Editando a conexão com keystores externos
É possível usar o Unified Key Orchestrator para editar a conexão com keystores externos com a UI do Unified Key Orchestrator ou programaticamente com a API do Unified Key Orchestrator.
É possível editar a conexão com keystores externos à sua instância de serviço no IBM Cloud®ou de outros provedores em nuvem, como o Microsoft Azure Key Vault, o Amazon Web Services (AWS) Key Management Service (KMS) e o Google Cloud KMS.
Editando a conexão com keystores externos com a IU
Só é possível mudar o nome do keystore e as propriedades de conexão um por um.
Para editar a conexão com um keystore externo usando a IU, conclua as etapas a seguir:
-
Clique em Keystores na navegação para visualizar todos os keystores disponíveis.
-
Clique no keystore externo que você deseja editar. O painel lateral Detalhes é exibido.
-
Clique em Editar em cada cartão de propriedade para atualizar as propriedades do keystore.
Como a conexão do armazenamento de chaves já está estabelecida, não é possível fazer alterações na identificação de propriedades marcadas com um ícone de Lock.
Tabela 1. Propriedades do Serviço de Gerenciamento de Chaves AWS Propriedade Descrição Nome do keystore Um nome exclusivo e legível para facilitar a identificação de seu keystore, com 1 a 100 caracteres de comprimento. O primeiro caractere deve ser uma letra (distinção entre maiúsculas e minúsculas) ou dígito (0-9). O restante também pode ser símbolos (.-_) ou espaços. Descrição (Opcional) Uma descrição estendida para o seu keystore, com até 200 caracteres de comprimento. Região na AWS Leia apenas. A localização geográfica na qual o keystore da AWS está localizado. Não é possível editar esta propriedade depois que o armazenamento de chaves estiver conectado. ID da chave de acesso na AWS Todas as solicitações para o AWS KMS devem ser assinadas usando um ID de chave de acesso e uma chave de acesso secreta. Para obter mais informações, consulte Entendendo e obtendo suas credenciais da AWS. Chave de acesso secreto na AWS Todas as solicitações para o AWS KMS devem ser assinadas usando um ID de chave de acesso e uma chave de acesso secreta. A chave de acesso secreta está disponível para download apenas quando você a cria. Tabela 2. Azure Key Vault properties Propriedade Descrição Nome do keystore Um nome exclusivo e legível para facilitar a identificação de seu keystore, com 1 a 100 caracteres de comprimento. O primeiro caractere deve ser uma letra (distinção entre maiúsculas e minúsculas) ou dígito (0-9). O restante também pode ser símbolos (.-_) ou espaços. Descrição (Opcional) Uma descrição estendida para o seu keystore, com até 200 caracteres de comprimento. Nome do serviço no Azure Leia apenas. O nome deve corresponder com o nome Key Vault no Azure. Não é possível editar esta propriedade depois que o armazenamento de chaves estiver conectado. Nome do grupo de recursos no Azure Leia apenas. Uma construção lógica que agrupa vários recursos em conjunto. Obtenha-o no portal do Azure. Não é possível editar esta propriedade depois que o armazenamento de chaves estiver conectado. Senha da entidade do serviço no Azure Apenas a autenticação baseada em senha é suportada para as entidades de serviço. ID do cliente da entidade do serviço no Azure ID do aplicativo que identifica o aplicativo da entidade de serviço. ID da assinatura no Azure Leia apenas. Um GUID que identifica com exclusividade a sua assinatura para usar serviços do Azure. Não é possível editar esta propriedade depois que o armazenamento de chaves estiver conectado. ID do locatário no Azure Leia apenas. Um locatário é a organização que possui e gerencia uma instância específica dos serviços de nuvem da Microsoft. Use o Microsoft Entra ID para autenticar solicitações na área segura da chave. Não é possível editar esta propriedade depois que o armazenamento de chaves estiver conectado. Tabela 3. Google Cloud KMS Propriedade Descrição Nome do keystore Um nome exclusivo e legível para facilitar a identificação de seu keystore, com 1 a 100 caracteres de comprimento. O primeiro caractere deve ser uma letra (distinção entre maiúsculas e minúsculas) ou dígito (0-9). O restante também pode ser símbolos (.-_) ou espaços. Descrição do keystore (Opcional) Uma descrição estendida para o seu keystore, com até 200 caracteres de comprimento. Faça upload do arquivo-chave JSON O arquivo de chave privada que é baixado da sua conta de serviço no Google Cloud na etapa 2 de Configurando o acesso de usuário necessário no Google Cloud KMS. O tipo de arquivo deve ser .jsone o tamanho máximo do arquivo é 4 KB.Projeto no Google Cloud Leia apenas. O nome do seu projeto Google Cloud. Ele é extraído automaticamente do arquivo de chave JSON que você faz upload. Não é possível editar esta propriedade depois que o armazenamento de chaves estiver conectado. Localização no Google Cloud A região geográfica onde você deseja armazenar seus recursos do Google Cloud KMS. Não é possível editar esta propriedade depois que o armazenamento de chaves estiver conectado. Para mais detalhes sobre o local, consulte os locais do Google Cloud KMS. Conjunto de chaves no Google Cloud Um nome humano-legível do anel de chave que organiza suas chaves. O nome deve ser exclusivo dentro de um local Não é possível editar esta propriedade depois que o armazenamento de chaves estiver conectado. Para obter mais informações sobre anéis chaves, veja Anéis de chave. ID da chave privada no Google Cloud Leia apenas. O ID do par de chaves públ/privada RSA no Google. Ele é usado para estabelecer uma conexão segura com a Plataforma Google Cloud. Ele é extraído automaticamente do arquivo de chave JSON que você faz upload. Não é possível editar esta propriedade depois que o armazenamento de chaves estiver conectado. Tabela 4. IBM Key Protect propriedades de armazenamento de chaves Propriedade Descrição Nome do keystore Um nome exclusivo e legível para facilitar a identificação de seu keystore, com 1 a 100 caracteres de comprimento. O primeiro caractere deve ser uma letra (distinção entre maiúsculas e minúsculas) ou dígito (0-9). O restante também pode ser símbolos (.-_) ou espaços. Descrição (Opcional) Uma descrição estendida para o seu keystore, com até 200 caracteres de comprimento. Terminal de API do Key Protect Leia apenas. O terminal em serviço de sua instância do Key Protect no formato de https://<region>.kms.cloud.ibm.com. Não é possível editar esta propriedade depois que o armazenamento de chaves estiver conectado. Para obter mais informações, consulte Regiões e terminais.Terminal de gerenciamento de acesso e de identidade do IBM Cloud Leia apenas. O terminal do IAM, que é https://iam.cloud.ibm.com. Não é possível editar esta propriedade depois que o armazenamento de chaves estiver conectado.ID da instância de serviço na IBM Cloud Leia apenas. O identificador exclusivo que é designado para sua instância de serviço Key Protect. Não é possível editar esta propriedade depois que o armazenamento de chaves estiver conectado. Para obter mais informações, consulte Recuperando seu ID da instância e o nome do recurso em nuvem. Chave de API de ID de serviço Um código exclusivo que é transmitido para uma API para identificar o aplicativo de chamada. Para obter mais informações, consulte Gerenciando chaves de API do ID de serviço. Tabela 5. IBM Cloud Propriedades do armazenamento de chaves KMS Propriedade Descrição Nome do keystore Um nome exclusivo e legível para facilitar a identificação de seu keystore, com 1 a 100 caracteres de comprimento. O primeiro caractere deve ser uma letra (distinção entre maiúsculas e minúsculas) ou dígito (0-9). O restante também pode ser símbolos (.-_) ou espaços. Descrição (Opcional) Uma descrição estendida para o seu keystore, com até 200 caracteres de comprimento. Terminal de API do Hyper Protect Crypto Services Leia apenas. O terminal em serviço de sua instância do Hyper Protect Crypto Services no formato de https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud. É possível obter o<region>e o<instance_ID>em seu painel de IU da instância de serviço provisionada por meio de Visão geral > Conectar > URL do terminal do Unified Key Orchestrator. Não é possível editar esta propriedade depois que o armazenamento de chaves estiver conectado.Terminal de gerenciamento de acesso e de identidade do IBM Cloud Leia apenas. O terminal do IAM, que é https://iam.cloud.ibm.com. Não é possível editar esta propriedade depois que o armazenamento de chaves estiver conectado.ID da instância de serviço na IBM Cloud Leia apenas. O identificador exclusivo que é designado à sua instância de serviço. Não é possível editar esta propriedade depois que o armazenamento de chaves estiver conectado. Para obter mais informações, consulte Recuperando o seu ID da instância. Chave de API de ID de serviço Um código exclusivo que é transmitido para uma API para identificar o aplicativo de chamada. Para obter mais informações, consulte Gerenciando chaves de API do ID de serviço. -
Clique em Salvar para salvar as mudanças.
É possível procurar um keystore específico usando a barra de procura ou filtrar keystores com base em suas necessidades, clicando no ícone Filtrar ícone na
tabela Keystores.
Editando a conexão com keystores externos com a API
Para editar a conexão com um keystore externo por meio da API, siga estas etapas:
-
Recupere suas credenciais de serviço e de autenticação para trabalhar com keystores no serviço
-
Edite a conexão com um keystore externo, fazendo uma chamada de
PATCHpara o terminal a seguir.https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/keystores/<id>Substitua
<id>pelo ID de seu keystore.Para obter instruções detalhadas e exemplos de código sobre como usar o método de API, consulte o Hyper Protect Crypto Services Unified Key Orchestrator doc de referência da API.
O que vem a seguir
-
Para descobrir como se conectar a um keystore externo, confira Conectando-se a keystores externos.
-
Para descobrir como se desconectar de um keystore externo, confira Desconectando-se de keystores externos.