Edition des détails de la clé gérée
Vous pouvez modifier vos clés gérées dansUnified Key Orchestrator avec leIBM Cloud® UI, ou par programmation avec leUnified Key Orchestrator API.
Edition des détails des clés gérées à l'aide de l'interface utilisateur
Pour modifier les détails d'une clé gérée à l'aide de l'interface utilisateur, procédez comme suit :
-
Cliquez sur Clés gérées dans la zone de navigation pour afficher toutes les clés disponibles.
-
Cliquez sur l'icône Actions
sur la clé que vous souhaitez modifier, puis sélectionnez Afficher les détails.
-
Sous Propriétés de clé, cliquez sur Editer sur chaque carte pour mettre à jour les propriétés de clé.
- Vous pouvez mettre à jour les propriétés générales et les propriétés de cycle de vie. Vous pouvez également afficher les propriétés du matériau de clé, y compris l'algorithme, la longueur et la valeur de vérification de clé. Voici quelques propriétés que vous pouvez modifier. Notez que vous pouvez modifier une seule fiche de propriété à la fois. Pour éditer une autre carte de propriété, sauvegardez d'abord vos modifications.
Etant donné que la clé est déjà créée, vous ne pouvez pas modifier les propriétés d'élément de clé qui sont marquées par une icône de verrouillage.
Tableau 1. Propriétés de la clé Propriété Description Nom de la clé Nom lisible permettant d'identifier facilement votre clé. Lorsque vous modifiez le nom d'une clé gérée, la clé doit être renommée dans tous les magasins de clés où elle est activée.
Important: Vous ne pouvez pas éditer le nom de la clé une fois que la clé gérée a été créée avec des schémas de dénomination de clé schemes.
En fonction du type de magasin de clés, nommez votre clé avec les règles suivantes:
- IBM Cloud KMS: 2 à 50 caractères de longueur. Les caractères peuvent être des lettres (sensibles à la casse), des chiffres (0 à 9) ou des espaces.
-IBMKey Protect: 2 à 50 caractères. Les caractères peuvent être des lettres (sensibles à la casse), des chiffres (0 à 9) ou des espaces.
-AWS Service de gestion de clés : 1 à 250 caractères. Les caractères peuvent être des lettres (sensibles à la casse), des chiffres (0 à 9) ou des symboles (/_-). Cependant, ne commencez pas le nom parAWS/.
-Azure Key Vault : 1 à 127 caractères. Les caractères peuvent être des lettres (sensibles à la casse), des chiffres (0-9) ou des traits d'union (-). - Google Cloud KMS: 1 à 63 caractères de longueur. Les caractères peuvent être des lettres (sensibles à la casse), des chiffres (0 à 9) ou des symboles (_-).
Description (Facultatif) Description étendue de votre clé, avec une longueur maximale de 200 caractères. Etat Les états clés incluent Pré-actif, Actif, Désactivé et Détruit. Un indicateur pendings'affiche en regard de l'état après le passage d'une clé de l'état Désactivé à l'état Détruit, la clé sera en attente de destruction pendant une période définie par les règles de destruction par défaut des fournisseurs de cloud externes. Pour le magasin de clés KMS Azure Key Vault et Google Cloud, la période de destruction en attente peut également être personnalisée côté fournisseur de cloud externe. Vous ne pouvez pas annuler la destruction en attente à l'aide de l'interface utilisateur ou de l'API Unified Key Orchestrator. Toutefois, vous pouvez toujours le faire via les magasins de clés tiers dans lesquels les clés sont créées. Pour plus d'informations, voir Surveillance du cycle de vie des clés de chiffrement dans Unified Key Orchestrator.Date d'activation Prévoyez une date pour activer la clé. C'est uniquement à des fins de planification. Date d'expiration Prévoyez une date pour désactiver la clé. C'est uniquement à des fins de planification. - Dans la carte Magasins de clés, cliquez sur Editer pour ajouter ou supprimer les magasins de clés dans lesquels la clé est activée. Vous pouvez utiliser une clé uniquement pour le chiffrement et le déchiffrement
après son activation dans au moins un magasin de clés. Si la clé est créée avec un modèle de clé, un indicateur
Unalignedpeut être affiché si vous mettez à jour la liste de distribution du magasin de clés, ce qui signifie que la clé n'est plus synchronisée avec le modèle de clé.
-
Ajouter des magasins de clés
Si vous souhaitez distribuer et activer la clé dans d'autres magasins de clés, cliquez sur Editer et vérifiez les cartes de magasin de clés correspondantes. L'état de la clé active est synchronisé dans tous les magasins de clés.
-
Supprimer les magasins de clés
Si vous souhaitez supprimer le lien et désactiver la clé dans certains magasins de clés, cliquez sur Editer et désélectionnez la case à cocher dans les cartes de magasin de clés correspondantes. Après le retrait, le matériel de la clé reste sauf si vous détruisez la clé. L'état de la clé dans les magasins de clés supprimés devient Désactivé et ne peut pas être synchronisé avec l'état de la clé gérée dans le futur. Toutefois, vous pouvez réactiver la clé en la distribuant à nouveau à ces magasins de clés afin que l'état de la clé soit à nouveau synchronisé.
Une clé gérée est synchronisée dans plusieurs magasins de clés auxquels la clé doit être distribuée. Vous pouvez supprimer complètement une clé d’un magasin de clés uniquement après sa destruction. Cependant, vous pouvez désactiver la clé ou supprimer les magasins de clés à tout moment.
-
Clés de synchronisation
Si l'état de la clé dans certains magasins de clés est différent de l'état de la clé gérée, vous recevez un message d'avertissement Clé non synchronisée. Un indicateur Non synchronisé est également affiché dans la carte de magasin de clés correspondante. Il peut y avoir plusieurs raisons pour lesquelles l'état de la clé n'est pas synchronisé. Par exemple, il y a un problème lors de la nouvelle liaison de la clé dans le magasin de clés, la clé ne peut pas être détruite dans certains magasins de clés distribués ou la clé est modifiée dans le magasin de clés cible en dehors de Unified Key Orchestrator. Lorsque vous survolez cet indicateur, vous pouvez voir la raison spécifique. Vous pouvez synchroniser l'état de la clé en cliquant sur Synchroniser la clé. Pour plus d'informations, voir Synchronisation manuelle des clés dans les magasins de clés avec les clés gérées.
Lors de la rotation du passe-partout, vous pouvez activerIBM Cloud Clé KMS dans les magasins de clés internes. Cependant, il sera affiché comme Désynchronisés. Vous pouvez synchroniser la clé une fois la rotation de la clé principale terminée.
-
Créer des magasins de clés
La distribution et l'activation d'une clé dans plusieurs magasins de clés permettent la redondance. Si vous souhaitez distribuer la clé dans un nouveau magasin de clés, cliquez sur Ajouter un magasin de clés. Pour plus d'informations, voir Création de fichiers de clés internes ou Connexion à des fichiers de clés externes.
-
Réaligner avec les modèles
Pour une clé créée avec un modèle de clé, une fois que vous avez modifié la liste de distribution du magasin de clés, un indicateur
Unalignedpeut être affiché sur la carte des détails de clé pour les clés. Si vous souhaitez conserver ces modifications, ignorez l'indicateur. Sinon, réalignez à nouveau votre clé avec le modèle de clé en sélectionnant Actions > Réaligner avec le modèle. Pour plus d'informations, voir Réalignement des clés avec les modèles de clé.
Si vous vous connectez à un magasin de clés externe de type Azure Key Vault, vous ne pouvez distribuer des clés protégées par HSM qu'à Azure Key Vault (Premium).
-
Sous Propriétés avancées, cliquez sur Editer pour mettre à jour ou ajouter de nouvelles balises de clé à la clé. Les balises de clé sont utilisées comme identification d'une clé.
-
Une fois les modifications apportées, cliquez sur Sauvegarder pour enregistrer les modifications.
Vous pouvez rechercher une clé spécifique à l'aide de la barre de recherche ou filtrer les clés en fonction de vos besoins en cliquant sur l'icône Filtrer dans la table
Clés gérées. Pour plus d'informations, voir Filtrage et recherche de clés.
Edition des détails de clé avec l'API
Pour éditer les détails de clé via l'API, procédez comme suit :
-
Extrayez vos données d'authentification et de service afin d'utiliser les clés dans le service.
-
Mettez à jour les détails d'une clé gérée en effectuant un appel
PATCHau noeud final suivant.https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/managed_keys/<id>Remplacez
<id>par l'ID de votre clé gérée.Pour des instructions détaillées et des exemples de code sur l'utilisation de la méthode API, consultez le Hyper Protect Crypto ServicesUnified Key Orchestrator Document de référence sur l'API.
Edition des magasins de clés pour les clés à l'aide de l'API
Pour éditer les magasins de clés pour les clés à l'aide de l'API, procédez comme suit:
-
Extrayez vos données d'authentification et de service afin d'utiliser les clés dans le service.
-
Ajoutez un fichier de clés ou supprimez un fichier de clés d'un groupe de clés en effectuant un
PATCHappel au noeud final suivant. Le groupe de magasins de clés doit correspondre au modèle de clé associé à la clé gérée.https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/keystores/<id>Remplacez
<id>par l'ID de votre magasin de clés. -
Mettez à jour la clé gérée pour qu'elle corresponde à la dernière version du modèle de clé associé en effectuant un
POSTappel au noeud final suivant.https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/managed_keys/<id>/update_from_templateRemplacez
<id>par l'ID de votre clé gérée.Pour obtenir des instructions détaillées et des exemples de code sur l'utilisation de la méthode API, découvrez comment Mettre à jour un magasin de clés interne ou une connexion à un magasin de clés et Mettre à jour une clé gérée pour qu'elle corresponde au modèle de clé dans leHyper Protect Crypto ServicesUnified Key Orchestrator Document de référence API.
Etapes suivantes
-
Pour obtenir des instructions sur la création d'une clé gérée, consultez Création de clés gérées.
-
Pour obtenir des instructions sur la suppression d'une clé gérée, consultez Suppression de clés gérées.
-
Pour en savoir plus sur la gestion de votre liste de clés, consultez Affichage d'une liste de clés ou Filtrage et recherche de clés.