手動將金鑰儲存庫中的金鑰與受管理金鑰同步

如果部分金鑰儲存庫中的金鑰狀態不同於受管理金鑰狀態,則您會收到 金鑰不同步 警告訊息。 您可以將 Unified Key Orchestrator 與使用者介面搭配使用,或以程式化方式與 Unified Key Orchestrator API 搭配使用,來同步金鑰狀態。

Out of sync 旗標也會顯示在對應的金鑰儲存庫卡或金鑰清單中。 金鑰不同步可能有多個原因。 例如,重新鏈結金鑰儲存庫中的金鑰時發生問題,在部分分散式金鑰儲存庫中無法毀損金鑰,或在 Unified Key Orchestrator之外的目標金鑰儲存庫中修改金鑰。 採取下列步驟,以將金鑰儲存庫中的金鑰狀態與受管理金鑰同步。

使用使用者介面同步金鑰

若要手動將金鑰儲存庫中的金鑰與受管理金鑰同步,您需要先驗證金鑰狀態,然後再同步金鑰。 請完成下列步驟,以同步受管理金鑰:

步驟 1: 驗證金鑰狀態

  1. 登入使用者介面
  2. 選單>資源列表查看您的資源清單。
  3. 從 IBM Cloud 資源清單中選取具有 Unified Key Orchestrator 的 Hyper Protect Crypto Services 的已佈建實例。
  4. 從導覽中按一下 受管理金鑰,以檢視所有可用的金鑰。
  5. 選取您要驗證金鑰狀態的金鑰,然後按一下 動作 圖示 「動作」圖示,以開啟金鑰的選項清單。
  6. 從選項功能表中按一下 驗證同步

步驟 2: 同步金鑰狀態

驗證金鑰狀態之後,如果金鑰狀態旁邊顯示 不同步 旗標,您可以執行下列步驟來同步金鑰狀態:

  1. 選擇您要同步的金鑰,然後按一下行動圖示操作圖示 開啟該密鑰的選項清單。
  2. 從選項功能表中按一下 同步金鑰。 或者,您也可以透過選取動作 動作圖示 功能表上的 顯示詳細資料,然後按一下金鑰詳細資料頁面中的 同步金鑰,來同步金鑰。
  3. 確認您要在其中同步金鑰的金鑰儲存庫,然後按一下 同步金鑰

與 API 同步

若要透過 API 來同步受管理金鑰,請遵循下列步驟:

  1. 擷取服務及鑑別認證以在服務中使用金鑰

  2. 根據下列範例發出 POST 呼叫,以同步受管理金鑰:

    curl --location --request POST 'https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/managed_keys/<id>/sync_status_in_keystores'
    --header 'Authorization: Bearer <IAM_token>' \
    --header 'Accept: application/json' \
    --header 'If-Match: <ETag>'
    

    根據下表取代範例要求中的變數。

    表 1. 同步受管理金鑰所需的變數
    變數 說明
    region 必要。 代表服務實例所在地理區域的字首。 如需相關資訊,請參閱地區及位置
    port 必要。 API 端點的埠號。
    id 必要。 您要同步的託管金鑰的唯一識別碼。
    IAM_token 必要。 您在步驟 1 中擷取的 IBM Cloud IAM 存取記號。 包括完整的內容 IAM 令牌,包括承載值。
    ETag 必要。 更新的前置條件,這是 GET 要求標頭中的 ETag 值。

    如需使用 API 方法的詳細指示及程式碼範例,請參閱 Hyper Protect Crypto Services Unified Key Orchestrator API 參考資料文件

下一步