Obtener una lista de claves de « Key Protect »
IBM® Key Protect for IBM Cloud® proporciona un sistema centralizado para ver, gestionar y auditar sus claves de cifrado. Revisa tus claves y las restricciones de acceso a las mismas para garantizar la seguridad de tus recursos.
Aunque puede asignar un acceso detallado a una sola clave, la API de lista de claves no devuelve claves con permisos de acceso individuales. En otras palabras, no devuelve claves a las que sólo tú puedas acceder. Sin embargo, la llamada a esta API devuelve las claves de los llaveros a los que tiene acceso. Si tiene acceso a todas las claves de una instancia, verá todas las claves. Puedes ver las claves con permisos de acceso individuales siguiendo las instrucciones de Ver claves de acceso de grano fino a través de IAM. Alternativamente, utilice la API para pasar el ID de clave específico.
Es una buena práctica auditar regularmente su configuración de claves:
-
Examine cuando se crean las claves y determine si es momento de rotar la clave.
-
Inspeccione qué usuarios tienen acceso a las claves y si el nivel de acceso es apropiado.
Para obtener más información sobre cómo auditar el acceso a sus recursos, consulte Gestión del acceso de usuario.
Visualización de claves en la consola
Si prefiere examinar las claves en el servicio mediante una interfaz gráfica, puede utilizar el panel de control de Key Protect.
Después de crear o importar sus claves existentes en el servicio, complete los siguientes pasos para visualizar sus claves.
-
Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
-
Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Key Protect.
-
Haz clic en «Claves» para ver una lista de todas las claves de tu instancia de servicio. Puedes gestionar la vista de tabla de las siguientes maneras:
- Claves de filtro: utiliza las listas desplegables del panel de filtro de la tabla para filtrar por estado de la clave (por ejemplo, «Habilitada» ) o por ID del llavero.
- Claves de ordenación: haz clic en los encabezados de las columnas para ordenar los datos según valores como «Última fecha de rotación ».
- Claves de búsqueda: utiliza la barra de búsqueda para buscar por nombre de visualización, ID de clave o alias. Para encontrar rápidamente una clave concreta, busca por su ID de clave.
- Personalizar columnas: haz clic en el botón «Configuración» para seleccionar las columnas que deseas mostrar.
De forma predeterminada, la tabla muestra las siguientes columnas:
| Columna | Descripción |
|---|---|
| Nombre | El nombre de visualización que le has asignado a tu clave. |
| ID de clave | ID de clave exclusivo que se asignó a su clave con el servicio Key Protect. Puedes utilizar el valor del ID para realizar llamadas al servicio mediante la API de Key Protect. |
| ID de conjunto de claves | El llavero al que están asociadas las llaves. Estos estados incluyen Desactivado, Eliminado, Desactivado y Activado. |
| Última rotación | La fecha en la que se realizó la última rotación de la clave. |
| Alias de clave | El alias de clave (o los alias) de la clave. |
| Tipo | El tipo de clave de la clave (ya sea una clave raíz o una clave estándar). |
| Estado | estado clave e de la clave, que debe ser una de las siguientes direcciones: Desactivado, Eliminado, Discapacitado o Activado. |
Otros campos disponibles en la tabla incluyen:
- Última modificación: indica la última vez que se modificó la clave de algún modo.
- Creada: la fecha en la que se creó la clave.
- Suprimido: muestra si una clave está en un estado suprimido (en espera de depuración) o no.
- Importada: indica si la clave se ha creado utilizando material para claves suministrado por el usuario.
- Política de rotación: muestra si esta clave tiene una política de rotación asociada.
- Recursos asociados: muestra si la clave está protegiendo algún recurso.
La capacidad de búsqueda está limitada a un volumen de 5.000 claves. Si tiene más de 5.000 claves y no puede filtrar el número a menos de 5.000, su búsqueda falla a menos que coincida exactamente con un ID o alias de clave. Por ejemplo, puede
filtrar por estado de tecla para mostrar sólo las teclas Enabled. Para obtener más información sobre la especificación de la API para la búsqueda de claves, consulta GET /keys.
Si quieres reducir el número de resultados que arroja una búsqueda, prueba a aplicar uno o varios de los siguientes parámetros:
not:Cuando se especifica, invierte la lógica que utiliza la búsqueda (por ejemplo, «not:foo» busca claves que tengan alias o nombres que no contengan «foo»).escape:todo lo que sigue a esta opción se toma como texto plano (ejemplo:escape:not:busca claves que tengan un alias o nombre que contenga la subcadenanot:).exact:solo busca coincidencias exactas.alias:solo busca alias de claves.name:solo busca nombres de claves.
not:exact:foobar busca claves cuyo nombre de clave o alias no sea exactamente foobar, mientras que exact:not:foobar busca claves cuyo nombre de clave o alias sea exactamente not:foobar.
Los ámbitos de búsqueda se comportan de una forma OR. Esto significa que, cuando se utilizan varios ámbitos de búsqueda, basta con que haya una coincidencia en al menos uno de ellos para que se devuelva la clave. De forma predeterminada
(si no se proporcionan ámbitos), la búsqueda se realiza en ambos ámbitos, name y alias.
¿No visualiza la lista completa de claves que se almacenan en la instancia de Key Protect? Comprueba con tu administrador que se te haya asignado el rol correcto para la instancia de Key Protect correspondiente o para la clave individual. Para obtener más información sobre roles, consulte Roles y permisos.
Recuperación de claves por estado
Al filtrar el estado de claves específicas de la instancia de Key Protect, puede recuperar claves que están en los estados que especifique.
Por ejemplo, es posible que tenga claves en la instancia de Key Protect que están en los estados activo, suspendido y destruido, pero sólo desea recuperar las claves en el estado activo cuando consulte una lista de claves.
Para obtener más información sobre los estados de claves, consulte Estados claves y transiciones.
Tras crear o importar las claves existentes en el servicio, tiene dos opciones para ver las claves. La primera opción, Ver claves a través de la lista de recursos, funciona para todas las claves excepto las de acceso fino. Para obtener información sobre la visualización de teclas con acceso de grano fino, consulte Visualización de claves de acceso de grano fino IAM.
Visualización de claves mediante la lista de recursos
-
Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
-
Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Key Protect.
-
En la página «Teclas», haz clic en el icono del filtro para abrir el panel de filtros.
-
En el menú desplegable «Estado», selecciona el estado clave de las claves que deseas recuperar.
-
Pulse el botón Aplicar.
-
Además, en las cabeceras de fila de tabla, puede pulsar en
Last updatedpara ordenar la lista por la fecha en la que las claves de la tabla se actualizaron más recientemente, o pulsar enTypepara listar todas las claves raíz y las claves estándar como grupos.
Visualización de claves de acceso preciso a través de IAM
-
En la barra de menús, pulse Gestionar > Acceso (IAM) y seleccione Usuarios para examinar los usuarios existentes en su cuenta.
-
Seleccione una fila de la tabla y pulse el icono ⋯ para abrir una lista de opciones para dicho usuario. A continuación, seleccione Gestionar acceso en la lista desplegable.
-
Aquí puedes ver toda la información de IAM de este usuario, incluidos los grupos de acceso a los que pertenece. Para ver específicamente las políticas de acceso para este usuario, pulse la pestaña Políticas de acceso.
El titular de una cuenta o cualquier usuario con los privilegios adecuados puede ver todas las políticas asignadas a dicho usuario, incluido cualquier acceso detallado a las claves.
Visualización de claves con la API
Puede recuperar el contenido de sus claves utilizando la API Key Protect.
Recuperación de una lista de claves
Para obtener una vista de alto nivel, puede examinar claves que se gestionan en su instancia suministrada de Key Protect haciendo una llamada GET al siguiente punto final.
https://<region>.kms.cloud.ibm.com/api/v2/keys
-
Recupere sus credenciales de autenticación para trabajar con claves en el servicio.
-
Visualice las características generales de los conjuntos de claves ejecutando el siguiente mandato
curl.$ curl -X GET \ "https://<region>.kms.cloud.ibm.com/api/v2/keys" \ -H "accept: application/vnd.ibm.collection+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "x-kms-key-ring: <key_ring_ID>" \ -H "correlation-id: <correlation_ID>"Sustituya las variables en la solicitud de ejemplo de acuerdo con la información de la Tabla 1. Para obtener más información sobre los parámetros opcionales disponibles al visualizar colecciones de claves, incluida la posibilidad de buscar las claves, consulte Documentación de API con respecto al método
List keys.
| Variable | Descripción |
|---|---|
| región | Obligatorio. La abreviatura de región, como us-south o eu-gb, que representa el área geográfica donde reside su instancia de Key Protect. Para obtener más información, consulte Puntos finales de servicio regional. |
| key_ID_or_alias | Obligatorio. El identificador exclusivo o el alias de la clave que desea inspeccionar. |
| IAM_token | Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl. Para obtener más información, consulte Recuperación de una señal de acceso. |
| instance_ID | Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect. Para obtener más información, consulte Recuperación de un ID de instancia. |
| ID_conjunto_claves | Opcional. El identificador exclusivo del conjunto de claves de destino. Si no se especifica nada, la respuesta incluye todos los recursos a los que el usuario tiene acceso en la instancia indicada. Si se proporciona, la respuesta incluye únicamente los recursos a los que el usuario tiene acceso en el llavero especificado. Para obtener más información, consulte Agrupación de claves. |
| correlation_ID | Opcional. El identificador exclusivo que se ha utilizado para rastrear y correlacionar transacciones. |
Una solicitud satisfactoria de GET api/v2/keys devuelve un conjunto de claves disponibles en su instancia de servicio de Key Protect.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.key+json",
"collectionTotal": 2
},
"resources": [
{
"id": "02fd6835-6001-4482-a892-13bd2085f75d",
"type": "application/vnd.ibm.kms.key+json",
"name": "Root-key",
"state": 1,
"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
"createdBy": "...",
"creationDate": "2020-03-11T16:30:06Z",
"lastUpdateDate": "2020-03-11T16:30:06Z",
"algorithmMetadata": {
"bitLength": "256",
"mode": "Deprecated"
},
"extractable": false,
"imported": true,
"algorithmMode": "Deprecated",
"algorithmBitSize": 256,
"dualAuthDelete": {
"enabled": false
}
},
{
"id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
"type": "application/vnd.ibm.kms.key+json",
"name": "Standard-key",
"state": 1,
"expirationDate": "2020-03-14T03:50:12Z",
"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
"createdBy": "...",
"creationDate": "2020-03-12T03:50:12Z",
"lastUpdateDate": "2020-03-12T03:50:12Z",
"algorithmMetadata": {
"bitLength": "256",
"mode": "Deprecated"
},
"extractable": true,
"imported": false,
"algorithmMode": "Deprecated",
"algorithmBitSize": 256,
"dualAuthDelete": {
"enabled": false
}
}
]
}
De forma predeterminada, GET api/v2/keys devuelve las primeras 200 claves, pero puede ajustar este límite utilizando el parámetro limit al momento. Para obtener más información sobre limit y offset,
consulte Recuperación de un subconjunto de claves.
¿No ve la lista completa de claves? Es posible que tengas que consultar limit y offset o ponerte en contacto con tu administrador para asegurarte de que se te ha asignado el nivel de acceso adecuado a las claves de
tu instancia. Para obtener más información, consulte No se pueden ver ni listar las claves.
Recuperación de un subconjunto de claves
Al especificar los parámetros limit y offset al momento, puede recuperar un subconjunto de sus claves, empezando por el valor offset que especifique.
Por ejemplo, puede tener un total de 3000 claves almacenadas en su instancia de Key Protect, pero desea recuperar 200 o 300 claves cuando realice una solicitud de GET /keys.
Puede utilizar la solicitud de ejemplo siguiente para recuperar un conjunto distinto de claves.
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/keys?offset=<offset>&limit=<limit>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Sustituya las variables limit y offset en su solicitud de acuerdo con la tabla siguiente.
| Variable | Descripción |
|---|---|
| desplazamiento | El número de claves a omitir. Por ejemplo, si tienes 50 claves en tu instancia y quieres obtener una lista de las claves del 26 al 50, utiliza ../keys?offset=25. También puede emparejar el desplazamiento con límite de página
a través de los recursos disponibles. |
| límite | El número de claves a recuperar. Por ejemplo, si tienes 100 claves en tu instancia y quieres mostrar solo 10, utiliza ../keys?limit=10. El valor máximo para el límite es 5000. |
El desplazamiento es la ubicación de una clave concreta en un conjunto de datos. El valor offset está basado en cero, lo que significa que la clave de cifrado número 10 en un conjunto de datos, es la 9 en el desplazamiento.
Recuperación de claves por estado
Si especifica el parámetro state en el momento de la consulta, puede recuperar las claves que se encuentran en los estados que especifique.
Por ejemplo, suponga que tiene claves en la instancia de Key Protect en estado activo, suspendido y destruido, pero solo desea recuperar las claves en estado activo cuando realiza la solicitud GET /keys.
El parámetro de consulta state toma una lista de enteros comprendidos entre 0 y 5 delimitados por comas sin espacios ni comas finales. Para obtener más información sobre los estados de claves, consulte Estados claves y transiciones.
Puede utilizar la solicitud de ejemplo siguiente para recuperar un conjunto distinto de claves.
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/keys?state=<state_integers>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Sustituya la variable state de la solicitud según la tabla siguiente.
| Variable | Descripción |
|---|---|
| state | Los estados de las claves que se van a recuperar. Los estados son números enteros en los que «Preactivación» = 0, «Activo» = 1, «Suspendido» = 2, «Desactivado» = 3 y «Destruido» = 5. Por ejemplo, si quieres mostrar únicamente las claves
que se encuentran en estado activo en tu instancia de Key Protect, utiliza ../keys?state=1. También puede emparejar estados con desplazamientos y límites de página a través de los recursos disponibles. |
Para ver notas sobre el uso, consulte los siguientes ejemplos de configuración del parámetro de consulta state.
| URL | Descripción |
|---|---|
.../keys |
Lista todos los recursos disponibles, hasta las 200 primeras claves. |
.../keys?state=5 |
Mostrar una lista de las claves en estado suprimido. |
.../keys?state=2,3 |
Mostrar una lista de las claves en estado suspendido y desactivado. |
Recuperación de claves por valor del parámetro Extractable
Al especificar el parámetro extractable en el momento de la consulta, puede recuperar claves cuyo material puede dejar el servicio.
Por ejemplo, es posible que tenga tanto claves estándar como raíz en la instancia de Key Protect, pero sólo desea recuperar claves con material de clave extraíble cuando realice una solicitud GET /keys.
El parámetro de consulta extractable toma un valor booleano.
Puede utilizar la solicitud de ejemplo siguiente para recuperar un conjunto distinto de claves.
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/keys?extractable=<extractable>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Sustituya la variable extractable de la solicitud según la tabla siguiente.
| Variable | Descripción |
|---|---|
| extractable | El tipo de claves que se van a recuperar. Filtra las claves basándose en la propiedad extractable. Puede utilizar este parámetro de consulta para buscar claves cuyo material puede dejar el servicio. Si se establece en « true », se recuperan las claves estándar. Si se establece en « false », se recuperan las claves raíz. Si no se especifica, se recuperan tanto la clave raíz como la clave estándar. Por ejemplo, si quieres mostrar únicamente
las llaves con material extraíble en tu instancia de Key Protect, utiliza ../keys?extractable=true. También puede emparejar el parámetro extractable con los parámetros offset, limit y state en la página a través de los recursos disponibles. |
Para ver notas sobre el uso, consulte los siguientes ejemplos de configuración del parámetro de consulta extractable.
| URL | Descripción |
|---|---|
../keys |
Lista todos los recursos disponibles, hasta las 200 primeras claves. |
../keys?extractable=true |
Lista las claves estándar. |
../keys?extractable=false |
Lista las claves raíz. |
Ordenar una lista de claves
Al utilizar el parámetro sort en la serie de consulta ordena la lista de claves devueltas basándose en una o más propiedades clave. Para ordenar una propiedad
en orden descendente, preceda el término con "-". Para ordenar en varias propiedades clave, utilice una coma para separar cada propiedad. La primera propiedad de la lista separada por comas se evalúa antes que la siguiente.
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/keys?sort=<sort-value>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
| Variable | Descripción |
|---|---|
| valor de ordenación | La lista de propiedades para la ordenación. Las propiedades clave que se pueden clasificar actualmente son: id, state, extractable, imported, creationDate, lastUpdateDate,
lastRotateDate, deletionDate, expirationDate. |