Visualizzazione di un elenco di chiavi root o di chiavi standard
IBM Cloud® Hyper Protect Crypto Services fornisce un sistema centralizzato per visualizzare, gestire e controllare le tue chiavi di crittografia. Controlla le tue chiavi e le restrizioni di accesso alle chiavi per assicurare la protezione alle tue risorse.
Controlla regolarmente la configurazione delle tue chiavi:
- Esamina quando vengono create le chiavi e determina se è il momento di ruotare la chiave.
- Monitora le chiamate API a Hyper Protect Crypto Services con Activity Tracker.
- Ispeziona quali utenti dispongono dell'accesso alle chiavi e se il livello di accesso è appropriato.
Per ulteriori informazioni sul controllo dell'accesso alle risorse, consulta Gestione dell'accesso utente.
Visualizzazione delle chiavi root o delle chiavi standard con l'IU
Se preferisci analizzare le chiavi nel tuo servizio utilizzando un'interfaccia grafica, puoi utilizzare l'IU.
Dopo aver creato o importato le tue chiavi esistenti nel servizio, completa la seguente procedura per visualizzare la tue chiavi.
-
Vai a Menu > Elenco risorse per visualizzare un elenco delle tue risorse.
-
Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Hyper Protect Crypto Services.
-
Nella pagina Chiavi KMS, sfogliare le caratteristiche generali delle chiavi nella tabella Chiavi:
Tabella 1. Descrive la tabella delle chiavi Colonna Descrizione Nome Il nome univoco e leggibile assegnato alla chiave. ID Un ID della chiave univoco che è stato assegnato alla tua chiave dal servizio Hyper Protect Crypto Services. Puoi utilizzare il valore ID per effettuare chiamate al servizio con l'API del servizio di gestione delle chiavi Hyper Protect Crypto Services. Alias Gli alias leggibili che specifichi per un facile riconoscimento quando crei la chiave. ID file di chiavi Il portachiavi a cui appartiene la chiave. Immettere Il tipo di chiave che descrive lo scopo designato della chiave all'interno del servizio. Stato Lo stato della chiave basato su NIST Special Publication 800-57, Recommendation for Key Management. Questi stati includono Preattivo, Attivo, Sospeso, Disattivato e Distrutto. Origine Indica se la chiave è importata. Createdindica che la chiave viene creata dall'istanza del servizio;Importedindica che la chiave viene importata dall'utente.Ultimo aggiornamento La data e l'ora dell'ultimo aggiornamento della chiave. Questo campo viene aggiornato quando la chiave viene creata, ruotata o qualsiasi parte dei metadati della chiave viene modificata. Ultima rotazione La data e l'ora dell'ultima rotazione della chiave. Creato La data e l'ora di creazione della chiave. Autorizzazione doppia abilitata Lo stato di una politica di autorizzazione doppia sulla chiave.
True: è richiesta l'autorizzazione doppia per eliminare la chiave.False: non è richiesta alcuna autorizzazione precedente per eliminare la chiave.
Imposta per l'eliminazione Indica se viene emessa un'autorizzazione di eliminazione per una chiave.
True: un'autorizzazione per eliminare questa chiave viene emessa dal primo utente. Un secondo utente con una politica di accesso Gestore può eliminare la chiave in modo sicuro.False: la chiave non è impostata per l'eliminazione. Non sono necessarie ulteriori azioni.
Scadenza eliminazione La data in cui scade un'autorizzazione per l'eliminazione della chiave. Se questa data è trascorre, l'autorizzazione non è più valida. Se Falseè il valore per la colonnaDual authorization enabledoSet for deletiondella chiave, la colonnaDeletion expirationviene lasciata vuota.Non tutte le caratteristiche chiave vengono visualizzate per impostazione predefinita. Per personalizzare la modalità di presentazione della tabella Chiavi, fare clic sull'Icona Impostazioni
e selezionare le colonne da visualizzare.
Non vedi l'elenco completo delle chiavi memorizzate nella tua istanza del servizio? Verifica con i tuoi amministratori che ti sia stato assegnato il ruolo corretto per l'istanza del servizio applicabile o la singola chiave. er ulteriori informazioni sui ruoli, vedi Ruoli e autorizzazioni.
È anche possibile ricercare una chiave specifica utilizzando la barra di ricerca oppure filtrare le chiavi in base alle esigenze facendo clic sull'icona Filtro
nella tabella Chiavi.
Visualizzazione delle chiavi root o delle chiavi standard con l'API del servizio di gestione delle chiavi
Puoi richiamare il contenuto delle tue chiavi utilizzando l'API del servizio di gestione delle chiavi Hyper Protect Crypto Services.
Richiamo di un elenco di chiavi root o standard
Per una vista di alto livello, puoi sfogliare le tue chiavi root o le chiavi standard gestite nella tua istanza di cui è stato eseguito il provisioning di Hyper Protect Crypto Services effettuando una chiamata GET al seguente
endpoint.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys
-
Richiama le tue credenziali del servizio e di autenticazione per utilizzare le chiavi nel servizio.
-
Visualizza le caratteristiche generali delle tue chiavi immettendo il seguente comando cURL.
curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys" \ -H 'accept: application/vnd.ibm.collection+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'x-kms-key-ring: <key_ring_ID>' \ -H 'correlation-id: <correlation_ID>' \Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
Tabella 2. Descrive le variabili necessarie per visualizzare le chiavi con l'API Variabile Descrizione regionL'abbreviazione della regione, come us-southoau-syd, che rappresenta l'area geografica in cui si trova la tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint del servizio regionali.portObbligatorio. Il numero di porta dell'endpoint API. IAM_tokenIl tuo token di accesso IBM Cloud. Includi il contenuto completo del token IAM, incluso il valore Bearer, nella richiesta cURL. Per ulteriori informazioni, vedi Richiamo di un token di accesso.instance_IDL'identificativo univoco che viene assegnato alla tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Richiamo di un ID istanza. key_ring_IDFacoltativo. L'identificativo univoco del keyring a cui appartiene la chiave. Se non specificato, Hyper Protect Crypto Services ricercherà la chiave in ogni key ring associato all'istanza specificata. Pertanto, si consiglia di specificare l'ID key ring per una richiesta più ottimizzata. Nota: l'ID key ring delle chiavi create senza un'intestazione
x-kms-key-ringè: default. Per ulteriori informazioni, consultare Gestione dei file di chiavi.correlation_IDFacoltativo. L'identificativo univoco utilizzato per tracciare e correlare le transazioni. Una richiesta
GET /v2/keysriuscita restituisce una raccolta di chiavi disponibili nella tua istanza Hyper Protect Crypto Services.{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 2 }, "resources": [ { "id": "02fd6835-6001-4482-a892-13bd2085f75d", "type": "application/vnd.ibm.kms.key+json", "name": "Root-key", "state": 1, "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d", "createdBy": "...", "creationDate": "2020-03-11T16:30:06Z", "lastUpdateDate": "2020-03-11T16:30:06Z", "algorithmMetadata": { "bitLength": "256", "mode": "CBC_PAD" }, "extractable": false, "imported": true, "algorithmMode": "CBC_PAD", "algorithmBitSize": 256, "dualAuthDelete": { "enabled": false } }, { "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2", "type": "application/vnd.ibm.kms.key+json", "name": "Standard-key", "state": 1, "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2", "createdBy": "...", "creationDate": "2020-03-12T03:50:12Z", "lastUpdateDate": "2020-03-12T03:50:12Z", "algorithmMetadata": { "bitLength": "256", "mode": "CBC_PAD" }, "extractable": true, "imported": false, "algorithmMode": "CBC_PAD", "algorithmBitSize": 256, "dualAuthDelete": { "enabled": false } } ] }Per impostazione predefinita,
GET api/v2/keysrestituisce le prime 200 chiavi ma puoi regolare questo limite utilizzando il parametrolimital momento della query. Per ulteriori informazioni sui parametrilimiteoffset, vedi Richiamo di un sottoinsieme di chiavi.Non vedi l'elenco completo di chiavi? Potrebbe essere necessario utilizzare
limiteoffseto verificare con l'amministratore per assicurarsi che sia stato assegnato l'accesso di livello corretto alle chiavi nella propria istanza. Per ulteriori informazioni, vedi Impossibile visualizzare o elencare le chiavi.
Richiamo di un sottoinsieme di chiavi
Specificando i parametri limit e offset nel momento della query, puoi richiamare un sottoinsieme delle tue chiavi, a partire dal valore di offset che specifichi.
Ad esempio, potresti avere 3000 chiavi totali memorizzate nella tua istanza del servizio Hyper Protect Crypto Services, ma vuoi richiamare le chiavi da 200 a 300 quando effettui una richiesta GET /keys.
Puoi utilizzare la seguente richiesta di esempio per richiamare una diverso insieme di chiavi.
curl -X GET \
'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?offset=<offset>&limit=<limit>' \
-H 'accept: application/vnd.ibm.collection+json' \
-H 'authorization: Bearer <IAM_token>' \
-H 'bluemix-instance: <instance_ID>'
Sostituisci le variabili limit e offset nella tua richiesta in base alla seguente tabella.
| Variabile | Descrizione |
|---|---|
| offset | Il numero di chiavi da tralasciare. Ad esempio, se hai 50 chiavi nella tua istanza e vuoi elencare le chiavi da 26 a 50, utilizza ../keys?offset=25. Puoi anche associare offset con limit per sfogliare
le tue risorse disponibili. |
| limite | Il numero di chiavi da richiamare. Ad esempio, se hai 100 chiavi nella tua istanza e vuoi elencare solo 10 chiavi, utilizza ../keys?limit=10. Il valore massimo per limit è 5000. |
Per le note di utilizzo, consulta i seguenti esempi per l'impostazione dei parametri di query limit e offset.
| URL | Descrizione |
|---|---|
.../keys |
Elenca tutte le tue risorse disponibili, fino alle prime 2000 chiavi. |
.../keys?limit=10 |
Elenca le prime 10 chiavi. |
.../keys?offset=25&limit=50 |
Elenca le chiavi da 26 a 75. |
.../keys?offset=3000&limit=50 |
Elenca le chiavi da 3001 a 3050. |
L'offset è la posizione di una determinata chiave in un dataset. Il valore di offset è a base zero, il che significa che la decima chiave di crittografia in un dataset è all'offset 9.
Richiamo delle chiavi per stato
Specificando il parametro state al momento della query, è possibile recuperare le chiavi che si trovano negli stati specificati.
Ad esempio, potresti avere delle chiavi nella tua istanza del servizio che si trovano nello stato attivo, sospeso e distrutto, ma vuoi richiamare le chiavi nello stato attivo solo quando effettui una richiesta GET /keys.
Il parametro della query di stato accetta un elenco di numeri interi da 0 a 5 delimitati da virgole senza spazi o virgole finali. Gli stati validi sono basati su NIST SP 800-57. Per ulteriori informazioni sugli stati chiave, vedi Stati chiave e transizioni.
Puoi utilizzare la seguente richiesta di esempio per richiamare una diverso insieme di chiavi.
curl -X GET \
'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?state=<state_integers>' \
-H 'accept: application/vnd.ibm.collection+json' \
-H 'authorization: Bearer <IAM_token>' \
-H 'bluemix-instance: <instance_ID>'
Sostituisci la variabile state nella tua richiesta in base alla tabella seguente.
| Variabile | Descrizione |
|---|---|
state |
Gli stati delle chiavi da recuperare. Gli stati sono numeri interi e corrispondono ai valori Pre - attivo = 0, Attivo = 1, Sospeso = 2, Disattivato = 3 e Distrutto = 5. Ad esempio, se vuoi elencare solo le chiavi nello stato attivo nella
tua istanza del servizio, utilizza ../keys?state=1. Puoi anche associare state con offset con limit per scorrere le tue risorse disponibili. |
Per le note sull'utilizzo, consulta i seguenti esempi per l'impostazione del tuo parametro di query state.
| URL | Descrizione |
|---|---|
.../keys |
Elenca tutte le tue risorse disponibili, fino alle prime 200 chiavi. |
.../keys?state=5 |
Elenca le chiavi nello stato eliminato. |
.../keys?state=2,3 |
Elenca le chiavi in stato sospeso e disattivato. |
Richiamo delle chiavi per valore estraibile
Specificando il parametro extractable al momento della query, puoi recuperare le chiavi il cui materiale può lasciare il servizio.
Ad esempio, potresti avere entrambe le chiavi standard e root nella tua istanza Hyper Protect Crypto Services, ma vuoi richiamare solo le chiavi con il materiale della chiave estraibile quando fai una richiesta GET /keys.
Il parametro di query estraibile assume un valore booleano.
Puoi utilizzare la seguente richiesta di esempio per richiamare una diverso insieme di chiavi.
$ curl -X GET \
"https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?extractable=<extractable>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Sostituisci la variabile extractable nella tua richiesta in base alla tabella seguente.
| Variabile | Descrizione |
|---|---|
| estraibile | Il tipo di chiavi da recuperare. Filtra le chiavi in base alla proprietà estraibile. È possibile utilizzare questo parametro di query per cercare le chiavi il cui materiale può lasciare il servizio. Se si imposta il parametro su true,
vengono richiamate le chiavi standard. Se si imposta il parametro su false, vengono richiamate le chiavi root. Se il parametro viene omesso, vengono richiamate sia le chiavi root che quelle standard. Ad esempio, se vuoi elencare solo
le chiavi con materiale estraibile nella tua istanza del servizio, utilizza ../keys?extractable=true. È anche possibile eseguire una coppia estraibile con offset, limit e state per
sfogliare le proprie risorse disponibili. |
Per le note sull'utilizzo, consulta i seguenti esempi per l'impostazione del tuo parametro di query extractable.
| URL | Descrizione |
|---|---|
../keys |
Elenca tutte le tue risorse disponibili, fino alle prime 200 chiavi. |
../keys?extractable=true |
Elenca le chiavi standard. |
../keys?extractable=false |
Elenca le chiavi root. |
Ordinamento di un elenco di chiavi
Utilizzando il parametro sort nella stringa di interrogazione si ordina l'elenco di chiavi restituite in base a una o più proprietà chiave. Per ordinare in
base a una proprietà in ordine decrescente, anteporre al termine "-". Per ordinare in base a più proprietà chiave, utilizzare una virgola per separare ciascuna proprietà. La prima proprietà nell'elenco separato da virgole deve
essere valutata prima della successiva.
$ curl -X GET \
"https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?sort=<sort-value>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
| Variabile | Descrizione |
|---|---|
| valore - ordinamento |
L'elenco di proprietà per l'ordinamento. Le proprietà chiave che possono essere ordinate in questo momento sono:
|