Controllo degli eventi per Hyper Protect Crypto Services

In qualità di responsabili della sicurezza, auditor o manager, è possibile utilizzare il servizio IBM Cloud® Activity Tracker per monitorare il modo in cui gli utenti e le applicazioni interagiscono con IBM Cloud® Hyper Protect Crypto Services.

IBM Cloud Activity Tracker registra le attività avviate dall'utente che modificano lo stato di un servizio in IBM Cloud. Puoi utilizzare questo servizio per indagare su attività anomale e azioni critiche e per rispettare i requisiti di controllo normativi. Inoltre, puoi essere avvertito in merito alle azioni non appena si verificano. Gli eventi vengono raccolti conformi agli standard CADF (Cloud Auditing Data Federation).

Per abilitare IBM Cloud Activity Tracker per la tua istanza Hyper Protect Crypto Services, devi eseguire il provisioning di un'istanza del servizio IBM Cloud Activity Tracker nella stessa regione in cui si trova la tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi l'esercitazione introduttiva per IBM Cloud Activity Tracker.

Per vedere quali richieste di azione sono correlate alle azioni riportate di seguito, consulta la documentazione di riferimento API del servizio di gestione delle chiavi e la Guida di riferimento CLI TKE.

Informazioni cronologiche relative agli eventi

Tabella 1. Associazione di riferimenti cronologici dei nomi evento
Riferimenti Nomi evento correnti
hs-crypto.governance.configread hs-crypto.governance-config.read
hs-crypto.importtoken.create hs-crypto.import-token.create
hs-crypto.importtoken.read hs-crypto.import-token.read
hs-crypto.importtoken.default hs-crypto.import-token.request
hs-crypto.instance.readallowedipport hs-crypto.instance-allowed-ip-port.read
hs-crypto.instance.readipwhitelistport hs-crypto.instance-ip-allowlist-port.read
hs-crypto.instancepolicies.write hs-crypto.instance-policies.write
hs-crypto.instancepolicies.read hs-crypto.instance-policies.read
hs-crypto.instancepolicies.default hs-crypto.instance-policies.request
hs-crypto.keyrings.create hs-crypto.key-rings.create
hs-crypto.keyrings.delete hs-crypto.key-rings.delete
hs-crypto.keyrings.list hs-crypto.key-rings.list
hs-crypto.keyrings.default hs-crypto.key-rings.request
hs-crypto.secrets.defaultalias hs-crypto.secrets-alias.request
hs-crypto.secrets.createalias hs-crypto.secrets-alias.create
hs-crypto.secrets.deletealias hs-crypto.secrets-alias.delete
hs-crypto.secrets.eventack hs-crypto.secrets-event.ack
hs-crypto.secrets.listkeyversions hs-crypto.secrets-key-versions.list
hs-crypto.secrets.readmetadata hs-crypto.secrets-metadata.read

Eventi supportati

Eventi chiave

La tabella seguente elenca le azioni chiave che generano un evento:

Tabella 2. Azioni chiave del ciclo di vita
Azione Descrizione
hs-crypto.secrets.create Crea una chiave.
hs-crypto.secrets-alias.create Creare un alias chiave.
hs-crypto.secrets.default Evento di richiesta chiave non valido.
hs-crypto.secrets.delete Elimina una chiave.
hs-crypto.secrets-alias.delete Eliminare un alias chiave.
hs-crypto.secrets.disable Disabilitare le operazioni per una chiave.
hs-crypto.secrets.enable Abilita operazioni per una chiave.
hs-crypto.secrets-event.ack Riconoscere un'azione del ciclo di vita su una chiave.
hs-crypto.secrets.expire Scadenza di una chiave.
hs-crypto.secrets.head Totale chiavi di richiamo.
hs-crypto.secrets.list Elenca le chiavi.
hs-crypto.secrets-key-versions.list Elenca tutte le versioni di una chiave.
hs-crypto.secrets.wrap Impacchettare una chiave.
hs-crypto.secrets.patch Applicare una patch ad una chiave.
hs-crypto.secrets.purge Elimina una chiave.
hs-crypto.secrets.read Richiamare tutte le informazioni chiave.
hs-crypto.secrets-metadata.read Richiamare i metadati della chiave (escluso il payload della chiave, se applicabile).
hs-crypto.secrets.restore Ripristinare una chiave.
hs-crypto.secrets.rewrap Riavvolgi una chiave.
hs-crypto.secrets.rotate Ruotare una chiave.
hs-crypto.secrets.setkeyfordeletion Autorizzare l'eliminazione di una chiave con la politica di autorizzazione doppia.
hs-crypto.secrets.unsetkeyfordeletion Annulla l'eliminazione per una chiave con la politica di doppia autorizzazione.
hs-crypto.secrets.unwrap Spacchetta una chiave.

Eventi keyring

La tabella seguente elenca le azioni chiave dell'anello che generano un evento:

Tabella 3. Azioni key ring
Azione Descrizione
hs-crypto.key-rings.create Creare un keyring.
hs-crypto.key-rings.delete Eliminare un keyring.
hs-crypto.key-rings.list Elenca i keyring in un'istanza.
hs-crypto.key-rings.request Richiesta keyring non valida.

Eventi della politica

La tabella seguente elenca le azioni di criterio che generano un evento:

Tabella 4. Azioni della politica
Azione Descrizione
hs-crypto.policies.read Elenca le politiche chiave.
hs-crypto.policies.write Impostare le politiche chiave.
hs-crypto.instance-policies.read Elenca le politiche dell'istanza.
hs-crypto.instance-policies.write Impostare le politiche dell'istanza.
hs-crypto.policies.default Evento di richiesta politica non valido.
hs-crypto.instance-policies.request Evento di richiesta politica non valido.

Importa eventi token

La tabella seguente elenca le azioni dei token di importazione che generano un evento:

Tabella 5. Importa azioni token
Azione Descrizione
hs-crypto.import-token.create Creare un token di importazione.
hs-crypto.import-token.read Richiamare un token di importazione.
hs-crypto.import-token.request Evento di richiesta di importazione token non valido.

Eventi di registrazione

La tabella seguente elenca le azioni di registrazione che generano un evento:

Tabella 6. Azioni di registrazione
Azione Descrizione
hs-crypto.registrations.list Elenca le registrazioni per qualsiasi chiave.
hs-crypto.registrations.default Evento richiesta di registrazione non valido.

Eventi Trusted Key Entry

La seguente tabella elenca le azioni TKE (Trusted Key Entry) che generano un evento:

Tabella 7. Azioni Trusted Key Entry
Azione Descrizione
hs-crypto.tke-cryptounit-admin.add Aggiungere un amministratore di unità crittografica alle unità crittografiche selezionate.
hs-crypto.tke-cryptounit-admin.remove Rimuove l'amministratore di un'unità crittografica dalle unità crittografiche selezionate.
hs-crypto.tke-cryptounit-threshold.set Impostare le soglie di firma per le unità di crittografia selezionate.
hs-crypto.tke-cryptounit-master-key-register.add Caricare il nuovo registro della chiave master.
hs-crypto.tke-cryptounit-master-key-register.commit Impegnare il nuovo registro delle chiavi master.
hs-crypto.tke-cryptounit-master-key-register.activate Attiva il registro della chiave master corrente.
hs-crypto.tke-cryptounit-new-master-key-register.clear Cancellare il registro della nuova chiave master.
hs-crypto.tke-cryptounit-current-master-key-register.clear Cancella il registro della chiave master corrente.
hs-crypto.tke-cryptounit.reset Azzerare e reimpostare le unità di crittografia selezionate

Eventi Certificate manager

La tabella seguente elenca le azioni del gestore dei certificati che generano un evento:

Tabella 8. Azioni del Certificate manager
Azione Descrizione
hs-crypto.mtlscert-admin-key.create Creare la chiave di firma dell'amministratore per l'amministratore del certificato per connettersi al server del gestore certificati.
hs-crypto.mtlscert-admin-key.update Aggiornare la chiave di firma dell'amministratore per il certificato dell'amministratore.
hs-crypto.mtlscert-admin-key.read Ottenere la chiave di firma dell'amministratore del certificato.
hs-crypto.mtlscert-admin-key.delete Eliminare la chiave di firma dell'amministratore del certificato.
hs-crypto.mtlscert-cert.set Creare o aggiornare i certificati da parte dell'amministratore dei certificati.
hs-crypto.mtlscert-cert.list Elenca tutti i certificati gestiti dall'amministratore del certificato.
hs-crypto.mtlscert-cert.read Ottenere i certificati dall'amministratore dei certificati.
hs-crypto.mtlscert-cert.delete Eliminazione dei certificati da parte dell'amministratore dei certificati.

KMIP per gli eventi di VMware

Quando si gestiscono le chiavi per il servizio KMIP for VMware®, viene generato un evento.

La tabella seguente fornisce le azioni che generano e inviano eventi per KMIP per VMware. Queste azioni vengono eseguite da un iniziatore da VMware vCenter Server ® e non includono l'indirizzo IP dell'iniziatore. Le richieste per tali azioni vengono eseguite dalla rete privata IBM Cloud.

L'ID iniziatore è derivato dal certificato TLS (Transport Layer Security) del server vCenter utilizzato per autenticare la connessione al server KMIP. L'ID iniziatore è nel formato CertificateID-<value>, dove il valore corrisponde all'impronta digitale del corrispondente certificato TLS. Utilizzando le impronte digitali, puoi identificare il server vCenter che ha attivato l'azione.

Tabella 9. Descrizione di azioni che generano eventi per il servizio KMIP for VMware
Azione Descrizione
hs-crypto.kmip-key.create Viene creata una chiave KMIP.
hs-crypto.kmip-key.read Viene richiamata una chiave KMIP.
hs-crypto.kmip-key-attributes.retrieve Vengono richiamati gli attributi di una chiave KMIP.
hs-crypto.kmip-key.activate Viene attivata una chiave KMIP.
hs-crypto.kmip-key.revoke Viene revocata una chiave KMIP.
hs-crypto.kmip-key.destroy Viene eliminata una chiave KMIP.

Eventi keystore EP11

La seguente tabella elenca le azioni keystore Enterprise PKCS #11 (EP11) che generano un evento:

Tabella 10. EP11 azioni keystore
Azione Descrizione
hs-crypto.keystore.createkeystore Creare un keystore EP11.
hs-crypto.keystore.deletekey Elimina una chiave EP11.
hs-crypto.keystore.deletekeystore Eliminare un keystore EP11.
hs-crypto.keystore.listkeysbyattributes Visualizza chiavi EP11.
hs-crypto.keystore.listkeysbyids Visualizza chiavi EP11.
hs-crypto.keystore.listkeystoresbyattributes Visualizza keystore EP11.
hs-crypto.keystore.listkeystoresbyids Visualizza keystore EP11.
hs-crypto.keystore.storenewkey Memorizza una chiave EP11.
hs-crypto.keystore.updatekey Aggiorna una chiave EP11.

Eventi crittografici EP11

La tabella seguente elenca le azioni di crittografia EP11 che generano un evento:

Tabella 11. EP11 azioni di crittografia
Azione Descrizione
hs-crypto.ep11.use Operazione crittografica

Eventi di gestione KMIP

La tabella seguente elenca le azioni di gestione KMIP che generano un evento:

Tabella 12. Azioni di gestione KMIP
Azione Descrizione
hs-crypto.kmip-management.create Creare un adattatore KMIP o un certificato client adattatore KMIP.
hs-crypto.kmip-management.delete Eliminare un adattatore KMIP, un certificato client dell'adattatore KMIP o un oggetto KMIP.
hs-crypto.kmip-management.list Elencare gli adattatori KMIP, i certificati client dell'adattatore KMIP o gli oggetti KMIP.
hs-crypto.kmip-management.read Ottenere un adattatore KMIP, un certificato client dell'adattatore KMIP o un oggetto KMIP.
hs-crypto.kmip-management.default Richiesta API KMIP managmenet non valida.

Visualizzazione degli eventi

Gli eventi generati da un'istanza di Hyper Protect Crypto Services vengono inoltrati automaticamente al Istanza del servizio IBM Cloud Activity Tracker disponibile nella stessa ubicazione.

IBM Cloud Activity Tracker può avere solo una singola istanza per ogni ubicazione. Per visualizzare gli eventi, è necessario accedere all'IU web del Servizio IBM Cloud Activity Tracker nella stessa ubicazione in cui è disponibile la tua istanza del servizio. Per ulteriori informazioni, vedi Avvio dell'IU web tramite l'IU IBM Cloud.

Tabella 14. Regioni Activity Tracker
Regione di distribuzione Regione di Activity Tracker
au-syd au-syd
br-sao br-sao
ca-tor ca-tor
eu-de eu-de
eu-es eu-es
eu-gb eu-gb
jp-tok jp-tok
us-east us-east
us-south us-south

Analisi degli eventi riusciti

Le richieste più riuscite hanno requestData e responseData univoci associati ad ogni evento correlato. Le seguenti sezioni descrivono i dati di ciascun evento dell'azione del servizio Hyper Protect Crypto Services.

Non è garantito che i campi vengano visualizzati a meno che la richiesta non abbia esito positivo.

Campi comuni

Alcuni campi comuni sono disponibili per Hyper Protect Crypto Services da utilizzare all'esterno del modello di eventi CADF per fornire ulteriori informazioni sui tuoi dati.

Tabella 13. Campi comuni negli eventi del Activity Tracker per le azioni del servizio Hyper Protect Crypto Services
Campo Descrizione
requestData.requestURI L'URI della richiesta API effettuata.
requestData.instanceID L'identificativo univoco della tua istanza del servizio Hyper Protect Crypto Services.
correlationId L'identificativo univoco della richiesta API che ha generato l'evento. Nota: questo campo non è supportato negli eventi TKE.

Per ulteriori informazioni sui campi evento nel modello di evento CADF (Cloud Auditing Data Federation), vedi Campi evento.

Mentre initiator.host.address è un campo che fa parte del modello Cloud Auditing Data Federation, il campo dell'indirizzo host non viene visualizzato per le richieste effettuate tramite reti private.

Eventi azione chiave

A causa della riservatezza delle informazioni relative a una chiave di crittografia, l'evento generato non include informazioni dettagliate sulla chiave, come il payload e il nonce crittografato.

Il campo responseData.keyState è un numero intero e corrisponde ai valori Preattivazione = 0, Attivo = 1, Sospeso = 2, Disattivato = 3 e Distrutto = 5. Per ulteriori informazioni sugli stati chiave, vedi Stati chiave e transizioni.

Crea chiave

I seguenti campi includono informazioni aggiuntive:

  • Il campo requestData.keyType include il tipo di chiave che è stata creata.
  • Il campo responseData.keyId include l'identificativo univoco associato con la chiave.
  • Il campo responseData.keyVersionId include l'identificativo univoco della versione della chiave corrente utilizzata per racchiudere il testo cifrato di input nelle richieste di impacchettamento.
  • Il campo responseData.keyVersionCreationDate include la data in cui è stata creata la versione corrente della chiave.
  • Il campo responseData.keyState include il valore intero correlato allo stato della chiave.

Elimina chiave

Il seguente campo include informazioni aggiuntive:

  • Il campo responseData.keyState include il valore intero correlato allo stato della chiave.

Scadenza chiave

Il seguente campo include informazioni aggiuntive:

  • Il campo requestData.keyType include il tipo di chiave che è stata creata.
  • Il campo responseData.keyId include l'identificativo univoco associato con la chiave.
  • Il campo requestData.expirationDate include la data in cui la chiave è scaduta.
  • Il campo responseData.initialValue.keyState include il valore intero correlato allo stato precedente della chiave.
  • Il campo responseData.newValue.keyState include il numero intero correlato allo stato corrente della chiave.

Impacchettamento o spacchettamento chiave

Il seguente campo include informazioni aggiuntive:

  • Il campo responseData.keyVersionId include l'identificativo univoco della versione della chiave corrente utilizzata per racchiudere il testo cifrato di input nelle richieste di impacchettamento.

Riavvolgi chiave

Il seguente campo include informazioni aggiuntive:

  • Il campo responseData.keyVersionId include l'identificativo univoco della versione della chiave corrente utilizzata per racchiudere il testo cifrato di input nelle richieste di impacchettamento.
  • Il campo responseData.rewrappedKeyVersionId include l'identificativo univoco della nuova versione della chiave utilizzata per impacchettare il testo cifrato di input sulle richieste impacchettate.

Ripristina chiave

Il seguente campo include informazioni aggiuntive:

  • Il campo responseData.keyVersionId include l'identificativo univoco della versione della chiave corrente utilizzata per racchiudere il testo cifrato di input nelle richieste di impacchettamento.

Ruota chiave

La chiave di rotazione non ha campi aggiuntivi tranne la sezione Campi comuni.

Ottieni totale chiave

Il seguente campo include informazioni aggiuntive:

  • Il campo responseData.totalResources include il numero totale di chiavi nell'istanza del servizio.

Elenca chiavi

Il seguente campo include informazioni aggiuntive:

  • Il campo responseData.totalResources include il numero totale di chiavi restituite nella risposta.

Ottieni chiave o metadati chiave

I seguenti campi includono informazioni aggiuntive:

  • Il campo requestData.keyType include il tipo di chiave che è stata richiamata.
  • Il campo responseData.keyState include il valore intero correlato allo stato della chiave.
  • Il campo responseData.keyVersionId include l'identificativo univoco della versione della chiave corrente utilizzata per racchiudere il testo cifrato di input nelle richieste di impacchettamento.
  • Il campo responseData.keyVersionCreationDate include la data in cui è stata creata la versione corrente della chiave.

Chiave patch

I seguenti campi includono informazioni aggiuntive:

  • Il campo requestData.initialValue.keyRingId include l'ID del file di chiavi a cui precedentemente apparteneva la chiave.
  • Il campo requestData.newValue.keyRingId include l'ID del keyring a cui appartiene la chiave.

Elenca versioni chiave

Il seguente campo include informazioni aggiuntive:

  • Il campo responseData.totalResources include il numero totale di versioni chiave restituite nella risposta.

Imposta o annulla l'impostazione della chiave per l'eliminazione

I seguenti campi includono informazioni aggiuntive:

  • Il campo responseData.initialValue.authID include l'ID iniziatore della persona che imposta la doppia politica di autorizzazione.
  • Il campo responseData.initialValue.authExpiration include la data di scadenza per la politica di autorizzazione doppia.
  • Il campo responseData.newValue.authID include l'ID iniziatore della persona che imposta la doppia politica di autorizzazione.
  • Il campo responseData.newValue.authExpiration include la data di scadenza per la politica di autorizzazione doppia.

initialValue è il initiatorID della persona che ha impostato per ultima la politica di autorizzazione doppia e newValue è il nuovo initiatorID della persona che ha impostato la politica di autorizzazione doppia.

Eventi della politica

Politiche di rete consentite

I seguenti campi includono informazioni aggiuntive:

  • Il campo requestData.initialValue.policyAllowedNetworkEnabled include se la politica di rete consentita è stata precedentemente abilitata o disabilitata.
  • Il campo requestData.initialValue.policyAllowedNetworkAttribute include se la politica di rete consentita in precedenza era solo per le reti pubbliche o sia per le reti pubbliche che per quelle private.
  • Il campo requestData.newValue.policyAllowedNetworkEnabled include se la politica di rete consentita è abilitata o disabilitata.
  • Il campo requestData.newValue.policyAllowedNetworkAttribute include se la politica di rete consentita è solo per le reti pubbliche o sia per le reti pubbliche che per quelle private.

Politiche di eliminazione doppia autorizzazione

I seguenti campi includono informazioni aggiuntive:

  • Il campo requestData.initialValue.policyDualAuthDeleteEnabled include se la politica di eliminazione della doppia autorizzazione è stata precedentemente abilitata o disabilitata.
  • Il campo requestData.newValue.policyDualAuthDeleteEnabled include se la politica di eliminazione della doppia autenticazione è abilitata o disabilitata.

Politiche di accesso alla creazione e all'importazione di chiavi

I seguenti campi includono informazioni aggiuntive:

  • Il campo requestData.initialValue.PolicyKCIAEnabled include se la politica di creazione e importazione della chiave è stata precedentemente abilitata o disabilitata.
  • Il campo requestData.newValue.PolicyKCIAEnabled include se la politica di creazione e importazione della chiave è abilitata o disabilitata.
  • Il campo requestData.initialValue.PolicyKCIAAttrCRK include se la tua politica di creazione e importazione della chiave ha precedentemente consentito la creazione di chiavi root.
  • Il campo requestData.newValue.PolicyKCIAAttrCRK include se la tua politica di creazione e importazione della chiave consente la creazione di chiavi root.
  • Il campo requestData.initialValue.PolicyKCIAAttrCSK include se la propria politica di creazione e di importazione della chiave ha precedentemente consentito la creazione di chiavi standard.
  • Il campo requestData.newValue.PolicyKCIAAttrCSK include se la politica di creazione e importazione della chiave consente la creazione di chiavi standard.
  • Il campo requestData.initialValue.PolicyKCIAAttrIRK include se la tua politica di creazione e importazione della chiave ha precedentemente consentito le chiavi root importate.
  • Il campo requestData.newValue.PolicyKCIAAttrIRK include se la tua politica di creazione e importazione della chiave consente le chiavi root importate.
  • Il campo requestData.initialValue.PolicyKCIAAttrISK include se la tua politica di creazione e importazione della chiave precedentemente consentiva le chiavi standard importate.
  • Il campo requestData.newValue.PolicyKCIAAttrISK include se la tua politica di creazione e di importazione della chiave consente le chiavi standard importate.
  • Il campo requestData.initialValue.PolicyKCIAAttrET include se la tua politica di creazione e importazione della chiave ha richiesto in precedenza l'importazione delle chiavi tramite il token di importazione.
  • Il campo requestData.newValue.PolicyKCIAAttrET include se la tua politica di creazione e importazione della chiave richiede l'importazione delle chiavi tramite il token di importazione.

Importa eventi token

Crea token di importazione

I seguenti campi includono informazioni aggiuntive:

  • Il campo responseData.expirationDate include la data di scadenza del token di importazione.
  • Il campo responseData.maxAllowedRetrievals include il numero massimo di volte in cui il token di importazione può essere richiamato entro la scadenza prima che non sia più accessibile.

Richiama token di importazione

I seguenti campi includono informazioni aggiuntive:

  • Il campo responseData.maxAllowedRetrievals include il numero massimo di volte in cui il token di importazione può essere richiamato entro la scadenza prima che non sia più accessibile.
  • Il campo responseData.remainingRetrievals include il numero di volte in cui il token di importazione può essere recuperato entro il tempo di scadenza prima che non sia più accessibile.

Eventi di registrazione

Elenca registrazioni

Il seguente campo include informazioni aggiuntive:

  • Il campo responseData.totalResources include il numero totale di registrazioni restituite nella risposta.

Eventi Trusted Key Entry

La seguente tabella elenca i valori restituiti che indicano un evento TKE riuscito.

Tabella 14. Valori restituiti di un evento TKE riuscito
Nome campo Valore restituito
outcome success
reason.reasonCode 200
reason.reasonType OK

I seguenti campi comuni per gli eventi TKE includono ulteriori informazioni:

  • Il campo requestData.location include l'ubicazione specifica dell'unità di crittografia. Il formato dell'ubicazione è il seguente:

    \ [ region]. \ [ zona disponibilità ]. \ [ indice del modulo HSM (hardware security module) ]. \ [ indice dominio HSM ].

    Ad esempio, se esegui il provisioning della tua istanza nella regione us-east, il valore restituito è simile a [us-east].[AZ2-CSSTAG2].[03].[22].

  • Il campo target.id include il CRN(Cloud Resource Name) dell'unità di crittografia.

  • Il campo target.name include anche l'ubicazione dell'unità di crittografia.

  • Il campo target.typeURI include l'URI dell'oggetto a cui l'azione è destinata. Ad esempio, se si esegue l'azione hs-crypto.tke-cryptounit-master-key-register.add, il valore restituito è hs-crypto/tke-cryptounit/master-key-register.

Per i seguenti eventi TKE, alcuni campi specifici indicano ulteriori informazioni.

Aggiungere un amministratore di unità crittografica

  • Il campo requestData.adminId include l'hash SHA-256 del file della chiave di firma associato all'amministratore da aggiungere.
  • Il campo responseData.adminIds elenca gli hash SHA-256 dei file delle chiavi di firma associati a tutti gli amministratori aggiunti all'unità di crittografia.

Rimuovere l'amministratore di un'unità crittografica

  • Il campo requestData.adminId comprende l'hash SHA-256 del file della chiave di firma associato all'amministratore da eliminare.
  • Il campo responseData.adminIds elenca gli hash SHA-256 dei file della chiave di firma associati con tutti gli amministratori aggiunti all'unità di crittografia.

Imposta le soglie di firma

  • Il campo requestData.signatureThreshold include la soglia di firma principale che hai impostato nell'unità di crittografia.
  • Il campo requestData.revocationSignatureThreshold include la soglia della firma di revoca impostata sull'unità di crittografia.
  • Il campo responseData.signatureThreshold include la soglia di firma principale che è stata impostata correttamente sull'unità di crittografia.
  • Il campo responseData.revocationSignatureThreshold include la soglia della firma di revoca impostata correttamente sull'unità di crittografia.

Caricare il nuovo registro della chiave master

  • Il campo requestData.masterKeyIds elenca gli hash SHA-256 di tutti i file delle parti della chiave principale che hai selezionato per il caricamento nell'unità di crittografia.
  • Il campo responseData.verificationPattern include l'hash SHA-256 della chiave principale composta dalle parti della chiave principale selezionate e caricata nel nuovo registro della chiave principale.

Impegnare il nuovo registro delle chiavi master

  • Il campo requestData.verificationPattern include l'hashish SHA-256 della chiave principale caricata nel nuovo registro della chiave principale.
  • Il campo responseData.masterKeyIds elenca gli hash SHA-256 di tutti i file delle parti della chiave principale che compongono la chiave principale.

Attivare il registro della chiave master corrente

  • Il campo requestData.verificationPattern include l'hash SHA-256 della chiave master caricata e di cui è stato eseguito il commit nel nuovo registro della chiave master.
  • Il campo responseData.verificationPattern include l'hash SHA-256 della chiave principale attivata.

Eventi Certificate manager

La seguente tabella elenca i valori restituiti che indicano un evento gestore certificati riuscito.

Tabella 15. Valori restituiti di un evento gestore certificati mTLS riuscito
Nome campo Valore restituito
outcome success
reason.reasonCode 200
reason.reasonType OK

I seguenti campi comuni per gli eventi del gestore certificati includono ulteriori informazioni:

  • Il campo target.id include il CRN(Cloud Resource Name) dell'evento.
  • Il campo target.name indica il nome di destinazione dell'evento, ad esempio "mtlscert - admin - key" o "mtlscert-cert".
  • Il campo target.typeURI include l'URI dell'oggetto a cui l'azione è destinata. Ad esempio, se si esegue l'azione hs-crypto.mtlscert-admin-key.create, il valore restituito è hs-crypto/mtlscert-admin-key.

I campi specificati dei seguenti eventi del gestore certificati possono indicare ulteriori informazioni.

Creare la chiave di firma dell'amministratore per l'amministratore del certificato

I seguenti campi includono informazioni aggiuntive:

  • Il campo requestData.accountId include l'ID utente corrente.
  • Il campo responseData.action include i dettagli dell'azione dell'utente corrente.

Aggiornare la chiave di firma dell'amministratore per l'amministratore del certificato

I seguenti campi includono informazioni aggiuntive:

  • Il campo requestData.accountId include l'ID utente corrente.
  • Il campo responseData.action include i dettagli dell'azione dell'utente corrente.

Rimuovere la chiave di firma dell'amministratore del certificato

I seguenti campi includono informazioni aggiuntive:

  • Il campo requestData.accountId include l'ID utente corrente.
  • Il campo responseData.action include i dettagli dell'azione dell'utente corrente.

Ottenere la chiave di firma dell'amministratore per l'amministratore del certificato

I seguenti campi includono informazioni aggiuntive:

  • Il campo requestData.accountId include l'ID utente corrente.
  • Il campo responseData.action include i dettagli dell'azione dell'utente corrente.

Creazione o aggiornamento dei certificati da parte dell'amministratore del certificato

I seguenti campi includono informazioni aggiuntive:

  • Il campo requestData.certificateId indica il certificato di destinazione.
  • Il campo responseData.action indica che il certificato deve essere creato o aggiornato.

Elenco dei certificati dell'amministratore del certificato

Il seguente campo include informazioni aggiuntive:

  • Il campo responseData.action indica che devono essere elencati tutti i certificati gestiti dall'amministratore corrente.

Ottenere i certificati dall'amministratore del certificato

I seguenti campi includono informazioni aggiuntive:

  • Il campo requestData.certificateId indica il certificato di destinazione.
  • Il campo responseData.action indica che il certificato deve essere recuperato e visualizzato.

Rimuovere i certificati da parte dell'amministratore dei certificati

I seguenti campi includono informazioni aggiuntive:

  • Il campo requestData.certificateId indica il certificato di destinazione mTLS.
  • Il campo responseData.action indica che il certificato deve essere eliminato.

Eventi keystore EP11

La seguente tabella elenca i valori restituiti che indicano un evento keystore EP11 riuscito:

Tabella 18. Valori restituiti di un evento keystore EP11 riuscito
Nome campo Valore restituito
outcome operazione riuscita
reason.reasonCode 200
reason.reasonType OK

I seguenti campi comuni per eventi keystore EP11 includono ulteriori informazioni:

  • Il campo target.name include gli ID del keystore o della chiave.

Eventi crittografici EP11

La seguente tabella elenca i valori restituiti che indicano un evento di crittografia EP11 riuscito:

Tabella 19. Valori restituiti di un evento crittografico EP11 riuscito
Nome campo Valore restituito
outcome operazione riuscita
reason.reasonCode 200
reason.reasonType OK

Analisi degli eventi non riusciti

Impossibile eliminare una chiave

Se l'evento di eliminazione della chiave ha un reason.reasonCode di 409, la chiave non può essere eliminata perché probabilmente sta proteggendo una o più risorse cloud che hanno una politica di conservazione. Effettua una richiesta GET a /keys/{id}/registrations per scoprire a quali risorse è associata questa chiave. Una registrazione con "preventKeyDeletion": true indica che la risorsa associata ha una politica di conservazione. Per abilitare l'eliminazione, contattare un proprietario dell'account per rimuovere la politica di conservazione su ogni risorsa associata a questa chiave.

Un evento di eliminazione chiave potrebbe anche ricevere un reason.reasonCode di 409 a causa di una politica di eliminazione doppia autenticazione sulla chiave. Effettua una richiesta GET a /api/v2/keys/{id}/policies per vedere se una politica di autorizzazione doppia è associata alla tua chiave. Se è presente una serie di politiche, contattare l'altro utente autorizzato per eliminare la chiave.

Impossibile eseguire l'autenticazione durante l'esecuzione di una richiesta

Se l'evento ha un reason.reasonCode di 401, potresti non disporre dell'autorizzazione corretta per eseguire le azioni Hyper Protect Crypto Services nell'istanza del servizio specificata. Verifica con un amministratore che ti siano stati assegnati i ruoli di accesso alla piattaforma e al servizio corretti nell'istanza del servizio applicabile. er ulteriori informazioni sui ruoli, vedi Ruoli e autorizzazioni.

Controllare di utilizzare un token valido associato a un account autorizzato ad eseguire l'azione di servizio.

Impossibile visualizzare o elencare le chiavi in un'istanza del servizio

Si può chiamare GET api/v2/keys per elencare le chiavi disponibili nell'istanza del servizio. l'istanza del servizio. Se responseData.totalResources è 0, eseguire una query per le chiavi nello stato eliminato utilizzando il parametro state oppure modificare i parametri offset e limit nella tua richiesta.

L'azione del ciclo di vita su una chiave con registrazioni non è stata completata

I campi responseData.reasonForFailure e responseData.resourceCRN contengono informazioni sul motivo per cui non è possibile completare l'azione.

Se l'evento ha un reason.reasonCode di 409, l'azione non può essere completata a causa dello stato della chiave del servizio di adozione in conflitto con lo stato della chiave di Hyper Protect Crypto Services.

Se l'evento ha un reason.reasonCode di 408, l'azione non può essere completata perché Hyper Protect Crypto Services non ha ricevuto notifica che tutte le azioni appropriate sono state eseguite entro 4 ore dalla richiesta di azione.

Impossibile eseguire le azioni della voce chiave attendibile

Gli eventi TKE non riusciti hanno un outcome di failure. I campi reason.reasonType e reason.reasonForFailure contengono informazioni sul motivo per cui non è possibile completare l'azione.

Se l'evento ha un reason.reasonCode di 400, l'azione non può essere completata perché l'operazione per le unità di crittografia non è supportata o non è valida. Controllare se il comando TKE utilizzato è valido facendo riferimento al riferimento CLI TKE.

Se l'evento ha un reason.reasonCode di 401 o 403, l'azione non può essere completata perché il token di accesso non è valido o non dispone delle autorizzazioni necessarie per accedere a questa istanza. Aggiornare il token di accesso e verificare se si dispone delle autorizzazioni appropriate per eseguire le azioni corrispondenti.

Se l'evento ha un reason.reasonCode di 500, controlla il valore di reason.reasonForFailure per identificare i motivi dell'errore e le azioni corrispondenti che devi intraprendere.

Severità evento

La severità per tutti gli eventi Activity Tracker con Hyper Protect Crypto Services si basa sul tipo di richiesta che è stata effettuata, quindi sul codice di stato. Ad esempio, potresti richiedere di creare una chiave con una chiave non valida e non autenticata nell'istanza del servizio. L'annullamento dell'autenticazione ha la precedenza e l'evento viene valutato come una chiamata di richiesta non valida 401 con una severità di critical.

Il livello di severità per tutti gli eventi TKE è critical a causa della riservatezza delle azioni.

La tabella seguente elenca le azioni associate a ciascun livello di gravità:

Tabella 20. Livello di gravità per Hyper Protect Crypto Services azioni del servizio
Severità Azioni
Critical hs-crypto.secrets.delete

hs-crypto.registrations.delete

hs-crypto.tke-cryptounit-admin.add

hs-crypto.tke-cryptounit-admin.remove

hs-crypto.tke-cryptounit-current-master-key-register.clear

hs-crypto.tke-cryptounit-new-master-key-register.clear

hs-crypto.tke-cryptounit-master-key-register.add

hs-crypto.tke-cryptounit-master-key-register.commit

hs-crypto.tke-cryptounit-master-key-register.activate

hs-crypto.tke-cryptounit-threshold.set

hs-crypto.tke-cryptounit.reset

hs-crypto.mtlscert-admin-key.create

hs-crypto.mtlscert-admin-key.update

hs-crypto.mtlscert-admin-key.delete

hs-crypto.mtlscert-cert.set

hs-crypto.mtlscert-cert.set

hs-crypto.keystore.deletekey

hs-crypto.keystore.deletekeystore

hs-crypto.keystore.updatekey

Warning hs-crypto.secrets.rotate

hs-crypto.secrets.restore

hs-crypto.secrets.enable

hs-crypto.secrets.disable

hs-crypto.secrets.setkeyfordeletion

hs-crypto.secrets.unsetkeyfordeletion

hs-crypto.policies.write

hs-crypto.hs-crypto.instance-policies.write

Normal hs-crypto.secrets.create

hs-crypto.secrets.read

hs-crypto.secrets-metadata.read

hs-crypto.secrets.head

hs-crypto.secrets.list

hs-crypto.secrets.wrap

hs-crypto.secrets.unwrap

hs-crypto.secrets.rewrap

hs-crypto.secrets-key-versions.list

hs-crypto.secrets-event.ack

hs-crypto.policies.read

hs-crypto.instance-policies.read
hs-crypto.import-token.create

hs-crypto.import-token.read

hs-crypto.registrations.create

hs-crypto.registrations.write

hs-crypto.registrations.merge

hs-crypto.registrations.list

hs-crypto.secrets.ack-delete

hs-crypto.secrets.ack-restore

hs-crypto.secrets.ack-rotate

hs-crypto.secrets.ack-enable

hs-crypto.secrets.ack-disable

hs-crypto.mtlscert-cert.read

hs-crypto.mtlscert-cert.list

hs-crypto.mtlscert-admin-key.read

hs-crypto.keystore.createkeystore

hs-crypto.keystore.listkeysbyattributes

hs-crypto.keystore.listkeysbyids

hs-crypto.keystore.listkeystoresbyattributes

hs-crypto.keystore.listkeystoresbyids

hs-crypto.keystore.storenewkey

hs-crypto.ep11.use

La seguente tabella elenca i codici di stato associati a ciascun livello di severità:

Tabella 21z. Livello di severità per i codici di stato della risposta Hyper Protect Crypto Services
Severità Codice di stato
Critico 400 (Solo per gli eventi TKE), 401, 403, 500, 503, 507
Avvertenza 400, 409, 424, 502, 504, 505