Importación de claves estándar

Puede añadir las claves de cifrado existentes con la interfaz de usuario, o mediante programación con la API del servicio de gestión de claves Hyper Protect Crypto Services.

Importación de claves estándar con la interfaz de usuario

Después de crear una instancia del servicio, siga los siguientes pasos para especificar su clave estándar existente con la interfaz gráfica de usuario de Hyper Protect Crypto Services.

  1. Inicie sesión en la interfaz de usuario.

  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.

  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.

  4. Para importar una clave, seleccione el separador Claves KMS en el menú lateral.

  5. En la tabla Claves, pulse Añadir clave y seleccione Importar una clave.

    Especifique los detalles de la clave:

    Tabla 1. Describe los valores para importar una clave estándar
    Valor Descripción
    Tipo de clave El tipo de clave que quisiera gestionar en Hyper Protect Crypto Services. En la lista de tipos de claves, seleccione Clave estándar.
    Nombre de clave Un alias descriptivo exclusivo para identificar con facilidad su clave. Para proteger su privacidad, asegúrese de que el nombre de clave no contiene información de identificación personal (PII), como el nombre o la ubicación.
    Alias de clave (Opcional) Uno o varios alias exclusivos legibles que desea asignar a su clave para que sea fácil reconocerlos. El tamaño del alias puede tener entre 2 - 90 caracteres. Puede configurar hasta cinco alias de clave para la clave, cada uno de ellos separados por una coma.

    Nota: Cada alias debe ser alfanumérico, sensible a las mayúsculas y minúsculas, y no puede contener espacios ni caracteres especiales que no sean guiones (-) o subrayados (_). El alias no puede ser un UUID de la versión 4 y no debe ser un nombre reservado Hyper Protect Crypto Services: allowed_ip, key, keys, metadata, policy, policies, registration, registrations, ring, rings, rotate, wrap, unwrap, rewrap, version, versions.

    ID de conjunto de claves Seleccione un conjunto de claves en la lista que contiene los conjuntos de claves existentes. Si no asigna un conjunto de claves, la clave se añade al conjunto de claves default. Para obtener más información sobre los conjuntos de claves, consulte Gestionar conjuntos de claves.
    Material de clave

    El material de la clave codificado en base64 como, por ejemplo, una clave simétrica, que desea gestionar en el servicio. Para obtener más información, consulte Codificación Base64 del material de clave. Asegúrese de que el material de clave cumple los requisitos siguientes:

    • La clave puede tener un máximo de 7.500 bytes.
    • La clave debe estar codificada en base64.
    Fecha de caducidad (Opcional) Establezca la fecha y hora de caducidad de la clave. Después de la fecha de caducidad, la clave pasa al estado Desactivado. Para obtener más información sobre el estado de la clave, consulte Supervisión del ciclo de vida de las claves de cifrado.
    Descripción (Opcional) Añada una descripción ampliada para su clave. Debe tener entre dos y 240 caracteres de longitud.
  6. Cuando termine de rellenar los detalles de la clave, pulse Importar clave para confirmar.

Importación de claves estándar con la API

Importe una clave estándar realizando una llamada POST al siguiente punto final:

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys
  1. Recupere sus credenciales de servicio y de autenticación para trabajar con claves en el servicio.

  2. Llame a la API del servicio de gestión de clavesHyper Protect Crypto Services con el siguiente mandato cURL.

    curl -X POST \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'content-type: application/vnd.ibm.kms.key+json' \
      -H 'correlation-id: <correlation_ID>' \
      -H 'prefer: <return_preference>' \
      -d '{
     "metadata": {
       "collectionType": "application/vnd.ibm.kms.key+json",
       "collectionTotal": 1
     },
     "resources": [
       {
       "type": "application/vnd.ibm.kms.key+json",
       "name": "<key_alias>",
       "description": "<key_description>",
       "expirationDate": "<YYYY-MM-DDTHH:MM:SS.SSZ>",
       "payload": "<key_material>",
       "extractable": <key_type>
       }
     ]
    }'
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 2. Describe las variables necesarias para añadir una clave estándar con la API del servicio de gestión de claves Hyper Protect Crypto Services.
    Variable Descripción
    region La abreviatura de región, como us-south o au-syd, que representa el área geográfica donde reside su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.
    port Obligatorio. El número de puerto del punto final de API.
    IAM_token Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.
    correlation_ID El identificador exclusivo que se ha utilizado para rastrear y correlacionar transacciones.
    return_preference Opcional: una cabecera que altera el comportamiento del servidor para las operaciones POST y DELETE. Cuando establece la variable return_preference en return=minimal, el servicio sólo devuelve los metadatos clave, como el nombre de clave y el valor de ID, en el cuerpo de entidad de respuesta. Cuando establece la variable en return=representation, el servicio devuelve tanto el material de la clave como los metadatos de la clave.
    key_alias Nombre descriptivo exclusivo para identificar con facilidad su clave.

    Importante: Para proteger su privacidad, no almacene datos personales como metadatos para la clave.
    key_description Opcional: Una descripción ampliada para su clave.

    Importante: Para proteger su privacidad, no almacene datos personales como metadatos para la clave.
    YYYY-MM-DD

    HH:MM:SS.SS

    Opcional: Fecha y hora de caducidad de la clave en el sistema, en formato RFC 3339. Si se omite el atributo expirationDate, la clave no caduca.
    key_material El material de la clave codificado en base64 como, por ejemplo, una clave simétrica, que desea gestionar en el servicio. Para obtener más información, consulte Base64 codificación del material de claves.

    Asegúrese de que el material de clave cumple los requisitos siguientes:

    * La clave puede tener un máximo de 7.500 bytes.
    * La clave debe estar codificada en base64.
    key_type Valor booleano que determina si el material de clave puede dejar el servicio.

    Cuando establece el atributo extractable en true, el servicio designa la clave como una clave estándar que puede almacenar en sus apps o servicios.

    Para proteger la confidencialidad de sus datos personales, evite especificar información de identificación personal (PII), como el nombre o la ubicación, cuando añades claves al servicio. Para obtener más ejemplos de PII, consulte la sección 2.2 de la publicación especial 800-122 de NIST.

    Una respuesta POST /v2/keys satisfactoria devuelve el valor del ID para la clave, junto con otros metadatos. El ID es un identificador exclusivo que se asigna a la clave y se utiliza para llamadas posteriores a la API de servicio de gestión de claves de Hyper Protect Crypto Services.

  3. Opcional: Verifique que la clave se ha añadido ejecutando la siguiente llamada para obtener las claves en su instancia de servicio de Hyper Protect Crypto Services.

    curl -X GET \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys \
      -H 'accept: application/vnd.ibm.collection+json' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'correlation-id: <correlation_ID>' \
    

Importación de claves estándar con la CLI

Realice los pasos siguientes para importar claves estándar que utilizan la CLI de Key Protect, que está integrada en Hyper Protect Crypto Services:

  1. Configurar la CLI de Key Protect.

  2. Importe una clave estándar con el siguiente mandato:

    ibmcloud kp key create
    

    Puede encontrar más parámetros para este mandato en la Referencia de la CLI de Key Protect.

Codificación en base64 del material de clave

Cuando importa una clave estándar existente, es necesario incluir el material de clave cifrado que desea almacenar y gestionar en el servicio.

Utilización de OpenSSL para codificar el material de clave

  1. Descargue e instale OpenSSL.

  2. Codifique en base64 la serie de material de la clave ejecutando el mandato siguiente:

    $ openssl base64 -in <infile> -out <outfile>
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 3. Describe las variables necesarias para base64 codificar el material de claves
    Variable Descripción
    infile El nombre del archivo en el que reside la serie del material de clave.
    outfile El nombre del archivo en el que se crea el material de clave codificado en base64 cuando se ejecuta el mandato.

    Si desea generar el material en base64 en la línea de mandatos directamente en lugar de un archivo, ejecute el mandato openssl enc -base64 <<< '<key_material_string>', donde key_material_string es la entrada del material de clave para la clave importada.

Utilización de OpenSSL para crear y codificar material de clave nuevo

  1. Descargue e instale OpenSSL.

  2. Codifique en base64 la serie de material de la clave ejecutando el mandato siguiente:

    $ openssl rand <byte_length> -base64
    

    Sustituya la variable byte_length en la solicitud de ejemplo por la longitud de la clave, que se mide en bytes. La longitud de bytes aceptable puede ser de hasta 7.500 bytes.

Qué hacer a continuación

Para obtener más información sobre la gestión mediante programación de las claves, consulte el documento de referencia de la API del servicio de gestión de claves Hyper Protect Crypto Services.