Modifica della connessione agli archivi chiavi esterni

Puoi utilizzare Unified Key Orchestrator per modificare la connessione a keystore esterni con la IU Unified Key Orchestrator o in modo programmatico con la API Unified Key Orchestrator.

Puoi modificare la connessione ai keystore esterni alla tua istanza del servizio su IBM Cloud®o da altri provider cloud come Microsoft Azure Key Vault, Amazon Web Services (AWS) Key Management Service (KMS) e Google Cloud KMS.

Modifica della connessione ai keystore esterni con l'IU

È possibile modificare il nome keystore e le proprietà di connessione solo uno per uno.

Per modificare la connessione a un keystore esterno utilizzando l'interfaccia utente, completare la seguente procedura:

  1. Accedi all'istanza Hyper Protect Crypto Services.

  2. Fare clic su Keystore dalla navigazione per visualizzare tutti i keystore disponibili.

  3. Fai clic sul keystore esterno che desideri modificare. Viene visualizzato il pannello laterale Dettagli.

  4. Fare clic su Modifica in ogni scheda delle proprietà per aggiornare le proprietà del keystore.

    Poiché la connessione keystore è già stabilita, non è possibile apportare modifiche all'identificazione delle proprietà contrassegnate con un'icona Blocca.

    Tabella 1. AWS Key Management Service
    Proprietà Descrizione
    Nome keystore Un nome univoco e leggibile per una facile identificazione del keystore, con una lunghezza compresa tra 1 e 100 caratteri. Il primo carattere deve essere una lettera (con distinzione tra maiuscole e minuscole) o una cifra (0–9). Gli altri caratteri possono essere anche simboli (.-_) o spazi.
    Descrizione (Facoltativo) Una descrizione estesa per il keystore, con un massimo di 200 caratteri.
    Regione su AWS Sola lettura. La posizione geografica in cui si trova il keystore AWS. Non è possibile modificare questa proprietà dopo la connessione del keystore.
    ID chiave di accesso su AWS Tutte le richieste a AWS KMS devono essere firmate utilizzando un ID chiave di accesso e una chiave di accesso segreta. Per ulteriori informazioni, vedi Comprensione e acquisizione delle tue credenziali AWS.
    Chiave di accesso segreta su AWS Tutte le richieste a AWS KMS devono essere firmate utilizzando un ID chiave di accesso e una chiave di accesso segreta. La chiave di accesso segreta è disponibile per il download solo quando la si crea.
    Tabella 2. Azure Key Vault
    Proprietà Descrizione
    Nome keystore Un nome univoco e leggibile per una facile identificazione del keystore, con una lunghezza compresa tra 1 e 100 caratteri. Il primo carattere deve essere una lettera (con distinzione tra maiuscole e minuscole) o una cifra (0–9). Gli altri caratteri possono essere anche simboli (.-_) o spazi.
    Descrizione (Facoltativo) Una descrizione estesa per il keystore, con un massimo di 200 caratteri.
    Nome del servizio su Azure Sola lettura. Il nome deve corrispondere al nome del vault chiavi in Azure. Non è possibile modificare questa proprietà dopo la connessione del keystore.
    Nome gruppo di risorse su Azure Sola lettura. Un costrutto logico che raggruppa più risorse. Ottenerlo dal portale Azure. Non è possibile modificare questa proprietà dopo la connessione del keystore.
    Password principal di servizio su Azure Solo l'autenticazione basata su password è supportata per i principal di servizio.
    ID client principal di servizio su Azure ID applicazione che identifica l'applicazione del principal del servizio.
    ID abbonamento su Azure Sola lettura. Un GUID che identifica in modo univoco la sottoscrizione per l'utilizzo dei servizi Azure. Non è possibile modificare questa proprietà dopo la connessione del keystore.
    ID tenant su Azure Sola lettura. Un tenant è l'organizzazione che possiede e gestisce un'istanza specifica dei servizi cloud Microsoft. Utilizzare Microsoft Entra ID per autenticare le richieste al vault chiavi. Non è possibile modificare questa proprietà dopo la connessione del keystore.
    Tabella 3. Google Cloud Proprietà keystore KMS
    Proprietà Descrizione
    Nome keystore Un nome univoco e leggibile per una facile identificazione del keystore, con una lunghezza compresa tra 1 e 100 caratteri. Il primo carattere deve essere una lettera (con distinzione tra maiuscole e minuscole) o una cifra (0–9). Gli altri caratteri possono essere anche simboli (.-_) o spazi.
    Descrizione keystore (Facoltativo) Una descrizione estesa per il keystore, con un massimo di 200 caratteri.
    Carica file di chiavi JSON Il file della chiave privata scaricato dal tuo account del servizio su Google Cloud nel passo 2 di Configurazione dell'accesso utente richiesto in Google Cloud KMS. Il tipo di file deve essere .json e la dimensione massima del file è 4 KB.
    Progetto su Google Cloud Sola lettura. Il nome del tuo progetto Google Cloud. Viene automaticamente estratto dal file di chiavi JSON che carichi. Non è possibile modificare questa proprietà dopo la connessione del keystore.
    Ubicazione su Google Cloud La regione geografica in cui vuoi memorizzare le tue risorse KMS Google Cloud. Non è possibile modificare questa proprietà dopo la connessione del keystore. Per ulteriori dettagli sull'ubicazione, consulta Google Cloud KMS locations.
    Key ring su Google Cloud Un nome leggibile dell'anello di chiavi che organizza le chiavi. Il nome deve essere univoco all'interno di una località. Non è possibile modificare questa proprietà dopo la connessione del keystore. Per ulteriori informazioni sui keyring, consultare Keyring.
    ID chiave privata su Google Cloud Sola lettura. L'ID della coppia di chiavi RSA pubblica / privata in Google. Viene utilizzato per stabilire una connessione sicura a Google Cloud Platform. Viene automaticamente estratto dal file di chiavi JSON che carichi. Non è possibile modificare questa proprietà dopo la connessione del keystore.
    Tabella 4. IBM Key Protect proprietà keystore
    Proprietà Descrizione
    Nome keystore Un nome univoco e leggibile per una facile identificazione del keystore, con una lunghezza compresa tra 1 e 100 caratteri. Il primo carattere deve essere una lettera (con distinzione tra maiuscole e minuscole) o una cifra (0–9). Gli altri caratteri possono essere anche simboli (.-_) o spazi.
    Descrizione (Facoltativo) Una descrizione estesa per il keystore, con un massimo di 200 caratteri.
    Endpoint API Key Protect Sola lettura. L'endpoint del servizio della tua istanza Key Protect nel formato https://<region>.kms.cloud.ibm.com. Non è possibile modificare questa proprietà dopo la connessione del keystore. Per ulteriori informazioni, vedere Regioni ed endpoint.
    Endpoint IBM Cloud Identity and Access Management Sola lettura. L'endpoint di IAM, che è https://iam.cloud.ibm.com. Non è possibile modificare questa proprietà dopo la connessione del keystore.
    ID istanza del servizio su IBM Cloud Sola lettura. L'identificativo univoco che viene assegnato alla tua istanza del servizio Key Protect. Non è possibile modificare questa proprietà dopo la connessione del keystore. Per ulteriori informazioni, vedi Richiamo del tuo ID istanza e del nome della risorsa cloud.
    Chiave API dell'ID servizio Un codice univoco passato a un'API per identificare l'applicazione chiamante. Per ulteriori informazioni, vedi Gestione delle chiavi API di un ID servizio.
    Tabella 5. IBM Cloud Proprietà keystore KMS
    Proprietà Descrizione
    Nome keystore Un nome univoco e leggibile per una facile identificazione del keystore, con una lunghezza compresa tra 1 e 100 caratteri. Il primo carattere deve essere una lettera (con distinzione tra maiuscole e minuscole) o una cifra (0–9). Gli altri caratteri possono essere anche simboli (.-_) o spazi.
    Descrizione (Facoltativo) Una descrizione estesa per il keystore, con un massimo di 200 caratteri.
    Endpoint API Hyper Protect Crypto Services Sola lettura. L'endpoint del servizio della tua istanza Hyper Protect Crypto Services nel formato https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud. Puoi ottenere <region> e <instance_ID> nel dashboard dell'IU della tua istanza del servizio di cui è stato eseguito il provisioning tramite Panoramica > Connetti > Unified Key Orchestrator URL endpoint. Non è possibile modificare questa proprietà dopo la connessione del keystore.
    Endpoint IBM Cloud Identity and Access Management Sola lettura. L'endpoint di IAM, che è https://iam.cloud.ibm.com. Non è possibile modificare questa proprietà dopo la connessione del keystore.
    ID istanza del servizio su IBM Cloud Sola lettura. L'identificatore univoco assegnato alla tua istanza del servizio. Non è possibile modificare questa proprietà dopo la connessione del keystore. Per ulteriori informazioni, vedi Richiamo del tuo ID dell'istanza.
    Chiave API dell'ID servizio Un codice univoco passato a un'API per identificare l'applicazione chiamante. Per ulteriori informazioni, vedi Gestione delle chiavi API di un ID servizio.
  5. Clic Salva per salvare le modifiche.

È possibile ricercare un keystore specifico utilizzando la barra di ricerca oppure filtrare i keystore in base alle proprie esigenze facendo clic sull'icona Filtro icona Filtro nella tabella Keystore.

Modifica della connessione ai keystore esterni con l'API

Per modificare la connessione a un keystore esterno tramite l'API, seguire queste istruzioni:

  1. Recupera il servizio e le credenziali di autenticazione per utilizzare gli archivi chiavi nel servizio.

  2. Modificare la connessione a un keystore esterno effettuando una chiamata PATCH al seguente endpoint.

    https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/keystores/<id>
    
    

    Sostituire <id> con l'ID del tuo keystore.

    Per istruzioni dettagliate ed esempi di codice sull'utilizzo del metodo API, consulta la documentazione di riferimento APIHyper Protect Crypto Services Unified Key Orchestrator.

Operazioni successive