設定 Unified Key Orchestrator API 呼叫- Unified Key Orchestrator 計劃

您可以使用 Unified Key Orchestrator API 來建立、擷取及毀損 IBM Cloud® Hyper Protect Crypto Services for Unified Key Orchestrator中的金鑰範本、金鑰及金鑰儲存庫。

設定 Unified Key Orchestrator API 呼叫僅適用於 Unified Key Orchestrator 方案。

當您使用 Unified Key Orchestrator API 來建立安裝在內部 KMS 金鑰儲存庫中的 IBM Cloud KMS 金鑰時,這些金鑰是根金鑰,可用於 封套加密。 您也可以使用 金鑰管理服務 API 來建立內部 IBM Cloud KMS 金鑰,並對金鑰執行動作。

擷取 IBM Cloud 認證

若要使用 API,您需要產生服務及鑑別認證。 請完成以下步驟來收集您的憑證:

  1. 產生一個 IBM Cloud IAM 存取記號

  2. 擷取實例 ID,以唯一識別 Hyper Protect Crypto Services 實例。

形成你的Unified Key Orchestrator API請求

對服務發出 API 呼叫時,請根據最初佈建 Hyper Protect Crypto Services 實例的方式來建構 API 要求。

若要建置您的要求,請將地區服務端點與適當的鑑別認證配對。 例如,如果您已建立 us-south 地區的服務實例,請使用下列端點及 API 標頭來瀏覽服務中的金鑰:

如果您在 2024 年 4 月 12 日之後在某些區域建立實例,您可能需要使用新格式的新 API 終端節點:<instance_ID>.ep11.<REGION>.hs-crypto.appdomain.cloud。 可用日期因地區而異。 有關支援的區域、可用日期和新端點 URL 的更多信息,請參閱 新端點

curl --location --request GET 'https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/managed_keys' \
    --header 'Authorization: Bearer <access_token>' \
    --header 'Content-Type: application/json' \
    --header 'Accept: application/json' \
    --header 'UKO-Vault: <vault_id>'
  • 代替 <region><instance_ID> 以及您的 API 端點的區域和連接埠號碼。 您可以透過 概觀 > Unified Key Orchestrator 端點 URL,在已佈建服務實例使用者介面儀表板中取得 <region><instance_ID>。 或者,您可以動態地 檢索 API 端點 URL

    請注意,Hyper Protect Crypto Services 實例的埠範圍介於 8000- 19999 之間。

  • 代替 <access_token> 使用您檢索到的服務和驗證憑證。

  • <vault_id> 取代為金鑰指派至其中的儲存庫 ID。

想要在發生錯誤時追蹤您的 API 要求嗎? 當您在 cURL 要求中包含 -v 旗標時,即會在回應標頭中獲得 correlation-id 值。 您可以使用此值來產生要求的關聯,並追蹤要求以進行除錯。

下一步

您已準備好開始管理加密金鑰和資料。 要了解有關以編程方式管理密鑰的更多信息,請查看 Unified Key Orchestrator API 參考文檔