編輯受管理金鑰詳細資料
您可以在 Unified Key Orchestrator 中使用 IBM Cloud® 使用者介面或以程式化方式使用 Unified Key Orchestrator API 來編輯受管理金鑰。
使用使用者介面編輯受管理金鑰詳細資料
若要使用使用者介面來編輯受管理金鑰的詳細資料,請完成下列步驟:
-
從導覽中按一下 受管理金鑰,以檢視所有可用的金鑰。
-
按一下您要編輯之按鍵上的「動作」圖示
,然後選擇 顯示詳細資料。
-
在 索引鍵內容下,按一下每一張卡片上的 編輯,以更新索引鍵內容。
- 您可以更新一般內容和生命週期內容。 或者,您也可以檢視金鑰資料內容,包括演算法、長度及金鑰檢查值。 以下是您可以編輯的一些內容。 請注意,您一次可以編輯一個內容卡。 若要編輯另一個內容卡,請先儲存變更。
因為已建立索引鍵,所以您無法變更以「鎖定」圖示標示的索引鍵資料內容。
表 1. 使用者內容 內容 說明 金鑰名稱 方便識別金鑰且人類可閱讀的唯一名稱。 當您變更受管理金鑰的名稱時,金鑰會在其啟動所在的所有金鑰儲存庫中重新命名。
重要事項: 使用金鑰命名 schemes.
視金鑰儲存庫類型而定,請使用下列規則來命名金鑰:
- IBM Cloud KMS: 長度為 2-50 個字元。 字元可以是字母 (區分大小寫)、數字 (0-9) 或空格。
- IBM Key Protect: 長度為 2-50 個字元。 字元可以是字母 (區分大小寫)、數字 (0-9) 或空格。
- AWS Key Management Service: 長度為 1-250 個字元。 字元可以是字母 (區分大小寫)、數字 (0-9) 或符號 (/_-)。不過,請不要以
AWS/.
開頭- Azure Key Vault: 長度為 1-127 個字元。 字元可以是字母 (區分大小寫)、數字 (0-9) 或連字號 (-)。 - Google Cloud KMS: 長度為 1-63 個字元。 字元可以是字母(區分大小寫)、數字 (0–9) 或符號 (_-)。
說明 (選用) 金鑰的延伸說明,長度最多為 200 個字元。 狀態 關鍵狀態包括預先啟用、啟用、停用和銷毀。 當您將金鑰從「已停用」狀態移至「已毀損」狀態之後,狀態旁會顯示 pending旗標,在外部雲端提供者的預設毀損原則所定義的時段內,該金鑰將擱置毀損。 對於 Azure Key Vault 和 Google Cloud KMS 金鑰儲存庫,也可以在外部雲端提供者端自訂擱置毀損時段。 您無法使用 Unified Key Orchestrator 使用者介面或 API 來取消擱置毀損。 不過,您仍可以透過在其中建立金鑰的協力廠商金鑰儲存庫來執行此動作。 如需相關資訊,請參閱 在 Unified Key Orchestrator。啟動 規劃啟動金鑰的日期。 它僅用於規劃目的。 到期日 規劃取消啟動金鑰的日期。 它僅用於規劃目的。 - 在「金鑰儲存庫」卡片中,按一下 編輯 以新增或移除金鑰啟動所在的金鑰儲存庫。 在至少一個金鑰儲存庫中啟動金鑰之後,您只能將金鑰用於加密和解密。 如果使用金鑰範本建立金鑰,則當您更新金鑰儲存庫配送清單時,可能會顯示
Unaligned旗標,這表示金鑰不再與金鑰範本同步。
-
新增金鑰儲存庫
如果您想要配送及啟動更多金鑰儲存庫中的金鑰,請按一下 編輯,並檢查對應的金鑰儲存庫卡。 作用中金鑰狀態會在所有金鑰儲存庫之間同步。
-
移除金鑰儲存庫
如果您要解除鏈結並取消啟動部分金鑰儲存庫中的金鑰,請按一下 編輯,並清除對應金鑰儲存庫卡中的勾選框。 移除之後,除非您毀損金鑰,否則金鑰資料會保留。 已移除金鑰儲存庫中的金鑰狀態會變成「已停用」,且未來無法與受管理金鑰狀態同步。 不過,您可以重新將金鑰配送至這些金鑰儲存庫來重新啟動金鑰,以便重新同步金鑰狀態。
受管理金鑰會在金鑰要配送至的多個金鑰儲存庫之間同步。 只有在金鑰被銷毀後,您才能從金鑰庫中完全刪除金鑰。 但是,您可以隨時停用金鑰或刪除金鑰庫。
-
同步金鑰
如果部分金鑰儲存庫中的金鑰狀態不同於受管理金鑰狀態,則您會收到 金鑰不同步 警告訊息。 不同步 旗標也會顯示在對應的金鑰儲存庫卡中。 金鑰狀態不同步可能有多個原因。 例如,重新鏈結金鑰儲存庫中的金鑰時發生問題,在部分分散式金鑰儲存庫中無法毀損金鑰,或在 Unified Key Orchestrator之外的目標金鑰儲存庫中修改金鑰。 當您將游標移至此旗標上時,您可以看到特定原因。 您可以按一下 同步金鑰來同步金鑰狀態。 如需相關資訊,請參閱 手動同步金鑰儲存庫中的金鑰與受管理金鑰。
在主密鑰輪換期間,您可以激活IBM Cloud內部金鑰庫中的 KMS 金鑰。 但是,它將顯示為不同步。 您可以在主要金鑰輪替完成之後同步金鑰。
-
建立金鑰儲存庫
在多個金鑰儲存庫中配送及啟動金鑰會啟用備援。 如果您想要在新的金鑰儲存庫中配送金鑰,請按一下 新增金鑰儲存庫。 如需相關指示,請參閱 建立內部金鑰儲存庫 或 連接至外部金鑰儲存庫。
-
重新調整範本
對於使用金鑰範本建立的金鑰,在編輯金鑰儲存庫配送清單之後,金鑰的金鑰詳細資料卡上可以顯示
Unaligned旗標。 如果您要保留這些變更,請忽略旗標。 否則,請選取 動作 > 與範本重新對齊,以再次使用金鑰範本重新對齊您的金鑰。 如需相關資訊,請參閱 使用金鑰範本重新對齊金鑰。
如果您連接至類型為 Azure Key Vault 的外部金鑰儲存庫,則只能將受 HSM 保護的金鑰配送至 Azure Key Vault (Premium)。
-
在 進階內容下,按一下 編輯,以更新金鑰標籤或將新的金鑰標籤新增至金鑰。 金鑰標籤用來作為金鑰的識別。
-
完成變更時,請按一下 儲存 以儲存變更。
您可以使用搜尋列來搜尋特定索引鍵,或按一下 受管理索引鍵 表格中的 過濾器 圖示 ,以根據您的需要來過濾索引鍵。 如需相關資訊,請參閱 過濾及搜尋索引鍵。
使用 API 編輯金鑰詳細資料
若要透過 API 編輯金鑰詳細資料,請遵循下列步驟:
-
對下列端點發出
PATCH呼叫,以更新受管理金鑰的詳細資料。https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/managed_keys/<id>將
<id>取代為受管理金鑰的 ID。如需使用 API 方法的詳細指示及程式碼範例,請參閱 Hyper Protect Crypto Services Unified Key Orchestrator API 參考資料文件。
使用 API 編輯金鑰的金鑰儲存庫
若要使用 API 來編輯金鑰的金鑰儲存庫,請完成下列步驟:
-
對下列端點發出
PATCH呼叫,以在金鑰儲存庫群組中新增或移除金鑰儲存庫。 金鑰儲存庫群組必須符合與受管理金鑰相關聯的金鑰範本。https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/keystores/<id>代替
<id>與您的金鑰庫的 ID。 -
透過對下列端點發出
POST呼叫,更新受管理金鑰以符合相關聯金鑰範本的最新版本。https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/managed_keys/<id>/update_from_template將
<id>取代為受管理金鑰的 ID。如需使用 API 方法的詳細指示及程式碼範例,請參閱 Hyper Protect Crypto Services Unified Key Orchestrator API 參考資料文件中的 更新內部金鑰儲存庫或金鑰儲存庫連線 及 更新受管理金鑰以符合金鑰範本。