Creación de señales de importación
Puede habilitar la importación segura de material de claves raíz a la nube creando primero una señal de importación para su instancia de servicio de IBM Cloud® Hyper Protect Crypto Services.
Las señales de importación se utilizan para cifrar y llevar de forma segura material de claves raíz a Hyper Protect Crypto Services en base a las políticas que especifique. Para obtener más información sobre cómo importar de forma segura las claves a la nube, consulte Cómo traer las claves de cifrado a la nube.
Creación de una señal de importación con la API
Puede crear una señal de importación que esté asociada a la instancia de servicio de Hyper Protect Crypto Services realizando una llamada POST al siguiente punto final.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
-
Recupere sus credenciales de servicio y de autenticación para trabajar con claves en el servicio.
-
Establezca una política para la señal de importación llamando a la API de servicio de gestión de claves.
curl -X POST \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'content-type: application/json' \ -d '{ "expiration": <expiration_time>, \ "maxAllowedRetrievals": <use_count> \ }'Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 1. Describe las variables necesarias para crear una señal de importación con la API Variable Descripción región Obligatorio. La abreviatura de región, como us-southoau-syd, que representa el área geográfica donde reside su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.(RoCE) Obligatorio. El número de puerto del punto final de API. IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia. hora_caducidad El tiempo en segundos desde la creación de una señal de importación que determina el tiempo durante el cual es válida. El valor mínimo es 300 segundos (5 minutos), y el valor máximo es 86400 (24 horas). El valor predeterminado es 600 (10 minutos). recuento_uso El número de veces que se puede recuperar una señal de importación durante el periodo de caducidad antes de que deje de estar accesible. El valor predeterminado es 1. Una solicitud
POST api/v2/import_tokensatisfactoria crea una señal de importación para la instancia de servicio. El cuerpo de la respuesta contiene los metadatos asociados a la señal de importación, tales como la fecha de creación y los detalles de la política. En el fragmento de código siguiente se muestra una salida de ejemplo.{ "creationDate": "2019-04-08T16:58:29Z", "expirationDate": "2019-04-08T17:18:29Z", "maxAllowedRetrievals": 1, "remainingRetrievals": 1 }
Creación de una señal de importación con la CLI
Complete los pasos siguientes para crear una señal de importación utilizando la CLI Key Protect, que está integrada en Hyper Protect Crypto Services:
-
Cree una señal de importación con el siguiente mandato:
ibmcloud kp import-token createPuede encontrar más parámetros para este mandato en la Key Protect Referencia de la CLI.
Recuperación de una señal de importación con la API
Recupere la señal de importación que está asociada a la instancia de servicio de Hyper Protect Crypto Services realizando una llamada GET al siguiente punto final.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
-
Recupere sus credenciales de servicio y de autenticación para trabajar con claves en el servicio.
-
Recupere la señal de importación asociada con la instancia de servicio llamando a la API de servicio de gestión de claves.
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 1. Describe las variables necesarias para recuperar una señal de importación con la API del servicio de gestión de claves Variable Descripción región Obligatorio. La abreviatura de región, como us-southoau-syd, que representa el área geográfica donde reside su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.(RoCE) Obligatorio. El número de puerto del punto final de API. IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia. Una solicitud
GET api/v2/import_tokensatisfactoria recupera la señal de importación para la instancia de servicio. El cuerpo de la respuesta contiene los metadatos asociados a la señal de importación, tales como la fecha de creación y los detalles de la política. El fragmento de código siguiente muestra una salida de ejemplo con valores truncados.{ "creationDate": "2019-04-08T16:58:29Z", "expirationDate": "2019-04-08T17:18:29Z", "maxAllowedRetrievals": 1, "remainingRetrievals": 0, "payload": "MIICIjANBgkqhkiG...", "nonce": "8zJE9pKVdXVe/nLb" }El cuerpo de la respuesta también contiene la clave de cifrado pública que puede utilizar para cifrar una clave raíz antes de cargar el material de claves a una instancia de servicio de Hyper Protect Crypto Services.
En el ejemplo, el valor de
payloadrepresenta la clave pública que está asociada a la señal de importación. Este valor está codificado en base64. Para una mayor seguridad, Hyper Protect Crypto Services también proporciona un valornonceque se utiliza para verificar la singularidad de una solicitud de importación de clave al servicio. Para obtener más información sobre cómo utilizar estos valores, consulte la Guía de aprendizaje: Creación e importación de claves de cifrado.
Recuperación de una señal de importación con la CLI
Complete los pasos siguientes para recuperar una señal de importación utilizando la CLI Key Protect, que está integrada en Hyper Protect Crypto Services:
-
Recupere una señal de importación con el siguiente mandato:
ibmcloud kp import-token showPuede encontrar más parámetros para este mandato en la Key Protect Referencia de la CLI.
Qué hacer a continuación
- Para obtener más información sobre cómo utilizar una señal de importación para llevar claves de cifrado a IBM Cloud de forma segura, consulte Importación de claves raíz.
- Para ver una guía de aprendizaje guiada sobre cómo utilizar señales de importación en Hyper Protect Crypto Services, consulte Guía de aprendizaje: Creación e importación de claves de cifrado.