Importación de claves estándar
Puede añadir las claves de cifrado existentes con la interfaz de usuario, o mediante programación con la API del servicio de gestión de claves Hyper Protect Crypto Services.
Importación de claves estándar con la interfaz de usuario
Después de crear una instancia del servicio, siga los siguientes pasos para especificar su clave estándar existente con la interfaz gráfica de usuario de Hyper Protect Crypto Services.
-
Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
-
Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
-
Para importar una clave, seleccione el separador Claves KMS en el menú lateral.
-
En la tabla Claves, pulse Añadir clave y seleccione Importar una clave.
Especifique los detalles de la clave:
Tabla 1. Describe los valores para importar una clave estándar Valor Descripción Tipo de clave El tipo de clave que quisiera gestionar en Hyper Protect Crypto Services. En la lista de tipos de claves, seleccione Clave estándar. Nombre de clave Un alias descriptivo exclusivo para identificar con facilidad su clave. Para proteger su privacidad, asegúrese de que el nombre de clave no contiene información de identificación personal (PII), como el nombre o la ubicación. Alias de clave (Opcional) Uno o varios alias exclusivos legibles que desea asignar a su clave para que sea fácil reconocerlos. El tamaño del alias puede tener entre 2 - 90 caracteres. Puede configurar hasta cinco alias de clave para la clave, cada uno de ellos separados por una coma. Nota: Cada alias debe ser alfanumérico, sensible a las mayúsculas y minúsculas, y no puede contener espacios ni caracteres especiales que no sean guiones (-) o subrayados (_). El alias no puede ser un UUID de la versión 4 y no debe ser un nombre reservado Hyper Protect Crypto Services:
allowed_ip,key,keys,metadata,policy,policies,registration,registrations,ring,rings,rotate,wrap,unwrap,rewrap,version,versions.ID de conjunto de claves Seleccione un conjunto de claves en la lista que contiene los conjuntos de claves existentes. Si no asigna un conjunto de claves, la clave se añade al conjunto de claves default. Para obtener más información sobre los conjuntos de claves, consulte Gestionar conjuntos de claves.Material de clave El material de la clave codificado en base64 como, por ejemplo, una clave simétrica, que desea gestionar en el servicio. Para obtener más información, consulte Codificación Base64 del material de clave. Asegúrese de que el material de clave cumple los requisitos siguientes:
- La clave puede tener un máximo de 7.500 bytes.
- La clave debe estar codificada en base64.
Fecha de caducidad (Opcional) Establezca la fecha y hora de caducidad de la clave. Después de la fecha de caducidad, la clave pasa al estado Desactivado. Para obtener más información sobre el estado de la clave, consulte Supervisión del ciclo de vida de las claves de cifrado. Descripción (Opcional) Añada una descripción ampliada para su clave. Debe tener entre dos y 240 caracteres de longitud. -
Cuando termine de rellenar los detalles de la clave, pulse Importar clave para confirmar.
Importación de claves estándar con la API
Importe una clave estándar realizando una llamada POST al siguiente punto final:
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys
-
Recupere sus credenciales de servicio y de autenticación para trabajar con claves en el servicio.
-
Llame a la API del servicio de gestión de clavesHyper Protect Crypto Services con el siguiente mandato cURL.
curl -X POST \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'content-type: application/vnd.ibm.kms.key+json' \ -H 'correlation-id: <correlation_ID>' \ -H 'prefer: <return_preference>' \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "name": "<key_alias>", "description": "<key_description>", "expirationDate": "<YYYY-MM-DDTHH:MM:SS.SSZ>", "payload": "<key_material>", "extractable": <key_type> } ] }'Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 2. Describe las variables necesarias para añadir una clave estándar con la API del servicio de gestión de claves Hyper Protect Crypto Services. Variable Descripción regionLa abreviatura de región, como us-southoau-syd, que representa el área geográfica donde reside su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.portObligatorio. El número de puerto del punto final de API. IAM_tokenSu señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.instance_IDEl identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia. correlation_IDEl identificador exclusivo que se ha utilizado para rastrear y correlacionar transacciones. return_preferenceOpcional: una cabecera que altera el comportamiento del servidor para las operaciones POSTyDELETE. Cuando establece la variablereturn_preferenceenreturn=minimal, el servicio sólo devuelve los metadatos clave, como el nombre de clave y el valor de ID, en el cuerpo de entidad de respuesta. Cuando establece la variable enreturn=representation, el servicio devuelve tanto el material de la clave como los metadatos de la clave.key_aliasNombre descriptivo exclusivo para identificar con facilidad su clave.
Importante: Para proteger su privacidad, no almacene datos personales como metadatos para la clave.key_descriptionOpcional: Una descripción ampliada para su clave.
Importante: Para proteger su privacidad, no almacene datos personales como metadatos para la clave.YYYY-MM-DDHH:MM:SS.SSOpcional: Fecha y hora de caducidad de la clave en el sistema, en formato RFC 3339. Si se omite el atributo expirationDate, la clave no caduca.key_materialEl material de la clave codificado en base64 como, por ejemplo, una clave simétrica, que desea gestionar en el servicio. Para obtener más información, consulte Base64 codificación del material de claves.
Asegúrese de que el material de clave cumple los requisitos siguientes:
* La clave puede tener un máximo de 7.500 bytes.
* La clave debe estar codificada en base64.key_typeValor booleano que determina si el material de clave puede dejar el servicio.
Cuando establece el atributoextractableentrue, el servicio designa la clave como una clave estándar que puede almacenar en sus apps o servicios.Para proteger la confidencialidad de sus datos personales, evite especificar información de identificación personal (PII), como el nombre o la ubicación, cuando añades claves al servicio. Para obtener más ejemplos de PII, consulte la sección 2.2 de la publicación especial 800-122 de NIST.
Una respuesta
POST /v2/keyssatisfactoria devuelve el valor del ID para la clave, junto con otros metadatos. El ID es un identificador exclusivo que se asigna a la clave y se utiliza para llamadas posteriores a la API de servicio de gestión de claves de Hyper Protect Crypto Services. -
Opcional: Verifique que la clave se ha añadido ejecutando la siguiente llamada para obtener las claves en su instancia de servicio de Hyper Protect Crypto Services.
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys \ -H 'accept: application/vnd.ibm.collection+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'correlation-id: <correlation_ID>' \
Importación de claves estándar con la CLI
Realice los pasos siguientes para importar claves estándar que utilizan la CLI de Key Protect, que está integrada en Hyper Protect Crypto Services:
-
Importe una clave estándar con el siguiente mandato:
ibmcloud kp key createPuede encontrar más parámetros para este mandato en la Referencia de la CLI de Key Protect.
Codificación en base64 del material de clave
Cuando importa una clave estándar existente, es necesario incluir el material de clave cifrado que desea almacenar y gestionar en el servicio.
Utilización de OpenSSL para codificar el material de clave
-
Descargue e instale OpenSSL.
-
Codifique en base64 la serie de material de la clave ejecutando el mandato siguiente:
$ openssl base64 -in <infile> -out <outfile>Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 3. Describe las variables necesarias para base64 codificar el material de claves Variable Descripción infileEl nombre del archivo en el que reside la serie del material de clave. outfileEl nombre del archivo en el que se crea el material de clave codificado en base64 cuando se ejecuta el mandato. Si desea generar el material en base64 en la línea de mandatos directamente en lugar de un archivo, ejecute el mandato
openssl enc -base64 <<< '<key_material_string>', donde key_material_string es la entrada del material de clave para la clave importada.
Utilización de OpenSSL para crear y codificar material de clave nuevo
-
Descargue e instale OpenSSL.
-
Codifique en base64 la serie de material de la clave ejecutando el mandato siguiente:
$ openssl rand <byte_length> -base64Sustituya la variable
byte_lengthen la solicitud de ejemplo por la longitud de la clave, que se mide en bytes. La longitud de bytes aceptable puede ser de hasta 7.500 bytes.
Qué hacer a continuación
Para obtener más información sobre la gestión mediante programación de las claves, consulte el documento de referencia de la API del servicio de gestión de claves Hyper Protect Crypto Services.