連接至外部金鑰儲存庫

您可以使用 Unified Key Orchestrator,以透過 Unified Key Orchestrator 使用者介面或以程式化方式使用 Unified Key Orchestrator API 來連接至外部金鑰儲存庫。

在連接至外部金鑰儲存庫之前,請記住下列考量:

  • 您可以連接至 IBM Cloud®上服務實例外部的金鑰儲存庫,或從其他雲端提供者 (例如 Microsoft Azure Key Vault、Amazon Web Services (AWS) 金鑰管理服務 (KMS) 及 Google Cloud KMS)。
  • 不論類型為何,您都可以免費連接至一個外部金鑰儲存庫。 會向您收取其他外部金鑰儲存庫的費用。 如需定價的相關資訊,請參閱 常見問題: 定價。 根據佈建服務實例所在的地區,會套用其他貨幣。
  • 託管金鑰只有在至少一個金鑰庫中啟動後才能用於加密和解密。
  • 一個金鑰儲存庫只能指派給一個儲存庫。

在外部金鑰儲存庫中設定必要的使用者存取權

您需要先設定使用者存取權,然後再使用 Unified Key Orchestrator 來存取協力廠商雲端中的金鑰儲存庫。

在 Azure 金鑰儲存庫中設定必要的使用者存取權

若要設定使用者對 Azure 金鑰儲存庫的存取權,請完成下列步驟:

  1. 在 Azure中 建立服務主體

  2. 針對「金鑰儲存庫」設定存取原則,授與對該服務主體的存取權。

Unified Key Orchestrator 需要下列存取權才能管理 Azure Key Vault 中的金鑰:

  • create
  • import
  • update
  • list
  • delete
  • get
  • recover
  • purge
  • backup
  • restore

如需相關資訊,請參閱 指派金鑰儲存庫存取原則

在 AWS 金鑰儲存庫中設定必要的使用者存取權

Unified Key Orchestrator 需要下列存取權才能在 AWS KMS 中管理金鑰:

  • CancelKeyDeletion
  • CreateAlias
  • CreateKey
  • DeleteAlias
  • DeleteImportedKeyMaterial
  • DescribeKey
  • GetKeyPolicy
  • GetParametersForImport
  • ImportKeyMaterial
  • ListAliases
  • ListKeys
  • ListKeyPolicies
  • ListResourceTags
  • ScheduleKeyDeletion
  • TagResource
  • UntagResource

如需相關資訊,請參閱 AWS KMS 許可權

在 Google Cloud KMS 中設定必要的使用者存取權

若要設定使用者對 Google Cloud KMS 的存取權,請完成下列步驟:

  1. 在 Google Cloud 專案中 建立服務帳戶

  2. 建立服務帳戶金鑰,以建立服務帳戶的身分。 選取 JSON 作為金鑰類型。 將直接在工作站上下載私密 JSON 金鑰檔。 當您使用 Unified Key Orchestrator 來連接至 Google Cloud KMS 金鑰儲存庫時,需要提供 JSON 金鑰檔。

  3. 建立 主體 並將其與服務帳戶相關聯,然後 將必要的 IAM 角色指派給主體。Unified Key Orchestrator 需要下列 IAM 角色才能在 Google Cloud KMS 中管理金鑰:

    • Cloud KMS Admin
    • Cloud KMS Crypto Operator

使用使用者介面連接至外部金鑰儲存庫

若要使用使用者介面連接至外部金鑰儲存庫,請完成下列步驟:

  1. 登入 Hyper Protect Crypto Services 實例

  2. 從導覽中按一下 金鑰儲存庫,以檢視所有可用的金鑰儲存庫。

  3. 若要連接至外部金鑰儲存庫,請按一下 新增金鑰儲存庫

  4. 儲存庫下,選取金鑰儲存庫的儲存庫以進行存取控制,然後按 下一步

    如果您要將金鑰儲存庫指派給新的儲存庫,請按一下 建立儲存庫。 如需相關指示,請參閱 建立儲存庫

  5. 金鑰儲存庫類型下,選取下列其中一種類型,然後按 下一步:

    • AWS 金鑰儲存庫: 建立可儲存 AWS KMS 金鑰的金鑰儲存庫。
    • Azure 金鑰儲存庫: 建立可儲存 Azure 金鑰儲存庫金鑰的金鑰儲存庫,支援 Azure 金鑰儲存庫 (超值) 和 Azure 金鑰儲存庫 (標準)。
    • Google Cloud KMS 金鑰儲存庫: 建立可儲存 Google Cloud KMS 金鑰的金鑰儲存庫。
    • Key Protect: 建立可儲存 Key Protect 金鑰的金鑰儲存庫。
    • IBM Cloud 另一個實例中的 KMS 金鑰儲存庫: 建立可將 KMS 金鑰儲存在另一個 Hyper Protect Crypto Services 實例中的金鑰儲存庫。

    您可以選取您的國家或地區來變更所顯示的貨幣。 連接至第一個外部金鑰儲存庫之後,會額外套用 Unified Key Orchestrator 基本價格。 如需定價的相關資訊,請參閱 定價範例

  6. 金鑰儲存庫內容下,根據您要連接的金鑰儲存庫類型來指定詳細資料。

    表 1. AWS 金鑰管理服務內容
    內容 說明
    金鑰儲存庫名稱 可輕鬆識別金鑰儲存庫的唯一人類可讀名稱,長度為 1-100 個字元。 第一個字元必須是字母(區分大小寫)或數字 (0–9)。 其餘部分也可以是符號(.-_)或空格。
    說明 (選用) 金鑰儲存庫的延伸說明,長度最多為 200 個字元。
    AWS 上的區域 AWS 金鑰儲存庫所在的地理位置。
    AWS 上的存取金鑰 ID AWS KMS 的所有要求都必須使用存取金鑰 ID 和秘密存取金鑰來簽署。 如需相關資訊,請參閱 瞭解並取得 AWS 認證
    AWS 上的秘密存取金鑰 AWS KMS 的所有要求都必須使用存取金鑰 ID 和秘密存取金鑰來簽署。 只有在您建立秘密存取金鑰時,才能下載秘密存取金鑰。
    表 2. Azure 金鑰儲存庫內容
    內容 說明
    金鑰儲存庫名稱 可輕鬆識別金鑰儲存庫的唯一人類可讀名稱,長度為 1-100 個字元。 第一個字元必須是字母(區分大小寫)或數字 (0–9)。 其餘部分也可以是符號(.-_)或空格。
    說明 (選用) 金鑰儲存庫的延伸說明,長度最多為 200 個字元。
    Azure 上的服務名稱 名稱必須符合 Azure中「金鑰儲存庫」的名稱。
    資源組開啟Azure 將多個資源分組的邏輯建構。 從 Azure 入口網站取得它。
    Azure 上的服務主體用戶端 ID 識別服務主體應用程式的應用程式 ID。
    Azure 上的服務主體密碼 服務主體只支援密碼型鑑別。
    Azure 上的租戶 ID 租戶是擁有及管理 Microsoft 雲端服務特定實例的組織。 使用 Microsoft Entra ID 來鑑別對「金鑰儲存庫」的要求。
    Azure 上的訂閱 ID 用來唯一識別訂閱以使用 Azure 服務的 GUID。
    表 3. Google Cloud KMS 金鑰儲存庫內容
    內容 說明
    金鑰儲存庫名稱 可輕鬆識別金鑰儲存庫的唯一人類可讀名稱,長度為 1-100 個字元。 第一個字元必須是字母(區分大小寫)或數字 (0–9)。 其餘部分也可以是符號(.-_)或空格。
    金鑰儲存庫說明 (選用) 金鑰儲存庫的延伸說明,長度最多為 200 個字元。
    上傳 JSON 金鑰檔 在 Google Cloud KMS 中設定必要使用者存取權的步驟 2 中,從 Google Cloud 上的服務帳戶下載的私密金鑰檔。 檔案類型必須是 .json,且檔案大小上限為 4 KB。
    Google Cloud 上的專案 唯讀。 Google Cloud 專案的名稱。 它會自動從您上傳的 JSON 金鑰檔擷取。
    Google Cloud 上的位置 您要儲存 Google Cloud KMS 資源的地理區域。 如需位置的詳細資料,請參閱 Google Cloud KMS 位置
    Google Cloud 上的金鑰環 組織金鑰之金鑰環的人類可讀名稱。 該名稱在一個位置內必須是唯一的。 如需金鑰環的相關資訊,請參閱 金鑰環
    Google Cloud 上的私密金鑰 ID 唯讀。 Google中公開/私密 RSA 金鑰組的 ID。 它用於建立與 Google Cloud Platform 的安全連線。 它會自動從您上傳的 JSON 金鑰檔擷取。
    表 4. Key Protect 金鑰儲存庫內容
    內容 說明
    金鑰儲存庫名稱 可輕鬆識別金鑰儲存庫的唯一人類可讀名稱,長度為 1-100 個字元。 第一個字元必須是字母(區分大小寫)或數字 (0–9)。 其餘部分也可以是符號(.-_)或空格。
    說明 (選用) 金鑰儲存庫的延伸說明,長度最多為 200 個字元。
    IBM Cloud 上的服務實例 ID 指派給您 Key Protect 服務實例的唯一 ID。 如需相關資訊,請參閱 擷取實例 ID 及雲端資源名稱
    IBM Cloud 上的金鑰環 ID 您要連接之 Key Protect 實例中的金鑰環唯一 ID。 如需相關資訊,請參閱 使用金鑰環將金鑰分組在一起。 如果您不確定要連接的金鑰環,請指定 default 以連接至預設金鑰環。
    Key Protect API 端點 Key Protect 實例的服務端點,格式為 https://<region>.kms.cloud.ibm.com。 有關更多信息,請參閱 區域和端點
    IBM Cloud Identity and Access Management 端點 IAM 的端點,即 https://iam.cloud.ibm.com
    服務 ID API 金鑰 傳遞給 API 的唯一程式碼,用於識別呼叫應用程式。 如需相關資訊,請參閱管理服務 ID API 金鑰
    表 5. IBM Cloud Hyper Protect Crypto Services KMS 金鑰儲存庫內容
    內容 說明
    金鑰儲存庫名稱 可輕鬆識別金鑰儲存庫的唯一人類可讀名稱,長度為 1-100 個字元。 第一個字元必須是字母(區分大小寫)或數字 (0–9)。 其餘部分也可以是符號(.-_)或空格。
    說明 (選用) 金鑰儲存庫的延伸說明,長度最多為 200 個字元。
    IBM Cloud 上的服務實例 ID 分配給您的服務實例的唯一識別碼。 如需相關資訊,請參閱 擷取實例 ID
    IBM Cloud 上的金鑰環 ID 您要連接的 Hyper Protect Crypto Services 實例標準方案中金鑰環的唯一 ID。 如需相關資訊,請參閱 管理金鑰環。 如果您不確定要連接的金鑰環,請指定 default 以連接至預設金鑰環。
    金鑰管理端點 Hyper Protect Crypto Services 實例的服務端點,格式為 https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud。 您可以透過 概觀 > 連接 > 金鑰管理端點 URL* *,在佈建的服務實例使用者介面儀表板中取得 <region><instance_ID>
    IBM Cloud Identity and Access Management 端點 IAM 的端點,即 https://iam.cloud.ibm.com
    服務 ID API 金鑰 傳遞給 API 的唯一程式碼,用於識別呼叫應用程式。 如需相關資訊,請參閱管理服務 ID API 金鑰

    在連接金鑰儲存庫之後,您無法對識別以「鎖定」圖示標示的內容進行進一步變更。

  7. 選擇性地按一下 測試連線,以測試與您所配置外部金鑰儲存庫的連線。 完成時,按 下一步 以繼續進行。

    即使測試失敗,您也可以完成後續步驟。 如果要在連線失敗時調整連線設定,請檢查並調整連線內容。 如果您連接至類型為 Microsoft Azure Key Vault 的外部金鑰儲存庫,則在按一下 測試連線之後,會通知您金鑰儲存庫是 Azure Key Vault (Premium) 還是 Azure Key Vault (Standard)。

  8. 摘要下,檢視 Azure Key Vault 的摘要及預估額外成本。

  9. 確認金鑰儲存庫詳細資料之後,請按一下 連接至金鑰儲存庫

如果您連接至類型為 Azure Key Vault 的外部金鑰儲存庫,則會在您所連接的 Azure Key Vault 實例中自動建立名為 EKMF-BYOK-KEK-FOR-IMPORT 的金鑰。 您可以從 Azure Key Vault 實例使用者介面檢視金鑰。 請勿刪除此金鑰。 否則,您將無法建立受管理金鑰並將其配送至 Azure Key Vault 實例。 如需相關資訊,請參閱 為何無法在 Azure 金鑰儲存庫中配送金鑰

您已順利連接至您選取的外部金鑰儲存庫。

使用 API 連接至外部金鑰儲存庫

若要透過 API 連接至外部金鑰儲存庫,請遵循下列步驟:

  1. 檢索您的服務和驗證憑證以使用服務中的金鑰庫

  2. 對下列端點發出 POST 呼叫,以連接至外部金鑰儲存庫。

    https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/keystores
    
    

    如需使用 API 方法的詳細指示及程式碼範例,請參閱 Hyper Protect Crypto Services Unified Key Orchestrator API 參考資料文件

如果您連接至類型為 Azure Key Vault 的外部金鑰儲存庫,則會在您所連接的 Azure Key Vault 實例中自動建立名為 EKMF-BYOK-KEK-FOR-IMPORT 的金鑰。 您可以從 Azure Key Vault 實例使用者介面檢視金鑰。 請勿刪除此金鑰。 否則,您將無法建立受管理金鑰並將其配送至 Azure Key Vault 實例。 如需相關資訊,請參閱 為何無法在 Azure 金鑰儲存庫中配送金鑰

下一步