Importazione delle chiavi root
Puoi utilizzare IBM Cloud® Hyper Protect Crypto Services per proteggere le tue chiavi root esistenti utilizzando l'IU o in modo programmatico con l'API del servizio di gestione delle chiavi Hyper Protect Crypto Services.
Le chiavi root sono chiavi simmetriche per l'impacchettamento della chiave che vengono utilizzate per proteggere la sicurezza dei dati crittografati nel cloud. Per ulteriori informazioni sull'importazione delle chiavi root, vedere Portare le tue chiavi di crittografia nel cloud.
Pianifica in anticipo l'importazione delle chiavi controllando le tue opzioni per la creazione e la crittografia del materiale della chiave. Per aggiungere sicurezza, puoi abilitare l'importazione sicura del materiale della chiave utilizzando un token di importazione per crittografare il tuo materiale della chiave prima di portarlo nel cloud.
Importazione delle chiavi root con l'interfaccia utente
Dopo che hai creato un'istanza del servizio, completa la seguente procedura per aggiungere la tua chiave root esistente con la GUI Hyper Protect Crypto Services.
-
Vai a Menù >Elenco delle risorse per visualizzare un elenco delle tue risorse.
-
Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Hyper Protect Crypto Services.
-
Per importare una chiave, selezionare la scheda Chiavi KMS nel menu laterale.
-
Nella tabella Chiavi, fare clic su Aggiungi chiave e selezionare Importa una chiave.
Specifica i dettagli della chiave:
Tabella 1. Descrive le impostazioni per importare una chiave root Impostazione Descrizione Tipo di chiave Il tipo di chiave che desideri gestire in Hyper Protect Crypto Services. Dall'elenco dei tipi di chiave, selezionare Chiave root. Nome chiave Un alias univoco e leggibile dall'utente per una facile identificazione della tua chiave. Per proteggere la tua privacy, assicurati che il nome della chiave non contenga informazioni d'identificazione personale, come il tuo nome o la tua posizione. Alias chiave (Facoltativo) Uno o più alias univoci e leggibili che si desidera assegnare alla chiave per un facile riconoscimento. La dimensione dell'alias può essere compresa tra 2 e 90 caratteri. È possibile impostare fino a cinque alias chiave per la chiave, ognuno separato da una virgola. Nota: ogni alias deve essere alfanumerico, sensibile al maiuscolo / minuscolo e non può contenere spazi o caratteri speciali diversi dai trattini (-) o dai caratteri di sottolineatura (_). L'alias non può essere un UUID versione 4 e non deve essere un nome riservato Hyper Protect Crypto Services:
allowed_ip,key,keys,metadata,policy,policies,registration,registrations,ring,rings,rotate,wrap,unwrap,rewrap,version,versions.ID file di chiavi Selezionare un keyring dall'elenco che contiene i keyring esistenti. Se non si assegna un keyring, la chiave verrà aggiunta al keyring default. Per ulteriori informazioni sui file di chiavi, consultare Gestione dei file di chiavi.Materiale della chiave Il materiale della chiave codificato con base64, come ad esempio una chiave di impacchettamento della chiave esistente, che desideri archiviare e gestire nel servizio. Per ulteriori informazioni, vedi Base64 encoding your key material. Assicurarsi che il materiale della chiave soddisfi i seguenti requisiti:
- La chiave deve essere lunga 16, 24 o 32 byte, corrispondente a 128, 192 o 256 bit.
- La chiave deve essere base64-encoded.
Data di scadenza (Facoltativo) Imposta la data e l'ora in cui la chiave scade. Dopo la data di scadenza, la chiave passa allo stato Disattivato. Per ulteriori informazioni sullo stato della chiave, vedi Monitoraggio del ciclo di vita delle chiavi di codifica. Descrizione (Facoltativo) Aggiungi una descrizione estesa per la tua chiave. Deve avere una lunghezza compresa tra due e 240 caratteri. -
Una volta completati i dettagli della chiave, fare clic su Chiave di importazione per confermare.
Importazione delle chiavi root con l'API
Importa le chiavi simmetriche in Hyper Protect Crypto Services effettuando una chiamata POST al seguente endpoint.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys
-
Richiama le tue credenziali del servizio e di autenticazione per utilizzare le chiavi nel servizio.
-
Richiama l'API del servizio di gestione delle chiaviHyper Protect Crypto Services con il seguente comando cURL:
curl -X POST \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'content-type: application/vnd.ibm.kms.key+json' \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "name": "<key_alias>", "description": "<key_description>", "expirationDate": "<YYYY-MM-DDTHH:MM:SS.SSZ>", "payload": "<key_material>", "extractable": <key_type> } ] }'Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
Tabella 2. Descrive le variabili necessarie per aggiungere una chiave root con l'API Variabile Descrizione regionObbligatorio. L'abbreviazione della regione, come ad esempio us-southOau-syd, che rappresenta l'area geografica in cui si trova il tuoHyper Protect Crypto Services si trova l'istanza. Per ulteriori informazioni, vedere Endpoint del servizio regionale.portObbligatorio. Il numero di porta dell'endpoint API. IAM_tokenObbligatorio. Il tuo token di accesso IBM Cloud. Includere l'intero contenuto del file IAMtoken, compreso il valore al portatore, nel filecURL richiesta. Per ulteriori informazioni, vedere Recupero di un token di accesso.instance_IDObbligatorio. L'identificatore univoco assegnato al tuoHyper Protect Crypto Services esempio. Per ulteriori informazioni, vedi Richiamo del tuo ID dell'istanza. correlation_IDL'identificativo univoco utilizzato per tracciare e correlare le transazioni. key_aliasObbligatorio. Un nome leggibile dall'utente e univoco per una facile identificazione della tua chiave. Per proteggere la tua privacy, non memorizzare i tuoi dati personali come metadati per la tua chiave. key_descriptionUna descrizione estesa della tua chiave. Per proteggere la tua privacy, non memorizzare i tuoi dati personali come metadati per la tua chiave. YYYY-MM-DDHH:MM:SS.SSLa data e l'ora di scadenza della chiave nel sistema, nel formato RFC 3339. Se la expirationDateviene omesso, la chiave non scade.key_materialIl materiale della chiave codificato con base64, come ad esempio una chiave di impacchettamento della chiave esistente, che desideri archiviare e gestire nel servizio. Per ulteriori informazioni, vedi Base64 encoding your key material. Assicurarsi che il materiale della chiave soddisfi i seguenti requisiti:
- La chiave deve essere lunga 16, 24 o 32 byte, corrispondente a 128, 192 o 256 bit.
- La chiave deve essere base64-encoded.
key_typeUn valore booleano che determina se il materiale della chiave può lasciare il servizio. Quando imposti il extractableattribuire afalse, il servizio designa la chiave come chiave root che puoi utilizzarewrapOunwrapoperazioni.Per proteggere la riservatezza dei tuoi dati personali, evita di immettere informazioni d'identificazione personale, come il tuo nome o la tua posizione, quando aggiungi le chiavi al servizio. Per ulteriori esempi di PII, vedere la sezione2.2 del Pubblicazione speciale NIST 800-122.
Una risposta
POST api/v2/keyscorretta restituisce il valore dell'ID per la tua chiave, insieme ad altri metadati. L'ID è un identificatore univoco assegnato alla tua chiave e utilizzato per le successive chiamate alHyper Protect Crypto Services API del servizio di gestione delle chiavi. -
Facoltativo: verifica che la chiave sia stata aggiunta eseguendo la seguente chiamata per sfogliare le chiavi nella tua istanza del servizio Hyper Protect Crypto Services.
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys \ -H 'accept: application/vnd.ibm.collection+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>'
Importazione delle chiavi root con la CLI
Completa la seguente procedura per importare le chiavi root utilizzando la CLI Key Protect, integrata in Hyper Protect Crypto Services:
-
Importa una chiave root con il seguente comando:
ibmcloud kp key createPuoi trovare ulteriori parametri per questo comando nel Riferimento CLIKey Protect.
Base64 codifica del materiale della chiave
Quando si importa una chiave root esistente, è necessario includere il materiale della chiave crittografata che si desidera archiviare e gestire nel servizio.
Utilizzo di OpenSSL per codificare il materiale della chiave esistente
-
Scaricare e installare OpenSSL.
-
Base64 codifica la stringa del materiale della chiave immettendo il seguente comando:
$ openssl base64 -in <infile> -out <outfile>Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
Tabella 3. Descrive le variabili necessarie per base64 codificare il materiale della tua chiave Variabile Descrizione infileIl nome del file in cui si trova la stringa del materiale della chiave. Assicurarsi che la chiave sia lunga 16, 24 o 32 byte, corrispondenti a 128, 192 o 256 bit. outfileIl nome del file in cui verrà creato il materiale della tua chiave base64-encoded quando il comando è stato eseguito. Se vuoi eseguire l'output del materiale base64 nella riga di comando direttamente piuttosto che in un file, esegui il comando
openssl enc -base6<<< '<key_material_string>', dove key_material_string è l'input del materiale della chiave per la tua chiave importata.
Utilizzo di OpenSSL per creare e codificare il nuovo materiale della chiave
-
Scaricare e installare OpenSSL.
-
Base64 codifica la stringa del materiale della chiave immettendo il seguente comando:
$ openssl rand <byte_length> -base64Sostituisci la variabile
byte_lengthnella richiesta di esempio con la lunghezza della tua chiave, misurata in byte. Le lunghezze di byte accettabili sono 16, 24 o 32 byte, corrispondenti a 128, 192 o 256 bit.
Operazioni successive
- Per ulteriori informazioni sulla protezione delle chiavi con la crittografia envelope, controlla Impacchettamento delle chiavi.
- Per istruzioni sulla creazione di una chiave, consulta Creazione di chiavi root o Creazione di chiavi standard.
- Per saperne di più sulla gestione programmatica delle tue chiavi,controlla ilHyper Protect Crypto Services Documento di riferimento API del servizio di gestione delle chiavi.
- Per saperne di più sull'utilizzo diKey Protect CLI, controlla il file Key Protect Documento di riferimento CLI.