手动旋转受管密钥
您可以根据需要通过将 Unified Key Orchestrator 与 UI 配合使用来轮换受管密钥。
要了解受管密钥轮换的工作方式,请参阅 受管密钥轮换。
使用 UI 旋转受管密钥
如果您希望使用图形界面来轮换受管密钥,那么可以使用 UI。
完成以下步骤以轮换密钥:
- 登录到 Hyper Protect Crypto Services 实例。
- 转至 菜单 > 资源列表 以查看资源列表。
- 从 IBM Cloud 资源列表中,选择具有 Unified Key Orchestrator的 Hyper Protect Crypto Services 的供应实例。
- 从导航中单击 受管密钥 以查看所有可用密钥。
- 选择要轮换的密钥,然后单击 操作 图标
以打开密钥的选项列表。
- 从选项菜单中单击 旋转。 或者,您可以从选项菜单中单击 显示详细信息,然后在密钥详细信息页面上单击 旋转。
- 单击 旋转密钥 以确认。
使用 API 旋转受管密钥
要通过 API 轮换受管密钥,请执行以下步骤:
-
通过根据以下示例进行
POST调用来轮换受管密钥:curl --location --request POST 'https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/managed_keys/<id>/rotate' --header 'Authorization: Bearer <IAM_token>' \ --header 'Accept: application/json' \ --header 'UKO-Vault: <vault_id>' \ --header 'If-Match: <ETag>'根据下表替换示例请求中的变量。
表 1. 轮换受管密钥所需的变量 变量 描述 region必需。 表示服务实例所在地理区域的前缀。 有关更多信息,请参阅区域和位置。 port必需。 API 端点的端口号。 id必需。 要轮换的受管密钥的唯一标识。 IAM_token必需。 您在步骤 1 中检索的 IBM Cloud IAM 访问令牌。 包含 IAM令牌的完整内容,包括 Bearer 值。vault_id必需。 将管理密钥分配到的保险库文件的通用唯一标识 (UUID)。 ETag必需。 更新的前置条件,即 GET 请求的头中的 ETag 值。 有关使用 API 方法的详细指示信息和代码示例,请查看 Hyper Protect Crypto Services Unified Key Orchestrator API 参考文档。
成功的轮换请求将返回 HTTP
204 No Content响应,这指示受管密钥已替换为新的密钥资料。
下一步
- 要确认是否成功执行密钥轮换,可以 查看受管密钥版本。
- 轮换受管密钥后,新的密钥资料将可用于加密。 要了解如何使用最新密钥资料来重新包装数据,请参阅 在旋转受管密钥后重新包装数据。
- 要了解有关以编程方式管理密钥的更多信息,请查看 Hyper Protect Crypto Services Unified Key Orchestrator API 参考文档。