ルート鍵または標準鍵の取得

ルート・キーまたはキーをリトリーブするには、以下を使用します。 IBM Cloud® Hyper Protect Crypto Services.

「ライター」または「マネージャー」 アクセス権限ポリシーがある場合は、キー素材やポリシーの詳細など、標準キーのコンテンツをリトリーブできます。

ルートキーA symmetric wrapping key that is used for encrypting and decrypting other keys that are stored in a data service.ハードウェア セキュリティ モジュールの範囲内に留まります。 ルート鍵の鍵素材は取得できません。

キー管理サービス API を使用したキーのリトリーブ

特定の鍵に関する詳細情報を表示するには、次のエンドポイントに対して GET 呼び出しを行います。

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID_or_alias>
  1. サービス内で鍵の処理を行うために、サービス資格情報および認証資格情報を取得します

  2. アクセスまたは管理する標準鍵の ID を取得します。

    この ID 値を使用して、標準鍵に関する詳細な情報 (鍵の素材自体など) にアクセスします。 指定したキーのIDを取得するには、GET /v2/keys リクエストするか、UI にアクセスします。

  3. 次の cURL コマンドを実行して、鍵と鍵の素材に関する詳細を取得します。

    curl -X GET \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID_or_alias>" \
      -H 'accept: application/vnd.ibm.kms.key+json' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H "x-kms-key-ring: <key_ring_ID>" \
      -H 'correlation-id: <correlation_ID>'
    

    次の表に従って、例の要求内の変数を置き換えてください。

    表 4。 API を使用して指定されたキーを表示するために必要な変数について説明します。
    変数 説明
    region 必須。 地域の略語、例:us-south または eu-de、あなたの地理的エリアを表しますHyper Protect Crypto Servicesインスタンスが存在します。 詳細については、リージョナル・サービス・エンドポイントを参照してください。
    key_ID_or_alias 必須。 取得する鍵の ID または別名。
    IAM_token 必須。 IBM Cloud アクセス・トークン。 Bearer 値を含む、IAM トークンの全コンテンツを cURL 要求に組み込みます。 詳細については、アクセス・トークンのリトリーブを参照してください。
    instance_ID 必須。 Hyper Protect Crypto Services インスタンスに割り当てられた固有 ID。 詳細については、インスタンス ID のリトリーブを参照してください。
    key_ring_ID オプション。 鍵が属する鍵リングの固有 ID。 指定しないと、Hyper Protect Crypto Services は、指定されたインスタンスに関連付けられているすべての鍵リングで鍵を検索します。 このため、鍵リング ID を指定して、より最適化された要求を行うことをお勧めします。

    注: x-kms-key-ring ヘッダーを指定せずに作成した鍵の鍵リング ID は「default」になります。 詳しくは、鍵リングの管理を参照してください。

    correlation_ID トランザクションを追跡し、相互に関連付けるために使用される固有 ID。

    GET api/v2/keys/<key_ID_or_alias> の応答が成功すると、キーとキー素材に関する詳細が返されます。 以下の JSON オブジェクトは、標準鍵の戻り値の例を示しています。

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key+json",
            "collectionTotal": 1
        },
        "resources": [
            {
                "type": "application/vnd.ibm.kms.key+json",
                "id": "02fd6835-6001-4482-a892-13bd2085f75d",
                "name": "test-standard-key",
                "aliases": [
                    "alias-1",
                    "alias-2"
                  ],
                "state": 1,
                "expirationDate": "2020-03-15T03:50:12Z",
                "extractable": true,
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
                "imported": false,
                "creationDate": "2020-03-12T03:50:12Z",
                "createdBy": "...",
                "algorithmType": "AES",
                "algorithmMetadata": {
                    "bitLength": "256",
                    "mode": "CBC_PAD"
                },
                "algorithmBitSize": 256,
                "algorithmMode": "CBC_PAD",
                "lastUpdateDate": "2020-03-12T03:50:12Z",
                "dualAuthDelete": {
                    "enabled": false
                },
                "deleted": false,
                "payload": "Rm91ciBzY29yZSBhbmQgc2V2ZW4geWVhcnMgYWdv..."
            }
        ]
    }
    

    以下の JSON オブジェクトは、ルート鍵の戻り値の例を示しています。

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key+json",
            "collectionTotal": 1
        },
        "resources": [
            {
                "type": "application/vnd.ibm.kms.key+json",
                "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
                "aliases": [
                    "alias-1",
                    "alias-2"
                ],
                "name": "test-root-key",
                "state": 1,
                "extractable": false,
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
                "imported": false,
                "creationDate": "2020-03-05T16:28:38Z",
                "createdBy": "...",
                "algorithmType": "AES",
                "algorithmMetadata": {
                    "bitLength": "256",
                    "mode": "CBC_PAD"
                },
                "algorithmBitSize": 256,
                "algorithmMode": "CBC_PAD",
                "lastUpdateDate": "2020-03-05T16:39:25Z",
                "keyVersion": {
                    "id": "436901cb-f4e4-45f4-bd65-91a7f6d13461",
                    "creationDate": "2020-03-05T16:39:25Z"
                },
                "dualAuthDelete": {
                    "enabled": false
                },
                "deleted": false
            }
        ]
    }
    

    ルート鍵の payload または鍵素材は、ハードウェア・セキュリティー・モジュールの境界内に留まり、取得できません。

    応答パラメーターの詳細な説明については、以下を参照してください。 Hyper Protect Crypto Services の鍵管理 REST API リファレンス資料