擷取根金鑰或標準金鑰

您可以使用來擷取根金鑰或標準金鑰 IBM Cloud® Hyper Protect Crypto Services.

如果您具有 WriterManager 存取原則,則可以擷取標準金鑰的內容,例如金鑰資料和原則詳細資料。

根金鑰A symmetric wrapping key that is used for encrypting and decrypting other keys that are stored in a data service. 會停留在硬體安全模組的範圍內。 無法擷取根金鑰的金鑰資料。

使用金鑰管理服務 API 擷取金鑰

若要檢視特定金鑰的詳細資訊,您可以對下列端點發出 GET 呼叫。

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID_or_alias>
  1. 擷取服務及鑑別認證以在服務中使用金鑰

  2. 檢索您想要存取或管理的標準金鑰的 ID。

    ID 值用於存取有關標準密鑰的詳細信息,例如密鑰材料本身。 您可以透過建立一個來檢索指定鍵的 ID GET /v2/keys 請求,或透過存取 UI。

  3. 執行下列 cURL 指令,以取得金鑰的詳細資料及金鑰資料。

    curl -X GET \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID_or_alias>" \
      -H 'accept: application/vnd.ibm.kms.key+json' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H "x-kms-key-ring: <key_ring_ID>" \
      -H 'correlation-id: <correlation_ID>'
    

    根據下表取代範例要求中的變數。

    表 4. 說明使用 API 檢視指定金鑰所需的變數
    變數 說明
    region 必要。 地區縮寫,例如 us-south 或者 eu-de,代表您所在的地理區域Hyper Protect Crypto Services實例駐留。 如需相關資訊,請參閱地區服務端點
    key_ID_or_alias 必要。 您要擷取之金鑰的 ID 或別名。
    IAM_token 必要。 您的 IBM Cloud 存取記號。 請在 cURL 要求中包含 IAM 記號的完整內容,包括 Bearer 值。 有關更多信息,請參閱 檢索訪問令牌
    instance_ID 必要。 分配給您的唯一識別符Hyper Protect Crypto Services實例。 有關更多信息,請參閱 檢索實例 ID
    key_ring_ID 選用。 金鑰所屬金鑰環的唯一 ID。 如果未指定,Hyper Protect Crypto Services 將在與指定實例相關聯的每個金鑰環中搜尋金鑰。 因此,建議為更最佳化的要求指定金鑰環 ID。

    附註: 在沒有 x-kms-key-ring 標頭的情況下建立之金鑰的金鑰環 ID 為: 預設值。 如需相關資訊,請參閱 管理金鑰環

    correlation_ID 用來追蹤及關聯交易的唯一 ID。

    一個成功的 GET api/v2/keys/<key_ID_or_alias> 回應返回有關您的密鑰和密鑰材料的詳細資訊。 下列 JSON 物件顯示標準金鑰的回覆值範例。

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key+json",
            "collectionTotal": 1
        },
        "resources": [
            {
                "type": "application/vnd.ibm.kms.key+json",
                "id": "02fd6835-6001-4482-a892-13bd2085f75d",
                "name": "test-standard-key",
                "aliases": [
                    "alias-1",
                    "alias-2"
                  ],
                "state": 1,
                "expirationDate": "2020-03-15T03:50:12Z",
                "extractable": true,
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
                "imported": false,
                "creationDate": "2020-03-12T03:50:12Z",
                "createdBy": "...",
                "algorithmType": "AES",
                "algorithmMetadata": {
                    "bitLength": "256",
                    "mode": "CBC_PAD"
                },
                "algorithmBitSize": 256,
                "algorithmMode": "CBC_PAD",
                "lastUpdateDate": "2020-03-12T03:50:12Z",
                "dualAuthDelete": {
                    "enabled": false
                },
                "deleted": false,
                "payload": "Rm91ciBzY29yZSBhbmQgc2V2ZW4geWVhcnMgYWdv..."
            }
        ]
    }
    

    以下 JSON 物件顯示了根鍵的回傳值範例。

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key+json",
            "collectionTotal": 1
        },
        "resources": [
            {
                "type": "application/vnd.ibm.kms.key+json",
                "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
                "aliases": [
                    "alias-1",
                    "alias-2"
                ],
                "name": "test-root-key",
                "state": 1,
                "extractable": false,
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
                "imported": false,
                "creationDate": "2020-03-05T16:28:38Z",
                "createdBy": "...",
                "algorithmType": "AES",
                "algorithmMetadata": {
                    "bitLength": "256",
                    "mode": "CBC_PAD"
                },
                "algorithmBitSize": 256,
                "algorithmMode": "CBC_PAD",
                "lastUpdateDate": "2020-03-05T16:39:25Z",
                "keyVersion": {
                    "id": "436901cb-f4e4-45f4-bd65-91a7f6d13461",
                    "creationDate": "2020-03-05T16:39:25Z"
                },
                "dualAuthDelete": {
                    "enabled": false
                },
                "deleted": false
            }
        ]
    }
    

    根金鑰的 payload 或金鑰資料會保留在硬體安全模組的界限內,且無法擷取。

    如需回應參數的詳細說明,請參閱 Hyper Protect Crypto Services 金鑰管理 REST API 參考資料文件