Visualizando uma lista de chaves raiz ou chaves padrão
O IBM Cloud® Hyper Protect Crypto Services fornece um sistema centralizado para visualizar, gerenciar e auditar suas chaves de criptografia. Audite as suas chaves e as restrições de acesso às chaves para garantir a segurança de seus recursos.
Audite a configuração de chaves com regularidade:
- Examine quando as chaves foram criadas e determine se é hora de girar a chave.
- Monitore chamadas API para Hyper Protect Crypto Services com o Activity Tracker .
- Inspecione quais usuários têm acesso a chaves e se o nível de acesso é apropriado.
Para obter mais informações sobre como auditor o acesso aos seus recursos, consulte Gerenciando o acesso de usuário.
Visualizando chaves raiz ou chaves padrão com a IU
Se você preferir inspecionar as chaves em seu serviço usando uma interface gráfica, será possível usar a IU
Depois de criar ou importar suas chaves existentes para o serviço, conclua as etapas a seguir para visualizar suas chaves.
-
Acesse Menu > Lista de recursos para visualizar uma lista de seus recursos.
-
Em sua lista de recursos do IBM Cloud, selecione a sua instância provisionada do Hyper Protect Crypto Services.
-
Na página Chaves do KMS, procure as características gerais de suas chaves na tabela Chaves:
Tabela 1. Descreve a tabela de chaves Coluna Descrição Nome O nome exclusivo e legível que foi designado à sua chave. ID Um ID de chave exclusiva que foi designado à sua chave pelo serviço do Hyper Protect Crypto Services. É possível usar o valor de ID para fazer chamadas para o serviço com a API de serviço de gerenciamento de chaves do Hyper Protect Crypto Services. conectar Os aliases legíveis que você especifica para reconhecimento fácil quando você cria a chave. ID do conjunto de chaves O conjunto de chaves ao qual a chave pertence. Tipo O tipo de chave que descreve o propósito designado da sua chave dentro do serviço. Estado O estado de chave baseado na Publicação Especial NIST 800-57, Recomendação para Gerenciamento de Chaves. Esses estados incluem Pré-ativo, Ativo, Suspenso, Desativado e Destruído. Origem Indica se a chave foi importada Createdindica que a chave foi criada pela instância de serviço;Importedindica que a chave foi importada pelo usuário.Última atualização A data e a hora nas quais a chave foi atualizada pela última vez. Esse campo é atualizado quando a chave é criada, girada ou qualquer parte dos metadados da chave é modificada. Última rotação A data e a hora em que a chave foi girada pela última vez. Criado A data e a hora em que a chave foi criada. Autorização dupla ativada O status de uma política de dupla autorização na chave.
True: A autorização dupla é necessária para excluir a chave.False: Nenhuma autorização prévia é necessária para excluir a chave.
Configurado para exclusão Indica se uma autorização de exclusão é emitida para uma chave.
True: Uma autorização para excluir esta chave é emitida pelo primeiro usuário. Um segundo usuário com uma política de acesso Gerente pode deletar com segurança a chave.False: A chave não está configurada para exclusão. Nenhuma ação adicional é necessária.
Expiração da exclusão A data em que uma autorização para exclusão expira para a chave. Se essa data passar, a autorização não será mais válida. Se Falsefor o valor para a colunaDual authorization enabledouSet for deletionda chave, a colunaDeletion expirationserá deixada vazia.Nem todas as características de chave são exibidas por padrão. Para customizar como a tabela Chaves deve ser apresentada, clique no ícone Configurações
e marque as colunas a serem exibidas.
Não está vendo a lista completa de chaves armazenadas em sua instância de serviço? Verifique com o seu administrador se a função correta para a instância de serviço ou a chave individual aplicável está designada a você. Para obter mais informações sobre funções, veja Funções e permissões.
Também é possível procurar uma chave específica usando a barra de procura, ou chaves de filtro com base em suas necessidades, clicando no ícone Filtro
na tabela Chaves.
Visualizando chaves raiz ou chaves padrão com a API de serviço de gerenciamento de chaves
É possível recuperar o conteúdo de suas chaves usando a API de serviço de gerenciamento de chaves do Hyper Protect Crypto Services.
Recuperando uma lista de suas chaves raiz ou chaves padrão
Para uma visualização de alto nível, é possível navegar em suas chaves raiz ou em chaves padrão que são gerenciadas em sua instância provisionada dos Hyper Protect Crypto Services fazendo uma chamada GET para o terminal a seguir.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys
-
Recupere suas credenciais de serviço e autenticação para trabalhar com chaves no serviço.
-
Visualize características gerais sobre suas chaves executando o comando cURL a seguir.
curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys" \ -H 'accept: application/vnd.ibm.collection+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'x-kms-key-ring: <key_ring_ID>' \ -H 'correlation-id: <correlation_ID>' \Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.
Tabela 2. Descreve as variáveis necessárias para visualizar chaves com a API Variável Descrição regionA abreviação de região, como us-southouau-syd, que representa a área geográfica em que a sua instância de serviço do Hyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.portObrigatório. O número da porta do terminal da API. IAM_tokenSeu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.instance_IDO identificador exclusivo que é designado para sua instância de serviço Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID de instância. key_ring_IDOpcional. O identificador exclusivo do conjunto de chaves ao qual a chave pertence. Se não especificado, o Hyper Protect Crypto Services procurará a chave em cada conjunto de chaves associado à instância especificada. Portanto, sugere-se especificar o ID do conjunto de chaves para uma solicitação mais otimizada. Nota: o ID do conjunto de chaves de chaves que são criadas sem um cabeçalho
x-kms-key-ringé: default. Para obter mais informações, consulte Gerenciando conjuntos de chaves.correlation_IDOpcional. O identificador exclusivo que é usado para rastrear e correlacionar transações. Uma solicitação
GET /v2/keysbem-sucedida retorna uma coleção de chaves que estão disponíveis em sua instância dos Hyper Protect Crypto Services.{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 2 }, "resources": [ { "id": "02fd6835-6001-4482-a892-13bd2085f75d", "type": "application/vnd.ibm.kms.key+json", "name": "Root-key", "state": 1, "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d", "createdBy": "...", "creationDate": "2020-03-11T16:30:06Z", "lastUpdateDate": "2020-03-11T16:30:06Z", "algorithmMetadata": { "bitLength": "256", "mode": "CBC_PAD" }, "extractable": false, "imported": true, "algorithmMode": "CBC_PAD", "algorithmBitSize": 256, "dualAuthDelete": { "enabled": false } }, { "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2", "type": "application/vnd.ibm.kms.key+json", "name": "Standard-key", "state": 1, "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2", "createdBy": "...", "creationDate": "2020-03-12T03:50:12Z", "lastUpdateDate": "2020-03-12T03:50:12Z", "algorithmMetadata": { "bitLength": "256", "mode": "CBC_PAD" }, "extractable": true, "imported": false, "algorithmMode": "CBC_PAD", "algorithmBitSize": 256, "dualAuthDelete": { "enabled": false } } ] }Por padrão,
GET api/v2/keysretorna as suas primeiras 200 chaves, mas é possível ajustar esse limite usando o parâmetrolimitno momento da consulta. Para saber mais sobre olimite ooffset, veja Recuperando um subconjunto de chaves.Não está vendo a lista completa de chaves? Pode ser necessário usar
limiteoffsetou verifique com seu administrador para assegurar que você tenha designado o acesso de nível correto para as chaves em sua instância Para saber mais, consulte Não é possível visualizar ou listar chaves.
Recuperando um subconjunto de chaves
Ao especificar os parâmetros limit e offset no momento da consulta, é possível recuperar um subconjunto de suas chaves, começando com o valor offset especificado.
Por exemplo, você pode ter um total de 3000 chaves que são armazenadas em sua instância de serviço do Hyper Protect Crypto Services, mas você deseja recuperar de 200 a 300 chaves quando faz uma solicitação GET /keys.
É possível usar a solicitação de exemplo a seguir para recuperar um conjunto diferente de chaves.
curl -X GET \
'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?offset=<offset>&limit=<limit>' \
-H 'accept: application/vnd.ibm.collection+json' \
-H 'authorization: Bearer <IAM_token>' \
-H 'bluemix-instance: <instance_ID>'
Substitua as variáveis limit e offset em sua solicitação de acordo com a tabela a seguir.
| Variável | Descrição |
|---|---|
| compensação | O número de chaves a serem ignoradas. Por exemplo, se você tiver 50 chaves em sua instância e desejar listar 26 a 50 chaves, use ../keys?offset=25. Também é possível emparelhar offset com limit para paginar por meio de seus recursos disponíveis. |
| limite | O número de chaves a serem recuperadas. Por exemplo, se você tiver 100 chaves em sua instância e desejar listar apenas 10 chaves, use ../keys?limit=10. O valor máximo para limit é 5000. |
Para obter notas de uso, verifique os exemplos a seguir para configurar os seus parâmetros de consulta limit e offset.
| URL | Descrição |
|---|---|
.../keys |
Lista todos os recursos disponíveis, até as primeiras 2000 chaves. |
.../keys?limit=10 |
Lista os primeiros 10 chaves. |
.../keys?offset=25&limit=50 |
Lista as chaves 26 - 75. |
.../keys?offset=3000&limit=50 |
Lista chaves 3001-3050. |
Deslocamento é o local de uma determinada chave em um conjunto de dados. O valor offset é baseado em zero, o que significa que a décima chave de criptografia em um conjunto de dados está no deslocamento 9.
Recuperando chaves por estado
Ao especificar o parâmetro state no momento da consulta, é possível recuperar as chaves que estão nos estados especificados.
Por exemplo, é possível que você tenha chaves em sua instância de serviço que estejam nos estados ativo, suspenso e destruído, mas queira recuperar somente chaves no estado ativo ao fazer uma solicitação GET /keys.
O parâmetro de consulta de estado obtém uma lista de números inteiros de 0 a 5 delimitados por vírgulas sem espaço em branco ou vírgulas à direita. Os estados válidos são baseados no NIST SP 800-57. Para obter mais informações sobre estados de chaves, consulte Estados e transições de chaves.
É possível usar a solicitação de exemplo a seguir para recuperar um conjunto diferente de chaves.
curl -X GET \
'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?state=<state_integers>' \
-H 'accept: application/vnd.ibm.collection+json' \
-H 'authorization: Bearer <IAM_token>' \
-H 'bluemix-instance: <instance_ID>'
Substitua a variável state em sua solicitação de acordo com a tabela a seguir.
| Variável | Descrição |
|---|---|
state |
Os estados das chaves a serem recuperadas. Os estados são números inteiros e correspondem aos valores Pré-ativo = 0, Ativo = 1, Suspenso = 2, Desativado = 3 e Destruído = 5. Por exemplo, se desejar listar apenas chaves no estado ativo
em sua instância de serviço, use ../keys?state=1. Também é possível emparelhar state com offset com limit para paginar por meio de seus recursos disponíveis. |
Para observações de uso, confira os exemplos a seguir para configurar seu parâmetro de consulta state.
| URL | Descrição |
|---|---|
.../keys |
Lista todos os seus recursos disponíveis, até as primeiras 200 chaves. |
.../keys?state=5 |
Lista as chaves no estado excluído. |
.../keys?state=2,3 |
Lista as chaves no estado suspenso e desativado. |
Recuperando chaves por valor Extractable
Ao especificar o parâmetro extractable na hora da consulta, é possível recuperar chaves cujo material pode sair do serviço.
Por exemplo, é possível ter chaves padrão e raiz na instância do Hyper Protect Crypto Services, mas você deseja apenas recuperar as chaves com o material de chave extraível quando fizer uma solicitação GET /keys.
O parâmetro de consulta extractable é semelhante a um booleano.
É possível usar a solicitação de exemplo a seguir para recuperar um conjunto diferente de chaves.
$ curl -X GET \
"https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?extractable=<extractable>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Substitua a variável extractable em sua solicitação de acordo com a tabela a seguir.
| Variável | Descrição |
|---|---|
| extractable | O tipo de chaves a serem recuperadas. Filtra chaves com base na propriedade extractable. É possível usar este parâmetro de consulta para procurar chaves cujo material pode sair do serviço. Se você configurar o parâmetro para true, as
chaves padrão são recuperadas. Se você configurar o parâmetro para false, chaves raiz são recuperadas. Se o parâmetro for omitido, ambas as chaves raiz e padrão são recuperadas. Por exemplo, se desejar listar apenas chaves com material
extraível em sua instância de serviço, use ../keys?extractable=true. Também é possível emparelhar extractable com offset, limit e state para percorrer seus recursos disponíveis. |
Para notas de uso, confira os exemplos a seguir para configurar seu parâmetro de consulta extractable.
| URL | Descrição |
|---|---|
../keys |
Lista todos os seus recursos disponíveis, até as primeiras 200 chaves. |
../keys?extractable=true |
Lista chaves padrão. |
../keys?extractable=false |
Lista chaves raiz. |
Classificando uma lista de chaves
Usando o parâmetro sort na string de consulta classificam-se a lista de chaves retornados com base em uma ou mais propriedades chave. Para classificar em uma
propriedade em ordem decrescente, prefixe o termo com "-". Para classificar em várias propriedades de chave, use uma vírgula para separar cada propriedade. A primeira propriedade na lista separada por vírgula deve ser avaliada
antes do próximo.
$ curl -X GET \
"https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?sort=<sort-value>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
| Variável | Descrição |
|---|---|
| classificação-valor |
A lista de propriedades para triagem. As principais propriedades que podem ser sorteadas neste momento são: -id
|