Visualización de asociaciones entre claves raíz y recursos cifrados de IBM Cloud
Puede ver asociaciones entre claves raíz y otros recursos de nube, como por ejemplo grupos de IBM Cloud Object Storage, utilizando la API de servicio de gestión de claves de IBM Cloud® Hyper Protect Crypto Services.
Cuando se utiliza una clave raíz para proteger los datos en reposo con cifrado de sobre, los servicios de nube que utilizan la clave pueden crear un registro entre la clave y el recurso al que protege. Los registros son asociaciones entre claves y recursos que le ayudan a obtener una vista completa de las claves de cifrado que protegen los datos en IBM Cloud.
| Beneficio | Descripción |
|---|---|
| Vista centralizada de los recursos protegidos | Como administrador de la instancia de Hyper Protect Crypto Services, desea comprender rápidamente qué recursos de la nube están protegidos por una clave raíz. |
| Seguridad y conformidad | Como administrador de seguridad, necesita una forma de determinar el riesgo que implica destruir una clave raíz. Desea examinar qué claves están protegiendo activamente qué datos de forma que pueda evaluar las exposiciones en función de las necesidades de seguridad o de conformidad de la organización. |
El registro de claves es una característica adicional que sólo está disponible si el servicio de nube lo habilita como parte de la integración con Hyper Protect Crypto Services. Para determinar si un servicio integrado da soporte al registro de claves, consulte la documentación del servicio para obtener más información.
Visualización de recursos protegidos con la interfaz de usuario
Puede examinar los registros que están disponibles entre las claves y los recursos de nube de Hyper Protect Crypto Services utilizando la GUI de Hyper Protect Crypto Services.
Visualización de los recursos protegidos asociados con la clave raíz
-
Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
-
Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
-
En la página Claves KMS, utilice la tabla Claves para explorar las claves de su servicio.
-
Para ver los recursos protegidos de una clave raíz específica, pulse el icono Acciones
para abrir una lista de opciones para la clave y seleccione Ver recursos asociados para examinar todos los recursos protegidos por la clave.
Tabla 2. Describe la tabla de visualización de recursos asociados Columna Descripción Resource nameEl nombre del recurso de nube, como por ejemplo el grupo de Cloud Object Storage, que está asociado con la clave. Service nameEl nombre de la instancia de servicio de IBM Cloud en la que reside el recurso. Retention policySi el recurso de nube tiene una política de retención. Si el valor es True, se habilita una política de retención para el recurso de nube, y la clave asociada al recurso de nube no se puede suprimir. Si el valor esFalse, la política de retención no está habilitada. -
Para ver detalles de cada recurso, expanda los detalles de recursos pulsando el icono de signo de intercalación (^) en la columna
Resource name.En la tabla siguiente se describen los detalles de registro.
Tabla 3. Describe las propiedades que están asociadas a un recurso Campo Descripción CreatedFecha y hora en que el recurso se ha asociado por primera vez con la clave. Last updatedFecha y hora en que se ha actualizado el registro. DescriptionLa descripción del registro. Key version IDLa versión de la clave raíz que protege el recurso de nube. Key version dateFecha y hora en que se ha actualizado la versión de la clave raíz. Cloud resource nameRepresenta el recurso de nube que está asociado con la clave, incluido el nombre de recurso de nube (CRN), version,cname,ctype, etc.
Puede utilizar el campo de búsqueda para buscar los recursos que están asociados con la clave raíz con el nombre de recurso o el ID de versión de clave.
Visualización de recursos en la instancia
-
Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
-
Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
-
En la página Recursos KMS asociados, utilice la tabla Recursos asociados del servicio de gestión de claves para explorar los registros de su servicio.
Tabla 4. Describe la tabla de recursos asociados Columna Descripción Resource nameEl nombre del recurso de nube, como por ejemplo el grupo de Cloud Object Storage, que está asociado con la clave. Key nameEl nombre legible que identifica la clave raíz asociada al recurso de nube especificado. Key IDEl ID que identifica la clave raíz que está asociada con el recurso de nube especificado. Service nameEl nombre de la instancia de servicio de IBM Cloud en la que reside el recurso. Retention policyIndica si se puede borrar el recurso de nube. Si el valor es Enabled, el recurso de nube no se puede borrar, y la clave que está asociada al recurso de nube no se puede suprimir. Si el valor esDisabled, el recurso de nube se puede borrar. Puede suprimir la clave asociada al recurso de nube si es necesario. -
Pulse el icono de signo de intercalación (^) bajo la columna
Resource namepara ver una lista de detalles para un registro específico.En la tabla siguiente se describen los detalles de registro.
Tabla 5. Describe las propiedades que están asociadas a un recurso Campo Descripción CreatedFecha y hora en que el recurso se ha asociado por primera vez con la clave. Last updatedFecha y hora en que se ha actualizado el registro. DescriptionLa descripción del registro. Key version IDLa versión de la clave raíz que protege el recurso de nube. Key version dateFecha y hora en que se ha actualizado la versión de la clave raíz. Cloud resource nameRepresenta el recurso de nube que está asociado con la clave, incluido el nombre de recurso de nube (CRN), version,cname,ctype, etc.
Además de buscar un recurso, también puede obtener recursos por nombre de recurso, ID de clave y política de retención. Para ello, pulse el botón Filter, seleccione las opciones de filtro de la lista y pulse Aplicar.
Visualización de recursos protegidos con la API
También puede examinar los registros que están disponibles entre las claves de Hyper Protect Crypto Services y los recursos de nube utilizando la API de servicio de gestión de claves de Hyper Protect Crypto Services.
Por ejemplo, cuando emite la llamada GET api/v2/keys/{id}/registrations, Hyper Protect Crypto Services devuelve detalles sobre el registro de claves. La salida JSON siguiente representa un registro entre una clave y un recurso de
nube.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.registration+json",
"collectionTotal": 1
},
"resources": [
{
"keyId": "string",
"resourceCrn": "crn:v1:bluemix:public:<service-name>:<region>:a/<account-id>:<service-instance>:bucket:<bucket-name>",
"createdBy": "string",
"creationDate": "2010-01-12T05:23:19+0000",
"updatedBy": "string",
"lastUpdated": "2010-01-12T05:23:19+0000",
"description": "string",
"preventKeyDeletion": true,
"keyVersion": {
"id": "string",
"creationDate": "2010-01-12T05:23:19+0000"
}
}
]
}
En la tabla siguiente se describen las propiedades de un registro.
| Parámetro | Descripción |
|---|---|
keyID |
El ID que identifica la clave raíz que está asociada con el recurso de nube. |
resourceCrn |
El nombre de recurso de nube (CRN) que representa el recurso de la nube, como por ejemplo un grupo de Cloud Object Storage, que está asociado con la clave. |
createdBy |
El identificador exclusivo del recurso que ha creado el registro. |
creationDate |
La fecha en que se ha creado el registro. |
updatedBy |
El identificador exclusivo del recurso que ha actualizado el registro. |
lastUpdatedDate |
La fecha en que se ha creado el registro. |
description |
Una descripción del registro. |
preventKeyDeletion |
Un valor booleano que determina si Hyper Protect Crypto Services debe evitar la supresión de la clave raíz. Si true, el recurso asociado no se puede borrar debido a una política de retención y la clave Hyper Protect Crypto
Services que está cifrando el recurso no se puede suprimir. |
keyVersion |
La versión de la clave raíz que protege el recurso de nube. |
Listado de registros de una clave raíz específica con la API
Puede recuperar los detalles de los registros que están asociados con una clave raíz específica realizando una llamada GET al siguiente punto final.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/registrations
-
Recupere sus credenciales de autenticación para trabajar con la API.
-
Visualice los registros que están asociados con una clave raíz ejecutando el siguiente mandato cURL.
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/registrations \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>'Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 7. Describe las variables necesarias para listar todos los registros que están asociados con una clave raíz Variable Descripción regionObligatorio. La abreviatura de región, como us-southoeu-de, que representa el área geográfica donde reside la instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.portObligatorio. El número de puerto del punto final de API. IAM_tokenObligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.instance_IDObligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia. Una solicitud
GET api/v2/keys/<key_ID>/registrationssatisfactoria devuelve una colección de registros correlacionados con el ID de clave especificado.{ "metadata": { "collectionType": "application/vnd.ibm.kms.registration+json", "collectionTotal": 2 }, "resources": [ { "keyId": "string", "resourceCrn": "crn:v1:bluemix:public:cloud-object-storage:global:a/<account-id>:<service-instance>:bucket:<bucket-name>", "createdBy": "string", "creationDate": "2010-01-12T05:23:19+0000", "updatedBy": "string", "lastUpdated": "2010-01-12T05:23:19+0000", "description": "string", "preventKeyDeletion": true, "keyVersion": { "id": "string", "creationDate": "2010-01-12T05:23:19+0000" } }, { "keyId": "string", "resourceCrn": "crn:v1:bluemix:public:cloud-object-storage:global:a/<account-id>:<service-instance>:bucket:<other-bucket-name>", "createdBy": "string", "creationDate": "2010-01-12T05:23:19+0000", "updatedBy": "string", "lastUpdated": "2010-01-12T05:23:19+0000", "description": "string", "preventKeyDeletion": true, "keyVersion": { "id": "string", "creationDate": "2010-01-12T05:23:19+0000" } } ] }El valor de
resourceCrnrepresenta el identificador exclusivo del recurso de nube que cifrakeyId. Los metadatos asociados al registro, tal como la fecha de creación, también se devuelven en el cuerpo de la respuesta.De forma predeterminada,
GET api/v2/keys/registrationsdevuelve las primeras 200 claves, pero puede ajustar este límite utilizando el parámetrolimiten el momento de la consulta.
Listado de registros para cualquier clave raíz con la API
También puede recuperar una lista de los registros que están asociados con cualquier recurso de nube realizando una llamada GET al siguiente punto final.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/registrations?urlEncodedResourceCRNQuery=<url_encoded_CRN_query>
-
Recupere sus credenciales de autenticación para trabajar con la API.
-
Visualice los registros que coinciden con una consulta de CRN que especifique ejecutando el mandato cURL siguiente.
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/registrations?urlEncodedResourceCRNQuery=<url_encoded_CRN_query> \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>'Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 8. Describe las variables necesarias para listar registros por consulta de CRN. Variable Descripción regionObligatorio. La abreviatura de región, como us-southoeu-de, que representa el área geográfica donde reside la instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.portObligatorio. El número de puerto del punto final de API. url_encoded_CRN_queryFiltra los recursos que están asociados con un Nombre de recurso de nube(CRN) especificado utilizando caracteres comodín codificados en URL ( *). El parámetro debe contener todos los segmentos CRN y debe estar codificado en URL. Para ver ejemplos, consulte Ejemplos de consulta de CRN.IAM_tokenObligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.instance_IDObligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.
Ejemplos de consulta de CRN
Utilice las consultas CRN codificadas por URL que contienen todos los segmentos CRN. Para obtener más información sobre los segmentos CRN y su formato, consulte Nombres de recursos de nube.
Cuando un servicio integrado llama a la API de servicio de gestión de claves de Hyper Protect Crypto Services, Hyper Protect Crypto Services sustituye la consulta de CRN proporcionada (hasta el segmento service-instance) por
el CRN del servicio que realiza la llamada. Esto significa que los servicios que utilizan Hyper Protect Crypto Services para asociar claves con recursos en su nombre sólo pueden ver o consultar los CRN que coincidan con los ocho primeros
segmentos de su CRN de servicio.
-
Para buscar la existencia de un segmento de CRN, utilice un signo de dos puntos seguido de un asterisco (
*).crn:v1:bluemix:public:databases-for-redis:us-south:a/274074dce64e9c423ffc238516c755e1:29caf0e7-120f-4da8-9551-3abf57ebcfc7:*:*Esta consulta devuelve los registros de Databases for Redis asociados a todos los tipos y nombres de recurso del ID de despliegue 29caf0e7-120f-4da8-9551-3abf57ebcfc7.
-
Para buscar un segmento CRN con el prefijo
<string>, utilice dos puntos seguidos de<string>*en el último segmento de la consulta CRN.crn:v1:bluemix:public:cloud-object-storage:global:a/e1bb63d6a20dc57c87501ac4c4c99dcb:*:bucket:prod*Esta consulta devuelve todos los registros de grupo de Cloud Object Storage dentro de la cuenta e1bb63d6a20dc57c87501ac4c4c99dcb que tienen el prefijo
prod.crn:v1:bluemix:public:databases-for-postgresql:us-south:a/e1bb63d6a20dc57c87501ac4c4c99dcb:76b98bfd-f730-47b8-b163-515187e070a7:*:<string>*Esta consulta devuelve todos los registros de Cloud Databases para el ID de despliegue 76b98bfd-f730-47b8-b163-515187e070a7 con el prefijo
<string>.
Las tablas siguientes proporcionan una lista de ejemplos de consulta de CRN antes y después de la codificación de URL. Para ver los valores codificados en URL, pulse el separador Codificado en URL.
| Valor |
|---|
crn:v1:bluemix:public:databases-for-redis:us-south:a/274074dce64e9c423ffc238516c755e1:29caf0e7-120f-4da8-9551-3abf57ebcfc7:*:* |
crn:v1:bluemix:public:cloud-object-storage:global:a/e1bb63d6a20dc57c87501ac4c4c99dcb:*:bucket:prod* |
crn:v1:bluemix:public:cloudantnosqldb:us-south:a/f586c28d154d4c65a4a4a34cf75f55d0:94255ea3-af1c-41b7-9805-61f775e20702:*:prod*. |
| Valor |
|---|
crn%3Av1%3Abluemix%3Apublic%3Adatabases-for-redis%3Aus-south%3Aa%2F274074dce64e9c423ffc238516c755e1%3A29caf0e7-120f-4da8-9551-3abf57ebcfc7%3A*%3A* |
crn%3Av1%3Abluemix%3Apublic%3Acloud-object-storage%3Aglobal%3Aa%2Fe1bb63d6a20dc57c87501ac4c4c99dcb%3A*%3Abucket%3Aprod* |
crn%3Av1%3Abluemix%3Apublic%3Acloudantnosqldb%3Aus-south%3Aa%2Ff586c28d154d4c65a4a4a34cf75f55d0%3A94255ea3-af1c-41b7-9805-61f775e20702%3A%2A%3Aprod%2A |
Qué hacer a continuación
Para obtener más información sobre la visualización de registros, consulte el documento de referencia de la API del servicio de gestión de claves de Hyper Protect Crypto Services.