Création de jetons d'importation

Vous pouvez activer l'importation sécurisée d'informations de clé racine vers le cloud en créant au préalable un jeton d'importation pour votre instance IBM Cloud® Hyper Protect Crypto Services.

Les jetons d'importation sont utilisés pour chiffrer et importer en toute sécurité les informations de clé racine dans Hyper Protect Crypto Services en fonction des règles que vous spécifiez. Pour en savoir plus sur l'importation sécurisée de vos clés dans le cloud, voir Apport de vos clés de chiffrement au cloud.

Création d'un jeton d'importation à l'aide de l'API

Créez un jeton d'importation associé à votre instance de service Hyper Protect Crypto Services en soumettant un appel POST au noeud final suivant.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
  1. Extrayez vos données d'authentification et de service afin d'utiliser les clés dans le service.

  2. Définissez une règle pour votre jeton d'importation en appelant l'API de service de gestion de clés.

    curl -X POST \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'content-type: application/json' \
      -d '{
     "expiration": <expiration_time>,  \
     "maxAllowedRetrievals": <use_count>  \
    }'
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

    Tableau 1. Décrit les variables requises pour créer un jeton d'importation avec l'API
    Variables Description
    zone d'écran Obligatoire. Abréviation de la région, comme us-south ou au-syd, représentant la zone géographique dans laquelle votre instance de service Hyper Protect Crypto Services réside. Pour plus d'informations, voir Noeuds finaux de service régional.
    port Obligatoire. Numéro de port du noeud final d'API.
    IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.
    instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance.
    expiration_time Délai en secondes depuis la création d'un jeton d'importation qui détermine pendant combien de temps ce dernier reste valide. La valeur minimale est de 300 secondes (5 minutes) et la valeur maximale, de 86400 (24 heures). La valeur par défaut est 600 (10 minutes).
    use_count Nombre de fois qu'un jeton d'importation peut être extrait dans le délai d'expiration avant qu'il ne soit plus accessible. La valeur par défaut est 1.

    Une demande POST api/v2/import_token réussie crée un jeton d'importation pour votre instance de service. Le corps de la réponse contient les métadonnées associées à votre jeton d'importation, telles que la date de création et les détails de la règle. Le fragment ci-après montre un exemple de sortie.

    {
      "creationDate": "2019-04-08T16:58:29Z",
      "expirationDate": "2019-04-08T17:18:29Z",
      "maxAllowedRetrievals": 1,
      "remainingRetrievals": 1
    }
    

Création d'un jeton d'importation à l'aide de l'interface de ligne de commande

Procédez comme suit pour créer un jeton d'importation à l'aide de l'interface de ligne de commande Key Protect, qui est intégrée à Hyper Protect Crypto Services:

  1. Configurez l'interface de ligne de commande Key Protect.

  2. Créez un jeton d'importation à l'aide de la commande suivante :

    ibmcloud kp import-token create
    

    D'autres paramètres de cette commande sont disponibles dans le document de référence de l'interface de ligne de commande Key Protect.

Extraction d'un jeton d'importation à l'aide de l'API

Extrayez le jeton d'importation associé à votre instance de service Hyper Protect Crypto Services en soumettant un appel GET au noeud final suivant.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
  1. Extrayez vos données d'authentification et de service afin d'utiliser les clés dans le service.

  2. Extrayez le jeton d'importation associé à votre instance de service en appelant l'API de service de gestion des clés.

    curl -X GET \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

    Tableau 1. Décrit les variables requises pour extraire un jeton d'importation avec l'API du service de gestion des clés
    Variables Description
    zone d'écran Obligatoire. Abréviation de la région, comme us-south ou au-syd, représentant la zone géographique dans laquelle votre instance de service Hyper Protect Crypto Services réside. Pour plus d'informations, voir Noeuds finaux de service régional.
    port Obligatoire. Numéro de port du noeud final d'API.
    IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.
    instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance.

    Une demande GET api/v2/import_token réussie extrait le jeton d'importation de votre instance de service. Le corps de la réponse contient les métadonnées associées à votre jeton d'importation, telles que la date de création et les détails de la règle. Le fragment suivant montre un exemple de sortie avec des valeurs tronquées.

    {
      "creationDate": "2019-04-08T16:58:29Z",
      "expirationDate": "2019-04-08T17:18:29Z",
      "maxAllowedRetrievals": 1,
      "remainingRetrievals": 0,
      "payload": "MIICIjANBgkqhkiG...",
      "nonce": "8zJE9pKVdXVe/nLb"
    }
    

    Le corps de la réponse contient également la clé de chiffrement publique que vous pouvez utiliser pour chiffrer une clé racine avant de télécharger les informations de clé dans une instance de service Hyper Protect Crypto Services.

    Dans l'exemple, la valeur payload représente la clé publique associée au jeton d'importation. Cette valeur est codée en base64. Pour plus de sécurité, Hyper Protect Crypto Services fournit également une valeur nonce permettant de vérifier l'originalité d'une demande d'importation de clé au service. Pour en savoir plus sur l'utilisation de ces valeurs, reportez-vous au Tutoriel : Création et importation de clés de chiffrement.

Extraction d'un jeton d'importation à l'aide de l'interface de ligne de commande

Procédez comme suit pour extraire un jeton d'importation à l'aide de l'interface de ligne de commande Key Protect, qui est intégrée à Hyper Protect Crypto Services:

  1. Configurez l'interface de ligne de commande Key Protect.

  2. Extrayez un jeton d'importation à l'aide de la commande suivante :

    ibmcloud kp import-token show
    

    D'autres paramètres de cette commande sont disponibles dans le document de référence de l'interface de ligne de commande Key Protect.

Etapes suivantes