Extraction d'une clé racine ou d'une clé standard
Vous pouvez extraire une clé racine ou une clé standard à l'aide de IBM Cloud® Hyper Protect Crypto Services.
Si vous disposez d'une règle d'accès Écrivain ou Gestionnaire, vous pouvez extraire le contenu d'une clé standard, telle que les détails de la clé matérielle et de la règle.
Clés racineA symmetric wrapping key that is used for encrypting and decrypting other keys that are stored in a data service. rester dans les limites d’un module de sécurité matériel. Les informations de clé pour une clé racine ne peuvent pas être extraites.
Extraction d'une clé avec l'API de service de gestion de clés
Pour afficher des informations détaillées sur une clé spécifique, vous pouvez effectuer un appel GET vers le noeud final suivant.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID_or_alias>
-
Extrayez vos données d'authentification et de service afin d'utiliser les clés dans le service.
-
Extrayez l'ID de la clé standard que vous voulez gérer ou à laquelle vous voulez accéder.
La valeur d'ID permet d'accéder à des informations détaillées sur la clé standard, comme les informations de clé proprement dites. Vous pouvez récupérer l'ID d'une clé spécifiée en créant un
GET /v2/keysdemande, ou en accédant à l’interface utilisateur. -
Exécutez la commande cURL suivante pour obtenir des détails sur votre clé et sur les informations de clé :
curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID_or_alias>" \ -H 'accept: application/vnd.ibm.kms.key+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H "x-kms-key-ring: <key_ring_ID>" \ -H 'correlation-id: <correlation_ID>'Remplacez les variables de l'exemple de demande conformément au tableau suivant :
Tableau 4. Décrit les variables requises pour afficher une clé spécifiée à l'aide de l'API Variables Description regionObligatoire. L'abréviation de la région, telle que us-southoueu-de, qui représente la zone géographique où se trouve votreHyper Protect Crypto Services l'instance réside. Pour plus d'informations, voir Noeuds finaux de service régional.key_ID_or_aliasObligatoire. Identificateur ou alias de la clé que vous souhaitez récupérer. IAM_tokenObligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.instance_IDObligatoire. Identificateur unique affecté à votre instance Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance. key_ring_IDFacultatif. Identificateur unique du fichier de clés auquel appartient la clé. S'il n'est pas spécifié, Hyper Protect Crypto Services recherche la clé dans chaque fichier de clés associé à l'instance spécifiée. Par conséquent, il est conseillé de spécifier l'ID du fichier de clés pour une demande plus optimisée. Remarque : les clés créées sans en-tête
x-kms-key-ringont l'ID de fichier de clé "default". Pour plus d'informations, voir Gestion des fichiers de clés.correlation_IDIdentificateur unique qui est utilisé pour suivre et corréler des transactions. Une réponse
GET api/v2/keys/<key_ID_or_alias>réussie renvoie des détails sur votre clé et le matériau clé. L'objet JSON suivant illustre un exemple de valeur renvoyée pour une clé standard :{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "id": "02fd6835-6001-4482-a892-13bd2085f75d", "name": "test-standard-key", "aliases": [ "alias-1", "alias-2" ], "state": 1, "expirationDate": "2020-03-15T03:50:12Z", "extractable": true, "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d", "imported": false, "creationDate": "2020-03-12T03:50:12Z", "createdBy": "...", "algorithmType": "AES", "algorithmMetadata": { "bitLength": "256", "mode": "CBC_PAD" }, "algorithmBitSize": 256, "algorithmMode": "CBC_PAD", "lastUpdateDate": "2020-03-12T03:50:12Z", "dualAuthDelete": { "enabled": false }, "deleted": false, "payload": "Rm91ciBzY29yZSBhbmQgc2V2ZW4geWVhcnMgYWdv..." } ] }L'objet JSON suivant illustre un exemple de valeur renvoyée pour une clé racine :
{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2", "aliases": [ "alias-1", "alias-2" ], "name": "test-root-key", "state": 1, "extractable": false, "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2", "imported": false, "creationDate": "2020-03-05T16:28:38Z", "createdBy": "...", "algorithmType": "AES", "algorithmMetadata": { "bitLength": "256", "mode": "CBC_PAD" }, "algorithmBitSize": 256, "algorithmMode": "CBC_PAD", "lastUpdateDate": "2020-03-05T16:39:25Z", "keyVersion": { "id": "436901cb-f4e4-45f4-bd65-91a7f6d13461", "creationDate": "2020-03-05T16:39:25Z" }, "dualAuthDelete": { "enabled": false }, "deleted": false } ] }Le contenu (
payload) ou les informations de clé pour une clé racine demeurent dans les limites d'un module de sécurité matériel et ne peuvent pas être extraits.Pour obtenir une description détaillée des paramètres de réponse, voir Gestion des clés Hyper Protect Crypto Services Document de référence de l'API REST.