Visualizzazione delle associazioni tra chiavi root e risorse IBM Cloud crittografate

Puoi visualizzare le associazioni tra le chiavi root e altre risorse cloud, come i bucket IBM Cloud Object Storage, utilizzando l'API del servizio di gestione chiavi IBM Cloud® Hyper Protect Crypto Services.

Quando utilizzi una chiave root per proteggere i dati inattivi con la crittografia envelope, i servizi cloud che utilizzano la chiave possono creare una registrazione tra la chiave e la risorsa che protegge. Le registrazioni sono associazioni tra chiavi e risorse cloud che ti aiutano a ottenere una visione completa delle chiavi di crittografia e di quali dati proteggono su IBM Cloud.

Tabella 1. Descrive i vantaggi della registrazione chiave
Vantaggio Descrizione
Vista centralizzata delle risorse protette Come amministratore per il tuoHyper Protect Crypto Services Ad esempio, vuoi capire rapidamente quali risorse cloud sono protette da una chiave root.
Sicurezza e conformità In qualità di amministratore della sicurezza, ti serve un modo per determinare il rischio coinvolto nella distruzione di una chiave root. Devi esaminare le chiavi e quali sono i dati che stanno attivamente proteggendo in modo da poter valutare le esposizioni sulla base delle esigenze di sicurezza o conformità della tua organizzazione.

La registrazione della chiave è una funzionalità aggiuntiva disponibile solo se il servizio cloud la abilita come parte dell'integrazione conHyper Protect Crypto Services. Per determinare se un servizio integrato supporta la registrazione della chiave, consultare la documentazione del servizio per ulteriori informazioni.

Visualizzazione delle risorse protette con l'interfaccia utente

Puoi sfogliare le registrazioni disponibili tra i tuoiHyper Protect Crypto Services chiavi e risorse cloud utilizzando il fileHyper Protect Crypto Services GUI.

Visualizzazione delle risorse protette associate alla tua chiave root

  1. Accedi all'IU.

  2. Vai a Menù >Elenco delle risorse per visualizzare un elenco delle tue risorse.

  3. Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Hyper Protect Crypto Services.

  4. Sul Chiavi KMS pagina, utilizzare il file Chiavi tabella per sfogliare le chiavi del tuo servizio.

  5. Per visualizzare le risorse protette di una chiave root specifica, fai clic su Azioni icona Azioni per aprire un elenco di opzioni per la chiave e seleziona Visualizza risorse associate per sfogliare tutte le risorse protette dalla chiave.

    Tabella 2. Descrive la tabella di visualizzazione delle risorse associate
    Colonna Descrizione
    Resource name Il nome della risorsa cloud, ad esempio aCloud Object Storage bucket, a cui è associata la chiave.
    Service name Il nome del servizio IBM Cloud in cui risiede la risorsa.
    Retention policy Se la risorsa cloud ha una politica di conservazione. Se il valore è True, viene abilitata una politica di conservazione per la risorsa cloud e la chiave associata alla risorsa cloud non può essere eliminata. Se il valore è False, la politica di conservazione non è abilitata.
  6. Per visualizzare i dettagli di ogni risorsa, espandere i dettagli della risorsa facendo clic sull'icona accento circonflesso (^) nella colonna Resource name.

    La tabella seguente descrive i dettagli della registrazione.

    Tabella 3. Descrive le proprietà associate a una risorsa
    Campo Descrizione
    Created La data e l'ora in cui la risorsa è stata prima associata alla chiave.
    Last updated La data e l'ora in cui la registrazione è stata aggiornata.
    Description La descrizione della registrazione.
    Key version ID La versione della chiave root che sta proteggendo la risorsa cloud.
    Key version date La data e l'ora in cui è stata aggiornata la versione della chiave root.
    Cloud resource name Rappresenta la risorsa cloud associata alla chiave, incluso il nome risorsa cloud (CRN), version, cname, ctype e così via.

È possibile utilizzare il campo di ricerca per ricercare le risorse associate alla chiave root con il nome risorsa o l'ID versione chiave.

Visualizzazione delle risorse nell'istanza

  1. Accedi all'IU.

  2. Vai a Menù >Elenco delle risorse per visualizzare un elenco delle tue risorse.

  3. Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Hyper Protect Crypto Services.

  4. Nella pagina Risorse associate KMS, utilizzare la tabella Risorse associate al servizio di gestione chiavi per sfogliare le registrazioni nel servizio.

    Tabella 4. Descrive la tabella delle risorse associate
    Colonna Descrizione
    Resource name Il nome della risorsa cloud, ad esempio aCloud Object Storage bucket, a cui è associata la chiave.
    Key name Il nome leggibile che identifica la chiave root associata alla risorsa cloud specificata.
    Key ID L'ID che identifica la chiave root associata alla risorsa cloud specificata.
    Service name Il nome del servizio IBM Cloud in cui risiede la risorsa.
    Retention policy Indica se la risorsa cloud può essere cancellata. Se il valore è Enabled, la risorsa cloud non può essere cancellata e la chiave associata alla risorsa cloud non può essere eliminata. Se il valore è Disabled, la risorsa cloud può essere cancellata. È possibile eliminare la chiave associata alla risorsa cloud, se necessario.
  5. Fare clic sull'icona accento circonflesso (^) nella colonna Resource name per visualizzare un elenco di dettagli per una registrazione specifica.

    La tabella seguente descrive i dettagli della registrazione.

    Tabella 5. Descrive le proprietà associate a una risorsa
    Campo Descrizione
    Created La data e l'ora in cui la risorsa è stata prima associata alla chiave.
    Last updated La data e l'ora in cui la registrazione è stata aggiornata.
    Description La descrizione della registrazione.
    Key version ID La versione della chiave root che sta proteggendo la risorsa cloud.
    Key version date La data e l'ora in cui è stata aggiornata la versione della chiave root.
    Cloud resource name Rappresenta la risorsa cloud associata alla chiave, incluso il nome risorsa cloud (CRN), version, cname, ctype e così via.

Oltre alla ricerca di una risorsa, puoi anche ricercare le risorse per nome risorsa, ID chiave e politica di conservazione. Per fare ciò, fare clic su Filter, selezionare le opzioni di filtro dall'elenco e fare clic su Applica.

Visualizzazione delle risorse protette con l'API

Puoi anche sfogliare le registrazioni disponibili tra i tuoiHyper Protect Crypto Services chiavi e risorse cloud utilizzando il fileHyper Protect Crypto Services API del servizio di gestione delle chiavi.

Ad esempio, quando richiami GET api/v2/keys/{id}/registrations, Hyper Protect Crypto Services restituisce i dettagli relativi alla registrazione delle chiavi. Il seguente output JSON rappresenta una registrazione tra una chiave e una risorsa cloud.

{
  "metadata": {
      "collectionType": "application/vnd.ibm.kms.registration+json",
      "collectionTotal": 1
  },
  "resources": [
    {
      "keyId": "string",
      "resourceCrn": "crn:v1:bluemix:public:<service-name>:<region>:a/<account-id>:<service-instance>:bucket:<bucket-name>",
      "createdBy": "string",
      "creationDate": "2010-01-12T05:23:19+0000",
      "updatedBy": "string",
      "lastUpdated": "2010-01-12T05:23:19+0000",
      "description": "string",
      "preventKeyDeletion": true,
      "keyVersion": {
          "id": "string",
          "creationDate": "2010-01-12T05:23:19+0000"
      }
    }
  ]
}

La seguente tabella descrive le proprietà di una registrazione.

Tabella 6. Proprietà associate ad una registrazione
Parametro Descrizione
keyID L'ID che identifica la chiave root associata alla risorsa cloud.
resourceCrn Il CRN (Cloud Resource Name) che rappresenta la risorsa cloud, come un bucket Cloud Object Storage, che è associata alla chiave.
createdBy L'identificativo univoco per la risorsa che ha creato la registrazione.
creationDate La data in cui è stata creata la registrazione.
updatedBy L'identificativo univoco per la risorsa che ha aggiornato la registrazione.
lastUpdatedDate La data in cui è stata creata la registrazione.
description Una descrizione per la registrazione.
preventKeyDeletion Un booleano che determina se Hyper Protect Crypto Services deve impedire l'eliminazione della chiave root. Se true, la risorsa associata non è cancellabile a causa di un criterio di conservazione e ilHyper Protect Crypto Services la chiave che crittografa la risorsa non può essere eliminata.
keyVersion La versione della chiave root che sta proteggendo la risorsa cloud.

Elenco delle registrazioni per una specifica chiave root con l'API

Puoi richiamare i dettagli di registrazione associati a una specifica chiave root effettuando una chiamata GET al seguente endpoint.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/registrations
  1. Richiama le tue credenziali di autenticazione per lavorare con l'API.

  2. Visualizza le registrazioni associate a una chiave root eseguendo questo comando cURL.

    curl -X GET \
    https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/registrations \
    -H 'authorization: Bearer <IAM_token>' \
    -H 'bluemix-instance: <instance_ID>'
    

    Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.

    Tabella 7. Descrive le variabili necessarie per elencare tutte le registrazioni associate a una chiave root
    Variabile Descrizione
    region Obbligatorio. L'abbreviazione della regione, come ad esempio us-south O eu-de, che rappresenta l'area geografica in cui si trova il tuoHyper Protect Crypto Services risiede l'istanza. Per ulteriori informazioni, vedere Endpoint del servizio regionale.
    port Obbligatorio. Il numero di porta dell'endpoint API.
    IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includere l'intero contenuto del file IAM token, compreso il valore al portatore, nel filecURL richiesta. Per ulteriori informazioni, vedere Recupero di un token di accesso.
    instance_ID Obbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedere Recupero di un ID istanza.

    Un successo GET api/v2/keys/<key_ID>/registrations la richiesta restituisce una raccolta di registrazioni mappate all'ID chiave specificato.

    {
      "metadata": {
          "collectionType": "application/vnd.ibm.kms.registration+json",
          "collectionTotal": 2
      },
      "resources": [
        {
          "keyId": "string",
          "resourceCrn": "crn:v1:bluemix:public:cloud-object-storage:global:a/<account-id>:<service-instance>:bucket:<bucket-name>",
          "createdBy": "string",
          "creationDate": "2010-01-12T05:23:19+0000",
          "updatedBy": "string",
          "lastUpdated": "2010-01-12T05:23:19+0000",
          "description": "string",
          "preventKeyDeletion": true,
          "keyVersion": {
              "id": "string",
              "creationDate": "2010-01-12T05:23:19+0000"
          }
        },
        {
          "keyId": "string",
          "resourceCrn": "crn:v1:bluemix:public:cloud-object-storage:global:a/<account-id>:<service-instance>:bucket:<other-bucket-name>",
          "createdBy": "string",
          "creationDate": "2010-01-12T05:23:19+0000",
          "updatedBy": "string",
          "lastUpdated": "2010-01-12T05:23:19+0000",
          "description": "string",
          "preventKeyDeletion": true,
          "keyVersion": {
              "id": "string",
              "creationDate": "2010-01-12T05:23:19+0000"
          }
        }
      ]
    }
    

    Il valore resourceCrn rappresenta l'identificativo univoco della risorsa cloud crittografata da keyId. Nel corpo della risposta vengono restituiti anche i metadati associati alla registrazione, ad esempio la data di creazione.

    Per impostazione predefinita, GET api/v2/keys/registrations restituisce le prime 200 registrazioni ma puoi regolare questo limite utilizzando il parametro limit al momento della query.

Elenco delle registrazioni per tutte le chiavi root con l'API

Puoi anche richiamare un elenco delle registrazioni associate a qualsiasi risorsa cloud effettuando una chiamata GET al seguente endpoint.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/registrations?urlEncodedResourceCRNQuery=<url_encoded_CRN_query>
  1. Richiama le tue credenziali di autenticazione per lavorare con l'API.

  2. Visualizza le registrazioni che corrispondono a una query CRN che specifichi eseguendo questo comando cURL.

    curl -X GET \
    https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/registrations?urlEncodedResourceCRNQuery=<url_encoded_CRN_query> \
    -H 'authorization: Bearer <IAM_token>' \
    -H 'bluemix-instance: <instance_ID>'
    

    Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.

    Tabella 8. Descrive le variabili necessarie per elencare le registrazioni per query CRN.
    Variabile Descrizione
    region Obbligatorio. L'abbreviazione della regione, come ad esempio us-south O eu-de, che rappresenta l'area geografica in cui si trova il tuoHyper Protect Crypto Services risiede l'istanza. Per ulteriori informazioni, vedere Endpoint del servizio regionale.
    port Obbligatorio. Il numero di porta dell'endpoint API.
    url_encoded_CRN_query Filtri per risorse associate a un CRN(Cloud Resource Name) specificato utilizzando i caratteri jolly codificati URL (*). Il parametro deve contenere tutti i segmenti CRN e deve essere codificato URL. Per visualizzare gli esempi, vedi Esempi di query CRN.
    IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includere l'intero contenuto del file IAM token, compreso il valore al portatore, nel filecURL richiesta. Per ulteriori informazioni, vedere Recupero di un token di accesso.
    instance_ID Obbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedere Recupero di un ID istanza.

Esempi di query CRN

Utilizza query CRN con codifica URL che contengono tutti i segmenti CRN. Per ulteriori informazioni sui segmenti CRN e il formato, vedi CRN (Cloud Resource Name).

Quando un servizio integrato chiama ilHyper Protect Crypto Services API del servizio di gestione delle chiavi,Hyper Protect Crypto Services sostituisce la query CRN specificata (fino al service-instance segmento) con il CRN del servizio chiamante. Ciò significa che i servizi che utilizzanoHyper Protect Crypto Services per associare le chiavi alle risorse per tuo conto puoi solo visualizzare o eseguire query per i CRN che corrispondono ai primi otto segmenti del loro servizio CRN.

  • Per cercare l'esistenza di un segmento CRN, utilizza un carattere due punti seguito da un asterisco (*).

    crn:v1:bluemix:public:databases-for-redis:us-south:a/274074dce64e9c423ffc238516c755e1:29caf0e7-120f-4da8-9551-3abf57ebcfc7:*:*
    

    Questa query ritornaDatabases for Redis registrazioni associate a tutti i tipi e nomi di risorse per l'ID di distribuzione_29caf0e7-120f-4da8-9551-3abf57ebcfc7_ .

  • Per cercare un segmento CRN il cui prefisso è <string>, utilizzare i due punti seguiti da <string>* sull'ultimo segmento della query CRN.

    crn:v1:bluemix:public:cloud-object-storage:global:a/e1bb63d6a20dc57c87501ac4c4c99dcb:*:bucket:prod*
    

    Questa query restituisce tuttoCloud Object Storage registrazioni dei bucket all'interno dell'account_e1bb63d6a20dc57c87501ac4c4c99dcb_ che sono preceduti da prod.

    crn:v1:bluemix:public:databases-for-postgresql:us-south:a/e1bb63d6a20dc57c87501ac4c4c99dcb:76b98bfd-f730-47b8-b163-515187e070a7:*:<string>*
    

    Questa query restituisce tuttoCloud Databases registrazioni per l'ID di distribuzione_76b98bfd-f730-47b8-b163-515187e070a7_ che sono preceduti da <string>.

Le tabelle seguenti forniscono un elenco di esempi di query CRN prima e dopo la codifica dell'URL. Per visualizzare i valori con codifica URL, fai clic sulla scheda URL encoded.

Tabella 9. Esempi di query CRN
Valore
crn:v1:bluemix:public:databases-for-redis:us-south:a/274074dce64e9c423ffc238516c755e1:29caf0e7-120f-4da8-9551-3abf57ebcfc7:*:*
crn:v1:bluemix:public:cloud-object-storage:global:a/e1bb63d6a20dc57c87501ac4c4c99dcb:*:bucket:prod*
crn:v1:bluemix:public:cloudantnosqldb:us-south:a/f586c28d154d4c65a4a4a34cf75f55d0:94255ea3-af1c-41b7-9805-61f775e20702:*:prod*.
Tabella 9. Esempi di query CRN
Valore
crn%3Av1%3Abluemix%3Apublic%3Adatabases-for-redis%3Aus-south%3Aa%2F274074dce64e9c423ffc238516c755e1%3A29caf0e7-120f-4da8-9551-3abf57ebcfc7%3A*%3A*
crn%3Av1%3Abluemix%3Apublic%3Acloud-object-storage%3Aglobal%3Aa%2Fe1bb63d6a20dc57c87501ac4c4c99dcb%3A*%3Abucket%3Aprod*
crn%3Av1%3Abluemix%3Apublic%3Acloudantnosqldb%3Aus-south%3Aa%2Ff586c28d154d4c65a4a4a34cf75f55d0%3A94255ea3-af1c-41b7-9805-61f775e20702%3A%2A%3Aprod%2A

Operazioni successive

Per ulteriori informazioni sulla visualizzazione delle registrazioni, consulta la Hyper Protect Crypto Services.