创建导入令牌
您可以通过首先为您的IBM Cloud®Hyper Protect Crypto Services服务实例。
导入令牌用于加密并安全地将根密钥材料带入Hyper Protect Crypto Services根据您指定的政策。 要了解有关将密钥安全导入到云的更多信息,请参阅将加密密钥引入到云。
使用 API 创建导入令牌
创建与您的Hyper Protect Crypto Services服务实例 POST 调用以下端点。
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
-
通过调用 密钥管理服务 API来设置导入令牌的策略。
curl -X POST \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'content-type: application/json' \ -d '{ "expiration": <expiration_time>, \ "maxAllowedRetrievals": <use_count> \ }'根据下表替换示例请求中的变量。
表 1. 描述使用 API 创建导入令牌所需的变量 变量 描述 区域 必需。 区域缩写(例如, us-south或au-syd),表示 Hyper Protect Crypto Services 服务实例所在的地理区域。 有关更多信息,请参阅区域服务端点。端口 必需。 API 端点的端口号。 IAM_token 必需。 您的 IBM Cloud 访问令牌。 在 cURL 请求中包含 IAM令牌的完整内容,包括 Bearer 值。 有关详细信息,请参阅For more information, see 检索访问令牌。instance_ID 必需。 指定给您的 Hyper Protect Crypto Services 服务实例的唯一标识。 有关详细信息,请参阅For more information, see 检索实例 ID。 到期时间 从创建用于确定其保持有效的时间长度的导入令牌开始的时间 (以秒为单位)。 最小值为 300 秒(5 分钟),最大值为 86400 秒(24 小时)。 缺省值为 600(10 分钟)。 use_count 导入令牌在过期时间内可检索的次数,超过此次数则无法再访问。 缺省值为 1。 成功的
POST api/v2/import_token请求将为服务实例创建导入令牌。 响应主体包含与导入令牌关联的元数据,例如创建日期和策略详细信息。 以下片段显示了示例输出。{ "creationDate": "2019-04-08T16:58:29Z", "expirationDate": "2019-04-08T17:18:29Z", "maxAllowedRetrievals": 1, "remainingRetrievals": 1 }
使用 CLI 创建导入令牌
完成以下步骤以使用集成在 Hyper Protect Crypto Services中的 Key Protect CLI 来创建导入令牌:
-
使用以下命令创建导入令牌:
ibmcloud kp import-token create您可以在 Key Protect CLI 参考 中找到此命令的更多参数。
使用 API 检索导入令牌
通过对以下端点进行 GET 调用,检索与 Hyper Protect Crypto Services 服务实例关联的导入令牌。
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
-
通过调用 密钥管理服务 API来检索与服务实例关联的导入令牌。
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \根据下表替换示例请求中的变量。
表 1. 描述使用密钥管理服务 API 检索导入令牌所需的变量 变量 描述 区域 必需。 区域缩写(例如, us-south或au-syd),表示 Hyper Protect Crypto Services 服务实例所在的地理区域。 有关更多信息,请参阅区域服务端点。端口 必需。 API 端点的端口号。 IAM_token 必需。 您的 IBM Cloud 访问令牌。 在 cURL 请求中包含 IAM令牌的完整内容,包括 Bearer 值。 有关详细信息,请参阅For more information, see 检索访问令牌。instance_ID 必需。 指定给您的 Hyper Protect Crypto Services 服务实例的唯一标识。 有关详细信息,请参阅For more information, see 检索实例 ID。 成功的
GET api/v2/import_token请求将检索服务实例的导入令牌。 响应主体包含与导入令牌关联的元数据,例如创建日期和策略详细信息。 以下片段显示了具有截断值的示例输出。{ "creationDate": "2019-04-08T16:58:29Z", "expirationDate": "2019-04-08T17:18:29Z", "maxAllowedRetrievals": 1, "remainingRetrievals": 0, "payload": "MIICIjANBgkqhkiG...", "nonce": "8zJE9pKVdXVe/nLb" }在将密钥资料上载到 Hyper Protect Crypto Services 服务实例之前,响应主体还包含可用于 加密根密钥 的公用加密密钥。
在此示例中,
payload值表示与导入令牌相关联的公用密钥。 此值为base64已编码。 为了获得额外的安全性,Hyper Protect Crypto Services 还提供了用于验证服务的密钥导入请求的独创性的nonce值。 要了解有关如何使用这些值的更多信息,请查看 教程: 创建和导入加密密钥。
使用 CLI 检索导入令牌
完成以下步骤以使用 Key Protect CLI (集成在 Hyper Protect Crypto Services中) 来检索导入令牌:
-
使用以下命令检索导入令牌:
ibmcloud kp import-token show您可以在 Key Protect CLI 参考 中找到此命令的更多参数。
下一步
- 要了解有关使用导入令牌将加密密钥安全地引入到 IBM Cloud的更多信息,请查看 导入根密钥。
- 有关在 Hyper Protect Crypto Services中使用导入令牌的指导式教程,请参阅 教程: 创建和导入加密密钥。