Gestione dei keyring
Puoi utilizzare Hyper Protect Crypto Services per creare un gruppo di chiavi per un gruppo di destinazione di utenti che richiedono le stesse autorizzazioni di accesso Cloud Identity and Access Management (IAM).
Come amministratore dell'account, puoi raggruppare le chiavi nella tua istanza Hyper Protect Crypto Services in gruppi denominati key ring. Un key ring è una collezione di chiavi nella tua istanza del servizio che richiedono le stesse autorizzazioni di accesso IAM. Ad esempio, se si dispone di un gruppo di membri del team che necessitano di un particolare tipo di accesso a uno specifico gruppo di chiavi, è possibile creare un keyring per tali chiavi e assegnare la politica di accesso IAM appropriata al gruppo di utenti di destinazione. Gli utenti a cui è stato assegnato l'accesso al file di chiavi possono creare e gestire le risorse esistenti all'interno del file di chiavi.
I portachiavi sono utili anche nei casi in cui è importante per un'unità aziendale avere accesso a una serie di chiavi che un'altra unità aziendale non può avere. Un amministratore dell'account può creare file di chiavi per ogni unità aziendale e assegnare il livello di accesso appropriato agli utenti appropriati. Nel caso in cui l'amministratore dell'account desideri delegare la gestione della piattaforma di uno specifico key ring a qualcun altro, può assegnare a un utente un ruolo di amministratore della piattaforma a livello di key ring. L'amministratore secondario sarà quindi in grado di gestire il key ring e concedere l'accesso agli utenti appropriati.
Puoi concedere l'accesso ai key ring all'interno di una istanza Hyper Protect Crypto Services utilizzando l'IU, l'API IAM o la CLI IAM.
Prima di creare un keyring per l'istanza Hyper Protect Crypto Services, tieni presente le seguenti considerazioni:
-
Ogni istanza Hyper Protect Crypto Services viene fornita con un keyring predefinito.
Ogni istanza di Hyper Protect Crypto Services appena creata viene fornita con un keyring generato con ID
default. Tutte le chiavi che non sono associate ad un keyring specificato esistono all'interno del keyring predefinito. -
I portachiavi possono contenere chiavi root e chiavi standard, ma non chiavi EP11.
I portachiavi possono contenere sia chiavi root che standard. Non vi è alcun limite sul numero di chiavi che possono esistere all'interno di un keyring. I keyring non si applicano alle chiavi Enterprise PKCS #11 (EP11).
-
Una chiave può appartenere ad un solo keyring alla volta.
Una chiave può appartenere ad un solo keyring. L'assegnazione del keyring avviene al momento della creazione della chiave. Se un ID key ring non viene inoltrato al momento della creazione, la chiave apparterrà al key ring predefinito. È possibile aggiornare il file di chiavi dopo la creazione della chiave.
-
Puoi creare gratuitamente fino a cinque keystore in un'istanza del servizio, inclusi i keyring e i keystore EP11. Il numero massimo di keyring per un'istanza del servizio è 50.
A ogni keyring aggiuntivo o keystore EP11 viene addebitato un prezzo a più livelli a partire da $225 USD al mese. Per ulteriori informazioni sui prezzi, vedi l'esempio di prezzi.
Creazione di portachiavi
Prima di poter raggruppare le chiavi in un keyring, è necessario creare prima un keyring. Puoi utilizzare l'interfaccia utente o l'API del servizio di gestione delle chiavi per creare un keyring.
Puoi creare gratuitamente fino a cinque keystore in un'istanza del servizio, inclusi i keyring e i keystore EP11. A ogni keyring aggiuntivo o keystore EP11 viene addebitato un prezzo a più livelli a partire da $225 USD al mese.
Creazione di file di chiavi con l'IU
Creare un keyring con l'interfaccia utente completando la seguente procedura:
-
Vai a Menu > Elenco risorse per visualizzare un elenco delle tue risorse.
-
Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Hyper Protect Crypto Services.
-
Per creare un nuovo portachiavi, selezionare la scheda portachiavi KMS nel menu laterale.
-
Nella tabella Keyring del servizio di gestione chiavi, fare clic su Aggiungi keyring.
Puoi creare gratuitamente fino a cinque keystore in un'istanza del servizio, inclusi i keyring e i keystore EP11. A ogni keyring aggiuntivo o keystore EP11 viene addebitato un prezzo a più livelli a partire da $225 USD al mese.
-
Immettere l'ID key ring e fare clic su Aggiungi key ring.
Creazione dei keyring con l'API
Creare un keyring effettuando una chiamata POST al seguente endpoint.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/key_rings
-
Richiama le tue credenziali di autenticazione per lavorare con le chiavi nel servizio.
-
Creare un file di chiavi immettendo il seguente comando
curl.$ curl -X POST \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/key_rings/<key_ring_id>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "correlation-id: <correlation_ID>"Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
Tabella 1. Descrive le variabili necessarie per creare un keyring con l'API del servizio di gestione chiavi Variabile Descrizione regionObbligatorio. L'abbreviazione della regione, ad esempio us-south, che rappresenta l'area geografica in cui risiede la tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint del servizio regionali.portObbligatorio. Il numero di porta dell'endpoint API. key_ring_idObbligatorio. L'identificativo univoco per il keyring che si desidera creare. IAM_tokenObbligatorio. Il tuo token di accesso IBM Cloud. Includi il contenuto completo del token IAM, incluso il valore Bearer, nella richiestacurl. Per ulteriori informazioni, vedi Richiamo di un token di accesso.instance_IDObbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Richiamo di un ID istanza. correlation_IDL'identificativo univoco utilizzato per tracciare e correlare le transazioni. Una richiesta
POST api/v2/key_ringsriuscita restituisce una risposta HTTP201 Created, che indica che il key ring è stato creato ed è ora disponibile per contenere le chiavi standard e root.
Trasferimento di una chiave in un keyring diverso
Man mano che i requisiti cambiano e i nuovi membri del team vengono portati in un'organizzazione, potresti creare nuovi keyring per riflettere queste modifiche organizzative. Dopo aver creato i file di chiavi, potrebbe essere necessario spostare una chiave da un file di chiavi esistente a un nuovo file di chiavi che dispone di autorizzazioni IAM differenti. Ad esempio, si potrebbe eseguire l'onboarding di un team che avrà bisogno di un accesso specifico a una chiave che appartiene a un keyring personalizzato, non predefinito. È possibile creare un nuovo keyring dedicato al team di onboarding. Poiché le chiavi possono essere associate solo ad un file di chiavi alla volta, è necessario spostare la chiave nel nuovo file di chiavi.
Dopo aver trasferito una chiave a un keyring differente, possono essere necessari fino a dieci minuti per rendere effettiva la modifica.
Trasferimento di una chiave in un keyring differente con l'IU
Puoi trasferire una chiave a un keyring differente con l'IU completando la seguente procedura:
- Accedi all'IU.
- Vai a Menu > Elenco risorse per visualizzare un elenco delle tue risorse.
- Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Hyper Protect Crypto Services.
- Selezionare la scheda Chiavi KMS nel menu laterale per aprire la tabella Chiavi.
- Trova la chiave che desideri trasferire dall'elenco e fai clic sull'icona Azioni
per aprire l'elenco di opzioni.
- Fare clic su Modifica keyring.
- Selezionare l'ID key ring a cui si desidera spostare la chiave e fare clic su Modifica key ring.
Trasferimento di una chiave a un keyring differente con l'API
Trasferire una chiave a un keyring differente effettuando una chiamata PATCH al seguente endpoint.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>
-
Richiama le tue credenziali di autenticazione per lavorare con le chiavi nel servizio.
Per aggiornare il keyring di una chiave, è necessario disporre almeno dell'accesso al servizio Gestore alla chiave e al keyring di destinazione. Per informazioni su come si mappano i ruoli IAM alle azioni del servizio Hyper Protect Crypto Services, consulta Ruoli di accesso al servizio.
-
Aggiornare il keyring di una chiave immettendo il seguente comando
curl.$ curl -X PATCH \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>" \ -H 'accept: application/vnd.ibm.kms.key+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'content-type: application/vnd.ibm.kms.key+json' \ -H "x-kms-key-ring: <original_key_ring_ID>" \ -H "correlation-id: <correlation_ID>" \ -d '{ "keyRingID": "<new_key_ring_ID>" }'Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
Tabella 2. Descrive le variabili necessarie per aggiornare il file di chiavi di una chiave con l'API del servizio di gestione chiavi Variabile Descrizione regionObbligatorio. L'abbreviazione della regione, ad esempio us-south, che rappresenta l'area geografica in cui risiede la tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint del servizio regionali.portObbligatorio. Il numero di porta dell'endpoint API. IAM_tokenObbligatorio. Il tuo token di accesso IBM Cloud. Includi il contenuto completo del token IAM, incluso il valore Bearer, nella richiestacurl. Per ulteriori informazioni, vedi Richiamo di un token di accesso.instance_IDObbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Richiamo di un ID istanza. original_key_ring_IDFacoltativo. L'identificativo univoco del keyring a cui appartiene la chiave. Se non specificato, Hyper Protect Crypto Services ricercherà la chiave in ogni key ring associato all'istanza specificata. Pertanto, si consiglia di specificare l'ID key ring per una richiesta più ottimizzata. Nota: se si crea una chiave senza un'intestazione
x-kms-key-ring, il keyring per la chiave è:default.correlation_IDL'identificativo univoco utilizzato per tracciare e correlare le transazioni. new_key_ring_IDObbligatorio. L'identificativo univoco per il keyring di destinazione in cui si desidera spostare la chiave. Una richiesta
PATCH api/v2/keys/key_IDeseguita correttamente restituisce i metadati della chiave, incluso l'ID del keyring a cui ora appartiene la chiave.{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "id": "02fd6835-6001-4482-a892-13bd2085f75d", "name": "test-root-key", "aliases": [ "alias-1", "alias-2" ], "description": "A test root key", "state": 1, "extractable": false, "keyRingID": "new-key-ring", "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d", "imported": false, "creationDate": "2020-03-12T03:37:32Z", "createdBy": "...", "algorithmType": "AES", "algorithmMetadata": { "bitLength": "256", "mode": "CBC_PAD" }, "algorithmBitSize": 256, "algorithmMode": "CBC_PAD", "lastUpdateDate": "2020-03-12T03:37:32Z", "keyVersion": { "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2", "creationDate": "2020-03-12T03:37:32Z" }, "dualAuthDelete": { "enabled": false }, "deleted": false } ] }
Concessione dell'accesso a un keyring
Puoi concedere l'accesso a un keyring all'interno di un'istanza Hyper Protect Crypto Services utilizzando l'IU, API IAMo CLI.
Riesamina ruoli e autorizzazioni per scoprire come si mappano i ruoli IBM Cloud IAM alle azioni Hyper Protect Crypto Services.
Per assegnare l'accesso a un keyring con l'interfaccia utente, completare la seguente procedura:
- Dalla barra dei menu, fai clic su Manage > Access (IAM) e seleziona Users per sfogliare gli utenti esistenti nel tuo account.
- Selezionare l'utente a cui si desidera assegnare l'accesso nella tabella e fare clic su Azioni
per visualizzare un elenco di opzioni per tale utente.
- Dal menu delle opzioni, fai clic su Assegna accesso.
- Fare clic su Politica di accesso.
- In Servizio, seleziona Hyper Protect Crypto Services e fai clic su Avanti.
- In Risorse, selezionare Risorse specifiche.
- Selezionare il tipo di attributo ID istanza del servizio e immettere l'ID dell'istanza in cui risiede il file di chiavi.
- Fare clic su Aggiungi una condizione, selezionare l'attributo ID keyring per immettere l'ID associato al keyring e fare clic su Avanti.
- In Ruoli e azioni, scegli una combinazione di ruoli di accesso alla piattaforma e al servizio per assegnare l'accesso all'utente e fai clic su Avanti.
- (Facoltativo) In Condizioni (facoltativo), fare clic su Rivedi per controllare la politica di accesso.
- Dopo la conferma, fare clic su Aggiungi > Assegna.
È necessario assegnare all'utente almeno l'accesso Lettore all'intera istanza in modo che possa elencare, creare ed eliminare i keyring all'interno dell'istanza.
Elenco dei portachiavi
Puoi sfogliare i file di chiavi gestiti nella tua istanza di cui è stato eseguito il provisioning di Hyper Protect Crypto Services con l'IU o il KPI di gestione delle chiavi.
Elenco dei keyring con l'interfaccia utente
Per sfogliare i keyring con l'interfaccia utente, completare la seguente procedura:
- Accedi all'IU.
- Vai a Menu > Elenco risorse per visualizzare un elenco delle tue risorse.
- Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Hyper Protect Crypto Services.
- Per sfogliare i portachiavi, selezionare la scheda portachiavi KMS dal menu laterale.
La tabella dei keyring contiene le seguenti informazioni:
| Colonna | Descrizione |
|---|---|
| ID file di chiavi | L'identificativo univoco specificato quando si crea il keyring. |
| Ultimo aggiornamento | La data e l'ora dell'ultimo aggiornamento del keyring. Questo campo viene aggiornato quando il keyring viene creato o modificato. |
| Creato | La data e l'ora in cui è stato creato il keyring. |
Elenco dei file di chiavi con l'API
È possibile sfogliare i keyring effettuando una chiamata GET al seguente endpoint.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/key_rings
-
Richiama le tue credenziali di autenticazione per lavorare con le chiavi nel servizio.
-
Visualizza caratteristiche generali sui tuoi keyring immettendo il seguente comando
curl.$ curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/key_rings" \ -H "accept: application/vnd.ibm.kms.key_ring+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "correlation-id: <correlation_ID>"Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
Tabella 4. Descrive le variabili necessarie per visualizzare i file di chiavi con l'API del servizio di gestione delle chiavi Variabile Descrizione regionObbligatorio. L'abbreviazione della regione, ad esempio us-south, che rappresenta l'area geografica in cui risiede la tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint del servizio regionali.portObbligatorio. Il numero di porta dell'endpoint API. IAM_tokenObbligatorio. Il tuo token di accesso IBM Cloud. Includi il contenuto completo del token IAM, incluso il valore Bearer, nella richiestacurl. Per ulteriori informazioni, vedi Richiamo di un token di accesso.instance_IDObbligatorio. L'identificativo univoco assegnato alla tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Richiamo di un ID istanza. correlation_IDL'identificativo univoco utilizzato per tracciare e correlare le transazioni. Una richiesta
GET api/v2/key_ringsriuscita restituisce una raccolta di key ring disponibili nella tua istanza del servizio Hyper Protect Crypto Services.{ "metadata": { "collectionType": "application/vnd.ibm.kms.key_ring+json", "collectionTotal": 2 }, "resources": [ { "id": "default" }, { "id": "Sample Key Ring 2", "creationDate": "2020-03-12T11:00:06Z", "createdBy": "..." } ] }
Eliminazione dei keyring
Puoi eliminare un file di chiavi con l'interfaccia utente o con l'API del servizio di gestione delle chiavi.
Impossibile eliminare il keyring default. Inoltre, non è possibile eliminare un file di chiavi se il file di chiavi contiene almeno una chiave, indipendentemente dallo stato della chiave (incluse le chiavi nello stato Distrutto).
Eliminazione dei keyring con l'interfaccia utente
Per eliminare un keyring con l'IU, completa la seguente procedura:
- Accedi all'IU.
- Vai a Menu > Elenco risorse per visualizzare un elenco delle tue risorse.
- Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Hyper Protect Crypto Services.
- Selezionare la scheda Key ring KMS nel menu laterale per sfogliare i key ring.
- Individuare il file di chiavi che si desidera eliminare e fare clic sull'icona Elimina
alla fine della riga.
- Confermare l'eliminazione e fare clic su Elimina keyring.
Eliminazione dei file di chiavi con l'API
È possibile eliminare un keyring effettuando una chiamata DELETE al seguente endpoint.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/key_rings/<key_ring_id>
-
Richiama le tue credenziali di autenticazione per lavorare con le chiavi nel servizio.
-
Richiamare l'ID del keyring che si desidera eliminare.
Puoi trovare l'ID per un keyring nella tua istanza Hyper Protect Crypto Services richiamando un elenco dei tuoi keyring.
-
Eseguire questo comando
curlper eliminare il file di chiavi.$ curl -X DELETE \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/key_rings/<key_ring_id>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "prefer: <return_preference>"Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
Tabella 5. Descrive le variabili necessarie per eliminare le chiavi con l'API del servizio di gestione delle chiavi Variabile Descrizione regionObbligatorio. L'abbreviazione della regione, ad esempio us-south, che rappresenta l'area geografica in cui risiede la tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint del servizio regionali.portObbligatorio. Il numero di porta dell'endpoint API. key_ring_idObbligatorio. L'identificativo univoco per il keyring che si desidera eliminare. IAM_tokenObbligatorio. Il tuo token di accesso IBM Cloud. Includi il contenuto completo del token IAM, incluso il valore Bearer, nella richiestacurl. Per ulteriori informazioni, vedi Richiamo di un token di accesso.instance_IDObbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Richiamo di un ID istanza. Una richiesta riuscita restituisce una risposta
204 No ContentHTTP, che indica che il keyring è stato eliminato correttamente.