Controllo degli eventi per Hyper Protect Crypto Services
In qualità di responsabili della sicurezza, auditor o manager, è possibile utilizzare il servizio IBM Cloud® Activity Tracker per monitorare il modo in cui gli utenti e le applicazioni interagiscono con IBM Cloud® Hyper Protect Crypto Services.
IBM Cloud Activity Tracker registra le attività avviate dall'utente che modificano lo stato di un servizio in IBM Cloud. Puoi utilizzare questo servizio per indagare su attività anomale e azioni critiche e per rispettare i requisiti di controllo normativi. Inoltre, puoi essere avvertito in merito alle azioni non appena si verificano. Gli eventi vengono raccolti conformi agli standard CADF (Cloud Auditing Data Federation).
Per abilitare IBM Cloud Activity Tracker per la tua istanza Hyper Protect Crypto Services, devi eseguire il provisioning di un'istanza del servizio IBM Cloud Activity Tracker nella stessa regione in cui si trova la tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi l'esercitazione introduttiva per IBM Cloud Activity Tracker.
Per vedere quali richieste di azione sono correlate alle azioni riportate di seguito, consulta la documentazione di riferimento API del servizio di gestione delle chiavi e la Guida di riferimento CLI TKE.
Informazioni cronologiche relative agli eventi
| Riferimenti | Nomi evento correnti |
|---|---|
hs-crypto.governance.configread |
hs-crypto.governance-config.read |
hs-crypto.importtoken.create |
hs-crypto.import-token.create |
hs-crypto.importtoken.read |
hs-crypto.import-token.read |
hs-crypto.importtoken.default |
hs-crypto.import-token.request |
hs-crypto.instance.readallowedipport |
hs-crypto.instance-allowed-ip-port.read |
hs-crypto.instance.readipwhitelistport |
hs-crypto.instance-ip-allowlist-port.read |
hs-crypto.instancepolicies.write |
hs-crypto.instance-policies.write |
hs-crypto.instancepolicies.read |
hs-crypto.instance-policies.read |
hs-crypto.instancepolicies.default |
hs-crypto.instance-policies.request |
hs-crypto.keyrings.create |
hs-crypto.key-rings.create |
hs-crypto.keyrings.delete |
hs-crypto.key-rings.delete |
hs-crypto.keyrings.list |
hs-crypto.key-rings.list |
hs-crypto.keyrings.default |
hs-crypto.key-rings.request |
hs-crypto.secrets.defaultalias |
hs-crypto.secrets-alias.request |
hs-crypto.secrets.createalias |
hs-crypto.secrets-alias.create |
hs-crypto.secrets.deletealias |
hs-crypto.secrets-alias.delete |
hs-crypto.secrets.eventack |
hs-crypto.secrets-event.ack |
hs-crypto.secrets.listkeyversions |
hs-crypto.secrets-key-versions.list |
hs-crypto.secrets.readmetadata |
hs-crypto.secrets-metadata.read |
Eventi supportati
Eventi chiave
La tabella seguente elenca le azioni chiave che generano un evento:
| Azione | Descrizione |
|---|---|
hs-crypto.secrets.create |
Crea una chiave. |
hs-crypto.secrets-alias.create |
Creare un alias chiave. |
hs-crypto.secrets.default |
Evento di richiesta chiave non valido. |
hs-crypto.secrets.delete |
Elimina una chiave. |
hs-crypto.secrets-alias.delete |
Eliminare un alias chiave. |
hs-crypto.secrets.disable |
Disabilitare le operazioni per una chiave. |
hs-crypto.secrets.enable |
Abilita operazioni per una chiave. |
hs-crypto.secrets-event.ack |
Riconoscere un'azione del ciclo di vita su una chiave. |
hs-crypto.secrets.expire |
Scadenza di una chiave. |
hs-crypto.secrets.head |
Totale chiavi di richiamo. |
hs-crypto.secrets.list |
Elenca le chiavi. |
hs-crypto.secrets-key-versions.list |
Elenca tutte le versioni di una chiave. |
hs-crypto.secrets.wrap |
Impacchettare una chiave. |
hs-crypto.secrets.patch |
Applicare una patch ad una chiave. |
hs-crypto.secrets.purge |
Elimina una chiave. |
hs-crypto.secrets.read |
Richiamare tutte le informazioni chiave. |
hs-crypto.secrets-metadata.read |
Richiamare i metadati della chiave (escluso il payload della chiave, se applicabile). |
hs-crypto.secrets.restore |
Ripristinare una chiave. |
hs-crypto.secrets.rewrap |
Riavvolgi una chiave. |
hs-crypto.secrets.rotate |
Ruotare una chiave. |
hs-crypto.secrets.setkeyfordeletion |
Autorizzare l'eliminazione di una chiave con la politica di autorizzazione doppia. |
hs-crypto.secrets.unsetkeyfordeletion |
Annulla l'eliminazione per una chiave con la politica di doppia autorizzazione. |
hs-crypto.secrets.unwrap |
Spacchetta una chiave. |
Eventi keyring
La tabella seguente elenca le azioni chiave dell'anello che generano un evento:
| Azione | Descrizione |
|---|---|
hs-crypto.key-rings.create |
Creare un keyring. |
hs-crypto.key-rings.delete |
Eliminare un keyring. |
hs-crypto.key-rings.list |
Elenca i keyring in un'istanza. |
hs-crypto.key-rings.request |
Richiesta keyring non valida. |
Eventi della politica
La tabella seguente elenca le azioni di criterio che generano un evento:
| Azione | Descrizione |
|---|---|
hs-crypto.policies.read |
Elenca le politiche chiave. |
hs-crypto.policies.write |
Impostare le politiche chiave. |
hs-crypto.instance-policies.read |
Elenca le politiche dell'istanza. |
hs-crypto.instance-policies.write |
Impostare le politiche dell'istanza. |
hs-crypto.policies.default |
Evento di richiesta politica non valido. |
hs-crypto.instance-policies.request |
Evento di richiesta politica non valido. |
Importa eventi token
La tabella seguente elenca le azioni dei token di importazione che generano un evento:
| Azione | Descrizione |
|---|---|
hs-crypto.import-token.create |
Creare un token di importazione. |
hs-crypto.import-token.read |
Richiamare un token di importazione. |
hs-crypto.import-token.request |
Evento di richiesta di importazione token non valido. |
Eventi di registrazione
La tabella seguente elenca le azioni di registrazione che generano un evento:
| Azione | Descrizione |
|---|---|
hs-crypto.registrations.list |
Elenca le registrazioni per qualsiasi chiave. |
hs-crypto.registrations.default |
Evento richiesta di registrazione non valido. |
Eventi Trusted Key Entry
La seguente tabella elenca le azioni TKE (Trusted Key Entry) che generano un evento:
| Azione | Descrizione |
|---|---|
hs-crypto.tke-cryptounit-admin.add |
Aggiungere un amministratore di unità crittografica alle unità crittografiche selezionate. |
hs-crypto.tke-cryptounit-admin.remove |
Rimuove l'amministratore di un'unità crittografica dalle unità crittografiche selezionate. |
hs-crypto.tke-cryptounit-threshold.set |
Impostare le soglie di firma per le unità di crittografia selezionate. |
hs-crypto.tke-cryptounit-master-key-register.add |
Caricare il nuovo registro della chiave master. |
hs-crypto.tke-cryptounit-master-key-register.commit |
Impegnare il nuovo registro delle chiavi master. |
hs-crypto.tke-cryptounit-master-key-register.activate |
Attiva il registro della chiave master corrente. |
hs-crypto.tke-cryptounit-new-master-key-register.clear |
Cancellare il registro della nuova chiave master. |
hs-crypto.tke-cryptounit-current-master-key-register.clear |
Cancella il registro della chiave master corrente. |
hs-crypto.tke-cryptounit.reset |
Azzerare e reimpostare le unità di crittografia selezionate |
Eventi Certificate manager
La tabella seguente elenca le azioni del gestore dei certificati che generano un evento:
| Azione | Descrizione |
|---|---|
hs-crypto.mtlscert-admin-key.create |
Creare la chiave di firma dell'amministratore per l'amministratore del certificato per connettersi al server del gestore certificati. |
hs-crypto.mtlscert-admin-key.update |
Aggiornare la chiave di firma dell'amministratore per il certificato dell'amministratore. |
hs-crypto.mtlscert-admin-key.read |
Ottenere la chiave di firma dell'amministratore del certificato. |
hs-crypto.mtlscert-admin-key.delete |
Eliminare la chiave di firma dell'amministratore del certificato. |
hs-crypto.mtlscert-cert.set |
Creare o aggiornare i certificati da parte dell'amministratore dei certificati. |
hs-crypto.mtlscert-cert.list |
Elenca tutti i certificati gestiti dall'amministratore del certificato. |
hs-crypto.mtlscert-cert.read |
Ottenere i certificati dall'amministratore dei certificati. |
hs-crypto.mtlscert-cert.delete |
Eliminazione dei certificati da parte dell'amministratore dei certificati. |
KMIP per gli eventi di VMware
Quando si gestiscono le chiavi per il servizio KMIP for VMware®, viene generato un evento.
La tabella seguente fornisce le azioni che generano e inviano eventi per KMIP per VMware. Queste azioni vengono eseguite da un iniziatore da VMware vCenter Server ® e non includono l'indirizzo IP dell'iniziatore. Le richieste per tali azioni vengono eseguite dalla rete privata IBM Cloud.
L'ID iniziatore è derivato dal certificato TLS (Transport Layer Security) del server vCenter utilizzato per autenticare la connessione al server KMIP. L'ID iniziatore è nel formato CertificateID-<value>, dove il valore corrisponde
all'impronta digitale del corrispondente certificato TLS. Utilizzando le impronte digitali, puoi identificare il server vCenter che ha attivato l'azione.
| Azione | Descrizione |
|---|---|
hs-crypto.kmip-key.create |
Viene creata una chiave KMIP. |
hs-crypto.kmip-key.read |
Viene richiamata una chiave KMIP. |
hs-crypto.kmip-key-attributes.retrieve |
Vengono richiamati gli attributi di una chiave KMIP. |
hs-crypto.kmip-key.activate |
Viene attivata una chiave KMIP. |
hs-crypto.kmip-key.revoke |
Viene revocata una chiave KMIP. |
hs-crypto.kmip-key.destroy |
Viene eliminata una chiave KMIP. |
Eventi keystore EP11
La seguente tabella elenca le azioni keystore Enterprise PKCS #11 (EP11) che generano un evento:
| Azione | Descrizione |
|---|---|
hs-crypto.keystore.createkeystore |
Creare un keystore EP11. |
hs-crypto.keystore.deletekey |
Elimina una chiave EP11. |
hs-crypto.keystore.deletekeystore |
Eliminare un keystore EP11. |
hs-crypto.keystore.listkeysbyattributes |
Visualizza chiavi EP11. |
hs-crypto.keystore.listkeysbyids |
Visualizza chiavi EP11. |
hs-crypto.keystore.listkeystoresbyattributes |
Visualizza keystore EP11. |
hs-crypto.keystore.listkeystoresbyids |
Visualizza keystore EP11. |
hs-crypto.keystore.storenewkey |
Memorizza una chiave EP11. |
hs-crypto.keystore.updatekey |
Aggiorna una chiave EP11. |
Eventi crittografici EP11
La tabella seguente elenca le azioni di crittografia EP11 che generano un evento:
| Azione | Descrizione |
|---|---|
hs-crypto.ep11.use |
Operazione crittografica |
Eventi di gestione KMIP
La tabella seguente elenca le azioni di gestione KMIP che generano un evento:
| Azione | Descrizione |
|---|---|
hs-crypto.kmip-management.create |
Creare un adattatore KMIP o un certificato client adattatore KMIP. |
hs-crypto.kmip-management.delete |
Eliminare un adattatore KMIP, un certificato client dell'adattatore KMIP o un oggetto KMIP. |
hs-crypto.kmip-management.list |
Elencare gli adattatori KMIP, i certificati client dell'adattatore KMIP o gli oggetti KMIP. |
hs-crypto.kmip-management.read |
Ottenere un adattatore KMIP, un certificato client dell'adattatore KMIP o un oggetto KMIP. |
hs-crypto.kmip-management.default |
Richiesta API KMIP managmenet non valida. |
Visualizzazione degli eventi
Gli eventi generati da un'istanza di Hyper Protect Crypto Services vengono inoltrati automaticamente al Istanza del servizio IBM Cloud Activity Tracker disponibile nella stessa ubicazione.
IBM Cloud Activity Tracker può avere solo una singola istanza per ogni ubicazione. Per visualizzare gli eventi, è necessario accedere all'IU web del Servizio IBM Cloud Activity Tracker nella stessa ubicazione in cui è disponibile la tua istanza del servizio. Per ulteriori informazioni, vedi Avvio dell'IU web tramite l'IU IBM Cloud.
| Regione di distribuzione | Regione di Activity Tracker |
|---|---|
au-syd |
au-syd |
br-sao |
br-sao |
ca-tor |
ca-tor |
eu-de |
eu-de |
eu-es |
eu-es |
eu-gb |
eu-gb |
jp-tok |
jp-tok |
us-east |
us-east |
us-south |
us-south |
Analisi degli eventi riusciti
Le richieste più riuscite hanno requestData e responseData univoci associati ad ogni evento correlato. Le seguenti sezioni descrivono i dati di ciascun evento dell'azione del servizio Hyper Protect Crypto Services.
Non è garantito che i campi vengano visualizzati a meno che la richiesta non abbia esito positivo.
Campi comuni
Alcuni campi comuni sono disponibili per Hyper Protect Crypto Services da utilizzare all'esterno del modello di eventi CADF per fornire ulteriori informazioni sui tuoi dati.
| Campo | Descrizione |
|---|---|
requestData.requestURI |
L'URI della richiesta API effettuata. |
requestData.instanceID |
L'identificativo univoco della tua istanza del servizio Hyper Protect Crypto Services. |
correlationId |
L'identificativo univoco della richiesta API che ha generato l'evento. Nota: questo campo non è supportato negli eventi TKE. |
Per ulteriori informazioni sui campi evento nel modello di evento CADF (Cloud Auditing Data Federation), vedi Campi evento.
Mentre initiator.host.address è un campo che fa parte del modello Cloud Auditing Data Federation, il campo dell'indirizzo host non viene visualizzato per le richieste effettuate tramite reti private.
Eventi azione chiave
A causa della riservatezza delle informazioni relative a una chiave di crittografia, l'evento generato non include informazioni dettagliate sulla chiave, come il payload e il nonce crittografato.
Il campo responseData.keyState è un numero intero e corrisponde ai valori Preattivazione = 0, Attivo = 1, Sospeso = 2, Disattivato = 3 e Distrutto = 5. Per ulteriori informazioni sugli stati chiave, vedi Stati chiave e transizioni.
Crea chiave
I seguenti campi includono informazioni aggiuntive:
- Il campo
requestData.keyTypeinclude il tipo di chiave che è stata creata. - Il campo
responseData.keyIdinclude l'identificativo univoco associato con la chiave. - Il campo
responseData.keyVersionIdinclude l'identificativo univoco della versione della chiave corrente utilizzata per racchiudere il testo cifrato di input nelle richieste di impacchettamento. - Il campo
responseData.keyVersionCreationDateinclude la data in cui è stata creata la versione corrente della chiave. - Il campo
responseData.keyStateinclude il valore intero correlato allo stato della chiave.
Elimina chiave
Il seguente campo include informazioni aggiuntive:
- Il campo
responseData.keyStateinclude il valore intero correlato allo stato della chiave.
Scadenza chiave
Il seguente campo include informazioni aggiuntive:
- Il campo
requestData.keyTypeinclude il tipo di chiave che è stata creata. - Il campo
responseData.keyIdinclude l'identificativo univoco associato con la chiave. - Il campo
requestData.expirationDateinclude la data in cui la chiave è scaduta. - Il campo
responseData.initialValue.keyStateinclude il valore intero correlato allo stato precedente della chiave. - Il campo
responseData.newValue.keyStateinclude il numero intero correlato allo stato corrente della chiave.
Impacchettamento o spacchettamento chiave
Il seguente campo include informazioni aggiuntive:
- Il campo
responseData.keyVersionIdinclude l'identificativo univoco della versione della chiave corrente utilizzata per racchiudere il testo cifrato di input nelle richieste di impacchettamento.
Riavvolgi chiave
Il seguente campo include informazioni aggiuntive:
- Il campo
responseData.keyVersionIdinclude l'identificativo univoco della versione della chiave corrente utilizzata per racchiudere il testo cifrato di input nelle richieste di impacchettamento. - Il campo
responseData.rewrappedKeyVersionIdinclude l'identificativo univoco della nuova versione della chiave utilizzata per impacchettare il testo cifrato di input sulle richieste impacchettate.
Ripristina chiave
Il seguente campo include informazioni aggiuntive:
- Il campo
responseData.keyVersionIdinclude l'identificativo univoco della versione della chiave corrente utilizzata per racchiudere il testo cifrato di input nelle richieste di impacchettamento.
Ruota chiave
La chiave di rotazione non ha campi aggiuntivi tranne la sezione Campi comuni.
Ottieni totale chiave
Il seguente campo include informazioni aggiuntive:
- Il campo
responseData.totalResourcesinclude il numero totale di chiavi nell'istanza del servizio.
Elenca chiavi
Il seguente campo include informazioni aggiuntive:
- Il campo
responseData.totalResourcesinclude il numero totale di chiavi restituite nella risposta.
Ottieni chiave o metadati chiave
I seguenti campi includono informazioni aggiuntive:
- Il campo
requestData.keyTypeinclude il tipo di chiave che è stata richiamata. - Il campo
responseData.keyStateinclude il valore intero correlato allo stato della chiave. - Il campo
responseData.keyVersionIdinclude l'identificativo univoco della versione della chiave corrente utilizzata per racchiudere il testo cifrato di input nelle richieste di impacchettamento. - Il campo
responseData.keyVersionCreationDateinclude la data in cui è stata creata la versione corrente della chiave.
Chiave patch
I seguenti campi includono informazioni aggiuntive:
- Il campo
requestData.initialValue.keyRingIdinclude l'ID del file di chiavi a cui precedentemente apparteneva la chiave. - Il campo
requestData.newValue.keyRingIdinclude l'ID del keyring a cui appartiene la chiave.
Elenca versioni chiave
Il seguente campo include informazioni aggiuntive:
- Il campo
responseData.totalResourcesinclude il numero totale di versioni chiave restituite nella risposta.
Imposta o annulla l'impostazione della chiave per l'eliminazione
I seguenti campi includono informazioni aggiuntive:
- Il campo
responseData.initialValue.authIDinclude l'ID iniziatore della persona che imposta la doppia politica di autorizzazione. - Il campo
responseData.initialValue.authExpirationinclude la data di scadenza per la politica di autorizzazione doppia. - Il campo
responseData.newValue.authIDinclude l'ID iniziatore della persona che imposta la doppia politica di autorizzazione. - Il campo
responseData.newValue.authExpirationinclude la data di scadenza per la politica di autorizzazione doppia.
initialValue è il initiatorID della persona che ha impostato per ultima la politica di autorizzazione doppia e newValue è il nuovo initiatorID della persona che ha impostato la politica di autorizzazione doppia.
Eventi della politica
Politiche di rete consentite
I seguenti campi includono informazioni aggiuntive:
- Il campo
requestData.initialValue.policyAllowedNetworkEnabledinclude se la politica di rete consentita è stata precedentemente abilitata o disabilitata. - Il campo
requestData.initialValue.policyAllowedNetworkAttributeinclude se la politica di rete consentita in precedenza era solo per le reti pubbliche o sia per le reti pubbliche che per quelle private. - Il campo
requestData.newValue.policyAllowedNetworkEnabledinclude se la politica di rete consentita è abilitata o disabilitata. - Il campo
requestData.newValue.policyAllowedNetworkAttributeinclude se la politica di rete consentita è solo per le reti pubbliche o sia per le reti pubbliche che per quelle private.
Politiche di eliminazione doppia autorizzazione
I seguenti campi includono informazioni aggiuntive:
- Il campo
requestData.initialValue.policyDualAuthDeleteEnabledinclude se la politica di eliminazione della doppia autorizzazione è stata precedentemente abilitata o disabilitata. - Il campo
requestData.newValue.policyDualAuthDeleteEnabledinclude se la politica di eliminazione della doppia autenticazione è abilitata o disabilitata.
Politiche di accesso alla creazione e all'importazione di chiavi
I seguenti campi includono informazioni aggiuntive:
- Il campo
requestData.initialValue.PolicyKCIAEnabledinclude se la politica di creazione e importazione della chiave è stata precedentemente abilitata o disabilitata. - Il campo
requestData.newValue.PolicyKCIAEnabledinclude se la politica di creazione e importazione della chiave è abilitata o disabilitata. - Il campo
requestData.initialValue.PolicyKCIAAttrCRKinclude se la tua politica di creazione e importazione della chiave ha precedentemente consentito la creazione di chiavi root. - Il campo
requestData.newValue.PolicyKCIAAttrCRKinclude se la tua politica di creazione e importazione della chiave consente la creazione di chiavi root. - Il campo
requestData.initialValue.PolicyKCIAAttrCSKinclude se la propria politica di creazione e di importazione della chiave ha precedentemente consentito la creazione di chiavi standard. - Il campo
requestData.newValue.PolicyKCIAAttrCSKinclude se la politica di creazione e importazione della chiave consente la creazione di chiavi standard. - Il campo
requestData.initialValue.PolicyKCIAAttrIRKinclude se la tua politica di creazione e importazione della chiave ha precedentemente consentito le chiavi root importate. - Il campo
requestData.newValue.PolicyKCIAAttrIRKinclude se la tua politica di creazione e importazione della chiave consente le chiavi root importate. - Il campo
requestData.initialValue.PolicyKCIAAttrISKinclude se la tua politica di creazione e importazione della chiave precedentemente consentiva le chiavi standard importate. - Il campo
requestData.newValue.PolicyKCIAAttrISKinclude se la tua politica di creazione e di importazione della chiave consente le chiavi standard importate. - Il campo
requestData.initialValue.PolicyKCIAAttrETinclude se la tua politica di creazione e importazione della chiave ha richiesto in precedenza l'importazione delle chiavi tramite il token di importazione. - Il campo
requestData.newValue.PolicyKCIAAttrETinclude se la tua politica di creazione e importazione della chiave richiede l'importazione delle chiavi tramite il token di importazione.
Importa eventi token
Crea token di importazione
I seguenti campi includono informazioni aggiuntive:
- Il campo
responseData.expirationDateinclude la data di scadenza del token di importazione. - Il campo
responseData.maxAllowedRetrievalsinclude il numero massimo di volte in cui il token di importazione può essere richiamato entro la scadenza prima che non sia più accessibile.
Richiama token di importazione
I seguenti campi includono informazioni aggiuntive:
- Il campo
responseData.maxAllowedRetrievalsinclude il numero massimo di volte in cui il token di importazione può essere richiamato entro la scadenza prima che non sia più accessibile. - Il campo
responseData.remainingRetrievalsinclude il numero di volte in cui il token di importazione può essere recuperato entro il tempo di scadenza prima che non sia più accessibile.
Eventi di registrazione
Elenca registrazioni
Il seguente campo include informazioni aggiuntive:
- Il campo
responseData.totalResourcesinclude il numero totale di registrazioni restituite nella risposta.
Eventi Trusted Key Entry
La seguente tabella elenca i valori restituiti che indicano un evento TKE riuscito.
| Nome campo | Valore restituito |
|---|---|
outcome |
success |
reason.reasonCode |
200 |
reason.reasonType |
OK |
I seguenti campi comuni per gli eventi TKE includono ulteriori informazioni:
-
Il campo
requestData.locationinclude l'ubicazione specifica dell'unità di crittografia. Il formato dell'ubicazione è il seguente:\ [ region]. \ [ zona disponibilità ]. \ [ indice del modulo HSM (hardware security module) ]. \ [ indice dominio HSM ].
Ad esempio, se esegui il provisioning della tua istanza nella regione
us-east, il valore restituito è simile a[us-east].[AZ2-CSSTAG2].[03].[22]. -
Il campo
target.idinclude il CRN(Cloud Resource Name) dell'unità di crittografia. -
Il campo
target.nameinclude anche l'ubicazione dell'unità di crittografia. -
Il campo
target.typeURIinclude l'URI dell'oggetto a cui l'azione è destinata. Ad esempio, se si esegue l'azionehs-crypto.tke-cryptounit-master-key-register.add, il valore restituito èhs-crypto/tke-cryptounit/master-key-register.
Per i seguenti eventi TKE, alcuni campi specifici indicano ulteriori informazioni.
Aggiungere un amministratore di unità crittografica
- Il campo
requestData.adminIdinclude l'hash SHA-256 del file della chiave di firma associato all'amministratore da aggiungere. - Il campo
responseData.adminIdselenca gli hash SHA-256 dei file delle chiavi di firma associati a tutti gli amministratori aggiunti all'unità di crittografia.
Rimuovere l'amministratore di un'unità crittografica
- Il campo
requestData.adminIdcomprende l'hash SHA-256 del file della chiave di firma associato all'amministratore da eliminare. - Il campo
responseData.adminIdselenca gli hash SHA-256 dei file della chiave di firma associati con tutti gli amministratori aggiunti all'unità di crittografia.
Imposta le soglie di firma
- Il campo
requestData.signatureThresholdinclude la soglia di firma principale che hai impostato nell'unità di crittografia. - Il campo
requestData.revocationSignatureThresholdinclude la soglia della firma di revoca impostata sull'unità di crittografia. - Il campo
responseData.signatureThresholdinclude la soglia di firma principale che è stata impostata correttamente sull'unità di crittografia. - Il campo
responseData.revocationSignatureThresholdinclude la soglia della firma di revoca impostata correttamente sull'unità di crittografia.
Caricare il nuovo registro della chiave master
- Il campo
requestData.masterKeyIdselenca gli hash SHA-256 di tutti i file delle parti della chiave principale che hai selezionato per il caricamento nell'unità di crittografia. - Il campo
responseData.verificationPatterninclude l'hash SHA-256 della chiave principale composta dalle parti della chiave principale selezionate e caricata nel nuovo registro della chiave principale.
Impegnare il nuovo registro delle chiavi master
- Il campo
requestData.verificationPatterninclude l'hashish SHA-256 della chiave principale caricata nel nuovo registro della chiave principale. - Il campo
responseData.masterKeyIdselenca gli hash SHA-256 di tutti i file delle parti della chiave principale che compongono la chiave principale.
Attivare il registro della chiave master corrente
- Il campo
requestData.verificationPatterninclude l'hash SHA-256 della chiave master caricata e di cui è stato eseguito il commit nel nuovo registro della chiave master. - Il campo
responseData.verificationPatterninclude l'hash SHA-256 della chiave principale attivata.
Eventi Certificate manager
La seguente tabella elenca i valori restituiti che indicano un evento gestore certificati riuscito.
| Nome campo | Valore restituito |
|---|---|
outcome |
success |
reason.reasonCode |
200 |
reason.reasonType |
OK |
I seguenti campi comuni per gli eventi del gestore certificati includono ulteriori informazioni:
- Il campo
target.idinclude il CRN(Cloud Resource Name) dell'evento. - Il campo
target.nameindica il nome di destinazione dell'evento, ad esempio "mtlscert - admin - key" o "mtlscert-cert". - Il campo
target.typeURIinclude l'URI dell'oggetto a cui l'azione è destinata. Ad esempio, se si esegue l'azionehs-crypto.mtlscert-admin-key.create, il valore restituito èhs-crypto/mtlscert-admin-key.
I campi specificati dei seguenti eventi del gestore certificati possono indicare ulteriori informazioni.
Creare la chiave di firma dell'amministratore per l'amministratore del certificato
I seguenti campi includono informazioni aggiuntive:
- Il campo
requestData.accountIdinclude l'ID utente corrente. - Il campo
responseData.actioninclude i dettagli dell'azione dell'utente corrente.
Aggiornare la chiave di firma dell'amministratore per l'amministratore del certificato
I seguenti campi includono informazioni aggiuntive:
- Il campo
requestData.accountIdinclude l'ID utente corrente. - Il campo
responseData.actioninclude i dettagli dell'azione dell'utente corrente.
Rimuovere la chiave di firma dell'amministratore del certificato
I seguenti campi includono informazioni aggiuntive:
- Il campo
requestData.accountIdinclude l'ID utente corrente. - Il campo
responseData.actioninclude i dettagli dell'azione dell'utente corrente.
Ottenere la chiave di firma dell'amministratore per l'amministratore del certificato
I seguenti campi includono informazioni aggiuntive:
- Il campo
requestData.accountIdinclude l'ID utente corrente. - Il campo
responseData.actioninclude i dettagli dell'azione dell'utente corrente.
Creazione o aggiornamento dei certificati da parte dell'amministratore del certificato
I seguenti campi includono informazioni aggiuntive:
- Il campo
requestData.certificateIdindica il certificato di destinazione. - Il campo
responseData.actionindica che il certificato deve essere creato o aggiornato.
Elenco dei certificati dell'amministratore del certificato
Il seguente campo include informazioni aggiuntive:
- Il campo
responseData.actionindica che devono essere elencati tutti i certificati gestiti dall'amministratore corrente.
Ottenere i certificati dall'amministratore del certificato
I seguenti campi includono informazioni aggiuntive:
- Il campo
requestData.certificateIdindica il certificato di destinazione. - Il campo
responseData.actionindica che il certificato deve essere recuperato e visualizzato.
Rimuovere i certificati da parte dell'amministratore dei certificati
I seguenti campi includono informazioni aggiuntive:
- Il campo
requestData.certificateIdindica il certificato di destinazione mTLS. - Il campo
responseData.actionindica che il certificato deve essere eliminato.
Eventi keystore EP11
La seguente tabella elenca i valori restituiti che indicano un evento keystore EP11 riuscito:
| Nome campo | Valore restituito |
|---|---|
| outcome | operazione riuscita |
| reason.reasonCode | 200 |
| reason.reasonType | OK |
I seguenti campi comuni per eventi keystore EP11 includono ulteriori informazioni:
- Il campo
target.nameinclude gli ID del keystore o della chiave.
Eventi crittografici EP11
La seguente tabella elenca i valori restituiti che indicano un evento di crittografia EP11 riuscito:
| Nome campo | Valore restituito |
|---|---|
| outcome | operazione riuscita |
| reason.reasonCode | 200 |
| reason.reasonType | OK |
Analisi degli eventi non riusciti
Impossibile eliminare una chiave
Se l'evento di eliminazione della chiave ha un reason.reasonCode di 409, la chiave non può essere eliminata perché probabilmente sta proteggendo una o più risorse cloud che hanno una politica di conservazione. Effettua
una richiesta GET a /keys/{id}/registrations per scoprire a quali risorse è associata questa chiave. Una registrazione con "preventKeyDeletion": true indica che la risorsa associata ha una politica di
conservazione. Per abilitare l'eliminazione, contattare un proprietario dell'account per rimuovere la politica di conservazione su ogni risorsa associata a questa chiave.
Un evento di eliminazione chiave potrebbe anche ricevere un reason.reasonCode di 409 a causa di una politica di eliminazione doppia autenticazione sulla chiave. Effettua una richiesta GET a /api/v2/keys/{id}/policies per vedere se una politica di autorizzazione doppia è associata alla tua chiave. Se è presente una serie di politiche, contattare l'altro utente autorizzato per eliminare la chiave.
Impossibile eseguire l'autenticazione durante l'esecuzione di una richiesta
Se l'evento ha un reason.reasonCode di 401, potresti non disporre dell'autorizzazione corretta per eseguire le azioni Hyper Protect Crypto Services nell'istanza del servizio specificata. Verifica con un amministratore
che ti siano stati assegnati i ruoli di accesso alla piattaforma e al servizio corretti nell'istanza del servizio applicabile. er ulteriori informazioni sui ruoli, vedi Ruoli e autorizzazioni.
Controllare di utilizzare un token valido associato a un account autorizzato ad eseguire l'azione di servizio.
Impossibile visualizzare o elencare le chiavi in un'istanza del servizio
Si può chiamare GET api/v2/keys per elencare le chiavi disponibili nell'istanza del servizio. l'istanza del servizio. Se responseData.totalResources è 0, eseguire una query per le chiavi nello stato eliminato utilizzando
il parametro state oppure modificare i parametri offset e limit nella tua richiesta.
L'azione del ciclo di vita su una chiave con registrazioni non è stata completata
I campi responseData.reasonForFailure e responseData.resourceCRN contengono informazioni sul motivo per cui non è possibile completare l'azione.
Se l'evento ha un reason.reasonCode di 409, l'azione non può essere completata a causa dello stato della chiave del servizio di adozione in conflitto con lo stato della chiave di Hyper Protect Crypto Services.
Se l'evento ha un reason.reasonCode di 408, l'azione non può essere completata perché Hyper Protect Crypto Services non ha ricevuto notifica che tutte le azioni appropriate sono state eseguite entro 4 ore dalla richiesta
di azione.
Impossibile eseguire le azioni della voce chiave attendibile
Gli eventi TKE non riusciti hanno un outcome di failure. I campi reason.reasonType e reason.reasonForFailure contengono informazioni sul motivo per cui non è possibile completare l'azione.
Se l'evento ha un reason.reasonCode di 400, l'azione non può essere completata perché l'operazione per le unità di crittografia non è supportata o non è valida. Controllare se il comando TKE utilizzato è valido facendo
riferimento al riferimento CLI TKE.
Se l'evento ha un reason.reasonCode di 401 o 403, l'azione non può essere completata perché il token di accesso non è valido o non dispone delle autorizzazioni necessarie per accedere a questa istanza.
Aggiornare il token di accesso e verificare se si dispone delle autorizzazioni appropriate per eseguire le azioni
corrispondenti.
Se l'evento ha un reason.reasonCode di 500, controlla il valore di reason.reasonForFailure per identificare i motivi dell'errore e le azioni corrispondenti che devi intraprendere.
Severità evento
La severità per tutti gli eventi Activity Tracker con Hyper Protect Crypto Services si basa sul tipo di richiesta che è stata effettuata, quindi sul codice di stato. Ad esempio, potresti richiedere di creare una chiave con una chiave non valida
e non autenticata nell'istanza del servizio. L'annullamento dell'autenticazione ha la precedenza e l'evento viene valutato come una chiamata di richiesta non valida 401 con una severità di
critical.
Il livello di severità per tutti gli eventi TKE è critical a causa della riservatezza delle azioni.
La tabella seguente elenca le azioni associate a ciascun livello di gravità:
| Severità | Azioni |
|---|---|
Critical |
hs-crypto.secrets.delete
|
Warning |
hs-crypto.secrets.rotate
|
Normal |
hs-crypto.secrets.create
|
La seguente tabella elenca i codici di stato associati a ciascun livello di severità:
| Severità | Codice di stato |
|---|---|
| Critico | 400 (Solo per gli eventi TKE), 401, 403, 500, 503, 507 |
| Avvertenza | 400, 409, 424, 502, 504, 505 |