Gestion des alias de clé
Vous pouvez utiliser Hyper Protect Crypto Services pour gérer les alias de clé avec l'API Hyper Protect Crypto Services.
Les alias de clé sont des noms uniques lisibles qui peuvent être utilisés pour identifier une clé. Les alias permettent à votre service de se référer à une clé par des noms personnalisés reconnaissables, plutôt que par l'identifiant généré automatiquement
par Hyper Protect Crypto Services. Supposons que vous créez une clé dont l'ID est 02fd6835-6001-4482-a892-13bd2085f75d et l'alias est US-South-Test-Key. Vous pouvez utiliser US-South-Test-Key pour faire
référence à votre clé lorsque vous effectuez des appels à l'API Hyper Protect Crypto Services pour extraire une clé.
Avant de gérer l'alias de clé pour les clés dans Hyper Protect Crypto Services, gardez à l'esprit les considérations suivantes :
-
Un alias est indépendant d'une clé.
Un alias est sa propre ressource et les actions qui sont prises sur lui n'affectent pas la clé associée. Par exemple, la suppression d'un alias ne supprime pas la clé associée.
-
Un alias ne peut être associé qu'à une seule clé à la fois.
Un alias peut être associé à une seule clé située dans la même instance et dans la même région. Si vous souhaitez modifier la clé associée à l'alias, vous devez effectuer les étapes suivantes :
- Supprimez l'alias.
- Attendez 10 minutes.
- Recréez l'alias et mappez-le à la clé.
-
Vous pouvez créer un alias portant le même nom dans une instance ou une région différente.
Chaque alias est associé à une clé différente dans chaque instance ou région, ce qui permet de réutiliser le code d'application de votre service dans différentes instances ou régions. Par exemple, si vous nommez un alias
Application Keydans la régionus-southet dans la régionus-east, chacun est lié à une clé différente.
Création des alias de clé
Pour créer un alias de clé pour une clé, vous pouvez utiliser l'interface utilisateur ou l'API du service de gestion des clés.
Chaque clé peut avoir jusqu'à cinq alias. Chaque instance a une limite de 1000 alias.
Création d'un alias de clé à l'aide de l'interface utilisateur
Créez un alias de clé avec l'interface utilisateur en procédant comme suit:
-
Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.
-
Dans la liste de ressources IBM Cloud, sélectionnez votre instance Hyper Protect Crypto Services mise à disposition.
-
Sélectionnez l'onglet Clés KMS dans le menu latéral et recherchez la clé pour laquelle vous souhaitez créer des alias de clé.
-
Cliquez sur l'icône Actions
pour ouvrir la liste des options de la clé et cliquez sur Éditer les alias de clé.
-
Séparez les alias de clé par une virgule. Vous pouvez ajouter jusqu'à cinq alias pour une clé.
Chaque alias doit être alphanumérique, sensible à la casse et ne peut pas contenir d'espaces ou de caractères spéciaux autres que des tirets (-) ou des traits de soulignement (_). L'alias ne peut pas être un identificateur unique universel de version 4 et ne doit pas être un nom réservé Hyper Protect Crypto Services :
allowed_ip,key,keys,metadata,policy,policies,registration,registrations,ring,rings,rotate,wrap,unwrap,rewrap,version,versions. La taille de l'alias peut être de 2 à 90 caractères (inclus). -
Cliquez sur Sauvegarder.
Création d'un alias de clé avec l'API
Pour créer un alias de clé, vous devez effectuer un appel POST au noeud final suivant.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/aliases/<alias>
-
Extrayez vos données d'authentification afin d'utiliser les clés dans le service.
Pour créer un alias de clé, vous devez avoir un rôle d'accès au service de Gestionnaire ou Éditeur. Pour savoir comment les rôles IAM sont mappés Les actions de service Hyper Protect Crypto Services, consultez lesrôles d'accès au service.
-
Créez un alias de clé en exécutant la commande
curlsuivante.$ curl -X POST \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/aliases/<key_alias>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key+json" \ -H "correlation-id: <correlation_ID>"Remplacez les variables de l'exemple de demande conformément au tableau suivant :
Tableau 1. Décrit les variables requises pour créer un alias de clé avec l'API Hyper Protect Crypto Services Variables Description regionObligatoire. Abréviation de la région, telle que us-south, qui représente la zone géographique dans laquelle réside votre instance Hyper Protect Crypto Services. Pour plus d'informations, voir Nœuds finaux de service régional.portObligatoire. Numéro de port du noeud final d'API. key_IDObligatoire. Identificateur de la clé que vous souhaitez associer à un alias. Pour extraire un ID de clé, voir interface de programmation de clés de liste. key_aliasObligatoire. Nom lisible permettant d'identifier facilement votre clé. Chaque alias doit être alphanumérique, sensible à la casse et ne peut pas contenir d'espaces ou de caractères spéciaux autres que des tirets (-) ou des traits de soulignement (_). L'alias ne peut pas être un UUID de version 4 et ne doit pas être un nom réservé Hyper Protect Crypto Services: allowed_ip,key,keys,metadata,policy,policies,registration,registrations,ring,rings,rotate,wrap,unwrap,rewrap,version,versions. La taille d'alias peut être comprise entre 2 et 90 caractères (inclus).Remarque: Vous ne pouvez pas avoir de noms d'alias en double dans votre instance Hyper Protect Crypto Services.
IAM_tokenObligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, y compris la valeur Bearer, dans la demandecurl. Pour plus d'informations, voir Extraction d'un jeton d'accès.instance_IDObligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance. correlation_IDIdentificateur unique qui est utilisé pour suivre et corréler des transactions. Pour garantir la confidentialité de vos données personnelles, évitez de saisir des informations personnelles (PII), telles que votre nom ou votre emplacement, lorsque vous créez un alias de clé. Pour d'autres exemples d'informations identifiant la personne, voir la section 2.2 du document NIST Special Publication 800-122.
Une réponse
POST api/v2/keys/<key_ID>/aliases/<key_alias>réussie renvoie l'alias de votre clé, ainsi que d'autres métadonnées. L'alias est un nom unique qui est affecté à votre clé et qui peut être utilisé pour extraire plus d'informations sur la clé associée.{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "keyId": "02fd6835-6001-4482-a892-13bd2085f75d", "alias": "test-alias", "creationDate": "2020-03-12T03:37:32Z", "createdBy": "..." } ] }Pour une description détaillée des paramètres de réponse, voir Hyper Protect Crypto Services Documentation de référence de l'API REST.
Suppression des alias de clé
Pour supprimer un alias de clé pour une clé, vous pouvez utiliser l'interface utilisateur ou l'API du service de gestion des clés.
Suppression d'alias de clé à l'aide de l'interface utilisateur
Supprimez un alias de clé à l'aide de l'interface utilisateur en procédant comme suit:
- Connectez-vous à l'interface utilisateur.
- Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.
- Dans la liste de ressources IBM Cloud, sélectionnez votre instance Hyper Protect Crypto Services mise à disposition.
- Sélectionnez l'onglet Clés KMS dans le menu latéral et recherchez la clé pour laquelle vous souhaitez créer des alias de clé.
- Cliquez sur l'icône Actions
pour ouvrir la liste des options de la clé et cliquez sur Éditer les alias de clé.
- Supprimez l'alias de clé que vous souhaitez supprimer et cliquez sur Sauvegarder.
Suppression d'un alias de clé avec l'API
Pour supprimer un alias de clé, effectuez un appel DELETE au noeud final suivant.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/aliases/<alias>
-
Extrayez vos données d'authentification afin d'utiliser les clés dans le service.
-
Supprimez un alias de clé en exécutant la commande
curlsuivante.$ curl -X DELETE \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/aliases/<key_alias>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key+json" \ -H "correlation-id: <correlation_ID>"Remplacez les variables de l'exemple de demande conformément au tableau suivant :
Tableau 2. Décrit les variables requises pour supprimer un alias de clé avec l'API Hyper Protect Crypto Services Variables Description regionObligatoire. Abréviation de la région, telle que us-south, qui représente la zone géographique dans laquelle réside votre instance Hyper Protect Crypto Services. Pour plus d'informations, voir Nœuds finaux de service régional.portObligatoire. Numéro de port du noeud final d'API. key_IDObligatoire. Identificateur unique de la clé. key_aliasObligatoire. Nom unique et lisible qui identifie votre clé. IAM_tokenObligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, y compris la valeur Bearer, dans la demandecurl. Pour plus d'informations, voir Extraction d'un jeton d'accès.instance_IDObligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance. correlation_IDIdentificateur unique qui est utilisé pour suivre et corréler des transactions. Une demande
DELETE api/v2/keys/<key_ID>/aliases/<key_alias>réussie renvoie une réponse HTTP204 No Content, ce qui indique que l'alias associé à votre clé a été supprimé.La suppression d'un alias du service peut prendre jusqu'à 10 minutes.
API utilisant un alias de clé
Le tableau suivant répertorie les API dans lesquelles vous pouvez utiliser un alias de clé.
| API | Impact de l'alias de clé |
|---|---|
| Créer des clés racine. | Vous pouvez créer jusqu'à cinq alias lors de la création d'une clé racine. |
| Créer des clés standard. | Vous pouvez créer jusqu'à cinq alias lors de la création d'une clé standard. |
| Extraire une clé. | Vous pouvez extraire une clé par ID ou par alias. |
| Afficher les métadonnées d'une clé | Vous pouvez extraire les métadonnées d'une clé par ID ou par alias. |