編輯受管理金鑰詳細資料

您可以在 Unified Key Orchestrator 中使用 IBM Cloud® 使用者介面或以程式化方式使用 Unified Key Orchestrator API 來編輯受管理金鑰。

使用使用者介面編輯受管理金鑰詳細資料

若要使用使用者介面來編輯受管理金鑰的詳細資料,請完成下列步驟:

  1. 登入 Hyper Protect Crypto Services 實例

  2. 從導覽中按一下 受管理金鑰,以檢視所有可用的金鑰。

  3. 按一下您要編輯之按鍵上的「動作」圖示 「動作」圖示,然後選擇 顯示詳細資料

  4. 索引鍵內容下,按一下每一張卡片上的 編輯,以更新索引鍵內容。

    1. 您可以更新一般內容和生命週期內容。 或者,您也可以檢視金鑰資料內容,包括演算法、長度及金鑰檢查值。 以下是您可以編輯的一些內容。 請注意,您一次可以編輯一個內容卡。 若要編輯另一個內容卡,請先儲存變更。

    因為已建立索引鍵,所以您無法變更以「鎖定」圖示標示的索引鍵資料內容。

    表 1. 使用者內容
    內容 說明
    金鑰名稱

    方便識別金鑰且人類可閱讀的唯一名稱。 當您變更受管理金鑰的名稱時,金鑰會在其啟動所在的所有金鑰儲存庫中重新命名。

    重要事項: 使用金鑰命名 schemes.

    視金鑰儲存庫類型而定,請使用下列規則來命名金鑰:

    • IBM Cloud KMS: 長度為 2-50 個字元。 字元可以是字母 (區分大小寫)、數字 (0-9) 或空格。
    • IBM Key Protect: 長度為 2-50 個字元。 字元可以是字母 (區分大小寫)、數字 (0-9) 或空格。
    • AWS Key Management Service: 長度為 1-250 個字元。 字元可以是字母 (區分大小寫)、數字 (0-9) 或符號 (/_-)。不過,請不要以 AWS/.
      開頭- Azure Key Vault: 長度為 1-127 個字元。 字元可以是字母 (區分大小寫)、數字 (0-9) 或連字號 (-)。
    • Google Cloud KMS: 長度為 1-63 個字元。 字元可以是字母(區分大小寫)、數字 (0–9) 或符號 (_-)。
    說明 (選用) 金鑰的延伸說明,長度最多為 200 個字元。
    狀態 關鍵狀態包括預先啟用、啟用、停用和銷毀。 當您將金鑰從「已停用」狀態移至「已毀損」狀態之後,狀態旁會顯示 pending 旗標,在外部雲端提供者的預設毀損原則所定義的時段內,該金鑰將擱置毀損。 對於 Azure Key Vault 和 Google Cloud KMS 金鑰儲存庫,也可以在外部雲端提供者端自訂擱置毀損時段。 您無法使用 Unified Key Orchestrator 使用者介面或 API 來取消擱置毀損。 不過,您仍可以透過在其中建立金鑰的協力廠商金鑰儲存庫來執行此動作。 如需相關資訊,請參閱 在 Unified Key Orchestrator
    啟動 規劃啟動金鑰的日期。 它僅用於規劃目的。
    到期日 規劃取消啟動金鑰的日期。 它僅用於規劃目的。
    1. 在「金鑰儲存庫」卡片中,按一下 編輯 以新增或移除金鑰啟動所在的金鑰儲存庫。 在至少一個金鑰儲存庫中啟動金鑰之後,您只能將金鑰用於加密和解密。 如果使用金鑰範本建立金鑰,則當您更新金鑰儲存庫配送清單時,可能會顯示 Unaligned 旗標,這表示金鑰不再與金鑰範本同步。
    • 新增金鑰儲存庫

      如果您想要配送及啟動更多金鑰儲存庫中的金鑰,請按一下 編輯,並檢查對應的金鑰儲存庫卡。 作用中金鑰狀態會在所有金鑰儲存庫之間同步。

    • 移除金鑰儲存庫

      如果您要解除鏈結並取消啟動部分金鑰儲存庫中的金鑰,請按一下 編輯,並清除對應金鑰儲存庫卡中的勾選框。 移除之後,除非您毀損金鑰,否則金鑰資料會保留。 已移除金鑰儲存庫中的金鑰狀態會變成「已停用」,且未來無法與受管理金鑰狀態同步。 不過,您可以重新將金鑰配送至這些金鑰儲存庫來重新啟動金鑰,以便重新同步金鑰狀態。

      受管理金鑰會在金鑰要配送至的多個金鑰儲存庫之間同步。 只有在金鑰被銷毀後,您才能從金鑰庫中完全刪除金鑰。 但是,您可以隨時停用金鑰或刪除金鑰庫。

    • 同步金鑰

      如果部分金鑰儲存庫中的金鑰狀態不同於受管理金鑰狀態,則您會收到 金鑰不同步 警告訊息。 不同步 旗標也會顯示在對應的金鑰儲存庫卡中。 金鑰狀態不同步可能有多個原因。 例如,重新鏈結金鑰儲存庫中的金鑰時發生問題,在部分分散式金鑰儲存庫中無法毀損金鑰,或在 Unified Key Orchestrator之外的目標金鑰儲存庫中修改金鑰。 當您將游標移至此旗標上時,您可以看到特定原因。 您可以按一下 同步金鑰來同步金鑰狀態。 如需相關資訊,請參閱 手動同步金鑰儲存庫中的金鑰與受管理金鑰

      在主密鑰輪換期間,您可以激活IBM Cloud內部金鑰庫中的 KMS 金鑰。 但是,它將顯示為不同步。 您可以在主要金鑰輪替完成之後同步金鑰。

    • 建立金鑰儲存庫

      在多個金鑰儲存庫中配送及啟動金鑰會啟用備援。 如果您想要在新的金鑰儲存庫中配送金鑰,請按一下 新增金鑰儲存庫。 如需相關指示,請參閱 建立內部金鑰儲存庫連接至外部金鑰儲存庫

    • 重新調整範本

      對於使用金鑰範本建立的金鑰,在編輯金鑰儲存庫配送清單之後,金鑰的金鑰詳細資料卡上可以顯示 Unaligned 旗標。 如果您要保留這些變更,請忽略旗標。 否則,請選取 動作 > 與範本重新對齊,以再次使用金鑰範本重新對齊您的金鑰。 如需相關資訊,請參閱 使用金鑰範本重新對齊金鑰

    如果您連接至類型為 Azure Key Vault 的外部金鑰儲存庫,則只能將受 HSM 保護的金鑰配送至 Azure Key Vault (Premium)。

  5. 進階內容下,按一下 編輯,以更新金鑰標籤或將新的金鑰標籤新增至金鑰。 金鑰標籤用來作為金鑰的識別。

  6. 完成變更時,請按一下 儲存 以儲存變更。

您可以使用搜尋列來搜尋特定索引鍵,或按一下 受管理索引鍵 表格中的 過濾器 圖示 過濾器圖示,以根據您的需要來過濾索引鍵。 如需相關資訊,請參閱 過濾及搜尋索引鍵

使用 API 編輯金鑰詳細資料

若要透過 API 編輯金鑰詳細資料,請遵循下列步驟:

  1. 擷取服務及鑑別認證以在服務中使用金鑰

  2. 對下列端點發出 PATCH 呼叫,以更新受管理金鑰的詳細資料。

    https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/managed_keys/<id>
    
    

    <id> 取代為受管理金鑰的 ID。

    如需使用 API 方法的詳細指示及程式碼範例,請參閱 Hyper Protect Crypto Services Unified Key Orchestrator API 參考資料文件

使用 API 編輯金鑰的金鑰儲存庫

若要使用 API 來編輯金鑰的金鑰儲存庫,請完成下列步驟:

  1. 擷取服務及鑑別認證以在服務中使用金鑰

  2. 對下列端點發出 PATCH 呼叫,以在金鑰儲存庫群組中新增或移除金鑰儲存庫。 金鑰儲存庫群組必須符合與受管理金鑰相關聯的金鑰範本。

    https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/keystores/<id>
    
    

    代替 <id> 與您的金鑰庫的 ID。

  3. 透過對下列端點發出 POST 呼叫,更新受管理金鑰以符合相關聯金鑰範本的最新版本。

    https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/managed_keys/<id>/update_from_template
    
    

    <id> 取代為受管理金鑰的 ID。

    如需使用 API 方法的詳細指示及程式碼範例,請參閱 Hyper Protect Crypto Services Unified Key Orchestrator API 參考資料文件中的 更新內部金鑰儲存庫或金鑰儲存庫連線更新受管理金鑰以符合金鑰範本

下一步