Ereignisse für Hyper Protect Crypto Services prüfen
Als Sicherheitsbeauftragter, Auditor oder Manager können Sie den Service IBM Cloud® Activity Tracker verwenden, um die Interaktion von Benutzern und Anwendungen mit IBM Cloud® Hyper Protect Crypto Services zu überwachen.
IBM Cloud Activity Tracker zeichnet von Benutzern gestartete Aktivitäten auf, durch die sich der Status eines Service in IBM Cloud ändert. Mithilfe dieses Service können Sie abnormale Aktivität und kritische Aktionen untersuchen sowie gesetzliche Prüfvorschriften erfüllen. Darüber hinaus können Sie Warnnachrichten Alerts über Aktionen empfangen, sobald diese stattfinden. Die Erfassung von Ereignissen entspricht dem CADF-Standard (Cloud Auditing Data Federation).
Zum Aktivieren von IBM Cloud Activity Tracker für Ihre Hyper Protect Crypto Services-Instanz müssen Sie eine Instanz des Service IBM Cloud Activity Tracker in derselben Region bereitstellen, in der sich Ihre Hyper Protect Crypto Services-Instanz befindet. Weitere Informationen finden Sie im Lernprogramm mit den ersten Schritten für IBM Cloud Activity Tracker.
Informationen dazu, welche Aktionsanforderungen mit den folgenden Aktionen korrelieren, finden Sie in der Referenzdokumentation zur Schlüsselmanagementservice-API und in der TKE-CLI-Referenz.
Langzeitinformationen zu Ereignissen
| Referenz | Aktuelle Ereignisnamen |
|---|---|
hs-crypto.governance.configread |
hs-crypto.governance-config.read |
hs-crypto.importtoken.create |
hs-crypto.import-token.create |
hs-crypto.importtoken.read |
hs-crypto.import-token.read |
hs-crypto.importtoken.default |
hs-crypto.import-token.request |
hs-crypto.instance.readallowedipport |
hs-crypto.instance-allowed-ip-port.read |
hs-crypto.instance.readipwhitelistport |
hs-crypto.instance-ip-allowlist-port.read |
hs-crypto.instancepolicies.write |
hs-crypto.instance-policies.write |
hs-crypto.instancepolicies.read |
hs-crypto.instance-policies.read |
hs-crypto.instancepolicies.default |
hs-crypto.instance-policies.request |
hs-crypto.keyrings.create |
hs-crypto.key-rings.create |
hs-crypto.keyrings.delete |
hs-crypto.key-rings.delete |
hs-crypto.keyrings.list |
hs-crypto.key-rings.list |
hs-crypto.keyrings.default |
hs-crypto.key-rings.request |
hs-crypto.secrets.defaultalias |
hs-crypto.secrets-alias.request |
hs-crypto.secrets.createalias |
hs-crypto.secrets-alias.create |
hs-crypto.secrets.deletealias |
hs-crypto.secrets-alias.delete |
hs-crypto.secrets.eventack |
hs-crypto.secrets-event.ack |
hs-crypto.secrets.listkeyversions |
hs-crypto.secrets-key-versions.list |
hs-crypto.secrets.readmetadata |
hs-crypto.secrets-metadata.read |
Unterstützte Ereignisse
Schlüsselereignisse
In der folgenden Tabelle sind die Schlüsselereignisse aufgeführt, die ein Ereignis generieren:
| Aktion | Beschreibung |
|---|---|
hs-crypto.secrets.create |
Erstellen eines Schlüssels. |
hs-crypto.secrets-alias.create |
Erstellen eines Schlüsselalias. |
hs-crypto.secrets.default |
Ungültiges Schlüsselanforderungsereignis. |
hs-crypto.secrets.delete |
Löschen eines Schlüssels. |
hs-crypto.secrets-alias.delete |
Löschen eines Schlüsselalias. |
hs-crypto.secrets.disable |
Inaktivieren von Operationen für einen Schlüssel. |
hs-crypto.secrets.enable |
Aktivieren von Operationen für einen Schlüssel. |
hs-crypto.secrets-event.ack |
Bestätigen einer Lebenszyklusaktion für einen Schlüssel. |
hs-crypto.secrets.expire |
Festlegen einer Schlüsselablaufzeit. |
hs-crypto.secrets.head |
Abrufen der Gesamtanzahl Schlüssel. |
hs-crypto.secrets.list |
Auflisten von Schlüsseln. |
hs-crypto.secrets-key-versions.list |
Auflisten aller Versionen eines Schlüssels. |
hs-crypto.secrets.wrap |
Wrapping eines Schlüssels. |
hs-crypto.secrets.patch |
Patch für einen Schlüssel anwenden. |
hs-crypto.secrets.purge |
Schlüssel bereinigen. |
hs-crypto.secrets.read |
Abrufen aller Schlüsselinformationen. |
hs-crypto.secrets-metadata.read |
Abrufen der Schlüsselmetadaten (ohne Schlüsselnutzdaten, falls zutreffend). |
hs-crypto.secrets.restore |
Wiederherstellen eines Schlüssels. |
hs-crypto.secrets.rewrap |
Erneutes Wrapping eines Schlüssels. |
hs-crypto.secrets.rotate |
Rotieren eines Schlüssels. |
hs-crypto.secrets.setkeyfordeletion |
Autorisieren der Löschung für einen Schlüssel mit einer Richtlinie für doppelte Autorisierung. |
hs-crypto.secrets.unsetkeyfordeletion |
Abbrechen des des Löschvorgangs für einen Schlüssel mit einer Richtlinie für doppelte Autorisierung. |
hs-crypto.secrets.unwrap |
Unwrapping eines Schlüssels. |
Schlüsselringereignisse
In der folgenden Tabelle sind die Schlüsselringaktionen aufgelistet, die ein Ereignis generieren:
| Aktion | Beschreibung |
|---|---|
hs-crypto.key-rings.create |
Erstellen eines Schlüsselrings. |
hs-crypto.key-rings.delete |
Löschen eines Schlüsselrings. |
hs-crypto.key-rings.list |
Schlüsselringe in einer Instanz auflisten. |
hs-crypto.key-rings.request |
Ungültige Schlüsselringanforderung. |
Richtlinienereignisse
In der folgenden Tabelle sind die Richtlinienaktionen aufgeführt, die ein Ereignis generieren:
| Aktion | Beschreibung |
|---|---|
hs-crypto.policies.read |
Auflisten von Schlüsselrichtlinien. |
hs-crypto.policies.write |
Festlegen von Schlüsselrichtlinien. |
hs-crypto.instance-policies.read |
Auflisten von Instanzrichtlinien. |
hs-crypto.instance-policies.write |
Festlegen von Instanzrichtlinien. |
hs-crypto.policies.default |
Ungültiges Richtlinienanforderungsereignis. |
hs-crypto.instance-policies.request |
Ungültiges Richtlinienanforderungsereignis. |
Importtokenereignisse
In der folgenden Tabelle sind die Importtokenaktionen aufgeführt, die ein Ereignis generieren:
| Aktion | Beschreibung |
|---|---|
hs-crypto.import-token.create |
Importtoken erstellen. |
hs-crypto.import-token.read |
Importtoken abrufen. |
hs-crypto.import-token.request |
Ungültiges Anforderungsereignis eines Importtokens. |
Registrierungsereignisse
In der folgenden Tabelle sind die Registrierungsaktionen aufgeführt, die ein Ereignis generieren:
| Aktion | Beschreibung |
|---|---|
hs-crypto.registrations.list |
Auflisten von Registrierungen für jeden Schlüssel. |
hs-crypto.registrations.default |
Ungültiges Registrierungsanforderungsereignis. |
Trusted Key Entry-Ereignisse
In der folgenden Tabelle sind die Trusted Key Entry-Aktionen (TKE) aufgeführt, die ein Ereignis generieren:
| Aktion | Beschreibung |
|---|---|
hs-crypto.tke-cryptounit-admin.add |
Hinzufügen eines Verschlüsselungseinheitenadministrators zu den ausgewählten Verschlüsselungseinheiten. |
hs-crypto.tke-cryptounit-admin.remove |
Entfernen eines Verschlüsselungseinheitenadministrators aus den ausgewählten Verschlüsselungseinheiten. |
hs-crypto.tke-cryptounit-threshold.set |
Festlegen der Signaturschwellenwerte für die ausgewählten Verschlüsselungseinheiten. |
hs-crypto.tke-cryptounit-master-key-register.add |
Laden des neuen Masterschlüsselregisters. |
hs-crypto.tke-cryptounit-master-key-register.commit |
Festschreiben des neuen Masterschlüsselregisters. |
hs-crypto.tke-cryptounit-master-key-register.activate |
Aktivieren des Registers für den aktuellen Masterschlüssel. |
hs-crypto.tke-cryptounit-new-master-key-register.clear |
Löschen des Registers für den neuen Masterschlüssel. |
hs-crypto.tke-cryptounit-current-master-key-register.clear |
Löschen des Registers für den aktuellen Masterschlüssel. |
hs-crypto.tke-cryptounit.reset |
Ausgewählte Verschlüsselungseinheiten mit Nullen auffüllen und zurücksetzen |
Zertifikatmanagerereignisse
In der folgenden Tabelle werden die Zertifikatmanageraktionen aufgelistet, die ein Ereignis generieren:
| Aktion | Beschreibung |
|---|---|
hs-crypto.mtlscert-admin-key.create |
Erstellen Sie den Administratorsignaturschlüssel für den Zertifikatadministrator, um eine Verbindung zum Zertifikatmanagerserver herzustellen. |
hs-crypto.mtlscert-admin-key.update |
Aktualisieren Sie den Administratorsignaturschlüssel für den Zertifikatadministrator. |
hs-crypto.mtlscert-admin-key.read |
Rufen Sie den Administratorsignaturschlüssel des Zertifikatadministrators ab. |
hs-crypto.mtlscert-admin-key.delete |
Löschen Sie den Administratorsignaturschlüssel des Zertifikatadministrators. |
hs-crypto.mtlscert-cert.set |
Erstellen oder aktualisieren Sie Zertifikate durch den Zertifikatadministrator. |
hs-crypto.mtlscert-cert.list |
Listen Sie alle Zertifikate auf, die vom Zertifikatadministrator verwaltet werden. |
hs-crypto.mtlscert-cert.read |
Zertifikate vom Zertifikatadministrator abrufen. |
hs-crypto.mtlscert-cert.delete |
Zertifikate durch den Zertifikatadministrator löschen. |
KMIP for VMware-Ereignisse
Wenn Sie Schlüssel für den Service 'KMIP for VMware®' verwalten, wird ein Ereignis generiert.
Die folgende Tabelle enthält die Aktionen, die Ereignisse für KMIP for VMware generieren und senden. Diese Aktionen werden von einem Initiator aus VMware vCenter Server® ausgeführt und schließen die IP-Adresse des Initiators nicht ein. Die Anforderungen für diese Aktionen werden aus dem privaten IBM Cloud-Netz ausgeführt.
Die Initiator-ID wird aus dem TLS-Zertifikat (Transport Layer Security) des vCenter Server abgeleitet, der für die Authentifizierung der Verbindung zum KMIP-Server verwendet wird. Die Initiator-ID hat das Format CertificateID-<value>,
wobei der Wert mit dem Fingerabdruck des entsprechenden TLS-Zertifikats übereinstimmt. Mithilfe des Fingerabdrucks können Sie den vCenter Server angeben, der die Aktion ausgelöst hat.
| Aktion | Beschreibung |
|---|---|
hs-crypto.kmip-key.create |
Ein KMIP-Schlüssel wird erstellt. |
hs-crypto.kmip-key.read |
Ein KMIP-Schlüssel wird abgerufen. |
hs-crypto.kmip-key-attributes.retrieve |
Die Attribute eines KMIP-Schlüssels werden abgerufen. |
hs-crypto.kmip-key.activate |
Ein KMIP-Schlüssel wird aktiviert. |
hs-crypto.kmip-key.revoke |
Ein KMIP-Schlüssel wird widerrufen. |
hs-crypto.kmip-key.destroy |
Ein KMIP-Schlüssel wird gelöscht. |
EP11-Keystore-Ereignisse
In der folgenden Tabelle sind die Aktionen des Enterprise PKCS #11 -Keystores (EP11) aufgelistet, die ein Ereignis generieren:
| Aktion | Beschreibung |
|---|---|
hs-crypto.keystore.createkeystore |
Erstellen Sie einen EP11-Keystore. |
hs-crypto.keystore.deletekey |
Schlüssel EP11 löschen. |
hs-crypto.keystore.deletekeystore |
Löschen Sie einen EP11-Keystore. |
hs-crypto.keystore.listkeysbyattributes |
Ansicht EP11 Schlüssel. |
hs-crypto.keystore.listkeysbyids |
Ansicht EP11 Schlüssel. |
hs-crypto.keystore.listkeystoresbyattributes |
Ansicht EP11 Schlüsselspeicher. |
hs-crypto.keystore.listkeystoresbyids EP11 Schlüsselspeicher anzeigen. |
|
hs-crypto.keystore.storenewkey |
Schlüssel EP11 speichern. |
hs-crypto.keystore.updatekey |
Aktualisiert einen EP11-Schlüssel. |
EP11-Verschlüsselungsereignisse
In der folgenden Tabelle sind die EP11 Kryptoaktionen aufgeführt, die ein Ereignis erzeugen:
| Aktion | Beschreibung |
|---|---|
hs-crypto.ep11.use |
Verschlüsselungsoperation |
KMIP-Verwaltungsereignisse
In der folgenden Tabelle sind die KMIP-Verwaltungsaktionen aufgeführt, die ein Ereignis erzeugen:
| Aktion | Beschreibung |
|---|---|
hs-crypto.kmip-management.create |
Erstellen Sie ein KMIP-Adapter- oder KMIP-Adapter-Client-Zertifikat. |
hs-crypto.kmip-management.delete |
Löschen Sie einen KMIP-Adapter, ein KMIP-Adapter-Client-Zertifikat oder ein KMIP-Objekt. |
hs-crypto.kmip-management.list |
KMIP-Adapter, KMIP-Adapter-Client-Zertifikate oder KMIP-Objekte auflisten. |
hs-crypto.kmip-management.read |
Holt einen KMIP-Adapter, ein KMIP-Adapter-Client-Zertifikat oder ein KMIP-Objekt. |
hs-crypto.kmip-management.default |
Ungültige KMIP managmenet API Anfrage. |
Ereignisse anzeigen
Ereignisse, die von einer Instanz von Hyper Protect Crypto Services generiert werden, werden automatisch weitergeleitet an die IBM Cloud Activity Tracker-Serviceinstanz, die an derselben Position verfügbar ist.
IBM Cloud Activity Tracker kann nur eine Instanz pro Position haben. Zum Anzeigen von Ereignissen müssen Sie auf die Webbenutzerschnittstelle des IBM Cloud Activity Tracker-Service an derselben Position zugreifen, an der Ihre Serviceinstanz verfügbar ist. Weitere Informationen finden Sie unter Web-Benutzeroberfläche über IBM Cloud UI starten.
| Bereitstellungsregion | Activity Tracker-Region |
|---|---|
au-syd |
au-syd |
br-sao |
br-sao |
ca-tor |
ca-tor |
eu-de |
eu-de |
eu-es |
eu-es |
eu-gb |
eu-gb |
jp-tok |
jp-tok |
us-east |
us-east |
us-south |
us-south |
Erfolgreiche Ereignisse analysieren
Bei den meisten erfolgreichen Anforderungen werden jedem zugehörigen Ereignis eindeutige Anforderungsdaten (requestData) und Antwortdaten (responseData) zugeordnet. In den folgenden Abschnitten werden die Daten der
einzelnen Hyper Protect Crypto Services-Serviceaktionsereignisse beschrieben.
Felder werden nur dann garantiert angezeigt, wenn die Anforderung erfolgreich ausgeführt wird.
Allgemeine Felder
Einige allgemeine Felder sind für Hyper Protect Crypto Services verfügbar, die außerhalb des CADF-Ereignismodells verwendet werden können, um weitere Erkenntnisse zu Ihren Daten zu gewinnen.
| Feld | Beschreibung |
|---|---|
requestData.requestURI |
Der URI der API-Anforderung, die ausgeführt wurde. |
requestData.instanceID |
Die eindeutige ID Ihrer Hyper Protect Crypto Services-Serviceinstanz. |
correlationId |
Die eindeutige ID der API-Anforderung, die das Ereignis generiert hat. Hinweis: Dieses Feld wird bei TKE-Ereignissen nicht unterstützt. |
Weitere Informationen zu den Ereignisfeldern im CADF-Ereignismodell (Cloud Auditing Data Federation) finden Sie unter Ereignisfelder.
Während initiator.host.address ein Feld ist, das Teil des Modells "Cloud Auditing Data Federation" ist, wird das Hostadressenfeld für Anforderungen, die über private Netze gestellt werden, nicht angezeigt.
Schlüsselaktionsereignisse
Aufgrund der Sensibilität der Informationen über einen Verschlüsselungsschlüssel enthält das generierte Ereignis keine detaillierten Informationen über den Schlüssel, wie zum Beispiel die Nutzdaten und die verschlüsselte Nonce.
Das Feld responseData.keyState ist ein ganzzahliges Feld, das den folgenden Werten entspricht: Präaktivierung = 0, Aktiv = 1, Ausgesetzt = 2, Inaktiviert = 3 und Gelöscht = 5. Weitere Informationen zum Schlüsselstatus finden Sie
im Abschnitt zu Schlüsselstatuswerten und Statusübergängen.
Schlüssel erstellen
Die folgenden Felder enthalten zusätzliche Informationen:
- Das Feld
requestData.keyTypeenthält den Typ von Schlüssel, der erstellt wurde. - Das Feld
responseData.keyIdenthält die eindeutige ID, die dem Schlüssel zugeordnet ist. - Das Feld
responseData.keyVersionIdenthält die eindeutige Kennung der aktuellen Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrapping-Anforderungen verwendet wird. - Das Feld
responseData.keyVersionCreationDateenthält das Datum, an dem die aktuelle Version des Schlüssels erstellt wurde. - Das Feld
responseData.keyStateenthält die Ganzzahl, die mit dem Status des Schlüssels korreliert.
Schlüssel löschen
Das folgende Feld enthält zusätzliche Informationen:
- Das Feld
responseData.keyStateenthält die Ganzzahl, die mit dem Status des Schlüssels korreliert.
Schlüssel ablaufen
Das folgende Feld enthält zusätzliche Informationen:
- Das Feld
requestData.keyTypeenthält den Typ von Schlüssel, der erstellt wurde. - Das Feld
responseData.keyIdenthält die eindeutige ID, die dem Schlüssel zugeordnet ist. - Das Feld
requestData.expirationDateenthält das Datum, an dem der Schlüssel abgelaufen ist. - Das Feld
responseData.initialValue.keyStateenthält die ganze Zahl, die mit dem vorherigen Status des Schlüssels korreliert. - Das Feld
responseData.newValue.keyStateenthält die ganze Zahl, die mit dem aktuellen Status des Schlüssels korreliert.
Wrapping eines Schlüssels durchführen oder aufheben
Das folgende Feld enthält zusätzliche Informationen:
- Das Feld
responseData.keyVersionIdenthält die eindeutige Kennung der aktuellen Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrapping-Anforderungen verwendet wird.
Rewrapping eines Schlüssels durchführen
Das folgende Feld enthält zusätzliche Informationen:
- Das Feld
responseData.keyVersionIdenthält die eindeutige Kennung der aktuellen Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrapping-Anforderungen verwendet wird. - Das Feld
responseData.rewrappedKeyVersionIdenthält die eindeutige ID der neuen Schlüsselversion, die für das Wrapping von verschlüsseltem Eingabetext bei Wrapping-Anforderungen verwendet wird.
Schlüssel wiederherstellen
Das folgende Feld enthält zusätzliche Informationen:
- Das Feld
responseData.keyVersionIdenthält die eindeutige Kennung der aktuellen Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrapping-Anforderungen verwendet wird.
Schlüssel rotieren
Bei der Schlüsselrotation sind außer dem Abschnitt Allgemeine Felder keine zusätzlichen Felder vorhanden.
Gesamtanzahl der Schlüssel abrufen
Das folgende Feld enthält zusätzliche Informationen:
- Das Feld
responseData.totalResourcesenthält die Gesamtzahl der Schlüssel in der Serviceinstanz.
Schlüssel auflisten
Das folgende Feld enthält zusätzliche Informationen:
- Das Feld
responseData.totalResourcesenthält die Gesamtzahl der Schlüssel, die in der Antwort zurückgegeben werden.
Schlüssel oder Schlüsselmetadaten abrufen
Die folgenden Felder enthalten zusätzliche Informationen:
- Das Feld
requestData.keyTypeenthält den Typ von Schlüssel, der abgerufen wurde. - Das Feld
responseData.keyStateenthält die Ganzzahl, die mit dem Status des Schlüssels korreliert. - Das Feld
responseData.keyVersionIdenthält die eindeutige Kennung der aktuellen Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrapping-Anforderungen verwendet wird. - Das Feld
responseData.keyVersionCreationDateenthält das Datum, an dem die aktuelle Version des Schlüssels erstellt wurde.
Schlüssel korrigieren
Die folgenden Felder enthalten zusätzliche Informationen:
- Das Feld
requestData.initialValue.keyRingIdenthält die ID des Schlüsselrings, dem der Schlüssel zuvor zugeordnet war. - Das Feld
requestData.newValue.keyRingIdenthält die ID des Schlüsselrings, dem der Schlüssel zugeordnet ist.
Schlüsselversionen auflisten
Das folgende Feld enthält zusätzliche Informationen:
- Das Feld
responseData.totalResourcesenthält die Gesamtzahl der Schlüsselversionen, die in der Antwort zurückgegeben werden.
Schlüssel zum Löschen festlegen oder Löschfestlegung aufheben
Die folgenden Felder enthalten zusätzliche Informationen:
- Das Feld
responseData.initialValue.authIDenthält die Initiator-ID der Person, die die Richtlinie für doppelte Autorisierung festlegt. - Das Feld
responseData.initialValue.authExpirationenthält das Ablaufdatum für die Richtlinie für doppelte Autorisierung. - Das Feld
responseData.newValue.authIDenthält die Initiator-ID der Person, die die Richtlinie für doppelte Autorisierung festlegt. - Das Feld
responseData.newValue.authExpirationenthält das Ablaufdatum für die Richtlinie für doppelte Autorisierung.
Der Wert von initialValue ist die Initiator-ID (initiatorID) der Person, die die Richtlinie für doppelte Autorisierung zuletzt festgelegt hat, und der Wert von newValue ist die neue Initiator-ID der Person, die
die Richtlinie für doppelte Autorisierung festgelegt hat.
Richtlinienereignisse
Zulässige Netzrichtlinien
Die folgenden Felder enthalten zusätzliche Informationen:
- Das Feld
requestData.initialValue.policyAllowedNetworkEnabledenthält die Information, ob Ihre zulässige Netzrichtlinie zuvor aktiviert oder inaktiviert war. - Das Feld
requestData.initialValue.policyAllowedNetworkAttributeenthält die Information, ob Ihre zulässige Netzrichtlinie zuvor nur für öffentliche Netze oder sowohl für öffentliche als auch private Netze galt. - Das Feld
requestData.newValue.policyAllowedNetworkEnabledenthält die Information, ob Ihre zulässige Netzrichtlinie aktiviert oder inaktiviert ist. - Das Feld
requestData.newValue.policyAllowedNetworkAttributeenthält die Information, ob Ihre zulässige Netzrichtlinie nur für öffentliche Netze oder sowohl für öffentliche als auch private Netze gilt.
Löschrichtlinien für doppelte Autorisierung
Die folgenden Felder enthalten zusätzliche Informationen:
- Das Feld
requestData.initialValue.policyDualAuthDeleteEnabledenthält die Angabe, ob Ihre Löschrichtlinie mit doppelter Autorisierung zuvor aktiviert oder inaktiviert wurde. - Das Feld
requestData.newValue.policyDualAuthDeleteEnabledenthält die Information, ob Ihre Löschrichtlinie für die doppelte Authentifizierung aktiviert oder inaktiviert ist.
Zugriffsrichtlinien für Schlüsselerstellung und -import
Die folgenden Felder enthalten zusätzliche Informationen:
- Das Feld
requestData.initialValue.PolicyKCIAEnabledenthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie zuvor aktiviert oder inaktiviert war. - Das Feld
requestData.newValue.PolicyKCIAEnabledenthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie aktiviert oder inaktiviert ist. - Das Feld
requestData.initialValue.PolicyKCIAAttrCRKenthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie zuvor die Erstellung von Rootschlüsseln ermöglicht hat. - Das Feld
requestData.newValue.PolicyKCIAAttrCRKenthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie die Erstellung von Rootschlüsseln zulässt. - Das Feld
requestData.initialValue.PolicyKCIAAttrCSKenthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie zuvor die Erstellung von Standardschlüsseln ermöglicht hat. - Das Feld
requestData.newValue.PolicyKCIAAttrCSKenthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie die Erstellung von Standardschlüsseln zulässt. - Das Feld
requestData.initialValue.PolicyKCIAAttrIRKenthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie importierte Rootschlüssel zuvor zugelassen hat. - Das Feld
requestData.newValue.PolicyKCIAAttrIRKenthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie importierte Rootschlüssel zulässt. - Das Feld
requestData.initialValue.PolicyKCIAAttrISKenthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie importierte Standardschlüssel zuvor zugelassen hat. - Das Feld
requestData.newValue.PolicyKCIAAttrISKenthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie importierte Standardschlüssel zulässt. - Das Feld
requestData.initialValue.PolicyKCIAAttrETenthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie zuvor erforderliche Schlüssel für das Importieren durch das Importtoken erstellt hat. - Das Feld
requestData.newValue.PolicyKCIAAttrETenthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie Schlüssel erfordert, die durch das Importtoken importiert werden sollen.
Importtokenereignisse
Importtoken erstellen
Die folgenden Felder enthalten zusätzliche Informationen:
- Das Feld
responseData.expirationDateenthält das Ablaufdatum des Importtokens. - Das Feld
responseData.maxAllowedRetrievalsenthält die maximale Häufigkeit, mit der das Importtoken innerhalb der Ablaufzeit abgerufen werden kann, bevor es nicht mehr zugänglich ist.
Importtoken abrufen
Die folgenden Felder enthalten zusätzliche Informationen:
- Das Feld
responseData.maxAllowedRetrievalsenthält die maximale Häufigkeit, mit der das Importtoken innerhalb der Ablaufzeit abgerufen werden kann, bevor es nicht mehr zugänglich ist. - Das Feld
responseData.remainingRetrievalsenthält die Häufigkeit, mit der das Importtoken innerhalb der Ablaufzeit abgerufen werden kann, bevor es nicht mehr zugänglich ist.
Registrierungsereignisse
Registrierungen auflisten
Das folgende Feld enthält zusätzliche Informationen:
- Das Feld
responseData.totalResourcesenthält die Gesamtzahl der Registrierungen, die in der Antwort zurückgegeben werden.
Trusted Key Entry-Ereignisse
In der folgenden Tabelle sind die Rückgabewerte aufgelistet, die auf ein erfolgreiches TKE-Ereignis hinweisen.
| Feldname | Rückgabewert |
|---|---|
outcome |
success |
reason.reasonCode |
200 |
reason.reasonType |
OK |
Die folgenden allgemeinen Felder für TKE-Ereignisse enthalten zusätzliche Informationen:
-
Das Feld
requestData.locationenthält die genaue Position der Verschlüsselungseinheit. Die Positionsangabe hat das folgende Format:[Region].[Verfügbarkeitszone].[HSM-Modulindex (Hardwaresicherheitsmodul)].[HSM-Domänenindex].
Wenn Sie beispielsweise Ihre Instanz in der
us-east-Region bereitstellen, ähnelt der zurückgegebene Wert[us-east].[AZ2-CSSTAG2].[03].[22]. -
Das Feld
target.identhält den Cloudressourcennamen (Cloud Resource Name, CRN) der Verschlüsselungseinheit. -
Das Feld
target.nameenthält auch die Position der Verschlüsselungseinheit. -
Das Feld
target.typeURIenthält den URI des Objekts, auf das die Aktion abzielt. Wenn Sie beispielsweise die Aktionhs-crypto.tke-cryptounit-master-key-register.addausführen, lautet der zurückgegebene Werths-crypto/tke-cryptounit/master-key-register.
Für die folgenden TKE-Ereignisse geben einige spezifische Felder weitere Informationen an.
Administrator für Verschlüsselungseinheiten hinzufügen
- Das Feld
requestData.adminIdenthält den SHA-256-Hashwert der Signaturschlüsseldatei, die dem hinzuzufügenden Administrator zugeordnet ist. - Im Feld
responseData.adminIdswerden die SHA-256-Hashwerte der Signaturschlüsseldateien aufgelistet, die allen Administratoren zugeordnet sind, die der Verschlüsselungseinheit hinzugefügt werden.
Administrator für Verschlüsselungseinheiten entfernen
- Das Feld
requestData.adminIdenthält den SHA-256-Hashwert der Signaturschlüsseldatei, die dem zu entfernenden Administrator zugeordnet ist. - Das Feld
responseData.adminIdslistet die SHA-256-Hashes der Signaturschlüsseldateien auf, die mit allen Administratoren verbunden sind, die der Kryptoeinheit hinzugefügt wurden.
Signaturschwellenwerte festlegen
- Das Feld
requestData.signatureThresholdenthält den Hauptsignaturschwellenwert, den Sie für die Verschlüsselungseinheit festlegen. - Das Feld
requestData.revocationSignatureThresholdenthält den Widerrufssignaturschwellenwert den Sie für die Verschlüsselungseinheit festlegen. - Das Feld
responseData.signatureThresholdenthält den Hauptsignaturschwellenwert, der erfolgreich für die Verschlüsselungseinheit festgelegt wurde. - Das Feld
responseData.revocationSignatureThresholdenthält den Widerrufssignaturschwellenwert, der erfolgreich für die Verschlüsselungseinheit festgelegt wurde.
Register für neuen Masterschlüssel laden
- Im Feld
requestData.masterKeyIdssind alle SHA-256-Hashwerte aller Masterschlüsselbestandteildateien aufgelistet, die Sie zum Laden in die Verschlüsselungseinheit auswählen. - Das Feld
responseData.verificationPatternenthält den SHA-256-Hashwert des Masterschlüssels, der sich aus den ausgewählten Masterschlüsselteilen zusammensetzt und in das Register für den neuen Masterschlüssel geladen wird.
Register für neuen Masterschlüssel festschreiben
- Das Feld
requestData.verificationPatternenthält den SHA-256-Hashwert des Masterschlüssels, der in das Register für den neuen Masterschlüssel geladen wird. - Im Feld
responseData.masterKeyIdssind die SHA-256-Hashwerte aller Masterschlüsselbestandteildateien aufgelistet, aus denen sich der Masterschlüssel zusammensetzt.
Register für aktuellen Masterschlüssel aktivieren
- Das Feld
requestData.verificationPatternenthält den SHA-256-Hashwert des Masterschlüssels, der in das Register für den neuen Masterschlüssel geladen und dort festgeschrieben wird. - Das Feld
responseData.verificationPatternenthält den SHA-256-Hashwert des Masterschlüssels, der aktiviert ist.
Zertifikatmanagerereignisse
In der folgenden Tabelle werden die zurückgegebenen Werte aufgelistet, die auf ein erfolgreiches Zertifikatmanagerereignis hinweisen.
| Feldname | Rückgabewert |
|---|---|
outcome |
success |
reason.reasonCode |
200 |
reason.reasonType |
OK |
Die folgenden allgemeinen Felder für Zertifikatmanagerereignisse enthalten zusätzliche Informationen:
- Das Feld
target.identhält den Cloudressourcennamen (CRN) des Ereignisses. - Das Feld
target.namegibt den Zielnamen des Ereignisses an, wie z. B. "mtlscert-admin-key" oder "mtlscert-cert". - Das Feld
target.typeURIenthält den URI des Objekts, auf das die Aktion abzielt. Wenn Sie beispielsweise die Aktionhs-crypto.mtlscert-admin-key.createausführen, lautet der zurückgegebene Werths-crypto/mtlscert-admin-key.
In den angegebenen Feldern der folgenden Zertifikatmanagerereignisse können weitere Informationen enthalten sein.
Administratorsignaturschlüssel für den Zertifikatadministrator erstellen
Die folgenden Felder enthalten zusätzliche Informationen:
- Das Feld
requestData.accountIdenthält die aktuelle Benutzer-ID. - Das Feld
responseData.actionenthält die Aktionsdetails des aktuellen Benutzers.
Administratorsignaturschlüssel für den Zertifikatadministrator aktualisieren
Die folgenden Felder enthalten zusätzliche Informationen:
- Das Feld
requestData.accountIdenthält die aktuelle Benutzer-ID. - Das Feld
responseData.actionenthält die Aktionsdetails des aktuellen Benutzers.
Entfernen des Administratorsignaturschlüssels des Zertifikatadministrators
Die folgenden Felder enthalten zusätzliche Informationen:
- Das Feld
requestData.accountIdenthält die aktuelle Benutzer-ID. - Das Feld
responseData.actionenthält die Aktionsdetails des aktuellen Benutzers.
Administratorsignaturschlüssel des Zertifikatadministrators abrufen
Die folgenden Felder enthalten zusätzliche Informationen:
- Das Feld
requestData.accountIdenthält die aktuelle Benutzer-ID. - Das Feld
responseData.actionenthält die Aktionsdetails des aktuellen Benutzers.
Erstellen oder Aktualisieren von Zertifikaten durch den Zertifikatadministrator
Die folgenden Felder enthalten zusätzliche Informationen:
- Das Feld
requestData.certificateIdgibt das Zielzertifikat an. - Das Feld
responseData.actiongibt an, dass das Zertifikat erstellt oder aktualisiert werden soll.
Auflisten von Zertifikaten durch den Zertifikatadministrator
Das folgende Feld enthält zusätzliche Informationen:
- Das Feld
responseData.actiongibt an, dass alle Zertifikate, die vom aktuellen Administrator verwaltet werden, aufgelistet werden sollen.
Zertifikate durch den Zertifikatadministrator abrufen
Die folgenden Felder enthalten zusätzliche Informationen:
- Das Feld
requestData.certificateIdgibt das Zielzertifikat an. - Das Feld
responseData.actiongibt an, dass das Zertifikat abgerufen und angezeigt werden soll.
Entfernen von Zertifikaten durch den Zertifikatadministrator
Die folgenden Felder enthalten zusätzliche Informationen:
- Das Feld
requestData.certificateIdgibt das mTLS-Zielzertifikat an. - Das Feld
responseData.actiongibt an, dass das Zertifikat gelöscht werden soll.
EP11-Keystore-Ereignisse
In der folgenden Tabelle sind die zurückgegebenen Werte aufgeführt, die ein erfolgreiches EP11-Keystore-Ereignis anzeigen:
| Feldname | Rückgabewert |
|---|---|
| outcome | erfolgreich |
| reason.reasonCode | 200 |
| reason.reasonType | OK |
Die folgenden gemeinsamen Felder für EP11 Keystore-Ereignisse enthalten zusätzliche Informationen:
- Das Feld
target.nameenthält die IDs des Keystores oder Schlüssels.
EP11-Verschlüsselungsereignisse
In der folgenden Tabelle sind die zurückgegebenen Werte aufgeführt, die ein erfolgreiches EP11-Kryptoereignis anzeigen:
| Feldname | Rückgabewert |
|---|---|
| outcome | erfolgreich |
| reason.reasonCode | 200 |
| reason.reasonType | OK |
Fehlgeschlagene Ereignisse analysieren
Schlüssel kann nicht gelöscht werden
Wenn das Schlüssellöschereignis den Ursachencode (reason.reasonCode) 409 hat, kann der Schlüssel nicht gelöscht werden, weil mit ihm potenziell eine oder mehrere Cloudressourcen geschützt werden, die eine Aufbewahrungsrichtlinie
haben. Führen Sie eine GET-Anforderung an /keys/{id}/registrations aus, um die Ressourcen zu ermitteln, denen dieser Schlüssel zugeordnet ist. Eine Registrierung bei "preventKeyDeletion": true zeigt an,
dass die zugehörige Ressource eine Aufbewahrungsrichtlinie hat. Zur Aktivierung der Löschung wenden Sie sich an einen Kontoeigner, um die Aufbewahrungsrichtlinie für jede Ressource entfernen zu lassen, die diesem Schlüssel zugeordnet ist.
Ein Schlüssellöschereignis kann möglicherweise auch einen Ursachencode (reason.reasonCode) 409 empfangen, wenn eine Löschrichtlinie mit doppelter Autorisierung für einen Schlüssel vorhanden ist. Stellen Sie eine GET-Anforderung
an /api/v2/keys/{id}/policies, um festzustellen, ob eine Richtlinie für doppelte Autorisierung mit Ihrem Schlüssel verknüpft ist. Wenn eine Richtlinie festgelegt ist, wenden Sie sich an einen weiteren berechtigten Benutzer,
um den Schlüssel zu löschen.
Authentifizierung während einer Anforderung nicht möglich
Wenn das Ereignis den Ursachencode (reason.reasonCode) 401 empfängt, verfügen Sie möglicherweise nicht über die richtige Autorisierung, um Hyper Protect Crypto Services-Aktionen in der angegebenen Serviceinstanz durchzuführen.
Prüfen Sie zusammen mit einem Administrator, ob Ihnen die richtigen Plattform- und Servicezugriffsrollen in der entsprechenden Serviceinstanz zugeordnet sind. Weitere Informationen zu Rollen finden Sie in Rollen und Berechtigungen.
Stellen Sie sicher, dass Sie ein gültiges Token verwenden, das einem Konto zugeordnet ist, das für die Ausführung der Serviceaktion berechtigt ist.
Anzeigen oder Auflisten von Schlüsseln in einer Serviceinstanz nicht möglich
Sie können GET api/v2/keys aufrufen, um die Schlüssel aufzulisten, die in Ihrer Serviceinstanz verfügbar sind. Wenn responseData.totalResources auf 0 gesetzt ist, können Sie die Schlüssel im gelöschten Status abfragen,
indem Sie den Parameter state verwenden oder die Parameter offset und limit in Ihrer Anforderung anpassen.
Lebenszyklusaktion für einen Schlüssel mit Registrierungen wurde nicht abgeschlossen
Die Felder responseData.reasonForFailure und responseData.resourceCRN enthalten Informationen dazu, warum die Aktion nicht abgeschlossen werden konnte.
Wenn das Ereignis einen reason.reasonCode von 409 aufweist, kann die Aktion nicht ausgeführt werden, weil der Schlüsselstatus des annehmenden Service mit dem Schlüsselstatus von Hyper Protect Crypto Services in Konflikt
steht.
Wenn das Ereignis den Wert 408 für reason.reasonCode aufweist, kann die Aktion nicht ausgeführt werden, weil Hyper Protect Crypto Services nicht darüber benachrichtigt wurde, dass alle entsprechenden Aktionen innerhalb
von 4 Stunden nach der Aktionsanforderung ausgeführt wurden.
Trusted Key Entry-Aktionen können nicht ausgeführt werden
Für fehlgeschlagene TKE-Ereignisse hat outcome den Wert failure. Die Felder reason.reasonType und reason.reasonForFailure enthalten Informationen dazu, warum die Aktion nicht ausgeführt werden
konnte.
Wenn der reason.reasonCode des Ereignisses 400 lautet, kann die Aktion nicht abgeschlossen werden, weil die Operation für die Verschlüsselungseinheiten nicht unterstützt wird oder nicht gültig ist. Prüfen Sie, ob
der von Ihnen verwendete TKE-Befehl gültig ist, indem Sie die TKE CLI-Referenz heranziehen.
Wenn der reason.reasonCode des Ereignisses 401 oder 403 lautet, kann die Aktion nicht abgeschlossen werden, weil Ihr Zugriffstoken nicht gültig ist oder nicht über die erforderlichen Zugriffsberechtigungen
für diese Instanz verfügt. Aktualisieren Sie Ihr Zugriffstoken und prüfen Sie, ob Sie über die passenden Berechtigungen zum Ausführen der entsprechenden Aktionen verfügen.
Wenn der reason.reasonCode des Ereignisses 500 lautet, prüfen Sie den Wert von reason.reasonForFailure, um die Ursachen des Fehlers und die notwendigen Maßnahmen zu ermitteln.
Ereignispriorität
Die Priorität für alle Activity Tracker-Ereignisse unter Hyper Protect Crypto Services basiert zunächst auf dem Typ der Anforderung, die ausgeführt wurde, und dann auf dem Statuscode. Sie könnten zum Beispiel die Erstellung eines Schlüssels
mit einem ungültigen Schlüssel anfordern und sind in der Serviceinstanz nicht authentifiziert. Die Nicht-Authentifizierung hat Vorrang und das Ereignis wird als 401 Bad Request Call mit einem Schweregrad von
critical.
Die Prioritätsstufe für alle TKE-Ereignisse ist aufgrund der Vertraulichkeitsstufe der Aktionen critical.
In der folgenden Tabelle werden die Aktionen aufgelistet, die den einzelnen Prioritätsstufen zugeordnet sind:
| Schweregrad | Aktionen |
|---|---|
Critical |
hs-crypto.secrets.delete
|
Warning |
hs-crypto.secrets.rotate
|
Normal |
hs-crypto.secrets.create
|
In der folgenden Tabelle werden die Statuscodes aufgelistet, die jeder Prioritätsstufe zugeordnet sind:
| Schweregrad | Statuscode |
|---|---|
| Kritisch | 400 (nur für TKE-Ereignisse), 401, 403, 500, 503, 507 |
| Warnung | 400, 409, 424, 502, 504, 505 |