Auditoría de sucesos para Hyper Protect Crypto Services

Como gestor, auditor o responsable de seguridad, puede utilizar el servicio IBM Cloud® Activity Tracker para supervisar cómo los usuarios y las aplicaciones interactúan con IBM Cloud® Hyper Protect Crypto Services.

IBM Cloud Activity Tracker registra las actividades iniciadas por el usuario que han cambiado el estado de un servicio en IBM Cloud. Puede utilizar este servicio para investigar una actividad anormal y acciones críticas, así como para cumplir con los requisitos de auditoría de la normativa. Además, puede recibir alertas sobre las acciones a medida que se ocurren. Los sucesos que se recopilan cumplen con la normativa de Cloud Auditing Data Federation (CADF).

Para habilitar IBM Cloud Activity Tracker para la instancia de Hyper Protect Crypto Services, necesita suministrar una instancia del servicio IBM Cloud Activity Tracker en la misma región donde se encuentra la instancia de Hyper Protect Crypto Services. Para obtener más información, consulte la guía de aprendizaje de iniciación para IBM Cloud Activity Tracker.

Para ver qué solicitudes de acción se correlacionan con las acciones siguientes, consulte la documentación de referencia de API de servicio de gestión de claves y la referencia de CLI TKE.

Información histórica sobre sucesos

Tabla 1. Correlación de referencia histórica de nombres de suceso
Referencia Nombres de sucesos actuales
hs-crypto.governance.configread hs-crypto.governance-config.read
hs-crypto.importtoken.create hs-crypto.import-token.create
hs-crypto.importtoken.read hs-crypto.import-token.read
hs-crypto.importtoken.default hs-crypto.import-token.request
hs-crypto.instance.readallowedipport hs-crypto.instance-allowed-ip-port.read
hs-crypto.instance.readipwhitelistport hs-crypto.instance-ip-allowlist-port.read
hs-crypto.instancepolicies.write hs-crypto.instance-policies.write
hs-crypto.instancepolicies.read hs-crypto.instance-policies.read
hs-crypto.instancepolicies.default hs-crypto.instance-policies.request
hs-crypto.keyrings.create hs-crypto.key-rings.create
hs-crypto.keyrings.delete hs-crypto.key-rings.delete
hs-crypto.keyrings.list hs-crypto.key-rings.list
hs-crypto.keyrings.default hs-crypto.key-rings.request
hs-crypto.secrets.defaultalias hs-crypto.secrets-alias.request
hs-crypto.secrets.createalias hs-crypto.secrets-alias.create
hs-crypto.secrets.deletealias hs-crypto.secrets-alias.delete
hs-crypto.secrets.eventack hs-crypto.secrets-event.ack
hs-crypto.secrets.listkeyversions hs-crypto.secrets-key-versions.list
hs-crypto.secrets.readmetadata hs-crypto.secrets-metadata.read

Sucesos soportados

Sucesos de clave

En la tabla siguiente se muestran las acciones clave que generan un suceso:

Tabla 2. Acciones clave de ciclo de vida
Acción Descripción
hs-crypto.secrets.create Crear una clave.
hs-crypto.secrets-alias.create Cree un alias de clave.
hs-crypto.secrets.default Suceso de solicitud de clave no válido.
hs-crypto.secrets.delete Suprima una clave.
hs-crypto.secrets-alias.delete Suprima un alias de clave.
hs-crypto.secrets.disable Inhabilite las operaciones para una clave.
hs-crypto.secrets.enable Habilite las operaciones para una clave.
hs-crypto.secrets-event.ack Reconozca una acción de ciclo de vida en una clave.
hs-crypto.secrets.expire Caduque una clave.
hs-crypto.secrets.head Recuperar el total de claves.
hs-crypto.secrets.list Liste las claves.
hs-crypto.secrets-key-versions.list Liste todas las versiones de una clave.
hs-crypto.secrets.wrap Envolver una clave.
hs-crypto.secrets.patch Aplicar un parche a una clave.
hs-crypto.secrets.purge Depurar una clave.
hs-crypto.secrets.read Recupere toda la información de las claves.
hs-crypto.secrets-metadata.read Recupere loa metadatos de las claves (excluida la carga útil de las claves, si es aplicable).
hs-crypto.secrets.restore Restaurar una clave.
hs-crypto.secrets.rewrap Volver a envolver una clave.
hs-crypto.secrets.rotate Rotar una clave.
hs-crypto.secrets.setkeyfordeletion Autorice la supresión de una clave con la política de autorización dual.
hs-crypto.secrets.unsetkeyfordeletion Cancele la supresión de una clave con la política de autorización dual.
hs-crypto.secrets.unwrap Desenvolver una clave.

Sucesos de anillo de claves

La tabla siguiente lista las acciones de anillo de claves que generan un suceso:

Tabla 3. Acciones de conjunto de claves
Acción Descripción
hs-crypto.key-rings.create Cree un conjunto de claves.
hs-crypto.key-rings.delete Suprima un conjunto de claves.
hs-crypto.key-rings.list Enumera los llaveros de una instancia.
hs-crypto.key-rings.request Solicitud de conjunto de claves no válida.

Sucesos de política

En la tabla siguiente se muestran las acciones de política que generan un suceso:

Tabla 4. Acciones de política
Acción Descripción
hs-crypto.policies.read Liste las políticas de claves.
hs-crypto.policies.write Establezca las políticas de claves.
hs-crypto.instance-policies.read Listar políticas de instancia.
hs-crypto.instance-policies.write Establecer políticas de instancia.
hs-crypto.policies.default Suceso de solicitud de política no válido.
hs-crypto.instance-policies.request Suceso de solicitud de política no válido.

Sucesos de señal de importación

En la tabla siguiente se muestran las acciones de señal de importación que generan un suceso:

Tabla 5. Importar acciones de señal
Acción Descripción
hs-crypto.import-token.create Crear una señal de importación.
hs-crypto.import-token.read Recuperar una señal de importación.
hs-crypto.import-token.request Suceso de solicitud de señal de importación no válido.

Sucesos de registro

En la tabla siguiente se muestran las acciones de registro que generan un suceso:

Tabla 6. Acciones de registro
Acción Descripción
hs-crypto.registrations.list Liste los registros para cualquier clave.
hs-crypto.registrations.default Suceso de solicitud de registro no válida.

Sucesos de Trusted Key Entry

En la tabla siguiente se muestran las acciones de Trusted Key Entry (TKE) que generan un suceso:

Tabla 7. Acciones de entrada de clave de confianza
Acción Descripción
hs-crypto.tke-cryptounit-admin.add Añada un administrador de unidades criptográficas a las unidades criptográficas seleccionadas.
hs-crypto.tke-cryptounit-admin.remove Elimine un administrador de unidades criptográficas de las unidades criptográficas seleccionadas.
hs-crypto.tke-cryptounit-threshold.set Establezca los umbrales de firma para las unidades criptográficas seleccionadas.
hs-crypto.tke-cryptounit-master-key-register.add Cargue el nuevo registro de clave maestra.
hs-crypto.tke-cryptounit-master-key-register.commit Confirme el nuevo registro de clave maestra.
hs-crypto.tke-cryptounit-master-key-register.activate Active el registro de la clave maestra actual.
hs-crypto.tke-cryptounit-new-master-key-register.clear Borre el nuevo registro de la clave maestra.
hs-crypto.tke-cryptounit-current-master-key-register.clear Borre el registro de la clave maestra actual.
hs-crypto.tke-cryptounit.reset Poner a cero y restablecer las unidades criptográficas seleccionadas

Sucesos del gestor de certificados

La tabla siguiente lista las acciones del gestor de certificados que generan un suceso:

Tabla 8. Certificate manager del gestor de certificados
Acción Descripción
hs-crypto.mtlscert-admin-key.create Cree la clave de firma del administrador para que el administrador de certificados se conecte al servidor del gestor de certificados.
hs-crypto.mtlscert-admin-key.update Renueve y actualice la clave de firma del administrador para el administrador de certificados.
hs-crypto.mtlscert-admin-key.read Obtenga la clave de firma del administrador para el administrador de certificados.
hs-crypto.mtlscert-admin-key.delete Suprima la clave de firma de administrador del administrador de certificados.
hs-crypto.mtlscert-cert.set Cree o actualice certificados mediante el administrador de certificados.
hs-crypto.mtlscert-cert.list Liste todos los certificados gestionados por el administrador de certificados.
hs-crypto.mtlscert-cert.read Obtenga los certificados mediante el administrador de certificados.
hs-crypto.mtlscert-cert.delete Suprima los certificados mediante el administrador de certificados.

KMIP para sucesos VMware

Cuando gestiona claves para el servicio KMIP for VMware®, se genera un suceso.

En la tabla siguiente se proporcionan las acciones que generan y envían sucesos para KMIP for VMware. Estas acciones las lleva a cabo un iniciador desde VMware vCenter Server® y no incluyen la dirección IP del iniciador. Las solicitudes para estas acciones se ejecutan desde la red privada de IBM Cloud.

El ID de iniciador se deriva del certificado TLS (Security Layer Security) del vCenter Server que se utiliza para autenticar la conexión con el servidor KMIP. El ID de iniciador está en el formato CertificateID-<value>, donde el valor coincide con la huella dactilar del certificado TLS correspondiente. Si utilizar la huella dactilar, puede identificar el vCenter Server que ha desencadenado la acción.

Tabla 9. Descripción de las acciones que generan eventos para el servicio KMIP para VMware
Acción Descripción
hs-crypto.kmip-key.create Se crea una clave KMIP.
hs-crypto.kmip-key.read Se recupera una clave KMIP.
hs-crypto.kmip-key-attributes.retrieve Se recuperan los atributos de una clave KMIP.
hs-crypto.kmip-key.activate Se activa una clave KMIP.
hs-crypto.kmip-key.revoke Se revoca una clave KMIP.
hs-crypto.kmip-key.destroy Se destruye una clave KMIP.

Sucesos de almacén de claves EP11

La tabla siguiente lista las acciones de almacén de claves Enterprise PKCS #11 (EP11) que generan un suceso:

Tabla 10. EP11 acciones de almacén de claves
Acción Descripción
hs-crypto.keystore.createkeystore Crear un almacén de claves EP11.
hs-crypto.keystore.deletekey Suprimir una clave EP11.
hs-crypto.keystore.deletekeystore Suprimir un almacén de claves EP11.
hs-crypto.keystore.listkeysbyattributes Ver EP11 llaves.
hs-crypto.keystore.listkeysbyids Ver EP11 llaves.
hs-crypto.keystore.listkeystoresbyattributes Ver EP11 almacenes de claves.
hs-crypto.keystore.listkeystoresbyids View EP11 keystores.
hs-crypto.keystore.storenewkey Almacenar una clave EP11.
hs-crypto.keystore.updatekey Actualizar una clave EP11.

Sucesos criptográficos EP11

En la siguiente tabla se enumeran las acciones criptográficas EP11 que generan un evento:

Tabla 11. EP11
Acción Descripción
hs-crypto.ep11.use Operación criptográfica

Eventos de gestión de KMIP

La siguiente tabla enumera las acciones de gestión de KMIP que generan un evento:

Tabla 12. Acciones de gestión de KMIP
Acción Descripción
hs-crypto.kmip-management.create Crear un certificado de adaptador KMIP o de cliente de adaptador KMIP.
hs-crypto.kmip-management.delete Eliminar un adaptador KMIP, un certificado de cliente de adaptador KMIP o un objeto KMIP.
hs-crypto.kmip-management.list Lista de adaptadores KMIP, certificados de cliente de adaptador KMIP u objetos KMIP.
hs-crypto.kmip-management.read Obtener un adaptador KMIP, un certificado de cliente de adaptador KMIP o un objeto KMIP.
hs-crypto.kmip-management.default Solicitud inválida de la API KMIP managmenet.

Visualización de sucesos

Los sucesos generados por una instancia de Hyper Protect Crypto Services se reenvían automáticamente a la instancia de servicio de IBM Cloud Activity Tracker que está disponible en la misma ubicación.

IBM Cloud Activity Tracker sólo puede tener una instancia por ubicación. Para ver los sucesos, debe acceder a la interfaz de usuario web del servicio de IBM Cloud Activity Tracker en la misma ubicación en la que está disponible la instancia de servicio. Para obtener más información, consulte Inicio de la interfaz de usuario web a través de la interfaz de usuario de IBM Cloud.

Tabla 14. Regiones de Activity Tracker
Región de despliegue Región de Activity Tracker
au-syd au-syd
br-sao br-sao
ca-tor ca-tor
eu-de eu-de
eu-es eu-es
eu-gb eu-gb
jp-tok jp-tok
us-east us-east
us-south us-south

Análisis de sucesos correctos

La mayoría de las solicitudes correctas tienen requestData y responseData exclusivos asociados con cada suceso relacionado. En las secciones siguientes se describen los datos de cada suceso de acción del servicio Hyper Protect Crypto Services.

No se garantiza que los campos aparezcan a menos que la solicitud se realice correctamente.

Campos comunes

Algunos campos comunes están disponibles para Hyper Protect Crypto Services para utilizarlos fuera del modelo de sucesos de CADF para proporcionar más información sobre los datos.

Tabla 13. Campos comunes en los eventos de Activity Tracker para las acciones del servicio Hyper Protect Crypto Services
Campo Descripción
requestData.requestURI El URI de la solicitud de API que se ha realizado.
requestData.instanceID El identificador exclusivo de la instancia de servicio Hyper Protect Crypto Services.
correlationId El identificador exclusivo de la solicitud de API que ha generado el suceso. Nota: Este campo no está soportado en sucesos TKE.

Para obtener más información sobre los campos de evento del modelo de eventos de la Federación de Datos de Auditoría en la Nube (CADF), consulte Campos de evento.

Aunque initiator.host.address es un campo que forma parte del modelo de Cloud Auditing Data Federation, el campo de dirección de host no se muestra para las solicitudes que se realizan a través de redes privadas.

Sucesos de acciones de claves

Debido a la confidencialidad de la información sobre una clave de cifrado, el suceso que se genera no incluye información detallada sobre la clave, tal como la carga útil y nonce cifrado.

El campo responseData.keyState es un entero y corresponde a los valores Preactivación = 0, Activo = 1, Suspendido = 2, Desactivado = 3 y Destruido =5. Para obtener más información sobre los estados de las claves, consulte Estados y transiciones de claves.

Crear clave

Los campos siguientes incluyen información adicional:

  • El campo requestData.keyType incluye el tipo de clave que se ha creado.
  • El campo responseData.keyId incluye el identificador exclusivo que está asociado a la clave.
  • El campo responseData.keyVersionId incluye el identificador exclusivo de la versión actual de la clave que se utiliza para envolver el ciphertext de entrada en las solicitudes de envolvimiento.
  • El campo responseData.keyVersionCreationDate incluye la fecha en la que se ha creado la versión actual de la clave.
  • El campo responseData.keyState incluye el entero que se correlaciona con el estado de la clave.

Suprimir clave

El campo siguiente incluye información adicional:

  • El campo responseData.keyState incluye el entero que se correlaciona con el estado de la clave.

Caducidad de la clave

El campo siguiente incluye información adicional:

  • El campo requestData.keyType incluye el tipo de clave que se ha creado.
  • El campo responseData.keyId incluye el identificador exclusivo que está asociado a la clave.
  • El campo requestData.expirationDate incluye la fecha en la que ha caducado la clave.
  • El campo responseData.initialValue.keyState incluye el entero que se correlaciona con el estado anterior de la clave.
  • El campo responseData.newValue.keyState incluye el entero que se correlaciona con el estado actual de la clave.

Envolver o desenvolver clave

El campo siguiente incluye información adicional:

  • El campo responseData.keyVersionId incluye el identificador exclusivo de la versión actual de la clave que se utiliza para envolver el ciphertext de entrada en las solicitudes de envolvimiento.

Reencapsular clave

El campo siguiente incluye información adicional:

  • El campo responseData.keyVersionId incluye el identificador exclusivo de la versión actual de la clave que se utiliza para envolver el ciphertext de entrada en las solicitudes de envolvimiento.
  • El campo responseData.rewrappedKeyVersionId incluye el identificador exclusivo de la nueva versión de la clave que se utiliza para ajustar el ciphertext en las solicitudes de envolvimiento.

Restaurar clave

El campo siguiente incluye información adicional:

  • El campo responseData.keyVersionId incluye el identificador exclusivo de la versión actual de la clave que se utiliza para envolver el ciphertext de entrada en las solicitudes de envolvimiento.

Rotar clave

Rotar clave no tiene campos adicionales además de la sección Campos comunes.

Obtener total de claves

El campo siguiente incluye información adicional:

  • El campo responseData.totalResources incluye el número total de claves de la instancia de servicio.

Listar claves

El campo siguiente incluye información adicional:

  • El campo responseData.totalResources incluye el número total de claves que se devuelven en la respuesta.

Obtener clave o metadatos de clave

Los campos siguientes incluyen información adicional:

  • El campo requestData.keyType incluye el tipo de clave que se ha recuperado.
  • El campo responseData.keyState incluye el entero que se correlaciona con el estado de la clave.
  • El campo responseData.keyVersionId incluye el identificador exclusivo de la versión actual de la clave que se utiliza para envolver el ciphertext de entrada en las solicitudes de envolvimiento.
  • El campo responseData.keyVersionCreationDate incluye la fecha en la que se ha creado la versión actual de la clave.

Aplicar parche a una clave

Los campos siguientes incluyen información adicional:

  • El campo requestData.initialValue.keyRingId incluye el ID del conjunto de claves al que pertenecía la clave anteriormente.
  • El campo requestData.newValue.keyRingId incluye el ID del conjunto de claves al que pertenece la clave.

Listar versiones de clave

El campo siguiente incluye información adicional:

  • El campo responseData.totalResources incluye el número total de versiones de claves devueltas en la respuesta.

Establecer o anular el establecimiento de una clave para su supresión

Los campos siguientes incluyen información adicional:

  • El campo responseData.initialValue.authID incluye el ID de iniciador de la persona que ha establecido la política de autorización dual.
  • El campo responseData.initialValue.authExpiration incluye la fecha de caducidad de la política de autorización dual.
  • El campo responseData.newValue.authID incluye el ID de iniciador de la persona que ha establecido la política de autorización dual.
  • El campo responseData.newValue.authExpiration incluye la fecha de caducidad de la política de autorización dual.

initialValue es el ID de iniciador de la persona que ha establecido por última vez la política de autorización dual y newValue es el nuevo ID de iniciador de la persona que ha establecido la política de autorización dual.

Sucesos de política

Políticas de red permitidas

Los campos siguientes incluyen información adicional:

  • El campo requestData.initialValue.policyAllowedNetworkEnabled incluye si la política de red permitida se ha habilitado o inhabilitado anteriormente.
  • El campo requestData.initialValue.policyAllowedNetworkAttribute incluye si anteriormente la política de red permitida únicamente era para redes públicas o para redes públicas y privadas.
  • El campo requestData.newValue.policyAllowedNetworkEnabled incluye si la política de red permitida está habilitada o inhabilitada.
  • El campo requestData.newValue.policyAllowedNetworkAttribute incluye si la política de red permitida únicamente es para redes públicas o para redes públicas y privadas.

Políticas de supresión de autorización dual

Los campos siguientes incluyen información adicional:

  • El campo requestData.initialValue.policyDualAuthDeleteEnabled incluye si la política de supresión automática dual se ha habilitado o inhabilitado anteriormente.
  • El campo requestData.newValue.policyDualAuthDeleteEnabled incluye si la política de supresión de autorización dual está habilitada o inhabilitada.

Políticas de acceso para creación e importación de claves

Los campos siguientes incluyen información adicional:

  • El campo requestData.initialValue.PolicyKCIAEnabled incluye si la política de creación e importación de claves se ha habilitado o inhabilitado anteriormente.
  • El campo requestData.newValue.PolicyKCIAEnabled incluye si la política de creación e importación de claves está habilitada o inhabilitada.
  • El campo requestData.initialValue.PolicyKCIAAttrCRK incluye si anteriormente la política de creación e importación de claves permitía la creación de claves raíz.
  • El campo requestData.newValue.PolicyKCIAAttrCRK incluye si la política de creación e importación de claves permite la creación de claves raíz.
  • El campo requestData.initialValue.PolicyKCIAAttrCSK incluye si anteriormente la política de creación e importación de claves permitía la creación de claves estándar.
  • El campo requestData.newValue.PolicyKCIAAttrCSK incluye si la política de creación e importación de claves permite la creación de claves estándar.
  • El campo requestData.initialValue.PolicyKCIAAttrIRK incluye si anteriormente la política de creación e importación de claves permitía las claves raíz importadas.
  • El campo requestData.newValue.PolicyKCIAAttrIRK incluye si la política de creación e importación de claves permite las claves raíz importadas.
  • El campo requestData.initialValue.PolicyKCIAAttrISK incluye si anteriormente la política de creación e importación de claves permitía las claves estándar importadas.
  • El campo requestData.newValue.PolicyKCIAAttrISK incluye si la política de creación e importación de claves permite claves estándar importadas.
  • El campo requestData.initialValue.PolicyKCIAAttrET incluye si anteriormente la política de creación e importación de claves requería que las claves se importaran con la señal de importación.
  • El campo requestData.newValue.PolicyKCIAAttrET incluye si la política de creación e importación de claves requiere que las claves se importen mediante la señal de importación.

Sucesos de señal de importación

Crear señal de importación

Los campos siguientes incluyen información adicional:

  • El campo responseData.expirationDate incluye la fecha de caducidad de la señal de importación.
  • El campo responseData.maxAllowedRetrievals incluye el número máximo de veces que se puede recuperar la señal de importación durante el periodo de caducidad antes de que deje de estar accesible.

Recuperar señal de importación

Los campos siguientes incluyen información adicional:

  • El campo responseData.maxAllowedRetrievals incluye el número máximo de veces que se puede recuperar la señal de importación durante el periodo de caducidad antes de que deje de estar accesible.
  • El campo responseData.remainingRetrievals incluye el número de veces que se puede recuperar la señal de importación durante el periodo de caducidad antes de que deje de estar accesible.

Sucesos de registro

Listar registros

El campo siguiente incluye información adicional:

  • El campo responseData.totalResources incluye el número total de registros que se devuelven en la respuesta.

Sucesos de Trusted Key Entry

En la tabla siguiente se muestran los valores devueltos que indican un suceso de TKE correcto.

Tabla 14. Valores devueltos de un evento TKE satisfactorio
Nombre de campo Valor devuelto
outcome success
reason.reasonCode 200
reason.reasonType OK

Los siguientes campos comunes para los sucesos de TKE incluyen información adicional:

  • El campo requestData.location incluye la ubicación específica de la unidad criptográfica. La ubicación sigue este formato:

    [región].[zona de disponibilidad].[índice de módulo del módulo de seguridad de hardware (HSM)].[índice de dominio HSM].

    Por ejemplo, si proporciona la instancia en la región us-east, el valor que se devuelve es similar a [us-east].[AZ2-CSSTAG2].[03].[22].

  • El campo target.id incluye el nombre de recurso de nube (CRN) de la unidad criptográfica.

  • El campo target.name también incluye la ubicación de la unidad critográfica.

  • El campo target.typeURI incluye el URI del objeto al que se dirige la acción. Por ejemplo, si realiza la acción hs-crypto.tke-cryptounit-master-key-register.add, el valor que se devuelve es hs-crypto/tke-cryptounit/master-key-register.

Para los siguientes sucesos de TKE, algunos campos específicos indican más información.

Añadir un administrador de unidad criptográfica

  • El campo requestData.adminId incluye el hash SHA-256 del archivo de claves de firma asociado al administrador que se va a añadir.
  • El campo responseData.adminIds lista los hashes SHA-256 de los archivos de claves de firma asociados a todos los administradores que se añaden a la unidad criptográfica.

Eliminar un administrador de unidad criptográfica

  • El campo requestData.adminId incluye el hash SHA-256 del archivo de claves de firma asociado al administrador que se va a eliminar.
  • El campo responseData.adminIds enumera los hashes SHA-256 de los archivos de clave de firma que están asociados a todos los administradores que se añaden a la unidad criptográfica.

Establecer los umbrales de la firma

  • El campo requestData.signatureThreshold incluye el umbral de firma principal que ha establecido en la unidad criptográfica.
  • El campo requestData.revocationSignatureThreshold incluye el umbral de firma de revocación que se establece en la unidad criptográfica.
  • El campo responseData.signatureThreshold incluye el umbral de firma principal que se ha establecido correctamente en la unidad criptográfica.
  • El campo responseData.revocationSignatureThreshold incluye el umbral de firma de revocación que se ha establecido satisfactoriamente en la unidad criptográfica.

Cargar el nuevo registro de clave maestra

  • El campo requestData.masterKeyIds lista los hashes SHA-256 de todos los archivos de partes de claves maestras que ha seleccionado para cargar la unidad criptográfica.
  • El campo responseData.verificationPattern incluye el hash SHA-256 de la clave maestra que se compone de las partes de clave maestra seleccionadas y se carga en el nuevo registro de claves maestras.

Confirmar el nuevo registro de clave maestra

  • El campo requestData.verificationPattern incluye el hash SHA-256 de la clave maestra que se ha cargado en el nuevo registro de claves maestras.
  • El campo responseData.masterKeyIds lista los hashes SHA-256 de todos los archivos de partes de clave maestra que componen la clave maestra.

Activar el registro de claves maestras actual

  • El campo requestData.verificationPattern incluye el hash SHA-256 de la clave maestra que se ha cargado y se ha confirmado en el nuevo registro de claves maestras.
  • El campo responseData.verificationPattern incluye el hash SHA-256 de la clave maestra que se activa.

Sucesos del gestor de certificados

La tabla siguiente lista los valores devueltos que indican que un suceso del gestor de certificados ha sido satisfactorio.

Tabla 15. Valores devueltos de un evento de gestor de certificados mTLS satisfactorio
Nombre de campo Valor devuelto
outcome success
reason.reasonCode 200
reason.reasonType OK

Los siguientes campos comunes para sucesos del gestor de certificados incluyen información adicional:

  • El campo target.id incluye el Cloud Resource Name (CRN) del suceso.
  • El campo target.name indica el nombre de destino del suceso, como "mtlscert-admin-key" o "mtlscert-cert".
  • El campo target.typeURI incluye el URI del objeto al que se dirige la acción. Por ejemplo, si realiza la acción hs-crypto.mtlscert-admin-key.create, el valor que se devuelve es hs-crypto/mtlscert-admin-key.

Los campos especificados de los siguientes sucesos del gestor de certificados pueden indicar más información.

Crear la clave de firma de administrador para el administrador de certificados

Los campos siguientes incluyen información adicional:

  • El campo requestData.accountId incluye el ID del usuario actual.
  • El campo responseData.action incluye los detalles de la acción del usuario actual.

Actualizar la clave de firma de administrador para el administrador de certificados

Los campos siguientes incluyen información adicional:

  • El campo requestData.accountId incluye el ID del usuario actual.
  • El campo responseData.action incluye los detalles de la acción del usuario actual.

Eliminar la clave de firma de administrador del administrador de certificados

Los campos siguientes incluyen información adicional:

  • El campo requestData.accountId incluye el ID del usuario actual.
  • El campo responseData.action incluye los detalles de la acción del usuario actual.

Obtener la clave de firma del administrador para el administrador de certificados

Los campos siguientes incluyen información adicional:

  • El campo requestData.accountId incluye el ID del usuario actual.
  • El campo responseData.action incluye los detalles de la acción del usuario actual.

Crear o actualizar certificados mediante el administrador de certificados

Los campos siguientes incluyen información adicional:

  • El campo requestData.certificateId indica el certificado de destino.
  • El campo responseData.action indica que se ha de crear o actualizar el certificado.

Listar certificados mediante el administrador de certificados

El campo siguiente incluye información adicional:

  • El campo responseData.action indica que se han de listar todos los certificados gestionados por el administrador actual.

Obtener certificados mediante el administrador de certificados

Los campos siguientes incluyen información adicional:

  • El campo requestData.certificateId indica el certificado de destino.
  • El campo responseData.action indica que se ha de captar y visualizar el certificado.

Eliminar certificados mediante el administrador de certificados

Los campos siguientes incluyen información adicional:

  • El campo requestData.certificateId indica el certificado mTLS de destino.
  • El campo responseData.action indica que se ha de suprimir el certificado.

Sucesos de almacén de claves EP11

La siguiente tabla enumera los valores devueltos que indican un evento de almacén de claves EP11 correcto:

Tabla 18. Valores devueltos de un suceso de almacén de claves EP11 satisfactorio
Nombre de campo Valor devuelto
outcome correcto
reason.reasonCode 200
reason.reasonType OK

Los siguientes campos comunes para EP11 eventos de almacén de claves incluyen información extra:

  • El campo target.name incluye los ID del almacén de claves o clave.

Sucesos criptográficos EP11

La siguiente tabla enumera los valores devueltos que indican un evento criptográfico EP11 correcto:

Tabla 19. Valores devueltos de un suceso criptográfico EP11 satisfactorio
Nombre de campo Valor devuelto
outcome correcto
reason.reasonCode 200
reason.reasonType OK

Análisis de sucesos fallidos

No se puede suprimir una clave

Si el suceso de supresión de clave tiene como reason.reasonCode de 409, la clave no se puede suprimir porque posiblemente está protegiendo uno o varios recursos de nube que tienen una política de retención. Realice una solicitud GET a /keys/{id}/registrations para ver los recursos con los que está asociada esta clave. Un registro con "preventKeyDeletion": true indica que el recurso asociado tiene una política de retención. Para habilitar la supresión, póngase en contacto con un propietario de la cuenta para que elimine la política de retención en cada recurso asociado con esta clave.

Un suceso de supresión de clave también podría recibir un reason.reasonCode de 409 debido a una política de supresión de autenticación dual en la clave. Realice una solicitud GET para /api/v2/keys/{id}/policies para ver si una política de autorización dual está asociada a su clave. Si hay una política establecida, póngase en contacto con otro usuario autorizado para suprimir la clave.

No se ha podido llevar a cabo la autenticación al realizar una solicitud

Si el suceso tiene reason.reasonCode de 401, puede que no tenga la autorización correcta para realizar acciones de Hyper Protect Crypto Services en la instancia de servicio especificada. Verifique con un administrador que tenga asignados los roles correctos de plataforma y de acceso al servicio en la instancia de servicio aplicable. Para obtener más información sobre los roles, consulte Roles y permisos.

Compruebe que está utilizando una señal válida asociada a una cuenta que está autorizada para realizar la acción de servicio.

No se puede ver o listar claves en una instancia de servicio

Puede invocar GET api/v2/keys para listar las claves que están disponibles en su instancia de servicio. Si responseData.totalResources es 0, consulte las claves que están en estado suprimido utilizando el parámetro state o ajuste los parámetros offset y limit en su solicitud.

La acción de ciclo de vida en una clave con registros no se ha completado

Los campos responseData.reasonForFailure y responseData.resourceCRN contienen información sobre el motivo por el que no se ha podido completar la acción.

Si el suceso tiene un reason.reasonCode de 409, la acción no se puede completar debido a que el estado de la clave del servicio de adopción está en conflicto con el estado de la clave que tiene Hyper Protect Crypto Services.

Si el suceso tiene un reason.reasonCode de 408, la acción no se puede completar porque no se ha notificado a Hyper Protect Crypto Services que se tomaron todas las medidas adecuadas en un plazo de 4 horas a partir de la solicitud de la acción.

No se pueden realizar las acciones de Trusted Key Entry

Los sucesos de TKE fallidos tienen un outcome de failure. Los campos reason.reasonType y reason.reasonForFailure contienen información sobre el motivo por el cual no se ha podido completar la acción.

Si el suceso tiene un reason.reasonCode de 400, la acción no se puede completar porque la operación para las unidades criptográficas no está soportada o no es válida. Compruebe si el comando TKE que utiliza es válido consultando la Referencia CLI de TKE.

Si el suceso tiene un reason.reasonCode de 401 o 403, la acción no se puede completar porque la señal de acceso no es válida o no tiene los permisos necesarios para acceder a esta instancia. Renueve la señal de acceso y compruebe si tiene los permisos adecuados para llevar a cabo las acciones correspondientes.

Si el suceso tiene un reason.reasonCode de 500, compruebe el valor de reason.reasonForFailure para identificar las razones de la anomalía y las acciones correspondientes que debe llevar a cabo.

Gravedad del suceso

La gravedad de todos los sucesos de Activity Tracker con Hyper Protect Crypto Services se basa en el tipo de solicitud que se ha realizado y, a continuación, en el código de estado. Por ejemplo, es posible que solicite la creación de una clave con una clave no válida y no se autentiquen en la instancia de servicio. La no autenticación tiene prioridad y el evento se evalúa como una 401 mala llamada de solicitud con una gravedad de critical.

El nivel de gravedad de todos los sucesos de TKE es critical debido a la confidencialidad de las acciones.

La tabla siguiente lista las acciones asociadas a cada nivel de gravedad:

Tabla 20. Nivel de gravedad para acciones de servicio de Hyper Protect Crypto Services
Gravedad Acciones
Critical hs-crypto.secrets.delete

hs-crypto.registrations.delete

hs-crypto.tke-cryptounit-admin.add

hs-crypto.tke-cryptounit-admin.remove

hs-crypto.tke-cryptounit-current-master-key-register.clear

hs-crypto.tke-cryptounit-new-master-key-register.clear

hs-crypto.tke-cryptounit-master-key-register.add

hs-crypto.tke-cryptounit-master-key-register.commit

hs-crypto.tke-cryptounit-master-key-register.activate

hs-crypto.tke-cryptounit-threshold.set

hs-crypto.tke-cryptounit.reset

hs-crypto.mtlscert-admin-key.create

hs-crypto.mtlscert-admin-key.update

hs-crypto.mtlscert-admin-key.delete

hs-crypto.mtlscert-cert.set

hs-crypto.mtlscert-cert.set

hs-crypto.keystore.deletekey

hs-crypto.keystore.deletekeystore

hs-crypto.keystore.updatekey

Warning hs-crypto.secrets.rotate

hs-crypto.secrets.restore

hs-crypto.secrets.enable

hs-crypto.secrets.disable

hs-crypto.secrets.setkeyfordeletion

hs-crypto.secrets.unsetkeyfordeletion

hs-crypto.policies.write

hs-crypto.hs-crypto.instance-policies.write

Normal hs-crypto.secrets.create

hs-crypto.secrets.read

hs-crypto.secrets-metadata.read

hs-crypto.secrets.head

hs-crypto.secrets.list

hs-crypto.secrets.wrap

hs-crypto.secrets.unwrap

hs-crypto.secrets.rewrap

hs-crypto.secrets-key-versions.list

hs-crypto.secrets-event.ack

hs-crypto.policies.read

hs-crypto.instance-policies.read
hs-crypto.import-token.create

hs-crypto.import-token.read

hs-crypto.registrations.create

hs-crypto.registrations.write

hs-crypto.registrations.merge

hs-crypto.registrations.list

hs-crypto.secrets.ack-delete

hs-crypto.secrets.ack-restore

hs-crypto.secrets.ack-rotate

hs-crypto.secrets.ack-enable

hs-crypto.secrets.ack-disable

hs-crypto.mtlscert-cert.read

hs-crypto.mtlscert-cert.list

hs-crypto.mtlscert-admin-key.read

hs-crypto.keystore.createkeystore

hs-crypto.keystore.listkeysbyattributes

hs-crypto.keystore.listkeysbyids

hs-crypto.keystore.listkeystoresbyattributes

hs-crypto.keystore.listkeystoresbyids

hs-crypto.keystore.storenewkey

hs-crypto.ep11.use

La tabla siguiente lista los códigos de estado asociados a cada nivel de gravedad:

Tabla 21z. Nivel de gravedad para Hyper Protect Crypto Services códigos de estado de respuesta
Gravedad Código de estado
Crítico 400 (Sólo para sucesos TKE), 401, 403, 500, 503, 507
Aviso 400, 409, 424, 502, 504, 505