Extraction d'une clé racine ou d'une clé standard

Vous pouvez extraire une clé racine ou une clé standard à l'aide de IBM Cloud® Hyper Protect Crypto Services.

Si vous disposez d'une règle d'accès Écrivain ou Gestionnaire, vous pouvez extraire le contenu d'une clé standard, telle que les détails de la clé matérielle et de la règle.

Clés racineA symmetric wrapping key that is used for encrypting and decrypting other keys that are stored in a data service. rester dans les limites d’un module de sécurité matériel. Les informations de clé pour une clé racine ne peuvent pas être extraites.

Extraction d'une clé avec l'API de service de gestion de clés

Pour afficher des informations détaillées sur une clé spécifique, vous pouvez effectuer un appel GET vers le noeud final suivant.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID_or_alias>
  1. Extrayez vos données d'authentification et de service afin d'utiliser les clés dans le service.

  2. Extrayez l'ID de la clé standard que vous voulez gérer ou à laquelle vous voulez accéder.

    La valeur d'ID permet d'accéder à des informations détaillées sur la clé standard, comme les informations de clé proprement dites. Vous pouvez récupérer l'ID d'une clé spécifiée en créant un GET /v2/keys demande, ou en accédant à l’interface utilisateur.

  3. Exécutez la commande cURL suivante pour obtenir des détails sur votre clé et sur les informations de clé :

    curl -X GET \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID_or_alias>" \
      -H 'accept: application/vnd.ibm.kms.key+json' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H "x-kms-key-ring: <key_ring_ID>" \
      -H 'correlation-id: <correlation_ID>'
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

    Tableau 4. Décrit les variables requises pour afficher une clé spécifiée à l'aide de l'API
    Variables Description
    region Obligatoire. L'abréviation de la région, telle que us-south ou eu-de, qui représente la zone géographique où se trouve votreHyper Protect Crypto Services l'instance réside. Pour plus d'informations, voir Noeuds finaux de service régional.
    key_ID_or_alias Obligatoire. Identificateur ou alias de la clé que vous souhaitez récupérer.
    IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.
    instance_ID Obligatoire. Identificateur unique affecté à votre instance Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance.
    key_ring_ID Facultatif. Identificateur unique du fichier de clés auquel appartient la clé. S'il n'est pas spécifié, Hyper Protect Crypto Services recherche la clé dans chaque fichier de clés associé à l'instance spécifiée. Par conséquent, il est conseillé de spécifier l'ID du fichier de clés pour une demande plus optimisée.

    Remarque : les clés créées sans en-tête x-kms-key-ring ont l'ID de fichier de clé "default". Pour plus d'informations, voir Gestion des fichiers de clés.

    correlation_ID Identificateur unique qui est utilisé pour suivre et corréler des transactions.

    Une réponse GET api/v2/keys/<key_ID_or_alias> réussie renvoie des détails sur votre clé et le matériau clé. L'objet JSON suivant illustre un exemple de valeur renvoyée pour une clé standard :

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key+json",
            "collectionTotal": 1
        },
        "resources": [
            {
                "type": "application/vnd.ibm.kms.key+json",
                "id": "02fd6835-6001-4482-a892-13bd2085f75d",
                "name": "test-standard-key",
                "aliases": [
                    "alias-1",
                    "alias-2"
                  ],
                "state": 1,
                "expirationDate": "2020-03-15T03:50:12Z",
                "extractable": true,
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
                "imported": false,
                "creationDate": "2020-03-12T03:50:12Z",
                "createdBy": "...",
                "algorithmType": "AES",
                "algorithmMetadata": {
                    "bitLength": "256",
                    "mode": "CBC_PAD"
                },
                "algorithmBitSize": 256,
                "algorithmMode": "CBC_PAD",
                "lastUpdateDate": "2020-03-12T03:50:12Z",
                "dualAuthDelete": {
                    "enabled": false
                },
                "deleted": false,
                "payload": "Rm91ciBzY29yZSBhbmQgc2V2ZW4geWVhcnMgYWdv..."
            }
        ]
    }
    

    L'objet JSON suivant illustre un exemple de valeur renvoyée pour une clé racine :

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key+json",
            "collectionTotal": 1
        },
        "resources": [
            {
                "type": "application/vnd.ibm.kms.key+json",
                "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
                "aliases": [
                    "alias-1",
                    "alias-2"
                ],
                "name": "test-root-key",
                "state": 1,
                "extractable": false,
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
                "imported": false,
                "creationDate": "2020-03-05T16:28:38Z",
                "createdBy": "...",
                "algorithmType": "AES",
                "algorithmMetadata": {
                    "bitLength": "256",
                    "mode": "CBC_PAD"
                },
                "algorithmBitSize": 256,
                "algorithmMode": "CBC_PAD",
                "lastUpdateDate": "2020-03-05T16:39:25Z",
                "keyVersion": {
                    "id": "436901cb-f4e4-45f4-bd65-91a7f6d13461",
                    "creationDate": "2020-03-05T16:39:25Z"
                },
                "dualAuthDelete": {
                    "enabled": false
                },
                "deleted": false
            }
        ]
    }
    

    Le contenu (payload) ou les informations de clé pour une clé racine demeurent dans les limites d'un module de sécurité matériel et ne peuvent pas être extraits.

    Pour obtenir une description détaillée des paramètres de réponse, voir Gestion des clés Hyper Protect Crypto Services Document de référence de l'API REST.