Prüfereignisse für Hyper Protect Crypto Services mit Unified Key Orchestrator

Als Sicherheitsbeauftragter, Prüfer oder Manager können Sie den IBM Cloud® Activity Tracker-Service verwenden, um zu überwachen, wie Benutzer und Anwendungen mit IBM Cloud mit Unified Key Orchestrator interagieren.

IBM Cloud Activity Tracker zeichnet von Benutzern gestartete Aktivitäten auf, durch die sich der Status eines Service in IBM Cloud ändert. Mithilfe dieses Service können Sie abnormale Aktivität und kritische Aktionen untersuchen sowie gesetzliche Prüfvorschriften erfüllen. Darüber hinaus können Sie Warnnachrichten Alerts über Aktionen empfangen, sobald diese stattfinden. Die Erfassung von Ereignissen entspricht dem CADF-Standard (Cloud Auditing Data Federation).

Zum Aktivieren von IBM Cloud Activity Tracker für Ihre Hyper Protect Crypto Services-Instanz müssen Sie eine Instanz des Service IBM Cloud Activity Tracker in derselben Region bereitstellen, in der sich Ihre Hyper Protect Crypto Services-Instanz befindet. Weitere Informationen finden Sie im Lernprogramm mit den ersten Schritten für IBM Cloud Activity Tracker.

Informationen dazu, welche Anforderungen mit den folgenden Aktionen korrelieren, finden Sie in der Unified Key Orchestrator API-Referenzdokumentation und TKE-CLI-Referenz.

Unterstützte Ereignisse

Schlüsselereignisse

In der folgenden Tabelle sind die Schlüsselaktionen aufgelistet, die ein Ereignis generieren.

Tabelle 1. Verwaltete Schlüsselaktionen
Aktion Beschreibung
hs-crypto.managed-keys.write Verwalteten Schlüssel erstellen oder aktualisieren.
hs-crypto.managed-keys.list Liste der verwalteten Schlüssel abrufen.
hs-crypto.managed-keys.read Informationen zu einem verwalteten Schlüssel abrufen.
hs-crypto.managed-keys.delete Verwalteten Schlüssel löschen.

Keystore-Ereignisse

In der folgenden Tabelle sind die Schlüsselaktionen aufgelistet, die ein Ereignis generieren.

Tabelle 2. Keystore-Aktionen
Aktion Beschreibung
hs-crypto.target-keystores.write Erstellen oder aktualisieren Sie einen Keystore.
hs-crypto.target-keystores.list Liste der Keystores abrufen.
hs-crypto.target-keystores.read Ruft Informationen zu einem Keystore ab.
hs-crypto.target-keystores.delete Keystore löschen.

Vaultereignisse

In der folgenden Tabelle sind die Schlüsselaktionen aufgelistet, die ein Ereignis generieren.

Tabelle 3. Vault-Aktionen
Aktion Beschreibung
hs-crypto.vaults.list Liste der Vaults abrufen.
hs-crypto.vaults.write Vault erstellen oder aktualisieren.
hs-crypto.vaults.read Informationen zu einem Vault abrufen.
hs-crypto.vaults.delete Vault löschen.

Vorlagenereignisse

In der folgenden Tabelle sind die Schlüsselaktionen aufgelistet, die ein Ereignis generieren.

Tabelle 4. Vorlagenaktionen
Aktion Beschreibung
hs-crypto.key-templates.write Vorlage erstellen oder aktualisieren.
hs-crypto.key-templates.read Vorlageninformationen abrufen.
hs-crypto.key-templates.delete Vorlage löschen.
hs-crypto.key-templates.list Alle Schlüsselvorlagen auflisten.

Registrierungsereignisse

In der folgenden Tabelle sind die Registrierungsaktionen aufgelistet, die ein Ereignis generieren.

Tabelle 5. Registrierungsaktionen
Aktion Beschreibung
hs-crypto.registrations.list Auflisten von Registrierungen für jeden Schlüssel.
hs-crypto.registrations.default Ungültiges Registrierungsanforderungsereignis.

Trusted Key Entry-Ereignisse

In der folgenden Tabelle sind die TKE-Aktionen (Trusted Key Entry) aufgelistet, die ein Ereignis generieren.

Tabelle 6. Trusted Key Entry-Aktionen
Aktion Beschreibung
hs-crypto.tke-cryptounit-admin.add Hinzufügen eines Verschlüsselungseinheitenadministrators zu den ausgewählten Verschlüsselungseinheiten.
hs-crypto.tke-cryptounit-admin.remove Entfernen eines Verschlüsselungseinheitenadministrators aus den ausgewählten Verschlüsselungseinheiten.
hs-crypto.tke-cryptounit-threshold.set Festlegen der Signaturschwellenwerte für die ausgewählten Verschlüsselungseinheiten.
hs-crypto.tke-cryptounit-master-key-register.add Laden des neuen Masterschlüsselregisters.
hs-crypto.tke-cryptounit-master-key-register.commit Festschreiben des neuen Masterschlüsselregisters.
hs-crypto.tke-cryptounit-master-key-register.activate Aktivieren des Registers für den aktuellen Masterschlüssel.
hs-crypto.tke-cryptounit-new-master-key-register.clear Löschen des Registers für den neuen Masterschlüssel.
hs-crypto.tke-cryptounit-current-master-key-register.clear Löschen des Registers für den aktuellen Masterschlüssel.
hs-crypto.tke-cryptounit.reset Ausgewählte Verschlüsselungseinheiten mit Nullen auffüllen und zurücksetzen

Zertifikatmanagerereignisse

In der folgenden Tabelle sind die Zertifikatmanageraktionen aufgelistet, die ein Ereignis generieren.

Tabelle 7. Certificate manager
Aktion Beschreibung
hs-crypto.mtlscert-admin-key.create Erstellen Sie den Administratorsignaturschlüssel für den Zertifikatadministrator, um eine Verbindung zum Zertifikatmanagerserver herzustellen.
hs-crypto.mtlscert-admin-key.update Aktualisieren Sie den Administratorsignaturschlüssel für den Zertifikatadministrator.
hs-crypto.mtlscert-admin-key.read Rufen Sie den Administratorsignaturschlüssel des Zertifikatadministrators ab.
hs-crypto.mtlscert-admin-key.delete Löschen Sie den Administratorsignaturschlüssel des Zertifikatadministrators.
hs-crypto.mtlscert-cert.set Erstellen oder aktualisieren Sie Zertifikate durch den Zertifikatadministrator.
hs-crypto.mtlscert-cert.list Listen Sie alle Zertifikate auf, die vom Zertifikatadministrator verwaltet werden.
hs-crypto.mtlscert-cert.read Zertifikate vom Zertifikatadministrator abrufen.
hs-crypto.mtlscert-cert.delete Zertifikate durch den Zertifikatadministrator löschen.

KMIP for VMware-Ereignisse

Wenn Sie Schlüssel für den Service 'KMIP for VMware®' verwalten, wird ein Ereignis generiert.

Die folgende Tabelle enthält die Aktionen, die Ereignisse für KMIP for VMware generieren und senden. Diese Aktionen werden von einem Initiator aus VMware vCenter Server® ausgeführt und schließen die IP-Adresse des Initiators nicht ein. Die Anforderungen für diese Aktionen werden aus dem privaten IBM Cloud-Netz ausgeführt.

Die Initiator-ID wird aus dem TLS-Zertifikat (Transport Layer Security) des vCenter Server abgeleitet, der für die Authentifizierung der Verbindung zum KMIP-Server verwendet wird. Die Initiator-ID hat das Format CertificateID-<value>, wobei der Wert mit dem Fingerabdruck des entsprechenden TLS-Zertifikats übereinstimmt. Mithilfe des Fingerabdrucks können Sie den vCenter Server angeben, der die Aktion ausgelöst hat.

Tabelle 8. Beschreibung der Aktionen, die Ereignisse für den KMIP for VMware-Service generieren
Aktion Beschreibung
hs-crypto.kmip-key.create Ein KMIP-Schlüssel wird erstellt.
hs-crypto.kmip-key.read Ein KMIP-Schlüssel wird abgerufen.
hs-crypto.kmip-key-attributes.retrieve Die Attribute eines KMIP-Schlüssels werden abgerufen.
hs-crypto.kmip-key.activate Ein KMIP-Schlüssel wird aktiviert.
hs-crypto.kmip-key.revoke Ein KMIP-Schlüssel wird widerrufen.
hs-crypto.kmip-key.destroy Ein KMIP-Schlüssel wird gelöscht.

EP11-Keystore-Ereignisse

In der folgenden Tabelle sind die Aktionen des Enterprise PKCS #11 -Keystores (EP11) aufgelistet, die ein Ereignis generieren:

Tabelle 9. EP11 Keystore-Aktionen
Aktion Beschreibung
hs-crypto.keystore.createkeystore Erstellen Sie einen EP11-Keystore.
hs-crypto.keystore.deletekey Löschen Sie einen EP11-Schlüssel.
hs-crypto.keystore.deletekeystore Löschen Sie einen EP11-Keystore.
hs-crypto.keystore.listkeysbyattributes EP11-Schlüssel anzeigen.
hs-crypto.keystore.listkeysbyids EP11-Schlüssel anzeigen.
hs-crypto.keystore.listkeystoresbyattributes EP11-Schlüsselspeicher anzeigen.
hs-crypto.keystore.listkeystoresbyids EP11-Schlüsselspeicher anzeigen.
hs-crypto.keystore.storenewkey EP11-Schlüssel speichern.
hs-crypto.keystore.updatekey Aktualisiert einen EP11-Schlüssel.

EP11-Verschlüsselungsereignisse

In der folgenden Tabelle sind die EP11-Verschlüsselungsaktionen aufgelistet, die ein Ereignis generieren:

Tabelle 10. EP11-Verschlüsselungsaktionen
Aktion Beschreibung
hs-crypto.ep11.use Verschlüsselungsoperation

Ereignisse anzeigen

Ereignisse, die von einer Instanz von Hyper Protect Crypto Services generiert werden, werden automatisch weitergeleitet an die IBM Cloud Activity Tracker-Serviceinstanz, die an derselben Position verfügbar ist.

IBM Cloud Activity Tracker kann nur eine Instanz pro Position haben. Zum Anzeigen von Ereignissen müssen Sie auf die Webbenutzerschnittstelle des IBM Cloud Activity Tracker-Service an derselben Position zugreifen, an der Ihre Serviceinstanz verfügbar ist. Weitere Informationen finden Sie unter Web-Benutzeroberfläche über IBM Cloud UI starten.

Tabelle 11. Activity Tracker Regionen
Bereitstellungsregion Activity Tracker-Region
au-syd au-syd
br-sao br-sao
ca-tor ca-tor
eu-de eu-de
eu-es eu-es
eu-gb eu-gb
jp-tok jp-tok
us-east us-east
us-south us-south

Erfolgreiche Ereignisse analysieren

Bei den meisten erfolgreichen Anforderungen werden jedem zugehörigen Ereignis eindeutige Anforderungsdaten (requestData) und Antwortdaten (responseData) zugeordnet. In den Eigenschaften requestData und responseData sind vollständige Nutzdaten aus Anforderungen und Antworten mit Ausnahme sensibler Daten verfügbar. Die Liste der Felder, Endpunkte und Nutzdaten ist in API-Dokumenten verfügbar.

Felder werden nur dann garantiert angezeigt, wenn die Anforderung erfolgreich ausgeführt wird.

Die Liste der sensiblen Feldwerte, die mit dem Platzhalter [redacted] ausgeblendet werden:

  • service_principal_password
  • secret_access_key
  • access_key_id
  • api_key

Allgemeine Felder

Einige allgemeine Felder sind für Hyper Protect Crypto Services verfügbar, die außerhalb des CADF-Ereignismodells verwendet werden können, um weitere Erkenntnisse zu Ihren Daten zu gewinnen.

Tabelle 12. Allgemeine Felder in Activity Tracker-Ereignissen für Hyper Protect Crypto Services-Serviceaktionen
Feld Beschreibung
requestData.requestURI Der URI der API-Anforderung, die ausgeführt wurde.
requestData.instanceID Die eindeutige ID Ihrer Hyper Protect Crypto Services-Serviceinstanz.

Weitere Informationen zu den Ereignisfeldern im CADF-Ereignismodell (CADF = Cloud Auditing Data Federation) finden Sie unter Ereignisfelder.

Während initiator.host.address ein Feld ist, das Teil des Modells "Cloud Auditing Data Federation" ist, wird das Hostadressenfeld für Anforderungen, die über private Netze gestellt werden, nicht angezeigt.

Registrierungsereignisse

Registrierungen auflisten

Das folgende Feld enthält zusätzliche Informationen:

  • Das Feld responseData.totalResources enthält die Gesamtzahl der Registrierungen, die in der Antwort zurückgegeben werden.

Trusted Key Entry-Ereignisse

In der folgenden Tabelle sind die Rückgabewerte aufgelistet, die auf ein erfolgreiches TKE-Ereignis hinweisen.

Tabelle 13. Zurückgegebene Werte eines erfolgreichen TKE-Ereignisses
Feldname Rückgabewert
outcome success
reason.reasonCode 200
reason.reasonType OK

Die folgenden allgemeinen Felder für TKE-Ereignisse enthalten zusätzliche Informationen:

  • Das Feld requestData.location enthält die genaue Position der Verschlüsselungseinheit. Die Positionsangabe hat das folgende Format:

    [Region].[Verfügbarkeitszone].[HSM-Modulindex (Hardwaresicherheitsmodul)].[HSM-Domänenindex].

    Wenn Sie beispielsweise Ihre Instanz in der us-east-Region bereitstellen, ähnelt der zurückgegebene Wert [us-east].[AZ2-CSSTAG2].[03].[22].

  • Das Feld target.id enthält den Cloudressourcennamen (Cloud Resource Name, CRN) der Verschlüsselungseinheit.

  • Das Feld target.name enthält auch die Position der Verschlüsselungseinheit.

  • Das Feld target.typeURI enthält den URI des Objekts, auf das die Aktion abzielt. Wenn Sie beispielsweise die Aktion hs-crypto.tke-cryptounit-master-key-register.add ausführen, lautet der zurückgegebene Wert hs-crypto/tke-cryptounit/master-key-register.

Für die folgenden TKE-Ereignisse geben einige spezifische Felder weitere Informationen an.

Administrator für Verschlüsselungseinheiten hinzufügen

  • Das Feld requestData.adminId enthält den SHA-256-Hashwert der Signaturschlüsseldatei, die dem hinzuzufügenden Administrator zugeordnet ist.
  • Im Feld responseData.adminIds werden die SHA-256-Hashwerte der Signaturschlüsseldateien aufgelistet, die allen Administratoren zugeordnet sind, die der Verschlüsselungseinheit hinzugefügt werden.

Administrator für Verschlüsselungseinheiten entfernen

  • Das Feld requestData.adminId enthält den SHA-256-Hashwert der Signaturschlüsseldatei, die dem zu entfernenden Administrator zugeordnet ist.
  • Im Feld responseData.adminIds werden die SHA-256-Hashwerte der Signaturschlüsseldateien aufgelistet, die allen Administratoren zugeordnet sind, die der Verschlüsselungseinheit hinzugefügt werden.

Signaturschwellenwerte festlegen

  • Das Feld requestData.signatureThreshold enthält den Hauptsignaturschwellenwert, den Sie für die Verschlüsselungseinheit festlegen.
  • Das Feld requestData.revocationSignatureThreshold enthält den Widerrufssignaturschwellenwert den Sie für die Verschlüsselungseinheit festlegen.
  • Das Feld responseData.signatureThreshold enthält den Hauptsignaturschwellenwert, der erfolgreich für die Verschlüsselungseinheit festgelegt wurde.
  • Das Feld responseData.revocationSignatureThreshold enthält den Widerrufssignaturschwellenwert, der erfolgreich für die Verschlüsselungseinheit festgelegt wurde.

Register für neuen Masterschlüssel laden

  • Im Feld requestData.masterKeyIds sind alle SHA-256-Hashwerte aller Masterschlüsselbestandteildateien aufgelistet, die Sie zum Laden in die Verschlüsselungseinheit auswählen.
  • Das Feld responseData.verificationPattern enthält den SHA-256-Hashwert des Masterschlüssels, der sich aus den ausgewählten Masterschlüsselteilen zusammensetzt und in das Register für den neuen Masterschlüssel geladen wird.

Register für neuen Masterschlüssel festschreiben

  • Das Feld requestData.verificationPattern enthält den SHA-256-Hashwert des Masterschlüssels, der in das Register für den neuen Masterschlüssel geladen wird.
  • Im Feld responseData.masterKeyIds sind die SHA-256-Hashwerte aller Masterschlüsselbestandteildateien aufgelistet, aus denen sich der Masterschlüssel zusammensetzt.

Register für aktuellen Masterschlüssel aktivieren

  • Das Feld requestData.verificationPattern enthält den SHA-256-Hashwert des Masterschlüssels, der in das Register für den neuen Masterschlüssel geladen und dort festgeschrieben wird.
  • Das Feld responseData.verificationPattern enthält den SHA-256-Hashwert des Masterschlüssels, der aktiviert ist.

Zertifikatmanagerereignisse

In der folgenden Tabelle werden die zurückgegebenen Werte aufgelistet, die auf ein erfolgreiches Zertifikatmanagerereignis hinweisen.

Tabelle 14. Zurückgegebene Werte für ein erfolgreiches mTLS-Zertifikatmanagerereignis
Feldname Rückgabewert
outcome success
reason.reasonCode 200
reason.reasonType OK

Die folgenden allgemeinen Felder für Zertifikatmanagerereignisse enthalten zusätzliche Informationen:

  • Das Feld target.id enthält den Cloudressourcennamen (CRN) des Ereignisses.
  • Das Feld target.name gibt den Zielnamen des Ereignisses an, wie z. B. "mtlscert-admin-key" oder "mtlscert-cert".
  • Das Feld target.typeURI enthält den URI des Objekts, auf das die Aktion abzielt. Wenn Sie beispielsweise die Aktion hs-crypto.mtlscert-admin-key.create ausführen, lautet der zurückgegebene Wert hs-crypto/mtlscert-admin-key.

In den angegebenen Feldern der folgenden Zertifikatmanagerereignisse können weitere Informationen enthalten sein.

Administratorsignaturschlüssel für den Zertifikatadministrator erstellen

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.accountId enthält die aktuelle Benutzer-ID.
  • Das Feld responseData.action enthält die Aktionsdetails des aktuellen Benutzers.

Administratorsignaturschlüssel für den Zertifikatadministrator aktualisieren

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.accountId enthält die aktuelle Benutzer-ID.
  • Das Feld responseData.action enthält die Aktionsdetails des aktuellen Benutzers.

Entfernen des Administratorsignaturschlüssels des Zertifikatadministrators

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.accountId enthält die aktuelle Benutzer-ID.
  • Das Feld responseData.action enthält die Aktionsdetails des aktuellen Benutzers.

Administratorsignaturschlüssel des Zertifikatadministrators abrufen

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.accountId enthält die aktuelle Benutzer-ID.
  • Das Feld responseData.action enthält die Aktionsdetails des aktuellen Benutzers.

Erstellen oder Aktualisieren von Zertifikaten durch den Zertifikatadministrator

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.certificateId gibt das Zielzertifikat an.
  • Das Feld responseData.action gibt an, dass das Zertifikat erstellt oder aktualisiert werden soll.

Auflisten von Zertifikaten durch den Zertifikatadministrator

Das folgende Feld enthält zusätzliche Informationen:

  • Das Feld responseData.action gibt an, dass alle Zertifikate, die vom aktuellen Administrator verwaltet werden, aufgelistet werden sollen.

Zertifikate durch den Zertifikatadministrator abrufen

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.certificateId gibt das Zielzertifikat an.
  • Das Feld responseData.action gibt an, dass das Zertifikat abgerufen und angezeigt werden soll.

Entfernen von Zertifikaten durch den Zertifikatadministrator

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.certificateId gibt das mTLS-Zielzertifikat an.
  • Das Feld responseData.action gibt an, dass das Zertifikat gelöscht werden soll.

EP11-Keystore-Ereignisse

In der folgenden Tabelle sind die zurückgegebenen Werte aufgelistet, die ein erfolgreiches EP11-Keystore-Ereignis angeben:

Tabelle 15. Zurückgegebene Werte eines erfolgreichen EP11-Keystore-Ereignisses
Feldname Rückgabewert
outcome erfolgreich
reason.reasonCode 200
reason.reasonType OK

Die folgenden allgemeinen Felder für EP11-Keystore-Ereignisse enthalten zusätzliche Informationen:

  • Das Feld target.name enthält die IDs des Keystores oder Schlüssels.

EP11-Verschlüsselungsereignisse

In der folgenden Tabelle sind die zurückgegebenen Werte aufgelistet, die ein erfolgreiches EP11-Verschlüsselungsereignis angeben:

Tabelle 16. Zurückgegebene Werte eines erfolgreichen EP11-Verschlüsselungsereignisses
Feldname Rückgabewert
outcome erfolgreich
reason.reasonCode 200
reason.reasonType OK

Fehlgeschlagene Ereignisse analysieren

Alle fehlgeschlagenen Ereignisse enthalten das Feld message mit einer detaillierten Beschreibung des Problems.

Lebenszyklusaktion für einen Schlüssel mit Registrierungen wurde nicht abgeschlossen

Die Felder responseData.reasonForFailure und responseData.resourceCRN enthalten Informationen dazu, warum die Aktion nicht abgeschlossen werden konnte.

Wenn das Ereignis einen reason.reasonCode von 409 aufweist, kann die Aktion nicht ausgeführt werden, weil der Schlüsselstatus des annehmenden Service mit dem Schlüsselstatus von Hyper Protect Crypto Services in Konflikt steht.

Wenn das Ereignis den Wert 408 für reason.reasonCode aufweist, kann die Aktion nicht ausgeführt werden, weil Hyper Protect Crypto Services nicht darüber benachrichtigt wurde, dass alle entsprechenden Aktionen innerhalb von 4 Stunden nach der Aktionsanforderung ausgeführt wurden.

Trusted Key Entry-Aktionen können nicht ausgeführt werden

Für fehlgeschlagene TKE-Ereignisse hat outcome den Wert failure. Die Felder reason.reasonType und reason.reasonForFailure enthalten Informationen dazu, warum die Aktion nicht ausgeführt werden konnte.

Wenn der reason.reasonCode des Ereignisses 400 lautet, kann die Aktion nicht abgeschlossen werden, weil die Operation für die Verschlüsselungseinheiten nicht unterstützt wird oder nicht gültig ist. Überprüfen Sie, ob der von Ihnen verwendete TKE-Befehl gültig ist, indem Sie auf die TKE-CLI-Referenzverweisen.

Wenn der reason.reasonCode des Ereignisses 401 oder 403 lautet, kann die Aktion nicht abgeschlossen werden, weil Ihr Zugriffstoken nicht gültig ist oder nicht über die erforderlichen Zugriffsberechtigungen für diese Instanz verfügt. Aktualisieren Sie Ihr Zugriffstoken und prüfen Sie, ob Sie über die passenden Berechtigungen zum Ausführen der entsprechenden Aktionen verfügen.

Wenn der reason.reasonCode des Ereignisses 500 lautet, prüfen Sie den Wert von reason.reasonForFailure, um die Ursachen des Fehlers und die notwendigen Maßnahmen zu ermitteln.

Ereignispriorität

Die Priorität für alle Activity Tracker-Ereignisse unter Hyper Protect Crypto Services basiert zunächst auf dem Typ der Anforderung, die ausgeführt wurde, und dann auf dem Statuscode. Sie könnten zum Beispiel die Erstellung eines Schlüssels mit einem ungültigen Schlüssel anfordern und sind in der Serviceinstanz nicht authentifiziert. Die Aufhebung der Authentifizierung hat Vorrang und das Ereignis wird als Aufruf einer fehlerhaften 401-Anforderung mit dem Schweregrad critical.

Die Prioritätsstufe für alle TKE-Ereignisse ist aufgrund der Vertraulichkeitsstufe der Aktionen critical.

In der folgenden Tabelle sind die Aktionen aufgelistet, die den einzelnen Prioritätsstufen zugeordnet sind.

Tabelle 17. Prioritätsstufe für Hyper Protect Crypto Services-Serviceaktionen
Schweregrad Aktionen
Kritisch hs-crypto.target-keystores.delete

hs-crypto.managed-keys.delete

hs-crypto.vaults.delete

hs-crypto.registrations.delete

hs-crypto.tke-cryptounit-admin.add

hs-crypto.tke-cryptounit-admin.remove

hs-crypto.tke-cryptounit-current-master-key-register.clear

hs-crypto.tke-cryptounit-new-master-key-register.clear

hs-crypto.tke-cryptounit-master-key-register.add

hs-crypto.tke-cryptounit-master-key-register.commit

hs-crypto.tke-cryptounit-master-key-register.activate

hs-crypto.tke-cryptounit-threshold.set

hs-crypto.tke-cryptounit.reset

hs-crypto.mtlscert-admin-key.create

hs-crypto.mtlscert-admin-key.update

hs-crypto.mtlscert-admin-key.delete

hs-crypto.mtlscert-cert.set

hs-crypto.mtlscert-cert.set

hs-crypto.keystore.deletekey

hs-crypto.keystore.deletekeystore

hs-crypto.keystore.updatekey

Warnung hs-crypto.managed-keys.write

Wenn dieses Ereignis ausgelöst wird, um den Schlüsselstatus in destroyed zu ändern, ist die Wertigkeit Critical anstelle von Warning.

Normal hs-crypto.managed-keys.list

hs-crypto.managed-keys.read

hs-crypto.target-keystores.write

hs-crypto.target-keystores.list

hs-crypto.target-keystores.read

hs-crypto.vaults.list

hs-crypto.vaults.write

hs-crypto.vaults.read

hs-crypto.keystore.createkeystore

hs-crypto.keystore.listkeysbyattributes

hs-crypto.keystore.listkeysbyids

hs-crypto.keystore.listkeystoresbyattributes

hs-crypto.keystore.listkeystoresbyids

hs-crypto.keystore.storenewkey

hs-crypto.ep11.use

In der folgenden Tabelle sind die Statuscodes aufgelistet, die den einzelnen Prioritätsstufen zugeordnet sind.

Tabelle 18. Bewertungsstufe für Antwortstatuscodes von Hyper Protect Crypto Services
Schweregrad Statuscode
Kritisch 400 (nur für TKE-Ereignisse), 401, 403, 500, 503, 507
Warnung 400, 409, 424, 502, 504, 505