檢視根金鑰與已加密 IBM Cloud 資源之間的關聯
您可以使用 IBM Cloud® Hyper Protect Crypto Services 金鑰管理服務 API 來檢視根金鑰與其他雲端資源 (例如 IBM Cloud Object Storage 儲存區) 之間的關聯。
當您使用根金鑰以封套加密來保護靜態資料時,使用該金鑰的雲端服務可以在金鑰與其保護的資源之間建立登錄。 登錄是金鑰與雲端資源之間的關聯,可協助您取得 IBM Cloud上哪些加密金鑰保護哪些資料的完整視圖。
| 優點 | 說明 |
|---|---|
| 受保護資源的集中式視圖 | 身為 Hyper Protect Crypto Services 實例的管理者,您想要快速瞭解哪些雲端資源受到根金鑰保護。 |
| 安全及合規性 | 身為安全管理者,您需要一種方法來判斷 毀損根金鑰 所涉及的風險。 您想要檢查哪些金鑰主動保護哪些資料,以便您可以根據組織的安全或法規遵循需求來評估曝光。 |
金鑰登錄是額外的特性,只有在雲端服務將其啟用為與 Hyper Protect Crypto Services整合的一部分時才可用。 若要判定 整合式服務 是否支援金鑰登錄,請參閱服務文件以取得相關資訊。
使用使用者介面檢視受保護資源
您可以使用 Hyper Protect Crypto Services GUI 來瀏覽 Hyper Protect Crypto Services 金鑰和雲端資源之間可用的登錄。
檢視與根金鑰相關聯的受保護資源
-
去選單>資源列表查看您的資源清單。
-
從 IBM Cloud 資源清單,選取已佈建的 Hyper Protect Crypto Services 實例。
-
上 KMS 金鑰頁面,使用按鍵表來瀏覽您服務中的金鑰。
-
若要檢視特定根金鑰的受保護資源,請按一下 動作 圖示
以開啟金鑰的選項清單,然後選取 檢視關聯資源 以瀏覽金鑰所保護的所有資源。
表 2. 說明檢視相關聯資源的表格 直欄 說明 Resource name與金鑰相關聯的雲端資源 (例如 Cloud Object Storage 儲存區) 名稱。 Service name資源所在 IBM Cloud 服務實例的名稱。 Retention policy雲端資源是否具有保留原則。 如果值為 True,則針對雲端資源啟用保留原則,並且無法刪除與雲端資源相關聯的金鑰。 如果值為False,則不會啟用保留原則。 -
若要檢視每一個資源的詳細資料,請按一下
Resource name直欄下的脫字符號 (^) 圖示,以展開資源詳細資料。下表描述了註冊詳細資訊。
表 3. 說明與資源相關聯的內容 欄位 說明 Created資源第一次與金鑰相關聯的日期和時間。 Last updated更新註冊的日期和時間。 Description登錄的說明。 Key version ID保護雲端資源的根金鑰版本。 Key version date更新主要金鑰版本的日期和時間。 Cloud resource name代表與金鑰相關聯的雲端資源,包括「雲端資源名稱 (CRN)」、 version、cname、ctype等。
您可以使用搜尋欄位,以資源名稱或金鑰版本 ID 來搜尋與根金鑰相關聯的任何資源。
檢視實例中的資源
-
去選單>資源列表查看您的資源清單。
-
從 IBM Cloud 資源清單,選取已佈建的 Hyper Protect Crypto Services 實例。
-
在 KMS 關聯資源 頁面上,使用 金鑰管理服務關聯資源 表格來瀏覽服務中的登錄。
表 4. 說明相關聯資源的表格 直欄 說明 Resource name與金鑰相關聯的雲端資源 (例如 Cloud Object Storage 儲存區) 名稱。 Key name人類可讀的名稱,用於識別與所指定雲端資源相關聯的根金鑰。 Key ID識別與指定雲端資源相關聯的根金鑰的 ID。 Service name資源所在 IBM Cloud 服務實例的名稱。 Retention policy指出是否可以消除雲端資源。 如果值為 Enabled,則無法消除雲端資源,且無法刪除與雲端資源相關聯的索引鍵。 如果值為Disabled,則可以消除雲端資源。 必要的話,您可以刪除與雲端資源相關聯的金鑰。 -
按一下
Resource name直欄下的脫字符號 (^) 圖示,以檢視特定登錄的詳細資料清單。下表描述了註冊詳細資訊。
表 5. 說明與資源相關聯的內容 欄位 說明 Created資源第一次與金鑰相關聯的日期和時間。 Last updated更新註冊的日期和時間。 Description登錄的說明。 Key version ID保護雲端資源的根金鑰版本。 Key version date更新主要金鑰版本的日期和時間。 Cloud resource name代表與金鑰相關聯的雲端資源,包括「雲端資源名稱 (CRN)」、 version、cname、ctype等。
除了搜尋資源之外,您也可以依「資源名稱」、金鑰 ID 及保留原則來尋找資源。 若要這樣做,請按一下 Filter 按鈕,從清單中選取過濾選項,然後按一下 套用。
使用 API 檢視受保護資源
您也可以使用 Hyper Protect Crypto Services 金鑰管理服務 API 來瀏覽 Hyper Protect Crypto Services 金鑰與雲端資源之間可用的登錄。
例如,當您呼叫 GET api/v2/keys/{id}/registrations 時,Hyper Protect Crypto Services 會傳回金鑰登錄的詳細資料。 下列 JSON 輸出代表金鑰與雲端資源之間的登錄。
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.registration+json",
"collectionTotal": 1
},
"resources": [
{
"keyId": "string",
"resourceCrn": "crn:v1:bluemix:public:<service-name>:<region>:a/<account-id>:<service-instance>:bucket:<bucket-name>",
"createdBy": "string",
"creationDate": "2010-01-12T05:23:19+0000",
"updatedBy": "string",
"lastUpdated": "2010-01-12T05:23:19+0000",
"description": "string",
"preventKeyDeletion": true,
"keyVersion": {
"id": "string",
"creationDate": "2010-01-12T05:23:19+0000"
}
}
]
}
下表描述了註冊的屬性。
| 參數 | 說明 |
|---|---|
keyID |
識別與雲端資源相關聯的根金鑰的 ID。 |
resourceCrn |
代表與金鑰相關聯之雲端資源 (例如 Cloud Object Storage 儲存區) 的雲端資源名稱 (CRN)。 |
createdBy |
建立登錄之資源的唯一 ID。 |
creationDate |
建立註冊的日期。 |
updatedBy |
更新登錄之資源的唯一 ID。 |
lastUpdatedDate |
建立註冊的日期。 |
description |
註冊說明。 |
preventKeyDeletion |
用於判定 Hyper Protect Crypto Services 是否必須阻止刪除根金鑰的布林。 如果 true,則由於保留原則,相關聯的資源不可刪除,且無法刪除加密資源的 Hyper Protect Crypto Services 金鑰。 |
keyVersion |
保護雲端資源的根金鑰版本。 |
使用 API 列出特定根金鑰的登錄
您可以對下列端點發出 GET 呼叫,以擷取與特定根金鑰相關聯的登錄詳細資料。
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/registrations
-
執行下列 cURL 指令,以檢視與根金鑰相關聯的登錄。
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/registrations \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>'根據下表取代範例要求中的變數。
表 7. 說明列出與根金鑰相關聯的所有登錄所需的變數 變數 說明 region必要。 地區縮寫,例如 us-south或者eu-de,代表您所在的地理區域Hyper Protect Crypto Services實例駐留。 如需相關資訊,請參閱地區服務端點。port必要。 API 端點的埠號。 IAM_token必要。 您的 IBM Cloud 存取記號。 請在 cURL 要求中包含 IAM記號的完整內容,包括 Bearer 值。 有關更多信息,請參閱 檢索訪問令牌。instance_ID必要。 指派給您 Hyper Protect Crypto Services 服務實例的唯一 ID。 有關更多信息,請參閱 檢索實例 ID。 成功的
GET api/v2/keys/<key_ID>/registrations要求會傳回對映至指定索引鍵 ID 的登錄集合。{ "metadata": { "collectionType": "application/vnd.ibm.kms.registration+json", "collectionTotal": 2 }, "resources": [ { "keyId": "string", "resourceCrn": "crn:v1:bluemix:public:cloud-object-storage:global:a/<account-id>:<service-instance>:bucket:<bucket-name>", "createdBy": "string", "creationDate": "2010-01-12T05:23:19+0000", "updatedBy": "string", "lastUpdated": "2010-01-12T05:23:19+0000", "description": "string", "preventKeyDeletion": true, "keyVersion": { "id": "string", "creationDate": "2010-01-12T05:23:19+0000" } }, { "keyId": "string", "resourceCrn": "crn:v1:bluemix:public:cloud-object-storage:global:a/<account-id>:<service-instance>:bucket:<other-bucket-name>", "createdBy": "string", "creationDate": "2010-01-12T05:23:19+0000", "updatedBy": "string", "lastUpdated": "2010-01-12T05:23:19+0000", "description": "string", "preventKeyDeletion": true, "keyVersion": { "id": "string", "creationDate": "2010-01-12T05:23:19+0000" } } ] }resourceCrn值代表keyId所加密雲端資源的唯一 ID。 與登錄相關聯的 meta 資料 (例如建立日期) 也會在回應內文中傳回。預設情況下,
GET api/v2/keys/registrations返回前 200 個註冊,但您可以使用以下命令調整此限制limit查詢時的參數。
使用 API 列出任何根金鑰的登錄
您也可以對下列端點發出 GET 呼叫,以擷取與任何雲端資源相關聯的登錄清單。
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/registrations?urlEncodedResourceCRNQuery=<url_encoded_CRN_query>
-
執行下列 cURL 指令,以檢視符合您所指定 CRN 查詢的登錄。
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/registrations?urlEncodedResourceCRNQuery=<url_encoded_CRN_query> \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>'根據下表取代範例要求中的變數。
表 8. 說明依 CRN 查詢列出登錄所需的變數。 變數 說明 region必要。 地區縮寫,例如 us-south或者eu-de,代表您所在的地理區域Hyper Protect Crypto Services實例駐留。 如需相關資訊,請參閱地區服務端點。port必要。 API 端點的埠號。 url_encoded_CRN_query使用 URL 編碼萬用字元 ( *) 來過濾與指定 雲端資源名稱(CRN) 相關聯的資源。參數需要包含所有 CRN 區段,且必須以 URL 編碼。 若要檢視範例,請參閱 CRN 查詢範例。IAM_token必要。 您的 IBM Cloud 存取記號。 請在 cURL 要求中包含 IAM記號的完整內容,包括 Bearer 值。 有關更多信息,請參閱 檢索訪問令牌。instance_ID必要。 指派給您 Hyper Protect Crypto Services 服務實例的唯一 ID。 有關更多信息,請參閱 檢索實例 ID。
CRN 查詢範例
使用包含所有 CRN 區段的 URL 編碼 CRN 查詢。 若要進一步瞭解 CRN 區段及格式,請參閱 雲端資源名稱。
當整合服務呼叫 Hyper Protect Crypto Services 金鑰管理服務 API 時,Hyper Protect Crypto Services 會將給定的 CRN 查詢 (最多為 service-instance 區段) 取代為呼叫服務的 CRN。 這表示使用 Hyper Protect Crypto Services 來代表您關聯金鑰與資源的服務只能檢視或查詢符合其服務 CRN 前八個區段的 CRN。
-
若要搜尋 CRN 區段是否存在,請使用冒號,後面接著星號 (
*)。crn:v1:bluemix:public:databases-for-redis:us-south:a/274074dce64e9c423ffc238516c755e1:29caf0e7-120f-4da8-9551-3abf57ebcfc7:*:*此查詢會傳回與部署 ID _29caf0e7-120f-4da8-9551-3abf57ebcfc7_所有資源類型及名稱相關聯的 Databases for Redis 登錄。
-
若要搜尋字首為
<string>的 CRN 區段,請在 CRN 查詢的最後一個區段上使用冒號,後面接著<string>*。crn:v1:bluemix:public:cloud-object-storage:global:a/e1bb63d6a20dc57c87501ac4c4c99dcb:*:bucket:prod*此查詢會傳回帳戶 e1bb63d6a20dc57c87501ac4c4c99dcb 內字首為
prod的所有 Cloud Object Storage 儲存區登錄。crn:v1:bluemix:public:databases-for-postgresql:us-south:a/e1bb63d6a20dc57c87501ac4c4c99dcb:76b98bfd-f730-47b8-b163-515187e070a7:*:<string>*此查詢會傳回以
<string>為字首之部署 ID 76b98bfd-f730-47b8-b163-515187e070a7 的所有 Cloud Databases 登錄。
下表提供 URL 編碼前後的 CRN 查詢範例清單。 若要檢視 URL 編碼值,請按一下 URL 編碼 標籤。
| 值 |
|---|
crn:v1:bluemix:public:databases-for-redis:us-south:a/274074dce64e9c423ffc238516c755e1:29caf0e7-120f-4da8-9551-3abf57ebcfc7:*:* |
crn:v1:bluemix:public:cloud-object-storage:global:a/e1bb63d6a20dc57c87501ac4c4c99dcb:*:bucket:prod* |
crn:v1:bluemix:public:cloudantnosqldb:us-south:a/f586c28d154d4c65a4a4a34cf75f55d0:94255ea3-af1c-41b7-9805-61f775e20702:*:prod*. |
| 值 |
|---|
crn%3Av1%3Abluemix%3Apublic%3Adatabases-for-redis%3Aus-south%3Aa%2F274074dce64e9c423ffc238516c755e1%3A29caf0e7-120f-4da8-9551-3abf57ebcfc7%3A*%3A* |
crn%3Av1%3Abluemix%3Apublic%3Acloud-object-storage%3Aglobal%3Aa%2Fe1bb63d6a20dc57c87501ac4c4c99dcb%3A*%3Abucket%3Aprod* |
crn%3Av1%3Abluemix%3Apublic%3Acloudantnosqldb%3Aus-south%3Aa%2Ff586c28d154d4c65a4a4a34cf75f55d0%3A94255ea3-af1c-41b7-9805-61f775e20702%3A%2A%3Aprod%2A |
下一步
若要進一步瞭解檢視登錄,請參閱 Hyper Protect Crypto Services 金鑰管理服務 API 參考資料文件。