Gestione degli alias delle chiavi
Puoi utilizzare Hyper Protect Crypto Services per gestire gli alias della chiave con la API Hyper Protect Crypto Services.
Gli alias chiave sono nomi univoci leggibili che possono essere usati per identificare una chiave. Gli alias abilitano il servizio a fare riferimento ad una chiave mediante nomi personalizzati riconoscibili, piuttosto che l'identificativo generato
automaticamente fornito da Hyper Protect Crypto Services. Si supponga di creare una chiave con ID 02fd6835-6001-4482-a892-13bd2085f75d con alias US-South-Test-Key. Puoi utilizzare US-South-Test-Key per
fare riferimento alla tua chiave quando effettui chiamate all'API Hyper Protect Crypto Services per richiamare una chiave.
Prima di gestire l'alias della chiave per le chiavi in Hyper Protect Crypto Services, tieni presenti le seguenti considerazioni:
-
Un alias è indipendente da una chiave.
Un alias è la propria risorsa e qualsiasi azione intrapresa su di esso non influisce sulla chiave associata. Ad esempio, l'eliminazione di un alias non elimina la chiave associata.
-
Un alias può essere associato solo ad una chiave alla volta.
Un alias può essere associato solo a una chiave che si trova nella stessa istanza e regione. Se si desidera modificare la chiave a cui è associato l'alias, è necessario effettuare le seguenti operazioni:
- Eliminare l'alias.
- Attendere fino a 10 minuti.
- Ricreare l'alias e associarlo alla chiave.
-
È possibile creare un alias con lo stesso nome in un'istanza o regione differente.
Ogni alias è associato a una chiave differente in ogni istanza o regione, con cui il codice dell'applicazione del servizio può essere riutilizzabile in diverse istanze o regioni. Ad esempio, se si denomina un alias
Application Keyin entrambe le regionius-southeus-east, con ognuna collegata a una chiave diversa.
Creazione di alias chiave
Per creare un alias della chiave per una chiave, puoi utilizzare l'interfaccia utente o l'API del servizio di gestione delle chiavi.
Ogni chiave può avere fino a cinque alias. È limitato a 1.000 alias per istanza.
Creazione dell'alias della chiave con l'interfaccia utente
Crea un alias chiave con l'IU completando la seguente procedura:
-
Vai a Menu > Elenco risorse per visualizzare un elenco delle tue risorse.
-
Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Hyper Protect Crypto Services.
-
Selezionare la scheda Chiavi KMS nel menu laterale e trovare la chiave per cui si desidera creare gli alias chiave.
-
Fare clic sull'icona Azioni
per aprire l'elenco di opzioni per la chiave e fare clic su Modifica alias chiave.
-
Immettere gli alias chiave separati da una virgola. È possibile aggiungere fino a cinque alias per una chiave.
Ogni alias deve essere alfanumerico, sensibile al maiuscolo / minuscolo e non può contenere spazi o caratteri speciali diversi da trattini (-) o caratteri di sottolineatura (_). L'alias non può essere un UUID versione 4 e non deve essere un nome riservato Hyper Protect Crypto Services:
allowed_ip,key,keys,metadata,policy,policies,registration,registrations,ring,rings,rotate,wrap,unwrap,rewrap,version,versions. La dimensione alias può essere compresa tra 2 e 90 caratteri (inclusi). -
Fare clic su Salva.
Creazione di alias chiave con l'API
Crea un alias chiave effettuando una chiamata POST al seguente endpoint.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/aliases/<alias>
-
Richiama le tue credenziali di autenticazione per lavorare con le chiavi nel servizio.
Per creare un alias chiave, devi avere un ruolo di accesso al servizio Gestore o Scrittore . Per informazioni su come i ruoli IAM vengono associati a Hyper Protect Crypto Services, controlla Ruoli di accesso del servizio.
-
Crea un alias chiave immettendo il seguente comando
curl.$ curl -X POST \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/aliases/<key_alias>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key+json" \ -H "correlation-id: <correlation_ID>"Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
Tabella 1. Descrive le variabili necessarie per creare un alias chiave con l'API Hyper Protect Crypto Services Variabile Descrizione regionObbligatorio. L'abbreviazione della regione, ad esempio us-south, che rappresenta l'area geografica in cui risiede la tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint del servizio regionali.portObbligatorio. Il numero di porta dell'endpoint API. key_IDObbligatorio. L'identificativo per la chiave che si desidera associare a un alias. Per richiamare un ID chiave, consulta list keys API. key_aliasObbligatorio. Un nome leggibile dall'utente e univoco per una facile identificazione della tua chiave. Ogni alias deve essere alfanumerico, sensibile al maiuscolo / minuscolo e non può contenere spazi o caratteri speciali diversi da trattini (-) o caratteri di sottolineatura (_). L'alias non può essere un UUID versione 4 e non deve essere un nome riservato Hyper Protect Crypto Services: allowed_ip,key,keys,metadata,policy,policies,registration,registrations,ring,rings,rotate,wrap,unwrap,rewrap,version,versions. La dimensione alias può essere compresa tra 2 e 90 caratteri (inclusi)Nota: non puoi avere nomi alias duplicati nella tua istanza Hyper Protect Crypto Services.
IAM_tokenObbligatorio. Il tuo token di accesso IBM Cloud. Includi il contenuto completo del token IAM, incluso il valore Bearer, nella richiestacurl. Per ulteriori informazioni, vedi Richiamo di un token di accesso.instance_IDObbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Richiamo di un ID istanza. correlation_IDL'identificativo univoco utilizzato per tracciare e correlare le transazioni. Per proteggere la riservatezza dei tuoi dati personali, evita di immettere PII (Personally Identifiable Information), come il tuo nome o la tua posizione, quando crei un alias chiave. Per ulteriori esempi di PII, consultare la sezione 2.2 di NIST Special Publication 800-122.
Una risposta
POST api/v2/keys/<key_ID>/aliases/<key_alias>corretta restituisce l'alias per la chiave, insieme agli altri metadati. L'alias è un nome univoco assegnato alla tua chiave e può essere utilizzato per richiamare ulteriori informazioni sulla chiave associata.{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "keyId": "02fd6835-6001-4482-a892-13bd2085f75d", "alias": "test-alias", "creationDate": "2020-03-12T03:37:32Z", "createdBy": "..." } ] }Per una descrizione dettagliata dei parametri di risposta, consulta il documento di riferimento API REST Hyper Protect Crypto Services.
Eliminazione degli alias chiave
Per rimuovere un alias di chiave per una chiave, puoi utilizzare l'IU o l'API del servizio di gestione delle chiavi.
Eliminazione degli alias delle chiavi con l'UI
Elimina un alias della chiave con l'IU completando la seguente procedura:
- Accedi all'IU.
- Vai a Menu > Elenco risorse per visualizzare un elenco delle tue risorse.
- Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Hyper Protect Crypto Services.
- Selezionare la scheda Chiavi KMS nel menu laterale e trovare la chiave per cui si desidera creare gli alias chiave.
- Fare clic sull'icona Azioni
per aprire l'elenco di opzioni per la chiave e fare clic su Modifica alias chiave.
- Eliminare l'alias della chiave che si desidera rimuovere e fare clic su Salva.
Eliminazione degli alias delle chiavi con l'API
Elimina un alias della chiave effettuando una chiamata DELETE al seguente endpoint.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/aliases/<alias>
-
Richiama le tue credenziali di autenticazione per lavorare con le chiavi nel servizio.
-
Elimina un alias della chiave immettendo il seguente comando
curl.$ curl -X DELETE \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/aliases/<key_alias>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key+json" \ -H "correlation-id: <correlation_ID>"Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
Tabella 2. Descrive le variabili necessarie per eliminare un alias chiave con l'API Hyper Protect Crypto Services Variabile Descrizione regionObbligatorio. L'abbreviazione della regione, ad esempio us-south, che rappresenta l'area geografica in cui risiede la tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint del servizio regionali.portObbligatorio. Il numero di porta dell'endpoint API. key_IDObbligatorio. L'identificativo univoco per la chiave. key_aliasObbligatorio. Il nome univoco e leggibile che identifica la tua chiave. IAM_tokenObbligatorio. Il tuo token di accesso IBM Cloud. Includi il contenuto completo del token IAM, incluso il valore Bearer, nella richiestacurl. Per ulteriori informazioni, vedi Richiamo di un token di accesso.instance_IDObbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Richiamo di un ID istanza. correlation_IDL'identificativo univoco utilizzato per tracciare e correlare le transazioni. Una richiesta
DELETE api/v2/keys/<key_ID>/aliases/<key_alias>riuscita restituisce una risposta HTTP204 No Content, che indica che l'alias associato alla tua chiave è stato eliminato.L'eliminazione di un alias dal servizio richiede fino a 10 minuti.
API che utilizzano l'alias chiave
La seguente tabella elenca le API in cui puoi utilizzare l'alias chiave.
| API | Impatto alias chiave |
|---|---|
| Crea chiavi root. | È possibile creare fino a cinque alias mentre si crea una chiave root. |
| Crea chiavi standard | È possibile creare fino a cinque alias mentre si crea una chiave standard. |
| Richiama una chiave | È possibile richiamare una chiave per ID o alias. |
| Visualizza metadati chiave | È possibile richiamare i metadati di una chiave per ID o alias. |