Audit des événements d'Hyper Protect Crypto Services

En tant que responsable de la sécurité, auditeur ou responsable, vous pouvez utiliser le service IBM Cloud® Activity Tracker pour suivre la façon dont utilisateurs et applications interagissent avec IBM Cloud® Hyper Protect Crypto Services.

IBM Cloud Activity Tracker enregistre les activités initiées par l'utilisateur qui changent l'état d'un service dans IBM Cloud. Vous pouvez utiliser ce service pour étudier une activité anormale et des actions critiques, ainsi que pour respecter des exigences en matière de vérification de réglementation. En outre, vous avez la possibilité d'être alerté des actions lors de leur déroulement. Les événements collectés sont conformes à la norme CADF (Cloud Auditing Data Federation).

Pour activer IBM Cloud Activity Tracker pour votre instance Hyper Protect Crypto Services, vous devez mettre à disposition une instance du service IBM Cloud Activity Tracker dans la même région que votre instance Hyper Protect Crypto Services. Pour plus d'informations, voir le tutoriel d'initiation à IBM Cloud Activity Tracker.

Pour savoir quelles demandes d'action sont en corrélation avec les actions suivantes, consultez la documentation de référence de l'API de service de gestion de clés et la référence de l'interface de ligne de commande TKE.

Informations historiques sur les événements

Tableau 1. Mappage des références historiques des noms d'événement
Compte de référence Noms d'événement en cours
hs-crypto.governance.configread hs-crypto.governance-config.read
hs-crypto.importtoken.create hs-crypto.import-token.create
hs-crypto.importtoken.read hs-crypto.import-token.read
hs-crypto.importtoken.default hs-crypto.import-token.request
hs-crypto.instance.readallowedipport hs-crypto.instance-allowed-ip-port.read
hs-crypto.instance.readipwhitelistport hs-crypto.instance-ip-allowlist-port.read
hs-crypto.instancepolicies.write hs-crypto.instance-policies.write
hs-crypto.instancepolicies.read hs-crypto.instance-policies.read
hs-crypto.instancepolicies.default hs-crypto.instance-policies.request
hs-crypto.keyrings.create hs-crypto.key-rings.create
hs-crypto.keyrings.delete hs-crypto.key-rings.delete
hs-crypto.keyrings.list hs-crypto.key-rings.list
hs-crypto.keyrings.default hs-crypto.key-rings.request
hs-crypto.secrets.defaultalias hs-crypto.secrets-alias.request
hs-crypto.secrets.createalias hs-crypto.secrets-alias.create
hs-crypto.secrets.deletealias hs-crypto.secrets-alias.delete
hs-crypto.secrets.eventack hs-crypto.secrets-event.ack
hs-crypto.secrets.listkeyversions hs-crypto.secrets-key-versions.list
hs-crypto.secrets.readmetadata hs-crypto.secrets-metadata.read

Evénements pris en charge

Evénements de clé

Le tableau suivant répertorie les actions de clé qui génèrent un événement :

Tableau 2. Actions de clé de cycle de vie
Action Description
hs-crypto.secrets.create Créer une clé.
hs-crypto.secrets-alias.create Créez un alias de clé.
hs-crypto.secrets.default Evénement de demande de clé non valide.
hs-crypto.secrets.delete Supprimer une clé.
hs-crypto.secrets-alias.delete Supprimez un alias de clé.
hs-crypto.secrets.disable Désactiver les opérations pour une clé.
hs-crypto.secrets.enable Activer les opérations pour une clé.
hs-crypto.secrets-event.ack Accuser réception d'une action de cycle de vie sur une clé.
hs-crypto.secrets.expire Faire expirer une clé.
hs-crypto.secrets.head Extrayez l'ensemble de la clé.
hs-crypto.secrets.list Répertorier les clés.
hs-crypto.secrets-key-versions.list Répertorier toutes les versions d'une clé.
hs-crypto.secrets.wrap Encapsuler une clé.
hs-crypto.secrets.patch Correctif d'une clé.
hs-crypto.secrets.purge Purgez une clé.
hs-crypto.secrets.read Extraire toutes les informations de clé.
hs-crypto.secrets-metadata.read Extraire les métadonnées de clé (à l'exclusion du contenu de la clé, le cas échéant).
hs-crypto.secrets.restore Restaurer une clé.
hs-crypto.secrets.rewrap Réencapsuler une clé.
hs-crypto.secrets.rotate Procéder à la rotation d'une clé.
hs-crypto.secrets.setkeyfordeletion Autoriser la suppression d'une clé avec la règle d'autorisation double.
hs-crypto.secrets.unsetkeyfordeletion Annuler la suppression d'une clé avec la règle d'autorisation double.
hs-crypto.secrets.unwrap Désencapsuler une clé.

Evénements du fichiers de clés

Le tableau suivant répertorie les actions de fichier de clés qui génèrent un événement :

Tableau 3. Actions du fichier de clés
Action Description
hs-crypto.key-rings.create Créer un fichier de clés.
hs-crypto.key-rings.delete Supprimer un fichier de clés
hs-crypto.key-rings.list Liste des porte-clés d'une instance.
hs-crypto.key-rings.request Demande de fichier de clés non valide.

Evénements de règle

Le tableau suivant répertorie les actions de règle qui génèrent un événement :

Tableau 4. Actions de règle
Action Description
hs-crypto.policies.read Répertoriez les règles de clé.
hs-crypto.policies.write Définir des règles de clé.
hs-crypto.instance-policies.read Répertorier les règles d'instance.
hs-crypto.instance-policies.write Définir des règles d'instance.
hs-crypto.policies.default Evénement de demande de règle non valide.
hs-crypto.instance-policies.request Evénement de demande de règle non valide.

Evénements de jeton d'importation

Le tableau suivant répertorie les actions de jeton d'importation qui génèrent un événement :

Tableau 5. Actions d'importation de jeton
Action Description
hs-crypto.import-token.create Créer un jeton d'importation.
hs-crypto.import-token.read Extraire un jeton d'importation.
hs-crypto.import-token.request Evénement de demande de jeton d'importation non valide.

Evénements d'enregistrement

Le tableau suivant répertorie les actions d'enregistrement qui génèrent un événement :

Tableau 6. Actions d'enregistrement
Action Description
hs-crypto.registrations.list Répertorier les enregistrements pour n'importe quelle clé.
hs-crypto.registrations.default Evénement de demande d'enregistrement non valide.

Evénements Trusted Key Entry

Le tableau suivant répertorie les actions Trusted Key Entry (TKE) qui génèrent un événement :

Tableau 7. Actions d'entrée de clé sécurisée
Action Description
hs-crypto.tke-cryptounit-admin.add Ajouter un administrateur d'unité de chiffrement aux unités de chiffrement sélectionnées.
hs-crypto.tke-cryptounit-admin.remove Supprimer un administrateur d'unité de chiffrement des unités de chiffrement sélectionnées.
hs-crypto.tke-cryptounit-threshold.set Définir les seuils de signature pour les unités de chiffrement sélectionnées.
hs-crypto.tke-cryptounit-master-key-register.add Charger le nouveau registre de clés principales.
hs-crypto.tke-cryptounit-master-key-register.commit Valider le nouveau registre de clés principales.
hs-crypto.tke-cryptounit-master-key-register.activate Activer le registre de clés principales en cours.
hs-crypto.tke-cryptounit-new-master-key-register.clear Effacer le nouveau registre de clés principales.
hs-crypto.tke-cryptounit-current-master-key-register.clear Effacer le registre de clés principales en cours.
hs-crypto.tke-cryptounit.reset Remet à zéro et réinitialise les unités de chiffrement sélectionnées

Evénements du gestionnaire de certificats

Le tableau suivant répertorie les actions du gestionnaire de certificats qui génèrent un événement :

Tableau 8. Certificate manager du gestionnaire de certificat
Action Description
hs-crypto.mtlscert-admin-key.create Créer la clé de signature de l'administrateur pour que l'administrateur de certificats se connecte au serveur du gestionnaire de certificats.
hs-crypto.mtlscert-admin-key.update Actualiser et mettre à jour la clé de signature de l'administrateur de certificats.
hs-crypto.mtlscert-admin-key.read Obtenir la clé de signature de l'administrateur de certificats.
hs-crypto.mtlscert-admin-key.delete Supprimer la clé de signature de l'administrateur de certificats.
hs-crypto.mtlscert-cert.set Créer ou mettre à jour des certificats par l'administrateur de certificats.
hs-crypto.mtlscert-cert.list Répertorier tous les certificats gérés par l'administrateur de certificats.
hs-crypto.mtlscert-cert.read Obtenir des certificats par l'administrateur de certificats.
hs-crypto.mtlscert-cert.delete Supprimer des certificats par l'administrateur de certificats.

KMIP pour les événements VMware

Lorsque vous gérez des clés pour le service KMIP for VMware®, un événement est généré.

Le tableau suivant répertorie les actions qui génèrent et envoient des événements pour KMIP for VMware. Ces actions sont effectuées par un initiateur à partir de VMware vCenter Server® et n'incluent pas l'adresse IP de l'initiateur. Les demandes correspondant à ces actions s'exécutent à partir du réseau privé IBM Cloud.

L'ID de l'initiateur est dérivé du certificat TLS (Transport Layer Security) du serveur vCenter utilisé pour authentifier la connexion au serveur KMIP. L'ID de l'initiateur est au format CertificateID-<value>, où la valeur correspond à l'empreinte digitale du certificat TLS correspondant. A l'aide de l'empreinte digitale, vous pouvez identifier le serveur vCenter Server qui a déclenché l'action.

Tableau 9. Description des actions qui génèrent des événements pour le service KMIP for VMware
Action Description
hs-crypto.kmip-key.create Une clé KMIP est créée.
hs-crypto.kmip-key.read Une clé KMIP est extraite.
hs-crypto.kmip-key-attributes.retrieve Les attributs d'une clé KMIP sont extraits.
hs-crypto.kmip-key.activate Une clé KMIP est activée.
hs-crypto.kmip-key.revoke Une clé KMIP est révoquée.
hs-crypto.kmip-key.destroy Une clé KMIP est détruite.

Evénements de magasin de clés EP11

Le tableau suivant répertorie les actions de magasin de clés Enterprise PKCS #11 (EP11) qui génèrent un événement:

Tableau 10. EP11 actions de magasin de clés
Action Description
hs-crypto.keystore.createkeystore Créez un magasin de clés EP11.
hs-crypto.keystore.deletekey Supprimez une clé EP11.
hs-crypto.keystore.deletekeystore Supprimez un magasin de clés EP11.
hs-crypto.keystore.listkeysbyattributes Afficher les clés EP11.
hs-crypto.keystore.listkeysbyids Afficher les clés EP11.
hs-crypto.keystore.listkeystoresbyattributes Afficher EP11 les trousseaux de clés.
hs-crypto.keystore.listkeystoresbyids Voir EP11 keystores.
hs-crypto.keystore.storenewkey Stockez une clé EP11.
hs-crypto.keystore.updatekey Mettez à jour une clé EP11.

Evénements cryptographiques EP11

Le tableau suivant répertorie les EP11 actions cryptographiques qui génèrent un événement :

Tableau 11. EP11
Action Description
hs-crypto.ep11.use Opération cryptographique

Événements de gestion de la KMIP

Le tableau suivant répertorie les actions de gestion KMIP qui génèrent un événement :

Tableau 12. Actions de gestion KMIP
Action Description
hs-crypto.kmip-management.create Créer un certificat d'adaptateur KMIP ou de client d'adaptateur KMIP.
hs-crypto.kmip-management.delete Delete a KMIP adapter, KMIP adapter client certificate, or KMIP object.
hs-crypto.kmip-management.list Liste des adaptateurs KMIP, des certificats clients de l'adaptateur KMIP ou des objets KMIP.
hs-crypto.kmip-management.read Get a KMIP adapter, KMIP adapter client certificate, or KMIP object.
hs-crypto.kmip-management.default Demande d'API de gestion KMIP non valide.

Affichage d'événements

Les événements générés par une instance de Hyper Protect Crypto Services sont automatiquement transmis au Instance de service IBM Cloud Activity Tracker disponible au même emplacement.

IBM Cloud Activity Tracker ne peut avoir qu'une instance par emplacement. Pour afficher les événements, vous devez accéder à l'interface utilisateur Web de Service IBM Cloud Activity Tracker dans le même emplacement où votre instance de service est disponible. Pour plus d'informations, voir Lancement de l'interface utilisateur Web via l'interface utilisateur d'IBM Cloud.

Tableau 14. Activity Tracker Activity Tracker
Région de déploiement Région Activity Tracker
au-syd au-syd
br-sao br-sao
ca-tor ca-tor
eu-de eu-de
eu-es eu-es
eu-gb eu-gb
jp-tok jp-tok
us-east us-east
us-south us-south

Analyse des événements ayant abouti

La plupart des demandes ayant abouti ont des attributs requestData et responseData uniques associés à chaque événement connexe. Les sections ci-après décrivent les données de chaque événement d'action de service d'Hyper Protect Crypto Services.

L'affichage des zones n'est pas garanti sauf si la demande aboutit.

Zones communes

Certaines zones communes sont disponibles pour que Hyper Protect Crypto Services puisse les utiliser en dehors du modèle d'événement CADF afin de fournir un meilleur aperçu de vos données.

Tableau 13. Champs communs dans les événements Activity Tracker pour les actions du service Hyper Protect Crypto Services
Zone Description
requestData.requestURI URI de la demande d'API qui a été effectuée.
requestData.instanceID Identificateur unique de votre instance de service d'Hyper Protect Crypto Services.
correlationId Identificateur unique de la demande d'API qui a généré l'événement. Remarque : cette zone n'est pas prise en charge dans les événements TKE.

Pour plus d'informations sur les champs d'événement dans le modèle d'événement de la fédération de données d'audit en nuage (CADF), voir Champs d'événement.

Bien que initiator.host.address soit une zone qui fait partie du modèle CADF, la zone d'adresse hôte n'est pas affichée pour les demandes effectuées via des réseaux privés.

Evénements d'action de clé

En raison de la sensibilité des informations relatives à une clé de chiffrement, l'événement généré n'inclut pas d'informations détaillées sur la clé, telles que le contenu et le nonce chiffré.

La zone responseData.keyState contient un entier et correspond aux valeurs Pré-activation = 0, Actif = 1, Interrompu = 2, Désactivé = 3 et Détruit = 5. Pour plus d'informations sur les états de clé, voir Key states and transitions.

Créer une clé

Les zones suivantes contiennent des informations supplémentaires :

  • La zone requestData.keyType inclut le type de clé qui a été créé.
  • La zone responseData.keyId comprend l'identificateur unique associé à la clé.
  • La zone responseData.keyVersionId comprend l'identificateur unique de la version de clé en cours utilisée pour encapsuler le texte d'entrée chiffré sur les demandes d'encapsulage.
  • La zone responseData.keyVersionCreationDate inclut la date de création de la version en cours de la clé.
  • La zone responseData.keyState inclut l'entier qui est corrélé à l'état de la clé.

Supprimer la clé

La zone suivante inclut des informations supplémentaires :

  • La zone responseData.keyState inclut l'entier qui est corrélé à l'état de la clé.

Clé d'expiration

La zone suivante inclut des informations supplémentaires :

  • La zone requestData.keyType inclut le type de clé qui a été créé.
  • La zone responseData.keyId comprend l'identificateur unique associé à la clé.
  • La zone requestData.expirationDate inclut la date d'expiration de la clé.
  • La zone responseData.initialValue.keyState inclut l'entier qui correspond à l'état précédent de la clé.
  • La zone responseData.newValue.keyState inclut l'entier qui correspond à l'état en cours de la clé.

Encapsuler ou désencapsuler une clé

La zone suivante inclut des informations supplémentaires :

  • La zone responseData.keyVersionId comprend l'identificateur unique de la version de clé en cours utilisée pour encapsuler le texte d'entrée chiffré sur les demandes d'encapsulage.

Réencapsuler une clé

La zone suivante inclut des informations supplémentaires :

  • La zone responseData.keyVersionId comprend l'identificateur unique de la version de clé en cours utilisée pour encapsuler le texte d'entrée chiffré sur les demandes d'encapsulage.
  • La zone responseData.rewrappedKeyVersionId comprend l'identificateur unique de la nouvelle version de clé utilisée pour encapsuler le texte d'entrée chiffré sur les demandes d'encapsulage.

Restaurer la clé

La zone suivante inclut des informations supplémentaires :

  • La zone responseData.keyVersionId comprend l'identificateur unique de la version de clé en cours utilisée pour encapsuler le texte d'entrée chiffré sur les demandes d'encapsulage.

Effectuer la rotation de la clé

La clé de rotation ne contient pas de zones supplémentaires à l'exception de la section Zones communes.

Obtenir le total d'une clé

La zone suivante inclut des informations supplémentaires :

  • La zone responseData.totalResources comprend le nombre total de clés contenues dans l'instance de service.

Répertorier les clés

La zone suivante inclut des informations supplémentaires :

  • La zone responseData.totalResources comprend le nombre total de clés renvoyées dans la réponse.

Obtenir une clé ou des métadonnées de clé

Les zones suivantes contiennent des informations supplémentaires :

  • La zone requestData.keyType inclut le type de clé qui a été extrait.
  • La zone responseData.keyState inclut l'entier qui est corrélé à l'état de la clé.
  • La zone responseData.keyVersionId comprend l'identificateur unique de la version de clé en cours utilisée pour encapsuler le texte d'entrée chiffré sur les demandes d'encapsulage.
  • La zone responseData.keyVersionCreationDate inclut la date de création de la version en cours de la clé.

Clé de correctif

Les zones suivantes contiennent des informations supplémentaires :

  • La zone requestData.initialValue.keyRingId inclut l'ID du fichier de clés auquel la clé appartenait auparavant.
  • La zone requestData.newValue.keyRingId inclut l'ID du fichier de clés auquel appartient la clé.

Répertorier des versions de clé

La zone suivante inclut des informations supplémentaires :

  • La zone responseData.totalResources comprend le nombre total de versions de clés renvoyées dans la réponse.

Définir ou annuler la définition d'une clé pour suppression

Les zones suivantes contiennent des informations supplémentaires :

  • La zone responseData.initialValue.authID inclut l'ID d'initiateur de la personne qui a défini la règle d'autorisation double.
  • La zone responseData.initialValue.authExpiration inclut la date d'expiration de la règle d'autorisation double.
  • La zone responseData.newValue.authID inclut l'ID d'initiateur de la personne qui a défini la règle d'autorisation double.
  • La zone responseData.newValue.authExpiration inclut la date d'expiration de la règle d'autorisation double.

initialValue est l'ID d'initiateur de la dernière personne qui a défini la règle d'autorisation double et newValue est le nouvel ID d'initiateur de la personne qui a défini la règle d'autorisation double.

Evénements de règle

Règles réseau autorisées

Les zones suivantes contiennent des informations supplémentaires :

  • La zone requestData.initialValue.policyAllowedNetworkEnabled indique si votre règle réseau autorisée a été précédemment activée ou désactivée.
  • La zone requestData.initialValue.policyAllowedNetworkAttribute indique si votre règle réseau autorisée était auparavant uniquement pour les réseaux publics ou pour les réseaux publics et privés.
  • La zone requestData.newValue.policyAllowedNetworkEnabled indique si votre règle réseau autorisée est activée ou désactivée.
  • La zone requestData.newValue.policyAllowedNetworkAttribute indique si votre règle réseau autorisée est uniquement pour les réseaux publics ou pour les réseaux publics et privés.

Règles de suppression de l'authentification double

Les zones suivantes contiennent des informations supplémentaires :

  • La zone requestData.initialValue.policyDualAuthDeleteEnabled indique si votre règle de suppression avec autorisation double était précédemment activée ou désactivée.
  • La zone requestData.newValue.policyDualAuthDeleteEnabled indique si votre règle de suppression de l'authentification double est activée ou désactivée.

Règles d'accès pour la création et l'importation de clés

Les zones suivantes contiennent des informations supplémentaires :

  • La zone requestData.initialValue.PolicyKCIAEnabled indique si votre règle de création et d'importation de clés a été précédemment activée ou désactivée.
  • La zone requestData.newValue.PolicyKCIAEnabled indique si votre règle de création et d'importation de clés est activée ou désactivée
  • La zone requestData.initialValue.PolicyKCIAAttrCRK indique si votre règle de création et d'importation de clés a précédemment autorisé la création de clés racine.
  • La zone requestData.newValue.PolicyKCIAAttrCRK indique si la règle de création et d'importation de clés permet la création de clés racine.
  • La zone requestData.initialValue.PolicyKCIAAttrCSK indique si votre règle de création et d'importation de clés a précédemment autorisé la création de clés standard.
  • La zone requestData.newValue.PolicyKCIAAttrCSK indique si votre règle de création et d'importation de clés permet la création de clés standard.
  • La zone requestData.initialValue.PolicyKCIAAttrIRK indique si votre règle de création et d'importation de clés a précédemment autorisé les clés racine importées.
  • La zone requestData.newValue.PolicyKCIAAttrIRK indique si votre règle de création et d'importation de clés autorise les clés racine importées.
  • La zone requestData.initialValue.PolicyKCIAAttrISK indique si votre règle de création et d'importation de clés a précédemment autorisé des clés standard importées.
  • La zone requestData.newValue.PolicyKCIAAttrISK indique si votre règle de création et d'importation de clés autorise les clés standard importées.
  • La zone requestData.initialValue.PolicyKCIAAttrET indique si votre règle de création et d'importation de clés a précédemment exigé que les clés soient importées via un jeton d'importation.
  • La zone requestData.newValue.PolicyKCIAAttrET indique si votre règle de création et d'importation de clés nécessite que les clés soient importées via un jeton d'importation.

Evénements de jeton d'importation

Créer un jeton d'importation

Les zones suivantes contiennent des informations supplémentaires :

  • La zone responseData.expirationDate inclut la date d'expiration du jeton d'importation.
  • La zone responseData.maxAllowedRetrievals comprend le nombre maximal de fois que le jeton d'importation peut être extrait dans le délai d'expiration avant qu'il ne soit plus accessible.

Extraire un jeton d'importation

Les zones suivantes contiennent des informations supplémentaires :

  • La zone responseData.maxAllowedRetrievals comprend le nombre maximal de fois que le jeton d'importation peut être extrait dans le délai d'expiration avant qu'il ne soit plus accessible.
  • La zone responseData.remainingRetrievals comprend le nombre de fois que le jeton d'importation peut être extrait dans le délai d'expiration avant qu'il ne soit plus accessible.

Evénements d'enregistrement

Répertorier des enregistrements

La zone suivante inclut des informations supplémentaires :

  • La zone responseData.totalResources comprend le nombre total d'enregistrements renvoyés dans la réponse.

Evénements Trusted Key Entry

Le tableau suivant répertorie les valeurs renvoyées qui indiquent un événement TKE réussi.

Tableau 14. Valeurs renvoyées pour un événement TKE réussi
Nom de zone Valeur renvoyée
outcome success
reason.reasonCode 200
reason.reasonType OK

Les zones communes suivantes pour les événements TKE incluent des informations supplémentaires :

  • La zone requestData.location inclut l'emplacement spécifique de l'unité de chiffrement. L'emplacement respecte le format suivant :

    [region].[availability zone].[hardware security module (HSM) module index].[HSM domain index].

    Par exemple, si vous approvisionnez votre instance dans la région us-east, la valeur qui est renvoyée est similaire à [us-east].[AZ2-CSSTAG2].[03].[22].

  • La zone target.id inclut le nom de ressource de cloud (CRN) de l'unité de chiffrement.

  • La zone target.name inclut également l'emplacement de l'unité de chiffrement.

  • La zone target.typeURI inclut l'URI de l'objet auquel s'adresse l'action. Par exemple, si vous effectuez l'action hs-crypto.tke-cryptounit-master-key-register.add, la valeur renvoyée est hs-crypto/tke-cryptounit/master-key-register.

Pour les événements TKE suivants, certaines zones spécifiques fournissent des informations supplémentaires.

Ajout d'un administrateur d'unité de chiffrement

  • La zone requestData.adminId comprend le hachage SHA-256 du fichier de clés de signature associé à l'administrateur à ajouter.
  • La zone responseData.adminIds répertorie les hachages SHA-256 des fichiers de clés de signature associés à tous les administrateurs ajoutés à l'unité de chiffrement.

Retrait d'un administrateur d'unité de chiffrement

  • La zone requestData.adminId comprend le hachage SHA-256 du fichier de clés de signature associé à l'administrateur à supprimer.
  • Le champ responseData.adminIds énumère les SHA-256 hachages des fichiers de clés de signature qui sont associés à tous les administrateurs ajoutés à l'unité cryptographique.

Définition des seuils de signature

Chargement du nouveau registre de clé principale

  • La zone requestData.masterKeyIds répertorie les hachages SHA-256 de tous les fichiers de clés principales que vous avez sélectionnés pour charger l'unité de chiffrement.
  • La zone responseData.verificationPattern inclut le hachage SHA-256 de la clé principale qui contient les parties de la clé principale sélectionnée et qui est chargé dans le nouveau registre de clé principale.

Validation du nouveau registre de clé principale

  • La zone requestData.verificationPattern inclut le hachage SHA-256 de la clé principale qui est chargée dans le nouveau registre de la clé principale.
  • La zone responseData.masterKeyIds répertorie les hachages SHA-256 de tous les fichiers des parties de la clé principale qui composent la clé principale.

Activation du registre de clé principale en cours

  • La zone requestData.verificationPattern inclut le hachage SHA-256 de la clé principale qui est chargée et validée dans le nouveau registre de clé principale.
  • La zone responseData.verificationPattern inclut le hachage SHA-256 de la clé principale qui est activée.

Evénements du gestionnaire de certificats

Le tableau suivant répertorie les valeurs renvoyées qui indiquent un événement de gestionnaire de certificats réussi.

Tableau 15. Valeurs renvoyées d'un événement réussi du gestionnaire de certificats mTLS
Nom de zone Valeur renvoyée
outcome success
reason.reasonCode 200
reason.reasonType OK

Les zones communes suivantes des événements du gestionnaire de certificats comprennent des informations supplémentaires :

  • La zone target.id comprend le nom de ressource de cloud (CRN) de l'événement.
  • La zone target.name indique le nom cible de l'événement, tel que "mtlscert-admin-key" ou "mtlscert-cert".
  • La zone target.typeURI inclut l'URI de l'objet auquel s'adresse l'action. Par exemple, si vous effectuez l'action hs-crypto.mtlscert-admin-key.create, la valeur renvoyée est hs-crypto/mtlscert-admin-key.

Les zones spécifiées des événements du gestionnaire de certificats suivants peuvent indiquer plus d'informations.

Créer la clé de signature de l'administrateur de certificats.

Les zones suivantes contiennent des informations supplémentaires :

  • La zone requestData.accountId comprend l'ID utilisateur en cours.
  • La zone responseData.action comprend les détails de l'action de l'utilisateur en cours.

Mettre à jour la clé de signature de l'administrateur de certificats.

Les zones suivantes contiennent des informations supplémentaires :

  • La zone requestData.accountId comprend l'ID utilisateur en cours.
  • La zone responseData.action comprend les détails de l'action de l'utilisateur en cours.

Supprimer la clé de signature de l'administrateur de certificats.

Les zones suivantes contiennent des informations supplémentaires :

  • La zone requestData.accountId comprend l'ID utilisateur en cours.
  • La zone responseData.action comprend les détails de l'action de l'utilisateur en cours.

Obtenir la clé de signature de l'administrateur de certificats

Les zones suivantes contiennent des informations supplémentaires :

  • La zone requestData.accountId comprend l'ID utilisateur en cours.
  • La zone responseData.action comprend les détails de l'action de l'utilisateur en cours.

Créer ou mettre à jour des certificats par l'administrateur de certificats

Les zones suivantes contiennent des informations supplémentaires :

  • La zone requestData.certificateId indique le certificat cible.
  • La zone responseData.action indique que le certificat doit être créé ou mis à jour.

Répertorier des certificats par l'administrateur de certificats

La zone suivante inclut des informations supplémentaires :

  • La zone responseData.action indique que tous les certificats gérés par l'administrateur en cours doivent être répertoriés.

Obtenir des certificats par l'administrateur de certificats

Les zones suivantes contiennent des informations supplémentaires :

  • La zone requestData.certificateId indique le certificat cible.
  • La zone responseData.action indique que le certificat doit être extrait et affiché.

Supprimer des certificats par l'administrateur de certificats

Les zones suivantes contiennent des informations supplémentaires :

  • La zone requestData.certificateId indique le certificat mTLS cible.
  • La zone responseData.action indique que le certificat doit être supprimé.

Evénements de magasin de clés EP11

Le tableau suivant répertorie les valeurs renvoyées qui indiquent un événement de keystore EP11 réussi :

Tableau 18. Valeurs renvoyées d'un événement de magasin de clés EP11 réussi
Nom de zone Valeur renvoyée
outcome succès
reason.reasonCode 200
reason.reasonType OK

Les champs communs suivants pour les événements de keystore EP11 comprennent des informations supplémentaires :

  • La zone target.name contient les ID du magasin de clés ou de la clé.

Evénements cryptographiques EP11

Le tableau suivant énumère les valeurs renvoyées qui indiquent un événement cryptographique réussi EP11:

Tableau 19. Valeurs renvoyées d'un EP11 réussi
Nom de zone Valeur renvoyée
outcome succès
reason.reasonCode 200
reason.reasonType OK

Analyse des événements ayant échoué

Impossible de supprimer une clé

Si l'événement de suppression d'une clé reçoit un code anomalie (reason.reasonCode) 409, la clé ne peut pas être supprimée car elle protège peut-être une ou plusieurs des ressources de cloud auxquelles une règle de conservation est associée. Envoyez une demande GET à /keys/{id}/registrations pour identifier les ressources auxquelles cette clé est associée. Un enregistrement avec "preventKeyDeletion": true indique que la ressource associée a une politique de conservation. Pour activer la suppression, contactez un propriétaire de compte afin de supprimer la règle de conservation sur chaque ressource qui est associée à cette clé.

Un événement de suppression de clé peut également recevoir un code anomalie (reason.reasonCode) 409 en raison de la règle de suppression avec autorisation double associée à la clé. Faites une demande GET à /api/v2/keys/{id}/policies pour voir si une règle d'autorisation double est associée à votre clé. Si une règle est définie, contactez l'autre utilisateur autorisé pour planifier la suppression de la clé.

Impossible de s'authentifier lors d'une demande

Si l'événement reçoit un code anomalie (reason.reasonCode) 401, vous ne disposez pas des droits appropriés pour effectuer des actions Hyper Protect Crypto Services dans l'instance de service spécifiée. Vérifiez auprès d'un administrateur qu'il vous a attribué les rôles d'accès adéquats à la plateforme et au service dans l'instance de service applicable. Pour plus d'informations sur les rôles, voir Rôles et droits.

Vérifiez que vous utilisez un jeton valide associé à un compte autorisé à effectuer l'action de service.

Impossible d'afficher ou de répertorier les clés d'une instance de service

Vous pouvez appeler GET api/v2/keys pour répertorier les clés disponibles dans votre instance de service. Si responseData.totalResources a la valeur 0, recherchez des clés à l'état supprimé à l'aide du paramètre state ou ajustez les paramètres offset et limit dans votre demande.

L'action de cycle de vie sur une clé dotée d'enregistrements n'a pas abouti

Les zones responseData.reasonForFailure et responseData.resourceCRN contiennent des informations sur les raisons pour lesquelles l'action n'a pas pu être exécutée.

Si l'événement a un code reason.reasonCode de 409, l'action ne peut pas être exécutée en raison de l'état de la clé du service adoptant en conflit avec l'état clé de Hyper Protect Crypto Services.

Si l'événement a un reason.reasonCode de 408, l'action ne peut pas être exécutée car Hyper Protect Crypto Services n'a pas été informé que toutes les actions appropriées ont été prises dans les 4 heures suivant la demande d'action.

Impossible d'effectuer les actions Trusted Key Entry

Les événements TKE ayant échoué ont un outcome de type failure. Les zones reason.reasonType et reason.reasonForFailure contiennent des informations sur les raisons pour lesquelles l'action n'a pas pu être exécutée.

Si l'événement est associé à un code reason.reasonCode 400, l'action ne peut pas être effectuée, car l'opération sur les unités de chiffrement n'est pas compatible ou n'est pas valide. Vérifiez que la commande TKE que vous utilisez est valide en vous référant à la référence CLI TKE.

Si l'événement est associé à un code reason.reasonCode 401 ou 403, l'action ne peut pas être terminée, car votre jeton d'accès n'est pas valide ou ne dispose pas des autorisations requises pour accéder à cette instance. Actualisez votre jeton d'accès et vérifiez que vous disposez des autorisations appropriées pour effectuer les actions correspondantes.

Si l'événement est associé à un code reason.reasonCode 500, vérifiez la valeur de reason.reasonForFailure pour identifier les raisons de l'échec et les mesures à prendre.

Gravité de l'événement

Gravité de tous les événements Activity Tracker avec Hyper Protect Crypto Services est basé sur le type de demande qui a été fait, puis sur le code de statut. Par exemple, vous pouvez demander de créer une clé avec une clé non valide et non authentifiée dans l'instance de service. La non-authentification est prioritaire et l'événement est évalué comme un 401 mauvais appel de requête avec une gravité de critical.

Le niveau de gravité de tous les événements TKE est critical en raison de la sensibilité des actions.

Le tableau suivant répertorie les actions associées à chaque niveau de gravité :

Tableau 20. Niveau de gravité des actions de service Hyper Protect Crypto Services
Gravité Actions
Critical hs-crypto.secrets.delete

hs-crypto.registrations.delete

hs-crypto.tke-cryptounit-admin.add

hs-crypto.tke-cryptounit-admin.remove

hs-crypto.tke-cryptounit-current-master-key-register.clear

hs-crypto.tke-cryptounit-new-master-key-register.clear

hs-crypto.tke-cryptounit-master-key-register.add

hs-crypto.tke-cryptounit-master-key-register.commit

hs-crypto.tke-cryptounit-master-key-register.activate

hs-crypto.tke-cryptounit-threshold.set

hs-crypto.tke-cryptounit.reset

hs-crypto.mtlscert-admin-key.create

hs-crypto.mtlscert-admin-key.update

hs-crypto.mtlscert-admin-key.delete

hs-crypto.mtlscert-cert.set

hs-crypto.mtlscert-cert.set

hs-crypto.keystore.deletekey

hs-crypto.keystore.deletekeystore

hs-crypto.keystore.updatekey

Warning hs-crypto.secrets.rotate

hs-crypto.secrets.restore

hs-crypto.secrets.enable

hs-crypto.secrets.disable

hs-crypto.secrets.setkeyfordeletion

hs-crypto.secrets.unsetkeyfordeletion

hs-crypto.policies.write

hs-crypto.hs-crypto.instance-policies.write

Normal hs-crypto.secrets.create

hs-crypto.secrets.read

hs-crypto.secrets-metadata.read

hs-crypto.secrets.head

hs-crypto.secrets.list

hs-crypto.secrets.wrap

hs-crypto.secrets.unwrap

hs-crypto.secrets.rewrap

hs-crypto.secrets-key-versions.list

hs-crypto.secrets-event.ack

hs-crypto.policies.read

hs-crypto.instance-policies.read
hs-crypto.import-token.create

hs-crypto.import-token.read

hs-crypto.registrations.create

hs-crypto.registrations.write

hs-crypto.registrations.merge

hs-crypto.registrations.list

hs-crypto.secrets.ack-delete

hs-crypto.secrets.ack-restore

hs-crypto.secrets.ack-rotate

hs-crypto.secrets.ack-enable

hs-crypto.secrets.ack-disable

hs-crypto.mtlscert-cert.read

hs-crypto.mtlscert-cert.list

hs-crypto.mtlscert-admin-key.read

hs-crypto.keystore.createkeystore

hs-crypto.keystore.listkeysbyattributes

hs-crypto.keystore.listkeysbyids

hs-crypto.keystore.listkeystoresbyattributes

hs-crypto.keystore.listkeystoresbyids

hs-crypto.keystore.storenewkey

hs-crypto.ep11.use

Le tableau suivant répertorie les codes d'état associés à chaque niveau de gravité :

Tableau 21z. Niveau de gravité pour les codes de statut de la réponse Hyper Protect Crypto Services
Gravité Code d'état
Critique 400 (pour les événements TKE uniquement), 401, 403, 500, 503, 507
Avertissement 400, 409, 424, 502, 504, 505