建立金鑰範本
金鑰範本指定要建立之受管理金鑰的內容,例如命名慣例、金鑰演算法及金鑰長度。 您可以從頭開始建立金鑰範本,或從現有的金鑰範本建立副本。 建立金鑰範本之後,您可以使用金鑰範本中定義的相同金鑰內容來建立金鑰群組。 您可以使用 Unified Key Orchestrator,透過使用者介面或以程式化方式使用 Unified Key Orchestrator API 來建立金鑰範本。
使用使用者介面從頭開始建立金鑰範本
您可以在完全自行控制的情況下從頭開始建立金鑰範本。 若要使用 UI 建立金鑰模板,請完成下列步驟:
-
從導覽中按一下 金鑰範本,以檢視所有可用的金鑰範本。
-
若要建立金鑰範本,請按一下 建立金鑰範本。
-
若要控制使用金鑰範本建立之金鑰的存取權,請在 儲存庫下選取儲存庫,然後按 下一步。 將在選取的儲存庫中管理要使用金鑰範本建立的所有金鑰。
如果您想要管理新儲存庫中的金鑰存取權,請按一下 建立儲存庫。 如需相關指示,請參閱 建立儲存庫。
-
在 金鑰儲存庫下,執行下列步驟:
-
在 金鑰儲存庫類型下,選取下列其中一種金鑰儲存庫類型,這會決定可用的 金鑰範本內容,以及您要使用金鑰範本建立的金鑰類型:
- AWS 金鑰管理服務: 為要在 AWS 金鑰管理服務實例中使用及儲存的金鑰建立金鑰範本。
- Azure 金鑰儲存庫: 為要使用並儲存在 Azure 金鑰儲存庫中的金鑰建立金鑰範本。
- Google Cloud KMS: 建立金鑰範本,以便在 Google Cloud KMS 金鑰儲存庫中使用及儲存金鑰。
- IBM Cloud KMS: 為要使用並儲存在 IBM Cloud Hyper Protect Crypto Services 金鑰儲存庫中的金鑰建立金鑰範本。
- IBM Key Protect: 建立金鑰範本,以便在 IBM Key Protect 金鑰環中使用及儲存金鑰。
如需金鑰儲存庫的相關資訊,請參閱 元件。
-
(選用) 透過設定金鑰儲存庫群組,決定要在 金鑰儲存庫 下啟動或儲存使用金鑰範本建立之金鑰的位置。 在多個金鑰儲存庫中啟動金鑰會啟用備援。
如果沒有現有的金鑰儲存庫,請按一下 新增金鑰儲存庫,以 建立內部 KMS 金鑰儲存庫 或 連接至外部金鑰儲存庫。
選取金鑰儲存庫類型之後,您只能在此類型的金鑰儲存庫中建立金鑰。
-
-
按下一步繼續。
-
在 金鑰範本內容下,指定金鑰範本的下列詳細資料。 完成後,按 下一步 以繼續。 依預設,會預先選取部分配置。 不過,您可以根據需要進行變更。
表 1. AWS 金鑰範本內容 內容 說明 金鑰範本名稱 唯一的、人類可讀的名稱,可輕鬆識別您的密鑰範本。 長度必須為 1–100 個字元。 說明 (選用) 金鑰範本的延伸說明,長度最多為 200 個字元。 命名方法 (選用) 輸入字串或位置保留元,以施行金鑰命名方法。 在定義金鑰命名方法之後,您可以建立具有相同金鑰命名慣例的金鑰群組,但無法再編輯金鑰命名方法。 如需相關資訊,請參閱 定義金鑰命名方法。 受管理金鑰名稱範例 唯讀。 系統會自動移入以金鑰命名方法為基礎的受管理金鑰名稱範例,以供您參照。 演算法 加密演算法,用於加密要使用範本建立之金鑰的資料。 長度 代表要使用範本建立之金鑰的加密強度的位元數。 狀態 要使用金鑰範本建立的起始金鑰狀態,包括「前置作用中」及「作用中」。 在金鑰儲存庫中未啟動用於加密的預先作用中金鑰。 在金鑰儲存庫中自動啟動作用中的金鑰。 如需金鑰狀態的相關資訊,請參閱 在 Unified Key Orchestrator。 之後啟動金鑰 (選用) 規劃一個日期,以啟動自金鑰建立以來要建立的「前置作用中」金鑰。 它僅用於規劃目的。 之後取消啟動金鑰 (選用) 規劃一個日期,以取消啟動自建立金鑰以來要建立的金鑰。 它僅用於規劃目的。 表 2. Azure 金鑰範本內容 內容 說明 金鑰範本名稱 唯一的、人類可讀的名稱,可輕鬆識別您的密鑰範本。 長度必須為 1–100 個字元。 說明 (選用) 金鑰範本的延伸說明,長度最多為 200 個字元。 命名方法 (選用) 輸入字串或位置保留元,以施行金鑰命名方法。 在定義金鑰命名方法之後,您可以建立具有相同金鑰命名慣例的金鑰群組,但無法再編輯金鑰命名方法。 如需相關資訊,請參閱 定義金鑰命名方法。 受管理金鑰名稱範例 唯讀。 系統會自動移入以金鑰命名方法為基礎的受管理金鑰名稱範例,以供您參照。 保護層級 要使用金鑰範本建立之金鑰的資料保護層次。 HSM 保護的金鑰在 FIPS 認證的硬體安全模組中儲存和產生。 它僅在 Azure Key Vault (Premium) 中提供使用。 這種類型的金鑰可確保最高安全。
軟體保護金鑰兩者都可用AzureKey Valut(標準)和 Key Vault(高級)。 您可以選擇此層次以 降低成本。
附註: 如果您連接至類型為 Azure Key Vault 的外部金鑰儲存庫,則可以將受 HSM 保護金鑰及軟體保護金鑰配送至 Azure Key Vault (Premium)。 但是,您只能將受軟體保護的金鑰分發給Azure密鑰保管庫(標準)。
演算法 加密演算法,用於加密要使用範本建立之金鑰的資料。 長度 代表要使用範本建立之金鑰的加密強度的位元數。 狀態 要使用金鑰範本建立的起始金鑰狀態,包括「前置作用中」及「作用中」。 在金鑰儲存庫中未啟動用於加密的預先作用中金鑰。 在金鑰儲存庫中自動啟動作用中的金鑰。 如需金鑰狀態的相關資訊,請參閱 在 Unified Key Orchestrator。 之後啟動金鑰 (選用) 規劃一個日期,以啟動自金鑰建立以來要建立的「前置作用中」金鑰。 它僅用於規劃目的。 之後取消啟動金鑰 (選用) 規劃一個日期,以取消啟動自建立金鑰以來要建立的金鑰。 它僅用於規劃目的。 表 3. Google 關鍵範本內容 內容 說明 金鑰範本名稱 唯一的、人類可讀的名稱,可輕鬆識別您的密鑰範本。 長度必須為 1–100 個字元。 說明 (選用) 金鑰範本的延伸說明,長度最多為 200 個字元。 命名方法 (選用) 輸入字串或位置保留元,以施行金鑰命名方法。 在定義金鑰命名方法之後,您可以建立具有相同金鑰命名慣例的金鑰群組,但無法再編輯金鑰命名方法。 如需相關資訊,請參閱 定義金鑰命名方法。 受管理金鑰名稱範例 唯讀。 系統會自動移入以金鑰命名方法為基礎的受管理金鑰名稱範例,以供您參照。 保護層級 要使用金鑰範本建立之金鑰的資料保護層次。 HSM 保護金鑰 保護層次適用於 Google Cloud中受 FIPS 140-2 Level 3 Hardware Security Module (HSM) 保護的金鑰。 這種類型的金鑰可確保更高的安全。
軟體保護金鑰 保護層次適用於軟體保護的金鑰。 您可以選擇此層次來 降低成本。 如需相關資訊,請參閱 Cloud KMS 軟體後端: SOFTWARE 保護層次 及 Cloud KMS HSM 後端: HARDWARE 保護層次。
附註: 軟體保護金鑰不支援橢圓曲線
secp256k1演算法。目的 金鑰的加密功能,這是您要使用此金鑰執行的動作。 目的也會決定可用的金鑰演算法。 支援的金鑰用途為 對稱加密/解密、非對稱簽章、非對稱解密及 MAC 簽章/驗證。 如需相關資訊,請參閱 主要用途。 狀態 要使用金鑰範本建立的起始金鑰狀態,包括「前置作用中」及「作用中」。 在金鑰儲存庫中未啟動用於加密的預先作用中金鑰。 在金鑰儲存庫中自動啟動作用中的金鑰。 如需金鑰狀態的相關資訊,請參閱 在 Unified Key Orchestrator。 之後啟動金鑰 (選用) 規劃一個日期,以啟動自金鑰建立以來要建立的「前置作用中」金鑰。 它僅用於規劃目的。 之後取消啟動金鑰 (選用) 規劃一個日期,以取消啟動自建立金鑰以來要建立的金鑰。 它僅用於規劃目的。 表 4. IBM Cloud KMS 金鑰範本內容 內容 說明 金鑰範本名稱 唯一的、人類可讀的名稱,可輕鬆識別您的密鑰範本。 長度必須為 1–100 個字元。 說明 (選用) 金鑰範本的延伸說明,長度最多為 200 個字元。 命名方法 (選用) 輸入字串或位置保留元,以施行金鑰命名方法。 在定義金鑰命名方法之後,您可以建立具有相同金鑰命名慣例的金鑰群組,但無法再編輯金鑰命名方法。 如需相關資訊,請參閱 定義金鑰命名方法。 受管理金鑰名稱範例 唯讀。 系統會自動移入以金鑰命名方法為基礎的受管理金鑰名稱範例,以供您參照。 演算法 加密演算法,用於加密要使用範本建立之金鑰的資料。 長度 代表要使用範本建立之金鑰的加密強度的位元數。 狀態 要使用金鑰範本建立的起始金鑰狀態,包括「前置作用中」及「作用中」。 在金鑰儲存庫中未啟動用於加密的預先作用中金鑰。 在金鑰儲存庫中自動啟動作用中的金鑰。 如需金鑰狀態的相關資訊,請參閱 在 Unified Key Orchestrator。 之後啟動金鑰 (選用) 規劃一個日期,以啟動自金鑰建立以來要建立的「前置作用中」金鑰。 它僅用於規劃目的。 之後取消啟動金鑰 (選用) 規劃一個日期,以取消啟動自建立金鑰以來要建立的金鑰。 它僅用於規劃目的。 表 5. IBM Key Protect 金鑰範本內容 內容 說明 金鑰範本名稱 唯一的、人類可讀的名稱,可輕鬆識別您的密鑰範本。 長度必須為 1–100 個字元。 說明 (選用) 金鑰範本的延伸說明,長度最多為 200 個字元。 命名方法 (選用) 輸入字串或位置保留元,以施行金鑰命名方法。 在定義金鑰命名方法之後,您可以建立具有相同金鑰命名慣例的金鑰群組,但無法再編輯金鑰命名方法。 如需相關資訊,請參閱 定義金鑰命名方法。 受管理金鑰名稱範例 唯讀。 系統會自動移入以金鑰命名方法為基礎的受管理金鑰名稱範例,以供您參照。 演算法 加密演算法,用於加密要使用範本建立之金鑰的資料。 長度 代表要使用範本建立之金鑰的加密強度的位元數。 狀態 要使用金鑰範本建立的起始金鑰狀態,包括「前置作用中」及「作用中」。 在金鑰儲存庫中未啟動用於加密的預先作用中金鑰。 在金鑰儲存庫中自動啟動作用中的金鑰。 如需金鑰狀態的相關資訊,請參閱 在 Unified Key Orchestrator。 之後啟動金鑰 (選用) 規劃一個日期,以啟動自金鑰建立以來要建立的「前置作用中」金鑰。 它僅用於規劃目的。 之後取消啟動金鑰 (選用) 規劃一個日期,以取消啟動自建立金鑰以來要建立的金鑰。 它僅用於規劃目的。 -
在 摘要下,檢視金鑰範本的摘要,然後按一下 建立金鑰範本 以確認。
您已順利建立金鑰範本。
透過 API 從頭開始建立金鑰範本
若要透過 API 從頭開始建立金鑰範本,請遵循下列步驟:
-
透過建立一個密鑰模板
POST調用以下端點。https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/templates如需使用 API 方法的詳細指示及程式碼範例,請參閱 Hyper Protect Crypto Services Unified Key Orchestrator API 參考資料文件。
使用使用者介面建立現有金鑰範本的副本
如果您想要根據現有範本自訂金鑰範本,請建立金鑰範本的副本,然後編輯範本內容。 您可以從作用中或已保存的金鑰範本進行複製。 若要透過使用者介面執行此動作,請完成下列步驟:
-
從導覽中按一下 金鑰範本,以檢視所有可用的金鑰範本。
您可以按一下表格上的 顯示已保存的範本 圖示
,來檢視已保存的金鑰範本。
-
從清單中尋找您要複製的金鑰範本,按一下「動作」圖示
,然後選取 複製。
或者,按一下「動作」圖示
,然後選取 顯示詳細資料。 然後在範本詳細資料頁面上,選取 動作 > 複製。
-
所有內容都根據所複製的金鑰範本預先配置。 必要的話,您仍可以進行下列變更:
- 儲存庫
- 金鑰儲存庫類型
- 金鑰儲存庫
- 金鑰範本內容
如需詳細說明,請參閱 使用使用者介面從頭開始建立金鑰範本。
-
在 摘要下,檢視金鑰範本的摘要,然後按一下 建立金鑰範本 以確認。
您已順利建立現有金鑰範本的副本。
透過 API 從現有金鑰範本建立金鑰範本
若要透過 API 從現有金鑰範本建立副本,請遵循下列步驟:
-
透過建立一個密鑰模板
POST調用以下端點。https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/templates如需使用 API 方法的詳細指示及程式碼範例,請參閱 Hyper Protect Crypto Services Unified Key Orchestrator API 參考資料文件。
定義金鑰命名方法
透過定義金鑰範本的金鑰命名方法,您可以建立具有相同金鑰命名慣例的金鑰群組。 您可以指定不同的命名方法位置保留元。 命名方法由固定字串、自訂位置保留元及系統位置保留元組成,將在建立每一個索引鍵期間移入這些位置保留元。
當您定義金鑰命名方法時,根據金鑰命名方法的受管理金鑰名稱範例會自動移入,以供您在 受管理金鑰命名範例下參照。 例如,如果您輸入 akms-<PROJECT>-<LOCATION>-<ENV>-appdata 作為金鑰命名方法,則會顯示受管理金鑰名稱的範例 akms-XYZ-XYZ-XYZ-appdata。 在此範例中,akms 和
appdata 是固定字串,XYZ 是您在使用此金鑰範本建立金鑰期間每次需要提供的 PROJECT、LOCATION 和 ENV 的值。
請注意,您需要記住下列考量:
-
視金鑰儲存庫類型而定,金鑰命名需求可能不同:
- AWS 金鑰管理服務: 長度必須為 1-250 個字元。 字元可以是字母(區分大小寫)、數字 (0–9) 或符號 (/_-)。但是,名稱不要以
AWS/。 - Azure 金鑰儲存庫: 長度必須為 1-127 個字元。 字元可以是字母(區分大小寫)、數字 (0–9) 或連字號 (-)。
- Google Cloud KMS: 長度必須為 1-63 個字元。 字元可以是字母(區分大小寫)、數字 (0–9) 或符號 (_-)。
- IBM Cloud KMS: 長度必須為 2-50 個字元。 字元可以是字母(區分大小寫)、數字 (0–9) 或空格。
- IBM Key Protect: 長度必須為 2-50 個字元。 字元可以是字母(區分大小寫)、數字 (0–9) 或空格。
- AWS 金鑰管理服務: 長度必須為 1-250 個字元。 字元可以是字母(區分大小寫)、數字 (0–9) 或符號 (/_-)。但是,名稱不要以
-
輸入金鑰命名方法的固定字串或位置保留元。 每一個位置保留元的長度必須在 1-20 個字元內。 Note that you need to use the angle brackets (<>) to insert placeholders.
-
Enter an opening angle bracket (<) or click the system placeholder tag to insert a system placeholder. 每一個系統位置保留元都由字母 (區分大小寫)、數字 (0-9) 或正斜線 (/) 組成。下表列出系統位置保留元:
如果金鑰名稱包含系統位置保留元,則無法旋轉要建立的金鑰。
表 8. 命名方法的系統位置保留元 系統位置保留元 替代拼字 說明 lastActiveYearlaylastActiveYear/yyyylay/yyyylastActiveYear/4lay/4密鑰過期年份的 4 位數格式。 lastActiveYear/yylay/2lastActiveYear/2lay/yy密鑰過期年份的 2 位數字格式。 lastActiveMonthlam密鑰過期月份的 2 位數字格式。 yy建立金鑰時的年份 2 位數格式。 yyyy建立金鑰時年份的 4 位數格式。 mm建立金鑰時月份的 2 位數格式。 -
請勿將下列保留位置保留元用於金鑰命名方法。
表 9. 用於命名方法的保留位置保留元 保留位置保留元 替代拼字 SEQUENCENUMBERseqnosqnsequenceNumberSEQNOSQNhierarchyhhierkeyTypektinstitutionIdiid -
You can enter an opening angle bracket (<) to insert a custom placeholder. 每一個自訂位置保留元都由字母 (區分大小寫) 或數字 (0-9) 組成。 若要將命名方法套用至多個索引鍵,請確保至少使用一個自訂位置保留元。
-
如果您定義自訂佔位符,則需要在建立金鑰期間為佔位符提供一個值。
-
使用金鑰命名方法建立受管理金鑰之後,您無法編輯金鑰名稱。
下一步
-
若要繼續使用所建立的金鑰範本來建立金鑰,請遵循 建立受管理金鑰 中的指示。
-
若要找出編輯金鑰範本的指示,請參閱 編輯金鑰範本詳細資料。
-
若要找出保存及取消保存金鑰範本的指示,請參閱 保存及取消保存金鑰範本。
-
若要找出刪除金鑰範本的指示,請參閱 刪除金鑰範本。