Criando chaves padrão
É possível criar uma chave de criptografia padrão com a UI ou programaticamente com a API do serviço de gerenciamento de chave Hyper Protect Crypto Services.
Criando chaves padrão com a IU
Depois de criar uma instância do serviço, conclua as etapas a seguir para criar uma chave padrão com a UI.
Se você ativar configurações de autorização dupla para a sua instância do Hyper Protect Crypto Services, tenha em mente que quaisquer chaves que você incluir no serviço requerem uma autorização de dois usuários para excluir chaves.
-
Acesse Menu > Lista de recursos para visualizar uma lista de seus recursos.
-
Em sua lista de recursos do IBM Cloud, selecione a sua instância provisionada do Hyper Protect Crypto Services.
-
Para criar uma nova chave, selecione a guia Chaves KMS no menu lateral.
-
Na tabela Chaves, clique em Incluir chave e selecione Criar uma chave.
Especifique os detalhes da chave:
Tabela 1. Descreve as configurações para criar uma chave Configuração Descrição Tipo de chave O tipo de chave que você gostaria de gerenciar no Hyper Protect Crypto Services. Na lista de tipos de chaves, selecione Chave padrão. Nome da chave Um alias exclusivo, legível para fácil identificação de sua chave. Para proteger sua privacidade, assegure-se de que o nome da chave não contenha informações pessoalmente identificáveis (PII), como seu nome ou local. Alias da chave (Opcional) Um ou mais aliases exclusivos e legíveis que você deseja designar à sua chave para fácil reconhecimento. O tamanho do alias pode ser de 2 a 90 caracteres. É possível configurar até cinco aliases de chave para a chave, com cada um separado por uma vírgula. Nota: Cada alias deve ser alfanumérico, com distinção entre maiúsculas e minúsculas e não pode conter espaços ou caracteres especiais diferentes de traços (-) ou sublinhados (_). O alias não pode ser um UUID versão 4 e não deve ser um nome reservado Hyper Protect Crypto Services:
allowed_ip,key,keys,metadata,policy,policies,registration,registrations,ring,rings,rotate,wrap,unwrap,rewrap,version,versions.ID do conjunto de chaves Selecione um conjunto de chaves da lista que contém os conjuntos de chaves existentes. Se você não designar um conjunto de chaves, a chave será incluída no conjunto de chaves default. Para obter mais informações sobre conjuntos de chaves, consulte Gerenciando conjuntos de chaves.Data de expiração (Opcional) Configure a data e a hora quando a chave expira. Após a data de expiração, a chave é movida para o estado Desativado Para obter mais informações sobre o estado de chaves, consulte Monitorando o ciclo de vida de chaves de criptografia. Descrição (Opcional) Inclua uma descrição estendida para a sua chave. Ela deve ter de 2 a 240 caracteres de comprimento. -
Quando terminar de preencher os detalhes da chave, clique em Criar chave para confirmar.
Criando chaves padrão com a API
Crie uma chave padrão fazendo uma chamada POST para o terminal a seguir.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys
-
Recupere suas credenciais de serviço e autenticação para trabalhar com chaves no serviço.
-
Chame a API do serviço de gerenciamento de chave Hyper Protect Crypto Services com o comando cURL a seguir.
curl -X POST \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key+json" \ -H "x-kms-key-ring: <key_ring_ID>" \ -H "correlation-id: <correlation_ID>" \ -H "prefer: <return_preference>" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "name": "<key_name>", "aliases": [alias_list], "description": "<key_description>", "expirationDate": "<YYYY-MM-DDTHH:MM:SS.SSZ>", "extractable": <key_type> } ] }'Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.
Tabela 2. Descreve as variáveis necessárias para adicionar uma chave padrão com a API Variável Descrição regionA abreviação de região, como us-southouau-syd, que representa a área geográfica em que a sua instância de serviço do Hyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.portObrigatório. O número da porta do terminal da API. IAM_tokenSeu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.instance_IDO identificador exclusivo que é designado para sua instância de serviço Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID de instância. key_ring_IDOpcional. O identificador exclusivo para o conjunto de chaves de destino para o qual você deseja designar a chave. Se não especificado, o cabeçalho será configurado automaticamente como defaulte a chave pertencerá ao conjunto de chaves padrão na instância especificada do Hyper Protect Crypto Services.Para obter mais informações, consulte Gerenciando conjuntos de chaves.
correlation_IDO identificador exclusivo que é usado para rastrear e correlacionar transações. return_preferenceOpcional: um cabeçalho que altera o comportamento do servidor para operações POSTeDELETE.Quando você configura a variável
return_preferencecomoreturn=minimal, o serviço retorna apenas os metadados de chaves, como o nome da chave e o valor do ID, no corpo da entidade de resposta. Quando você configura a variável parareturn=representation, o serviço retorna tanto o material da chave quanto os metadados da chave.key_nameUm nome exclusivo legível para fácil identificação da sua chave. Importante: Para proteger sua privacidade, não armazene seus dados pessoais como metadados para sua chave.
alias_listOpcional. Um ou mais aliases exclusivos e legíveis designados à sua chave. Importante: para proteger sua privacidade, não armazene seus dados pessoais como metadados para sua chave.
Cada alias deve ser alfanumérico, com distinção entre maiúsculas e minúsculas e não pode conter espaços ou caracteres especiais diferentes de traços (-) ou sublinhados (_). O alias não pode ser um UUID versão 4 e não deve ser um nome reservado Hyper Protect Crypto Services:
allowed_ip,key,keys,metadata,policy,policies,registration,registrations,ring,rings,rotate,wrap,unwrap,rewrap,version,versions. O tamanho do alias pode ter 2 a 90 caracteres (inclusive).key_descriptionOpcional: uma descrição estendida de sua chave. Importante: Para proteger sua privacidade, não armazene seus dados pessoais como metadados para sua chave.
YYYY-MM-DDHH:MM:SS.SSOpcional: a data e hora em que a chave expira no sistema, no formato RFC 3339. Se o atributo expirationDatefor omitido, a chave não expirará..key_typeUm valor booleano determina se o material de chave pode sair do serviço. Ao configurar o atributo
extractablecomotrue, o serviço cria uma chave padrão que você pode armazenar em seus apps ou serviços.Para proteger a confidencialidade de seus dados pessoais, evite inserir informações pessoalmente identificáveis (PII), como seu nome ou local, ao incluir chaves no serviço. Para obter mais exemplos de PIII, consulte a seção 2.2 da Publicação Especial NIST 800-122.
Uma resposta
POST /v2/keysbem-sucedida retorna o valor de ID para a sua chave, junto a outros metadados. O ID é um identificador exclusivo que é designado à sua chave e é usado para chamadas subsequentes para a API de serviço de gerenciamento de chaves do Hyper Protect Crypto Services. -
Opcional: verifique se a chave foi criada executando a chamada a seguir para obter as chaves em sua instância de serviço do Hyper Protect Crypto Services.
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys \ -H 'accept: application/vnd.ibm.collection+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'correlation-id: <correlation_ID>' \
O que vem a seguir
Para saber mais sobre o gerenciamento programático de suas chaves, verifique o documento de referência da API do serviço de gerenciamento de chaves do Hyper Protect Crypto Services