編輯外部金鑰儲存庫的連線
您可以使用 Unified Key Orchestrator,利用 Unified Key Orchestrator 使用者介面來編輯與外部金鑰儲存庫的連線,或利用 Unified Key Orchestrator API 以程式化方式來編輯與外部金鑰儲存庫的連線。
您可以編輯 IBM Cloud®上服務實例外部的金鑰儲存庫連線,或從其他雲端提供者 (例如 Microsoft Azure Key Vault、Amazon Web Services (AWS) 金鑰管理服務 (KMS) 及 Google Cloud KMS) 編輯。
使用使用者介面編輯外部金鑰儲存庫的連線
您只能逐一變更金鑰儲存庫名稱和連線內容。
若要使用使用者介面來編輯外部金鑰儲存庫的連線,請完成下列步驟:
-
從導覽中按一下 金鑰儲存庫,以檢視所有可用的金鑰儲存庫。
-
按一下您要編輯的外部金鑰儲存庫。 即會顯示「詳細資料」側邊畫面。
-
按一下每一個內容卡中的 編輯,以更新金鑰儲存庫內容。
因為已建立金鑰儲存庫連線,所以您無法變更以「鎖定」圖示標示的識別內容。
表 1. AWS 金鑰管理服務內容 內容 說明 金鑰儲存庫名稱 可輕鬆識別金鑰儲存庫的唯一人類可讀名稱,長度為 1-100 個字元。 第一個字元必須是字母 (區分大小寫) 或數字 (0-9)。 其餘部分也可以是符號(.-_)或空格。 說明 (選用) 金鑰儲存庫的延伸說明,長度最多為 200 個字元。 AWS 上的區域 唯讀。 AWS 金鑰儲存庫所在的地理位置。 在連接金鑰儲存庫之後,您無法編輯此內容。 AWS 上的存取金鑰 ID AWS KMS 的所有要求都必須使用存取金鑰 ID 和秘密存取金鑰來簽署。 如需相關資訊,請參閱 瞭解並取得 AWS 認證。 AWS 上的秘密存取金鑰 AWS KMS 的所有要求都必須使用存取金鑰 ID 和秘密存取金鑰來簽署。 只有在您建立秘密存取金鑰時,才能下載秘密存取金鑰。 表 2. Azure 金鑰儲存庫內容 內容 說明 金鑰儲存庫名稱 可輕鬆識別金鑰儲存庫的唯一人類可讀名稱,長度為 1-100 個字元。 第一個字元必須是字母 (區分大小寫) 或數字 (0-9)。 其餘部分也可以是符號(.-_)或空格。 說明 (選用) 金鑰儲存庫的延伸說明,長度最多為 200 個字元。 Azure 上的服務名稱 唯讀。 名稱必須符合 Azure中「金鑰儲存庫」的名稱。 在連接金鑰儲存庫之後,您無法編輯此內容。 Azure 上的資源群組名稱 唯讀。 將多個資源分組在一起的邏輯建構。 從 Azure 入口網站取得它。 在連接金鑰儲存庫之後,您無法編輯此內容。 Azure 上的服務主體密碼 服務主體只支援密碼型鑑別。 Azure 上的服務主體用戶端 ID 識別服務主體應用程式的應用程式 ID。 Azure 上的訂閱 ID 唯讀。 用來唯一識別訂閱以使用 Azure 服務的 GUID。 在連接金鑰儲存庫之後,您無法編輯此內容。 Azure 上的租戶 ID 唯讀。 租戶是擁有及管理 Microsoft 雲端服務特定實例的組織。 使用 Microsoft Entra ID 來鑑別對金鑰儲存庫的要求。 在連接金鑰儲存庫之後,您無法編輯此內容。 表 3. Google Cloud KMS 金鑰儲存庫內容 內容 說明 金鑰儲存庫名稱 可輕鬆識別金鑰儲存庫的唯一人類可讀名稱,長度為 1-100 個字元。 第一個字元必須是字母 (區分大小寫) 或數字 (0-9)。 其餘部分也可以是符號(.-_)或空格。 金鑰儲存庫說明 (選用) 金鑰儲存庫的延伸說明,長度最多為 200 個字元。 上傳 JSON 金鑰檔 在 在 Google Cloud KMS 中設定必要使用者存取權的步驟 2 中,從 Google Cloud 上的服務帳戶下載的私密金鑰檔。 檔案類型必須是 .json,且檔案大小上限為 4 KB。Google Cloud 上的專案 唯讀。 Google Cloud 專案的名稱。 它會自動從您上傳的 JSON 金鑰檔擷取。 在連接金鑰儲存庫之後,您無法編輯此內容。 Google Cloud 上的位置 您要儲存 Google Cloud KMS 資源的地理區域。 在連接金鑰儲存庫之後,您無法編輯此內容。 如需位置的詳細資料,請參閱 Google Cloud KMS 位置。 Google Cloud 上的金鑰環 組織金鑰之金鑰環的人類可讀名稱。 名稱在位置內必須是唯一的。 在連接金鑰儲存庫之後,您無法編輯此內容。 如需金鑰環的相關資訊,請參閱 金鑰環。 Google Cloud 上的私密金鑰 ID 唯讀。 Google中公開/私密 RSA 金鑰組的 ID。 它用於建立與 Google Cloud Platform 的安全連線。 它會自動從您上傳的 JSON 金鑰檔擷取。 在連接金鑰儲存庫之後,您無法編輯此內容。 表 4. IBM Key Protect 金鑰儲存庫內容 內容 說明 金鑰儲存庫名稱 可輕鬆識別金鑰儲存庫的唯一人類可讀名稱,長度為 1-100 個字元。 第一個字元必須是字母 (區分大小寫) 或數字 (0-9)。 其餘部分也可以是符號(.-_)或空格。 說明 (選用) 金鑰儲存庫的延伸說明,長度最多為 200 個字元。 Key Protect API 端點 唯讀。 Key Protect 實例的服務端點,格式為 https://<region>.kms.cloud.ibm.com。 在連接金鑰儲存庫之後,您無法編輯此內容。 如需相關資訊,請參閱 地區及端點。IBM Cloud Identity and Access Management 端點 唯讀。 IAM 的端點,即 https://iam.cloud.ibm.com。 在連接金鑰儲存庫之後,您無法編輯此內容。IBM Cloud 上的服務實例 ID 唯讀。 指派給您 Key Protect 服務實例的唯一 ID。 在連接金鑰儲存庫之後,您無法編輯此內容。 如需相關資訊,請參閱 擷取實例 ID 及雲端資源名稱。 服務 ID API 金鑰 傳遞給 API 以識別呼叫端應用程式的唯一代碼。 如需相關資訊,請參閱管理服務 ID API 金鑰。 表 5. IBM Cloud KMS 金鑰儲存庫內容 內容 說明 金鑰儲存庫名稱 可輕鬆識別金鑰儲存庫的唯一人類可讀名稱,長度為 1-100 個字元。 第一個字元必須是字母 (區分大小寫) 或數字 (0-9)。 其餘部分也可以是符號(.-_)或空格。 說明 (選用) 金鑰儲存庫的延伸說明,長度最多為 200 個字元。 Hyper Protect Crypto Services API 端點 唯讀。 Hyper Protect Crypto Services 實例的服務端點,格式為 https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud。 您可以透過 概觀 > Connect > Unified Key Orchestrator 端點 URL,在已佈建的服務實例使用者介面儀表板中取得<region>和<instance_ID>。 在連接金鑰儲存庫之後,您無法編輯此內容。IBM Cloud Identity and Access Management 端點 唯讀。 IAM 的端點,即 https://iam.cloud.ibm.com。 在連接金鑰儲存庫之後,您無法編輯此內容。IBM Cloud 上的服務實例 ID 唯讀。 指派給服務實例的唯一 ID。 在連接金鑰儲存庫之後,您無法編輯此內容。 如需相關資訊,請參閱 擷取實例 ID。 服務 ID API 金鑰 傳遞給 API 以識別呼叫端應用程式的唯一代碼。 如需相關資訊,請參閱管理服務 ID API 金鑰。 -
按一下 儲存 以儲存變更。
您可以使用搜尋列來搜尋特定金鑰儲存庫,或按一下 金鑰儲存庫 表格中的 過濾器 圖示 ,以根據您的需要來過濾金鑰儲存庫。
使用 API 編輯外部金鑰儲存庫的連線
若要透過 API 編輯外部金鑰儲存庫的連線,請遵循下列步驟:
-
對下列端點發出
PATCH呼叫,以編輯外部金鑰儲存庫的連線。https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/keystores/<id>將
<id>取代為金鑰儲存庫的 ID。如需使用 API 方法的詳細指示及程式碼範例,請參閱 Hyper Protect Crypto Services Unified Key Orchestrator API 參考資料文件。
下一步
-
若要瞭解如何連接至外部金鑰儲存庫,請參閱 連接至外部金鑰儲存庫。
-
若要瞭解如何中斷與外部金鑰儲存庫的連線,請參閱 中斷與外部金鑰儲存庫的連線。