Affichage des associations entre les clés racine et les ressources d'IBM Cloud chiffrées
Vous pouvez afficher les associations entre les clés racine et d'autres ressources de cloud, telles que les segments IBM Cloud Object Storage, à l'aide de l'interface de programmation de service de gestion de clés IBM Cloud® Hyper Protect Crypto Services.
Si vous utilisez une clé racine pour protéger les données au repos avec le chiffrement d'enveloppe, les services cloud qui utilisent cette clé peuvent créer un enregistrement entre la clé et la ressource qu'elle protège. Les enregistrements sont des associations entre des clés et des ressources de cloud qui vous permettent d'obtenir une vue intégrale des clés de chiffrement qui protègent telles ou telles données sur IBM Cloud.
| Avantage | Description |
|---|---|
| Vue centralisée des ressources protégées | En tant qu'administrateur de votre instance Hyper Protect Crypto Services, vous voulez savoir rapidement quelles ressources de cloud sont protégées par une clé racine. |
| Sécurité et conformité | En tant qu'administrateur de la sécurité, vous devez trouver un moyen de déterminer le risque associé à la destruction d'une clé racine. Vous souhaitez déterminer quelles clés protègent activement telles ou telles données pour pouvoir évaluer les risques en fonction des besoins de sécurité ou de conformité de votre organisation. |
L'enregistrement des clés est une fonction supplémentaire qui n'est disponible que si le service cloud le permet dans le cadre de l'intégration avec Hyper Protect Crypto Services. Pour déterminer si un service intégré prend en charge l'enregistrement des clés, consultez la documentation du service pour plus d'informations.
Affichage des ressources protégées à l'aide de l'interface utilisateur
Vous pouvez parcourir les enregistrements disponibles entre vos clés et vos ressources de cloud Hyper Protect Crypto Services, à l'aide de l'interface graphique Hyper Protect Crypto Services.
Affichage des ressources protégées associées à votre clé racine
-
Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.
-
Dans la liste de ressources IBM Cloud, sélectionnez votre instance Hyper Protect Crypto Services mise à disposition.
-
Sur la page Clés KMS, utilisez la table Clés pour parcourir les clés de votre service.
-
Pour afficher les ressources protégées d'une clé racine spécifique, cliquez sur l'icône Actions
pour ouvrir une liste d'options pour la clé, puis sélectionnez Afficher les ressources associées pour parcourir toutes les ressources protégées par la clé.
Tableau 2. Décrit la table d'affichage des ressources associées Colonne Description Resource nameNom de la ressource de cloud, telle qu'un compartiment Cloud Object Storage, qui est associée à la clé. Service nameNom de l'instance de service IBM Cloud dans laquelle se trouve la ressource. Retention policyPermet de spécifier si la ressource de cloud est associée à une règle de conservation. Si la valeur est True, une règle de conservation est activée pour la ressource de cloud, et la clé qui est associée à la ressource de cloud ne peut pas être supprimée. Si la valeur estFalse, la règle de conservation n'est pas activée. -
Pour afficher les détails de chaque ressource, cliquez sur l'icône ^ sous la colonne
Resource name.Le tableau ci-après contient les détails d'enregistrement.
Tableau 3. Décrit les propriétés qui sont associées à une ressource Zone Description CreatedDate et heure auxquelles la ressource a été associée à la clé pour la première fois. Last updatedDate et heure de mise à jour de l'enregistrement. DescriptionDescription de l'enregistrement. Key version IDVersion de la clé racine qui protège la ressource de cloud. Key version dateDate et heure de mise à jour de la version de clé racine. Cloud resource nameReprésente la ressource de cloud associée à la clé, y compris le nom de ressource de cloud (CRN), version,cname,ctype, etc.
Vous pouvez utiliser la zone de recherche pour rechercher des ressources associées à la clé racine avec le nom de la ressource ou l'ID de version de la clé.
Affichage des ressources de votre instance
-
Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.
-
Dans la liste de ressources IBM Cloud, sélectionnez votre instance Hyper Protect Crypto Services mise à disposition.
-
Sur la page Ressources associées au service de gestion des clés, utilisez la table Key management service associated resources pour parcourir les enregistrements de votre service.
Tableau 4. Décrit la table des ressources associées Colonne Description Resource nameNom de la ressource de cloud, telle qu'un compartiment Cloud Object Storage, qui est associée à la clé. Key nameNom facile à lire qui identifie la clé racine associée à la ressource de cloud spécifiée. Key IDID qui identifie la clé racine associée à la ressource de cloud spécifiée. Service nameNom de l'instance de service IBM Cloud dans laquelle se trouve la ressource. Retention policyIndique si la ressource de cloud peut être effacée. Si la valeur est Enabled, la ressource de cloud ne peut pas être effacée et la clé associée à la ressource de cloud ne peut pas être supprimée. Si la valeur estDisabled, la ressource de cloud peut être effacée. Vous pouvez supprimer la clé qui est associée à la ressource de cloud si nécessaire. -
Cliquez sur l'icône ^ sous la colonne
Resource namepour afficher une liste des détails d'un enregistrement spécifique.Le tableau ci-après contient les détails d'enregistrement.
Tableau 5. Décrit les propriétés qui sont associées à une ressource Zone Description CreatedDate et heure auxquelles la ressource a été associée à la clé pour la première fois. Last updatedDate et heure de mise à jour de l'enregistrement. DescriptionDescription de l'enregistrement. Key version IDVersion de la clé racine qui protège la ressource de cloud. Key version dateDate et heure de mise à jour de la version de clé racine. Cloud resource nameReprésente la ressource de cloud associée à la clé, y compris le nom de ressource de cloud (CRN), version,cname,ctype, etc.
Outre la recherche d'une ressource, vous pouvez aussi rechercher les ressources par nom de ressource, ID de clé et règle de conservation. Pour cela, cliquez sur le bouton Filter, sélectionnez les options de filtrage dans la liste,
puis cliquez sur Appliquer.
Affichage des ressources protégées à l'aide de l'API
Vous pouvez également parcourir les enregistrements disponibles entre vos clés Hyper Protect Crypto Services et les ressources de cloud à l'aide de l'interface de programmation de service de gestion de clés Hyper Protect Crypto Services.
Par exemple, lorsque vous appelez GET api/v2/keys/{id}/registrations, Hyper Protect Crypto Services renvoie les détails sur l'enregistrement des clés. La sortie JSON ci-après représente un enregistrement entre une clé et une ressource
de cloud.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.registration+json",
"collectionTotal": 1
},
"resources": [
{
"keyId": "string",
"resourceCrn": "crn:v1:bluemix:public:<service-name>:<region>:a/<account-id>:<service-instance>:bucket:<bucket-name>",
"createdBy": "string",
"creationDate": "2010-01-12T05:23:19+0000",
"updatedBy": "string",
"lastUpdated": "2010-01-12T05:23:19+0000",
"description": "string",
"preventKeyDeletion": true,
"keyVersion": {
"id": "string",
"creationDate": "2010-01-12T05:23:19+0000"
}
}
]
}
Le tableau ci-après décrit les propriétés d'un enregistrement.
| Paramètre | Description |
|---|---|
keyID |
ID qui identifie la clé racine associée à la ressource de cloud. |
resourceCrn |
Nom de ressource de cloud (CRN) qui représente la ressource de cloud, telle qu'un compartiment Cloud Object, associée à la clé. |
createdBy |
Identificateur unique de la ressource qui a créé l'enregistrement. |
creationDate |
Date de création de l'enregistrement. |
updatedBy |
Identificateur unique de la ressource qui a mis à jour l'enregistrement. |
lastUpdatedDate |
Date de création de l'enregistrement. |
description |
Description de l'enregistrement. |
preventKeyDeletion |
Valeur booléenne qui détermine si Hyper Protect Crypto Services doit empêcher la suppression de la clé racine. Si la valeur est true, la ressource associée n'est pas effaçable en raison d'une règle de conservation et la clé
Hyper Protect Crypto Services qui chiffre la ressource ne peut pas être supprimée. |
keyVersion |
Version de la clé racine qui protège la ressource de cloud. |
Affichage de la liste des enregistrements d'une clé racine spécifique à l'aide de l'API
Vous pouvez extraire les détails d'enregistrement associés à une clé racine spécifique en effectuant un appel GET vers le noeud final ci-après.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/registrations
-
Extrayez vos données d'authentification pour pouvoir utiliser l'API.
-
Affichez les enregistrements associés à une clé racine en exécutant la commande cURL ci-après.
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/registrations \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>'Remplacez les variables de l'exemple de demande conformément au tableau suivant :
Tableau 7. Décrit les variables nécessaires pour répertorier tous les enregistrements associés à une clé racine Variables Description regionObligatoire. Abréviation de la région, telle que us-southoueu-de, qui représente la zone géographique dans laquelle réside votre instance Hyper Protect Crypto Services. Pour plus d'informations, voir Noeuds finaux de service régional.portObligatoire. Numéro de port du noeud final d'API. IAM_tokenObligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.instance_IDObligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance. Une demande
GET api/v2/keys/<key_ID>/registrationsréussie renvoie une collection d'enregistrements mappés à l'ID de clé spécifié.{ "metadata": { "collectionType": "application/vnd.ibm.kms.registration+json", "collectionTotal": 2 }, "resources": [ { "keyId": "string", "resourceCrn": "crn:v1:bluemix:public:cloud-object-storage:global:a/<account-id>:<service-instance>:bucket:<bucket-name>", "createdBy": "string", "creationDate": "2010-01-12T05:23:19+0000", "updatedBy": "string", "lastUpdated": "2010-01-12T05:23:19+0000", "description": "string", "preventKeyDeletion": true, "keyVersion": { "id": "string", "creationDate": "2010-01-12T05:23:19+0000" } }, { "keyId": "string", "resourceCrn": "crn:v1:bluemix:public:cloud-object-storage:global:a/<account-id>:<service-instance>:bucket:<other-bucket-name>", "createdBy": "string", "creationDate": "2010-01-12T05:23:19+0000", "updatedBy": "string", "lastUpdated": "2010-01-12T05:23:19+0000", "description": "string", "preventKeyDeletion": true, "keyVersion": { "id": "string", "creationDate": "2010-01-12T05:23:19+0000" } } ] }La valeur
resourceCrnreprésente l'identificateur unique de la ressource de cloud chiffrée parkeyId. Les métadonnées associées à l'enregistrement, telles que la date de création, sont également renvoyées dans le corps de la réponse.Par défaut,
GET api/v2/keys/registrationsrenvoie les 200 premiers enregistrements, mais vous pouvez ajuster cette limite à l'aide du paramètrelimitau moment de la demande.
Affichage de la liste des enregistrements de n'importe quelles clés racine à l'aide de l'API
Vous pouvez également extraire une liste des enregistrements associés à toute ressource de cloud en effectuant un appel GET vers le noeud final ci-après.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/registrations?urlEncodedResourceCRNQuery=<url_encoded_CRN_query>
-
Extrayez vos données d'authentification pour pouvoir utiliser l'API.
-
Affichez les enregistrements correspondant à une requête CRN que vous spécifiez en exécutant la commande cURL ci-après.
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/registrations?urlEncodedResourceCRNQuery=<url_encoded_CRN_query> \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>'Remplacez les variables de l'exemple de demande conformément au tableau suivant :
Tableau 8. Décrit les variables nécessaires pour répertorier les enregistrements par requête CRN. Variables Description regionObligatoire. Abréviation de la région, telle que us-southoueu-de, qui représente la zone géographique dans laquelle réside votre instance Hyper Protect Crypto Services. Pour plus d'informations, voir Noeuds finaux de service régional.portObligatoire. Numéro de port du noeud final d'API. url_encoded_CRN_queryFiltre les ressources associées à un nom de ressource de cloud(CRN) spécifié à l'aide de caractères génériques codés par URL ( *). Le paramètre doit contenir tous les segments CRN et doit être codé en URL. Pour des exemples, reportez-vous à la rubrique Exemples de requête CRN.IAM_tokenObligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.instance_IDObligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance.
Exemples de requête CRN
Utilisez des requêtes CRN codées en URL qui contiennent tous les segments CRN. Pour en savoir plus sur les segments et le format CRN, reportez-vous à la rubrique Noms de ressource de cloud.
Lorsqu'un service intégré appelle l'interface de programmation de service de gestion de clés Hyper Protect Crypto Services Hyper Protect Crypto Services remplace la requête CRN donnée (jusqu'au segment service-instance ) par
le CRN du service appelant. Cela signifie que les services qui utilisent Hyper Protect Crypto Services pour associer des clés à des ressources en votre nom ne peuvent afficher ou interroger que des CRN qui correspondent aux huit premiers
segments de leur CRN de service.
-
Pour rechercher l'existence d'un segment CRN, utilisez un signe deux-points suivi d'un astérisque (
*).crn:v1:bluemix:public:databases-for-redis:us-south:a/274074dce64e9c423ffc238516c755e1:29caf0e7-120f-4da8-9551-3abf57ebcfc7:*:*Cette requête renvoie les enregistrements Databases for Redis associés à tous les types et noms de ressource pour l'ID de déploiement 29caf0e7-120f-4da8-9551-3abf57ebcfc7.
-
Pour rechercher un segment CRN préfixé par
<string>, utilisez un signe deux-points suivi de<string>*sur le dernier segment de la requête CRN.crn:v1:bluemix:public:cloud-object-storage:global:a/e1bb63d6a20dc57c87501ac4c4c99dcb:*:bucket:prod*Cette requête renvoie tous les enregistrements de compartiment Cloud Object Storage du compte e1bb63d6a20dc57c87501ac4c4c99dcb qui sont préfixés par
prod.crn:v1:bluemix:public:databases-for-postgresql:us-south:a/e1bb63d6a20dc57c87501ac4c4c99dcb:76b98bfd-f730-47b8-b163-515187e070a7:*:<string>*Cette requête renvoie tous les enregistrements Cloud Databases pour l'ID de déploiement 76b98bfd-f730-47b8-b163-515187e070a7 qui sont préfixés par
<string>.
Les tableaux suivants fournissent une liste d'exemples de requêtes CRN avant et après le codage d'URL. Pour afficher les valeurs codées en URL, cliquez sur l'onglet Codée en URL .
| Valeur |
|---|
crn:v1:bluemix:public:databases-for-redis:us-south:a/274074dce64e9c423ffc238516c755e1:29caf0e7-120f-4da8-9551-3abf57ebcfc7:*:* |
crn:v1:bluemix:public:cloud-object-storage:global:a/e1bb63d6a20dc57c87501ac4c4c99dcb:*:bucket:prod* |
crn:v1:bluemix:public:cloudantnosqldb:us-south:a/f586c28d154d4c65a4a4a34cf75f55d0:94255ea3-af1c-41b7-9805-61f775e20702:*:prod*. |
| Valeur |
|---|
crn%3Av1%3Abluemix%3Apublic%3Adatabases-for-redis%3Aus-south%3Aa%2F274074dce64e9c423ffc238516c755e1%3A29caf0e7-120f-4da8-9551-3abf57ebcfc7%3A*%3A* |
crn%3Av1%3Abluemix%3Apublic%3Acloud-object-storage%3Aglobal%3Aa%2Fe1bb63d6a20dc57c87501ac4c4c99dcb%3A*%3Abucket%3Aprod* |
crn%3Av1%3Abluemix%3Apublic%3Acloudantnosqldb%3Aus-south%3Aa%2Ff586c28d154d4c65a4a4a34cf75f55d0%3A94255ea3-af1c-41b7-9805-61f775e20702%3A%2A%3Aprod%2A |
Etapes suivantes
Pour en savoir plus sur l'affichage des enregistrements, consultez la documentation de référence de l'API du service de gestion des clés Hyper Protect Crypto Services.