同步关联资源

您可以使用 Hyper Protect Crypto Services 密钥管理服务 API 在根密钥与关联的云资源 (例如 IBM Cloud Object Storage 存储区或 Cloud Databases 部署) 之间启动手动数据同步请求。

当您对与其他 IBM 云服务关联的根密钥执行密钥生命周期操作时,将通知这些 IBM 云服务密钥生命周期事件并鼓励其响应。 但是,如果云服务未响应密钥生命周期通知,请使用同步 API 向这些关联的云服务启动密钥生命周期事件的重新通知。

例如,您可以删除与 IBM Cloud Object Storage关联的根密钥。 在等待 4 个小时以使更改生效后,您会注意到您仍然能够访问密钥的资源,尽管期望阻止您访问这些资源。 在这种情况下,您需要调用同步 API 来更新已删除的密钥生命周期事件的 IBM Cloud Object Storage,以便 IBM Cloud Object Storage 可以阻止对资源的访问。

同步 API 仅发起同步请求。 与密钥关联的 IBM 服务负责管理所有相关的关联资源,并确保密钥状态和密钥版本是最新的。

将关联的资源与 UI 同步

您可以使用 UI 来更新 Hyper Protect Crypto Services 根密钥的生命周期事件的关联资源。

  1. 登录 UI
  2. 转至 菜单 > 资源列表 以查看资源列表。
  3. 从 IBM Cloud 资源列表,选择 Hyper Protect Crypto Services 的已供应实例。
  4. 在“KMS 密钥”页面上,使用 密钥 表来浏览服务中的密钥。
  5. 要更新特定根密钥的受保护资源,请单击 操作 图标 "操作" 图标 以打开密钥的选项列表,然后选择 同步关联资源
  6. 在“查看关联资源”页面上,单击 同步

将关联的资源与 API 同步

您可以使用 Hyper Protect Crypto Services API 来更新 Hyper Protect Crypto Services 根密钥的生命周期事件的关联 IBM 云服务。

您可以通过对以下端点发出 POST 调用来启动密钥生命周期事件的重新通知。

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/sync
  1. 检索认证凭证以使用 API

  2. 通过运行以下 curl 命令来启动手动数据同步请求。

    $ curl -X POST \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/sync" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"
    

    根据下表替换示例请求中的变量。

    表 1. 描述启动密钥生命周期事件的重新通知所需的变量
    变量 描述
    region 必需。 区域缩写,例如 us-south,表示 Hyper Protect Crypto Services 实例所在的地理区域。 有关更多信息,请参阅区域服务端点
    key_ID 必需。 与要查看的云资源相关联的根密钥的标识。 有关更多信息,请参阅 查看密钥
    IAM_token 必需。 您的 IBM Cloud 访问令牌。 在 curl 请求中包含 IAM 令牌的完整内容,包括 Bearer 值。 有关更多信息,请参阅 检索访问令牌
    instance_ID 必需。 指定给您的 Hyper Protect Crypto Services 服务实例的唯一标识。 有关更多信息,请参阅 检索实例标识

    成功的同步 API 请求将返回 HTTP 204 No Content 响应,这指示将通知与指定密钥相关联的 IBM 云服务。

仅当自上次通知密钥的关联云服务以来超过一个小时时,才能初始化同步 API。 如果向此 API 发送请求,并且密钥已同步,或者在过去一小时内执行了密钥生命周期操作,那么 API 将返回 409 Conflict 响应。