Modifica dei dettagli della chiave gestita
Puoi modificare le tue chiavi gestite in Unified Key Orchestrator con la IU IBM Cloud® o in modo programmatico con l'API Unified Key Orchestrator.
Modifica dei dettagli della chiave gestita con l'interfaccia utente
Per modificare i dettagli di una chiave gestita utilizzando l'IU, completa la seguente procedura:
-
Fare clic su Chiavi gestite dalla navigazione per visualizzare tutte le chiavi disponibili.
-
Fai clic sull'icona Azioni
sul tasto che vuoi modificare e scegli Mostra dettagli.
-
In Proprietà chiave, fare clic su Modifica su ogni scheda per aggiornare le proprietà chiave.
- È possibile aggiornare le proprietà generali e le proprietà del ciclo di vita. In alternativa, è anche possibile visualizzare le proprietà del materiale chiave, inclusi algoritmo, lunghezza e valore di controllo chiave. Di seguito sono riportate alcune proprietà che è possibile modificare. Notare che è possibile modificare una scheda delle proprietà alla volta. Per modificare un'altra scheda proprietà, salvare prima le modifiche.
Poiché la chiave è già stata creata, non è possibile apportare modifiche alle proprietà del materiale della chiave contrassegnate con un'icona Blocca.
Tabella 1. Proprietà chiave Proprietà Descrizione Nome chiave Un nome leggibile dall'utente e univoco per una facile identificazione della tua chiave. Quando si modifica il nome di una chiave gestita, la chiave deve essere ridenominata in tutti i keystore in cui è attivata.
Importante: non è possibile modificare il nome della chiave dopo che la chiave gestita è stata creata con schemi schemes.
A seconda del tipo di keystore, denominare la propria chiave con le regole riportate di seguito:
- IBM Cloud KMS: 2-50 caratteri di lunghezza. I caratteri possono essere lettere (sensibili al maiuscolo / minuscolo), cifre (0-9) o spazi.
- IBM Key Protect: lunghezza compresa tra 2 e 50 caratteri. I caratteri possono essere lettere (sensibili al maiuscolo / minuscolo), cifre (0-9) o spazi.
- AWS Key Management Service: 1-250 caratteri di lunghezza. I caratteri possono essere lettere (sensibili al maiuscolo / minuscolo), cifre (0-9) o simboli (/_ -). Tuttavia, non iniziare il nome con
AWS/. - Azure Key Vault: 1-127 caratteri di lunghezza. I caratteri possono essere lettere (sensibili al maiuscolo / minuscolo), cifre (0-9) o trattini (-).
- Google Cloud KMS: lunghezza compresa tra 1 e 63 caratteri. I caratteri possono essere lettere (con distinzione tra maiuscole e minuscole), cifre (0–9) o simboli (_-).
Descrizione (Facoltativo) Una descrizione estesa per la chiave, con un massimo di 200 caratteri. Stato Gli stati chiave includono Pre-attivo, Attivo, Disattivato e Distrutto. Viene visualizzato un indicatore pendingaccanto allo stato dopo aver spostato una chiave dallo stato Disattivato allo stato Distrutto, la chiave sarà in attesa di distruzione per un periodo di tempo definito dalle politiche di distruzione predefinite dei provider cloud esterni. Per il keystore KMS Azure Key Vault e Google Cloud, il periodo di tempo di eliminazione in sospeso può essere personalizzato anche sul lato del provider cloud esterno. Non puoi annullare l'eliminazione in sospeso utilizzando l'IU o l'API Unified Key Orchestrator. Tuttavia, è comunque possibile farlo tramite i keystore di terze parti in cui vengono create le chiavi. Per ulteriori informazioni, consulta Monitoring the lifecycle of encryption keys in Unified Key Orchestrator.Data di attivazione Pianificare una data per l'attivazione della chiave. È solo a scopo di pianificazione. Data di scadenza Pianificare una data per disattivare la chiave. È solo a scopo di pianificazione. - Nella scheda Keystore, fare clic su Modifica per aggiungere o rimuovere i keystore in cui la chiave è attivata. È possibile utilizzare una chiave solo per la crittografia e la decrittografia dopo che è
stata attivata in almeno un keystore. Se la chiave viene creata con un modello di chiave, è possibile visualizzare un flag
Unalignedse si aggiorna l'elenco di distribuzione del keystore, il che significa che la chiave non è più sincronizzata con il modello di chiave.
-
Aggiungi keystore
Se si desidera distribuire e attivare la chiave in più keystore, fare clic su Modifica e controllare le schede keystore corrispondenti. Lo stato della chiave attiva è sincronizzato tra tutti i keystore.
-
Rimuovi keystore
Se si desidera scollegare e disattivare la chiave in alcuni keystore, fare clic su Modifica e deselezionare la casella di spunta nelle schede keystore corrispondenti. Dopo la rimozione, il materiale della chiave rimane a meno che non si distrugge la chiave. Lo stato chiave nei keystore rimossi diventa Disattivato e non può essere sincronizzato con lo stato chiave gestito in futuro. Tuttavia, è possibile riattivare la chiave distribuendo nuovamente la chiave a questi keystore in modo che lo stato della chiave venga sincronizzato nuovamente.
Una chiave gestita viene sincronizzata tra più keystore a cui deve essere distribuita la chiave. Puoi rimuovere completamente una chiave da un archivio chiavi solo dopo che la chiave è stata distrutta. Tuttavia, puoi disattivare la chiave o rimuovere i archivi chiavi in qualsiasi momento.
-
Sincronizza chiavi
Se lo stato della chiave in alcuni keystore è differente dallo stato della chiave gestita, si riceve un messaggio di avvertenza Chiave non sincronizzata. Un indicatore Non sincronizzato viene visualizzato anche nella scheda keystore corrispondente. Ci possono essere più motivi per cui lo stato della chiave non è sincronizzato. Ad esempio, c'è un problema nel ricollegare la chiave nel keystore, la chiave non è stata eliminata in alcuni keystore distribuiti o la chiave è stata modificata nel keystore di destinazione all'esterno di Unified Key Orchestrator. Quando si passa con il mouse su questo indicatore, è possibile visualizzare il motivo specifico. Puoi sincronizzare lo stato della chiave facendo clic su Sincronizza chiave. Per ulteriori informazioni, consultare Sincronizzazione manuale delle chiavi nei keystore con le chiavi gestite.
Durante la rotazione della chiave principale è possibile attivareIBM Cloud Chiave KMS negli archivi chiavi interni. Tuttavia, verrà mostrato come Fuori sincrono. È possibile sincronizzare la chiave una volta completata la rotazione della chiave master.
-
Crea keystore
La distribuzione e l'attivazione di una chiave in più keystore consente la ridondanza. Se si desidera distribuire la chiave in un nuovo keystore, fare clic su Aggiungi keystore. Per ulteriori istruzioni, consultare Creazione di keystore interni o Connessione a keystore esterni.
-
Riallinea con modelli
Per una chiave creata con un modello di chiave, dopo aver modificato l'elenco di distribuzione del keystore, è possibile visualizzare un indicatore
Unalignedsulla scheda dei dettagli chiave per le chiavi. Se si desidera mantenere queste modifiche, ignorare l'indicatore. Altrimenti, riallineare nuovamente la chiave con il modello di chiave selezionando Azioni > Allinea con il modello. Per ulteriori informazioni, consultare Riallineamento di chiavi con modelli di chiavi.
Se ti connetti a un keystore esterno di tipo Azure Key Vault, puoi distribuire le chiavi protette da HSM solo a Azure Key Vault (Premium).
-
In Proprietà avanzate, fare clic su Modifica per aggiornare o aggiungere nuovi tag chiave alla chiave. Le tag chiave vengono utilizzate come identificazioni di una chiave.
-
Al termine delle modifiche, fare clic su Salva per salvare le modifiche.
È possibile ricercare una chiave specifica utilizzando la barra di ricerca oppure filtrare le chiavi in base alle esigenze facendo clic sull'icona Filtro nella
tabella Chiavi gestite. Per ulteriori informazioni, vedi Filtro e ricerca delle chiavi.
Modifica dei dettagli della chiave con l'API
Per modificare i dettagli della chiave tramite l'API, attieniti alla seguente procedura:
-
Richiama le tue credenziali del servizio e di autenticazione per utilizzare le chiavi nel servizio.
-
Aggiorna i dettagli di una chiave gestita effettuando una chiamata
PATCHal seguente endpoint.https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/managed_keys/<id>Sostituisci
<id>con l'ID della tua chiave gestita.Per istruzioni dettagliate ed esempi di codice sull'uso del metodo API, consulta la documentazione di riferimento APIHyper Protect Crypto Services Unified Key Orchestrator.
Modifica dei keystore per le chiavi con l'API
Per modificare i keystore per le chiavi utilizzando l'API, completa la seguente procedura:
-
Richiama le tue credenziali del servizio e di autenticazione per utilizzare le chiavi nel servizio.
-
Aggiungere o rimuovere un keystore da un gruppo di keystore effettuando una chiamata
PATCHal seguente endpoint. Il gruppo keystore deve corrispondere al modello di chiave associato alla chiave gestita.https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/keystores/<id>Sostituire
<id>con l'ID del tuo keystore. -
Aggiornare la chiave gestita in modo che corrisponda all'ultima versione del modello di chiavi associato effettuando una chiamata
POSTal seguente endpoint.https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/managed_keys/<id>/update_from_templateSostituisci
<id>con l'ID della tua chiave gestita.Per istruzioni dettagliate ed esempi di codice sull'utilizzo del metodo API, consulta come Aggiornare un keystore interno o una connessione keystore e Aggiornare una chiave gestita per corrispondere al template chiave nella documentazione di riferimento API Hyper Protect Crypto Services Unified Key Orchestrator.
Operazioni successive
-
Per istruzioni sulla creazione di una chiave gestita, consulta Creazione di chiavi gestite.
-
Per istruzioni sull'eliminazione di una chiave gestita, consulta Eliminazione di chiavi gestite.
-
Per ulteriori informazioni sulla gestione del tuo elenco di chiavi, consulta Visualizzazione di un elenco di chiavi o Filtro e ricerca di chiavi.