创建导入令牌

您可以通过首先为您的IBM Cloud®Hyper Protect Crypto Services服务实例。

导入令牌用于加密并安全地将根密钥材料带入Hyper Protect Crypto Services根据您指定的政策。 要了解有关将密钥安全导入到云的更多信息,请参阅将加密密钥引入到云

使用 API 创建导入令牌

创建与您的Hyper Protect Crypto Services服务实例 POST 调用以下端点。

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
  1. 检索服务和认证凭证以与服务中的密钥一起使用

  2. 通过调用 密钥管理服务 API来设置导入令牌的策略。

    curl -X POST \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'content-type: application/json' \
      -d '{
     "expiration": <expiration_time>,  \
     "maxAllowedRetrievals": <use_count>  \
    }'
    

    根据下表替换示例请求中的变量。

    表 1. 描述使用 API 创建导入令牌所需的变量
    变量 描述
    区域 必需。 区域缩写(例如,us-southau-syd),表示 Hyper Protect Crypto Services 服务实例所在的地理区域。 有关更多信息,请参阅区域服务端点
    端口 必需。 API 端点的端口号。
    IAM_token 必需。 您的 IBM Cloud 访问令牌。 在 cURL 请求中包含 IAM 令牌的完整内容,包括 Bearer 值。 有关详细信息,请参阅For more information, see 检索访问令牌
    instance_ID 必需。 指定给您的 Hyper Protect Crypto Services 服务实例的唯一标识。 有关详细信息,请参阅For more information, see 检索实例 ID
    到期时间 从创建用于确定其保持有效的时间长度的导入令牌开始的时间 (以秒为单位)。 最小值为 300 秒(5 分钟),最大值为 86400 秒(24 小时)。 缺省值为 600(10 分钟)。
    use_count 导入令牌在过期时间内可检索的次数,超过此次数则无法再访问。 缺省值为 1。

    成功的 POST api/v2/import_token 请求将为服务实例创建导入令牌。 响应主体包含与导入令牌关联的元数据,例如创建日期和策略详细信息。 以下片段显示了示例输出。

    {
      "creationDate": "2019-04-08T16:58:29Z",
      "expirationDate": "2019-04-08T17:18:29Z",
      "maxAllowedRetrievals": 1,
      "remainingRetrievals": 1
    }
    

使用 CLI 创建导入令牌

完成以下步骤以使用集成在 Hyper Protect Crypto Services中的 Key Protect CLI 来创建导入令牌:

  1. 设置 Key Protect CLI

  2. 使用以下命令创建导入令牌:

    ibmcloud kp import-token create
    

    您可以在 Key Protect CLI 参考 中找到此命令的更多参数。

使用 API 检索导入令牌

通过对以下端点进行 GET 调用,检索与 Hyper Protect Crypto Services 服务实例关联的导入令牌。

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
  1. 检索服务和认证凭证以与服务中的密钥一起使用

  2. 通过调用 密钥管理服务 API来检索与服务实例关联的导入令牌。

    curl -X GET \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
    

    根据下表替换示例请求中的变量。

    表 1. 描述使用密钥管理服务 API 检索导入令牌所需的变量
    变量 描述
    区域 必需。 区域缩写(例如,us-southau-syd),表示 Hyper Protect Crypto Services 服务实例所在的地理区域。 有关更多信息,请参阅区域服务端点
    端口 必需。 API 端点的端口号。
    IAM_token 必需。 您的 IBM Cloud 访问令牌。 在 cURL 请求中包含 IAM 令牌的完整内容,包括 Bearer 值。 有关详细信息,请参阅For more information, see 检索访问令牌
    instance_ID 必需。 指定给您的 Hyper Protect Crypto Services 服务实例的唯一标识。 有关详细信息,请参阅For more information, see 检索实例 ID

    成功的 GET api/v2/import_token 请求将检索服务实例的导入令牌。 响应主体包含与导入令牌关联的元数据,例如创建日期和策略详细信息。 以下片段显示了具有截断值的示例输出。

    {
      "creationDate": "2019-04-08T16:58:29Z",
      "expirationDate": "2019-04-08T17:18:29Z",
      "maxAllowedRetrievals": 1,
      "remainingRetrievals": 0,
      "payload": "MIICIjANBgkqhkiG...",
      "nonce": "8zJE9pKVdXVe/nLb"
    }
    

    在将密钥资料上载到 Hyper Protect Crypto Services 服务实例之前,响应主体还包含可用于 加密根密钥 的公用加密密钥。

    在此示例中,payload 值表示与导入令牌相关联的公用密钥。 此值为base64已编码。 为了获得额外的安全性,Hyper Protect Crypto Services 还提供了用于验证服务的密钥导入请求的独创性的 nonce 值。 要了解有关如何使用这些值的更多信息,请查看 教程: 创建和导入加密密钥

使用 CLI 检索导入令牌

完成以下步骤以使用 Key Protect CLI (集成在 Hyper Protect Crypto Services中) 来检索导入令牌:

  1. 设置 Key Protect CLI

  2. 使用以下命令检索导入令牌:

    ibmcloud kp import-token show
    

    您可以在 Key Protect CLI 参考 中找到此命令的更多参数。

下一步

  • 要了解有关使用导入令牌将加密密钥安全地引入到 IBM Cloud的更多信息,请查看 导入根密钥
  • 有关在 Hyper Protect Crypto Services中使用导入令牌的指导式教程,请参阅 教程: 创建和导入加密密钥