Édition de la connexion aux magasins de clés externes

Vous pouvez utiliser Unified Key Orchestrator pour éditer la connexion à des magasins de clés externes avec l'interface utilisateur Unified Key Orchestrator ou à l'aide d'un programme avec l'API Unified Key Orchestrator.

Vous pouvez éditer la connexion à des magasins de clés externes à votre instance de service sur IBM Cloud®, ou à partir d'autres fournisseurs de cloud tels que Microsoft Azure Key Vault, Amazon Web Services (AWS) Key Management Service (KMS) et Google Cloud KMS.

Edition de la connexion à des magasins de clés externes à l'aide de l'interface utilisateur

Vous ne pouvez modifier que le nom du fichier de clés et les propriétés de connexion un par un.

Pour éditer la connexion à un magasin de clés externe à l'aide de l'interface utilisateur, procédez comme suit:

  1. Connectez-vous à l'instance Hyper Protect Crypto Services.

  2. Cliquez sur Magasins de clés dans le panneau de navigation pour afficher tous les magasins de clés disponibles.

  3. Cliquez sur le fichier de clés externe à éditer. Le panneau Détails s'affiche.

  4. Cliquez sur Éditer dans chaque carte de propriété pour mettre à jour les propriétés du magasin de clés.

    Etant donné que la connexion au magasin de clés est déjà établie, vous ne pouvez pas modifier les propriétés d'identification qui sont marquées avec une icône de verrouillage.

    Tableau 1. AWS Key Management Service
    Propriété Description
    Nom de magasin de clés Nom unique, lisible par l'utilisateur, permettant d'identifier facilement votre magasin de clés, avec une longueur de 1 à 100 caractères. Le premier caractère doit être une lettre (sensible à la casse) ou un chiffre (0-9). Les autres caractères peuvent également être des signes (.-_) ou des espaces.
    Description (Facultatif) Description étendue de votre magasin de clés, avec une longueur maximale de 200 caractères.
    Région sur AWS En lecture seule. L'emplacement géographique dans lequel se trouve le magasin de clés AWS. Vous ne pouvez pas éditer cette propriété une fois que le magasin de clés est connecté.
    ID de clé d'accès sur AWS Toutes les demandes adressées à AWS KMS doivent être signées à l'aide d'un ID de clé d'accès et d'une clé d'accès secret. Pour plus d'informations, voir Comprendre et obtenir vos données d'identification AWS.
    Clé d'accès secrète sur AWS Toutes les demandes adressées à AWS KMS doivent être signées à l'aide d'un ID de clé d'accès et d'une clé d'accès secret. La clé d'accès secret est disponible pour téléchargement uniquement lorsque vous la créez.
    Tableau 2. Azure Azure
    Propriété Description
    Nom de magasin de clés Nom unique, lisible par l'utilisateur, permettant d'identifier facilement votre magasin de clés, avec une longueur de 1 à 100 caractères. Le premier caractère doit être une lettre (sensible à la casse) ou un chiffre (0-9). Les autres caractères peuvent également être des signes (.-_) ou des espaces.
    Description (Facultatif) Description étendue de votre magasin de clés, avec une longueur maximale de 200 caractères.
    Nom du service sur Azure En lecture seule. Le nom doit correspondre au nom du coffre de clé dans Azure. Vous ne pouvez pas éditer cette propriété une fois que le magasin de clés est connecté.
    Nom du groupe de ressources sur Azure En lecture seule. Une construction logique qui regroupe plusieurs ressources. Vous pouvez l'obtenir à partir du portail Azure. Vous ne pouvez pas éditer cette propriété une fois que le magasin de clés est connecté.
    Mot de passe du principal du service sur Azure Seule l'authentification basée sur les mots de passe est prise en charge pour les principaux de service.
    ID client du principal de service sur Azure L'ID de l'application qui identifie l'application du principal de service.
    ID de l'abonnement sur Azure En lecture seule. Un identificateur global unique qui identifie de manière unique votre abonnement pour utiliser des services Azure. Vous ne pouvez pas éditer cette propriété une fois que le magasin de clés est connecté.
    ID du locataire (tenant) sur Azure En lecture seule. Un locataire est l'organisation qui possède et gère une instance spécifique de services de cloud Microsoft. Utilisez l'ID Microsoft Entra pour authentifier les demandes dans le coffre de clés. Vous ne pouvez pas éditer cette propriété une fois que le magasin de clés est connecté.
    Tableau 3. Google Cloud
    Propriété Description
    Nom de magasin de clés Nom unique, lisible par l'utilisateur, permettant d'identifier facilement votre magasin de clés, avec une longueur de 1 à 100 caractères. Le premier caractère doit être une lettre (sensible à la casse) ou un chiffre (0-9). Les autres caractères peuvent également être des signes (.-_) ou des espaces.
    Description du magasin de clés (Facultatif) Description étendue de votre magasin de clés, avec une longueur maximale de 200 caractères.
    Transférer le fichier de clés JSON Le fichier de clé privée qui est téléchargé à partir de votre compte de service sur Google Cloud à l'étape 2 de la rubrique Configuration de l'accès utilisateur requis dans Google Cloud KMS. Le type de fichier doit être .json et la taille de fichier maximale est de 4 Ko.
    Projet dans Google Cloud En lecture seule. Nom de votre projet Google Cloud. Il est automatiquement extrait du fichier de clés JSON que vous téléchargez. Vous ne pouvez pas éditer cette propriété une fois que le magasin de clés est connecté.
    Emplacement dans Google Cloud Région géographique dans laquelle vous souhaitez stocker vos ressources KMS Google Cloud. Vous ne pouvez pas éditer cette propriété une fois que le magasin de clés est connecté. Pour plus de détails sur l'emplacement, voir Google Cloud KMS locations.
    Jeu de clés dans Google Cloud Nom lisible du fichier de clés qui organise vos clés. Le nom doit être unique dans un emplacement. Vous ne pouvez pas éditer cette propriété une fois que le magasin de clés est connecté. Pour plus d'informations sur les fichiers de clés, voir Fichiers de clés.
    ID de clé privée dans Google Cloud En lecture seule. ID de la paire de clés RSA publique / privée dans Google. Il est utilisé pour établir une connexion sécurisée à Google Cloud Platform. Il est automatiquement extrait du fichier de clés JSON que vous téléchargez. Vous ne pouvez pas éditer cette propriété une fois que le magasin de clés est connecté.
    Tableau 4. IBM Key Protect
    Propriété Description
    Nom de magasin de clés Nom unique, lisible par l'utilisateur, permettant d'identifier facilement votre magasin de clés, avec une longueur de 1 à 100 caractères. Le premier caractère doit être une lettre (sensible à la casse) ou un chiffre (0-9). Les autres caractères peuvent également être des signes (.-_) ou des espaces.
    Description (Facultatif) Description étendue de votre magasin de clés, avec une longueur maximale de 200 caractères.
    Nœud final d'API Key Protect En lecture seule. Nœud final de service de votre instance Key Protect au format https://<region>.kms.cloud.ibm.com. Vous ne pouvez pas éditer cette propriété une fois que le magasin de clés est connecté. Pour plus d'informations, voir Régions et noeuds finaux.
    Nœud final de gestion de l'accès et de l'identité IBM Cloud En lecture seule. Nœud final d'IAM, qui est https://iam.cloud.ibm.com. Vous ne pouvez pas éditer cette propriété une fois que le magasin de clés est connecté.
    ID d'instance de service sous IBM Cloud En lecture seule. Identificateur unique affecté à votre instance de service Key Protect. Vous ne pouvez pas éditer cette propriété une fois que le magasin de clés est connecté. Pour plus d'informations, voir Extraction de votre ID d'instance et de votre nom de ressource de cloud.
    Clé d'API de l'ID de service Un code unique transmis à une interface de programmation pour identifier l'application appelante. Pour plus d'informations, voir Gestion des clés d'API d'ID de service.
    Tableau 5. IBM Cloud Propriétés du magasin de clés KMS
    Propriété Description
    Nom de magasin de clés Nom unique, lisible par l'utilisateur, permettant d'identifier facilement votre magasin de clés, avec une longueur de 1 à 100 caractères. Le premier caractère doit être une lettre (sensible à la casse) ou un chiffre (0-9). Les autres caractères peuvent également être des signes (.-_) ou des espaces.
    Description (Facultatif) Description étendue de votre magasin de clés, avec une longueur maximale de 200 caractères.
    Nœud final d'interface de programmation Hyper Protect Crypto Services En lecture seule. Le nœud final de service de votre instance Hyper Protect Crypto Services au format https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud. Vous pouvez obtenir <region> et <instance_ID> dans le tableau de bord de l'interface utilisateur de l'instance de service mise à disposition via Aperçu > Connecter > URL du nœud final Unified Key Orchestrator. Vous ne pouvez pas éditer cette propriété une fois que le magasin de clés est connecté.
    Nœud final de gestion de l'accès et de l'identité IBM Cloud En lecture seule. Nœud final d'IAM, qui est https://iam.cloud.ibm.com. Vous ne pouvez pas éditer cette propriété une fois que le magasin de clés est connecté.
    ID d'instance de service sous IBM Cloud En lecture seule. L'identificateur unique affecté à votre instance de service. Vous ne pouvez pas éditer cette propriété une fois que le magasin de clés est connecté. Pour plus d'informations, voir Extraction de votre ID d'instance.
    Clé d'API de l'ID de service Un code unique transmis à une interface de programmation pour identifier l'application appelante. Pour plus d'informations, voir Gestion des clés d'API d'ID de service.
  5. Cliquez sur Sauvegarder pour sauvegarder les changements

Vous pouvez rechercher un magasin de clés spécifique à l'aide de la barre de recherche ou filtrer les magasins de clés en fonction de vos besoins en cliquant sur l'icône Filtrer Icône Filtrer dans la table Magasins de clés.

Édition de la connexion aux magasins de clés externes avec l'API

Pour éditer la connexion à un fichier de clés externe via l'API, procédez comme suit :

  1. Extrayez vos données d'identification de service et d'authentification pour utiliser les magasins de clés dans le service.

  2. Éditez la connexion à un fichier de clés externe en effectuant un appel PATCH au noeud final suivant.

    https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/keystores/<id>
    
    

    Remplacez <id> par l'ID de votre magasin de clés.

    Pour obtenir des instructions détaillées et des exemples de code sur l'utilisation de la méthode d'API, consultez la documentation de référence de l'API Hyper Protect Crypto Services Unified Key Orchestrator.

Etapes suivantes