Ereignisse für Hyper Protect Crypto Services prüfen

Als Sicherheitsbeauftragter, Auditor oder Manager können Sie den Service IBM Cloud® Activity Tracker verwenden, um die Interaktion von Benutzern und Anwendungen mit IBM Cloud® Hyper Protect Crypto Services zu überwachen.

IBM Cloud Activity Tracker zeichnet von Benutzern gestartete Aktivitäten auf, durch die sich der Status eines Service in IBM Cloud ändert. Mithilfe dieses Service können Sie abnormale Aktivität und kritische Aktionen untersuchen sowie gesetzliche Prüfvorschriften erfüllen. Darüber hinaus können Sie Warnnachrichten Alerts über Aktionen empfangen, sobald diese stattfinden. Die Erfassung von Ereignissen entspricht dem CADF-Standard (Cloud Auditing Data Federation).

Zum Aktivieren von IBM Cloud Activity Tracker für Ihre Hyper Protect Crypto Services-Instanz müssen Sie eine Instanz des Service IBM Cloud Activity Tracker in derselben Region bereitstellen, in der sich Ihre Hyper Protect Crypto Services-Instanz befindet. Weitere Informationen finden Sie im Lernprogramm mit den ersten Schritten für IBM Cloud Activity Tracker.

Informationen dazu, welche Aktionsanforderungen mit den folgenden Aktionen korrelieren, finden Sie in der Referenzdokumentation zur Schlüsselmanagementservice-API und in der TKE-CLI-Referenz.

Langzeitinformationen zu Ereignissen

Tabelle 1. Zuordnung von Langzeitverweisen auf Ereignisnamen
Referenz Aktuelle Ereignisnamen
hs-crypto.governance.configread hs-crypto.governance-config.read
hs-crypto.importtoken.create hs-crypto.import-token.create
hs-crypto.importtoken.read hs-crypto.import-token.read
hs-crypto.importtoken.default hs-crypto.import-token.request
hs-crypto.instance.readallowedipport hs-crypto.instance-allowed-ip-port.read
hs-crypto.instance.readipwhitelistport hs-crypto.instance-ip-allowlist-port.read
hs-crypto.instancepolicies.write hs-crypto.instance-policies.write
hs-crypto.instancepolicies.read hs-crypto.instance-policies.read
hs-crypto.instancepolicies.default hs-crypto.instance-policies.request
hs-crypto.keyrings.create hs-crypto.key-rings.create
hs-crypto.keyrings.delete hs-crypto.key-rings.delete
hs-crypto.keyrings.list hs-crypto.key-rings.list
hs-crypto.keyrings.default hs-crypto.key-rings.request
hs-crypto.secrets.defaultalias hs-crypto.secrets-alias.request
hs-crypto.secrets.createalias hs-crypto.secrets-alias.create
hs-crypto.secrets.deletealias hs-crypto.secrets-alias.delete
hs-crypto.secrets.eventack hs-crypto.secrets-event.ack
hs-crypto.secrets.listkeyversions hs-crypto.secrets-key-versions.list
hs-crypto.secrets.readmetadata hs-crypto.secrets-metadata.read

Unterstützte Ereignisse

Schlüsselereignisse

In der folgenden Tabelle sind die Schlüsselereignisse aufgeführt, die ein Ereignis generieren:

Tabelle 2. Lebenszyklusschlüsselaktionen
Aktion Beschreibung
hs-crypto.secrets.create Erstellen eines Schlüssels.
hs-crypto.secrets-alias.create Erstellen eines Schlüsselalias.
hs-crypto.secrets.default Ungültiges Schlüsselanforderungsereignis.
hs-crypto.secrets.delete Löschen eines Schlüssels.
hs-crypto.secrets-alias.delete Löschen eines Schlüsselalias.
hs-crypto.secrets.disable Inaktivieren von Operationen für einen Schlüssel.
hs-crypto.secrets.enable Aktivieren von Operationen für einen Schlüssel.
hs-crypto.secrets-event.ack Bestätigen einer Lebenszyklusaktion für einen Schlüssel.
hs-crypto.secrets.expire Festlegen einer Schlüsselablaufzeit.
hs-crypto.secrets.head Abrufen der Gesamtanzahl Schlüssel.
hs-crypto.secrets.list Auflisten von Schlüsseln.
hs-crypto.secrets-key-versions.list Auflisten aller Versionen eines Schlüssels.
hs-crypto.secrets.wrap Wrapping eines Schlüssels.
hs-crypto.secrets.patch Patch für einen Schlüssel anwenden.
hs-crypto.secrets.purge Schlüssel bereinigen.
hs-crypto.secrets.read Abrufen aller Schlüsselinformationen.
hs-crypto.secrets-metadata.read Abrufen der Schlüsselmetadaten (ohne Schlüsselnutzdaten, falls zutreffend).
hs-crypto.secrets.restore Wiederherstellen eines Schlüssels.
hs-crypto.secrets.rewrap Erneutes Wrapping eines Schlüssels.
hs-crypto.secrets.rotate Rotieren eines Schlüssels.
hs-crypto.secrets.setkeyfordeletion Autorisieren der Löschung für einen Schlüssel mit einer Richtlinie für doppelte Autorisierung.
hs-crypto.secrets.unsetkeyfordeletion Abbrechen des des Löschvorgangs für einen Schlüssel mit einer Richtlinie für doppelte Autorisierung.
hs-crypto.secrets.unwrap Unwrapping eines Schlüssels.

Schlüsselringereignisse

In der folgenden Tabelle sind die Schlüsselringaktionen aufgelistet, die ein Ereignis generieren:

Tabelle 3. Schlüsselringaktionen
Aktion Beschreibung
hs-crypto.key-rings.create Erstellen eines Schlüsselrings.
hs-crypto.key-rings.delete Löschen eines Schlüsselrings.
hs-crypto.key-rings.list Schlüsselringe in einer Instanz auflisten.
hs-crypto.key-rings.request Ungültige Schlüsselringanforderung.

Richtlinienereignisse

In der folgenden Tabelle sind die Richtlinienaktionen aufgeführt, die ein Ereignis generieren:

Tabelle 4. Richtlinienaktionen
Aktion Beschreibung
hs-crypto.policies.read Auflisten von Schlüsselrichtlinien.
hs-crypto.policies.write Festlegen von Schlüsselrichtlinien.
hs-crypto.instance-policies.read Auflisten von Instanzrichtlinien.
hs-crypto.instance-policies.write Festlegen von Instanzrichtlinien.
hs-crypto.policies.default Ungültiges Richtlinienanforderungsereignis.
hs-crypto.instance-policies.request Ungültiges Richtlinienanforderungsereignis.

Importtokenereignisse

In der folgenden Tabelle sind die Importtokenaktionen aufgeführt, die ein Ereignis generieren:

Tabelle 5. Tokenimportaktionen
Aktion Beschreibung
hs-crypto.import-token.create Importtoken erstellen.
hs-crypto.import-token.read Importtoken abrufen.
hs-crypto.import-token.request Ungültiges Anforderungsereignis eines Importtokens.

Registrierungsereignisse

In der folgenden Tabelle sind die Registrierungsaktionen aufgeführt, die ein Ereignis generieren:

Tabelle 6. Registrierungsaktionen
Aktion Beschreibung
hs-crypto.registrations.list Auflisten von Registrierungen für jeden Schlüssel.
hs-crypto.registrations.default Ungültiges Registrierungsanforderungsereignis.

Trusted Key Entry-Ereignisse

In der folgenden Tabelle sind die Trusted Key Entry-Aktionen (TKE) aufgeführt, die ein Ereignis generieren:

Tabelle 7. Trusted Key Entry-Aktionen
Aktion Beschreibung
hs-crypto.tke-cryptounit-admin.add Hinzufügen eines Verschlüsselungseinheitenadministrators zu den ausgewählten Verschlüsselungseinheiten.
hs-crypto.tke-cryptounit-admin.remove Entfernen eines Verschlüsselungseinheitenadministrators aus den ausgewählten Verschlüsselungseinheiten.
hs-crypto.tke-cryptounit-threshold.set Festlegen der Signaturschwellenwerte für die ausgewählten Verschlüsselungseinheiten.
hs-crypto.tke-cryptounit-master-key-register.add Laden des neuen Masterschlüsselregisters.
hs-crypto.tke-cryptounit-master-key-register.commit Festschreiben des neuen Masterschlüsselregisters.
hs-crypto.tke-cryptounit-master-key-register.activate Aktivieren des Registers für den aktuellen Masterschlüssel.
hs-crypto.tke-cryptounit-new-master-key-register.clear Löschen des Registers für den neuen Masterschlüssel.
hs-crypto.tke-cryptounit-current-master-key-register.clear Löschen des Registers für den aktuellen Masterschlüssel.
hs-crypto.tke-cryptounit.reset Ausgewählte Verschlüsselungseinheiten mit Nullen auffüllen und zurücksetzen

Zertifikatmanagerereignisse

In der folgenden Tabelle werden die Zertifikatmanageraktionen aufgelistet, die ein Ereignis generieren:

Tabelle 8. Certificate manager
Aktion Beschreibung
hs-crypto.mtlscert-admin-key.create Erstellen Sie den Administratorsignaturschlüssel für den Zertifikatadministrator, um eine Verbindung zum Zertifikatmanagerserver herzustellen.
hs-crypto.mtlscert-admin-key.update Aktualisieren Sie den Administratorsignaturschlüssel für den Zertifikatadministrator.
hs-crypto.mtlscert-admin-key.read Rufen Sie den Administratorsignaturschlüssel des Zertifikatadministrators ab.
hs-crypto.mtlscert-admin-key.delete Löschen Sie den Administratorsignaturschlüssel des Zertifikatadministrators.
hs-crypto.mtlscert-cert.set Erstellen oder aktualisieren Sie Zertifikate durch den Zertifikatadministrator.
hs-crypto.mtlscert-cert.list Listen Sie alle Zertifikate auf, die vom Zertifikatadministrator verwaltet werden.
hs-crypto.mtlscert-cert.read Zertifikate vom Zertifikatadministrator abrufen.
hs-crypto.mtlscert-cert.delete Zertifikate durch den Zertifikatadministrator löschen.

KMIP for VMware-Ereignisse

Wenn Sie Schlüssel für den Service 'KMIP for VMware®' verwalten, wird ein Ereignis generiert.

Die folgende Tabelle enthält die Aktionen, die Ereignisse für KMIP for VMware generieren und senden. Diese Aktionen werden von einem Initiator aus VMware vCenter Server® ausgeführt und schließen die IP-Adresse des Initiators nicht ein. Die Anforderungen für diese Aktionen werden aus dem privaten IBM Cloud-Netz ausgeführt.

Die Initiator-ID wird aus dem TLS-Zertifikat (Transport Layer Security) des vCenter Server abgeleitet, der für die Authentifizierung der Verbindung zum KMIP-Server verwendet wird. Die Initiator-ID hat das Format CertificateID-<value>, wobei der Wert mit dem Fingerabdruck des entsprechenden TLS-Zertifikats übereinstimmt. Mithilfe des Fingerabdrucks können Sie den vCenter Server angeben, der die Aktion ausgelöst hat.

Tabelle 9. Beschreibung der Aktionen, die Ereignisse für den Dienst KMIP for VMware erzeugen
Aktion Beschreibung
hs-crypto.kmip-key.create Ein KMIP-Schlüssel wird erstellt.
hs-crypto.kmip-key.read Ein KMIP-Schlüssel wird abgerufen.
hs-crypto.kmip-key-attributes.retrieve Die Attribute eines KMIP-Schlüssels werden abgerufen.
hs-crypto.kmip-key.activate Ein KMIP-Schlüssel wird aktiviert.
hs-crypto.kmip-key.revoke Ein KMIP-Schlüssel wird widerrufen.
hs-crypto.kmip-key.destroy Ein KMIP-Schlüssel wird gelöscht.

EP11-Keystore-Ereignisse

In der folgenden Tabelle sind die Aktionen des Enterprise PKCS #11 -Keystores (EP11) aufgelistet, die ein Ereignis generieren:

Tabelle 10. EP11-Keystore-Aktionen
Aktion Beschreibung
hs-crypto.keystore.createkeystore Erstellen Sie einen EP11-Keystore.
hs-crypto.keystore.deletekey Schlüssel EP11 löschen.
hs-crypto.keystore.deletekeystore Löschen Sie einen EP11-Keystore.
hs-crypto.keystore.listkeysbyattributes Ansicht EP11 Schlüssel.
hs-crypto.keystore.listkeysbyids Ansicht EP11 Schlüssel.
hs-crypto.keystore.listkeystoresbyattributes Ansicht EP11 Schlüsselspeicher.
hs-crypto.keystore.listkeystoresbyids EP11 Schlüsselspeicher anzeigen.
hs-crypto.keystore.storenewkey Schlüssel EP11 speichern.
hs-crypto.keystore.updatekey Aktualisiert einen EP11-Schlüssel.

EP11-Verschlüsselungsereignisse

In der folgenden Tabelle sind die EP11 Kryptoaktionen aufgeführt, die ein Ereignis erzeugen:

Tabelle 11. EP11-Verschlüsselungsaktionen
Aktion Beschreibung
hs-crypto.ep11.use Verschlüsselungsoperation

KMIP-Verwaltungsereignisse

In der folgenden Tabelle sind die KMIP-Verwaltungsaktionen aufgeführt, die ein Ereignis erzeugen:

Tabelle 12. KMIP-Verwaltungsmaßnahmen
Aktion Beschreibung
hs-crypto.kmip-management.create Erstellen Sie ein KMIP-Adapter- oder KMIP-Adapter-Client-Zertifikat.
hs-crypto.kmip-management.delete Löschen Sie einen KMIP-Adapter, ein KMIP-Adapter-Client-Zertifikat oder ein KMIP-Objekt.
hs-crypto.kmip-management.list KMIP-Adapter, KMIP-Adapter-Client-Zertifikate oder KMIP-Objekte auflisten.
hs-crypto.kmip-management.read Holt einen KMIP-Adapter, ein KMIP-Adapter-Client-Zertifikat oder ein KMIP-Objekt.
hs-crypto.kmip-management.default Ungültige KMIP managmenet API Anfrage.

Ereignisse anzeigen

Ereignisse, die von einer Instanz von Hyper Protect Crypto Services generiert werden, werden automatisch weitergeleitet an die IBM Cloud Activity Tracker-Serviceinstanz, die an derselben Position verfügbar ist.

IBM Cloud Activity Tracker kann nur eine Instanz pro Position haben. Zum Anzeigen von Ereignissen müssen Sie auf die Webbenutzerschnittstelle des IBM Cloud Activity Tracker-Service an derselben Position zugreifen, an der Ihre Serviceinstanz verfügbar ist. Weitere Informationen finden Sie unter Web-Benutzeroberfläche über IBM Cloud UI starten.

Tabelle 14. Activity Tracker Regionen
Bereitstellungsregion Activity Tracker-Region
au-syd au-syd
br-sao br-sao
ca-tor ca-tor
eu-de eu-de
eu-es eu-es
eu-gb eu-gb
jp-tok jp-tok
us-east us-east
us-south us-south

Erfolgreiche Ereignisse analysieren

Bei den meisten erfolgreichen Anforderungen werden jedem zugehörigen Ereignis eindeutige Anforderungsdaten (requestData) und Antwortdaten (responseData) zugeordnet. In den folgenden Abschnitten werden die Daten der einzelnen Hyper Protect Crypto Services-Serviceaktionsereignisse beschrieben.

Felder werden nur dann garantiert angezeigt, wenn die Anforderung erfolgreich ausgeführt wird.

Allgemeine Felder

Einige allgemeine Felder sind für Hyper Protect Crypto Services verfügbar, die außerhalb des CADF-Ereignismodells verwendet werden können, um weitere Erkenntnisse zu Ihren Daten zu gewinnen.

Tabelle 13. Gemeinsame Felder in Activity Tracker Ereignissen für Hyper Protect Crypto Services Dienstaktionen
Feld Beschreibung
requestData.requestURI Der URI der API-Anforderung, die ausgeführt wurde.
requestData.instanceID Die eindeutige ID Ihrer Hyper Protect Crypto Services-Serviceinstanz.
correlationId Die eindeutige ID der API-Anforderung, die das Ereignis generiert hat. Hinweis: Dieses Feld wird bei TKE-Ereignissen nicht unterstützt.

Weitere Informationen zu den Ereignisfeldern im CADF-Ereignismodell (Cloud Auditing Data Federation) finden Sie unter Ereignisfelder.

Während initiator.host.address ein Feld ist, das Teil des Modells "Cloud Auditing Data Federation" ist, wird das Hostadressenfeld für Anforderungen, die über private Netze gestellt werden, nicht angezeigt.

Schlüsselaktionsereignisse

Aufgrund der Sensibilität der Informationen über einen Verschlüsselungsschlüssel enthält das generierte Ereignis keine detaillierten Informationen über den Schlüssel, wie zum Beispiel die Nutzdaten und die verschlüsselte Nonce.

Das Feld responseData.keyState ist ein ganzzahliges Feld, das den folgenden Werten entspricht: Präaktivierung = 0, Aktiv = 1, Ausgesetzt = 2, Inaktiviert = 3 und Gelöscht = 5. Weitere Informationen zum Schlüsselstatus finden Sie im Abschnitt zu Schlüsselstatuswerten und Statusübergängen.

Schlüssel erstellen

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.keyType enthält den Typ von Schlüssel, der erstellt wurde.
  • Das Feld responseData.keyId enthält die eindeutige ID, die dem Schlüssel zugeordnet ist.
  • Das Feld responseData.keyVersionId enthält die eindeutige Kennung der aktuellen Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrapping-Anforderungen verwendet wird.
  • Das Feld responseData.keyVersionCreationDate enthält das Datum, an dem die aktuelle Version des Schlüssels erstellt wurde.
  • Das Feld responseData.keyState enthält die Ganzzahl, die mit dem Status des Schlüssels korreliert.

Schlüssel löschen

Das folgende Feld enthält zusätzliche Informationen:

  • Das Feld responseData.keyState enthält die Ganzzahl, die mit dem Status des Schlüssels korreliert.

Schlüssel ablaufen

Das folgende Feld enthält zusätzliche Informationen:

  • Das Feld requestData.keyType enthält den Typ von Schlüssel, der erstellt wurde.
  • Das Feld responseData.keyId enthält die eindeutige ID, die dem Schlüssel zugeordnet ist.
  • Das Feld requestData.expirationDate enthält das Datum, an dem der Schlüssel abgelaufen ist.
  • Das Feld responseData.initialValue.keyState enthält die ganze Zahl, die mit dem vorherigen Status des Schlüssels korreliert.
  • Das Feld responseData.newValue.keyState enthält die ganze Zahl, die mit dem aktuellen Status des Schlüssels korreliert.

Wrapping eines Schlüssels durchführen oder aufheben

Das folgende Feld enthält zusätzliche Informationen:

  • Das Feld responseData.keyVersionId enthält die eindeutige Kennung der aktuellen Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrapping-Anforderungen verwendet wird.

Rewrapping eines Schlüssels durchführen

Das folgende Feld enthält zusätzliche Informationen:

  • Das Feld responseData.keyVersionId enthält die eindeutige Kennung der aktuellen Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrapping-Anforderungen verwendet wird.
  • Das Feld responseData.rewrappedKeyVersionId enthält die eindeutige ID der neuen Schlüsselversion, die für das Wrapping von verschlüsseltem Eingabetext bei Wrapping-Anforderungen verwendet wird.

Schlüssel wiederherstellen

Das folgende Feld enthält zusätzliche Informationen:

  • Das Feld responseData.keyVersionId enthält die eindeutige Kennung der aktuellen Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrapping-Anforderungen verwendet wird.

Schlüssel rotieren

Bei der Schlüsselrotation sind außer dem Abschnitt Allgemeine Felder keine zusätzlichen Felder vorhanden.

Gesamtanzahl der Schlüssel abrufen

Das folgende Feld enthält zusätzliche Informationen:

  • Das Feld responseData.totalResources enthält die Gesamtzahl der Schlüssel in der Serviceinstanz.

Schlüssel auflisten

Das folgende Feld enthält zusätzliche Informationen:

  • Das Feld responseData.totalResources enthält die Gesamtzahl der Schlüssel, die in der Antwort zurückgegeben werden.

Schlüssel oder Schlüsselmetadaten abrufen

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.keyType enthält den Typ von Schlüssel, der abgerufen wurde.
  • Das Feld responseData.keyState enthält die Ganzzahl, die mit dem Status des Schlüssels korreliert.
  • Das Feld responseData.keyVersionId enthält die eindeutige Kennung der aktuellen Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrapping-Anforderungen verwendet wird.
  • Das Feld responseData.keyVersionCreationDate enthält das Datum, an dem die aktuelle Version des Schlüssels erstellt wurde.

Schlüssel korrigieren

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.initialValue.keyRingId enthält die ID des Schlüsselrings, dem der Schlüssel zuvor zugeordnet war.
  • Das Feld requestData.newValue.keyRingId enthält die ID des Schlüsselrings, dem der Schlüssel zugeordnet ist.

Schlüsselversionen auflisten

Das folgende Feld enthält zusätzliche Informationen:

  • Das Feld responseData.totalResources enthält die Gesamtzahl der Schlüsselversionen, die in der Antwort zurückgegeben werden.

Schlüssel zum Löschen festlegen oder Löschfestlegung aufheben

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld responseData.initialValue.authID enthält die Initiator-ID der Person, die die Richtlinie für doppelte Autorisierung festlegt.
  • Das Feld responseData.initialValue.authExpiration enthält das Ablaufdatum für die Richtlinie für doppelte Autorisierung.
  • Das Feld responseData.newValue.authID enthält die Initiator-ID der Person, die die Richtlinie für doppelte Autorisierung festlegt.
  • Das Feld responseData.newValue.authExpiration enthält das Ablaufdatum für die Richtlinie für doppelte Autorisierung.

Der Wert von initialValue ist die Initiator-ID (initiatorID) der Person, die die Richtlinie für doppelte Autorisierung zuletzt festgelegt hat, und der Wert von newValue ist die neue Initiator-ID der Person, die die Richtlinie für doppelte Autorisierung festgelegt hat.

Richtlinienereignisse

Zulässige Netzrichtlinien

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.initialValue.policyAllowedNetworkEnabled enthält die Information, ob Ihre zulässige Netzrichtlinie zuvor aktiviert oder inaktiviert war.
  • Das Feld requestData.initialValue.policyAllowedNetworkAttribute enthält die Information, ob Ihre zulässige Netzrichtlinie zuvor nur für öffentliche Netze oder sowohl für öffentliche als auch private Netze galt.
  • Das Feld requestData.newValue.policyAllowedNetworkEnabled enthält die Information, ob Ihre zulässige Netzrichtlinie aktiviert oder inaktiviert ist.
  • Das Feld requestData.newValue.policyAllowedNetworkAttribute enthält die Information, ob Ihre zulässige Netzrichtlinie nur für öffentliche Netze oder sowohl für öffentliche als auch private Netze gilt.

Löschrichtlinien für doppelte Autorisierung

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.initialValue.policyDualAuthDeleteEnabled enthält die Angabe, ob Ihre Löschrichtlinie mit doppelter Autorisierung zuvor aktiviert oder inaktiviert wurde.
  • Das Feld requestData.newValue.policyDualAuthDeleteEnabled enthält die Information, ob Ihre Löschrichtlinie für die doppelte Authentifizierung aktiviert oder inaktiviert ist.

Zugriffsrichtlinien für Schlüsselerstellung und -import

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.initialValue.PolicyKCIAEnabled enthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie zuvor aktiviert oder inaktiviert war.
  • Das Feld requestData.newValue.PolicyKCIAEnabled enthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie aktiviert oder inaktiviert ist.
  • Das Feld requestData.initialValue.PolicyKCIAAttrCRK enthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie zuvor die Erstellung von Rootschlüsseln ermöglicht hat.
  • Das Feld requestData.newValue.PolicyKCIAAttrCRK enthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie die Erstellung von Rootschlüsseln zulässt.
  • Das Feld requestData.initialValue.PolicyKCIAAttrCSK enthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie zuvor die Erstellung von Standardschlüsseln ermöglicht hat.
  • Das Feld requestData.newValue.PolicyKCIAAttrCSK enthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie die Erstellung von Standardschlüsseln zulässt.
  • Das Feld requestData.initialValue.PolicyKCIAAttrIRK enthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie importierte Rootschlüssel zuvor zugelassen hat.
  • Das Feld requestData.newValue.PolicyKCIAAttrIRK enthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie importierte Rootschlüssel zulässt.
  • Das Feld requestData.initialValue.PolicyKCIAAttrISK enthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie importierte Standardschlüssel zuvor zugelassen hat.
  • Das Feld requestData.newValue.PolicyKCIAAttrISK enthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie importierte Standardschlüssel zulässt.
  • Das Feld requestData.initialValue.PolicyKCIAAttrET enthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie zuvor erforderliche Schlüssel für das Importieren durch das Importtoken erstellt hat.
  • Das Feld requestData.newValue.PolicyKCIAAttrET enthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie Schlüssel erfordert, die durch das Importtoken importiert werden sollen.

Importtokenereignisse

Importtoken erstellen

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld responseData.expirationDate enthält das Ablaufdatum des Importtokens.
  • Das Feld responseData.maxAllowedRetrievals enthält die maximale Häufigkeit, mit der das Importtoken innerhalb der Ablaufzeit abgerufen werden kann, bevor es nicht mehr zugänglich ist.

Importtoken abrufen

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld responseData.maxAllowedRetrievals enthält die maximale Häufigkeit, mit der das Importtoken innerhalb der Ablaufzeit abgerufen werden kann, bevor es nicht mehr zugänglich ist.
  • Das Feld responseData.remainingRetrievals enthält die Häufigkeit, mit der das Importtoken innerhalb der Ablaufzeit abgerufen werden kann, bevor es nicht mehr zugänglich ist.

Registrierungsereignisse

Registrierungen auflisten

Das folgende Feld enthält zusätzliche Informationen:

  • Das Feld responseData.totalResources enthält die Gesamtzahl der Registrierungen, die in der Antwort zurückgegeben werden.

Trusted Key Entry-Ereignisse

In der folgenden Tabelle sind die Rückgabewerte aufgelistet, die auf ein erfolgreiches TKE-Ereignis hinweisen.

Tabelle 14. Rückgabewerte eines erfolgreichen TKE-Ereignisses
Feldname Rückgabewert
outcome success
reason.reasonCode 200
reason.reasonType OK

Die folgenden allgemeinen Felder für TKE-Ereignisse enthalten zusätzliche Informationen:

  • Das Feld requestData.location enthält die genaue Position der Verschlüsselungseinheit. Die Positionsangabe hat das folgende Format:

    [Region].[Verfügbarkeitszone].[HSM-Modulindex (Hardwaresicherheitsmodul)].[HSM-Domänenindex].

    Wenn Sie beispielsweise Ihre Instanz in der us-east-Region bereitstellen, ähnelt der zurückgegebene Wert [us-east].[AZ2-CSSTAG2].[03].[22].

  • Das Feld target.id enthält den Cloudressourcennamen (Cloud Resource Name, CRN) der Verschlüsselungseinheit.

  • Das Feld target.name enthält auch die Position der Verschlüsselungseinheit.

  • Das Feld target.typeURI enthält den URI des Objekts, auf das die Aktion abzielt. Wenn Sie beispielsweise die Aktion hs-crypto.tke-cryptounit-master-key-register.add ausführen, lautet der zurückgegebene Wert hs-crypto/tke-cryptounit/master-key-register.

Für die folgenden TKE-Ereignisse geben einige spezifische Felder weitere Informationen an.

Administrator für Verschlüsselungseinheiten hinzufügen

  • Das Feld requestData.adminId enthält den SHA-256-Hashwert der Signaturschlüsseldatei, die dem hinzuzufügenden Administrator zugeordnet ist.
  • Im Feld responseData.adminIds werden die SHA-256-Hashwerte der Signaturschlüsseldateien aufgelistet, die allen Administratoren zugeordnet sind, die der Verschlüsselungseinheit hinzugefügt werden.

Administrator für Verschlüsselungseinheiten entfernen

  • Das Feld requestData.adminId enthält den SHA-256-Hashwert der Signaturschlüsseldatei, die dem zu entfernenden Administrator zugeordnet ist.
  • Das Feld responseData.adminIds listet die SHA-256-Hashes der Signaturschlüsseldateien auf, die mit allen Administratoren verbunden sind, die der Kryptoeinheit hinzugefügt wurden.

Signaturschwellenwerte festlegen

  • Das Feld requestData.signatureThreshold enthält den Hauptsignaturschwellenwert, den Sie für die Verschlüsselungseinheit festlegen.
  • Das Feld requestData.revocationSignatureThreshold enthält den Widerrufssignaturschwellenwert den Sie für die Verschlüsselungseinheit festlegen.
  • Das Feld responseData.signatureThreshold enthält den Hauptsignaturschwellenwert, der erfolgreich für die Verschlüsselungseinheit festgelegt wurde.
  • Das Feld responseData.revocationSignatureThreshold enthält den Widerrufssignaturschwellenwert, der erfolgreich für die Verschlüsselungseinheit festgelegt wurde.

Register für neuen Masterschlüssel laden

  • Im Feld requestData.masterKeyIds sind alle SHA-256-Hashwerte aller Masterschlüsselbestandteildateien aufgelistet, die Sie zum Laden in die Verschlüsselungseinheit auswählen.
  • Das Feld responseData.verificationPattern enthält den SHA-256-Hashwert des Masterschlüssels, der sich aus den ausgewählten Masterschlüsselteilen zusammensetzt und in das Register für den neuen Masterschlüssel geladen wird.

Register für neuen Masterschlüssel festschreiben

  • Das Feld requestData.verificationPattern enthält den SHA-256-Hashwert des Masterschlüssels, der in das Register für den neuen Masterschlüssel geladen wird.
  • Im Feld responseData.masterKeyIds sind die SHA-256-Hashwerte aller Masterschlüsselbestandteildateien aufgelistet, aus denen sich der Masterschlüssel zusammensetzt.

Register für aktuellen Masterschlüssel aktivieren

  • Das Feld requestData.verificationPattern enthält den SHA-256-Hashwert des Masterschlüssels, der in das Register für den neuen Masterschlüssel geladen und dort festgeschrieben wird.
  • Das Feld responseData.verificationPattern enthält den SHA-256-Hashwert des Masterschlüssels, der aktiviert ist.

Zertifikatmanagerereignisse

In der folgenden Tabelle werden die zurückgegebenen Werte aufgelistet, die auf ein erfolgreiches Zertifikatmanagerereignis hinweisen.

Tabelle 15. Zurückgegebene Werte eines erfolgreichen mTLS-Zertifikatsmanager-Ereignisses
Feldname Rückgabewert
outcome success
reason.reasonCode 200
reason.reasonType OK

Die folgenden allgemeinen Felder für Zertifikatmanagerereignisse enthalten zusätzliche Informationen:

  • Das Feld target.id enthält den Cloudressourcennamen (CRN) des Ereignisses.
  • Das Feld target.name gibt den Zielnamen des Ereignisses an, wie z. B. "mtlscert-admin-key" oder "mtlscert-cert".
  • Das Feld target.typeURI enthält den URI des Objekts, auf das die Aktion abzielt. Wenn Sie beispielsweise die Aktion hs-crypto.mtlscert-admin-key.create ausführen, lautet der zurückgegebene Wert hs-crypto/mtlscert-admin-key.

In den angegebenen Feldern der folgenden Zertifikatmanagerereignisse können weitere Informationen enthalten sein.

Administratorsignaturschlüssel für den Zertifikatadministrator erstellen

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.accountId enthält die aktuelle Benutzer-ID.
  • Das Feld responseData.action enthält die Aktionsdetails des aktuellen Benutzers.

Administratorsignaturschlüssel für den Zertifikatadministrator aktualisieren

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.accountId enthält die aktuelle Benutzer-ID.
  • Das Feld responseData.action enthält die Aktionsdetails des aktuellen Benutzers.

Entfernen des Administratorsignaturschlüssels des Zertifikatadministrators

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.accountId enthält die aktuelle Benutzer-ID.
  • Das Feld responseData.action enthält die Aktionsdetails des aktuellen Benutzers.

Administratorsignaturschlüssel des Zertifikatadministrators abrufen

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.accountId enthält die aktuelle Benutzer-ID.
  • Das Feld responseData.action enthält die Aktionsdetails des aktuellen Benutzers.

Erstellen oder Aktualisieren von Zertifikaten durch den Zertifikatadministrator

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.certificateId gibt das Zielzertifikat an.
  • Das Feld responseData.action gibt an, dass das Zertifikat erstellt oder aktualisiert werden soll.

Auflisten von Zertifikaten durch den Zertifikatadministrator

Das folgende Feld enthält zusätzliche Informationen:

  • Das Feld responseData.action gibt an, dass alle Zertifikate, die vom aktuellen Administrator verwaltet werden, aufgelistet werden sollen.

Zertifikate durch den Zertifikatadministrator abrufen

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.certificateId gibt das Zielzertifikat an.
  • Das Feld responseData.action gibt an, dass das Zertifikat abgerufen und angezeigt werden soll.

Entfernen von Zertifikaten durch den Zertifikatadministrator

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.certificateId gibt das mTLS-Zielzertifikat an.
  • Das Feld responseData.action gibt an, dass das Zertifikat gelöscht werden soll.

EP11-Keystore-Ereignisse

In der folgenden Tabelle sind die zurückgegebenen Werte aufgeführt, die ein erfolgreiches EP11-Keystore-Ereignis anzeigen:

Tabelle 18. Zurückgegebene Werte eines erfolgreichen EP11-Keystore-Ereignisses
Feldname Rückgabewert
outcome erfolgreich
reason.reasonCode 200
reason.reasonType OK

Die folgenden gemeinsamen Felder für EP11 Keystore-Ereignisse enthalten zusätzliche Informationen:

  • Das Feld target.name enthält die IDs des Keystores oder Schlüssels.

EP11-Verschlüsselungsereignisse

In der folgenden Tabelle sind die zurückgegebenen Werte aufgeführt, die ein erfolgreiches EP11-Kryptoereignis anzeigen:

Tabelle 19. Zurückgegebene Werte eines erfolgreichen EP11-Verschlüsselungsereignisses
Feldname Rückgabewert
outcome erfolgreich
reason.reasonCode 200
reason.reasonType OK

Fehlgeschlagene Ereignisse analysieren

Schlüssel kann nicht gelöscht werden

Wenn das Schlüssellöschereignis den Ursachencode (reason.reasonCode) 409 hat, kann der Schlüssel nicht gelöscht werden, weil mit ihm potenziell eine oder mehrere Cloudressourcen geschützt werden, die eine Aufbewahrungsrichtlinie haben. Führen Sie eine GET-Anforderung an /keys/{id}/registrations aus, um die Ressourcen zu ermitteln, denen dieser Schlüssel zugeordnet ist. Eine Registrierung bei "preventKeyDeletion": true zeigt an, dass die zugehörige Ressource eine Aufbewahrungsrichtlinie hat. Zur Aktivierung der Löschung wenden Sie sich an einen Kontoeigner, um die Aufbewahrungsrichtlinie für jede Ressource entfernen zu lassen, die diesem Schlüssel zugeordnet ist.

Ein Schlüssellöschereignis kann möglicherweise auch einen Ursachencode (reason.reasonCode) 409 empfangen, wenn eine Löschrichtlinie mit doppelter Autorisierung für einen Schlüssel vorhanden ist. Stellen Sie eine GET-Anforderung an /api/v2/keys/{id}/policies, um festzustellen, ob eine Richtlinie für doppelte Autorisierung mit Ihrem Schlüssel verknüpft ist. Wenn eine Richtlinie festgelegt ist, wenden Sie sich an einen weiteren berechtigten Benutzer, um den Schlüssel zu löschen.

Authentifizierung während einer Anforderung nicht möglich

Wenn das Ereignis den Ursachencode (reason.reasonCode) 401 empfängt, verfügen Sie möglicherweise nicht über die richtige Autorisierung, um Hyper Protect Crypto Services-Aktionen in der angegebenen Serviceinstanz durchzuführen. Prüfen Sie zusammen mit einem Administrator, ob Ihnen die richtigen Plattform- und Servicezugriffsrollen in der entsprechenden Serviceinstanz zugeordnet sind. Weitere Informationen zu Rollen finden Sie in Rollen und Berechtigungen.

Stellen Sie sicher, dass Sie ein gültiges Token verwenden, das einem Konto zugeordnet ist, das für die Ausführung der Serviceaktion berechtigt ist.

Anzeigen oder Auflisten von Schlüsseln in einer Serviceinstanz nicht möglich

Sie können GET api/v2/keys aufrufen, um die Schlüssel aufzulisten, die in Ihrer Serviceinstanz verfügbar sind. Wenn responseData.totalResources auf 0 gesetzt ist, können Sie die Schlüssel im gelöschten Status abfragen, indem Sie den Parameter state verwenden oder die Parameter offset und limit in Ihrer Anforderung anpassen.

Lebenszyklusaktion für einen Schlüssel mit Registrierungen wurde nicht abgeschlossen

Die Felder responseData.reasonForFailure und responseData.resourceCRN enthalten Informationen dazu, warum die Aktion nicht abgeschlossen werden konnte.

Wenn das Ereignis einen reason.reasonCode von 409 aufweist, kann die Aktion nicht ausgeführt werden, weil der Schlüsselstatus des annehmenden Service mit dem Schlüsselstatus von Hyper Protect Crypto Services in Konflikt steht.

Wenn das Ereignis den Wert 408 für reason.reasonCode aufweist, kann die Aktion nicht ausgeführt werden, weil Hyper Protect Crypto Services nicht darüber benachrichtigt wurde, dass alle entsprechenden Aktionen innerhalb von 4 Stunden nach der Aktionsanforderung ausgeführt wurden.

Trusted Key Entry-Aktionen können nicht ausgeführt werden

Für fehlgeschlagene TKE-Ereignisse hat outcome den Wert failure. Die Felder reason.reasonType und reason.reasonForFailure enthalten Informationen dazu, warum die Aktion nicht ausgeführt werden konnte.

Wenn der reason.reasonCode des Ereignisses 400 lautet, kann die Aktion nicht abgeschlossen werden, weil die Operation für die Verschlüsselungseinheiten nicht unterstützt wird oder nicht gültig ist. Prüfen Sie, ob der von Ihnen verwendete TKE-Befehl gültig ist, indem Sie die TKE CLI-Referenz heranziehen.

Wenn der reason.reasonCode des Ereignisses 401 oder 403 lautet, kann die Aktion nicht abgeschlossen werden, weil Ihr Zugriffstoken nicht gültig ist oder nicht über die erforderlichen Zugriffsberechtigungen für diese Instanz verfügt. Aktualisieren Sie Ihr Zugriffstoken und prüfen Sie, ob Sie über die passenden Berechtigungen zum Ausführen der entsprechenden Aktionen verfügen.

Wenn der reason.reasonCode des Ereignisses 500 lautet, prüfen Sie den Wert von reason.reasonForFailure, um die Ursachen des Fehlers und die notwendigen Maßnahmen zu ermitteln.

Ereignispriorität

Die Priorität für alle Activity Tracker-Ereignisse unter Hyper Protect Crypto Services basiert zunächst auf dem Typ der Anforderung, die ausgeführt wurde, und dann auf dem Statuscode. Sie könnten zum Beispiel die Erstellung eines Schlüssels mit einem ungültigen Schlüssel anfordern und sind in der Serviceinstanz nicht authentifiziert. Die Nicht-Authentifizierung hat Vorrang und das Ereignis wird als 401 Bad Request Call mit einem Schweregrad von critical.

Die Prioritätsstufe für alle TKE-Ereignisse ist aufgrund der Vertraulichkeitsstufe der Aktionen critical.

In der folgenden Tabelle werden die Aktionen aufgelistet, die den einzelnen Prioritätsstufen zugeordnet sind:

Tabelle 20. Prioritätsstufe für Hyper Protect Crypto Services-Serviceaktionen
Schweregrad Aktionen
Critical hs-crypto.secrets.delete

hs-crypto.registrations.delete

hs-crypto.tke-cryptounit-admin.add

hs-crypto.tke-cryptounit-admin.remove

hs-crypto.tke-cryptounit-current-master-key-register.clear

hs-crypto.tke-cryptounit-new-master-key-register.clear

hs-crypto.tke-cryptounit-master-key-register.add

hs-crypto.tke-cryptounit-master-key-register.commit

hs-crypto.tke-cryptounit-master-key-register.activate

hs-crypto.tke-cryptounit-threshold.set

hs-crypto.tke-cryptounit.reset

hs-crypto.mtlscert-admin-key.create

hs-crypto.mtlscert-admin-key.update

hs-crypto.mtlscert-admin-key.delete

hs-crypto.mtlscert-cert.set

hs-crypto.mtlscert-cert.set

hs-crypto.keystore.deletekey

hs-crypto.keystore.deletekeystore

hs-crypto.keystore.updatekey

Warning hs-crypto.secrets.rotate

hs-crypto.secrets.restore

hs-crypto.secrets.enable

hs-crypto.secrets.disable

hs-crypto.secrets.setkeyfordeletion

hs-crypto.secrets.unsetkeyfordeletion

hs-crypto.policies.write

hs-crypto.hs-crypto.instance-policies.write

Normal hs-crypto.secrets.create

hs-crypto.secrets.read

hs-crypto.secrets-metadata.read

hs-crypto.secrets.head

hs-crypto.secrets.list

hs-crypto.secrets.wrap

hs-crypto.secrets.unwrap

hs-crypto.secrets.rewrap

hs-crypto.secrets-key-versions.list

hs-crypto.secrets-event.ack

hs-crypto.policies.read

hs-crypto.instance-policies.read
hs-crypto.import-token.create

hs-crypto.import-token.read

hs-crypto.registrations.create

hs-crypto.registrations.write

hs-crypto.registrations.merge

hs-crypto.registrations.list

hs-crypto.secrets.ack-delete

hs-crypto.secrets.ack-restore

hs-crypto.secrets.ack-rotate

hs-crypto.secrets.ack-enable

hs-crypto.secrets.ack-disable

hs-crypto.mtlscert-cert.read

hs-crypto.mtlscert-cert.list

hs-crypto.mtlscert-admin-key.read

hs-crypto.keystore.createkeystore

hs-crypto.keystore.listkeysbyattributes

hs-crypto.keystore.listkeysbyids

hs-crypto.keystore.listkeystoresbyattributes

hs-crypto.keystore.listkeystoresbyids

hs-crypto.keystore.storenewkey

hs-crypto.ep11.use

In der folgenden Tabelle werden die Statuscodes aufgelistet, die jeder Prioritätsstufe zugeordnet sind:

Tabelle 21z. Schweregrad für Hyper Protect Crypto Services Antwortstatuscodes
Schweregrad Statuscode
Kritisch 400 (nur für TKE-Ereignisse), 401, 403, 500, 503, 507
Warnung 400, 409, 424, 502, 504, 505