Recuperando uma chave raiz ou uma chave padrão

É possível recuperar uma chave raiz ou chave padrão usando IBM Cloud® Hyper Protect Crypto Services.

Se você tiver uma política de acesso de Gravador ou Gerenciador, poderá recuperar o conteúdo de uma chave padrão, como os detalhes do material e da política de chave.

Chaves raizA symmetric wrapping key that is used for encrypting and decrypting other keys that are stored in a data service. permanecem dentro dos limites de um módulo de segurança de hardware O material de chave para uma chave raiz não pode ser recuperado.

Recuperando uma chave com a API de serviço de gerenciamento de chaves

Para visualizar informações detalhadas sobre uma chave específica, é possível fazer uma chamada GET para o terminal a seguir.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID_or_alias>
  1. Recupere suas credenciais de serviço e autenticação para trabalhar com chaves no serviço.

  2. Recupere o ID da chave padrão que você gostaria de acessar ou gerenciar.

    O valor do ID é usado para acessar informações detalhadas sobre a chave padrão, como o próprio material de chave. É possível recuperar o ID para uma chave especificada fazendo uma solicitação GET /v2/keys ou acessando a UI.

  3. Execute o comando cURL a seguir para obter detalhes sobre a chave e o material da chave.

    curl -X GET \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID_or_alias>" \
      -H 'accept: application/vnd.ibm.kms.key+json' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H "x-kms-key-ring: <key_ring_ID>" \
      -H 'correlation-id: <correlation_ID>'
    

    Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.

    Tabela 4. Descreve as variáveis necessárias para visualizar uma chave especificada com a API
    Variável Descrição
    region Obrigatório. A abreviação da região, como us-south ou eu-de, que representa a área geográfica na qual sua instância do Hyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.
    key_ID_or_alias Obrigatório. O identificador ou alias para a chave que você deseja recuperar.
    IAM_token Obrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.
    instance_ID Obrigatório. O identificador exclusivo que é designado para a sua instância do Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID da instância.
    key_ring_ID Opcional. O identificador exclusivo do conjunto de chaves ao qual a chave pertence. Se não especificado, o Hyper Protect Crypto Services procurará a chave em cada conjunto de chaves associado à instância especificada. Portanto, sugere-se especificar o ID do conjunto de chaves para uma solicitação mais otimizada.

    Nota: o ID do conjunto de chaves de chaves que são criadas sem um cabeçalho x-kms-key-ring é: default. Para obter mais informações, consulte Gerenciando conjuntos de chaves.

    correlation_ID O identificador exclusivo que é usado para rastrear e correlacionar transações.

    Uma resposta do GET api/v2/keys/<key_ID_or_alias> bem-sucedida retorna detalhes sobre sua chave e o material da chave. O objeto JSON a seguir mostra um valor retornado de exemplo para uma chave padrão.

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key+json",
            "collectionTotal": 1
        },
        "resources": [
            {
                "type": "application/vnd.ibm.kms.key+json",
                "id": "02fd6835-6001-4482-a892-13bd2085f75d",
                "name": "test-standard-key",
                "aliases": [
                    "alias-1",
                    "alias-2"
                  ],
                "state": 1,
                "expirationDate": "2020-03-15T03:50:12Z",
                "extractable": true,
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
                "imported": false,
                "creationDate": "2020-03-12T03:50:12Z",
                "createdBy": "...",
                "algorithmType": "AES",
                "algorithmMetadata": {
                    "bitLength": "256",
                    "mode": "CBC_PAD"
                },
                "algorithmBitSize": 256,
                "algorithmMode": "CBC_PAD",
                "lastUpdateDate": "2020-03-12T03:50:12Z",
                "dualAuthDelete": {
                    "enabled": false
                },
                "deleted": false,
                "payload": "Rm91ciBzY29yZSBhbmQgc2V2ZW4geWVhcnMgYWdv..."
            }
        ]
    }
    

    O objeto JSON a seguir mostra um valor de exemplo retornado para uma chave raiz.

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key+json",
            "collectionTotal": 1
        },
        "resources": [
            {
                "type": "application/vnd.ibm.kms.key+json",
                "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
                "aliases": [
                    "alias-1",
                    "alias-2"
                ],
                "name": "test-root-key",
                "state": 1,
                "extractable": false,
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
                "imported": false,
                "creationDate": "2020-03-05T16:28:38Z",
                "createdBy": "...",
                "algorithmType": "AES",
                "algorithmMetadata": {
                    "bitLength": "256",
                    "mode": "CBC_PAD"
                },
                "algorithmBitSize": 256,
                "algorithmMode": "CBC_PAD",
                "lastUpdateDate": "2020-03-05T16:39:25Z",
                "keyVersion": {
                    "id": "436901cb-f4e4-45f4-bd65-91a7f6d13461",
                    "creationDate": "2020-03-05T16:39:25Z"
                },
                "dualAuthDelete": {
                    "enabled": false
                },
                "deleted": false
            }
        ]
    }
    

    O payload ou o material de chave para uma chave raiz fica dentro dos limites de um módulo de segurança de hardware e não pode ser recuperado.

    Para obter uma descrição detalhada dos parâmetros de resposta, consulte o Hyper Protect Crypto Services gerenciamento de chave doc de referência da API de REST