建立受管理金鑰

您可以使用 Unified Key Orchestrator 來建立具有金鑰範本的受管理金鑰,以具有預先定義的金鑰內容,也可以建立具有自訂內容的受管理金鑰,以具有完整自訂控制項。

在建立受管理金鑰之前,請記住下列考量:

  • 對於存取管理,您需要在建立時將受管理金鑰指派給儲存庫。
  • 受管理金鑰只能指派給一個儲存庫。
  • 只有在您至少在一個金鑰儲存庫中啟動受管理金鑰之後,才能將受管理金鑰用於加密及解密。
  • 建立受管理金鑰時,您需要選取金鑰儲存庫類型。 您選取的金鑰儲存庫類型會決定儲存受管理金鑰的位置。 稍後無法變更金鑰儲存庫類型。
  • 在多個金鑰儲存庫中配送受管理金鑰會啟用備援。
  • 為了保護您的隱私權,請勿將個人資料儲存為受管理金鑰的 meta 資料。
  • 您只能使用一個金鑰範本來建立受管理金鑰。
  • 目前不支援匯入受管理金鑰。 您只能使用 Unified Key Orchestrator 來建立受管理金鑰。

在使用者介面中使用金鑰範本建立受管理金鑰

當您選取 使用金鑰範本建立 選項時,會使用管理者預先定義的金鑰內容來建立受管理金鑰。 此選項可確保您的金鑰符合預先定義的標準。 若要使用使用者介面來建立具有金鑰範本的受管理金鑰,請完成下列步驟:

  1. 登入 Hyper Protect Crypto Services 實例

  2. 從導覽中按一下 受管理金鑰,以檢視所有可用的金鑰。

  3. 若要建立受管理金鑰,請按一下 建立金鑰

  4. 儲存庫下,選取用於存取控制之金鑰的儲存庫,然後按 下一步

    如果您要將金鑰指派給新的儲存庫,請按一下 建立儲存庫。 如需相關指示,請參閱 建立儲存庫

  5. 金鑰範本下,選取 從金鑰範本建立,以透過遵循預先定義的內容來建立金鑰。

  6. 選取金鑰的金鑰範本,然後按 下一步。 您只能為一個金鑰選取一個金鑰範本。

  7. 金鑰內容下,指定金鑰的下列詳細資料。

    表 1. AWS 金鑰管理服務金鑰內容
    內容 說明
    金鑰名稱 方便識別金鑰且人類可閱讀的唯一名稱。 其長度必須為 1-250 個字元。 字元可以是字母 (區分大小寫)、數字 (0-9) 或符號 (/_-)。 不過,請勿以 AWS/作為名稱開頭。

    重要事項: 如果金鑰命名方法定義在金鑰範本中,您需要輸入每一個自訂位置保留元的值。 每一個位置保留元的長度必須至少為 2 個字元。 字元可以是字母(區分大小寫)、數字 (0-9) 或空格。 受管理金鑰名稱的範例長度不得超過 50 個字元。 您也可以指定金鑰的延伸說明。 請注意,您無法在建立金鑰之後修改金鑰名稱。

    說明 (選用) 金鑰的延伸說明,長度最多為 200 個字元。
    狀態 金鑰的起始狀態,包括「預先作用中」及「作用中」。 在金鑰儲存庫中未啟動用於加密的預先作用中金鑰。 在金鑰儲存庫中自動啟動作用中的金鑰。 如需金鑰狀態的相關資訊,請參閱 在 Unified Key Orchestrator
    啟動 規劃啟動「前置作用中」金鑰的日期。 它僅用於規劃目的。
    到期日 規劃取消啟動金鑰的日期。 它僅用於規劃目的。
    金鑰演算法 (唯讀) 加密金鑰資料的加密演算法。
    金鑰長度 (唯讀) 代表金鑰加密強度的位元數。
    金鑰標籤 (選用) 新增名稱和值配對,以識別您的金鑰。
    表 2. Azure 金鑰儲存庫金鑰內容
    內容 說明
    金鑰名稱 方便識別金鑰且人類可閱讀的唯一名稱。 其長度必須為 1-127 個字元。 字元可以是字母 (區分大小寫)、數字 (0-9) 或連字號 (-)。

    重要事項: 如果金鑰範本中定義了金鑰命名方法,您需要輸入每一個自訂位置保留元的值。 每一個位置保留元的長度必須至少為 2 個字元。 字元可以是字母(區分大小寫)、數字 (0-9) 或空格。 受管理金鑰名稱的範例長度不得超過 50 個字元。 您也可以指定金鑰的延伸說明。 請注意,您無法在建立金鑰之後修改金鑰名稱。

    說明 (選用) 金鑰的延伸說明,長度最多為 200 個字元。
    保護層級 (唯讀) 要使用金鑰範本建立之金鑰的資料保護層次。

    HSM 受保護金鑰 儲存並產生在 FIPS 認證的「硬體安全模組」中。 它僅在 Azure Key Vault (Premium) 中提供使用。 這種類型的金鑰可確保最高安全。

    Azure Key Valut (Standard) 和 Key Vault (Premium) 都有提供 受軟體保護的金鑰。 您可以選擇此層次來 降低成本

    金鑰演算法 (唯讀) 加密金鑰資料的加密演算法。
    金鑰長度 (唯讀) 代表金鑰加密強度的位元數。
    狀態 金鑰的起始狀態,包括「預先作用中」及「作用中」。 在金鑰儲存庫中未啟動用於加密的預先作用中金鑰。 在金鑰儲存庫中自動啟動作用中的金鑰。 如需金鑰狀態的相關資訊,請參閱 在 Unified Key Orchestrator
    啟動 規劃啟動「前置作用中」金鑰的日期。 它僅用於規劃目的。
    到期日 規劃取消啟動金鑰的日期。 它僅用於規劃目的。
    金鑰標籤 (選用) 新增名稱和值配對,以識別您的金鑰。
    表 3. Google Cloud KMS 金鑰內容
    內容 說明
    金鑰名稱 方便識別金鑰且人類可閱讀的唯一名稱。 其長度必須為 1-63 個字元。 字元可以是字母 (區分大小寫)、數字 (0-9) 或符號 (_-)。

    重要事項: 如果索引鍵命名方法定義在索引鍵範本中,則您需要輸入每一個自訂位置保留元的值。 每一個位置保留元的長度必須至少為 2 個字元。 字元可以是字母(區分大小寫)、數字 (0-9) 或空格。 受管理金鑰名稱的範例長度不得超過 50 個字元。 您也可以指定金鑰的延伸說明。 請注意,您無法在建立金鑰之後修改金鑰名稱。

    說明 (選用) 金鑰的延伸說明,長度最多為 200 個字元。
    金鑰狀態 金鑰的起始狀態,包括「預先作用中」及「作用中」。 在金鑰儲存庫中未啟動用於加密的預先作用中金鑰。 在金鑰儲存庫中自動啟動作用中的金鑰。 如需金鑰狀態的相關資訊,請參閱 在 Unified Key Orchestrator
    啟動 規劃啟動「前置作用中」金鑰的日期。 它僅用於規劃目的。
    到期日 規劃取消啟動金鑰的日期。 它僅用於規劃目的。
    保護層級 (唯讀) 受 HSM 保護的金鑰 保護等級適用於 Google Cloud中受 FIPS 140-2 Level 3 Hardware Security Module (HSM) 保護的金鑰。 這種類型的金鑰可確保更高的安全。 軟體保護金鑰 保護層次適用於軟體保護的金鑰。 您可以選擇此層次來 降低成本。 如需相關資訊,請參閱 Cloud KMS 軟體後端: SOFTWARE 保護層次Cloud KMS HSM 後端: HARDWARE 保護層次

    附註: 軟體保護金鑰不支援橢圓曲線 secp256k1 演算法。

    目的 (唯讀) 金鑰的加密功能,這是您要使用此金鑰所執行的動作。 目的也會決定可用的金鑰演算法。 支援的金鑰用途為 對稱加密/解密非對稱簽章非對稱解密MAC 簽章/驗證。 如需相關資訊,請參閱 主要用途
    金鑰演算法 (唯讀) 每一個金鑰用途支援的對應金鑰演算法。 演算法定義加密作業所需的參數。 如需可用金鑰演算法的清單,請參閱 金鑰用途及演算法
    金鑰標籤 (選用) 新增名稱和值配對,以識別您的金鑰。
    表 4. IBM Cloud KMS 金鑰內容
    內容 說明
    金鑰名稱 方便識別金鑰且人類可閱讀的唯一名稱。 長度必須為 2-50 個字元。 字元可以是字母 (區分大小寫)、數字 (0-9) 或空格。

    重要事項: 如果金鑰命名方法定義在金鑰範本中,您需要輸入每一個自訂位置保留元的值。 每一個位置保留元的長度必須至少為 2 個字元。 字元可以是字母(區分大小寫)、數字 (0-9) 或空格。 受管理金鑰名稱的範例長度不得超過 50 個字元。 您也可以指定金鑰的延伸說明。 請注意,您無法在建立金鑰之後修改金鑰名稱。

    說明 (選用) 金鑰的延伸說明,長度最多為 200 個字元。
    金鑰狀態 金鑰的起始狀態,包括「預先作用中」及「作用中」。 在金鑰儲存庫中未啟動用於加密的預先作用中金鑰。 在金鑰儲存庫中自動啟動作用中的金鑰。 如需金鑰狀態的相關資訊,請參閱 在 Unified Key Orchestrator
    啟動 規劃啟動「前置作用中」金鑰的日期。 它僅用於規劃目的。
    到期日 規劃取消啟動金鑰的日期。 它僅用於規劃目的。
    金鑰演算法 (唯讀) 加密金鑰資料的加密演算法。
    金鑰長度 (唯讀) 代表金鑰加密強度的位元數。
    金鑰標籤 (選用) 新增名稱和值配對,以識別您的金鑰。
    表 5. Key Protect 索引鍵內容
    內容 說明
    金鑰名稱 方便識別金鑰且人類可閱讀的唯一名稱。 其長度必須為 2-50 個字元。 字元可以是字母 (區分大小寫)、數字 (0-9) 或空格。

    重要事項: 如果金鑰命名方法定義在金鑰範本中,您需要輸入每一個自訂位置保留元的值。 每一個位置保留元的長度必須至少為 2 個字元。 字元可以是字母(區分大小寫)、數字 (0-9) 或空格。 受管理金鑰名稱的範例長度不得超過 50 個字元。 您也可以指定金鑰的延伸說明。 請注意,您無法在建立金鑰之後修改金鑰名稱。

    說明 (選用) 金鑰的延伸說明,長度最多為 200 個字元。
    金鑰狀態 金鑰的起始狀態,包括「預先作用中」及「作用中」。 在金鑰儲存庫中未啟動用於加密的預先作用中金鑰。 在金鑰儲存庫中自動啟動作用中的金鑰。 如需金鑰狀態的相關資訊,請參閱 在 Unified Key Orchestrator
    啟動 規劃啟動「前置作用中」金鑰的日期。 它僅用於規劃目的。
    到期日 規劃取消啟動金鑰的日期。 它僅用於規劃目的。
    金鑰演算法 (唯讀) 加密金鑰資料的加密演算法。
    金鑰長度 (唯讀) 代表金鑰加密強度的位元數。
    金鑰標籤 (選用) 新增名稱和值配對,以識別您的金鑰。
  8. 檢視所選金鑰範本所定義的金鑰內容,然後按 下一步 以繼續進行。

  9. 摘要下,檢視金鑰的摘要,然後按一下 建立金鑰 以確認。

您已順利建立受管理金鑰。

如果您在主要金鑰輪替期間建立內部 KMS 金鑰,則仍然可以順利建立內部 KMS 金鑰。 不過,金鑰狀態旁會顯示 不同步 旗標。 對於其中每一個金鑰,您可以同步金鑰,方法是在「動作」「動作」圖示 功能表上選取 顯示詳細資料,並在完成主要金鑰輪替之後按一下 同步金鑰

透過 API 使用金鑰範本建立受管理金鑰

您可以使用管理者預先定義的金鑰內容來建立受管理金鑰。 此選項可確保您的金鑰符合預先定義的標準。 若要透過 API 使用金鑰範本來建立受管理金鑰,請遵循下列步驟:

  1. 擷取服務及鑑別認證以在服務中使用金鑰

  2. 透過對下列端點發出 POST 呼叫來建立金鑰範本。

    https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/templates
    
    
  3. 對下列端點發出 POST 呼叫,以根據所提供的範本來建立受管理金鑰。

    https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/managed_keys
    
    

    受管理金鑰將在金鑰範本中所定義金鑰儲存庫群組的所有金鑰儲存庫中啟動。

    如需使用 API 方法的詳細指示及程式碼範例,請參閱 Hyper Protect Crypto Services Unified Key Orchestrator API 參考資料文件

在使用者介面中使用自訂內容建立受管理金鑰

當您選取 使用自訂內容建立 選項時,會從頭開始建立受管理金鑰。 此選項可讓您彈性自行建立具有完全控制權的自訂金鑰。 若要使用使用者介面來建立具有自訂內容的受管理金鑰,請完成下列步驟:

  1. 登入 Hyper Protect Crypto Services 實例

  2. 從導覽中按一下 受管理金鑰,以檢視所有可用的金鑰。

  3. 若要建立受管理金鑰,請按一下 建立金鑰

  4. 儲存庫下,選取用於存取控制之金鑰的儲存庫,然後按 下一步

    如果您要將金鑰指派給新的儲存庫,請按一下 建立儲存庫。 如需相關指示,請參閱 建立儲存庫

  5. 金鑰範本下,選取 使用自訂內容建立,以建立不含金鑰範本的金鑰。

  6. 金鑰儲存庫類型下,根據您要在其中建立金鑰儲存庫的金鑰儲存庫類型,選取下列其中一種金鑰儲存庫類型。 然後,按 下一步

    • AWS 金鑰管理服務: 建立要在 AWS 金鑰管理服務實例中使用及儲存的金鑰。
    • Azure 金鑰儲存庫: 建立要使用並儲存在 Azure 金鑰儲存庫中的金鑰。
    • Google Cloud KMS: 建立要使用並儲存在 Google Cloud KMS 金鑰儲存庫中的金鑰。
    • IBM Cloud KMS: 建立要使用並儲存在 IBM Cloud Hyper Protect Crypto Services 金鑰儲存庫中的金鑰。
    • IBM Key Protect: 建立要使用並儲存在 IBM Key Protect 金鑰環中的金鑰。

    選取金鑰儲存庫類型之後,您只能在此類型的金鑰儲存庫中啟動金鑰。 如果您選取 IBM Cloud KMS,則所建立的金鑰是可用於 封套加密 的根金鑰。

  7. 金鑰儲存庫下,您可以選取一或多個金鑰儲存庫來啟動受管理金鑰。 在多個金鑰儲存庫中啟動金鑰會啟用備援。

    如果沒有現有的金鑰儲存庫,您可以按一下 新增金鑰儲存庫,以 建立內部 KMS 金鑰儲存庫連接至外部金鑰儲存庫。 會為您選取對應的金鑰儲存庫類型。

    只有在至少一個金鑰儲存庫中啟動金鑰之後,才能將金鑰用於加密或解密。

  8. 金鑰內容下,指定金鑰的下列詳細資料。 完成後,按 下一步 以繼續。

    表 6. AWS 金鑰管理服務金鑰內容
    內容 說明
    金鑰名稱 方便識別金鑰且人類可閱讀的唯一名稱。 其長度必須為 1-250 個字元。 字元可以是字母 (區分大小寫)、數字 (0-9) 或符號 (/_-)。不過,請勿以 AWS/ 作為名稱的開頭。
    說明 (選用) 金鑰的延伸說明,長度最多為 200 個字元。
    金鑰演算法 用來加密金鑰資料的加密演算法。
    金鑰長度 代表金鑰加密強度的位元數。
    金鑰狀態 金鑰的起始狀態,包括「預先作用中」及「作用中」。 在金鑰儲存庫中未啟動用於加密的預先作用中金鑰。 在金鑰儲存庫中自動啟動作用中的金鑰。 如需金鑰狀態的相關資訊,請參閱 在 Unified Key Orchestrator
    啟動 規劃啟動「前置作用中」金鑰的日期。 它僅用於規劃目的。
    到期日 規劃取消啟動金鑰的日期。 它僅用於規劃目的。
    金鑰標籤 (選用) 新增名稱和值配對,以識別您的金鑰。
    表 7. Azure 金鑰儲存庫金鑰內容
    內容 說明
    金鑰名稱 方便識別金鑰且人類可閱讀的唯一名稱。 其長度必須為 1-127 個字元。 字元可以是字母 (區分大小寫)、數字 (0-9) 或連字號 (-)。

    重要事項: 如果金鑰範本中定義了金鑰命名方法,您需要輸入每一個自訂位置保留元的值。 每一個位置保留元的長度必須至少為 2 個字元。 字元可以是字母(區分大小寫)、數字 (0-9) 或空格。 受管理金鑰名稱的範例長度不得超過 50 個字元。 您也可以指定金鑰的延伸說明。 請注意,您無法在建立金鑰之後修改金鑰名稱。

    說明 (選用) 金鑰的延伸說明,長度最多為 200 個字元。
    保護層級 要使用金鑰範本建立之金鑰的資料保護層次。

    HSM 受保護金鑰 儲存並產生在 FIPS 認證的「硬體安全模組」中。 它僅在 Azure Key Vault (Premium) 中提供使用。 這種類型的金鑰可確保最高安全。

    Azure Key Valut (Standard) 和 Key Vault (Premium) 都有提供 受軟體保護的金鑰。 您可以選擇此層次以 降低成本

    附註: 如果您連接至類型為 Azure Key Vault 的外部金鑰儲存庫,則可以將受 HSM 保護金鑰及軟體保護金鑰配送至 Azure Key Vault (Premium)。 不過,您只能將軟體保護的金鑰配送至 Azure 金鑰儲存庫 (標準)。

    金鑰演算法 用來加密金鑰資料的加密演算法。
    金鑰長度 代表金鑰加密強度的位元數。
    狀態 金鑰的起始狀態,包括「預先作用中」及「作用中」。 在金鑰儲存庫中未啟動用於加密的預先作用中金鑰。 在金鑰儲存庫中自動啟動作用中的金鑰。 如需金鑰狀態的相關資訊,請參閱 在 Unified Key Orchestrator
    啟動 規劃啟動「前置作用中」金鑰的日期。 它僅用於規劃目的。
    到期日 規劃取消啟動金鑰的日期。 它僅用於規劃目的。
    金鑰標籤 (選用) 新增名稱和值配對,以識別您的金鑰。
    表 8. Google Cloud KMS 金鑰內容
    內容 說明
    金鑰名稱 方便識別金鑰且人類可閱讀的唯一名稱。 其長度必須為 1-63 個字元。 字元可以是字母 (區分大小寫)、數字 (0-9) 或符號 (_-)。
    說明 (選用) 金鑰的延伸說明,長度最多為 200 個字元。
    保護層級 HSM 保護金鑰 保護層次適用於 Google Cloud中受 FIPS 140-2 Level 3 Hardware Security Module (HSM) 保護的金鑰。 這種類型的金鑰可確保更高的安全。

    軟體保護金鑰 保護層次適用於軟體保護的金鑰。 您可以選擇此層次來 降低成本。 如需相關資訊,請參閱 Cloud KMS 軟體後端: SOFTWARE 保護層次Cloud KMS HSM 後端: HARDWARE 保護層次

    附註: 軟體保護金鑰不支援橢圓曲線 secp256k1 演算法。

    目的 金鑰的加密功能,這是您要使用此金鑰執行的動作。 目的也會決定可用的金鑰演算法。 支援的金鑰用途為 對稱加密/解密非對稱簽章非對稱解密MAC 簽章/驗證。 如需相關資訊,請參閱 主要用途
    金鑰演算法 每一個金鑰用途所支援的對應金鑰演算法。 演算法定義加密作業所需的參數。 如需可用金鑰演算法的清單,請參閱 金鑰用途及演算法
    狀態 金鑰的起始狀態,包括「預先作用中」及「作用中」。 在金鑰儲存庫中未啟動用於加密的預先作用中金鑰。 在金鑰儲存庫中自動啟動作用中的金鑰。 如需金鑰狀態的相關資訊,請參閱 在 Unified Key Orchestrator
    啟動 規劃啟動「前置作用中」金鑰的日期。 它僅用於規劃目的。
    到期日 規劃取消啟動金鑰的日期。 它僅用於規劃目的。
    金鑰標籤 (選用) 新增名稱和值配對,以識別您的金鑰。
    表 9. IBM Cloud KMS 金鑰內容
    內容 說明
    金鑰名稱 方便識別金鑰且人類可閱讀的唯一名稱。 長度必須為 2-50 個字元。 字元可以是字母 (區分大小寫)、數字 (0-9) 或空格。
    說明 (選用) 金鑰的延伸說明,長度最多為 200 個字元。
    金鑰演算法 用來加密金鑰資料的加密演算法。
    金鑰長度 代表金鑰加密強度的位元數。
    狀態 金鑰的起始狀態,包括「預先作用中」及「作用中」。 在金鑰儲存庫中未啟動用於加密的預先作用中金鑰。 在金鑰儲存庫中自動啟動作用中的金鑰。 如需金鑰狀態的相關資訊,請參閱 在 Unified Key Orchestrator
    啟動 規劃啟動「前置作用中」金鑰的日期。 它僅用於規劃目的。
    到期日 規劃取消啟動金鑰的日期。 它僅用於規劃目的。
    金鑰標籤 (選用) 新增名稱和值配對,以識別您的金鑰。
    表 10. Key Protect 索引鍵內容
    內容 說明
    金鑰名稱 方便識別金鑰且人類可閱讀的唯一名稱。 其長度必須為 2-50 個字元。 字元可以是字母 (區分大小寫)、數字 (0-9) 或空格。
    說明 (選用) 金鑰的延伸說明,長度最多為 200 個字元。
    金鑰演算法 用來加密金鑰資料的加密演算法。
    金鑰長度 代表金鑰加密強度的位元數。
    狀態 金鑰的起始狀態,包括「預先作用中」及「作用中」。 在金鑰儲存庫中未啟動用於加密的預先作用中金鑰。 在金鑰儲存庫中自動啟動作用中的金鑰。 如需金鑰狀態的相關資訊,請參閱 在 Unified Key Orchestrator
    啟動 規劃啟動「前置作用中」金鑰的日期。 它僅用於規劃目的。
    到期日 規劃取消啟動金鑰的日期。 它僅用於規劃目的。
    金鑰標籤 (選用) 新增名稱和值配對,以識別您的金鑰。
  9. 摘要下,檢視金鑰的摘要,然後按一下 建立金鑰 以確認。

您已順利建立受管理金鑰。

如果您在主要金鑰輪替期間建立內部 KMS 金鑰,則仍然可以順利建立內部 KMS 金鑰。 不過,金鑰狀態旁會顯示 不同步 旗標。 對於其中每一個金鑰,您可以同步金鑰,方法是在「動作」「動作」圖示 功能表上選取 顯示詳細資料,並在完成主要金鑰輪替之後按一下 同步金鑰

透過 API 使用自訂內容來建立受管理金鑰

您可以從頭開始建立受管理金鑰。 此選項可讓您彈性自行建立具有完全控制權的自訂金鑰。 若要透過 API 建立具有自訂內容的受管理金鑰,請遵循下列步驟:

  1. 擷取服務及鑑別認證以在服務中使用金鑰

  2. 透過對下列端點發出 POST 呼叫來建立金鑰範本。

    https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/templates
    
    
  3. 對下列端點發出 POST 呼叫,以根據所提供的範本來建立受管理金鑰。

    https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/managed_keys
    
    

    受管理金鑰將在金鑰範本中所定義金鑰儲存庫群組的所有金鑰儲存庫中啟動。

    如需使用 API 方法的詳細指示及程式碼範例,請參閱 Hyper Protect Crypto Services Unified Key Orchestrator API 參考資料文件

下一步