Création de jetons d'importation
Vous pouvez activer l'importation sécurisée d'informations de clé racine vers le cloud en créant au préalable un jeton d'importation pour votre instance IBM Cloud® Hyper Protect Crypto Services.
Les jetons d'importation sont utilisés pour chiffrer et importer en toute sécurité les informations de clé racine dans Hyper Protect Crypto Services en fonction des règles que vous spécifiez. Pour en savoir plus sur l'importation sécurisée de vos clés dans le cloud, voir Apport de vos clés de chiffrement au cloud.
Création d'un jeton d'importation à l'aide de l'API
Créez un jeton d'importation associé à votre instance de service Hyper Protect Crypto Services en soumettant un appel POST au noeud final suivant.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
-
Extrayez vos données d'authentification et de service afin d'utiliser les clés dans le service.
-
Définissez une règle pour votre jeton d'importation en appelant l'API de service de gestion de clés.
curl -X POST \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'content-type: application/json' \ -d '{ "expiration": <expiration_time>, \ "maxAllowedRetrievals": <use_count> \ }'Remplacez les variables de l'exemple de demande conformément au tableau suivant :
Tableau 1. Décrit les variables requises pour créer un jeton d'importation avec l'API Variables Description zone d'écran Obligatoire. Abréviation de la région, comme us-southouau-syd, représentant la zone géographique dans laquelle votre instance de service Hyper Protect Crypto Services réside. Pour plus d'informations, voir Noeuds finaux de service régional.port Obligatoire. Numéro de port du noeud final d'API. IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance. expiration_time Délai en secondes depuis la création d'un jeton d'importation qui détermine pendant combien de temps ce dernier reste valide. La valeur minimale est de 300 secondes (5 minutes) et la valeur maximale, de 86400 (24 heures). La valeur par défaut est 600 (10 minutes). use_count Nombre de fois qu'un jeton d'importation peut être extrait dans le délai d'expiration avant qu'il ne soit plus accessible. La valeur par défaut est 1. Une demande
POST api/v2/import_tokenréussie crée un jeton d'importation pour votre instance de service. Le corps de la réponse contient les métadonnées associées à votre jeton d'importation, telles que la date de création et les détails de la règle. Le fragment ci-après montre un exemple de sortie.{ "creationDate": "2019-04-08T16:58:29Z", "expirationDate": "2019-04-08T17:18:29Z", "maxAllowedRetrievals": 1, "remainingRetrievals": 1 }
Création d'un jeton d'importation à l'aide de l'interface de ligne de commande
Procédez comme suit pour créer un jeton d'importation à l'aide de l'interface de ligne de commande Key Protect, qui est intégrée à Hyper Protect Crypto Services:
-
Créez un jeton d'importation à l'aide de la commande suivante :
ibmcloud kp import-token createD'autres paramètres de cette commande sont disponibles dans le document de référence de l'interface de ligne de commande Key Protect.
Extraction d'un jeton d'importation à l'aide de l'API
Extrayez le jeton d'importation associé à votre instance de service Hyper Protect Crypto Services en soumettant un appel GET au noeud final suivant.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
-
Extrayez vos données d'authentification et de service afin d'utiliser les clés dans le service.
-
Extrayez le jeton d'importation associé à votre instance de service en appelant l'API de service de gestion des clés.
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \Remplacez les variables de l'exemple de demande conformément au tableau suivant :
Tableau 1. Décrit les variables requises pour extraire un jeton d'importation avec l'API du service de gestion des clés Variables Description zone d'écran Obligatoire. Abréviation de la région, comme us-southouau-syd, représentant la zone géographique dans laquelle votre instance de service Hyper Protect Crypto Services réside. Pour plus d'informations, voir Noeuds finaux de service régional.port Obligatoire. Numéro de port du noeud final d'API. IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance. Une demande
GET api/v2/import_tokenréussie extrait le jeton d'importation de votre instance de service. Le corps de la réponse contient les métadonnées associées à votre jeton d'importation, telles que la date de création et les détails de la règle. Le fragment suivant montre un exemple de sortie avec des valeurs tronquées.{ "creationDate": "2019-04-08T16:58:29Z", "expirationDate": "2019-04-08T17:18:29Z", "maxAllowedRetrievals": 1, "remainingRetrievals": 0, "payload": "MIICIjANBgkqhkiG...", "nonce": "8zJE9pKVdXVe/nLb" }Le corps de la réponse contient également la clé de chiffrement publique que vous pouvez utiliser pour chiffrer une clé racine avant de télécharger les informations de clé dans une instance de service Hyper Protect Crypto Services.
Dans l'exemple, la valeur
payloadreprésente la clé publique associée au jeton d'importation. Cette valeur est codée en base64. Pour plus de sécurité, Hyper Protect Crypto Services fournit également une valeurnoncepermettant de vérifier l'originalité d'une demande d'importation de clé au service. Pour en savoir plus sur l'utilisation de ces valeurs, reportez-vous au Tutoriel : Création et importation de clés de chiffrement.
Extraction d'un jeton d'importation à l'aide de l'interface de ligne de commande
Procédez comme suit pour extraire un jeton d'importation à l'aide de l'interface de ligne de commande Key Protect, qui est intégrée à Hyper Protect Crypto Services:
-
Extrayez un jeton d'importation à l'aide de la commande suivante :
ibmcloud kp import-token showD'autres paramètres de cette commande sont disponibles dans le document de référence de l'interface de ligne de commande Key Protect.
Etapes suivantes
- Pour en savoir plus sur l'utilisation d'un jeton d'importation pour importer en toute sécurité des clés de chiffrement dans IBM Cloud, consultez la rubrique Importation des clés racine.
- Pour un tutoriel guidé sur l'utilisation des jetons d'importation dans Hyper Protect Crypto Services, reportez-vous au Tutoriel : Création et importation de clés de chiffrement.