Synchronisation des ressources associées

Vous pouvez lancer une demande de synchronisation manuelle des données entre les clés racine et les ressources de cloud associées, telles que les segments IBM Cloud Object Storage ou les déploiements Cloud Databases, à l'aide de l'API de service de gestion de clés Hyper Protect Crypto Services.

Lorsque vous effectuez une action de cycle de vie de clé sur une clé racine associée à d'autres services cloud IBM, ces services cloud IBM sont informés de l'événement de cycle de vie de la clé et sont encouragés à y répondre. Toutefois, si les services cloud ne répondent pas à la notification du cycle de vie de la clé, vous pouvez utiliser l'API de synchronisation pour lancer une nouvelle notification de l'événement du cycle de vie de la clé aux services cloud associés.

Par exemple, vous pouvez supprimer une clé racine associée à IBM Cloud Object Storage. Après avoir attendu 4 heures pour que les changements prennent effet, vous remarquez que vous êtes toujours en mesure d'accéder aux ressources de la clé alors que vous vous attendiez à ce que l'accès à ces ressources soit bloqué. Dans ce cas, vous devez appeler l'API de synchronisation pour renotifier IBM Cloud Object Storage de l'événement de cycle de vie de la clé supprimée, afin que IBM Cloud Object Storage puisse bloquer l'accès aux ressources.

L'API de synchronisation lance uniquement une demande de synchronisation. Les services IBM associés à la clé sont chargés de gérer toutes les ressources associées et de veiller à ce que l'état de la clé et ses versions soient à jour.

Synchronisation des ressources associées avec l'interface utilisateur

Vous pouvez renotifier les ressources associées de votre événement de cycle de vie de clé racine Hyper Protect Crypto Services à l'aide de l'interface utilisateur.

  1. Connectez-vous à l'interface utilisateur.
  2. Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.
  3. Dans la liste de ressources IBM Cloud, sélectionnez votre instance Hyper Protect Crypto Services mise à disposition.
  4. Sur la page Clés KMS, utilisez la table Clés pour parcourir les clés de votre service.
  5. Pour réafficher les ressources protégées d'une clé racine spécifique, cliquez sur l'icône Actions Icône Actions pour ouvrir une liste d'options pour la clé et sélectionner Synchroniser les ressources associées.
  6. Sur la page Afficher les ressources associées, cliquez sur Synchroniser.

Synchronisation des ressources associées avec l'API

Vous pouvez renotifier les services cloud IBM associés de l'événement du cycle de vie de votre clé racine Hyper Protect Crypto Services à l'aide de l'API Hyper Protect Crypto Services.

Vous pouvez lancer la renotification d'un événement du cycle de vie d'une clé en effectuant un appel POST au noeud final suivant.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/sync
  1. Extrayez vos données d'authentification pour pouvoir utiliser l'API.

  2. Lancez une demande de synchronisation manuelle des données en exécutant la commande curl suivante.

    $ curl -X POST \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/sync" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

    Tableau 1. Décrit les variables nécessaires pour initier une renotification d'un événement de cycle de vie clé
    Variables Description
    region Obligatoire. Abréviation de la région, telle que us-south, qui représente la zone géographique dans laquelle réside votre instance Hyper Protect Crypto Services. Pour plus d'informations, voir Nœuds finaux de service régional.
    key_ID Obligatoire. Identifiant de la clé racine associée aux ressources cloud que vous souhaitez visualiser. Pour plus d'informations, voir View Keys.
    IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, y compris la valeur Bearer, dans la demande curl. Pour plus d'informations, voir Extraction d'un jeton d'accès.
    instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance.

    Une demande d'API de synchronisation réussie renvoie une réponse HTTP 204 No Content, qui indique que le service cloud IBM associé à la clé spécifiée est notifié.

L'API de synchronisation ne peut être initialisée que s'il s'est écoulé plus d'une heure depuis la dernière notification aux services cloud associés de la clé. Si vous envoyez une demande à cette API et que la clé a été synchronisée ou qu'une action de cycle de vie de clé a été entreprise au cours de la dernière heure, l'API renvoie une réponse 409 Conflict.