Audit des événements d'Hyper Protect Crypto Services
En tant que responsable de la sécurité, auditeur ou responsable, vous pouvez utiliser le service IBM Cloud® Activity Tracker pour suivre la façon dont utilisateurs et applications interagissent avec IBM Cloud® Hyper Protect Crypto Services.
IBM Cloud Activity Tracker enregistre les activités initiées par l'utilisateur qui changent l'état d'un service dans IBM Cloud. Vous pouvez utiliser ce service pour étudier une activité anormale et des actions critiques, ainsi que pour respecter des exigences en matière de vérification de réglementation. En outre, vous avez la possibilité d'être alerté des actions lors de leur déroulement. Les événements collectés sont conformes à la norme CADF (Cloud Auditing Data Federation).
Pour activer IBM Cloud Activity Tracker pour votre instance Hyper Protect Crypto Services, vous devez mettre à disposition une instance du service IBM Cloud Activity Tracker dans la même région que votre instance Hyper Protect Crypto Services. Pour plus d'informations, voir le tutoriel d'initiation à IBM Cloud Activity Tracker.
Pour savoir quelles demandes d'action sont en corrélation avec les actions suivantes, consultez la documentation de référence de l'API de service de gestion de clés et la référence de l'interface de ligne de commande TKE.
Informations historiques sur les événements
| Compte de référence | Noms d'événement en cours |
|---|---|
hs-crypto.governance.configread |
hs-crypto.governance-config.read |
hs-crypto.importtoken.create |
hs-crypto.import-token.create |
hs-crypto.importtoken.read |
hs-crypto.import-token.read |
hs-crypto.importtoken.default |
hs-crypto.import-token.request |
hs-crypto.instance.readallowedipport |
hs-crypto.instance-allowed-ip-port.read |
hs-crypto.instance.readipwhitelistport |
hs-crypto.instance-ip-allowlist-port.read |
hs-crypto.instancepolicies.write |
hs-crypto.instance-policies.write |
hs-crypto.instancepolicies.read |
hs-crypto.instance-policies.read |
hs-crypto.instancepolicies.default |
hs-crypto.instance-policies.request |
hs-crypto.keyrings.create |
hs-crypto.key-rings.create |
hs-crypto.keyrings.delete |
hs-crypto.key-rings.delete |
hs-crypto.keyrings.list |
hs-crypto.key-rings.list |
hs-crypto.keyrings.default |
hs-crypto.key-rings.request |
hs-crypto.secrets.defaultalias |
hs-crypto.secrets-alias.request |
hs-crypto.secrets.createalias |
hs-crypto.secrets-alias.create |
hs-crypto.secrets.deletealias |
hs-crypto.secrets-alias.delete |
hs-crypto.secrets.eventack |
hs-crypto.secrets-event.ack |
hs-crypto.secrets.listkeyversions |
hs-crypto.secrets-key-versions.list |
hs-crypto.secrets.readmetadata |
hs-crypto.secrets-metadata.read |
Evénements pris en charge
Evénements de clé
Le tableau suivant répertorie les actions de clé qui génèrent un événement :
| Action | Description |
|---|---|
hs-crypto.secrets.create |
Créer une clé. |
hs-crypto.secrets-alias.create |
Créez un alias de clé. |
hs-crypto.secrets.default |
Evénement de demande de clé non valide. |
hs-crypto.secrets.delete |
Supprimer une clé. |
hs-crypto.secrets-alias.delete |
Supprimez un alias de clé. |
hs-crypto.secrets.disable |
Désactiver les opérations pour une clé. |
hs-crypto.secrets.enable |
Activer les opérations pour une clé. |
hs-crypto.secrets-event.ack |
Accuser réception d'une action de cycle de vie sur une clé. |
hs-crypto.secrets.expire |
Faire expirer une clé. |
hs-crypto.secrets.head |
Extrayez l'ensemble de la clé. |
hs-crypto.secrets.list |
Répertorier les clés. |
hs-crypto.secrets-key-versions.list |
Répertorier toutes les versions d'une clé. |
hs-crypto.secrets.wrap |
Encapsuler une clé. |
hs-crypto.secrets.patch |
Correctif d'une clé. |
hs-crypto.secrets.purge |
Purgez une clé. |
hs-crypto.secrets.read |
Extraire toutes les informations de clé. |
hs-crypto.secrets-metadata.read |
Extraire les métadonnées de clé (à l'exclusion du contenu de la clé, le cas échéant). |
hs-crypto.secrets.restore |
Restaurer une clé. |
hs-crypto.secrets.rewrap |
Réencapsuler une clé. |
hs-crypto.secrets.rotate |
Procéder à la rotation d'une clé. |
hs-crypto.secrets.setkeyfordeletion |
Autoriser la suppression d'une clé avec la règle d'autorisation double. |
hs-crypto.secrets.unsetkeyfordeletion |
Annuler la suppression d'une clé avec la règle d'autorisation double. |
hs-crypto.secrets.unwrap |
Désencapsuler une clé. |
Evénements du fichiers de clés
Le tableau suivant répertorie les actions de fichier de clés qui génèrent un événement :
| Action | Description |
|---|---|
hs-crypto.key-rings.create |
Créer un fichier de clés. |
hs-crypto.key-rings.delete |
Supprimer un fichier de clés |
hs-crypto.key-rings.list |
Liste des porte-clés d'une instance. |
hs-crypto.key-rings.request |
Demande de fichier de clés non valide. |
Evénements de règle
Le tableau suivant répertorie les actions de règle qui génèrent un événement :
| Action | Description |
|---|---|
hs-crypto.policies.read |
Répertoriez les règles de clé. |
hs-crypto.policies.write |
Définir des règles de clé. |
hs-crypto.instance-policies.read |
Répertorier les règles d'instance. |
hs-crypto.instance-policies.write |
Définir des règles d'instance. |
hs-crypto.policies.default |
Evénement de demande de règle non valide. |
hs-crypto.instance-policies.request |
Evénement de demande de règle non valide. |
Evénements de jeton d'importation
Le tableau suivant répertorie les actions de jeton d'importation qui génèrent un événement :
| Action | Description |
|---|---|
hs-crypto.import-token.create |
Créer un jeton d'importation. |
hs-crypto.import-token.read |
Extraire un jeton d'importation. |
hs-crypto.import-token.request |
Evénement de demande de jeton d'importation non valide. |
Evénements d'enregistrement
Le tableau suivant répertorie les actions d'enregistrement qui génèrent un événement :
| Action | Description |
|---|---|
hs-crypto.registrations.list |
Répertorier les enregistrements pour n'importe quelle clé. |
hs-crypto.registrations.default |
Evénement de demande d'enregistrement non valide. |
Evénements Trusted Key Entry
Le tableau suivant répertorie les actions Trusted Key Entry (TKE) qui génèrent un événement :
| Action | Description |
|---|---|
hs-crypto.tke-cryptounit-admin.add |
Ajouter un administrateur d'unité de chiffrement aux unités de chiffrement sélectionnées. |
hs-crypto.tke-cryptounit-admin.remove |
Supprimer un administrateur d'unité de chiffrement des unités de chiffrement sélectionnées. |
hs-crypto.tke-cryptounit-threshold.set |
Définir les seuils de signature pour les unités de chiffrement sélectionnées. |
hs-crypto.tke-cryptounit-master-key-register.add |
Charger le nouveau registre de clés principales. |
hs-crypto.tke-cryptounit-master-key-register.commit |
Valider le nouveau registre de clés principales. |
hs-crypto.tke-cryptounit-master-key-register.activate |
Activer le registre de clés principales en cours. |
hs-crypto.tke-cryptounit-new-master-key-register.clear |
Effacer le nouveau registre de clés principales. |
hs-crypto.tke-cryptounit-current-master-key-register.clear |
Effacer le registre de clés principales en cours. |
hs-crypto.tke-cryptounit.reset |
Remet à zéro et réinitialise les unités de chiffrement sélectionnées |
Evénements du gestionnaire de certificats
Le tableau suivant répertorie les actions du gestionnaire de certificats qui génèrent un événement :
| Action | Description |
|---|---|
hs-crypto.mtlscert-admin-key.create |
Créer la clé de signature de l'administrateur pour que l'administrateur de certificats se connecte au serveur du gestionnaire de certificats. |
hs-crypto.mtlscert-admin-key.update |
Actualiser et mettre à jour la clé de signature de l'administrateur de certificats. |
hs-crypto.mtlscert-admin-key.read |
Obtenir la clé de signature de l'administrateur de certificats. |
hs-crypto.mtlscert-admin-key.delete |
Supprimer la clé de signature de l'administrateur de certificats. |
hs-crypto.mtlscert-cert.set |
Créer ou mettre à jour des certificats par l'administrateur de certificats. |
hs-crypto.mtlscert-cert.list |
Répertorier tous les certificats gérés par l'administrateur de certificats. |
hs-crypto.mtlscert-cert.read |
Obtenir des certificats par l'administrateur de certificats. |
hs-crypto.mtlscert-cert.delete |
Supprimer des certificats par l'administrateur de certificats. |
KMIP pour les événements VMware
Lorsque vous gérez des clés pour le service KMIP for VMware®, un événement est généré.
Le tableau suivant répertorie les actions qui génèrent et envoient des événements pour KMIP for VMware. Ces actions sont effectuées par un initiateur à partir de VMware vCenter Server® et n'incluent pas l'adresse IP de l'initiateur. Les demandes correspondant à ces actions s'exécutent à partir du réseau privé IBM Cloud.
L'ID de l'initiateur est dérivé du certificat TLS (Transport Layer Security) du serveur vCenter utilisé pour authentifier la connexion au serveur KMIP. L'ID de l'initiateur est au format CertificateID-<value>, où la valeur
correspond à l'empreinte digitale du certificat TLS correspondant. A l'aide de l'empreinte digitale, vous pouvez identifier le serveur vCenter Server qui a déclenché l'action.
| Action | Description |
|---|---|
hs-crypto.kmip-key.create |
Une clé KMIP est créée. |
hs-crypto.kmip-key.read |
Une clé KMIP est extraite. |
hs-crypto.kmip-key-attributes.retrieve |
Les attributs d'une clé KMIP sont extraits. |
hs-crypto.kmip-key.activate |
Une clé KMIP est activée. |
hs-crypto.kmip-key.revoke |
Une clé KMIP est révoquée. |
hs-crypto.kmip-key.destroy |
Une clé KMIP est détruite. |
Evénements de magasin de clés EP11
Le tableau suivant répertorie les actions de magasin de clés Enterprise PKCS #11 (EP11) qui génèrent un événement:
| Action | Description |
|---|---|
hs-crypto.keystore.createkeystore |
Créez un magasin de clés EP11. |
hs-crypto.keystore.deletekey |
Supprimez une clé EP11. |
hs-crypto.keystore.deletekeystore |
Supprimez un magasin de clés EP11. |
hs-crypto.keystore.listkeysbyattributes |
Afficher les clés EP11. |
hs-crypto.keystore.listkeysbyids |
Afficher les clés EP11. |
hs-crypto.keystore.listkeystoresbyattributes |
Afficher EP11 les trousseaux de clés. |
hs-crypto.keystore.listkeystoresbyids |
Voir EP11 keystores. |
hs-crypto.keystore.storenewkey |
Stockez une clé EP11. |
hs-crypto.keystore.updatekey |
Mettez à jour une clé EP11. |
Evénements cryptographiques EP11
Le tableau suivant répertorie les EP11 actions cryptographiques qui génèrent un événement :
| Action | Description |
|---|---|
hs-crypto.ep11.use |
Opération cryptographique |
Événements de gestion de la KMIP
Le tableau suivant répertorie les actions de gestion KMIP qui génèrent un événement :
| Action | Description |
|---|---|
hs-crypto.kmip-management.create |
Créer un certificat d'adaptateur KMIP ou de client d'adaptateur KMIP. |
hs-crypto.kmip-management.delete |
Delete a KMIP adapter, KMIP adapter client certificate, or KMIP object. |
hs-crypto.kmip-management.list |
Liste des adaptateurs KMIP, des certificats clients de l'adaptateur KMIP ou des objets KMIP. |
hs-crypto.kmip-management.read |
Get a KMIP adapter, KMIP adapter client certificate, or KMIP object. |
hs-crypto.kmip-management.default |
Demande d'API de gestion KMIP non valide. |
Affichage d'événements
Les événements générés par une instance de Hyper Protect Crypto Services sont automatiquement transmis au Instance de service IBM Cloud Activity Tracker disponible au même emplacement.
IBM Cloud Activity Tracker ne peut avoir qu'une instance par emplacement. Pour afficher les événements, vous devez accéder à l'interface utilisateur Web de Service IBM Cloud Activity Tracker dans le même emplacement où votre instance de service est disponible. Pour plus d'informations, voir Lancement de l'interface utilisateur Web via l'interface utilisateur d'IBM Cloud.
| Région de déploiement | Région Activity Tracker |
|---|---|
au-syd |
au-syd |
br-sao |
br-sao |
ca-tor |
ca-tor |
eu-de |
eu-de |
eu-es |
eu-es |
eu-gb |
eu-gb |
jp-tok |
jp-tok |
us-east |
us-east |
us-south |
us-south |
Analyse des événements ayant abouti
La plupart des demandes ayant abouti ont des attributs requestData et responseData uniques associés à chaque événement connexe. Les sections ci-après décrivent les données de chaque événement d'action de service d'Hyper
Protect Crypto Services.
L'affichage des zones n'est pas garanti sauf si la demande aboutit.
Zones communes
Certaines zones communes sont disponibles pour que Hyper Protect Crypto Services puisse les utiliser en dehors du modèle d'événement CADF afin de fournir un meilleur aperçu de vos données.
| Zone | Description |
|---|---|
requestData.requestURI |
URI de la demande d'API qui a été effectuée. |
requestData.instanceID |
Identificateur unique de votre instance de service d'Hyper Protect Crypto Services. |
correlationId |
Identificateur unique de la demande d'API qui a généré l'événement. Remarque : cette zone n'est pas prise en charge dans les événements TKE. |
Pour plus d'informations sur les champs d'événement dans le modèle d'événement de la fédération de données d'audit en nuage (CADF), voir Champs d'événement.
Bien que initiator.host.address soit une zone qui fait partie du modèle CADF, la zone d'adresse hôte n'est pas affichée pour les demandes effectuées via des réseaux privés.
Evénements d'action de clé
En raison de la sensibilité des informations relatives à une clé de chiffrement, l'événement généré n'inclut pas d'informations détaillées sur la clé, telles que le contenu et le nonce chiffré.
La zone responseData.keyState contient un entier et correspond aux valeurs Pré-activation = 0, Actif = 1, Interrompu = 2, Désactivé = 3 et Détruit = 5. Pour plus d'informations sur les états de clé, voir Key states and transitions.
Créer une clé
Les zones suivantes contiennent des informations supplémentaires :
- La zone
requestData.keyTypeinclut le type de clé qui a été créé. - La zone
responseData.keyIdcomprend l'identificateur unique associé à la clé. - La zone
responseData.keyVersionIdcomprend l'identificateur unique de la version de clé en cours utilisée pour encapsuler le texte d'entrée chiffré sur les demandes d'encapsulage. - La zone
responseData.keyVersionCreationDateinclut la date de création de la version en cours de la clé. - La zone
responseData.keyStateinclut l'entier qui est corrélé à l'état de la clé.
Supprimer la clé
La zone suivante inclut des informations supplémentaires :
- La zone
responseData.keyStateinclut l'entier qui est corrélé à l'état de la clé.
Clé d'expiration
La zone suivante inclut des informations supplémentaires :
- La zone
requestData.keyTypeinclut le type de clé qui a été créé. - La zone
responseData.keyIdcomprend l'identificateur unique associé à la clé. - La zone
requestData.expirationDateinclut la date d'expiration de la clé. - La zone
responseData.initialValue.keyStateinclut l'entier qui correspond à l'état précédent de la clé. - La zone
responseData.newValue.keyStateinclut l'entier qui correspond à l'état en cours de la clé.
Encapsuler ou désencapsuler une clé
La zone suivante inclut des informations supplémentaires :
- La zone
responseData.keyVersionIdcomprend l'identificateur unique de la version de clé en cours utilisée pour encapsuler le texte d'entrée chiffré sur les demandes d'encapsulage.
Réencapsuler une clé
La zone suivante inclut des informations supplémentaires :
- La zone
responseData.keyVersionIdcomprend l'identificateur unique de la version de clé en cours utilisée pour encapsuler le texte d'entrée chiffré sur les demandes d'encapsulage. - La zone
responseData.rewrappedKeyVersionIdcomprend l'identificateur unique de la nouvelle version de clé utilisée pour encapsuler le texte d'entrée chiffré sur les demandes d'encapsulage.
Restaurer la clé
La zone suivante inclut des informations supplémentaires :
- La zone
responseData.keyVersionIdcomprend l'identificateur unique de la version de clé en cours utilisée pour encapsuler le texte d'entrée chiffré sur les demandes d'encapsulage.
Effectuer la rotation de la clé
La clé de rotation ne contient pas de zones supplémentaires à l'exception de la section Zones communes.
Obtenir le total d'une clé
La zone suivante inclut des informations supplémentaires :
- La zone
responseData.totalResourcescomprend le nombre total de clés contenues dans l'instance de service.
Répertorier les clés
La zone suivante inclut des informations supplémentaires :
- La zone
responseData.totalResourcescomprend le nombre total de clés renvoyées dans la réponse.
Obtenir une clé ou des métadonnées de clé
Les zones suivantes contiennent des informations supplémentaires :
- La zone
requestData.keyTypeinclut le type de clé qui a été extrait. - La zone
responseData.keyStateinclut l'entier qui est corrélé à l'état de la clé. - La zone
responseData.keyVersionIdcomprend l'identificateur unique de la version de clé en cours utilisée pour encapsuler le texte d'entrée chiffré sur les demandes d'encapsulage. - La zone
responseData.keyVersionCreationDateinclut la date de création de la version en cours de la clé.
Clé de correctif
Les zones suivantes contiennent des informations supplémentaires :
- La zone
requestData.initialValue.keyRingIdinclut l'ID du fichier de clés auquel la clé appartenait auparavant. - La zone
requestData.newValue.keyRingIdinclut l'ID du fichier de clés auquel appartient la clé.
Répertorier des versions de clé
La zone suivante inclut des informations supplémentaires :
- La zone
responseData.totalResourcescomprend le nombre total de versions de clés renvoyées dans la réponse.
Définir ou annuler la définition d'une clé pour suppression
Les zones suivantes contiennent des informations supplémentaires :
- La zone
responseData.initialValue.authIDinclut l'ID d'initiateur de la personne qui a défini la règle d'autorisation double. - La zone
responseData.initialValue.authExpirationinclut la date d'expiration de la règle d'autorisation double. - La zone
responseData.newValue.authIDinclut l'ID d'initiateur de la personne qui a défini la règle d'autorisation double. - La zone
responseData.newValue.authExpirationinclut la date d'expiration de la règle d'autorisation double.
initialValue est l'ID d'initiateur de la dernière personne qui a défini la règle d'autorisation double et newValue est le nouvel ID d'initiateur de la personne qui a défini la règle d'autorisation double.
Evénements de règle
Règles réseau autorisées
Les zones suivantes contiennent des informations supplémentaires :
- La zone
requestData.initialValue.policyAllowedNetworkEnabledindique si votre règle réseau autorisée a été précédemment activée ou désactivée. - La zone
requestData.initialValue.policyAllowedNetworkAttributeindique si votre règle réseau autorisée était auparavant uniquement pour les réseaux publics ou pour les réseaux publics et privés. - La zone
requestData.newValue.policyAllowedNetworkEnabledindique si votre règle réseau autorisée est activée ou désactivée. - La zone
requestData.newValue.policyAllowedNetworkAttributeindique si votre règle réseau autorisée est uniquement pour les réseaux publics ou pour les réseaux publics et privés.
Règles de suppression de l'authentification double
Les zones suivantes contiennent des informations supplémentaires :
- La zone
requestData.initialValue.policyDualAuthDeleteEnabledindique si votre règle de suppression avec autorisation double était précédemment activée ou désactivée. - La zone
requestData.newValue.policyDualAuthDeleteEnabledindique si votre règle de suppression de l'authentification double est activée ou désactivée.
Règles d'accès pour la création et l'importation de clés
Les zones suivantes contiennent des informations supplémentaires :
- La zone
requestData.initialValue.PolicyKCIAEnabledindique si votre règle de création et d'importation de clés a été précédemment activée ou désactivée. - La zone
requestData.newValue.PolicyKCIAEnabledindique si votre règle de création et d'importation de clés est activée ou désactivée - La zone
requestData.initialValue.PolicyKCIAAttrCRKindique si votre règle de création et d'importation de clés a précédemment autorisé la création de clés racine. - La zone
requestData.newValue.PolicyKCIAAttrCRKindique si la règle de création et d'importation de clés permet la création de clés racine. - La zone
requestData.initialValue.PolicyKCIAAttrCSKindique si votre règle de création et d'importation de clés a précédemment autorisé la création de clés standard. - La zone
requestData.newValue.PolicyKCIAAttrCSKindique si votre règle de création et d'importation de clés permet la création de clés standard. - La zone
requestData.initialValue.PolicyKCIAAttrIRKindique si votre règle de création et d'importation de clés a précédemment autorisé les clés racine importées. - La zone
requestData.newValue.PolicyKCIAAttrIRKindique si votre règle de création et d'importation de clés autorise les clés racine importées. - La zone
requestData.initialValue.PolicyKCIAAttrISKindique si votre règle de création et d'importation de clés a précédemment autorisé des clés standard importées. - La zone
requestData.newValue.PolicyKCIAAttrISKindique si votre règle de création et d'importation de clés autorise les clés standard importées. - La zone
requestData.initialValue.PolicyKCIAAttrETindique si votre règle de création et d'importation de clés a précédemment exigé que les clés soient importées via un jeton d'importation. - La zone
requestData.newValue.PolicyKCIAAttrETindique si votre règle de création et d'importation de clés nécessite que les clés soient importées via un jeton d'importation.
Evénements de jeton d'importation
Créer un jeton d'importation
Les zones suivantes contiennent des informations supplémentaires :
- La zone
responseData.expirationDateinclut la date d'expiration du jeton d'importation. - La zone
responseData.maxAllowedRetrievalscomprend le nombre maximal de fois que le jeton d'importation peut être extrait dans le délai d'expiration avant qu'il ne soit plus accessible.
Extraire un jeton d'importation
Les zones suivantes contiennent des informations supplémentaires :
- La zone
responseData.maxAllowedRetrievalscomprend le nombre maximal de fois que le jeton d'importation peut être extrait dans le délai d'expiration avant qu'il ne soit plus accessible. - La zone
responseData.remainingRetrievalscomprend le nombre de fois que le jeton d'importation peut être extrait dans le délai d'expiration avant qu'il ne soit plus accessible.
Evénements d'enregistrement
Répertorier des enregistrements
La zone suivante inclut des informations supplémentaires :
- La zone
responseData.totalResourcescomprend le nombre total d'enregistrements renvoyés dans la réponse.
Evénements Trusted Key Entry
Le tableau suivant répertorie les valeurs renvoyées qui indiquent un événement TKE réussi.
| Nom de zone | Valeur renvoyée |
|---|---|
outcome |
success |
reason.reasonCode |
200 |
reason.reasonType |
OK |
Les zones communes suivantes pour les événements TKE incluent des informations supplémentaires :
-
La zone
requestData.locationinclut l'emplacement spécifique de l'unité de chiffrement. L'emplacement respecte le format suivant :[region].[availability zone].[hardware security module (HSM) module index].[HSM domain index].
Par exemple, si vous approvisionnez votre instance dans la région
us-east, la valeur qui est renvoyée est similaire à[us-east].[AZ2-CSSTAG2].[03].[22]. -
La zone
target.idinclut le nom de ressource de cloud (CRN) de l'unité de chiffrement. -
La zone
target.nameinclut également l'emplacement de l'unité de chiffrement. -
La zone
target.typeURIinclut l'URI de l'objet auquel s'adresse l'action. Par exemple, si vous effectuez l'actionhs-crypto.tke-cryptounit-master-key-register.add, la valeur renvoyée esths-crypto/tke-cryptounit/master-key-register.
Pour les événements TKE suivants, certaines zones spécifiques fournissent des informations supplémentaires.
Ajout d'un administrateur d'unité de chiffrement
- La zone
requestData.adminIdcomprend le hachage SHA-256 du fichier de clés de signature associé à l'administrateur à ajouter. - La zone
responseData.adminIdsrépertorie les hachages SHA-256 des fichiers de clés de signature associés à tous les administrateurs ajoutés à l'unité de chiffrement.
Retrait d'un administrateur d'unité de chiffrement
- La zone
requestData.adminIdcomprend le hachage SHA-256 du fichier de clés de signature associé à l'administrateur à supprimer. - Le champ
responseData.adminIdsénumère les SHA-256 hachages des fichiers de clés de signature qui sont associés à tous les administrateurs ajoutés à l'unité cryptographique.
Définition des seuils de signature
- La zone
requestData.signatureThresholdinclut le seuil de signature principal que vous avez défini sur l'unité de chiffrement. - La zone
requestData.revocationSignatureThresholdinclut le seuil de signature de révocation que vous avez défini sur l'unité de chiffrement. - La zone
responseData.signatureThresholdinclut le seuil de signature principal qui est correctement défini sur l'unité de chiffrement. - La zone
responseData.revocationSignatureThresholdinclut le seuil de signature de révocation qui est correctement défini sur l'unité de chiffrement.
Chargement du nouveau registre de clé principale
- La zone
requestData.masterKeyIdsrépertorie les hachages SHA-256 de tous les fichiers de clés principales que vous avez sélectionnés pour charger l'unité de chiffrement. - La zone
responseData.verificationPatterninclut le hachage SHA-256 de la clé principale qui contient les parties de la clé principale sélectionnée et qui est chargé dans le nouveau registre de clé principale.
Validation du nouveau registre de clé principale
- La zone
requestData.verificationPatterninclut le hachage SHA-256 de la clé principale qui est chargée dans le nouveau registre de la clé principale. - La zone
responseData.masterKeyIdsrépertorie les hachages SHA-256 de tous les fichiers des parties de la clé principale qui composent la clé principale.
Activation du registre de clé principale en cours
- La zone
requestData.verificationPatterninclut le hachage SHA-256 de la clé principale qui est chargée et validée dans le nouveau registre de clé principale. - La zone
responseData.verificationPatterninclut le hachage SHA-256 de la clé principale qui est activée.
Evénements du gestionnaire de certificats
Le tableau suivant répertorie les valeurs renvoyées qui indiquent un événement de gestionnaire de certificats réussi.
| Nom de zone | Valeur renvoyée |
|---|---|
outcome |
success |
reason.reasonCode |
200 |
reason.reasonType |
OK |
Les zones communes suivantes des événements du gestionnaire de certificats comprennent des informations supplémentaires :
- La zone
target.idcomprend le nom de ressource de cloud (CRN) de l'événement. - La zone
target.nameindique le nom cible de l'événement, tel que "mtlscert-admin-key" ou "mtlscert-cert". - La zone
target.typeURIinclut l'URI de l'objet auquel s'adresse l'action. Par exemple, si vous effectuez l'actionhs-crypto.mtlscert-admin-key.create, la valeur renvoyée esths-crypto/mtlscert-admin-key.
Les zones spécifiées des événements du gestionnaire de certificats suivants peuvent indiquer plus d'informations.
Créer la clé de signature de l'administrateur de certificats.
Les zones suivantes contiennent des informations supplémentaires :
- La zone
requestData.accountIdcomprend l'ID utilisateur en cours. - La zone
responseData.actioncomprend les détails de l'action de l'utilisateur en cours.
Mettre à jour la clé de signature de l'administrateur de certificats.
Les zones suivantes contiennent des informations supplémentaires :
- La zone
requestData.accountIdcomprend l'ID utilisateur en cours. - La zone
responseData.actioncomprend les détails de l'action de l'utilisateur en cours.
Supprimer la clé de signature de l'administrateur de certificats.
Les zones suivantes contiennent des informations supplémentaires :
- La zone
requestData.accountIdcomprend l'ID utilisateur en cours. - La zone
responseData.actioncomprend les détails de l'action de l'utilisateur en cours.
Obtenir la clé de signature de l'administrateur de certificats
Les zones suivantes contiennent des informations supplémentaires :
- La zone
requestData.accountIdcomprend l'ID utilisateur en cours. - La zone
responseData.actioncomprend les détails de l'action de l'utilisateur en cours.
Créer ou mettre à jour des certificats par l'administrateur de certificats
Les zones suivantes contiennent des informations supplémentaires :
- La zone
requestData.certificateIdindique le certificat cible. - La zone
responseData.actionindique que le certificat doit être créé ou mis à jour.
Répertorier des certificats par l'administrateur de certificats
La zone suivante inclut des informations supplémentaires :
- La zone
responseData.actionindique que tous les certificats gérés par l'administrateur en cours doivent être répertoriés.
Obtenir des certificats par l'administrateur de certificats
Les zones suivantes contiennent des informations supplémentaires :
- La zone
requestData.certificateIdindique le certificat cible. - La zone
responseData.actionindique que le certificat doit être extrait et affiché.
Supprimer des certificats par l'administrateur de certificats
Les zones suivantes contiennent des informations supplémentaires :
- La zone
requestData.certificateIdindique le certificat mTLS cible. - La zone
responseData.actionindique que le certificat doit être supprimé.
Evénements de magasin de clés EP11
Le tableau suivant répertorie les valeurs renvoyées qui indiquent un événement de keystore EP11 réussi :
| Nom de zone | Valeur renvoyée |
|---|---|
| outcome | succès |
| reason.reasonCode | 200 |
| reason.reasonType | OK |
Les champs communs suivants pour les événements de keystore EP11 comprennent des informations supplémentaires :
- La zone
target.namecontient les ID du magasin de clés ou de la clé.
Evénements cryptographiques EP11
Le tableau suivant énumère les valeurs renvoyées qui indiquent un événement cryptographique réussi EP11:
| Nom de zone | Valeur renvoyée |
|---|---|
| outcome | succès |
| reason.reasonCode | 200 |
| reason.reasonType | OK |
Analyse des événements ayant échoué
Impossible de supprimer une clé
Si l'événement de suppression d'une clé reçoit un code anomalie (reason.reasonCode) 409, la clé ne peut pas être supprimée car elle protège peut-être une ou plusieurs des ressources de cloud auxquelles une règle de
conservation est associée. Envoyez une demande GET à /keys/{id}/registrations pour identifier les ressources auxquelles cette clé est associée. Un enregistrement avec "preventKeyDeletion": true indique
que la ressource associée a une politique de conservation. Pour activer la suppression, contactez un propriétaire de compte afin de supprimer la règle de conservation sur chaque ressource qui est associée à cette clé.
Un événement de suppression de clé peut également recevoir un code anomalie (reason.reasonCode) 409 en raison de la règle de suppression avec autorisation double associée à la clé. Faites une demande GET à /api/v2/keys/{id}/policies pour voir si une règle d'autorisation double est associée à votre clé. Si une règle est définie, contactez l'autre utilisateur autorisé pour planifier la suppression de la clé.
Impossible de s'authentifier lors d'une demande
Si l'événement reçoit un code anomalie (reason.reasonCode) 401, vous ne disposez pas des droits appropriés pour effectuer des actions Hyper Protect Crypto Services dans l'instance de service spécifiée. Vérifiez auprès
d'un administrateur qu'il vous a attribué les rôles d'accès adéquats à la plateforme et au service dans l'instance de service applicable. Pour plus d'informations sur les rôles, voir Rôles et droits.
Vérifiez que vous utilisez un jeton valide associé à un compte autorisé à effectuer l'action de service.
Impossible d'afficher ou de répertorier les clés d'une instance de service
Vous pouvez appeler GET api/v2/keys pour répertorier les clés disponibles dans votre instance de service. Si responseData.totalResources a la valeur 0, recherchez des clés à l'état supprimé à l'aide du paramètre state ou ajustez les paramètres offset et limit dans votre demande.
L'action de cycle de vie sur une clé dotée d'enregistrements n'a pas abouti
Les zones responseData.reasonForFailure et responseData.resourceCRN contiennent des informations sur les raisons pour lesquelles l'action n'a pas pu être exécutée.
Si l'événement a un code reason.reasonCode de 409, l'action ne peut pas être exécutée en raison de l'état de la clé du service adoptant en conflit avec l'état clé de Hyper Protect Crypto Services.
Si l'événement a un reason.reasonCode de 408, l'action ne peut pas être exécutée car Hyper Protect Crypto Services n'a pas été informé que toutes les actions appropriées ont été prises dans les 4 heures suivant la
demande d'action.
Impossible d'effectuer les actions Trusted Key Entry
Les événements TKE ayant échoué ont un outcome de type failure. Les zones reason.reasonType et reason.reasonForFailure contiennent des informations sur les raisons pour lesquelles l'action
n'a pas pu être exécutée.
Si l'événement est associé à un code reason.reasonCode 400, l'action ne peut pas être effectuée, car l'opération sur les unités de chiffrement n'est pas compatible ou n'est pas valide. Vérifiez que la commande TKE
que vous utilisez est valide en vous référant à la référence CLI TKE.
Si l'événement est associé à un code reason.reasonCode 401 ou 403, l'action ne peut pas être terminée, car votre jeton d'accès n'est pas valide ou ne dispose pas des autorisations requises pour accéder
à cette instance. Actualisez votre jeton d'accès et vérifiez que vous disposez des autorisations appropriées pour effectuer les actions correspondantes.
Si l'événement est associé à un code reason.reasonCode 500, vérifiez la valeur de reason.reasonForFailure pour identifier les raisons de l'échec et les mesures à prendre.
Gravité de l'événement
Gravité de tous les événements Activity Tracker avec Hyper Protect Crypto Services est basé sur le type de demande qui a été fait, puis sur le code de statut. Par exemple, vous pouvez demander de créer une clé avec une clé non valide et non
authentifiée dans l'instance de service. La non-authentification est prioritaire et l'événement est évalué comme un 401 mauvais appel de requête avec une gravité de
critical.
Le niveau de gravité de tous les événements TKE est critical en raison de la sensibilité des actions.
Le tableau suivant répertorie les actions associées à chaque niveau de gravité :
| Gravité | Actions |
|---|---|
Critical |
hs-crypto.secrets.delete
|
Warning |
hs-crypto.secrets.rotate
|
Normal |
hs-crypto.secrets.create
|
Le tableau suivant répertorie les codes d'état associés à chaque niveau de gravité :
| Gravité | Code d'état |
|---|---|
| Critique | 400 (pour les événements TKE uniquement), 401, 403, 500, 503, 507 |
| Avertissement | 400, 409, 424, 502, 504, 505 |