手動輪替受管理金鑰
您可以隨需應變使用 Unified Key Orchestrator 與使用者介面搭配來替換受管理金鑰。
若要瞭解受管理金鑰輪替如何運作,請參閱 受管理金鑰輪替。
使用使用者介面輪替受管理金鑰
如果您偏好使用圖形介面來替換受管理金鑰,則可以使用使用者介面。
請完成下列步驟來替換金鑰:
- 登入 Hyper Protect Crypto Services 實例。
- 移至 功能表 > 資源清單,以檢視資源清單。
- 從 IBM Cloud 資源清單中,選取 Hyper Protect Crypto Services 與 Unified Key Orchestrator的已佈建實例。
- 從導覽中按一下 受管理金鑰,以檢視所有可用的金鑰。
- 選取您要替換的金鑰,然後按一下 動作 圖示
,以開啟金鑰的選項清單。
- 從選項功能表中按一下 旋轉。 或者,您可以從選項功能表中按一下 顯示詳細資料,然後按一下金鑰詳細資料頁面上的 輪替。
- 按一下 替換金鑰 以確認。
使用 API 輪替受管理金鑰
若要透過 API 來替換受管理金鑰,請遵循下列步驟:
-
根據下列範例發出
POST呼叫,以輪換受管理金鑰:curl --location --request POST 'https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/managed_keys/<id>/rotate' --header 'Authorization: Bearer <IAM_token>' \ --header 'Accept: application/json' \ --header 'UKO-Vault: <vault_id>' \ --header 'If-Match: <ETag>'根據下表取代範例要求中的變數。
表 1. 替換受管理金鑰所需的變數 變數 說明 region必要。 代表服務實例所在地理區域的字首。 如需相關資訊,請參閱地區及位置。 port必要。 API 端點的埠號。 id必要。 您要替換之受管理金鑰的唯一 ID。 IAM_token必要。 您在步驟 1 中擷取的 IBM Cloud IAM 存取記號。 包括 IAM記號的完整內容,包括 Bearer 值。vault_id必要。 獲指派管理金鑰之儲存庫的「通用唯一 ID (UUID)」。 ETag必要。 更新的前置條件,這是 GET 要求標頭中的 ETag 值。 如需使用 API 方法的詳細指示及程式碼範例,請參閱 Hyper Protect Crypto Services Unified Key Orchestrator API 參考資料文件。
順利完成的輪替要求會傳回 HTTP
204 No Content回應,指出您的受管理金鑰已取代為新的金鑰資料。
下一步
- 若要確認是否順利進行金鑰輪替,您可以 檢視受管理金鑰版本。
- 在您替換受管理金鑰之後,新的加密金鑰資料會變成可用於加密。 若要瞭解如何使用最新金鑰資料來重新包裝資料,請參閱 在旋轉受管理金鑰之後重新包裝資料。
- 若要進一步瞭解如何以程式化方式管理金鑰,請參閱 Hyper Protect Crypto Services Unified Key Orchestrator API 參考資料文件。