Schlüssel zusammen mit Schlüsselringen gruppieren

Sie können IBM® Key Protect for IBM Cloud® verwenden, um eine Gruppe von Schlüsseln für eine Zielgruppe von Benutzern zu erstellen, die dieselben IAM-Zugriffsberechtigungen erfordern.

Als Kontoadministrator können Sie die Schlüssel in Ihrer Key Protect-Serviceinstanz in Gruppen bündeln, die als "Schlüsselringe" bezeichnet werden. Ein Schlüsselring ist eine Sammlung von Schlüsseln innerhalb Ihrer Serviceinstanz, die alle dieselben IAM-Zugriffsberechtigungen erfordern. Wenn Sie beispielsweise eine Gruppe von Teammitgliedern haben, die eine bestimmte Art von Zugriff auf eine bestimmte Gruppe von Schlüsseln benötigen, können Sie einen Schlüsselring für diese Schlüssel erstellen und der Zielbenutzergruppe die entsprechende IAM-Zugriffsrichtlinie zuweisen. Die Benutzer, denen der Zugriff auf den Schlüsselring zugewiesen wurde, können die im Schlüsselring vorhandenen Ressourcen erstellen und verwalten.

Schlüsselringe sind auch dann nützlich, wenn es für eine Geschäftseinheit wichtig ist, Zugang zu einem Schlüsselsatz zu haben, den eine andere Geschäftseinheit nicht haben sollte. Ein Kontoadministrator kann Schlüsselringe für jede Geschäftseinheit erstellen und den entsprechenden Benutzern die entsprechende Zugriffsebene zuordnen. Falls der Kontoadministrator die Plattformverwaltung eines bestimmten Schlüsselbunds an eine andere Person delegieren möchte, kann er einem Benutzer eine Plattformadministratorrolle auf Schlüsselbundebene zuweisen. Der Subadministrator hat dann die Möglichkeit, den Schlüsselring zu verwalten und den entsprechenden Benutzern Zugriff zu gewähren.

Sie können Zugriff auf Schlüsselringe in einer Key Protect-Instanz über die IBM Cloud-Konsole, IAM-API oder IAM-CLI erteilen.

Bevor Sie einen Schlüsselring für Ihre „ Key Protect “-Instanz erstellen, sollten Sie die folgenden Punkte beachten:

  • Jede Key Protect -Instanz wird mit einem Standardschlüsselring geliefert. Jede neu erstellte Key Protect -Instanz wird mit einem generierten Schlüsselring mit der ID defaultgeliefert. Alle Schlüssel, die keinem sonst angegebenen Schlüsselring zugeordnet sind, sind innerhalb des Standardschlüsselrings vorhanden.

  • Schlüsselringe können Standard-und Rootschlüssel enthalten. Schlüsselringe können sowohl Standard-als auch Root-Schlüssel enthalten. Es gibt keine Begrenzung darüber, wie viele Schlüssel innerhalb eines Schlüsselrings vorhanden sein können.

  • Ein Schlüssel kann nur ein Teil eines Schlüsselrings zu einem bestimmten Zeitpunkt sein. Ein Schlüssel kann nur ein Teil eines Schlüsselrings sein. Die Schlüsselringzuordnung erfolgt bei der Schlüsselerstellung. Wenn eine Schlüsselring-ID bei der Erstellung nicht übergeben wird, ist der Schlüssel ein Teil des Schlüsselrings default .

Die maximale Anzahl der Schlüsselringe beträgt 50 pro Serviceinstanz.

Schlüsselringe mit der Benutzerschnittstelle erstellen

Um einen Schlüsselring zu erstellen, müssen Sie die Funktion "Writer" oder "Manager" haben.

So erstellen Sie einen Schlüsselring:

  1. Klicken Sie in der linken Navigation auf Schlüsselringe .
  2. Klicken Sie in der Anzeige Schlüsselringe auf die Schaltfläche Erstellen .
  3. Geben Sie auf der Registerkarte Schlüsselring erstellen Ihrem neuen Schlüsselring einen Namen nach den Anweisungen für zulässige Zeichen ein. Klicken Sie anschließend auf Erstellen.

Nach der Erstellung wird Ihr neuer Schlüsselring in der Liste der Schlüsselringe angezeigt, und Sie können Schlüssel zu ihm übertragen oder Schlüssel für ihn erstellen.

Wenn Sie Schlüsselanhänger in mehreren Umgebungen einheitlich verwalten, können Sie Schlüsselanhänger und Schlüssellayout mit dem Modul Key Protect Key Ring oder dem umfassenderen Modul Key Protect All-Inclusive automatisieren. Siehe Über Terraform IBM Module für den Kontext.

Schlüsselringe mit der API erstellen

Erstellen Sie einen Schlüsselring, indem Sie einen POST-Aufruf an den folgenden Endpunkt ausführen.

https://<region>.kms.cloud.ibm.com/api/v2/keys
  1. Rufen Sie Ihre Authentifizierungsnachweise ab, um mit den Schlüsseln im Service zu arbeiten.

  2. Erstellen Sie einen Schlüsselring, indem Sie den folgenden curl-Befehl ausführen.

    $ curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/key_rings/<key_ring_id>" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "correlation-id: <correlation_ID>"
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

Beschreibt die Variablen, die zum Erstellen eines Schlüsselrings mit der „ Key Protect “-API benötigt werden.
Variable Beschreibung
Bereich Erforderlich. Die Regionsabkürzung, z. B. us-south oder eu-gb, die das geografische Gebiet bezeichnet, in dem sich Ihre Key Protect-Instanz befindet.

Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “.
key_ring_id Erforderlich. Die eindeutige Kennung für den Schlüsselring, den Sie erstellen möchten.
IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein.

Weitere Informationen finden Sie unter „ Abrufen eines Zugriffstokens “.
instance_id Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist.

Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “.
correlation_ID OptionalDie eindeutige Kennung, mit der Transaktionen überwacht und korreliert werden.

Eine erfolgreiche POST api/v2/key_rings Anfrage liefert eine HTTP 201 Created Antwort, die anzeigt, dass der Schlüsselring erstellt wurde und nun zur Speicherung von Standard- und Root-Schlüsseln zur Verfügung steht.

Schlüssel auf einen anderen Schlüsselring übertragen

Wenn sich die Anforderungen ändern und neue Teammitglieder in eine Organisation aufgenommen werden, können Sie neue Schlüsselringe erstellen, um diese organisatorischen Änderungen zu berücksichtigen. Nach der Erstellung der Schlüsselringe kann es erforderlich sein, einen Schlüssel von einem vorhandenen Schlüsselring in einen neuen Schlüsselring zu verschieben, der andere IAM-Berechtigungen hat. Sie können beispielsweise ein Team an Bord nehmen, das einen bestimmten Zugriff auf einen Schlüssel benötigt, der zu einem benutzerdefinierten, nicht standardmäßigen Schlüsselring gehört, der zuvor erstellt wurde. Sie können einen neuen Schlüsselring erstellen, der dem Onboarding-Team gewidmet ist, und da Schlüssel nur zu einem bestimmten Zeitpunkt mit einem Schlüsselring verknüpft werden können, müssen Sie den Schlüssel in den neuen Schlüsselring verschieben.

Nachdem Sie einen Schlüssel auf einen anderen Schlüsselbund übertragen haben, kann es bis zu 10 Minuten dauern, bis die Änderung in allen Systemen wirksam wird.

Schlüssel in einen anderen Schlüsselring mit der Benutzerschnittstelle übertragen

Wenn Sie nicht alle Optionen sehen, die Sie sehen möchten, kann es sein, dass Sie nicht über die Berechtigung zum Ausführen einer bestimmten Aktion verfügen. Stellen Sie sicher, dass Ihre Rollen und Berechtigungen ausreichen, um die Aktion auszuführen. Weitere Informationen zu Rollen finden Sie im Abschnitt Benutzerzugriff verwalten.

Sie müssen über die Funktion "Manager" sowohl für den zu übertragenden Schlüssel als auch für den Zielschlüsselring verfügen, um einen Schlüssel übertragen zu können.

Über das Bedienfeld Schlüssel :

  1. Suchen Sie den Schlüssel, den Sie übertragen möchten. Um den Schlüssel leichter zu finden, wenden Sie eine der folgenden Methoden an:
    • Wählen Sie im Bereich „Schlüssel“ im Filter „ Schlüsselring-ID “ den Schlüsselring aus.
    • Klicken Sie in der linken Navigationsleiste auf „Schlüsselringe“, suchen Sie den gewünschten Schlüsselring, klicken Sie auf das Aktionsmenü (⋯) und wählen Sie „Schlüssel anzeigen“ aus.
  2. Klicken Sie auf die Schaltfläche ⋯ und wählen Sie in der Dropdown-Liste die Option Schlüsselring bearbeiten.
  3. Wählen Sie in der Dropdown-Liste den Schlüsselring aus, in den Sie den Schlüssel verschieben möchten. Klicken Sie anschließend auf Speichern.

Schlüssel in einen anderen Schlüsselring mit der API übertragen

Übertragen Sie einen Schlüssel auf einen anderen Schlüsselring, indem Sie einen Aufruf PATCH an den folgenden Endpunkt aufrufen.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>
  1. Rufen Sie Ihre Authentifizierungsnachweise ab, um mit den Schlüsseln im Service zu arbeiten.

    Um den Schlüsselring eines Schlüssels zu aktualisieren, benötigen Sie mindestens den Servicezugriff Manager auf den Schlüssel und den Zielschlüsselring. Informationen zur Zuordnung von IAM-Rollen zu Key Protect-Serviceaktionen entnehmen Sie Servicezugriffsrollen.

  2. Aktualisieren Sie den Schlüsselring eines Schlüssels, indem Sie den folgenden curlBefehl ausführen.

    $ curl -X PATCH \
        https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias> \
        -H 'accept: application/vnd.ibm.kms.key+json' \
        -H 'authorization: Bearer <IAM_token>' \
        -H 'bluemix-instance: <instance_ID>' \
        -H 'content-type: application/vnd.ibm.kms.key+json' \
        -H "x-kms-key-ring: <original_key_ring_ID>" \
        -H "correlation-id: <correlation_ID>" \
        -d '{
        "keyRingID": "<new_key_ring_ID>"
        }'
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

Beschreibt die Variablen, die benötigt werden, um den Schlüsselbund eines Schlüssels mithilfe der „ Key Protect “-API zu aktualisieren.
Variable Beschreibung
Bereich Erforderlich. Die Regionsabkürzung, z. B. us-south oder eu-gb, die das geografische Gebiet bezeichnet, in dem sich Ihre Key Protect-Instanz befindet.

Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “.
keyID_or_alias Erforderlich. Die eindeutige ID oder der Aliasname für den Schlüssel, den Sie aktualisieren wollen.
IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein.

Weitere Informationen finden Sie unter „ Abrufen eines Zugriffstokens “.
instance_id Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist.

Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “.
original_key_ring_ID Optional. Die eindeutige Kennung des Schlüsselrings, zu der der Schlüssel momentan gehört. Wenn diese Option nicht angegeben ist, wird Key Protect nach dem Schlüssel in jedem Schlüsselring gesucht, der der angegebenen Instanz zugeordnet ist. Es wird daher empfohlen, die Schlüsselring-ID für eine optimiertere Anforderung anzugeben. Hinweis: Die Schlüsselring-ID der Schlüssel, die ohne den Header x-kms-key-ring erstellt werden, lautet wie folgt: default.
correlation_ID OptionalDie eindeutige Kennung, mit der Transaktionen überwacht und korreliert werden.
new_key_ring_ID Erforderlich. Die eindeutige Kennung für den Zielschlüsselring, in den Sie den Schlüssel verschieben möchten.

Eine erfolgreiche PATCH api/v2/keys/keyID_or_alias-Anforderung gibt die Metadaten des Schlüssels zurück, einschließlich der ID des Schlüsselrings, zu dem der Schlüssel gehört.

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
    },
    "resources": [
        {
            "type": "application/vnd.ibm.kms.key+json",
            "id": "02fd6835-6001-4482-a892-13bd2085f75d",
            "name": "test-root-key",
            "aliases": [
                "alias-1",
                "alias-2"
            ],
            "description": "A test root key",
            "state": 1,
            "extractable": false,
            "keyRingID": "new-key-ring",
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
            "imported": false,
            "creationDate": "2020-03-12T03:37:32Z",
            "createdBy": "...",
            "algorithmType": "Deprecated",
            "algorithmMetadata": {
                "bitLength": "256",
                "mode": "Deprecated"
            },
            "algorithmBitSize": 256,
            "algorithmMode": "Deprecated",
            "lastUpdateDate": "2020-03-12T03:37:32Z",
            "keyVersion": {
                "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
                "creationDate": "2020-03-12T03:37:32Z"
            },
            "dualAuthDelete": {
                "enabled": false
            },
            "deleted": false
        }
    ]
}

Zugriff auf einen Schlüsselring erteilen

Sie können den Zugriff auf einen Schlüsselbund innerhalb einer „ Key Protect “-Instanz über die „ IBM Cloud “-Konsole, die IAM-API oder die CLI{ :external} gewähren.

Überprüfen Sie die Rollen und Berechtigungen auf Informationen zum Zuordnen der IBM Cloud IAM-Rollen zu Key Protect-Aktionen.

So erteilen Sie über die Konsole Zugriff auf einen Schlüsselring:

  1. Klicken Sie in der Menüleiste auf Verwalten > **Zugriff (IAM)**und wählen Sie Benutzer aus, um die vorhandenen Benutzer in Ihrem Account zu durchsuchen.

  2. Wählen Sie eine Tabellenzeile aus und klicken Sie auf das Fragezeichensymbol (?), um eine Liste mit Optionen für diesen Benutzer zu öffnen.

  3. Klicken Sie im Auswahlmenü auf Zugriffsberechtigungen zuweisen.

  4. Klicken Sie auf Benutzern zusätzliche Zugriffsberechtigungen zuweisen.

  5. Klicken Sie auf die Schaltfläche IAM-Services.

  6. Wählen Sie in der Liste der Services Key Protect.

  7. Wählen Sie die Option für Auf Attributen basierende Services aus.

  8. Wählen Sie das Attribut Instanz-ID aus und wählen Sie die Instanz aus, in der sich der Schlüsselring befindet.

  9. Wählen Sie das Attribut Schlüsselring-ID aus und geben Sie die ID ein, die dem Schlüsselring zugeordnet ist.

  10. Wählen Sie eine Kombination aus Plattform- und Servicezugriffsrollen aus, um den Zugriff für den Benutzer zuzuweisen.

  11. Klicken Sie auf Hinzufügen.

  12. Fügen Sie nach Bedarf weitere Plattform- und Servicezugriffsrollen hinzu und klicken Sie anschließend auf Zuweisen. Beachten Sie, dass dem Benutzer mindestens Reader-Zugriff auf die gesamte Instanz zugewiesen werden muss, damit dieser Schlüsselringe in der Instanz auflisten, erstellen und löschen kann.

Das Bild zeigt ein Beispiel dafür, wie man einem Benutzer Zugriff auf einen Schlüsselbund gewährt.
Zeigt, wie man einem Benutzer Zugriff auf eine Instanz gewährt.

Schlüsselringe mit der API auflisten

Für eine übergeordnete Ansicht können Sie die Schlüsselringe durchsuchen, die in Ihrer bereitgestellten Instanz von Key Protect verwaltet werden, indem Sie einen GET-Aufruf an den folgenden Endpunkt ausführen.

https://<region>.kms.cloud.ibm.com/api/v2/keys_rings
  1. Rufen Sie Ihre Authentifizierungsnachweise ab, um mit den Schlüsseln im Service zu arbeiten.

  2. Rufen Sie die allgemeinen Eigenschaften Ihrer Schlüsselanhänger ab, indem Sie den folgenden Befehl ausführen curl-Befehl ausführen.

    $ curl -X GET \ "https://<region>.kms.cloud.ibm.com/api/v2/key_rings?totalCount=<show_total>&offset=<offset_value>&limit=<offset_limit>" \
        -H "accept: application/vnd.ibm.kms.key_ring+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "correlation-id: <correlation_ID>"
    

    Abfrageparameter, die auf das Fragezeichen ? folgen, sind optional, aber hier enthalten, um ihre Verwendung zu dokumentieren. (: :Hinweis)

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

Beschreibt die Variablen, die zum Anzeigen von Schlüsselringen mit der „ Key Protect “-API benötigt werden.
Variable Beschreibung
Bereich Erforderlich. Die Regionsabkürzung, z. B. us-south oder eu-gb, die das geografische Gebiet bezeichnet, in dem sich Ihre Key Protect-Instanz befindet.

Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “.
IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein.

Weitere Informationen finden Sie unter „ Abrufen eines Zugriffstokens “.
instance_id Erforderlich. Die eindeutige Kennung, die Ihrer „ Key Protect “-Instanz zugewiesen wurde.

Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “.
correlation_ID Optional. Die eindeutige ID, die zum Überwachen und Korrelieren von Transaktionen verwendet wird.
offset_limit Optional. Standardmäßig gibt GET /key_rings eine Folge von 51 Schlüsselringen einschließlich des Standardschlüsselrings zurück. Um eine andere Gruppe von Schlüsselringen abzurufen, verwenden Sie limit mit offset, um einen Seitenumbruch durch Ihre verfügbaren Ressourcen durchzuführen. Der Maximalwert für limit ist '5.000.'
offset_value Optional. Durch Angabe von offset rufen Sie eine Untergruppe von Schlüsselringen ab, die beim Wert offset beginnt.
show_total Optional. Wenn der Wert auf true festgelegt ist, geben die Antwortmetadaten einen Wert für totalCount zurück, der für die Paginierung verwendet wird.

Eine erfolgreiche GET api/v2/key_rings-Anforderung gibt eine Sammlung von Schlüsselringen zurück, die in Ihrer Key Protect-Serviceinstanz verfügbar sind.

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key_ring+json",
        "collectionTotal": 2
    },
    "resources": [
        {
            "id": "default"
        },
        {
            "id": "Sample Key Ring 2",
            "creationDate": "2020-03-12T11:00:06Z",
            "createdBy": "..."
        }
    ]
}

Schlüsselringe mit der API löschen

Sie können einen Schlüsselring löschen, indem Sie einen DELETEAufruf an den folgenden Endpunkt ausführen.

https://<region>.kms.cloud.ibm.com/api/v2/key_rings/<key_ring_id>

Diese Aktion wird nicht erfolgreich ausgeführt, wenn der Schlüsselring mindestens einen Schlüssel in einem anderen Status als Gelöscht enthält. Wenn sich die einzigen Schlüssel im Schlüsselring im Status Destroyed befinden, kann der Schlüsselring gelöscht werden, wenn force=true zum Löschbefehl hinzugefügt wird. Die Schlüssel in diesem Status werden automatisch an den Schlüsselring default übertragen.

  1. Rufen Sie Ihre Authentifizierungsnachweise ab, um mit den Schlüsseln im Service zu arbeiten.

  2. Rufen Sie die ID des Schlüsselrings ab, den Sie löschen möchten.

    Sie können die ID für einen Schlüsselring in Ihrer Key Protect-Instanz finden, indem Sie eine Liste Ihrer Schlüsselringe abrufen.

  3. Führen Sie den folgenden curl-Befehl aus, um den Schlüsselring zu löschen. Beachten Sie das Vorhandensein von force=true, wodurch das Löschen des Schlüsselrings erzwungen wird, wenn er Schlüssel im Status Gelöscht enthält.

    $ curl -X DELETE \
        "https://<region>.kms.cloud.ibm.com/api/v2/key_rings/<key_ring_id>?force=true" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "prefer: <return_preference>"
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

Beschreibt die Variablen, die zum Löschen von Schlüsseln mit der „ Key Protect “-API benötigt werden.
Variable Beschreibung
Bereich Erforderlich. Die Regionsabkürzung, z. B. us-south oder eu-gb, die das geografische Gebiet bezeichnet, in dem sich Ihre Key Protect-Instanz befindet.

Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “.
key_ring_id Erforderlich. Die eindeutige Kennung für den Schlüsselring, den Sie löschen möchten.
IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein.

Weitere Informationen finden Sie unter „ Abrufen eines Zugriffstokens “.
instance_id Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist.

Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “.

Eine erfolgreiche Anforderung gibt eine HTTP-Antwort 204 No Content zurück, die angibt, dass der Schlüsselring erfolgreich gelöscht wurde.