Visualización de asociaciones entre claves raíz y recursos cifrados de IBM Cloud

Puede ver asociaciones entre claves raíz y otros recursos de nube, como por ejemplo grupos de IBM Cloud Object Storage, utilizando la API de servicio de gestión de claves de IBM Cloud® Hyper Protect Crypto Services.

Cuando se utiliza una clave raíz para proteger los datos en reposo con cifrado de sobre, los servicios de nube que utilizan la clave pueden crear un registro entre la clave y el recurso al que protege. Los registros son asociaciones entre claves y recursos que le ayudan a obtener una vista completa de las claves de cifrado que protegen los datos en IBM Cloud.

Tabla 1. Describe las ventajas del registro de claves
Beneficio Descripción
Vista centralizada de los recursos protegidos Como administrador de la instancia de Hyper Protect Crypto Services, desea comprender rápidamente qué recursos de la nube están protegidos por una clave raíz.
Seguridad y conformidad Como administrador de seguridad, necesita una forma de determinar el riesgo que implica destruir una clave raíz. Desea examinar qué claves están protegiendo activamente qué datos de forma que pueda evaluar las exposiciones en función de las necesidades de seguridad o de conformidad de la organización.

El registro de claves es una característica adicional que sólo está disponible si el servicio de nube lo habilita como parte de la integración con Hyper Protect Crypto Services. Para determinar si un servicio integrado da soporte al registro de claves, consulte la documentación del servicio para obtener más información.

Visualización de recursos protegidos con la interfaz de usuario

Puede examinar los registros que están disponibles entre las claves y los recursos de nube de Hyper Protect Crypto Services utilizando la GUI de Hyper Protect Crypto Services.

Visualización de los recursos protegidos asociados con la clave raíz

  1. Inicie sesión en la interfaz de usuario.

  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.

  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.

  4. En la página Claves KMS, utilice la tabla Claves para explorar las claves de su servicio.

  5. Para ver los recursos protegidos de una clave raíz específica, pulse el icono Acciones Icono Acciones para abrir una lista de opciones para la clave y seleccione Ver recursos asociados para examinar todos los recursos protegidos por la clave.

    Tabla 2. Describe la tabla de visualización de recursos asociados
    Columna Descripción
    Resource name El nombre del recurso de nube, como por ejemplo el grupo de Cloud Object Storage, que está asociado con la clave.
    Service name El nombre de la instancia de servicio de IBM Cloud en la que reside el recurso.
    Retention policy Si el recurso de nube tiene una política de retención. Si el valor es True, se habilita una política de retención para el recurso de nube, y la clave asociada al recurso de nube no se puede suprimir. Si el valor es False, la política de retención no está habilitada.
  6. Para ver detalles de cada recurso, expanda los detalles de recursos pulsando el icono de signo de intercalación (^) en la columna Resource name.

    En la tabla siguiente se describen los detalles de registro.

    Tabla 3. Describe las propiedades que están asociadas a un recurso
    Campo Descripción
    Created Fecha y hora en que el recurso se ha asociado por primera vez con la clave.
    Last updated Fecha y hora en que se ha actualizado el registro.
    Description La descripción del registro.
    Key version ID La versión de la clave raíz que protege el recurso de nube.
    Key version date Fecha y hora en que se ha actualizado la versión de la clave raíz.
    Cloud resource name Representa el recurso de nube que está asociado con la clave, incluido el nombre de recurso de nube (CRN), version, cname, ctype, etc.

Puede utilizar el campo de búsqueda para buscar los recursos que están asociados con la clave raíz con el nombre de recurso o el ID de versión de clave.

Visualización de recursos en la instancia

  1. Inicie sesión en la interfaz de usuario.

  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.

  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.

  4. En la página Recursos KMS asociados, utilice la tabla Recursos asociados del servicio de gestión de claves para explorar los registros de su servicio.

    Tabla 4. Describe la tabla de recursos asociados
    Columna Descripción
    Resource name El nombre del recurso de nube, como por ejemplo el grupo de Cloud Object Storage, que está asociado con la clave.
    Key name El nombre legible que identifica la clave raíz asociada al recurso de nube especificado.
    Key ID El ID que identifica la clave raíz que está asociada con el recurso de nube especificado.
    Service name El nombre de la instancia de servicio de IBM Cloud en la que reside el recurso.
    Retention policy Indica si se puede borrar el recurso de nube. Si el valor es Enabled, el recurso de nube no se puede borrar, y la clave que está asociada al recurso de nube no se puede suprimir. Si el valor es Disabled, el recurso de nube se puede borrar. Puede suprimir la clave asociada al recurso de nube si es necesario.
  5. Pulse el icono de signo de intercalación (^) bajo la columna Resource name para ver una lista de detalles para un registro específico.

    En la tabla siguiente se describen los detalles de registro.

    Tabla 5. Describe las propiedades que están asociadas a un recurso
    Campo Descripción
    Created Fecha y hora en que el recurso se ha asociado por primera vez con la clave.
    Last updated Fecha y hora en que se ha actualizado el registro.
    Description La descripción del registro.
    Key version ID La versión de la clave raíz que protege el recurso de nube.
    Key version date Fecha y hora en que se ha actualizado la versión de la clave raíz.
    Cloud resource name Representa el recurso de nube que está asociado con la clave, incluido el nombre de recurso de nube (CRN), version, cname, ctype, etc.

Además de buscar un recurso, también puede obtener recursos por nombre de recurso, ID de clave y política de retención. Para ello, pulse el botón Filter, seleccione las opciones de filtro de la lista y pulse Aplicar.

Visualización de recursos protegidos con la API

También puede examinar los registros que están disponibles entre las claves de Hyper Protect Crypto Services y los recursos de nube utilizando la API de servicio de gestión de claves de Hyper Protect Crypto Services.

Por ejemplo, cuando emite la llamada GET api/v2/keys/{id}/registrations, Hyper Protect Crypto Services devuelve detalles sobre el registro de claves. La salida JSON siguiente representa un registro entre una clave y un recurso de nube.

{
  "metadata": {
      "collectionType": "application/vnd.ibm.kms.registration+json",
      "collectionTotal": 1
  },
  "resources": [
    {
      "keyId": "string",
      "resourceCrn": "crn:v1:bluemix:public:<service-name>:<region>:a/<account-id>:<service-instance>:bucket:<bucket-name>",
      "createdBy": "string",
      "creationDate": "2010-01-12T05:23:19+0000",
      "updatedBy": "string",
      "lastUpdated": "2010-01-12T05:23:19+0000",
      "description": "string",
      "preventKeyDeletion": true,
      "keyVersion": {
          "id": "string",
          "creationDate": "2010-01-12T05:23:19+0000"
      }
    }
  ]
}

En la tabla siguiente se describen las propiedades de un registro.

Tabla 6. Propiedades asociadas a un registro
Parámetro Descripción
keyID El ID que identifica la clave raíz que está asociada con el recurso de nube.
resourceCrn El nombre de recurso de nube (CRN) que representa el recurso de la nube, como por ejemplo un grupo de Cloud Object Storage, que está asociado con la clave.
createdBy El identificador exclusivo del recurso que ha creado el registro.
creationDate La fecha en que se ha creado el registro.
updatedBy El identificador exclusivo del recurso que ha actualizado el registro.
lastUpdatedDate La fecha en que se ha creado el registro.
description Una descripción del registro.
preventKeyDeletion Un valor booleano que determina si Hyper Protect Crypto Services debe evitar la supresión de la clave raíz. Si true, el recurso asociado no se puede borrar debido a una política de retención y la clave Hyper Protect Crypto Services que está cifrando el recurso no se puede suprimir.
keyVersion La versión de la clave raíz que protege el recurso de nube.

Listado de registros de una clave raíz específica con la API

Puede recuperar los detalles de los registros que están asociados con una clave raíz específica realizando una llamada GET al siguiente punto final.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/registrations
  1. Recupere sus credenciales de autenticación para trabajar con la API.

  2. Visualice los registros que están asociados con una clave raíz ejecutando el siguiente mandato cURL.

    curl -X GET \
    https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/registrations \
    -H 'authorization: Bearer <IAM_token>' \
    -H 'bluemix-instance: <instance_ID>'
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 7. Describe las variables necesarias para listar todos los registros que están asociados con una clave raíz
    Variable Descripción
    region Obligatorio. La abreviatura de región, como us-south o eu-de, que representa el área geográfica donde reside la instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.
    port Obligatorio. El número de puerto del punto final de API.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.

    Una solicitud GET api/v2/keys/<key_ID>/registrations satisfactoria devuelve una colección de registros correlacionados con el ID de clave especificado.

    {
      "metadata": {
          "collectionType": "application/vnd.ibm.kms.registration+json",
          "collectionTotal": 2
      },
      "resources": [
        {
          "keyId": "string",
          "resourceCrn": "crn:v1:bluemix:public:cloud-object-storage:global:a/<account-id>:<service-instance>:bucket:<bucket-name>",
          "createdBy": "string",
          "creationDate": "2010-01-12T05:23:19+0000",
          "updatedBy": "string",
          "lastUpdated": "2010-01-12T05:23:19+0000",
          "description": "string",
          "preventKeyDeletion": true,
          "keyVersion": {
              "id": "string",
              "creationDate": "2010-01-12T05:23:19+0000"
          }
        },
        {
          "keyId": "string",
          "resourceCrn": "crn:v1:bluemix:public:cloud-object-storage:global:a/<account-id>:<service-instance>:bucket:<other-bucket-name>",
          "createdBy": "string",
          "creationDate": "2010-01-12T05:23:19+0000",
          "updatedBy": "string",
          "lastUpdated": "2010-01-12T05:23:19+0000",
          "description": "string",
          "preventKeyDeletion": true,
          "keyVersion": {
              "id": "string",
              "creationDate": "2010-01-12T05:23:19+0000"
          }
        }
      ]
    }
    

    El valor de resourceCrn representa el identificador exclusivo del recurso de nube que cifra keyId. Los metadatos asociados al registro, tal como la fecha de creación, también se devuelven en el cuerpo de la respuesta.

    De forma predeterminada, GET api/v2/keys/registrations devuelve las primeras 200 claves, pero puede ajustar este límite utilizando el parámetro limit en el momento de la consulta.

Listado de registros para cualquier clave raíz con la API

También puede recuperar una lista de los registros que están asociados con cualquier recurso de nube realizando una llamada GET al siguiente punto final.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/registrations?urlEncodedResourceCRNQuery=<url_encoded_CRN_query>
  1. Recupere sus credenciales de autenticación para trabajar con la API.

  2. Visualice los registros que coinciden con una consulta de CRN que especifique ejecutando el mandato cURL siguiente.

    curl -X GET \
    https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/registrations?urlEncodedResourceCRNQuery=<url_encoded_CRN_query> \
    -H 'authorization: Bearer <IAM_token>' \
    -H 'bluemix-instance: <instance_ID>'
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 8. Describe las variables necesarias para listar registros por consulta de CRN.
    Variable Descripción
    region Obligatorio. La abreviatura de región, como us-south o eu-de, que representa el área geográfica donde reside la instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.
    port Obligatorio. El número de puerto del punto final de API.
    url_encoded_CRN_query Filtra los recursos que están asociados con un Nombre de recurso de nube(CRN) especificado utilizando caracteres comodín codificados en URL (*). El parámetro debe contener todos los segmentos CRN y debe estar codificado en URL. Para ver ejemplos, consulte Ejemplos de consulta de CRN.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.

Ejemplos de consulta de CRN

Utilice las consultas CRN codificadas por URL que contienen todos los segmentos CRN. Para obtener más información sobre los segmentos CRN y su formato, consulte Nombres de recursos de nube.

Cuando un servicio integrado llama a la API de servicio de gestión de claves de Hyper Protect Crypto Services, Hyper Protect Crypto Services sustituye la consulta de CRN proporcionada (hasta el segmento service-instance) por el CRN del servicio que realiza la llamada. Esto significa que los servicios que utilizan Hyper Protect Crypto Services para asociar claves con recursos en su nombre sólo pueden ver o consultar los CRN que coincidan con los ocho primeros segmentos de su CRN de servicio.

  • Para buscar la existencia de un segmento de CRN, utilice un signo de dos puntos seguido de un asterisco (*).

    crn:v1:bluemix:public:databases-for-redis:us-south:a/274074dce64e9c423ffc238516c755e1:29caf0e7-120f-4da8-9551-3abf57ebcfc7:*:*
    

    Esta consulta devuelve los registros de Databases for Redis asociados a todos los tipos y nombres de recurso del ID de despliegue 29caf0e7-120f-4da8-9551-3abf57ebcfc7.

  • Para buscar un segmento CRN con el prefijo <string>, utilice dos puntos seguidos de <string>* en el último segmento de la consulta CRN.

    crn:v1:bluemix:public:cloud-object-storage:global:a/e1bb63d6a20dc57c87501ac4c4c99dcb:*:bucket:prod*
    

    Esta consulta devuelve todos los registros de grupo de Cloud Object Storage dentro de la cuenta e1bb63d6a20dc57c87501ac4c4c99dcb que tienen el prefijo prod.

    crn:v1:bluemix:public:databases-for-postgresql:us-south:a/e1bb63d6a20dc57c87501ac4c4c99dcb:76b98bfd-f730-47b8-b163-515187e070a7:*:<string>*
    

    Esta consulta devuelve todos los registros de Cloud Databases para el ID de despliegue 76b98bfd-f730-47b8-b163-515187e070a7 con el prefijo <string>.

Las tablas siguientes proporcionan una lista de ejemplos de consulta de CRN antes y después de la codificación de URL. Para ver los valores codificados en URL, pulse el separador Codificado en URL.

Tabla 9. Ejemplos de consulta de CRN
Valor
crn:v1:bluemix:public:databases-for-redis:us-south:a/274074dce64e9c423ffc238516c755e1:29caf0e7-120f-4da8-9551-3abf57ebcfc7:*:*
crn:v1:bluemix:public:cloud-object-storage:global:a/e1bb63d6a20dc57c87501ac4c4c99dcb:*:bucket:prod*
crn:v1:bluemix:public:cloudantnosqldb:us-south:a/f586c28d154d4c65a4a4a34cf75f55d0:94255ea3-af1c-41b7-9805-61f775e20702:*:prod*.
Tabla 9. Ejemplos de consulta de CRN
Valor
crn%3Av1%3Abluemix%3Apublic%3Adatabases-for-redis%3Aus-south%3Aa%2F274074dce64e9c423ffc238516c755e1%3A29caf0e7-120f-4da8-9551-3abf57ebcfc7%3A*%3A*
crn%3Av1%3Abluemix%3Apublic%3Acloud-object-storage%3Aglobal%3Aa%2Fe1bb63d6a20dc57c87501ac4c4c99dcb%3A*%3Abucket%3Aprod*
crn%3Av1%3Abluemix%3Apublic%3Acloudantnosqldb%3Aus-south%3Aa%2Ff586c28d154d4c65a4a4a34cf75f55d0%3A94255ea3-af1c-41b7-9805-61f775e20702%3A%2A%3Aprod%2A

Qué hacer a continuación

Para obtener más información sobre la visualización de registros, consulte el documento de referencia de la API del servicio de gestión de claves de Hyper Protect Crypto Services.