Criando tokens de importação

É possível ativar a importação segura de material de chave raiz para a nuvem criando primeiramente um token de importação para a sua instância de serviço do IBM Cloud® Hyper Protect Crypto Services.

Os tokens de importação são usados para criptografar e trazer com segurança o material de chave raiz para o Hyper Protect Crypto Services com base nas políticas especificadas. Para saber mais sobre como importar suas chaves de forma segura para a nuvem, consulte Trazendo suas chaves de criptografia para a nuvem.

Criando um token de importação com a API

Crie um token de importação que esteja associado à sua instância de serviço do Hyper Protect Crypto Services fazendo uma chamada POST para o terminal a seguir.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
  1. Recupere suas credenciais de serviço e autenticação para trabalhar com chaves no serviço.

  2. Configure uma política para o seu token de importação chamando a API do serviço de gerenciamento de chaves

    curl -X POST \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'content-type: application/json' \
      -d '{
     "expiration": <expiration_time>,  \
     "maxAllowedRetrievals": <use_count>  \
    }'
    

    Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.

    Tabela 1. Descreve as variáveis necessárias para criar um token de importação com a API
    Variável Descrição
    região Obrigatório. A abreviação de região, como us-south ou au-syd, que representa a área geográfica em que a sua instância de serviço do Hyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.
    porta Obrigatório. O número da porta do terminal da API.
    IAM_token Obrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.
    instance_ID Obrigatório. O identificador exclusivo que é designado para sua instância de serviço Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID da instância.
    expiration_time O tempo em segundos a partir da criação de um token de importação que determina por quanto tempo ele permanece válido. O valor mínimo é 300 segundos (5 minutos), e o máximo é 86.400 (24 horas). O valor padrão é 600 (10 minutos).
    use_count O número de vezes que um token de importação pode ser recuperado dentro do prazo de expiração antes de não ser mais acessível. O valor padrão é 1.

    Uma solicitação de POST api/v2/import_token bem-sucedida cria um token de importação para a sua instância de serviço. O corpo de resposta contém os metadados associados ao seu token de importação, como a data de criação e os detalhes da política. O fragmento a seguir mostra a saída de exemplo.

    {
      "creationDate": "2019-04-08T16:58:29Z",
      "expirationDate": "2019-04-08T17:18:29Z",
      "maxAllowedRetrievals": 1,
      "remainingRetrievals": 1
    }
    

Criando um token de importação com a CLI

Conclua as etapas a seguir para criar um token de importação usando a CLI do Key Protect, que está integrada no Hyper Protect Crypto Services:

  1. Configurar a CLI do Key Protect.

  2. Crie um token de importação com o comando a seguir:

    ibmcloud kp import-token create
    

    É possível encontrar mais parâmetros para este comando na referência da CLI do Key Protect.

Recuperando um token de importação com a API

Recupere o token de importação que está associado à sua instância de serviço do Hyper Protect Crypto Services fazendo uma chamada GET para o terminal a seguir.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
  1. Recupere suas credenciais de serviço e autenticação para trabalhar com chaves no serviço.

  2. Recupere o token de importação associado à sua instância de serviço chamando a API do serviço de gerenciamento de chave.

    curl -X GET \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
    

    Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.

    Tabela 1. Descreve as variáveis necessárias para recuperar um token de importação com a API do serviço de gerenciamento de chave
    Variável Descrição
    região Obrigatório. A abreviação de região, como us-south ou au-syd, que representa a área geográfica em que a sua instância de serviço do Hyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.
    porta Obrigatório. O número da porta do terminal da API.
    IAM_token Obrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.
    instance_ID Obrigatório. O identificador exclusivo que é designado para sua instância de serviço Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID da instância.

    Uma solicitação de GET api/v2/import_token bem-sucedida recupera o token de importação para a sua instância de serviço. O corpo de resposta contém os metadados associados ao seu token de importação, como a data de criação e os detalhes da política. O fragmento a seguir mostra uma saída de exemplo com valores truncados..

    {
      "creationDate": "2019-04-08T16:58:29Z",
      "expirationDate": "2019-04-08T17:18:29Z",
      "maxAllowedRetrievals": 1,
      "remainingRetrievals": 0,
      "payload": "MIICIjANBgkqhkiG...",
      "nonce": "8zJE9pKVdXVe/nLb"
    }
    

    O corpo de resposta também contém a chave de criptografia pública que pode ser usada para criptografar uma chave raiz antes de fazer upload do material de chave para uma instância de serviço do Hyper Protect Crypto Services.

    No exemplo, o valor payload representa a chave pública que está associada ao token de importação. Esse valor tem a codificação Base64. Para segurança adicional, o Hyper Protect Crypto Services também fornece um valor nonce que é usado para verificar a originalidade de uma solicitação de importação de chave para o serviço. Para saber mais sobre como usar esses valores, confira Tutorial: criando e importando chaves de criptografia.

Recuperando um token de importação com a CLI

Conclua as etapas a seguir para recuperar um token de importação usando a CLI do Key Protect, que está integrada no Hyper Protect Crypto Services:

  1. Configurar a CLI do Key Protect.

  2. Recupere um token de importação com o comando a seguir:

    ibmcloud kp import-token show
    

    É possível encontrar mais parâmetros para este comando na referência da CLI do Key Protect.

O que vem a seguir