Controllo degli eventi per Hyper Protect Crypto Services with Unified Key Orchestrator
Come responsabile della sicurezza, revisore o gestore, puoi utilizzare il servizio IBM Cloud® Activity Tracker per monitorare come gli utenti e le applicazioni interagiscono con IBM Cloud con Unified Key Orchestrator.
IBM Cloud Activity Tracker registra le attività avviate dall'utente che modificano lo stato di un servizio in IBM Cloud. Puoi utilizzare questo servizio per indagare su attività anomale e azioni critiche e per rispettare i requisiti di controllo normativi. Inoltre, puoi essere avvertito in merito alle azioni non appena si verificano. Gli eventi vengono raccolti conformi agli standard CADF (Cloud Auditing Data Federation).
Per attivare IBM Cloud Activity Tracker per la tua istanza Hyper Protect Crypto Services, devi eseguire il provisioning di un'istanza del servizio IBM Cloud Activity Tracker nella stessa regione in cui si trova la tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi l'esercitazione introduttiva per IBM Cloud Activity Tracker.
Per vedere quali richieste sono correlate alle seguenti azioni, consulta la documentazione di riferimento APIUnified Key Orchestrator e la Guida di riferimento CLI TKE.
Eventi supportati
Eventi chiave
La seguente tabella elenca le azioni chiave che generano un evento.
| Azione | Descrizione |
|---|---|
hs-crypto.managed-keys.write |
Creare o aggiornare una chiave gestita. |
hs-crypto.managed-keys.list |
Ottenere un elenco di chiavi gestite. |
hs-crypto.managed-keys.read |
Recuperare informazioni su una chiave gestita. |
hs-crypto.managed-keys.delete |
Eliminare una chiave gestita. |
Eventi keystore
La seguente tabella elenca le azioni chiave che generano un evento.
| Azione | Descrizione |
|---|---|
hs-crypto.target-keystores.write |
Creare o aggiornare un keystore. |
hs-crypto.target-keystores.list |
Richiamare un elenco di keystore. |
hs-crypto.target-keystores.read |
Richiamare le informazioni su un keystore. |
hs-crypto.target-keystores.delete |
Eliminare un keystore. |
Eventi vault
La seguente tabella elenca le azioni chiave che generano un evento.
| Azione | Descrizione |
|---|---|
hs-crypto.vaults.list |
Ottenere un elenco di vault. |
hs-crypto.vaults.write |
Creare o aggiornare un vault. |
hs-crypto.vaults.read |
Richiamare le informazioni su un vault. |
hs-crypto.vaults.delete |
Eliminare un vault. |
Eventi modello
La seguente tabella elenca le azioni chiave che generano un evento.
| Azione | Descrizione |
|---|---|
hs-crypto.key-templates.write |
Creare o aggiornare un modello. |
hs-crypto.key-templates.read |
Richiamare le informazioni sul template. |
hs-crypto.key-templates.delete |
Eliminare un template. |
hs-crypto.key-templates.list |
Elencare tutti i modelli chiave. |
Eventi di registrazione
La seguente tabella elenca le azioni di registrazione che generano un evento.
| Azione | Descrizione |
|---|---|
hs-crypto.registrations.list |
Elenca le registrazioni per qualsiasi chiave. |
hs-crypto.registrations.default |
Evento richiesta di registrazione non valido. |
Eventi Trusted Key Entry
La seguente tabella elenca le azioni TKE (Trusted Key Entry) che generano un evento.
| Azione | Descrizione |
|---|---|
hs-crypto.tke-cryptounit-admin.add |
Aggiungere un amministratore dell'unità di crittografia alle unità di crittografia selezionate. |
hs-crypto.tke-cryptounit-admin.remove |
Rimuove un amministratore dell'unità di crittografia dalle unità di crittografia selezionate. |
hs-crypto.tke-cryptounit-threshold.set |
Impostare le soglie di firma per le unità di crittografia selezionate. |
hs-crypto.tke-cryptounit-master-key-register.add |
Caricare il nuovo registro della chiave principale. |
hs-crypto.tke-cryptounit-master-key-register.commit |
Eseguire il commit del nuovo registro chiave principale. |
hs-crypto.tke-cryptounit-master-key-register.activate |
Attivare il registro chiave principale corrente. |
hs-crypto.tke-cryptounit-new-master-key-register.clear |
Cancellare il nuovo registro chiave principale. |
hs-crypto.tke-cryptounit-current-master-key-register.clear |
Cancellare il registro chiave principale corrente. |
hs-crypto.tke-cryptounit.reset |
Azzera e reimposta le unità di crittografia selezionate |
Eventi Certificate manager
La seguente tabella elenca le azioni del gestore certificati che generano un evento.
| Azione | Descrizione |
|---|---|
hs-crypto.mtlscert-admin-key.create |
Creare la chiave di firma dell'amministratore per l'amministratore del certificato per connettersi al server del gestore certificati. |
hs-crypto.mtlscert-admin-key.update |
Aggiornare la chiave di firma dell'amministratore per l'amministratore del certificato. |
hs-crypto.mtlscert-admin-key.read |
Richiamare la chiave di firma dell'amministratore del certificato. |
hs-crypto.mtlscert-admin-key.delete |
Eliminare la chiave di firma dell'amministratore del certificato. |
hs-crypto.mtlscert-cert.set |
Creare o aggiornare i certificati dall'amministratore dei certificati. |
hs-crypto.mtlscert-cert.list |
Elencare tutti i certificati gestiti dall'amministratore dei certificati. |
hs-crypto.mtlscert-cert.read |
Ottenere i certificati dall'amministratore dei certificati. |
hs-crypto.mtlscert-cert.delete |
Eliminare i certificati dall'amministratore dei certificati. |
Eventi KMIP per VMware
Quando gestisci le chiavi del servizio KMIP for VMware®, viene generato un evento.
La seguente tabella fornisce le azioni che generano e inviano eventi per KMIP for VMware. Queste azioni vengono eseguite da un iniziatore da VMware vCenter Server ® e non includono l'indirizzo IP dell'iniziatore. Le richieste per tali azioni vengono eseguite dalla rete privata IBM Cloud.
L'ID iniziatore è derivato dal certificato TLS (Transport Layer Security) del server vCenter utilizzato per autenticare la connessione al server KMIP. L'ID iniziatore è nel formato CertificateID-<value>, dove il valore corrisponde
all'impronta digitale del corrispondente certificato TLS. Utilizzando le impronte digitali, puoi identificare il server vCenter che ha attivato l'azione.
| Azione | Descrizione |
|---|---|
hs-crypto.kmip-key.create |
Viene creata una chiave KMIP. |
hs-crypto.kmip-key.read |
Viene richiamata una chiave KMIP. |
hs-crypto.kmip-key-attributes.retrieve |
Vengono richiamati gli attributi di una chiave KMIP. |
hs-crypto.kmip-key.activate |
Viene attivata una chiave KMIP. |
hs-crypto.kmip-key.revoke |
Viene revocata una chiave KMIP. |
hs-crypto.kmip-key.destroy |
Viene eliminata una chiave KMIP. |
Eventi keystore EP11
La seguente tabella elenca le azioni keystore Enterprise PKCS #11 (EP11) che generano un evento:
| Azione | Descrizione |
|---|---|
hs-crypto.keystore.createkeystore |
Creare un keystore EP11. |
hs-crypto.keystore.deletekey |
Elimina una chiave EP11. |
hs-crypto.keystore.deletekeystore |
Eliminare un keystore EP11. |
hs-crypto.keystore.listkeysbyattributes |
Visualizza chiavi EP11. |
hs-crypto.keystore.listkeysbyids |
Visualizza chiavi EP11. |
hs-crypto.keystore.listkeystoresbyattributes |
Visualizza keystore EP11. |
hs-crypto.keystore.listkeystoresbyids |
Visualizza keystore EP11. |
hs-crypto.keystore.storenewkey |
Memorizza una chiave EP11. |
hs-crypto.keystore.updatekey |
Aggiorna una chiave EP11. |
Eventi crittografici EP11
La seguente tabella elenca le azioni di crittografia EP11 che generano un evento:
| Azione | Descrizione |
|---|---|
hs-crypto.ep11.use |
Operazione crittografica |
Visualizzazione degli eventi
Gli eventi generati da un'istanza di Hyper Protect Crypto Services vengono inoltrati automaticamente al Istanza del servizio IBM Cloud Activity Tracker disponibile nella stessa posizione.
IBM Cloud Activity Tracker può avere solo una singola istanza per ogni ubicazione. Per visualizzare gli eventi, è necessario accedere all'IU web del Servizio IBM Cloud Activity Tracker nella stessa ubicazione in cui è disponibile la tua istanza del servizio. Per ulteriori informazioni, vedi Avvio dell'IU web tramite l'IU IBM Cloud.
| Regione di distribuzione | Regione di Activity Tracker |
|---|---|
au-syd |
au-syd |
br-sao |
br-sao |
ca-tor |
ca-tor |
eu-de |
eu-de |
eu-es |
eu-es |
eu-gb |
eu-gb |
jp-tok |
jp-tok |
us-east |
us-east |
us-south |
us-south |
Analisi degli eventi riusciti
Le richieste più riuscite hanno requestData e responseData univoci associati a ogni evento correlato. Nelle proprietà requestData e responseData ci sono payload completi disponibili da richieste
e risposte tranne i dati sensibili. L'elenco di campi, endpoint e payload è disponibile nei documenti API.
Non è garantita la visualizzazione dei campi a meno che la richiesta non abbia esito positivo.
L'elenco dei valori di campo sensibili nascosti utilizzando il segnaposto [redacted] :
- password_principale_servizio
- SECRET_ACCESS_KEY
- ACCESS_KEY_ID
- api_key
Campi comuni
Alcuni campi comuni sono disponibili per Hyper Protect Crypto Services da utilizzare al di fuori del modello di eventi CADF per fornire ulteriori informazioni sui tuoi dati.
| Campo | Descrizione |
|---|---|
requestData.requestURI |
L'URI della richiesta API effettuata. |
requestData.instanceID |
L'identificativo univoco della tua istanza del servizio Hyper Protect Crypto Services. |
Per ulteriori informazioni sui campi evento nel modello di evento CADF (Cloud Auditing Data Federation), vedi Campi evento.
Mentre initiator.host.address è un campo che fa parte del modello Cloud Auditing Data Federation, il campo dell'indirizzo host non viene visualizzato per le richieste effettuate tramite reti private.
Eventi di registrazione
Elenca registrazioni
Il seguente campo include informazioni aggiuntive:
- Il campo
responseData.totalResourcesinclude il numero totale di registrazioni restituite nella risposta.
Eventi Trusted Key Entry
La seguente tabella elenca i valori restituiti che indicano un evento TKE riuscito.
| Nome campo | Valore restituito |
|---|---|
outcome |
success |
reason.reasonCode |
200 |
reason.reasonType |
OK |
I seguenti campi comuni per gli eventi TKE includono ulteriori informazioni:
-
Il campo
requestData.locationinclude l'ubicazione specifica dell'unità di crittografia. L'ubicazione segue questo formato:\ [ region]. \ [ zona disponibilità ]. \ [ indice modulo HSM (hardware security module) ]. \ [ indice dominio HSM ].
Ad esempio, se esegui il provisioning della tua istanza nella regione
us-east, il valore restituito è simile a[us-east].[AZ2-CSSTAG2].[03].[22]. -
Il campo
target.idinclude il CRN(Cloud Resource Name) dell'unità di crittografia. -
Il campo
target.nameinclude anche l'ubicazione dell'unità di crittografia. -
Il campo
target.typeURIinclude l'URI dell'oggetto a cui l'azione è destinata. Ad esempio, se si esegue l'azionehs-crypto.tke-cryptounit-master-key-register.add, il valore restituito èhs-crypto/tke-cryptounit/master-key-register.
Per i seguenti eventi TKE, alcuni campi specifici indicano ulteriori informazioni.
Aggiungere un amministratore dell'unità di crittografia
- Il campo
requestData.adminIdinclude l'hash SHA-256 del file della chiave di firma associato all'amministratore da aggiungere. - Il campo
responseData.adminIdselenca gli hash SHA-256 dei file della chiave di firma associati a tutti gli amministratori che sono aggiunti all'unità di crittografia.
Rimuovere un amministratore dell'unità di crittografia
- Il campo
requestData.adminIdinclude l'hash SHA-256 del file della chiave di firma associato al responsabile da eliminare. - Il campo
responseData.adminIdselenca gli hash SHA-256 dei file della chiave di firma associati a tutti gli amministratori che sono aggiunti all'unità di crittografia.
Imposta le soglie di firma
- Il campo
requestData.signatureThresholdinclude la soglia di firma principale che hai impostato nell'unità di crittografia. - Il campo
requestData.revocationSignatureThresholdinclude la soglia della firma di revoca impostata sull'unità di crittografia. - Il campo
responseData.signatureThresholdinclude la soglia di firma principale che è stata impostata correttamente sull'unità di crittografia. - Il campo
responseData.revocationSignatureThresholdinclude la soglia della firma di revoca impostata correttamente sull'unità di crittografia.
Carica il nuovo registro della chiave principale
- Il campo
requestData.masterKeyIdselenca gli hash SHA-256 di tutti i file delle parti della chiave master che hai selezionato per il caricamento nell'unità di crittografia. - Il campo
responseData.verificationPatterninclude l'hash SHA-256 della chiave master composta dalle parti della chiave master selezionate e caricata nel nuovo registro della chiave master.
Eseguire il commit del nuovo registro della chiave master
- Il campo
requestData.verificationPatterninclude l'hash SHA-256 della chiave master caricata nel nuovo registro della chiave master. - Il campo
responseData.masterKeyIdselenca gli hash SHA-256 di tutti i file delle parti della chiave principale che compongono la chiave principale.
Attiva il registro chiave principale corrente
- Il campo
requestData.verificationPatterninclude l'hash SHA-256 della chiave principale caricata e di cui è stato eseguito il commit nel nuovo registro della chiave principale. - Il campo
responseData.verificationPatterninclude l'hash SHA-256 della chiave principale attivata.
Eventi Certificate manager
La seguente tabella elenca i valori restituiti che indicano un evento gestore certificati riuscito.
| Nome campo | Valore restituito |
|---|---|
outcome |
success |
reason.reasonCode |
200 |
reason.reasonType |
OK |
I seguenti campi comuni per gli eventi del gestore certificati includono informazioni aggiuntive:
- Il campo
target.idinclude il CRN(Cloud Resource Name) dell'evento. - Il campo
target.nameindica il nome di destinazione dell'evento, ad esempio "mtlscert - admin - key" o "mtlscert-cert". - Il campo
target.typeURIinclude l'URI dell'oggetto a cui l'azione è destinata. Ad esempio, se si esegue l'azionehs-crypto.mtlscert-admin-key.create, il valore restituito èhs-crypto/mtlscert-admin-key.
I campi specificati dei seguenti eventi del gestore certificati possono indicare ulteriori informazioni.
Creare la chiave di firma dell'amministratore per l'amministratore del certificato
I seguenti campi includono informazioni aggiuntive:
- Il campo
requestData.accountIdinclude l'ID utente corrente. - Il campo
responseData.actioninclude i dettagli dell'azione dell'utente corrente.
Aggiornare la chiave di firma dell'amministratore per l'amministratore del certificato
I seguenti campi includono informazioni aggiuntive:
- Il campo
requestData.accountIdinclude l'ID utente corrente. - Il campo
responseData.actioninclude i dettagli dell'azione dell'utente corrente.
Rimuovere la chiave di firma dell'amministratore del certificato
I seguenti campi includono informazioni aggiuntive:
- Il campo
requestData.accountIdinclude l'ID utente corrente. - Il campo
responseData.actioninclude i dettagli dell'azione dell'utente corrente.
Ottenere la chiave di firma dell'amministratore per l'amministratore del certificato
I seguenti campi includono informazioni aggiuntive:
- Il campo
requestData.accountIdinclude l'ID utente corrente. - Il campo
responseData.actioninclude i dettagli dell'azione dell'utente corrente.
Creare o aggiornare i certificati da parte dell'amministratore dei certificati
I seguenti campi includono informazioni aggiuntive:
- Il campo
requestData.certificateIdindica il certificato di destinazione. - Il campo
responseData.actionindica che il certificato deve essere creato o aggiornato.
Elencare i certificati dall'amministratore dei certificati
Il seguente campo include informazioni aggiuntive:
- Il campo
responseData.actionindica che devono essere elencati tutti i certificati gestiti dall'amministratore corrente.
Ottenere i certificati dall'amministratore del certificato
I seguenti campi includono informazioni aggiuntive:
- Il campo
requestData.certificateIdindica il certificato di destinazione. - Il campo
responseData.actionindica che il certificato deve essere recuperato e visualizzato.
Rimuovere i certificati dall'amministratore dei certificati
I seguenti campi includono informazioni aggiuntive:
- Il campo
requestData.certificateIdindica il certificato di destinazione mTLS. - Il campo
responseData.actionindica che il certificato deve essere eliminato.
Eventi keystore EP11
La seguente tabella elenca i valori restituiti che indicano un evento keystore EP11 riuscito:
| Nome campo | Valore restituito |
|---|---|
| outcome | operazione riuscita |
| reason.reasonCode | 200 |
| reason.reasonType | OK |
I seguenti campi comuni per gli eventi keystore EP11 includono ulteriori informazioni:
- Il campo
target.nameinclude gli ID del keystore o della chiave.
Eventi crittografici EP11
La seguente tabella elenca i valori restituiti che indicano un evento crittografico EP11 riuscito:
| Nome campo | Valore restituito |
|---|---|
| outcome | operazione riuscita |
| reason.reasonCode | 200 |
| reason.reasonType | OK |
Analisi degli eventi non riusciti
Tutti gli eventi non riusciti contengono il campo message con una descrizione dettagliata del problema.
L'azione del ciclo di vita su una chiave con registrazioni non è stata completata
I campi responseData.reasonForFailure e responseData.resourceCRN contengono informazioni sul motivo per cui non è possibile completare l'azione.
Se l'evento ha un reason.reasonCode di 409, l'azione non può essere completata a causa dello stato della chiave del servizio di adozione in conflitto con lo stato della chiave di Hyper Protect Crypto Services.
Se l'evento ha un reason.reasonCode di 408, l'azione non può essere completata perché Hyper Protect Crypto Services non ha ricevuto notifica che tutte le azioni appropriate sono state eseguite entro 4 ore dalla richiesta
di azione.
Impossibile eseguire le azioni della voce chiave attendibile
Gli eventi TKE non riusciti hanno un outcome di failure. I campi reason.reasonType e reason.reasonForFailure contengono informazioni sul motivo per cui non è possibile completare l'azione.
Se l'evento ha un reason.reasonCode di 400, l'azione non può essere completata perché l'operazione per le unità di crittografia non è supportata o non è valida. Verificare se il comando TKE utilizzato è valido facendo
riferimento al riferimento CLI TKE.
Se l'evento ha un reason.reasonCode di 401 o 403, l'azione non può essere completata perché il token di accesso non è valido o non dispone delle autorizzazioni necessarie per accedere a questa istanza.
Aggiornare il proprio token di accesso e verificare se si dispone delle autorizzazioni appropriate per eseguire
le azioni corrispondenti.
Se l'evento ha un reason.reasonCode di 500, controlla il valore di reason.reasonForFailure per identificare i motivi dell'errore e le azioni corrispondenti che devi intraprendere.
Severità evento
La severità per tutti gli eventi del Activity Tracker con Hyper Protect Crypto Services si basa sul tipo di richiesta effettuata e sul codice di stato. Ad esempio, potresti richiedere di creare una chiave con una chiave non valida e non autenticata
nell'istanza del servizio. L'annullamento dell'autenticazione ha la precedenza e l'evento viene valutato come una chiamata di richiesta non valida 401 con severità
critical.
Il livello di severità per tutti gli eventi TKE è critical a causa della riservatezza delle azioni.
La seguente tabella elenca le azioni associate a ciascun livello di severità.
| Severità | Azioni |
|---|---|
| Critico | hs-crypto.target-keystores.delete
|
| Avvertenza | hs-crypto.managed-keys.write
Si noti che quando questo evento viene attivato per modificare lo stato della chiave in |
| Normale | hs-crypto.managed-keys.list
|
La seguente tabella elenca i codici di stato associati a ogni livello di severità.
| Severità | Codice di stato |
|---|---|
| Critico | 400 (Solo per eventi TKE), 401, 403, 500, 503, 507 |
| Avvertenza | 400, 409, 424, 502, 504, 505 |