使用密钥管理服务 API 管理密钥

IBM Cloud® Hyper Protect Crypto Services 提供 密钥管理服务 API 以存储,检索和生成加密密钥。

检索 IBM Cloud 凭证

要使用该 API,您需要生成您的服务和认证凭证。 要收集凭证,请执行以下操作:

  1. 生成 IBM Cloud IAM 访问令牌
  2. 检索用于唯一标识 Hyper Protect Crypto Services 服务实例的实例标识

构成密钥管理服务 API 请求

对服务发出 API 调用时,请根据初始供应 Hyper Protect Crypto Services 实例的方式来构造 API 请求。

要构建请求,请将区域服务端点与相应的认证凭证配合使用。 例如,如果为 us-south 区域创建了服务实例,请使用以下端点和 API 头浏览服务中的密钥:

如果在某些区域中的 2024 年 4 月 12 日之后创建实例,那么可能需要使用新格式为 <instance_ID>.ep11.<REGION>.hs-crypto.appdomain.cloud 的新 API 端点。 可用性日期因区域而异。 有关受支持区域,可用性日期和新端点 URL 的更多信息,请参阅 新端点

curl -X GET \
    https://<INSTANCE_ID>.api.us-south.hs-crypto.appdomain.cloud/api/v2/keys \
    -H 'accept: application/vnd.ibm.collection+json' \
    -H 'authorization: Bearer <access_token>' \
    -H 'bluemix-instance: <instance_ID>'
  • <port> 替换为 API 端点的端口号。 您可以通过 概述 > 密钥管理端点 URL 在供应的服务实例仪表板中获取 <port>。 或者,您可以动态 检索 API 端点 URL

    请注意,Hyper Protect Crypto Services 实例的端口范围介于 8000- 19999 之间。

    返回的值包括:

    {
      "instance_id": "<instance_ID>",
      "kms": {
        "public": "<instance_ID>.api.<region>.hs-crypto.appdomain.cloud",
        "private":"<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud"
      },
        "ep11": {
        "public": "<instance_ID>.ep11.<region>.hs-crypto.appdomain.cloud",
        "private":"<instance_ID>.ep11.private.<region>.hs-crypto.appdomain.cloud"
      }
    }
    

    对于密钥管理服务,请使用 kms 部分中的 <region><instance_ID>

  • <access_token><instance_ID> 替换为检索到的服务和认证凭证。

要跟踪 API 请求以防出错吗? 如果在 cURL 请求中包含 -v 标志,您会在响应头中获得 correlation-id 值。 可以使用此值来关联和跟踪请求以用于调试目的。

下一步

您已准备好开始管理加密密钥和数据。 要了解有关以编程方式管理密钥的更多信息,请 查看密钥管理服务 API 参考文档