Création de clés standard
Vous pouvez créer une clé de chiffrement standard avec l'interface utilisateur ou à l'aide d'un programme avec l'API de service de gestion des clés Hyper Protect Crypto Services.
Création de clés standard à l'aide de l'interface utilisateur
Après avoir créé une instance du service, procédez comme suit pour créer une clé standard avec l'interface utilisateur.
Si vous activez les paramètres d'autorisation double pour votre instance Hyper Protect Crypto Services, gardez à l'esprit que les clés que vous ajoutez au service requièrent une autorisation de deux utilisateurs pour pouvoir être supprimées.
-
Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.
-
Dans la liste de ressources IBM Cloud, sélectionnez votre instance Hyper Protect Crypto Services mise à disposition.
-
Pour créer une clé, sélectionnez l'onglet KMS keys dans le menu latéral.
-
Dans la table Clés, cliquez sur Ajouter une clé, puis sélectionnez Créer une clé.
Indiquez les détails relatifs à la clé :
Tableau 1. Décrit les paramètres de création d'une clé Paramètre Description Type de clé Type de clé que vous voulez gérer dans Hyper Protect Crypto Services. Dans la liste des types de clé, sélectionnez Clé standard. Nom de la clé Alias unique et lisible permettant d'identifier facilement votre clé. Pour protéger votre vie privée, assurez-vous que le nom de clé ne contient pas d'informations identifiant la personne, comme votre nom ou votre emplacement. Alias de clé (Facultatif) Un ou plusieurs alias lisibles par l'utilisateur que vous souhaitez affecter à votre clé pour une reconnaissance facile. La taille de l'alias peut être comprise entre 2 et 90 caractères. Vous pouvez définir jusqu'à cinq alias de clé pour la clé, chacun étant séparé par une virgule. Remarque: Chaque alias doit être alphanumérique, sensible à la casse, et ne peut pas contenir d'espaces ou de caractères spéciaux autres que des tirets (-) ou des traits de soulignement (_). L'alias ne peut pas être un UUID de version 4 et ne doit pas être un nom réservé Hyper Protect Crypto Services:
allowed_ip,key,keys,metadata,policy,policies,registration,registrations,ring,rings,rotate,wrap,unwrap,rewrap,version,versions.ID du fichier de clés Sélectionnez un fichier de clés dans la liste contenant les fichiers de clés existants. Si vous n'affectez pas de fichier de clés, la clé est ajoutée au fichier de clés default. Pour plus d'informations sur les fichiers de clés, voir Gestion des fichiers de clés.Date d'expiration (Facultatif) Définissez la date et l'heure d'expiration de la clé. Après la date d'expiration, la clé passe à l'état Désactivé. Pour plus d'informations sur les états des clés, voir Surveillance du cycle de vie des clés de chiffrement. Description (Facultatif) Ajoutez une description étendue de votre clé. La longueur doit être de 2 à 240 caractères. -
Lorsque vous avez terminé de remplir les détails de la clé, cliquez sur Créer une clé pour confirmer.
Création de clés standard à l'aide de l'API
Créez une clé standard en soumettant une demande POST au noeud final suivant.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys
-
Extrayez vos données d'authentification et de service afin d'utiliser les clés dans le service.
-
Appelez l'API de service de gestion de clésHyper Protect Crypto Services à l'aide de la commande cURL suivante.
curl -X POST \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key+json" \ -H "x-kms-key-ring: <key_ring_ID>" \ -H "correlation-id: <correlation_ID>" \ -H "prefer: <return_preference>" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "name": "<key_name>", "aliases": [alias_list], "description": "<key_description>", "expirationDate": "<YYYY-MM-DDTHH:MM:SS.SSZ>", "extractable": <key_type> } ] }'Remplacez les variables de l'exemple de demande conformément au tableau suivant :
Tableau 2. Décrit les variables requises pour ajouter une clé standard avec l'API Variables Description regionAbréviation de la région, comme us-southouau-syd, représentant la zone géographique dans laquelle votre instance de service Hyper Protect Crypto Services réside. Pour plus d'informations, voir Nœuds finaux de service régional.portObligatoire. Numéro de port du noeud final d'API. IAM_tokenVotre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.instance_IDIdentificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance. key_ring_IDFacultatif. Identificateur unique du fichier de clés cible auquel vous souhaitez affecter la clé. S'il n'est pas spécifié, l'en-tête est automatiquement défini sur defaultet la clé appartient au fichier de clés par défaut dans l'instance Hyper Protect Crypto Services spécifiée.Pour plus d'informations, voir Gestion des fichiers de clés.
correlation_IDIdentificateur unique qui est utilisé pour suivre et corréler des transactions. return_preferenceFacultatif: en-tête qui modifie le comportement du serveur pour les opérations POSTetDELETE.Lorsque vous définissez la variable
return_preferencesurreturn=minimal, le service renvoie uniquement les métadonnées de clé, telles que le nom de clé et la valeur d'ID, dans le corps d'entité de la réponse. Si cette variable a pour valeurreturn=representation, le service renvoie à la fois le matériel de clé et ses métadonnées.key_nameNom lisible permettant d'identifier facilement votre clé. Important : Pour protéger votre vie privée, ne stockez aucune donnée personnelle comme métadonnées pour votre clé.
alias_listFacultatif. Un ou plusieurs alias lisibles par l'utilisateur affectés à votre clé. Important: Pour protéger votre vie privée, ne stockez pas vos données personnelles en tant que métadonnées pour votre clé.
Chaque alias doit être alphanumérique, sensible à la casse et ne peut pas contenir d'espaces ou de caractères spéciaux autres que des tirets (-) ou des traits de soulignement (_). L'alias ne peut pas être un UUID de version 4 et ne doit pas être un nom réservé Hyper Protect Crypto Services:
allowed_ip,key,keys,metadata,policy,policies,registration,registrations,ring,rings,rotate,wrap,unwrap,rewrap,version,versions. La taille de l'alias peut être comprise entre 2 et 90 caractères (inclus).key_descriptionFacultatif : description développée de votre clé. Important : Pour protéger votre vie privée, ne stockez aucune donnée personnelle comme métadonnées pour votre clé.
YYYY-MM-DDHH:MM:SS.SSFacultatif : date et heure d'expiration de la clé dans le système, au format RFC 3339. Si l'attribut expirationDateest omis, la clé n'expire pas.key_typeValeur booléenne qui détermine si les informations de clé peuvent quitter le service. Lorsque vous définissez l'attribut
extractablesurtrue, le service crée une clé standard que vous pouvez stocker dans vos applications ou services.Pour protéger la confidentialité de vos données personnelles, évitez d'entrer des informations identifiant la personne, comme votre nom ou votre emplacement, lorsque vous ajoutez des clés au service. Pour d'autres exemples d'informations identifiant la personne, voir la section 2.2 du document NIST Special Publication 800-122.
Une réponse
POST /v2/keysqui aboutit renvoie la valeur de l'ID de la clé, ainsi que d'autres métadonnées. L'ID est un identificateur unique qui est affecté à votre clé et qui est utilisé pour les appels ultérieurs à l'API de service de gestion de clés Hyper Protect Crypto Services. -
Facultatif : Vérifiez que la clé a été créée en exécutant l'appel suivant pour obtenir les clés de l'instance de service Hyper Protect Crypto Services.
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys \ -H 'accept: application/vnd.ibm.collection+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'correlation-id: <correlation_ID>' \
Etapes suivantes
Pour en savoir plus sur la gestion de vos clés à l'aide d'un programme, consultez la documentation de référence de l'API du service de gestion des clés Hyper Protect Crypto Services.