Visualización de una lista de claves raíz o claves estándar

IBM Cloud® Hyper Protect Crypto Services proporciona un sistema centralizado para ver, gestionar y auditar sus claves de cifrado. Audite sus claves y restricciones de acceso a claves para garantizar la seguridad de sus recursos.

Audite la configuración de las claves de forma regular:

Para obtener más información sobre cómo auditar el acceso a sus recursos, consulte Gestión del acceso de usuario.

Visualización de claves raíz o claves estándar con la interfaz de usuario

Si prefiere inspeccionar las claves del servicio utilizando una interfaz gráfica, puede utilizar la interfaz de usuario.

Después de crear o importar sus claves existentes en el servicio, complete los siguientes pasos para visualizar sus claves.

  1. Inicie sesión en la interfaz de usuario.

  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.

  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.

  4. En la página Claves KMS, explore las características generales de sus claves en la tabla Claves:

    Tabla 1. Describe la tabla de claves
    Columna Descripción
    Nombre El nombre exclusivo legible que se ha asignado a su clave.
    ID ID de clave exclusivo que se asignó a su clave con el servicio Hyper Protect Crypto Services. Puede utilizar el valor de ID para realizar llamadas al servicio con la API de servicio de gestión de claves Hyper Protect Crypto Services.
    Alias Los alias legibles que especifica para facilitar el reconocimiento cuando crea la clave.
    ID de conjunto de claves El conjunto de claves al que pertenece la clave.
    Tipo El tipo de clave que describe la finalidad designada de la clave dentro del servicio.
    Estado El estado la clave basado en NIST Special Publication 800-57, Recommendation for Key Management. Estos estados incluyen Pre-activo, Activo, Suspendido, Desactivado y Destruido.
    Origen Indica si la clave se importa. Created indica que la clave la crea la instancia de servicio; Imported indica que la clave la importa el usuario.
    Actualizado por última vez Fecha y hora de la última actualización de la clave. Este campo se actualiza cuando se crea la clave, se rota o se modifica cualquier parte de los metadatos de la clave.
    Última rotación Fecha y hora de la última rotación de la clave.
    Creado La fecha y la hora en que se creó la clave.
    Autorización dual habilitada

    El estado de una política de autorización dual en la clave.

    • True: Se necesita autorización dual para suprimir la clave.
    • False: No es necesaria ninguna autorización previa para suprimir la clave.
    Establecer para supresión

    Indica si se emite una autorización de supresión para una clave.

    • True: El primer usuario emite una autorización para suprimir esta clave. Un segundo usuario con una política de acceso de gestor puede suprimir la clave de forma segura.
    • False: La clave no se ha establecido para su supresión. No se requiere ninguna otra acción.
    Caducidad de supresión Fecha en la que caduca una autorización de supresión para la clave. Si esta fecha pasa, la autorización ya no es válida. Si False es el valor de la columna Dual authorization enabled o Set for deletion de la clave, la columna Deletion expiration se deja vacía.

    No todas las características de clave se muestran de forma predeterminada. Para personalizar cómo se va a presentar la tabla Claves, pulse el Icono de configuración Icono de configuración y compruebe las columnas que se van a visualizar.

    ¿No puede ver la lista completa de claves almacenadas en su instancia de servicio? Verifique con el administrador que se le ha asignado el rol correcto para la instancia de servicio o clave individual correspondiente. Para obtener más información sobre los roles, consulte Roles y permisos.

    También puede buscar una clave específica utilizando la barra de búsqueda o filtre las claves basándose en sus necesidades pulsando el icono Filtro Icono de filtro de la tabla Claves.

Visualización de claves raíz o claves estándar con la API de servicio de gestión de claves

Puede recuperar el contenido de las claves utilizando la API de servicio de gestión de claves de Hyper Protect Crypto Services.

Recuperación de una lista de las claves raíz o de las claves estándar

Para obtener una vista de alto nivel, puede examinar las claves raíz o las claves estándar que se gestionan en su instancia suministrada de Hyper Protect Crypto Services haciendo una llamada GET al siguiente punto final.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys
  1. Recupere sus credenciales de servicio y de autenticación para trabajar con claves en el servicio.

  2. Vea las características generales sobre las claves ejecutando el siguiente mandato cURL.

    curl -X GET \
    "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys" \
    -H 'accept: application/vnd.ibm.collection+json' \
    -H 'authorization: Bearer <IAM_token>' \
    -H 'bluemix-instance: <instance_ID>' \
    -H 'x-kms-key-ring: <key_ring_ID>' \
    -H 'correlation-id: <correlation_ID>' \
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 2. Describe las variables necesarias para ver claves con la API
    Variable Descripción
    region La abreviatura de región, como us-south o au-syd, que representa el área geográfica donde reside su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.
    port Obligatorio. El número de puerto del punto final de API.
    IAM_token Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.
    key_ring_ID Opcional. El identificador exclusivo del conjunto de claves al que pertenece la clave. Si no se especifica, Hyper Protect Crypto Services buscará la clave en cada conjunto de claves asociado a la instancia especificada. Por lo tanto, se recomienda especificar el ID del conjunto de claves para una solicitud más optimizada.

    Nota: El ID del conjunto de claves que se ha creado sin una cabecera x-kms-key-ring es: default. Para obtener más información, consulte Gestionar conjuntos de claves.

    correlation_ID Opcional. El identificador exclusivo que se ha utilizado para rastrear y correlacionar transacciones.

    Una solicitud satisfactoria de GET /v2/keys devuelve un conjunto de claves disponibles en su instancia de Hyper Protect Crypto Services.

    {
      "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 2
      },
      "resources": [
        {
          "id": "02fd6835-6001-4482-a892-13bd2085f75d",
          "type": "application/vnd.ibm.kms.key+json",
          "name": "Root-key",
          "state": 1,
          "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
          "createdBy": "...",
          "creationDate": "2020-03-11T16:30:06Z",
          "lastUpdateDate": "2020-03-11T16:30:06Z",
          "algorithmMetadata": {
            "bitLength": "256",
            "mode": "CBC_PAD"
          },
          "extractable": false,
          "imported": true,
          "algorithmMode": "CBC_PAD",
          "algorithmBitSize": 256,
          "dualAuthDelete": {
            "enabled": false
          }
        },
        {
          "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
          "type": "application/vnd.ibm.kms.key+json",
          "name": "Standard-key",
          "state": 1,
          "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
          "createdBy": "...",
          "creationDate": "2020-03-12T03:50:12Z",
          "lastUpdateDate": "2020-03-12T03:50:12Z",
          "algorithmMetadata": {
            "bitLength": "256",
            "mode": "CBC_PAD"
          },
          "extractable": true,
          "imported": false,
          "algorithmMode": "CBC_PAD",
          "algorithmBitSize": 256,
          "dualAuthDelete": {
            "enabled": false
          }
        }
      ]
    }
    

    De forma predeterminada, GET api/v2/keys devuelve las primeras 200 claves, pero puede ajustar este límite utilizando el parámetro limit al momento. Para obtener más información sobre limit y offset, consulte Recuperación de un subconjunto de claves.

    ¿No ve la lista completa de claves? Es posible que tenga que utilizar limit y offset o póngase en contacto con el administrador para asegurarse de que tiene asignado el acceso de nivel correcto a las claves de la instancia. Para obtener más información, consulte No se pueden ver ni listar las claves.

Recuperación de un subconjunto de claves

Al especificar los parámetros limit y offset al momento, puede recuperar un subconjunto de sus claves, empezando por el valor offset que especifique.

Por ejemplo, puede tener 3000 claves totales almacenadas en su instancia de servicio de Hyper Protect Crypto Services, pero desea recuperar 200 o 300 claves cuando realice una solicitud de GET /keys.

Puede utilizar la solicitud de ejemplo siguiente para recuperar un conjunto distinto de claves.

curl -X GET \
  'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?offset=<offset>&limit=<limit>' \
  -H 'accept: application/vnd.ibm.collection+json' \
  -H 'authorization: Bearer <IAM_token>' \
  -H 'bluemix-instance: <instance_ID>'

Sustituya las variables limit y offset en su solicitud de acuerdo con la tabla siguiente.

Tabla 2. Describe las variables de límite y desplazamiento
Variable Descripción
desplazamiento El número de claves a omitir. Por ejemplo, si dispone de 50 claves en su instancia y desea listar de 26 a 50 claves, utilice ../keys?offset=25. También puede emparejar offset con limit para paginar a través de los recursos disponibles.
límite El número de claves a recuperar. Por ejemplo, si dispone de 100 claves en su instancia y desea listar solo 10 claves, utilice ../keys?limit=10. El valor máximo para limit es 5000.

Para obtener notas de uso, compruebe los ejemplos siguientes para configurar los parámetros de consulta limit y offset.

Tabla 3. Proporciona notas de uso para los parámetros de consulta de limit y offset
URL Descripción
.../keys Lista todos los recursos disponibles, hasta las 2000 primeras claves.
.../keys?limit=10 Lista las 10 primeras claves.
.../keys?offset=25&limit=50 Lista las claves 26 - 75.
.../keys?offset=3000&limit=50 Lista las claves entre 3001 y 3050.

El desplazamiento es la ubicación de una clave concreta en un conjunto de datos. El valor offset está basado en cero, lo que significa que la clave de cifrado número 10 en un conjunto de datos, es la 9 en el desplazamiento.

Recuperación de claves por estado

Si especifica el parámetro state en el momento de la consulta, puede recuperar las claves que se encuentran en los estados que especifique.

Por ejemplo, suponga que tiene claves en la instancia de servicio en estado activo, suspendido y destruido, pero solo desea recuperar las claves en estado activo cuando realiza la solicitud GET /keys.

El parámetro de consulta de estado toma una lista de enteros de 0 a 5 delimitados por comas sin espacios en blanco o comas finales. Los estados válidos se basan en NIST SP 800-57. Para obtener más información sobre los estados de las claves, consulte Estados y transiciones de claves.

Puede utilizar la solicitud de ejemplo siguiente para recuperar un conjunto distinto de claves.

curl -X GET \
  'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?state=<state_integers>' \
  -H 'accept: application/vnd.ibm.collection+json' \
  -H 'authorization: Bearer <IAM_token>' \
  -H 'bluemix-instance: <instance_ID>'

Sustituya la variable state de la solicitud según la tabla siguiente.

Tabla 4. Describe la variable de estado
Variable Descripción
state Los estados de las claves que se van a recuperar. Los estados son enteros y corresponden a los valores Preactivo = 0, Activo = 1, Suspendido = 2, Desactivado = 3 y Destruido = 5. Por ejemplo, si desea listar sólo las claves en estado activo en la instancia de servicio, utilice ../keys?state=1. También puede emparejar state con offset con limit para paginar a través de los recursos disponibles.

Para ver notas sobre el uso, consulte los siguientes ejemplos de configuración del parámetro de consulta state.

Tabla 5. Proporciona notas de uso para el parámetro de consulta de etapa
URL Descripción
.../keys Lista todos los recursos disponibles, hasta las 200 primeras claves.
.../keys?state=5 Mostrar una lista de las claves en estado suprimido.
.../keys?state=2,3 Mostrar una lista de las claves en estado suspendido y desactivado.

Recuperación de claves por valor del parámetro Extractable

Al especificar el parámetro extractable en el momento de la consulta, puede recuperar claves cuyo material puede dejar el servicio.

Por ejemplo, es posible que tenga tanto claves estándar como raíz en la instancia de Hyper Protect Crypto Services, pero sólo desea recuperar claves con material de clave extraíble cuando realice una solicitud GET /keys.

El parámetro de consulta extractable toma un valor booleano.

Puede utilizar la solicitud de ejemplo siguiente para recuperar un conjunto distinto de claves.

$ curl -X GET \
    "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?extractable=<extractable>" \
    -H "accept: application/vnd.ibm.collection+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

Sustituya la variable extractable de la solicitud según la tabla siguiente.

Tabla 5. Describe la variable extraíble
Variable Descripción
extractable El tipo de claves que se van a recuperar. Filtra las claves basándose en la propiedad extractable. Puede utilizar este parámetro de consulta para buscar claves cuyo material puede dejar el servicio. Si establece el parámetro en true, se recuperan las claves estándar. Si establece el parámetro en false, se recuperan las claves raíz. Si se omite el parámetro, se recuperan las claves raíz y estándar. Por ejemplo, si desea listar sólo las claves con material extraíble en la instancia de servicio, utilice ../keys?extractable=true. También puede emparejar el parámetro extractable con los parámetros offset, limit y state en la página a través de los recursos disponibles.

Para ver notas de uso, consulte los ejemplos siguientes para establecer el parámetro de consulta extractable.

Tabla 6. Proporciona notas de uso para el parámetro de consulta extraíble
URL Descripción
../keys Lista todos los recursos disponibles, hasta las 200 primeras claves.
../keys?extractable=true Lista las claves estándar.
../keys?extractable=false Lista las claves raíz.

Ordenación de una lista de claves

Al utilizar el parámetro sort en la serie de consulta ordena la lista de claves devueltas basándose en una o más propiedades clave. Para ordenar una propiedad en orden descendente, añada el prefijo "-" al término. Para ordenar varias propiedades clave, utilice una coma para separar cada propiedad. La primera propiedad de la lista separada por comas debe evaluarse antes de la siguiente.

$ curl -X GET \
    "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?sort=<sort-value>" \
    -H "accept: application/vnd.ibm.collection+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"
Tabla 7. Notas de uso para el parámetro de consulta de ordenación
Variable Descripción
valor de ordenación

La lista de propiedades para la ordenación. Las propiedades clave que se pueden ordenar en este momento son:

-id
-state
-extractable
-import

  • creationDate
  • lastUpdateDate
  • lastRotateDate
  • deletionDate
  • expirationDate