Edition des détails de la clé gérée

Vous pouvez modifier vos clés gérées dansUnified Key Orchestrator avec leIBM Cloud® UI, ou par programmation avec leUnified Key Orchestrator API.

Edition des détails des clés gérées à l'aide de l'interface utilisateur

Pour modifier les détails d'une clé gérée à l'aide de l'interface utilisateur, procédez comme suit :

  1. Connectez-vous à l'instance Hyper Protect Crypto Services.

  2. Cliquez sur Clés gérées dans la zone de navigation pour afficher toutes les clés disponibles.

  3. Cliquez sur l'icône Actions Icône Actions sur la clé que vous souhaitez modifier, puis sélectionnez Afficher les détails.

  4. Sous Propriétés de clé, cliquez sur Editer sur chaque carte pour mettre à jour les propriétés de clé.

    1. Vous pouvez mettre à jour les propriétés générales et les propriétés de cycle de vie. Vous pouvez également afficher les propriétés du matériau de clé, y compris l'algorithme, la longueur et la valeur de vérification de clé. Voici quelques propriétés que vous pouvez modifier. Notez que vous pouvez modifier une seule fiche de propriété à la fois. Pour éditer une autre carte de propriété, sauvegardez d'abord vos modifications.

    Etant donné que la clé est déjà créée, vous ne pouvez pas modifier les propriétés d'élément de clé qui sont marquées par une icône de verrouillage.

    Tableau 1. Propriétés de la clé
    Propriété Description
    Nom de la clé

    Nom lisible permettant d'identifier facilement votre clé. Lorsque vous modifiez le nom d'une clé gérée, la clé doit être renommée dans tous les magasins de clés où elle est activée.

    Important: Vous ne pouvez pas éditer le nom de la clé une fois que la clé gérée a été créée avec des schémas de dénomination de clé schemes.

    En fonction du type de magasin de clés, nommez votre clé avec les règles suivantes:

    • IBM Cloud KMS: 2 à 50 caractères de longueur. Les caractères peuvent être des lettres (sensibles à la casse), des chiffres (0 à 9) ou des espaces.
      -IBMKey Protect: 2 à 50 caractères. Les caractères peuvent être des lettres (sensibles à la casse), des chiffres (0 à 9) ou des espaces.
      -AWS Service de gestion de clés : 1 à 250 caractères. Les caractères peuvent être des lettres (sensibles à la casse), des chiffres (0 à 9) ou des symboles (/_-). Cependant, ne commencez pas le nom par AWS/.
      -Azure Key Vault : 1 à 127 caractères. Les caractères peuvent être des lettres (sensibles à la casse), des chiffres (0-9) ou des traits d'union (-).
    • Google Cloud KMS: 1 à 63 caractères de longueur. Les caractères peuvent être des lettres (sensibles à la casse), des chiffres (0 à 9) ou des symboles (_-).
    Description (Facultatif) Description étendue de votre clé, avec une longueur maximale de 200 caractères.
    Etat Les états clés incluent Pré-actif, Actif, Désactivé et Détruit. Un indicateur pending s'affiche en regard de l'état après le passage d'une clé de l'état Désactivé à l'état Détruit, la clé sera en attente de destruction pendant une période définie par les règles de destruction par défaut des fournisseurs de cloud externes. Pour le magasin de clés KMS Azure Key Vault et Google Cloud, la période de destruction en attente peut également être personnalisée côté fournisseur de cloud externe. Vous ne pouvez pas annuler la destruction en attente à l'aide de l'interface utilisateur ou de l'API Unified Key Orchestrator. Toutefois, vous pouvez toujours le faire via les magasins de clés tiers dans lesquels les clés sont créées. Pour plus d'informations, voir Surveillance du cycle de vie des clés de chiffrement dans Unified Key Orchestrator.
    Date d'activation Prévoyez une date pour activer la clé. C'est uniquement à des fins de planification.
    Date d'expiration Prévoyez une date pour désactiver la clé. C'est uniquement à des fins de planification.
    1. Dans la carte Magasins de clés, cliquez sur Editer pour ajouter ou supprimer les magasins de clés dans lesquels la clé est activée. Vous pouvez utiliser une clé uniquement pour le chiffrement et le déchiffrement après son activation dans au moins un magasin de clés. Si la clé est créée avec un modèle de clé, un indicateur Unaligned peut être affiché si vous mettez à jour la liste de distribution du magasin de clés, ce qui signifie que la clé n'est plus synchronisée avec le modèle de clé.
    • Ajouter des magasins de clés

      Si vous souhaitez distribuer et activer la clé dans d'autres magasins de clés, cliquez sur Editer et vérifiez les cartes de magasin de clés correspondantes. L'état de la clé active est synchronisé dans tous les magasins de clés.

    • Supprimer les magasins de clés

      Si vous souhaitez supprimer le lien et désactiver la clé dans certains magasins de clés, cliquez sur Editer et désélectionnez la case à cocher dans les cartes de magasin de clés correspondantes. Après le retrait, le matériel de la clé reste sauf si vous détruisez la clé. L'état de la clé dans les magasins de clés supprimés devient Désactivé et ne peut pas être synchronisé avec l'état de la clé gérée dans le futur. Toutefois, vous pouvez réactiver la clé en la distribuant à nouveau à ces magasins de clés afin que l'état de la clé soit à nouveau synchronisé.

      Une clé gérée est synchronisée dans plusieurs magasins de clés auxquels la clé doit être distribuée. Vous pouvez supprimer complètement une clé d’un magasin de clés uniquement après sa destruction. Cependant, vous pouvez désactiver la clé ou supprimer les magasins de clés à tout moment.

    • Clés de synchronisation

      Si l'état de la clé dans certains magasins de clés est différent de l'état de la clé gérée, vous recevez un message d'avertissement Clé non synchronisée. Un indicateur Non synchronisé est également affiché dans la carte de magasin de clés correspondante. Il peut y avoir plusieurs raisons pour lesquelles l'état de la clé n'est pas synchronisé. Par exemple, il y a un problème lors de la nouvelle liaison de la clé dans le magasin de clés, la clé ne peut pas être détruite dans certains magasins de clés distribués ou la clé est modifiée dans le magasin de clés cible en dehors de Unified Key Orchestrator. Lorsque vous survolez cet indicateur, vous pouvez voir la raison spécifique. Vous pouvez synchroniser l'état de la clé en cliquant sur Synchroniser la clé. Pour plus d'informations, voir Synchronisation manuelle des clés dans les magasins de clés avec les clés gérées.

      Lors de la rotation du passe-partout, vous pouvez activerIBM Cloud Clé KMS dans les magasins de clés internes. Cependant, il sera affiché comme Désynchronisés. Vous pouvez synchroniser la clé une fois la rotation de la clé principale terminée.

    • Créer des magasins de clés

      La distribution et l'activation d'une clé dans plusieurs magasins de clés permettent la redondance. Si vous souhaitez distribuer la clé dans un nouveau magasin de clés, cliquez sur Ajouter un magasin de clés. Pour plus d'informations, voir Création de fichiers de clés internes ou Connexion à des fichiers de clés externes.

    • Réaligner avec les modèles

      Pour une clé créée avec un modèle de clé, une fois que vous avez modifié la liste de distribution du magasin de clés, un indicateur Unaligned peut être affiché sur la carte des détails de clé pour les clés. Si vous souhaitez conserver ces modifications, ignorez l'indicateur. Sinon, réalignez à nouveau votre clé avec le modèle de clé en sélectionnant Actions > Réaligner avec le modèle. Pour plus d'informations, voir Réalignement des clés avec les modèles de clé.

    Si vous vous connectez à un magasin de clés externe de type Azure Key Vault, vous ne pouvez distribuer des clés protégées par HSM qu'à Azure Key Vault (Premium).

  5. Sous Propriétés avancées, cliquez sur Editer pour mettre à jour ou ajouter de nouvelles balises de clé à la clé. Les balises de clé sont utilisées comme identification d'une clé.

  6. Une fois les modifications apportées, cliquez sur Sauvegarder pour enregistrer les modifications.

Vous pouvez rechercher une clé spécifique à l'aide de la barre de recherche ou filtrer les clés en fonction de vos besoins en cliquant sur l'icône Filtrer Filtre dans la table Clés gérées. Pour plus d'informations, voir Filtrage et recherche de clés.

Edition des détails de clé avec l'API

Pour éditer les détails de clé via l'API, procédez comme suit :

  1. Extrayez vos données d'authentification et de service afin d'utiliser les clés dans le service.

  2. Mettez à jour les détails d'une clé gérée en effectuant un appel PATCH au noeud final suivant.

    https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/managed_keys/<id>
    
    

    Remplacez <id> par l'ID de votre clé gérée.

    Pour des instructions détaillées et des exemples de code sur l'utilisation de la méthode API, consultez le Hyper Protect Crypto ServicesUnified Key Orchestrator Document de référence sur l'API.

Edition des magasins de clés pour les clés à l'aide de l'API

Pour éditer les magasins de clés pour les clés à l'aide de l'API, procédez comme suit:

  1. Extrayez vos données d'authentification et de service afin d'utiliser les clés dans le service.

  2. Ajoutez un fichier de clés ou supprimez un fichier de clés d'un groupe de clés en effectuant un PATCH appel au noeud final suivant. Le groupe de magasins de clés doit correspondre au modèle de clé associé à la clé gérée.

    https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/keystores/<id>
    
    

    Remplacez <id> par l'ID de votre magasin de clés.

  3. Mettez à jour la clé gérée pour qu'elle corresponde à la dernière version du modèle de clé associé en effectuant un POSTappel au noeud final suivant.

    https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/managed_keys/<id>/update_from_template
    
    

    Remplacez <id> par l'ID de votre clé gérée.

    Pour obtenir des instructions détaillées et des exemples de code sur l'utilisation de la méthode API, découvrez comment Mettre à jour un magasin de clés interne ou une connexion à un magasin de clés et Mettre à jour une clé gérée pour qu'elle corresponde au modèle de clé dans leHyper Protect Crypto ServicesUnified Key Orchestrator Document de référence API.

Etapes suivantes