Recuperación de una clave raíz o una clave estándar

Puede recuperar una clave raíz o una clave estándar utilizando IBM Cloud® Hyper Protect Crypto Services.

Si tiene una política de acceso Escritor o Gestor, puede recuperar el contenido de una clave estándar, como el material de clave y los detalles de la política.

Claves raízA symmetric wrapping key that is used for encrypting and decrypting other keys that are stored in a data service. permanecer dentro de los límites de un módulo de seguridad de hardware. No se puede recuperar el material de clave para una clave raíz.

Recuperación de una clave con la API de servicio de gestión de claves

Para ver información detallada sobre una clave específica, puede realizar una llamada GET al siguiente punto final.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID_or_alias>
  1. Recupere sus credenciales de servicio y de autenticación para trabajar con claves en el servicio.

  2. Recupere el ID de la clave estándar a la que desea acceder o gestionar.

    El valor de ID se utiliza para acceder a información detallada sobre la clave estándar, como por ejemplo el material de claves. Puede recuperar el ID de una clave específica realizando una GET /v2/keys solicitud, o accediendo a la interfaz de usuario.

  3. Ejecute el siguiente mandato cURL para obtener detalles sobre su clave y el material de la clave.

    curl -X GET \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID_or_alias>" \
      -H 'accept: application/vnd.ibm.kms.key+json' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H "x-kms-key-ring: <key_ring_ID>" \
      -H 'correlation-id: <correlation_ID>'
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 4. Describe las variables necesarias para ver una clave especificada con la API
    Variable Descripción
    region Obligatorio. La abreviatura de la región, como us-south o eu-de, que representa el área geográfica donde suHyper Protect Crypto Services reside la instancia. Para obtener más información, consulte Puntos finales de servicio regional.
    key_ID_or_alias Obligatorio. El identificador o alias para la clave que desea recuperar.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.
    key_ring_ID Opcional. El identificador exclusivo del conjunto de claves al que pertenece la clave. Si no se especifica, Hyper Protect Crypto Services buscará la clave en cada conjunto de claves asociado a la instancia especificada. Por lo tanto, se recomienda especificar el ID del conjunto de claves para una solicitud más optimizada.

    Nota: El ID del conjunto de claves que se ha creado sin una cabecera x-kms-key-ring es: default. Para obtener más información, consulte Gestionar conjuntos de claves.

    correlation_ID El identificador exclusivo que se ha utilizado para rastrear y correlacionar transacciones.

    Una respuesta GET api/v2/keys/<key_ID_or_alias> satisfactoria devuelve detalles sobre la clave y el material de clave. El siguiente objeto JSON muestra un valor devuelto de ejemplo para una clave estándar.

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key+json",
            "collectionTotal": 1
        },
        "resources": [
            {
                "type": "application/vnd.ibm.kms.key+json",
                "id": "02fd6835-6001-4482-a892-13bd2085f75d",
                "name": "test-standard-key",
                "aliases": [
                    "alias-1",
                    "alias-2"
                  ],
                "state": 1,
                "expirationDate": "2020-03-15T03:50:12Z",
                "extractable": true,
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
                "imported": false,
                "creationDate": "2020-03-12T03:50:12Z",
                "createdBy": "...",
                "algorithmType": "AES",
                "algorithmMetadata": {
                    "bitLength": "256",
                    "mode": "CBC_PAD"
                },
                "algorithmBitSize": 256,
                "algorithmMode": "CBC_PAD",
                "lastUpdateDate": "2020-03-12T03:50:12Z",
                "dualAuthDelete": {
                    "enabled": false
                },
                "deleted": false,
                "payload": "Rm91ciBzY29yZSBhbmQgc2V2ZW4geWVhcnMgYWdv..."
            }
        ]
    }
    

    El siguiente objeto JSON muestra un valor devuelto de ejemplo para una clave raíz.

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key+json",
            "collectionTotal": 1
        },
        "resources": [
            {
                "type": "application/vnd.ibm.kms.key+json",
                "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
                "aliases": [
                    "alias-1",
                    "alias-2"
                ],
                "name": "test-root-key",
                "state": 1,
                "extractable": false,
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
                "imported": false,
                "creationDate": "2020-03-05T16:28:38Z",
                "createdBy": "...",
                "algorithmType": "AES",
                "algorithmMetadata": {
                    "bitLength": "256",
                    "mode": "CBC_PAD"
                },
                "algorithmBitSize": 256,
                "algorithmMode": "CBC_PAD",
                "lastUpdateDate": "2020-03-05T16:39:25Z",
                "keyVersion": {
                    "id": "436901cb-f4e4-45f4-bd65-91a7f6d13461",
                    "creationDate": "2020-03-05T16:39:25Z"
                },
                "dualAuthDelete": {
                    "enabled": false
                },
                "deleted": false
            }
        ]
    }
    

    La payload o material de clave para una clave raíz permanece dentro de los límites de un módulo de seguridad de hardware y no se puede recuperar.

    Para obtener una descripción detallada de los parámetros de respuesta, consulte el Gestión de claves de Hyper Protect Crypto Services Documento de referencia de API REST.