Criando tokens de importação
É possível ativar a importação segura de material de chave raiz para a nuvem criando primeiramente um token de importação para a sua instância de serviço do IBM Cloud® Hyper Protect Crypto Services.
Os tokens de importação são usados para criptografar e trazer com segurança o material de chave raiz para o Hyper Protect Crypto Services com base nas políticas especificadas. Para saber mais sobre como importar suas chaves de forma segura para a nuvem, consulte Trazendo suas chaves de criptografia para a nuvem.
Criando um token de importação com a API
Crie um token de importação que esteja associado à sua instância de serviço do Hyper Protect Crypto Services fazendo uma chamada POST para o terminal a seguir.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
-
Recupere suas credenciais de serviço e autenticação para trabalhar com chaves no serviço.
-
Configure uma política para o seu token de importação chamando a API do serviço de gerenciamento de chaves
curl -X POST \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'content-type: application/json' \ -d '{ "expiration": <expiration_time>, \ "maxAllowedRetrievals": <use_count> \ }'Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.
Tabela 1. Descreve as variáveis necessárias para criar um token de importação com a API Variável Descrição região Obrigatório. A abreviação de região, como us-southouau-syd, que representa a área geográfica em que a sua instância de serviço do Hyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.porta Obrigatório. O número da porta do terminal da API. IAM_token Obrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.instance_ID Obrigatório. O identificador exclusivo que é designado para sua instância de serviço Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID da instância. expiration_time O tempo em segundos a partir da criação de um token de importação que determina por quanto tempo ele permanece válido. O valor mínimo é 300 segundos (5 minutos), e o máximo é 86.400 (24 horas). O valor padrão é 600 (10 minutos). use_count O número de vezes que um token de importação pode ser recuperado dentro do prazo de expiração antes de não ser mais acessível. O valor padrão é 1. Uma solicitação de
POST api/v2/import_tokenbem-sucedida cria um token de importação para a sua instância de serviço. O corpo de resposta contém os metadados associados ao seu token de importação, como a data de criação e os detalhes da política. O fragmento a seguir mostra a saída de exemplo.{ "creationDate": "2019-04-08T16:58:29Z", "expirationDate": "2019-04-08T17:18:29Z", "maxAllowedRetrievals": 1, "remainingRetrievals": 1 }
Criando um token de importação com a CLI
Conclua as etapas a seguir para criar um token de importação usando a CLI do Key Protect, que está integrada no Hyper Protect Crypto Services:
-
Crie um token de importação com o comando a seguir:
ibmcloud kp import-token createÉ possível encontrar mais parâmetros para este comando na referência da CLI do Key Protect.
Recuperando um token de importação com a API
Recupere o token de importação que está associado à sua instância de serviço do Hyper Protect Crypto Services fazendo uma chamada GET para o terminal a seguir.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
-
Recupere suas credenciais de serviço e autenticação para trabalhar com chaves no serviço.
-
Recupere o token de importação associado à sua instância de serviço chamando a API do serviço de gerenciamento de chave.
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.
Tabela 1. Descreve as variáveis necessárias para recuperar um token de importação com a API do serviço de gerenciamento de chave Variável Descrição região Obrigatório. A abreviação de região, como us-southouau-syd, que representa a área geográfica em que a sua instância de serviço do Hyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.porta Obrigatório. O número da porta do terminal da API. IAM_token Obrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.instance_ID Obrigatório. O identificador exclusivo que é designado para sua instância de serviço Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID da instância. Uma solicitação de
GET api/v2/import_tokenbem-sucedida recupera o token de importação para a sua instância de serviço. O corpo de resposta contém os metadados associados ao seu token de importação, como a data de criação e os detalhes da política. O fragmento a seguir mostra uma saída de exemplo com valores truncados..{ "creationDate": "2019-04-08T16:58:29Z", "expirationDate": "2019-04-08T17:18:29Z", "maxAllowedRetrievals": 1, "remainingRetrievals": 0, "payload": "MIICIjANBgkqhkiG...", "nonce": "8zJE9pKVdXVe/nLb" }O corpo de resposta também contém a chave de criptografia pública que pode ser usada para criptografar uma chave raiz antes de fazer upload do material de chave para uma instância de serviço do Hyper Protect Crypto Services.
No exemplo, o valor
payloadrepresenta a chave pública que está associada ao token de importação. Esse valor tem a codificação Base64. Para segurança adicional, o Hyper Protect Crypto Services também fornece um valornonceque é usado para verificar a originalidade de uma solicitação de importação de chave para o serviço. Para saber mais sobre como usar esses valores, confira Tutorial: criando e importando chaves de criptografia.
Recuperando um token de importação com a CLI
Conclua as etapas a seguir para recuperar um token de importação usando a CLI do Key Protect, que está integrada no Hyper Protect Crypto Services:
-
Recupere um token de importação com o comando a seguir:
ibmcloud kp import-token showÉ possível encontrar mais parâmetros para este comando na referência da CLI do Key Protect.
O que vem a seguir
- Para descobrir mais sobre como usar um token de importação para trazer com segurança chaves de criptografia para o IBM Cloud, confira Importando chaves raiz.
- Para obter um tutorial guiado sobre como usar tokens de importação no Hyper Protect Crypto Services, consulte Tutorial: criando e importando chaves de criptografia.