Auditoría de sucesos para Hyper Protect Crypto Services
Como gestor, auditor o responsable de seguridad, puede utilizar el servicio IBM Cloud® Activity Tracker para supervisar cómo los usuarios y las aplicaciones interactúan con IBM Cloud® Hyper Protect Crypto Services.
IBM Cloud Activity Tracker registra las actividades iniciadas por el usuario que han cambiado el estado de un servicio en IBM Cloud. Puede utilizar este servicio para investigar una actividad anormal y acciones críticas, así como para cumplir con los requisitos de auditoría de la normativa. Además, puede recibir alertas sobre las acciones a medida que se ocurren. Los sucesos que se recopilan cumplen con la normativa de Cloud Auditing Data Federation (CADF).
Para habilitar IBM Cloud Activity Tracker para la instancia de Hyper Protect Crypto Services, necesita suministrar una instancia del servicio IBM Cloud Activity Tracker en la misma región donde se encuentra la instancia de Hyper Protect Crypto Services. Para obtener más información, consulte la guía de aprendizaje de iniciación para IBM Cloud Activity Tracker.
Para ver qué solicitudes de acción se correlacionan con las acciones siguientes, consulte la documentación de referencia de API de servicio de gestión de claves y la referencia de CLI TKE.
Información histórica sobre sucesos
| Referencia | Nombres de sucesos actuales |
|---|---|
hs-crypto.governance.configread |
hs-crypto.governance-config.read |
hs-crypto.importtoken.create |
hs-crypto.import-token.create |
hs-crypto.importtoken.read |
hs-crypto.import-token.read |
hs-crypto.importtoken.default |
hs-crypto.import-token.request |
hs-crypto.instance.readallowedipport |
hs-crypto.instance-allowed-ip-port.read |
hs-crypto.instance.readipwhitelistport |
hs-crypto.instance-ip-allowlist-port.read |
hs-crypto.instancepolicies.write |
hs-crypto.instance-policies.write |
hs-crypto.instancepolicies.read |
hs-crypto.instance-policies.read |
hs-crypto.instancepolicies.default |
hs-crypto.instance-policies.request |
hs-crypto.keyrings.create |
hs-crypto.key-rings.create |
hs-crypto.keyrings.delete |
hs-crypto.key-rings.delete |
hs-crypto.keyrings.list |
hs-crypto.key-rings.list |
hs-crypto.keyrings.default |
hs-crypto.key-rings.request |
hs-crypto.secrets.defaultalias |
hs-crypto.secrets-alias.request |
hs-crypto.secrets.createalias |
hs-crypto.secrets-alias.create |
hs-crypto.secrets.deletealias |
hs-crypto.secrets-alias.delete |
hs-crypto.secrets.eventack |
hs-crypto.secrets-event.ack |
hs-crypto.secrets.listkeyversions |
hs-crypto.secrets-key-versions.list |
hs-crypto.secrets.readmetadata |
hs-crypto.secrets-metadata.read |
Sucesos soportados
Sucesos de clave
En la tabla siguiente se muestran las acciones clave que generan un suceso:
| Acción | Descripción |
|---|---|
hs-crypto.secrets.create |
Crear una clave. |
hs-crypto.secrets-alias.create |
Cree un alias de clave. |
hs-crypto.secrets.default |
Suceso de solicitud de clave no válido. |
hs-crypto.secrets.delete |
Suprima una clave. |
hs-crypto.secrets-alias.delete |
Suprima un alias de clave. |
hs-crypto.secrets.disable |
Inhabilite las operaciones para una clave. |
hs-crypto.secrets.enable |
Habilite las operaciones para una clave. |
hs-crypto.secrets-event.ack |
Reconozca una acción de ciclo de vida en una clave. |
hs-crypto.secrets.expire |
Caduque una clave. |
hs-crypto.secrets.head |
Recuperar el total de claves. |
hs-crypto.secrets.list |
Liste las claves. |
hs-crypto.secrets-key-versions.list |
Liste todas las versiones de una clave. |
hs-crypto.secrets.wrap |
Envolver una clave. |
hs-crypto.secrets.patch |
Aplicar un parche a una clave. |
hs-crypto.secrets.purge |
Depurar una clave. |
hs-crypto.secrets.read |
Recupere toda la información de las claves. |
hs-crypto.secrets-metadata.read |
Recupere loa metadatos de las claves (excluida la carga útil de las claves, si es aplicable). |
hs-crypto.secrets.restore |
Restaurar una clave. |
hs-crypto.secrets.rewrap |
Volver a envolver una clave. |
hs-crypto.secrets.rotate |
Rotar una clave. |
hs-crypto.secrets.setkeyfordeletion |
Autorice la supresión de una clave con la política de autorización dual. |
hs-crypto.secrets.unsetkeyfordeletion |
Cancele la supresión de una clave con la política de autorización dual. |
hs-crypto.secrets.unwrap |
Desenvolver una clave. |
Sucesos de anillo de claves
La tabla siguiente lista las acciones de anillo de claves que generan un suceso:
| Acción | Descripción |
|---|---|
hs-crypto.key-rings.create |
Cree un conjunto de claves. |
hs-crypto.key-rings.delete |
Suprima un conjunto de claves. |
hs-crypto.key-rings.list |
Enumera los llaveros de una instancia. |
hs-crypto.key-rings.request |
Solicitud de conjunto de claves no válida. |
Sucesos de política
En la tabla siguiente se muestran las acciones de política que generan un suceso:
| Acción | Descripción |
|---|---|
hs-crypto.policies.read |
Liste las políticas de claves. |
hs-crypto.policies.write |
Establezca las políticas de claves. |
hs-crypto.instance-policies.read |
Listar políticas de instancia. |
hs-crypto.instance-policies.write |
Establecer políticas de instancia. |
hs-crypto.policies.default |
Suceso de solicitud de política no válido. |
hs-crypto.instance-policies.request |
Suceso de solicitud de política no válido. |
Sucesos de señal de importación
En la tabla siguiente se muestran las acciones de señal de importación que generan un suceso:
| Acción | Descripción |
|---|---|
hs-crypto.import-token.create |
Crear una señal de importación. |
hs-crypto.import-token.read |
Recuperar una señal de importación. |
hs-crypto.import-token.request |
Suceso de solicitud de señal de importación no válido. |
Sucesos de registro
En la tabla siguiente se muestran las acciones de registro que generan un suceso:
| Acción | Descripción |
|---|---|
hs-crypto.registrations.list |
Liste los registros para cualquier clave. |
hs-crypto.registrations.default |
Suceso de solicitud de registro no válida. |
Sucesos de Trusted Key Entry
En la tabla siguiente se muestran las acciones de Trusted Key Entry (TKE) que generan un suceso:
| Acción | Descripción |
|---|---|
hs-crypto.tke-cryptounit-admin.add |
Añada un administrador de unidades criptográficas a las unidades criptográficas seleccionadas. |
hs-crypto.tke-cryptounit-admin.remove |
Elimine un administrador de unidades criptográficas de las unidades criptográficas seleccionadas. |
hs-crypto.tke-cryptounit-threshold.set |
Establezca los umbrales de firma para las unidades criptográficas seleccionadas. |
hs-crypto.tke-cryptounit-master-key-register.add |
Cargue el nuevo registro de clave maestra. |
hs-crypto.tke-cryptounit-master-key-register.commit |
Confirme el nuevo registro de clave maestra. |
hs-crypto.tke-cryptounit-master-key-register.activate |
Active el registro de la clave maestra actual. |
hs-crypto.tke-cryptounit-new-master-key-register.clear |
Borre el nuevo registro de la clave maestra. |
hs-crypto.tke-cryptounit-current-master-key-register.clear |
Borre el registro de la clave maestra actual. |
hs-crypto.tke-cryptounit.reset |
Poner a cero y restablecer las unidades criptográficas seleccionadas |
Sucesos del gestor de certificados
La tabla siguiente lista las acciones del gestor de certificados que generan un suceso:
| Acción | Descripción |
|---|---|
hs-crypto.mtlscert-admin-key.create |
Cree la clave de firma del administrador para que el administrador de certificados se conecte al servidor del gestor de certificados. |
hs-crypto.mtlscert-admin-key.update |
Renueve y actualice la clave de firma del administrador para el administrador de certificados. |
hs-crypto.mtlscert-admin-key.read |
Obtenga la clave de firma del administrador para el administrador de certificados. |
hs-crypto.mtlscert-admin-key.delete |
Suprima la clave de firma de administrador del administrador de certificados. |
hs-crypto.mtlscert-cert.set |
Cree o actualice certificados mediante el administrador de certificados. |
hs-crypto.mtlscert-cert.list |
Liste todos los certificados gestionados por el administrador de certificados. |
hs-crypto.mtlscert-cert.read |
Obtenga los certificados mediante el administrador de certificados. |
hs-crypto.mtlscert-cert.delete |
Suprima los certificados mediante el administrador de certificados. |
KMIP para sucesos VMware
Cuando gestiona claves para el servicio KMIP for VMware®, se genera un suceso.
En la tabla siguiente se proporcionan las acciones que generan y envían sucesos para KMIP for VMware. Estas acciones las lleva a cabo un iniciador desde VMware vCenter Server® y no incluyen la dirección IP del iniciador. Las solicitudes para estas acciones se ejecutan desde la red privada de IBM Cloud.
El ID de iniciador se deriva del certificado TLS (Security Layer Security) del vCenter Server que se utiliza para autenticar la conexión con el servidor KMIP. El ID de iniciador está en el formato CertificateID-<value>,
donde el valor coincide con la huella dactilar del certificado TLS correspondiente. Si utilizar la huella dactilar, puede identificar el vCenter Server que ha desencadenado la acción.
| Acción | Descripción |
|---|---|
hs-crypto.kmip-key.create |
Se crea una clave KMIP. |
hs-crypto.kmip-key.read |
Se recupera una clave KMIP. |
hs-crypto.kmip-key-attributes.retrieve |
Se recuperan los atributos de una clave KMIP. |
hs-crypto.kmip-key.activate |
Se activa una clave KMIP. |
hs-crypto.kmip-key.revoke |
Se revoca una clave KMIP. |
hs-crypto.kmip-key.destroy |
Se destruye una clave KMIP. |
Sucesos de almacén de claves EP11
La tabla siguiente lista las acciones de almacén de claves Enterprise PKCS #11 (EP11) que generan un suceso:
| Acción | Descripción |
|---|---|
hs-crypto.keystore.createkeystore |
Crear un almacén de claves EP11. |
hs-crypto.keystore.deletekey |
Suprimir una clave EP11. |
hs-crypto.keystore.deletekeystore |
Suprimir un almacén de claves EP11. |
hs-crypto.keystore.listkeysbyattributes |
Ver EP11 llaves. |
hs-crypto.keystore.listkeysbyids |
Ver EP11 llaves. |
hs-crypto.keystore.listkeystoresbyattributes |
Ver EP11 almacenes de claves. |
hs-crypto.keystore.listkeystoresbyids |
View EP11 keystores. |
hs-crypto.keystore.storenewkey |
Almacenar una clave EP11. |
hs-crypto.keystore.updatekey |
Actualizar una clave EP11. |
Sucesos criptográficos EP11
En la siguiente tabla se enumeran las acciones criptográficas EP11 que generan un evento:
| Acción | Descripción |
|---|---|
hs-crypto.ep11.use |
Operación criptográfica |
Eventos de gestión de KMIP
La siguiente tabla enumera las acciones de gestión de KMIP que generan un evento:
| Acción | Descripción |
|---|---|
hs-crypto.kmip-management.create |
Crear un certificado de adaptador KMIP o de cliente de adaptador KMIP. |
hs-crypto.kmip-management.delete |
Eliminar un adaptador KMIP, un certificado de cliente de adaptador KMIP o un objeto KMIP. |
hs-crypto.kmip-management.list |
Lista de adaptadores KMIP, certificados de cliente de adaptador KMIP u objetos KMIP. |
hs-crypto.kmip-management.read |
Obtener un adaptador KMIP, un certificado de cliente de adaptador KMIP o un objeto KMIP. |
hs-crypto.kmip-management.default |
Solicitud inválida de la API KMIP managmenet. |
Visualización de sucesos
Los sucesos generados por una instancia de Hyper Protect Crypto Services se reenvían automáticamente a la instancia de servicio de IBM Cloud Activity Tracker que está disponible en la misma ubicación.
IBM Cloud Activity Tracker sólo puede tener una instancia por ubicación. Para ver los sucesos, debe acceder a la interfaz de usuario web del servicio de IBM Cloud Activity Tracker en la misma ubicación en la que está disponible la instancia de servicio. Para obtener más información, consulte Inicio de la interfaz de usuario web a través de la interfaz de usuario de IBM Cloud.
| Región de despliegue | Región de Activity Tracker |
|---|---|
au-syd |
au-syd |
br-sao |
br-sao |
ca-tor |
ca-tor |
eu-de |
eu-de |
eu-es |
eu-es |
eu-gb |
eu-gb |
jp-tok |
jp-tok |
us-east |
us-east |
us-south |
us-south |
Análisis de sucesos correctos
La mayoría de las solicitudes correctas tienen requestData y responseData exclusivos asociados con cada suceso relacionado. En las secciones siguientes se describen los datos de cada suceso de acción del servicio Hyper
Protect Crypto Services.
No se garantiza que los campos aparezcan a menos que la solicitud se realice correctamente.
Campos comunes
Algunos campos comunes están disponibles para Hyper Protect Crypto Services para utilizarlos fuera del modelo de sucesos de CADF para proporcionar más información sobre los datos.
| Campo | Descripción |
|---|---|
requestData.requestURI |
El URI de la solicitud de API que se ha realizado. |
requestData.instanceID |
El identificador exclusivo de la instancia de servicio Hyper Protect Crypto Services. |
correlationId |
El identificador exclusivo de la solicitud de API que ha generado el suceso. Nota: Este campo no está soportado en sucesos TKE. |
Para obtener más información sobre los campos de evento del modelo de eventos de la Federación de Datos de Auditoría en la Nube (CADF), consulte Campos de evento.
Aunque initiator.host.address es un campo que forma parte del modelo de Cloud Auditing Data Federation, el campo de dirección de host no se muestra para las solicitudes que se realizan a través de redes privadas.
Sucesos de acciones de claves
Debido a la confidencialidad de la información sobre una clave de cifrado, el suceso que se genera no incluye información detallada sobre la clave, tal como la carga útil y nonce cifrado.
El campo responseData.keyState es un entero y corresponde a los valores Preactivación = 0, Activo = 1, Suspendido = 2, Desactivado = 3 y Destruido =5. Para obtener más información sobre los estados de las claves, consulte Estados y transiciones de claves.
Crear clave
Los campos siguientes incluyen información adicional:
- El campo
requestData.keyTypeincluye el tipo de clave que se ha creado. - El campo
responseData.keyIdincluye el identificador exclusivo que está asociado a la clave. - El campo
responseData.keyVersionIdincluye el identificador exclusivo de la versión actual de la clave que se utiliza para envolver el ciphertext de entrada en las solicitudes de envolvimiento. - El campo
responseData.keyVersionCreationDateincluye la fecha en la que se ha creado la versión actual de la clave. - El campo
responseData.keyStateincluye el entero que se correlaciona con el estado de la clave.
Suprimir clave
El campo siguiente incluye información adicional:
- El campo
responseData.keyStateincluye el entero que se correlaciona con el estado de la clave.
Caducidad de la clave
El campo siguiente incluye información adicional:
- El campo
requestData.keyTypeincluye el tipo de clave que se ha creado. - El campo
responseData.keyIdincluye el identificador exclusivo que está asociado a la clave. - El campo
requestData.expirationDateincluye la fecha en la que ha caducado la clave. - El campo
responseData.initialValue.keyStateincluye el entero que se correlaciona con el estado anterior de la clave. - El campo
responseData.newValue.keyStateincluye el entero que se correlaciona con el estado actual de la clave.
Envolver o desenvolver clave
El campo siguiente incluye información adicional:
- El campo
responseData.keyVersionIdincluye el identificador exclusivo de la versión actual de la clave que se utiliza para envolver el ciphertext de entrada en las solicitudes de envolvimiento.
Reencapsular clave
El campo siguiente incluye información adicional:
- El campo
responseData.keyVersionIdincluye el identificador exclusivo de la versión actual de la clave que se utiliza para envolver el ciphertext de entrada en las solicitudes de envolvimiento. - El campo
responseData.rewrappedKeyVersionIdincluye el identificador exclusivo de la nueva versión de la clave que se utiliza para ajustar el ciphertext en las solicitudes de envolvimiento.
Restaurar clave
El campo siguiente incluye información adicional:
- El campo
responseData.keyVersionIdincluye el identificador exclusivo de la versión actual de la clave que se utiliza para envolver el ciphertext de entrada en las solicitudes de envolvimiento.
Rotar clave
Rotar clave no tiene campos adicionales además de la sección Campos comunes.
Obtener total de claves
El campo siguiente incluye información adicional:
- El campo
responseData.totalResourcesincluye el número total de claves de la instancia de servicio.
Listar claves
El campo siguiente incluye información adicional:
- El campo
responseData.totalResourcesincluye el número total de claves que se devuelven en la respuesta.
Obtener clave o metadatos de clave
Los campos siguientes incluyen información adicional:
- El campo
requestData.keyTypeincluye el tipo de clave que se ha recuperado. - El campo
responseData.keyStateincluye el entero que se correlaciona con el estado de la clave. - El campo
responseData.keyVersionIdincluye el identificador exclusivo de la versión actual de la clave que se utiliza para envolver el ciphertext de entrada en las solicitudes de envolvimiento. - El campo
responseData.keyVersionCreationDateincluye la fecha en la que se ha creado la versión actual de la clave.
Aplicar parche a una clave
Los campos siguientes incluyen información adicional:
- El campo
requestData.initialValue.keyRingIdincluye el ID del conjunto de claves al que pertenecía la clave anteriormente. - El campo
requestData.newValue.keyRingIdincluye el ID del conjunto de claves al que pertenece la clave.
Listar versiones de clave
El campo siguiente incluye información adicional:
- El campo
responseData.totalResourcesincluye el número total de versiones de claves devueltas en la respuesta.
Establecer o anular el establecimiento de una clave para su supresión
Los campos siguientes incluyen información adicional:
- El campo
responseData.initialValue.authIDincluye el ID de iniciador de la persona que ha establecido la política de autorización dual. - El campo
responseData.initialValue.authExpirationincluye la fecha de caducidad de la política de autorización dual. - El campo
responseData.newValue.authIDincluye el ID de iniciador de la persona que ha establecido la política de autorización dual. - El campo
responseData.newValue.authExpirationincluye la fecha de caducidad de la política de autorización dual.
initialValue es el ID de iniciador de la persona que ha establecido por última vez la política de autorización dual y newValue es el nuevo ID de iniciador de la persona que ha establecido la política de autorización
dual.
Sucesos de política
Políticas de red permitidas
Los campos siguientes incluyen información adicional:
- El campo
requestData.initialValue.policyAllowedNetworkEnabledincluye si la política de red permitida se ha habilitado o inhabilitado anteriormente. - El campo
requestData.initialValue.policyAllowedNetworkAttributeincluye si anteriormente la política de red permitida únicamente era para redes públicas o para redes públicas y privadas. - El campo
requestData.newValue.policyAllowedNetworkEnabledincluye si la política de red permitida está habilitada o inhabilitada. - El campo
requestData.newValue.policyAllowedNetworkAttributeincluye si la política de red permitida únicamente es para redes públicas o para redes públicas y privadas.
Políticas de supresión de autorización dual
Los campos siguientes incluyen información adicional:
- El campo
requestData.initialValue.policyDualAuthDeleteEnabledincluye si la política de supresión automática dual se ha habilitado o inhabilitado anteriormente. - El campo
requestData.newValue.policyDualAuthDeleteEnabledincluye si la política de supresión de autorización dual está habilitada o inhabilitada.
Políticas de acceso para creación e importación de claves
Los campos siguientes incluyen información adicional:
- El campo
requestData.initialValue.PolicyKCIAEnabledincluye si la política de creación e importación de claves se ha habilitado o inhabilitado anteriormente. - El campo
requestData.newValue.PolicyKCIAEnabledincluye si la política de creación e importación de claves está habilitada o inhabilitada. - El campo
requestData.initialValue.PolicyKCIAAttrCRKincluye si anteriormente la política de creación e importación de claves permitía la creación de claves raíz. - El campo
requestData.newValue.PolicyKCIAAttrCRKincluye si la política de creación e importación de claves permite la creación de claves raíz. - El campo
requestData.initialValue.PolicyKCIAAttrCSKincluye si anteriormente la política de creación e importación de claves permitía la creación de claves estándar. - El campo
requestData.newValue.PolicyKCIAAttrCSKincluye si la política de creación e importación de claves permite la creación de claves estándar. - El campo
requestData.initialValue.PolicyKCIAAttrIRKincluye si anteriormente la política de creación e importación de claves permitía las claves raíz importadas. - El campo
requestData.newValue.PolicyKCIAAttrIRKincluye si la política de creación e importación de claves permite las claves raíz importadas. - El campo
requestData.initialValue.PolicyKCIAAttrISKincluye si anteriormente la política de creación e importación de claves permitía las claves estándar importadas. - El campo
requestData.newValue.PolicyKCIAAttrISKincluye si la política de creación e importación de claves permite claves estándar importadas. - El campo
requestData.initialValue.PolicyKCIAAttrETincluye si anteriormente la política de creación e importación de claves requería que las claves se importaran con la señal de importación. - El campo
requestData.newValue.PolicyKCIAAttrETincluye si la política de creación e importación de claves requiere que las claves se importen mediante la señal de importación.
Sucesos de señal de importación
Crear señal de importación
Los campos siguientes incluyen información adicional:
- El campo
responseData.expirationDateincluye la fecha de caducidad de la señal de importación. - El campo
responseData.maxAllowedRetrievalsincluye el número máximo de veces que se puede recuperar la señal de importación durante el periodo de caducidad antes de que deje de estar accesible.
Recuperar señal de importación
Los campos siguientes incluyen información adicional:
- El campo
responseData.maxAllowedRetrievalsincluye el número máximo de veces que se puede recuperar la señal de importación durante el periodo de caducidad antes de que deje de estar accesible. - El campo
responseData.remainingRetrievalsincluye el número de veces que se puede recuperar la señal de importación durante el periodo de caducidad antes de que deje de estar accesible.
Sucesos de registro
Listar registros
El campo siguiente incluye información adicional:
- El campo
responseData.totalResourcesincluye el número total de registros que se devuelven en la respuesta.
Sucesos de Trusted Key Entry
En la tabla siguiente se muestran los valores devueltos que indican un suceso de TKE correcto.
| Nombre de campo | Valor devuelto |
|---|---|
outcome |
success |
reason.reasonCode |
200 |
reason.reasonType |
OK |
Los siguientes campos comunes para los sucesos de TKE incluyen información adicional:
-
El campo
requestData.locationincluye la ubicación específica de la unidad criptográfica. La ubicación sigue este formato:[región].[zona de disponibilidad].[índice de módulo del módulo de seguridad de hardware (HSM)].[índice de dominio HSM].
Por ejemplo, si proporciona la instancia en la región
us-east, el valor que se devuelve es similar a[us-east].[AZ2-CSSTAG2].[03].[22]. -
El campo
target.idincluye el nombre de recurso de nube (CRN) de la unidad criptográfica. -
El campo
target.nametambién incluye la ubicación de la unidad critográfica. -
El campo
target.typeURIincluye el URI del objeto al que se dirige la acción. Por ejemplo, si realiza la acciónhs-crypto.tke-cryptounit-master-key-register.add, el valor que se devuelve eshs-crypto/tke-cryptounit/master-key-register.
Para los siguientes sucesos de TKE, algunos campos específicos indican más información.
Añadir un administrador de unidad criptográfica
- El campo
requestData.adminIdincluye el hash SHA-256 del archivo de claves de firma asociado al administrador que se va a añadir. - El campo
responseData.adminIdslista los hashes SHA-256 de los archivos de claves de firma asociados a todos los administradores que se añaden a la unidad criptográfica.
Eliminar un administrador de unidad criptográfica
- El campo
requestData.adminIdincluye el hash SHA-256 del archivo de claves de firma asociado al administrador que se va a eliminar. - El campo
responseData.adminIdsenumera los hashes SHA-256 de los archivos de clave de firma que están asociados a todos los administradores que se añaden a la unidad criptográfica.
Establecer los umbrales de la firma
- El campo
requestData.signatureThresholdincluye el umbral de firma principal que ha establecido en la unidad criptográfica. - El campo
requestData.revocationSignatureThresholdincluye el umbral de firma de revocación que se establece en la unidad criptográfica. - El campo
responseData.signatureThresholdincluye el umbral de firma principal que se ha establecido correctamente en la unidad criptográfica. - El campo
responseData.revocationSignatureThresholdincluye el umbral de firma de revocación que se ha establecido satisfactoriamente en la unidad criptográfica.
Cargar el nuevo registro de clave maestra
- El campo
requestData.masterKeyIdslista los hashes SHA-256 de todos los archivos de partes de claves maestras que ha seleccionado para cargar la unidad criptográfica. - El campo
responseData.verificationPatternincluye el hash SHA-256 de la clave maestra que se compone de las partes de clave maestra seleccionadas y se carga en el nuevo registro de claves maestras.
Confirmar el nuevo registro de clave maestra
- El campo
requestData.verificationPatternincluye el hash SHA-256 de la clave maestra que se ha cargado en el nuevo registro de claves maestras. - El campo
responseData.masterKeyIdslista los hashes SHA-256 de todos los archivos de partes de clave maestra que componen la clave maestra.
Activar el registro de claves maestras actual
- El campo
requestData.verificationPatternincluye el hash SHA-256 de la clave maestra que se ha cargado y se ha confirmado en el nuevo registro de claves maestras. - El campo
responseData.verificationPatternincluye el hash SHA-256 de la clave maestra que se activa.
Sucesos del gestor de certificados
La tabla siguiente lista los valores devueltos que indican que un suceso del gestor de certificados ha sido satisfactorio.
| Nombre de campo | Valor devuelto |
|---|---|
outcome |
success |
reason.reasonCode |
200 |
reason.reasonType |
OK |
Los siguientes campos comunes para sucesos del gestor de certificados incluyen información adicional:
- El campo
target.idincluye el Cloud Resource Name (CRN) del suceso. - El campo
target.nameindica el nombre de destino del suceso, como "mtlscert-admin-key" o "mtlscert-cert". - El campo
target.typeURIincluye el URI del objeto al que se dirige la acción. Por ejemplo, si realiza la acciónhs-crypto.mtlscert-admin-key.create, el valor que se devuelve eshs-crypto/mtlscert-admin-key.
Los campos especificados de los siguientes sucesos del gestor de certificados pueden indicar más información.
Crear la clave de firma de administrador para el administrador de certificados
Los campos siguientes incluyen información adicional:
- El campo
requestData.accountIdincluye el ID del usuario actual. - El campo
responseData.actionincluye los detalles de la acción del usuario actual.
Actualizar la clave de firma de administrador para el administrador de certificados
Los campos siguientes incluyen información adicional:
- El campo
requestData.accountIdincluye el ID del usuario actual. - El campo
responseData.actionincluye los detalles de la acción del usuario actual.
Eliminar la clave de firma de administrador del administrador de certificados
Los campos siguientes incluyen información adicional:
- El campo
requestData.accountIdincluye el ID del usuario actual. - El campo
responseData.actionincluye los detalles de la acción del usuario actual.
Obtener la clave de firma del administrador para el administrador de certificados
Los campos siguientes incluyen información adicional:
- El campo
requestData.accountIdincluye el ID del usuario actual. - El campo
responseData.actionincluye los detalles de la acción del usuario actual.
Crear o actualizar certificados mediante el administrador de certificados
Los campos siguientes incluyen información adicional:
- El campo
requestData.certificateIdindica el certificado de destino. - El campo
responseData.actionindica que se ha de crear o actualizar el certificado.
Listar certificados mediante el administrador de certificados
El campo siguiente incluye información adicional:
- El campo
responseData.actionindica que se han de listar todos los certificados gestionados por el administrador actual.
Obtener certificados mediante el administrador de certificados
Los campos siguientes incluyen información adicional:
- El campo
requestData.certificateIdindica el certificado de destino. - El campo
responseData.actionindica que se ha de captar y visualizar el certificado.
Eliminar certificados mediante el administrador de certificados
Los campos siguientes incluyen información adicional:
- El campo
requestData.certificateIdindica el certificado mTLS de destino. - El campo
responseData.actionindica que se ha de suprimir el certificado.
Sucesos de almacén de claves EP11
La siguiente tabla enumera los valores devueltos que indican un evento de almacén de claves EP11 correcto:
| Nombre de campo | Valor devuelto |
|---|---|
| outcome | correcto |
| reason.reasonCode | 200 |
| reason.reasonType | OK |
Los siguientes campos comunes para EP11 eventos de almacén de claves incluyen información extra:
- El campo
target.nameincluye los ID del almacén de claves o clave.
Sucesos criptográficos EP11
La siguiente tabla enumera los valores devueltos que indican un evento criptográfico EP11 correcto:
| Nombre de campo | Valor devuelto |
|---|---|
| outcome | correcto |
| reason.reasonCode | 200 |
| reason.reasonType | OK |
Análisis de sucesos fallidos
No se puede suprimir una clave
Si el suceso de supresión de clave tiene como reason.reasonCode de 409, la clave no se puede suprimir porque posiblemente está protegiendo uno o varios recursos de nube que tienen una política de retención. Realice
una solicitud GET a /keys/{id}/registrations para ver los recursos con los que está asociada esta clave. Un registro con "preventKeyDeletion": true indica que el recurso asociado tiene una política de
retención. Para habilitar la supresión, póngase en contacto con un propietario de la cuenta para que elimine la política de retención en cada recurso asociado con esta clave.
Un suceso de supresión de clave también podría recibir un reason.reasonCode de 409 debido a una política de supresión de autenticación dual en la clave. Realice una solicitud GET para /api/v2/keys/{id}/policies para ver si una política de autorización dual está asociada a su clave. Si hay una política establecida, póngase en contacto con otro usuario autorizado para suprimir la clave.
No se ha podido llevar a cabo la autenticación al realizar una solicitud
Si el suceso tiene reason.reasonCode de 401, puede que no tenga la autorización correcta para realizar acciones de Hyper Protect Crypto Services en la instancia de servicio especificada. Verifique con un administrador
que tenga asignados los roles correctos de plataforma y de acceso al servicio en la instancia de servicio aplicable. Para obtener más información sobre los roles, consulte Roles y permisos.
Compruebe que está utilizando una señal válida asociada a una cuenta que está autorizada para realizar la acción de servicio.
No se puede ver o listar claves en una instancia de servicio
Puede invocar GET api/v2/keys para listar las claves que están disponibles en su instancia de servicio. Si responseData.totalResources es 0, consulte las claves que están en estado suprimido utilizando el parámetro
state o ajuste los parámetros offset y limit en su solicitud.
La acción de ciclo de vida en una clave con registros no se ha completado
Los campos responseData.reasonForFailure y responseData.resourceCRN contienen información sobre el motivo por el que no se ha podido completar la acción.
Si el suceso tiene un reason.reasonCode de 409, la acción no se puede completar debido a que el estado de la clave del servicio de adopción está en conflicto con el estado de la clave que tiene Hyper Protect Crypto
Services.
Si el suceso tiene un reason.reasonCode de 408, la acción no se puede completar porque no se ha notificado a Hyper Protect Crypto Services que se tomaron todas las medidas adecuadas en un plazo de 4 horas a partir
de la solicitud de la acción.
No se pueden realizar las acciones de Trusted Key Entry
Los sucesos de TKE fallidos tienen un outcome de failure. Los campos reason.reasonType y reason.reasonForFailure contienen información sobre el motivo por el cual no se ha podido completar
la acción.
Si el suceso tiene un reason.reasonCode de 400, la acción no se puede completar porque la operación para las unidades criptográficas no está soportada o no es válida. Compruebe si el comando TKE que utiliza es válido
consultando la Referencia CLI de TKE.
Si el suceso tiene un reason.reasonCode de 401 o 403, la acción no se puede completar porque la señal de acceso no es válida o no tiene los permisos necesarios para acceder a esta instancia. Renueve la señal de acceso y compruebe si tiene los permisos adecuados para llevar a cabo las acciones correspondientes.
Si el suceso tiene un reason.reasonCode de 500, compruebe el valor de reason.reasonForFailure para identificar las razones de la anomalía y las acciones correspondientes que debe llevar a cabo.
Gravedad del suceso
La gravedad de todos los sucesos de Activity Tracker con Hyper Protect Crypto Services se basa en el tipo de solicitud que se ha realizado y, a continuación, en el código de estado. Por ejemplo, es posible que solicite la creación de una clave
con una clave no válida y no se autentiquen en la instancia de servicio. La no autenticación tiene prioridad y el evento se evalúa como una 401 mala llamada de solicitud con una gravedad de
critical.
El nivel de gravedad de todos los sucesos de TKE es critical debido a la confidencialidad de las acciones.
La tabla siguiente lista las acciones asociadas a cada nivel de gravedad:
| Gravedad | Acciones |
|---|---|
Critical |
hs-crypto.secrets.delete
|
Warning |
hs-crypto.secrets.rotate
|
Normal |
hs-crypto.secrets.create
|
La tabla siguiente lista los códigos de estado asociados a cada nivel de gravedad:
| Gravedad | Código de estado |
|---|---|
| Crítico | 400 (Sólo para sucesos TKE), 401, 403, 500, 503, 507 |
| Aviso | 400, 409, 424, 502, 504, 505 |