建立標準金鑰
您可以使用使用者介面來建立標準加密金鑰,或以程式化方式使用 Hyper Protect Crypto Services 金鑰管理服務 API 來建立標準加密金鑰。
使用使用者介面建立標準金鑰
建立服務實例之後,請完成下列步驟,以使用使用者介面來建立標準金鑰。
如果您啟用 Hyper Protect Crypto Services 實例的雙重授權設定,請記住,您新增至服務的任何金鑰都需要兩個使用者的授權,才能刪除金鑰。
-
移至 功能表 > 資源清單,以檢視資源清單。
-
從 IBM Cloud 資源清單,選取已佈建的 Hyper Protect Crypto Services 實例。
-
若要建立新的金鑰,請選取側邊功能表中的 KMS 金鑰 標籤。
-
在「金鑰」表格中,按一下 新增金鑰,然後選取 建立金鑰。
指定金鑰的詳細資料:
表 1. 說明用來建立金鑰的設定 設定 說明 金鑰類型 您想要在 Hyper Protect Crypto Services 中管理的金鑰類型。 從金鑰類型清單中,選取 標準金鑰。 金鑰名稱 方便識別金鑰且人類可閱讀的唯一別名。 若要保護您的隱私權,請確定金鑰名稱未包含個人識別資訊 (PII)(例如您的姓名或位置)。 金鑰別名 (選用) 您要指派給金鑰的一或多個唯一、人類可讀的別名,以方便辨識。 別名大小可以是 2-90 個字元。 您可以為金鑰設定最多五個金鑰別名,每個別名以逗點區隔。 附註: 每一個別名都必須是英數、區分大小寫,且不能包含橫線 (-) 或底線 (_) 以外的空格或特殊字元。別名不能是第 4 版 UUID,且不能是 Hyper Protect Crypto Services 保留名稱:
allowed_ip、key、keys、metadata、policy、policies、registration、registrations、ring、rings、rotate、wrap、unwrap、rewrap、version、versions。金鑰環 ID 從清單中選取包含現有金鑰環的金鑰環。 如果您未指派金鑰環,則會將金鑰新增至 default金鑰環。 如需金鑰環的相關資訊,請參閱 管理金鑰環。到期日 (選用) 設定金鑰到期的日期和時間。 在到期日之後,金鑰會進入「已停用」狀態。 如需金鑰狀態的相關資訊,請參閱 監視加密金鑰的生命週期。 說明 (選用) 新增金鑰的延伸說明。 其長度必須為 2 到 240 個字元。 -
當您完成填寫金鑰的詳細資料時,請按一下 建立金鑰 以確認。
使用 API 建立標準金鑰
對下列端點發出 POST 呼叫來建立標準金鑰。
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys
-
使用下列 cURL 指令呼叫 Hyper Protect Crypto Services 金鑰管理服務 API。
curl -X POST \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key+json" \ -H "x-kms-key-ring: <key_ring_ID>" \ -H "correlation-id: <correlation_ID>" \ -H "prefer: <return_preference>" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "name": "<key_name>", "aliases": [alias_list], "description": "<key_description>", "expirationDate": "<YYYY-MM-DDTHH:MM:SS.SSZ>", "extractable": <key_type> } ] }'根據下表取代範例要求中的變數。
表 2. 說明使用 API 新增標準金鑰所需的變數 變數 說明 region代表 Hyper Protect Crypto Services 服務實例所在地理區域的地區縮寫,例如 us-south或au-syd。 如需相關資訊,請參閱地區服務端點。port必要。 API 端點的埠號。 IAM_token您的 IBM Cloud 存取記號。 請在 cURL 要求中包含 IAM記號的完整內容,包括 Bearer 值。 如需相關資訊,請參閱 擷取存取記號。instance_ID指派給您 Hyper Protect Crypto Services 服務實例的唯一 ID。 如需相關資訊,請參閱 擷取實例 ID。 key_ring_ID選用。 您要對其指派金鑰之目標金鑰環的唯一 ID。 如果未指定,則標頭會自動設為 default,且金鑰將屬於指定 Hyper Protect Crypto Services 實例中的預設金鑰環。如需相關資訊,請參閱 管理金鑰環。
correlation_ID用來追蹤及關聯交易的唯一 ID。 return_preference選用: 這個標頭會變更 POST和DELETE作業的伺服器行為。當您將
return_preference變數設為return=minimal時,服務只會傳回回應實體內文中的索引鍵 meta 資料,例如索引鍵名稱及 ID 值。 當您將變數設為return=representation時,服務會傳回金鑰資料及金鑰 meta 資料。key_name方便識別金鑰且人類可閱讀的唯一名稱。 重要事項: 若要保護您的隱私權,請不要將個人資料儲存為金鑰的 meta 資料。
alias_list選用。 指派給您金鑰的一或多個唯一且人類可讀的別名。 重要事項: 若要保護您的隱私權,請不要將個人資料儲存為金鑰的 meta 資料。
每一個別名都必須是英數、區分大小寫,且不能包含橫線 (-) 或底線 (_) 以外的空格或特殊字元。別名不能是第 4 版 UUID,且不能是 Hyper Protect Crypto Services 保留名稱:
allowed_ip、key、keys、metadata、policy、policies、registration、registrations、ring、rings、rotate、wrap、unwrap、rewrap、version、versions。別名大小可以是 2-90 個字元 (內含)。key_description選用項目:金鑰的延伸說明。 重要事項: 若要保護您的隱私權,請不要將個人資料儲存為金鑰的 meta 資料。
YYYY-MM-DDHH:MM:SS.SS選用項目:系統中的金鑰到期的日期和時間,以 RFC 3339 格式表示。 如果省略 expirationDate屬性,則金鑰不會到期。key_type決定金鑰資料是否可以離開服務的布林值。 當您將
extractable屬性設為true時,服務會建立標準金鑰,您可以儲存在應用程式或服務中。若要保護您個人資料的機密性,請在將金鑰新增至服務時避免輸入個人識別資訊 (PII)(例如您的姓名或位置)。 如需 PII 的其他範例,請參閱 NIST 特殊出版品 800-122的 2.2 小節。
成功的
POST /v2/keys回應會傳回您金鑰的 ID 值,以及其他 meta 資料。 ID 是指派給金鑰的唯一 ID,用於後續呼叫 Hyper Protect Crypto Services 金鑰管理服務 API。 -
選用項目:執行下列呼叫來取得 Hyper Protect Crypto Services 服務實例中的金鑰,確認已建立金鑰。
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys \ -H 'accept: application/vnd.ibm.collection+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'correlation-id: <correlation_ID>' \
下一步
若要進一步瞭解如何以程式化方式管理金鑰,請參閱 Hyper Protect Crypto Services 金鑰管理服務 API 參考資料文件。