisos.
También puede buscar una clave específica utilizando la barra de búsqueda o filtre las claves basándose en sus necesidades pulsando el icono Filtro
de la tabla Claves.
Visualización de claves raíz o claves estándar con la API de servicio de gestión de claves
Puede recuperar el contenido de las claves utilizando la API de servicio de gestión de claves de Hyper Protect Crypto Services.
Recuperación de una lista de las claves raíz o de las claves estándar
Para obtener una vista de alto nivel, puede examinar las claves raíz o las claves estándar que se gestionan en su instancia suministrada de Hyper Protect Crypto Services haciendo una llamada GET al siguiente punto final.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys
-
Recupere sus credenciales de servicio y de autenticación para trabajar con claves en el servicio.
-
Vea las características generales sobre las claves ejecutando el siguiente mandato cURL.
curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys" \ -H 'accept: application/vnd.ibm.collection+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'x-kms-key-ring: <key_ring_ID>' \ -H 'correlation-id: <correlation_ID>' \Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 2. Describe las variables necesarias para ver claves con la API Variable Descripción regionLa abreviatura de región, como us-southoau-syd, que representa el área geográfica donde reside su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.portObligatorio. El número de puerto del punto final de API. IAM_tokenSu señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.instance_IDEl identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia. key_ring_IDOpcional. El identificador exclusivo del conjunto de claves al que pertenece la clave. Si no se especifica, Hyper Protect Crypto Services buscará la clave en cada conjunto de claves asociado a la instancia especificada. Por lo tanto, se recomienda especificar el ID del conjunto de claves para una solicitud más optimizada. Nota: El ID del conjunto de claves que se ha creado sin una cabecera
x-kms-key-ringes: default. Para obtener más información, consulte Gestionar conjuntos de claves.correlation_IDOpcional. El identificador exclusivo que se ha utilizado para rastrear y correlacionar transacciones. Una solicitud satisfactoria de
GET /v2/keysdevuelve un conjunto de claves disponibles en su instancia de Hyper Protect Crypto Services.{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 2 }, "resources": [ { "id": "02fd6835-6001-4482-a892-13bd2085f75d", "type": "application/vnd.ibm.kms.key+json", "name": "Root-key", "state": 1, "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d", "createdBy": "...", "creationDate": "2020-03-11T16:30:06Z", "lastUpdateDate": "2020-03-11T16:30:06Z", "algorithmMetadata": { "bitLength": "256", "mode": "CBC_PAD" }, "extractable": false, "imported": true, "algorithmMode": "CBC_PAD", "algorithmBitSize": 256, "dualAuthDelete": { "enabled": false } }, { "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2", "type": "application/vnd.ibm.kms.key+json", "name": "Standard-key", "state": 1, "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2", "createdBy": "...", "creationDate": "2020-03-12T03:50:12Z", "lastUpdateDate": "2020-03-12T03:50:12Z", "algorithmMetadata": { "bitLength": "256", "mode": "CBC_PAD" }, "extractable": true, "imported": false, "algorithmMode": "CBC_PAD", "algorithmBitSize": 256, "dualAuthDelete": { "enabled": false } } ] }De forma predeterminada,
GET api/v2/keysdevuelve las primeras 200 claves, pero puede ajustar este límite utilizando el parámetrolimital momento. Para obtener más información sobrelimityoffset, consulte Recuperación de un subconjunto de claves.¿No ve la lista completa de claves? Es posible que tenga que utilizar
limityoffseto póngase en contacto con el administrador para asegurarse de que tiene asignado el acceso de nivel correcto a las claves de la instancia. Para obtener más información, consulte No se pueden ver ni listar las claves.
Recuperación de un subconjunto de claves
Al especificar los parámetros limit y offset al momento, puede recuperar un subconjunto de sus claves, empezando por el valor offset que especifique.
Por ejemplo, puede tener 3000 claves totales almacenadas en su instancia de servicio de Hyper Protect Crypto Services, pero desea recuperar 200 o 300 claves cuando realice una solicitud de GET /keys.
Puede utilizar la solicitud de ejemplo siguiente para recuperar un conjunto distinto de claves.
curl -X GET \
'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?offset=<offset>&limit=<limit>' \
-H 'accept: application/vnd.ibm.collection+json' \
-H 'authorization: Bearer <IAM_token>' \
-H 'bluemix-instance: <instance_ID>'
Sustituya las variables limit y offset en su solicitud de acuerdo con la tabla siguiente.
| Variable | Descripción |
|---|---|
| desplazamiento | El número de claves a omitir. Por ejemplo, si dispone de 50 claves en su instancia y desea listar de 26 a 50 claves, utilice ../keys?offset=25. También puede emparejar offset con limit para paginar
a través de los recursos disponibles. |
| límite | El número de claves a recuperar. Por ejemplo, si dispone de 100 claves en su instancia y desea listar solo 10 claves, utilice ../keys?limit=10. El valor máximo para limit es 5000. |
Para obtener notas de uso, compruebe los ejemplos siguientes para configurar los parámetros de consulta limit y offset.
| URL | Descripción |
|---|---|
.../keys |
Lista todos los recursos disponibles, hasta las 2000 primeras claves. |
.../keys?limit=10 |
Lista las 10 primeras claves. |
.../keys?offset=25&limit=50 |
Lista las claves 26 - 75. |
.../keys?offset=3000&limit=50 |
Lista las claves entre 3001 y 3050. |
El desplazamiento es la ubicación de una clave concreta en un conjunto de datos. El valor offset está basado en cero, lo que significa que la clave de cifrado número 10 en un conjunto de datos, es la 9 en el desplazamiento.
Recuperación de claves por estado
Si especifica el parámetro state en el momento de la consulta, puede recuperar las claves que se encuentran en los estados que especifique.
Por ejemplo, suponga que tiene claves en la instancia de servicio en estado activo, suspendido y destruido, pero solo desea recuperar las claves en estado activo cuando realiza la solicitud GET /keys.
El parámetro de consulta de estado toma una lista de enteros de 0 a 5 delimitados por comas sin espacios en blanco o comas finales. Los estados válidos se basan en NIST SP 800-57. Para obtener más información sobre los estados de las claves, consulte Estados y transiciones de claves.
Puede utilizar la solicitud de ejemplo siguiente para recuperar un conjunto distinto de claves.
curl -X GET \
'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?state=<state_integers>' \
-H 'accept: application/vnd.ibm.collection+json' \
-H 'authorization: Bearer <IAM_token>' \
-H 'bluemix-instance: <instance_ID>'
Sustituya la variable state de la solicitud según la tabla siguiente.
| Variable | Descripción |
|---|---|
state |
Los estados de las claves que se van a recuperar. Los estados son enteros y corresponden a los valores Preactivo = 0, Activo = 1, Suspendido = 2, Desactivado = 3 y Destruido = 5. Por ejemplo, si desea listar sólo las claves en estado
activo en la instancia de servicio, utilice ../keys?state=1. También puede emparejar state con offset con limit para paginar a través de los recursos disponibles. |
Para ver notas sobre el uso, consulte los siguientes ejemplos de configuración del parámetro de consulta state.
| URL | Descripción |
|---|---|
.../keys |
Lista todos los recursos disponibles, hasta las 200 primeras claves. |
.../keys?state=5 |
Mostrar una lista de las claves en estado suprimido. |
.../keys?state=2,3 |
Mostrar una lista de las claves en estado suspendido y desactivado. |
Recuperación de claves por valor del parámetro Extractable
Al especificar el parámetro extractable en el momento de la consulta, puede recuperar claves cuyo material puede dejar el servicio.
Por ejemplo, es posible que tenga tanto claves estándar como raíz en la instancia de Hyper Protect Crypto Services, pero sólo desea recuperar claves con material de clave extraíble cuando realice una solicitud GET /keys.
El parámetro de consulta extractable toma un valor booleano.
Puede utilizar la solicitud de ejemplo siguiente para recuperar un conjunto distinto de claves.
$ curl -X GET \
"https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?extractable=<extractable>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Sustituya la variable extractable de la solicitud según la tabla siguiente.
| Variable | Descripción |
|---|---|
| extractable | El tipo de claves que se van a recuperar. Filtra las claves basándose en la propiedad extractable. Puede utilizar este parámetro de consulta para buscar claves cuyo material puede dejar el servicio. Si establece el parámetro en true,
se recuperan las claves estándar. Si establece el parámetro en false, se recuperan las claves raíz. Si se omite el parámetro, se recuperan las claves raíz y estándar. Por ejemplo, si desea listar sólo las claves con material extraíble
en la instancia de servicio, utilice ../keys?extractable=true. También puede emparejar el parámetro extractable con los parámetros offset, limit y state en la página a través de los
recursos disponibles. |
Para ver notas de uso, consulte los ejemplos siguientes para establecer el parámetro de consulta extractable.
| URL | Descripción |
|---|---|
../keys |
Lista todos los recursos disponibles, hasta las 200 primeras claves. |
../keys?extractable=true |
Lista las claves estándar. |
../keys?extractable=false |
Lista las claves raíz. |
Ordenación de una lista de claves
Al utilizar el parámetro sort en la serie de consulta ordena la lista de claves devueltas basándose en una o más propiedades clave. Para ordenar una propiedad
en orden descendente, añada el prefijo "-" al término. Para ordenar varias propiedades clave, utilice una coma para separar cada propiedad. La primera propiedad de la lista separada por comas debe evaluarse antes de la siguiente.
$ curl -X GET \
"https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?sort=<sort-value>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
| Variable | Descripción |
|---|---|
| valor de ordenación |
La lista de propiedades para la ordenación. Las propiedades clave que se pueden ordenar en este momento son: -id
|