手动旋转受管密钥

您可以根据需要通过将 Unified Key Orchestrator 与 UI 配合使用来轮换受管密钥。

要了解受管密钥轮换的工作方式,请参阅 受管密钥轮换

使用 UI 旋转受管密钥

如果您希望使用图形界面来轮换受管密钥,那么可以使用 UI。

完成以下步骤以轮换密钥:

  1. 登录到 Hyper Protect Crypto Services 实例
  2. 转至 菜单 > 资源列表 以查看资源列表。
  3. 从 IBM Cloud 资源列表中,选择具有 Unified Key Orchestrator的 Hyper Protect Crypto Services 的供应实例。
  4. 从导航中单击 受管密钥 以查看所有可用密钥。
  5. 选择要轮换的密钥,然后单击 操作 图标 "操作" 图标 以打开密钥的选项列表。
  6. 从选项菜单中单击 旋转。 或者,您可以从选项菜单中单击 显示详细信息,然后在密钥详细信息页面上单击 旋转
  7. 单击 旋转密钥 以确认。

使用 API 旋转受管密钥

要通过 API 轮换受管密钥,请执行以下步骤:

  1. 检索服务和认证凭证以与服务中的密钥一起使用

  2. 通过根据以下示例进行 POST 调用来轮换受管密钥:

    curl --location --request POST 'https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/managed_keys/<id>/rotate'
    --header 'Authorization: Bearer <IAM_token>' \
    --header 'Accept: application/json' \
    --header 'UKO-Vault: <vault_id>' \
    --header 'If-Match: <ETag>'
    

    根据下表替换示例请求中的变量。

    表 1. 轮换受管密钥所需的变量
    变量 描述
    region 必需。 表示服务实例所在地理区域的前缀。 有关更多信息,请参阅区域和位置
    port 必需。 API 端点的端口号。
    id 必需。 要轮换的受管密钥的唯一标识。
    IAM_token 必需。 您在步骤 1 中检索的 IBM Cloud IAM 访问令牌。 包含 IAM 令牌的完整内容,包括 Bearer 值。
    vault_id 必需。 将管理密钥分配到的保险库文件的通用唯一标识 (UUID)。
    ETag 必需。 更新的前置条件,即 GET 请求的头中的 ETag 值。

    有关使用 API 方法的详细指示信息和代码示例,请查看 Hyper Protect Crypto Services Unified Key Orchestrator API 参考文档

    成功的轮换请求将返回 HTTP 204 No Content 响应,这指示受管密钥已替换为新的密钥资料。

下一步