Creazione di token di importazione
Puoi abilitare l'importazione sicura del materiale della chiave root nel cloud creando prima un token di importazione per il tuoIBM Cloud®Hyper Protect Crypto Services istanza del servizio.
I token di importazione vengono utilizzati per crittografare e importare in modo sicuro il materiale della chiave root in Hyper Protect Crypto Services in base alle politiche che hai specificato. Per ulteriori informazioni sull'importazione delle tue chiavi in modo sicuro nel cloud, vedi Utilizzo delle tue chiavi di crittografia sul cloud.
Creazione di un token di importazione con l'API
Crea un token di importazione associato con la tua istanza del servizio Hyper Protect Crypto Services effettuando una chiamata POST al seguente endpoint.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
-
Richiama le tue credenziali del servizio e di autenticazione per utilizzare le chiavi nel servizio.
-
Impostare una policy per il tuo token di importazione chiamando il key management service API.
curl -X POST \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'content-type: application/json' \ -d '{ "expiration": <expiration_time>, \ "maxAllowedRetrievals": <use_count> \ }'Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
Tabella 1. Descrive le variabili necessarie per creare un token di importazione con l'API Variabile Descrizione regione Obbligatorio. L'abbreviazione della regione, come us-southoau-syd, che rappresenta l'area geografica in cui si trova la tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedere Endpoint del servizio regionale.porta Obbligatorio. Il numero di porta dell'endpoint API. IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includere l'intero contenuto del file IAMgettone, compreso il valore al portatore, nel filecURL richiesta. Per ulteriori informazioni, vedere Recupero di un token di accesso.instance_id Obbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedere Recupero di un ID istanza. tempo scaduto Il tempo in secondi dalla creazione di un token di importazione che determina per quanto tempo rimane valido. Il valore minimo è 300 secondi (5 minuti) e il valore massimo è 86400 (24 ore). Il valore predefinito è 600 (10 minuti). use_count Il numero di volte in cui un token di importazione può essere recuperato entro la scadenza prima che non sia più accessibile. Il valore predefinito è 1. Una richiesta
POST api/v2/import_tokeneseguita correttamente crea un token di importazione per la tua istanza del servizio. Il corpo della risposta contiene i metadati associati al token di importazione, come la data di creazione e i dettagli della policy. Il seguente frammento di codice mostra un output di esempio.{ "creationDate": "2019-04-08T16:58:29Z", "expirationDate": "2019-04-08T17:18:29Z", "maxAllowedRetrievals": 1, "remainingRetrievals": 1 }
Creazione di un token di importazione con la CLI
Completa la seguente procedura per creare un token di importazione utilizzando la CLI Key Protect, integrata in Hyper Protect Crypto Services:
-
Creare un token di importazione con il seguente comando:
ibmcloud kp import-token createÈ possibile trovare più parametri per questo comando nella Key Protect CLI di riferimento.
Richiamo di un token di importazione con l'API
Richiama il token di importazione associato con la tua istanza del servizio Hyper Protect Crypto Services effettuando una chiamata GET al seguente endpoint.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
-
Richiama le tue credenziali del servizio e di autenticazione per utilizzare le chiavi nel servizio.
-
Richiamare il token di importazione associato alla propria istanza di servizio richiamando il key management service API.
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
Tabella 1. Descrive le variabili necessarie per richiamare un token di importazione con il key management service API Variabile Descrizione regione Obbligatorio. L'abbreviazione della regione, come us-southoau-syd, che rappresenta l'area geografica in cui si trova la tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedere Endpoint del servizio regionale.porta Obbligatorio. Il numero di porta dell'endpoint API. IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includere l'intero contenuto del file IAMgettone, compreso il valore al portatore, nel filecURL richiesta. Per ulteriori informazioni, vedere Recupero di un token di accesso.instance_id Obbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedere Recupero di un ID istanza. Una richiesta
GET api/v2/import_tokeneseguita correttamente richiama il token di importazione per la tua istanza del servizio. Il corpo della risposta contiene i metadati associati al token di importazione, come la data di creazione e i dettagli della policy. Il frammento seguente mostra un output di esempio con valori troncati.{ "creationDate": "2019-04-08T16:58:29Z", "expirationDate": "2019-04-08T17:18:29Z", "maxAllowedRetrievals": 1, "remainingRetrievals": 0, "payload": "MIICIjANBgkqhkiG...", "nonce": "8zJE9pKVdXVe/nLb" }Il corpo della risposta contiene anche la chiave di crittografia pubblica che puoi utilizzare per crittografare una chiave root prima di caricare il materiale della chiave su un'istanza del servizio Hyper Protect Crypto Services.
Nell'esempio, il valore
payloadrappresenta la chiave pubblica associata al token di importazione. Questo valore ha una codifica base64. Per una sicurezza supplementare, Hyper Protect Crypto Services fornisce anche un valorenonceutilizzato per verificare l'originalità di una richiesta di importazione di chiave nel servizio. Per ulteriori informazioni su come utilizzare questi valori, consulta Esercitazione: Creazione e importazione di chiavi di crittografia.
Recupero di un token di importazione con la CLI
Completa la seguente procedura per recuperare un token di importazione utilizzando la CLI Key Protect, integrata in Hyper Protect Crypto Services:
-
Richiamare un token di importazione con il seguente comando:
ibmcloud kp import-token showÈ possibile trovare più parametri per questo comando nella Key Protect CLI di riferimento.
Operazioni successive
- Per ulteriori informazioni sull'utilizzo di un token di importazione per portare in modo sicuro le chiavi di crittografia a IBM Cloud, consulta Importazione di chiavi root.
- Per un'esercitazione guidata sull'utilizzo di token di importazione in Hyper Protect Crypto Services, vedi Esercitazione: Creazione e importazione di chiavi di crittografia.