Importation de clés standard
Vous pouvez ajouter vos clés de chiffrement existantes avec l'interface utilisateur ou par programmation avec leHyper Protect Crypto Services API du service de gestion de clés.
Importer des clés standard avec l'interface utilisateur
Après avoir créé une instance du service, procédez comme suit pour entrer votre clé standard existante à l'aide de l'interface graphique d'Hyper Protect Crypto Services.
-
Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.
-
Dans la liste de ressources IBM Cloud, sélectionnez votre instance Hyper Protect Crypto Services mise à disposition.
-
Pour importer une clé, sélectionnez l'onglet KMS keys dans le menu latéral.
-
Dans la table Clés, cliquez sur Ajouter une clé, puis sélectionnez Importer une clé.
Indiquez les détails relatifs à la clé :
Tableau 1. Décrit les paramètres d'importation d'une clé standard Paramètre Description Type de clé Type de clé que vous voulez gérer dans Hyper Protect Crypto Services. Dans la liste des types de clé, sélectionnez Clé standard. Nom de la clé Alias unique et lisible permettant d'identifier facilement votre clé. Pour protéger votre vie privée, assurez-vous que le nom de clé ne contient pas d'informations identifiant la personne, comme votre nom ou votre emplacement. Alias de clé (Facultatif) Un ou plusieurs alias lisibles par l'utilisateur que vous souhaitez affecter à votre clé pour une reconnaissance facile. La taille de l'alias peut être comprise entre 2 et 90 caractères. Vous pouvez définir jusqu'à cinq alias de clé pour la clé, chacun étant séparé par une virgule. Remarque : Chaque alias doit être alphanumérique, sensible à la casse et ne peut pas contenir d'espaces ou de caractères spéciaux autres que des tirets (-) ou des traits de soulignement (_). L'alias ne peut pas être un UUID version 4 et ne doit pas être unHyper Protect Crypto Services nom réservé :
allowed_ip,key,keys,metadata,policy,policies,registration,registrations,ring,rings,rotate,wrap,unwrap,rewrap,version,versions.ID du fichier de clés Sélectionnez un fichier de clés dans la liste contenant les fichiers de clés existants. Si vous n'affectez pas de fichier de clés, la clé est ajoutée au fichier de clés default. Pour plus d'informations sur les fichiers de clés, voir Gestion des fichiers de clés.Informations de clé Informations de clé codées en base64, comme une clé symétrique, que vous souhaitez gérer dans le service. Pour plus d'informations, voir Base64 codage de votre matériel de clés. Vérifiez que le matériel de clé répond aux exigences suivantes:
- La clé peut comporter jusqu'à 7 500 octets.
- La clé doit être codée en base64.
Date d'expiration (Facultatif) Définissez la date et l'heure d'expiration de la clé. Après la date d'expiration, la clé passe à l'état Désactivé. Pour plus d'informations sur les états des clés, voir Surveillance du cycle de vie des clés de chiffrement. Description (Facultatif) Ajoutez une description étendue de votre clé. Elle doit comporter de 2 à 240 caractères. -
Une fois les détails de la clé indiqués, cliquez sur Importer une clé pour confirmer.
Importation de clés standard à l'aide de l'API
Importez une clé standard en soumettant un appel POST au noeud final suivant :
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys
-
Extrayez vos données d'authentification et de service afin d'utiliser les clés dans le service.
-
Appeler le Hyper Protect Crypto Services API du service de gestion de clés avec ce qui suitcURL commande.
curl -X POST \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'content-type: application/vnd.ibm.kms.key+json' \ -H 'correlation-id: <correlation_ID>' \ -H 'prefer: <return_preference>' \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "name": "<key_alias>", "description": "<key_description>", "expirationDate": "<YYYY-MM-DDTHH:MM:SS.SSZ>", "payload": "<key_material>", "extractable": <key_type> } ] }'Remplacez les variables de l'exemple de demande conformément au tableau suivant :
Tableau 2. Décrit les variables requises pour ajouter une clé standard avec l'API de service de gestion de clés Hyper Protect Crypto Services. Variables Description regionAbréviation de la région, comme us-southouau-syd, représentant la zone géographique dans laquelle votre instance de service Hyper Protect Crypto Services réside. Pour plus d'informations, voir Nœuds finaux de service régional.portObligatoire. Numéro de port du noeud final d'API. IAM_tokenVotre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.instance_IDIdentificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance. correlation_IDIdentificateur unique qui est utilisé pour suivre et corréler des transactions. return_preferenceFacultatif : un en-tête qui modifie le comportement du serveur pour POSTetDELETEopérations. Lorsque vous définissez lereturn_preferencevariable àreturn=minimal, le service renvoie uniquement les métadonnées de clé, telles que le nom de clé et la valeur de l'ID, dans le corps de l'entité de réponse. Si cette variable a pour valeurreturn=representation, le service renvoie à la fois le matériel de clé et ses métadonnées.key_aliasNom lisible permettant d'identifier facilement votre clé.
Important : pour protéger votre vie privée, ne stockez aucune donnée personnelle comme métadonnées pour votre clé.key_descriptionFacultatif : description développée de votre clé.
Important : pour protéger votre vie privée, ne stockez aucune donnée personnelle comme métadonnées pour votre clé.YYYY-MM-DDHH:MM:SS.SSFacultatif : date et heure d'expiration de la clé dans le système, au format RFC 3339. Si la expirationDateL'attribut est omis, la clé n'expire pas.key_materialInformations de clé codées en base64, comme une clé symétrique, que vous souhaitez gérer dans le service. Pour plus d'informations, voir Base64 encoder votre matériel clé.
Vérifiez que le matériel de clé répond aux exigences suivantes:
* La clé peut comporter jusqu'à 7 500 octets.
* La clé doit être codée en base64.key_typeValeur booléenne qui détermine si les informations de clé peuvent quitter le service.
Lorsque vous définissez leextractableattribuer àtrue, le service désigne la clé comme une clé standard que vous pouvez stocker dans vos applications ou services.Pour protéger la confidentialité de vos données personnelles, évitez d'entrer des informations identifiant la personne, comme votre nom ou votre emplacement, lorsque vous ajoutez des clés au service. Pour plus d'exemples de PII, voir la section2.2 de la Publication spéciale NIST 800-122.
Une réponse
POST /v2/keysqui aboutit renvoie la valeur de l'ID de la clé, ainsi que d'autres métadonnées. L'ID est un identificateur unique qui est affecté à votre clé et qui est utilisé pour les appels ultérieurs à l'API de service de gestion de clés Hyper Protect Crypto Services. -
Facultatif : Vérifiez que la clé a été ajoutée en exécutant l'appel suivant pour parcourir les clés de l'instance de service Hyper Protect Crypto Services.
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys \ -H 'accept: application/vnd.ibm.collection+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'correlation-id: <correlation_ID>' \
Importation de clés standard avec l'interface de ligne de commande
Effectuez les étapes suivantes pour importer des clés standard qui utilisent leKey Protect CLI, qui est intégré dansHyper Protect Crypto Services:
-
Importez une clé standard à l'aide de la commande suivante :
ibmcloud kp key createD'autres paramètres de cette commande sont disponibles dans le document de référence de l'interface de ligne de commande Key Protect.
Codage en base64 de vos informations de clé
Lorsque vous importez une clé standard existante, elle doit inclure le matériel de clé chiffré que vous souhaitez stocker et gérer dans le service.
Utilisation d'OpenSSL pour coder des informations de clé existantes
-
Téléchargez et installez OpenSSL.
-
Codez en base64 votre chaîne d'informations de clé en exécutant la commande suivante :
$ openssl base64 -in <infile> -out <outfile>Remplacez les variables de l'exemple de demande conformément au tableau suivant :
Tableau 3. Décrit les variables nécessaires pour base64 votre matériel de clé Variables Description infileNom du fichier dans lequel se trouve votre chaîne d'informations de clé. outfileLe nom du fichier dans lequel le matériel de clé codé en base64 est créé lors de l'exécution de la commande. Si vous souhaitez générer le matériel base64 dans la ligne de commande directement plutôt qu'un fichier, exécutez la commande
openssl enc -base64 <<< '<key_material_string>', où chaîne_matérial_clé est l'entrée de matériau de clé pour votre clé importée.
Utilisation d'OpenSSL pour créer et coder de nouvelles informations de clé
-
Téléchargez et installez OpenSSL.
-
Codez en base64 votre chaîne d'informations de clé en exécutant la commande suivante :
$ openssl rand <byte_length> -base64Remplacez la variable
byte_lengthdans l'exemple de demande par la longueur de votre clé, mesurée en octets. La taille de la clé peut atteindre jusqu'à 7 500 octets.
Etapes suivantes
Pour en savoir plus sur la gestion programmatique de vos clés,VérifiezHyper Protect Crypto Services Document de référence sur l'API du service de gestion des clés.