Importazione delle chiavi standard
Puoi aggiungere le tue chiavi di crittografia esistenti con l'IU o programmaticamente con l'API del servizio di gestione delle chiavi Hyper Protect Crypto Services.
Importazione delle chiavi standard con l'interfaccia utente
Dopo aver creato un'istanza del servizio, completa la seguente procedura per immettere una chiave standard con la GUI Hyper Protect Crypto Services.
-
Vai a Menu > Elenco risorse per visualizzare un elenco delle tue risorse.
-
Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Hyper Protect Crypto Services.
-
Per importare una chiave, selezionare la scheda Chiavi KMS nel menu laterale.
-
Nella tabella Chiavi, fare clic su Aggiungi chiave e selezionare Importa una chiave.
Specifica i dettagli della chiave:
Tabella 1. Descrive le impostazioni per l'importazione di una chiave standard Impostazione Descrizione Tipo di chiave Il tipo di chiave che desideri gestire in Hyper Protect Crypto Services. Dall'elenco dei tipi di chiave, seleziona Standard key. Nome chiave Un alias univoco e leggibile dall'utente per una facile identificazione della tua chiave. Per proteggere la tua privacy, assicurati che il nome della chiave non contenga informazioni d'identificazione personale, come il tuo nome o la tua posizione. Alias chiave (Facoltativo) Uno o più alias univoci e leggibili che si desidera assegnare alla chiave per un facile riconoscimento. La dimensione dell'alias può essere compresa tra 2 e 90 caratteri. È possibile impostare fino a cinque alias chiave per la chiave, ognuno separato da una virgola. Nota: ogni alias deve essere alfanumerico, sensibile al maiuscolo / minuscolo e non può contenere spazi o caratteri speciali diversi dai trattini (-) o dai caratteri di sottolineatura (_). L'alias non può essere un UUID versione 4 e non deve essere un nome riservato Hyper Protect Crypto Services:
allowed_ip,key,keys,metadata,policy,policies,registration,registrations,ring,rings,rotate,wrap,unwrap,rewrap,version,versions.ID file di chiavi Selezionare un keyring dall'elenco che contiene i keyring esistenti. Se non si assegna un keyring, la chiave viene aggiunta al keyring default. Per ulteriori informazioni sui file di chiavi, consultare Gestione dei file di chiavi.Materiale della chiave Il materiale della chiave con codifica base64, come una chiave simmetrica, che vuoi gestire nel servizio. Per ulteriori informazioni, vedi Base64 encoding your key material. Assicurarsi che il materiale della chiave soddisfi i requisiti riportati di seguito:
- La chiave può essere fino a 7.500 byte.
- La chiave deve essere base64-encoded.
Data di scadenza (Facoltativo) Imposta la data e l'ora in cui la chiave scade. Dopo la data di scadenza, la chiave passa allo stato Disattivato. Per ulteriori informazioni sullo stato della chiave, vedi Monitoraggio del ciclo di vita delle chiavi di codifica. Descrizione (Facoltativo) Aggiungi una descrizione estesa per la tua chiave. Deve avere una lunghezza compresa tra due e 240 caratteri. -
Una volta terminata la compilazione dei dettagli della chiave, fare clic su Importa chiave per confermare.
Importazione delle chiavi standard con l'API
Importa una chiave standard effettuando una chiamata POST al seguente endpoint:
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys
-
Richiama le tue credenziali del servizio e di autenticazione per utilizzare le chiavi nel servizio.
-
Richiama l'API del servizio di gestione delle chiaviHyper Protect Crypto Services con il seguente comando cURL.
curl -X POST \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'content-type: application/vnd.ibm.kms.key+json' \ -H 'correlation-id: <correlation_ID>' \ -H 'prefer: <return_preference>' \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "name": "<key_alias>", "description": "<key_description>", "expirationDate": "<YYYY-MM-DDTHH:MM:SS.SSZ>", "payload": "<key_material>", "extractable": <key_type> } ] }'Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
Tabella 2. Descrive le variabili necessarie per aggiungere una chiave standard con l'API del servizio di gestione chiavi Hyper Protect Crypto Services. Variabile Descrizione regionL'abbreviazione della regione, come us-southoau-syd, che rappresenta l'area geografica in cui si trova la tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint del servizio regionali.portObbligatorio. Il numero di porta dell'endpoint API. IAM_tokenIl tuo token di accesso IBM Cloud. Includi il contenuto completo del token IAM, incluso il valore Bearer, nella richiesta cURL. Per ulteriori informazioni, vedi Richiamo di un token di accesso.instance_IDL'identificativo univoco che viene assegnato alla tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Richiamo di un ID istanza. correlation_IDL'identificativo univoco utilizzato per tracciare e correlare le transazioni. return_preferenceFacoltativo: un'intestazione che modifica il comportamento del server per le operazioni POSTeDELETE. Quando imposti la variabilereturn_preferencesureturn=minimal, il servizio restituisce solo i metadati chiave, come il nome chiave e il valore ID, nel corpo entità della risposta. Quando imposti la variabile sureturn=representation, il servizio restituisce sia il materiale della chiave che i metadati della chiave.key_aliasUn nome leggibile dall'utente e univoco per una facile identificazione della tua chiave.
Importante: per proteggere la tua privacy, non memorizzare i tuoi dati personali come metadati per la tua chiave.key_descriptionFacoltativo: una descrizione estesa della tua chiave.
Importante: per proteggere la tua privacy, non memorizzare i tuoi dati personali come metadati per la tua chiave.YYYY-MM-DDHH:MM:SS.SSFacoltativo: la data e l'ora di scadenza della chiave nel sistema, nel formato RFC 3339. Se l'attributo expirationDateviene omesso, la chiave non scade.key_materialIl materiale della chiave con codifica base64, come una chiave simmetrica, che vuoi gestire nel servizio. Per ulteriori informazioni, vedi Base64 encoding your key material.
Assicurati che il materiale della chiave soddisfi i seguenti requisiti:
* La chiave può essere fino a 7.500 byte.
* La chiave deve essere base64-encoded.key_typeUn valore booleano che determina se il materiale della chiave può lasciare il servizio.
Quando imposti l'attributoextractablesutrue, il servizio designa la chiave come chiave standard che puoi memorizzare nelle tue applicazioni o nei tuoi servizi.Per proteggere la riservatezza dei tuoi dati personali, evita di immettere informazioni d'identificazione personale, come il tuo nome o la tua posizione, quando aggiungi le chiavi al servizio. Per ulteriori esempi di PII, consultare la sezione 2.2 di NIST Special Publication 800-122.
Una risposta
POST /v2/keyscorretta restituisce il valore dell'ID per la tua chiave, insieme ad altri metadati. L'ID è un identificativo univoco assegnato alla tua chiave e viene utilizzato per le chiamate successive all'API del servizio di gestione chiavi Hyper Protect Crypto Services. -
Facoltativo: verifica che la chiave sia stata aggiunta eseguendo la seguente chiamata per ottenere le chiavi nella tua istanza del servizio Hyper Protect Crypto Services.
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys \ -H 'accept: application/vnd.ibm.collection+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'correlation-id: <correlation_ID>' \
Importazione delle chiavi standard con la CLI
Completa la seguente procedura per importare chiavi standard che utilizzano la CLI Key Protect integrata in Hyper Protect Crypto Services:
-
Importare una chiave standard con il seguente comando:
ibmcloud kp key createPuoi trovare ulteriori parametri per questo comando nel Riferimento della CLIKey Protect.
Base64 codifica del materiale della chiave
Quando importi una chiave standard esistente, è necessario includere il materiale della chiave crittografata che vuoi memorizzare e gestire nel servizio.
Utilizzo di OpenSSL per codificare il materiale della chiave esistente
-
Scaricare e installare OpenSSL.
-
Base64 codifica la stringa del materiale della chiave immettendo il seguente comando:
$ openssl base64 -in <infile> -out <outfile>Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
Tabella 3. Descrive le variabili necessarie per base64 codificare il materiale della tua chiave Variabile Descrizione infileIl nome del file in cui si trova la stringa del materiale della chiave. outfileIl nome del file in cui viene creato il tuo materiale della chiave base64-encoded quando viene eseguito il comando. Se vuoi eseguire l'output del materiale base64 nella riga di comando direttamente piuttosto che in un file, esegui il comando
openssl enc -base64 <<< '<key_material_string>', dove key_material_string è l'input del materiale della chiave per la tua chiave importata.
Utilizzo di OpenSSL per creare e codificare il nuovo materiale della chiave
-
Scaricare e installare OpenSSL.
-
Base64 codifica la stringa del materiale della chiave immettendo il seguente comando:
$ openssl rand <byte_length> -base64Sostituisci la variabile
byte_lengthnella richiesta di esempio con la lunghezza della tua chiave, misurata in byte. La lunghezza di byte accettabile può essere fino a 7.500 byte.
Operazioni successive
Per ulteriori informazioni sulla gestione programmatica delle tue chiavi, consulta la Hyper Protect Crypto Services.