Visualizando versões de chave raiz

Visualizar as versões que estão associadas a uma chave raiz usando IBM Cloud® Hyper Protect Crypto Services.

Quando você gira uma chave raiz, Hyper Protect Crypto Services cria uma nova versão da chave. Como um administrador de segurança, é possível auditar o histórico de rotação de uma chave raiz ao visualizar o histórico da versão da chave.

As versões de chave estão disponíveis somente para chaves raiz. Para saber mais sobre como a rotação de chave funciona no Hyper Protect Crypto Services, confira Comparando suas opções de rotação de chave.

Visualizando versões de chave raiz com a API de serviço de gerenciamento de chaves

Para uma visualização de alto nível, é possível listar as versões que estão associadas a uma chave raiz fazendo uma chamada GET para o terminal a seguir.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/{id}/versions
  1. Recupere as suas credenciais de autenticação para trabalhar com chaves no serviço.

  2. Recupere o ID da chave raiz que você deseja inspecionar.

    O valor de ID é usado para acessar informações detalhadas sobre a chave. É possível localizar o ID para uma chave em sua instância de serviço por recuperando uma lista de suas chaves ou acessando a UI.

  3. Obtenha uma lista de versões que estão associadas à chave raiz executando o comando cURL a seguir.

    curl -X GET \
      'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/versions' \
      -H 'accept: application/vnd.ibm.kms.key.version+json' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'x-kms-key-ring: <key_ring_ID>' \
      -H 'bluemix-instance: <instance_ID>'
    

    Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.

    Tabela 1. Descreve as variáveis necessárias para listar versões chave com a API
    Variável Descrição
    region Obrigatório. A abreviação da região, como us-south ou eu-de, que representa a área geográfica na qual sua instância do Hyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.
    key_ID Obrigatório. O identificador exclusivo para a chave que você deseja inspecionar.
    IAM_token Obrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.
    key_ring_ID Opcional. O identificador exclusivo do conjunto de chaves ao qual a chave pertence. Se não especificado, o Hyper Protect Crypto Services procurará a chave em cada conjunto de chaves associado à instância especificada. Portanto, sugere-se especificar o ID do conjunto de chaves para uma solicitação mais otimizada.

    Nota: o ID do conjunto de chaves de chaves que são criadas sem um cabeçalho x-kms-key-ring é: default. Para obter mais informações, consulte Gerenciando conjuntos de chaves.

    instance_ID Obrigatório. O identificador exclusivo que é designado para a sua instância do Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID da instância.

    Uma resposta GET api/v2/keys/<key_ID>/versions bem-sucedida retorna a lista de versões que estão associadas com a chave raiz. O objeto JSON a seguir mostra um valor retornado de exemplo.

    {
      "metadata": {
        "collectionType": "application/vnd.ibm.kms.key.version+json",
        "collectionTotal": 2
      },
      "resources": [
        {
          "id": "02fd6835-6001-4482-a892-13bd2085f75d",
          "creationDate": "2020-03-05T16:39:25Z"
        },
        {
          "id": "12e8c9c2-a162-472d-b7d6-8b9a86b815a6",
          "creationDate": "2020-03-02T16:28:38Z"
        }
      ]
    }
    

    O objeto resources lista cada versão de chave, juntamente com o ID e a data de criação, em ordem cronológica reversa.