Affichage d'une liste de clés racine ou de clés standard
IBM Cloud® Hyper Protect Crypto Services fournit un système centralisé pour afficher et gérer vos clés de chiffrement et en effectuer un audit. Cette dernière opération ainsi que les restrictions d'accès aux clés vous permettent d'assurer la sécurité de vos ressources.
Effectuez un audit régulier de la configuration de vos clés :
- Voyez quand les clés ont été créées et déterminez s'il n'est pas temps d'effectuer une rotation.
- Surveillez les appels d'API dans Hyper Protect Crypto Services avec Activity Tracker.
- Vérifiez quels sont les utilisateurs qui ont accès aux clés et assurez-vous que leur niveau d'accès est approprié.
Pour plus d'informations sur l'audit d'accès à vos ressources, reportez-vous à la rubrique Gestion de l'accès utilisateur.
Affichage des clés racine ou des clés standard avec l'interface utilisateur
Si vous préférez inspecter les clés de votre service à l'aide d'une interface graphique, vous pouvez utiliser l'interface utilisateur.
Après avoir créé ou importé les clés existantes dans le service, vous pouvez les afficher en procédant comme suit :
-
Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.
-
Dans la liste de ressources IBM Cloud, sélectionnez votre instance Hyper Protect Crypto Services mise à disposition.
-
Sur la page Clés KMS, parcourez les caractéristiques générales de vos clés dans la table Clés :
Tableau 1. Décrit la table des clés Colonne Description Nom Nom unique et lisible qui a été attribué à votre clé. ID ID de clé unique affecté à votre clé par Hyper Protect Crypto Services. Vous pouvez utiliser la valeur d'ID pour effectuer des appels au service avec API de service de gestion de clés Hyper Protect Crypto Services. Alias Alias faciles à lire que vous spécifiez pour faciliter la reconnaissance lorsque vous créez la clé. ID du fichier de clés Fichier de clés auquel appartient la clé. Type Type de clé qui décrit l'objectif défini de la clé dans le service. Etat L'état clé basé sur Publication spéciale NIST 800-57, Recommandation pour la gestion des clés. Ces états incluent Pré-actif, Actif, Suspendu, Désactivé et Détruit. Origine Indique si la clé est importée. Createdindique que la clé est créée par l'instance de service ;Importedindique que la clé est importée par l'utilisateur.Dernière mise à jour Date et heure de la dernière mise à jour de la clé. Cette zone est mise à jour lorsque la clé est créée ou qu'elle fait l'objet d'une rotation, ou lorsqu'une partie des métadonnées de clé est modifiée. Dernière rotation Date et heure de la dernière rotation de la clé. Créé Date et heure de création de la clé. Autorisation double activée Statut d'une règle d'autorisation double sur la clé.
True: Une autorisation double est requise pour supprimer la clé.False: Aucune autorisation préalable n'est requise pour supprimer la clé.
Définir pour suppression Indique si une autorisation de suppression est émise pour une clé.
True: Une autorisation de suppression de cette clé est émise par le premier utilisateur. Un deuxième utilisateur disposant d'une règle d'accès Gestionnaire peut supprimer la clé en toute sécurité.False: La clé n'est pas définie pour la suppression. Aucune autre action n'est requise.
Expiration de la suppression Date à laquelle une autorisation de suppression expire pour la clé. Après cette date, l'autorisation n'est plus valide. Si Falseest la valeur pour la colonneDual authorization enabledouSet for deletionde la clé, la colonneDeletion expirationreste vide.Les caractéristiques de clé ne sont pas toutes affichées par défaut. Pour personnaliser la présentation de la table Clés, cliquez sur Icône Paramètres
et vérifiez les colonnes à afficher.
Vous ne voyez pas la liste complète des clés stockées dans votre instance de service ? Vérifiez auprès de votre administrateur qu'il vous a attribué le rôle adéquat pour la clé individuelle ou l'instance de service applicable. Pour plus d'informations sur les rôles, voir Rôles et droits.
Vous pouvez également rechercher une clé spécifique à l'aide de la barre de recherche ou filtrer les clés en fonction de vos besoins en cliquant sur l'icône Filtrer
dans la table Clés.
Affichage des clés racine ou des clés standard avec l'API de service de gestion de clés
Vous pouvez extraire le contenu de vos clés à l'aide de l'API de service de gestion de clés Hyper Protect Crypto Services.
Extraction d'une liste de vos clés racine ou de vos clés standard
Pour obtenir une vue globale, vous pouvez parcourir les clés racine ou les clés standard qui sont gérées dans votre instance Hyper Protect Crypto Services mise à disposition en soumettant un appel GET au noeud final suivant.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys
-
Extrayez vos données d'authentification et de service afin d'utiliser les clés dans le service.
-
Affichez les caractéristiques générales de vos clés en exécutant la commande cURL suivante :
curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys" \ -H 'accept: application/vnd.ibm.collection+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'x-kms-key-ring: <key_ring_ID>' \ -H 'correlation-id: <correlation_ID>' \Remplacez les variables de l'exemple de demande conformément au tableau suivant :
Tableau 2. Décrit les variables nécessaires pour afficher les clés avec l'API Variables Description regionAbréviation de la région, comme us-southouau-syd, représentant la zone géographique dans laquelle votre instance de service Hyper Protect Crypto Services réside. Pour plus d'informations, voir Nœuds finaux de service régional.portObligatoire. Numéro de port du noeud final d'API. IAM_tokenVotre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.instance_IDIdentificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance. key_ring_IDFacultatif. Identificateur unique du fichier de clés auquel appartient la clé. S'il n'est pas spécifié, Hyper Protect Crypto Services recherche la clé dans chaque fichier de clés associé à l'instance spécifiée. Par conséquent, il est conseillé de spécifier l'ID du fichier de clés pour une demande plus optimisée. Remarque : les clés créées sans en-tête
x-kms-key-ringont l'ID de fichier de clé "default". Pour plus d'informations, voir Gestion des fichiers de clés.correlation_IDFacultatif. Identificateur unique qui est utilisé pour suivre et corréler des transactions. Une demande
GET /v2/keysréussie renvoie une collection des clés qui sont disponibles dans votre instance Hyper Protect Crypto Services.{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 2 }, "resources": [ { "id": "02fd6835-6001-4482-a892-13bd2085f75d", "type": "application/vnd.ibm.kms.key+json", "name": "Root-key", "state": 1, "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d", "createdBy": "...", "creationDate": "2020-03-11T16:30:06Z", "lastUpdateDate": "2020-03-11T16:30:06Z", "algorithmMetadata": { "bitLength": "256", "mode": "CBC_PAD" }, "extractable": false, "imported": true, "algorithmMode": "CBC_PAD", "algorithmBitSize": 256, "dualAuthDelete": { "enabled": false } }, { "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2", "type": "application/vnd.ibm.kms.key+json", "name": "Standard-key", "state": 1, "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2", "createdBy": "...", "creationDate": "2020-03-12T03:50:12Z", "lastUpdateDate": "2020-03-12T03:50:12Z", "algorithmMetadata": { "bitLength": "256", "mode": "CBC_PAD" }, "extractable": true, "imported": false, "algorithmMode": "CBC_PAD", "algorithmBitSize": 256, "dualAuthDelete": { "enabled": false } } ] }Par défaut,
GET api/v2/keysrenvoie vos 200 premières clés, mais vous pouvez ajuster cette limite à l'aide du paramètrelimitau moment de la demande. Pour en savoir plus surlimitetoffset, voir Extraction d'un sous-ensemble de clés.Vous ne voyez pas la liste complète des clés ? Vous devrez peut-être utiliser
limitetoffsetou vérifiez auprès de votre administrateur pour vous assurer que le niveau d'accès correct aux clés de votre instance vous est attribué. Pour en savoir plus, reportez-vous à la rubrique Impossible d'afficher ou de répertorier les clés.
Extraction d'un sous-ensemble de clés
En spécifiant les paramètres limit et offset lors de l'interrogation, vous pouvez extraire un sous-ensemble de vos clés, à partir de la valeur offset que vous spécifiez.
Par exemple, vous pouvez avoir un total de 3000 clés stockées dans votre instance de service Hyper Protect Crypto Services, mais vous souhaitez extraire les clés 200 à 300 lorsque vous effectuez une demande GET /keys.
Vous pouvez utiliser l'exemple de demande suivant pour extraire un autre ensemble de clés :
curl -X GET \
'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?offset=<offset>&limit=<limit>' \
-H 'accept: application/vnd.ibm.collection+json' \
-H 'authorization: Bearer <IAM_token>' \
-H 'bluemix-instance: <instance_ID>'
Remplacez les variables limit et offset dans votre demande conformément au tableau suivant :
| Variables | Description |
|---|---|
| position | Nombre de clés à ignorer. Par exemple, si vous avez 50 clés dans votre instance et que vous souhaitez répertorier les clés 26 à 50, utilisez ../keys?offset=25. Vous pouvez également jumeler offset avec limit pour parcourir vos ressources disponibles. |
| limit | Nombre de clés à extraire. Par exemple, si vous avez 100 clés dans votre instance et que vous souhaitez répertorier 10 clés seulement, utilisez ../keys?limit=10. La valeur maximale pour limit est 5000. |
Pour les remarques d'utilisation, reportez-vous aux exemples suivants relatifs à la configuration de vos paramètres de requête limit et offset.
| URL | Description |
|---|---|
.../keys |
Répertorie toutes vos ressources disponibles, jusqu'au 2000 premières clés. |
.../keys?limit=10 |
Répertorie les 10 premières clés. |
.../keys?offset=25&limit=50 |
Répertorie les clés 26 à 75. |
.../keys?offset=3000&limit=50 |
Répertorie les clés 3001 à 3050. |
Le paramètre offset correspond à l'emplacement d'une clé spécifique dans un jeu de données. La valeur offset est basée sur zéro, ce qui signifie que la 10ème clé de chiffrement dans un jeu de données se situe à l'emplacement 9.
Extraction des clés par état
En spécifiant le paramètre state lors de la requête, vous pouvez extraire des clés qui sont à l'état que vous spécifiez.
Par exemple, vous pouvez avoir des clés dans votre instance de service qui sont à l'état actif, interrompu ou détruit, mais vous souhaitez extraire uniquement les clés à l'état actif lorsque vous effectuez une demande GET /keys.
Le paramètre de requête d'état prend une liste d'entiers 0-5 délimités par des virgules, sans virgules ni virgules. Les états valides sont basés sur NIST SP 800-57. Pour plus d'informations sur les états des clés, voir Etats et transitions de clés.
Vous pouvez utiliser l'exemple de demande suivant pour extraire un autre ensemble de clés :
curl -X GET \
'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?state=<state_integers>' \
-H 'accept: application/vnd.ibm.collection+json' \
-H 'authorization: Bearer <IAM_token>' \
-H 'bluemix-instance: <instance_ID>'
Remplacez la variable state dans votre demande conformément au tableau suivant :
| Variables | Description |
|---|---|
state |
Etats des clés à extraire. Les états sont des entiers et correspondent aux valeurs pré-actives = 0, Actif = 1, Suspendu = 2, Désactivé = 3 et Détruit = 5. Par exemple, si vous souhaitez répertorier uniquement les clés à l'état actif
dans votre instance de service, utilisez ../keys?state=1. Vous pouvez également jumeler state avec offset avec limit pour parcourir vos ressources disponibles. |
Pour les remarques d'utilisation, reportez-vous aux exemples ci-après relatifs à la configuration de votre paramètre de requête state.
| URL | Description |
|---|---|
.../keys |
Répertorie toutes vos ressources disponibles, jusqu'au 200 premières clés. |
.../keys?state=5 |
Répertorie les clés à l'état Supprimé. |
.../keys?state=2,3 |
Répertorie les clés à l'état Interrompu et Désactivé. |
Extraction des clés par valeur du paramètre extractable
L'indication du paramètre extractable au moment de la demande vous permet d'extraire les clés dont le matériel peut quitter le service.
Par exemple, vous pouvez avoir à la fois des clés standard et des clés racine dans votre instance Hyper Protect Crypto Services, mais ne souhaiter extraire que des clés avec du matériel de clé extractible lorsque vous effectuez une demande
GET /keys.
Le paramètre de demande extractible prend une valeur booléenne.
Vous pouvez utiliser l'exemple de demande suivant pour extraire un autre ensemble de clés :
$ curl -X GET \
"https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?extractable=<extractable>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Remplacez la variable extractable dans votre demande conformément au tableau suivant :
| Variables | Description |
|---|---|
| extractable | Type de clés à extraire. Filtre les clés en fonction de la propriété extractible. Vous pouvez utiliser ce paramètre de requête pour rechercher des clés dont le matériel peut quitter le service. Si vous définissez le paramètre sur true,
les clés standard sont extraites. Si vous définissez le paramètre sur false, les clés racine sont extraites. Si le paramètre est omis, les clés racine et standard sont extraites. Par exemple, si vous souhaitez répertorier uniquement
les clés contenant du matériel extractible dans votre instance de service, utilisez ../keys?extractable=true. Vous pouvez également associer la variable extractable à offset, limitet state pour parcourir vos ressources disponibles. |
Pour les notes d'utilisation, consultez les exemples suivants pour définir votre paramètre de requête extractable.
| URL | Description |
|---|---|
../keys |
Répertorie toutes vos ressources disponibles, jusqu'au 200 premières clés. |
../keys?extractable=true |
Répertoriez les clés standard. |
../keys?extractable=false |
Répertoriez les clés racine. |
Trier une liste de clés
L'utilisation du paramètre sort dans la chaîne de requête trie la liste des clés renvoyées en fonction d'une ou de plusieurs propriétés de clé. Pour trier
une propriété par ordre décroissant, préfixez le terme par "-". Pour effectuer un tri sur plusieurs propriétés de clé, utilisez une virgule pour séparer chaque propriété. La première propriété de la liste séparée par des virgules
doit être évaluée avant la suivante.
$ curl -X GET \
"https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?sort=<sort-value>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
| Variables | Description |
|---|---|
| valeur-tri |
Liste des propriétés de tri. Les propriétés clés pouvant être triées à ce stade sont les suivantes: -id
|