Activity Tracker-Ereignisse

Als Sicherheitsbeauftragter, Auditor oder Manager können Sie die IBM Cloud Logs Service überwachen zur Verfolgung der Interaktion von Benutzern und Anwendungen mit IBM® Key Protect for IBM Cloud®.

IBM Cloud Logs zeichnet von Services und Benutzern initiierte Aktivitäten auf, die den Status eines Service in IBM Cloud ändern. Mithilfe dieses Service können Sie abnormale Aktivität und kritische Aktionen untersuchen sowie gesetzliche Prüfvorschriften erfüllen. Darüber hinaus können Sie Warnnachrichten Alerts über Aktionen empfangen, sobald diese stattfinden. Die Erfassung von Ereignissen entspricht dem CADF-Standard (Cloud Auditing Data Federation).

Weitere Informationen über den Dienst IBM Cloud Logs finden Sie unter Über IBM Cloud Logs.

Um festzustellen, welche „ Key Protect “-API-Anfragen mit den folgenden Aktionen in Zusammenhang stehen, siehe Key Protect API-Referenzdokument.

Langzeitinformationen zu Ereignissen

Tabelle 1. Historische Referenzzuordnung von Ereignisnamen
Referenz Aktuelle Ereignisnamen
kms.governance.configread kms.governance-config.read
kms.importtoken.create kms.import-token.create
kms.importtoken.read kms.import-token.read
kms.importtoken.default kms.import-token.request
kms.instance.readallowedipport kms.instance-allowed-ip-port.read
kms.instance.readipwhitelistport kms.instance-ip-allowlist-port.read
kms.instancepolicies.write kms.instance-policies.write
kms.instancepolicies.read kms.instance-policies.read
kms.instancepolicies.default kms.instance-policies.request
kms.keyrings.create kms.key-rings.create
kms.keyrings.delete kms.key-rings.delete
kms.keyrings.list kms.key-rings.list
kms.keyrings.default kms.key-rings.request
kms.secrets.defaultalias kms.secrets-alias.request
kms.secrets.createalias kms.secrets-alias.create
kms.secrets.deletealias kms.secrets-alias.delete
kms.secrets.eventack kms.secrets-event.ack
kms.secrets.listkeyversions kms.secrets-key-versions.list
kms.secrets.readmetadata kms.secrets-metadata.read

Schlüsselereignisse

In der folgenden Tabelle sind die Schlüsselereignisse aufgeführt, die ein Ereignis generieren:

Tabelle 2. Lebenszyklus Schlüsselaktionen
Aktion Beschreibung
kms.secrets.create Schlüssel erstellen
kms.secrets-alias.create Schlüsselalias erstellen
kms.secrets.default Ungültiges Schlüsselanforderungsereignis
kms.secrets.delete Schlüssel löschen
kms.secrets-alias.delete Schlüsselalias löschen
kms.secrets.disable Operationen für einen Schlüssel inaktivieren
kms.secrets.enable Operationen für einen Schlüssel aktivieren
kms.secrets-event.ack Lebenszyklusaktion für einen Schlüssel bestätigen
kms.secrets.expire Ablaufen eines Schlüssels
kms.secrets.head Gesamte Schlüssel abrufen
kms.secrets.list Schlüssel auflisten
kms.secrets-key-versions.list Alle Versionen eines Schlüssels auflisten
kms.secrets.wrap Wrapping für einen Schlüssel durchführen
kms.secrets.patch Programmkorrektur eines Schlüssels
kms.secrets.purge Schlüssel bereinigen
kms.secrets.read Alle Schlüsselinformationen abrufen
kms.secrets-metadata.read Schlüsselmetadaten abrufen (ohne Schlüsselnutzdaten, falls zutreffend)
kms.secrets.restore Schlüssel wiederherstellen
kms.secrets.rewrap Wrapping eines Schlüssel erneut durchführen
kms.secrets.rotate Schlüssel turnusmäßig wechseln
kms.secrets.setkeyfordeletion Löschvorgang für einen Schlüssel autorisieren, der über eine Richtlinie für doppelte Autorisierung verfügt
kms.secrets.unsetkeyfordeletion Löschvorgang für einen Schlüssel abbrechen, der über eine Richtlinie für doppelte Autorisierung verfügt
kms.secrets.unwrap Wrapping für einen Schlüssel aufheben

Schlüsselringereignisse

In der folgenden Tabelle sind die Schlüsselringaktionen aufgelistet, die ein Ereignis generieren:

Tabelle 3. Schlüsselanhänger-Aktionen
Aktion Beschreibung
kms.key-rings.create Schlüsselring erstellen
kms.key-rings.delete Schlüsselring löschen
kms.key-rings.list Schlüsselringe in einer Instanz auflisten
kms.key-rings.request Ungültige Schlüsselringanforderung

Richtlinienereignisse

In der folgenden Tabelle sind die Richtlinienaktionen aufgeführt, die ein Ereignis generieren:

Tabelle 4. Richtlinienaktionen
Aktion Beschreibung
kms.policies.read Schlüsselrichtlinien auflisten
kms.policies.write Schlüsselrichtlinien festlegen
kms.instance-policies.read Instanzrichtlinien auflisten
kms.instance-policies.write Instanzrichtlinien festlegen
kms.policies.default Ungültiges Richtlinienanforderungsereignis
kms.instance-policies.request Ungültiges Richtlinienanforderungsereignis

Importtokenereignisse

In der folgenden Tabelle sind die Importtokenaktionen aufgeführt, die ein Ereignis generieren:

Tabelle 5. Token-Aktionen importieren
Aktion Beschreibung
kms.import-token.create Importtoken erstellen
kms.import-token.read Importtoken abrufen
kms.import-token.request Ungültiges Anforderungsereignis für Importtoken

Registrierungsereignisse

Die entsprechenden Aktionen sowohl für die Listenregistrierung für einen beliebigen Schlüssel als auch für die Listenregistrierung für einen bestimmten Schlüssel generieren dieses Ereignis.

In der folgenden Tabelle sind die Registrierungsaktionen aufgeführt, die ein Ereignis generieren:

Tabelle 6. Registrierungsaktionen
Aktion Beschreibung
kms.registrations.list Registrierungen für alle Schlüssel auflisten
kms.registrations.default Ungültiges Registrierungsanforderungsereignis

Ereignisse anzeigen

Ereignisse, die von einer Instanz von Key Protect werden automatisch an die „ IBM Cloud Logs “-Instanz weitergeleitet, die am selben Standort verfügbar ist.

Pro Standort kann es nur eine einzige Instanz von IBM Cloud Logs geben. Zum Anzeigen von Ereignissen müssen Sie auf die Webbenutzerschnittstelle des IBM Cloud Logs Service an demselben Ort, an dem Ihr Key Protect-Instanz verfügbar ist.

Tabelle 7. IBM Cloud Logs Regionen
Bereitstellungsregion IBM Cloud Logs-Region
au-syd au-syd
br-sao br-sao
ca-tor ca-tor
eu-de eu-de
eu-gb eu-gb
jp-osa jp-osa
jp-tok jp-tok
us-east us-east
us-south us-south

Erfolgreiche Ereignisse analysieren

Bei den meisten erfolgreichen Anforderungen werden jedem zugehörigen Ereignis eindeutige Anforderungsdaten (requestData) und Antwortdaten (responseData) zugeordnet. Die folgenden Abschnitte beschreiben die Daten jedes einzelnen Key Protect-Serviceaktionsereignisses.

Felder werden nur dann garantiert angezeigt, wenn die Anforderung erfolgreich ausgeführt wird.

Allgemeine Felder

Es gibt einige allgemeine Felder, die Key Protect außerhalb des CADF-Ereignismodells verwendet, um mehr Einblick in Ihre Daten zu erhalten.

Tabelle 8. Beschreibt die gemeinsamen Felder in den Ereignissen „ IBM Cloud Logs “ für Serviceaktionen von „ Key Protect “.
Feld Beschreibung
requestData.requestURI Die URIEine eindeutige Adresse, die zur Identifizierung von Inhalt im Web verwendet wird. Die häufigste Form von URI ist die Adresse einer Webseite, die eine Sonderform oder eine Untergruppe der URI darstellt und Uniform Resource Locator (URL) genannt wird. Ein URI beschreibt in der Regel, wie auf die Ressource, den Computer mit der Ressource und die Position der Ressource auf diesem Computer zugegriffen wird. der gesendeten API-Anfrage.
requestData.instanceID Die eindeutige ID Ihrer Key Protect-Instanz.
correlationId Die eindeutige ID der API-Anforderung, die das Ereignis generiert hat.

Weitere Informationen zu den Ereignisfeldern in der Cloud Auditing Data Federation (CADF)-Ereignismodell, siehe Ereignisse zur Aktivitätsverfolgung für IBM Cloud Logs

Obwohl das Feld initiator.host.address Bestandteil des Cloud Auditing Data Federation-Modells ist, wird das Feld für die Hostadresse nicht für Anforderungen angezeigt, die über private Netze abgesetzt werden.

Bedingte allgemeine Felder

Es gibt einige bedingte Felder, die Key Protect außerhalb des CADF-Ereignismodells verwendet, um bei Verwendung der Schlüsselringfunktion einen besseren Einblick in Ihre Daten zu ermöglichen. Diese Felder werden angezeigt, wenn Schlüsselringe unter bestimmten Bedingungen verwendet werden.

Tabelle 9. Beschreibt bedingte Felder zur Verwendung mit Schlüsselringen in „ IBM Cloud Logs “-Ereignissen für „ Key Protect “-Dienstaktionen.
Feld Beschreibung
requestData.keyRingId Die ID des Schlüsselrings, wenn ein Schlüsselring im Header (X-Kms-Key-Ring) der Anforderung angegeben wird.
responseData.keyRingId Die ID des Schlüsselrings, sofern in der Anfrage oder in API-Methoden, bei denen die Schlüssel-ID (oder der Alias) im Pfad der Anfrage-URI enthalten ist, ein Schlüsselring angegeben wurde.

Schlüsselaktionsereignisse

Aufgrund der Sensibilität der Informationen für einen Verschlüsselungsschlüssel sind bei der Generierung eines Ereignisses als Ergebnis eines API-Aufrufs an den Key Protect-Service keine detaillierten Informationen über den Schlüssel eingeschlossen, wie z. B. der Payload und die verschlüsselte Nonce.

Das Feld responseData.keyState ist eine Ganzzahl und entspricht den Werten Voraktivierung = 0, Aktiv = 1, Ausgesetzt = 2, Inaktiviert = 3 und Gelöscht = 5. Weitere Informationen zu Schlüsselstatus finden Sie in Schlüsselstatus und -übergänge.

Schlüssel erstellen

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.keyType enthält den Typ von Schlüssel, der erstellt wurde.

  • Das Feld responseData.keyId enthält die eindeutige ID, die dem Schlüssel zugeordnet ist.

  • Das Feld responseData.keyVersionId enthält die eindeutige Kennung der aktuellen Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrappinganforderungen verwendet wird.

  • Das Feld responseData.keyVersionCreationDate enthält das Datum, an dem die aktuelle Version des Schlüssels erstellt wurde.

  • Das Feld responseData.keyState enthält die Ganzzahl, die mit dem Status des Schlüssels korreliert.

  • Das responseData.expirationDate enthält das Datum, an dem der Schlüssel ablaufen wird.

Schlüssel löschen

Das folgende Feld enthält zusätzliche Informationen:

  • Das Feld responseData.keyState enthält die Ganzzahl, die mit dem Status des Schlüssels korreliert.

Schlüssel ablaufen

Das folgende Feld enthält zusätzliche Informationen:

  • Das Feld requestData.keyType enthält den Typ von Schlüssel, der erstellt wurde.

  • Das Feld responseData.keyId enthält die eindeutige ID, die dem Schlüssel zugeordnet ist.

  • Das Feld requestData.expirationDate enthält das Datum, an dem der Schlüssel abgelaufen ist.

  • Das Feld responseData.initialValue.keyState enthält die ganze Zahl, die mit dem vorherigen Status des Schlüssels korreliert.

  • Das Feld responseData.newValue.keyState enthält die ganze Zahl, die mit dem aktuellen Status des Schlüssels korreliert.

Wrapping eines Schlüssels durchführen oder aufheben

Das folgende Feld enthält zusätzliche Informationen:

  • Das Feld responseData.keyVersionId enthält die eindeutige Kennung der aktuellen Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrappinganforderungen verwendet wird.

  • Das responseData.expirationDate enthält das Datum, an dem der Schlüssel ablaufen wird.

Rewrapping eines Schlüssels durchführen

Das folgende Feld enthält zusätzliche Informationen:

  • Das Feld responseData.keyVersionId enthält die eindeutige Kennung der aktuellen Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrappinganforderungen verwendet wird.

  • Das Feld responseData.rewrappedKeyVersionId enthält die eindeutige ID der neuen Version des Schlüssels, die für das Wrapping des verschlüsselten Eingabetexts in Wrapping-Anforderungen verwendet wird.

Schlüssel wiederherstellen

Das folgende Feld enthält zusätzliche Informationen:

  • Das Feld responseData.keyVersionId enthält die eindeutige Kennung der aktuellen Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrappinganforderungen verwendet wird.

Schlüssel rotieren

Der Rotationsschlüssel enthält keine anderen Felder als die im Abschnitt Allgemeine Felder angegebenen.

Schlüssel korrigieren

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.initialValue.keyRingId enthält die ID des Schlüsselrings, von dem der Schlüssel zuvor ein Teil war.

  • Das Feld requestData.newValue.keyRingId enthält die ID des Schlüsselrings, zu dem der Schlüssel momentan gehört.

Schlüssel bereinigen

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld responseData.deletionDate repräsentiert das Datum, an dem der Schlüssel gelöscht wurde.

  • Das Feld responseData.purgeAllowedFrom repräsentiert das Datum, ab dem die Bereinigungsaktion zulässig war.

  • Das Feld responseData.purgeEligibleOn repräsentiert das Datum, an dem die Schlüsselmetadaten von Key Protect permanent aus dem System entfernt werden können.

Gesamtanzahl der Schlüssel abrufen

Das folgende Feld enthält zusätzliche Informationen:

  • Das Feld responseData.totalResources enthält die Gesamtzahl der Schlüssel in der Key Protect-Instanz.

Schlüssel auflisten

Das folgende Feld enthält zusätzliche Informationen:

  • Das Feld responseData.totalResources enthält die Gesamtzahl der Schlüssel, die in der Antwort zurückgegeben wurden.

Schlüssel oder Schlüsselmetadaten abrufen

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.keyType enthält den Typ von Schlüssel, der abgerufen wurde.

  • Das Feld responseData.keyState enthält die Ganzzahl, die mit dem Status des Schlüssels korreliert.

  • Das Feld responseData.keyVersionId enthält die eindeutige Kennung der aktuellen Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrapping-Anforderungen verwendet wird.

  • Das Feld responseData.keyVersionCreationDate enthält das Datum, an dem die aktuelle Version des Schlüssels erstellt wurde.

  • Das responseData.expirationDate enthält das Datum, an dem der Schlüssel ablaufen wird.

Schlüsselversionen auflisten

Das folgende Feld enthält zusätzliche Informationen:

  • Das Feld responseData.totalResources enthält die Gesamtzahl der Schlüsselversionen, die in der Antwort zurückgegeben wurden.

Schlüssel zum Löschen festlegen oder Festlegung aufheben

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld responseData.initialValue.authID enthält die Initiator-ID der Person, die die Richtlinie für doppelte Autorisierung festlegt.

  • Das Feld responseData.initialValue.authExpiration enthält das Ablaufdatum für die Richtlinie für doppelte Autorisierung.

  • Das Feld responseData.newValue.authID enthält die Initiator-ID der Person, die die Richtlinie für doppelte Autorisierung festlegt.

  • Das Feld responseData.newValue.authExpiration enthält das Ablaufdatum für die Richtlinie für doppelte Autorisierung.

Der Wert von initialValue ist die Initiator-ID (initiatorID) der Person, die die Richtlinie für doppelte Autorisierung zuletzt festgelegt hat, und der Wert von newValue ist die neue Initiator-ID der Person, die die Richtlinie für doppelte Autorisierung festgelegt hat.

Richtlinienereignisse

Instanzrichtlinien festlegen

Zulässige Netzwerkrichtlinien

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.initialValue.policyAllowedNetworkEnabled enthält die Information, ob Ihre zulässige Netzrichtlinie zuvor aktiviert oder inaktiviert war.

  • Das Feld requestData.initialValue.policyAllowedNetworkAttribute enthält die Information, ob Ihre zulässige Netzrichtlinie zuvor nur für öffentliche Netze oder sowohl für öffentliche als auch private Netze galt.

  • Das Feld requestData.newValue.policyAllowedNetworkEnabled enthält die Angabe, ob Ihre Richtlinie für zulässiges Netz momentan aktiviert oder inaktiviert ist.

  • Das Feld requestData.newValue.policyAllowedNetworkAttribute enthält die Angabe, ob Ihre Richtlinie für zulässiges Netz momentan nur für öffentliche Netze oder für öffentliche und private Netze gilt.

Doppelte Autorisierung Löschrichtlinien

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.initialValue.policyDualAuthDeleteEnabled enthält die Angabe, ob Ihre Löschrichtlinie mit doppelter Autorisierung zuvor aktiviert oder inaktiviert wurde.

  • Das Feld requestData.newValue.policyDualAuthDeleteEnabled enthält die Angabe, ob Ihre Richtlinie für doppelte Autorisierung momentan aktiviert oder inaktiviert ist.

Zulässige IP-Richtlinien

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.initialValue.policyAllowedIPAttribute enthält die Information, ob Ihre Richtlinie für erlaubte IPs derzeit aktiviert oder deaktiviert ist.

  • Das Feld requestData.newValue.policyAllowedIPAttribute enthält die Information, ob Ihre Richtlinie für erlaubte IPs derzeit aktiviert oder deaktiviert ist.

Schlüsselerstellung und -import Zugriffsrichtlinien

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld requestData.initialValue.PolicyKCIAEnabled enthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie zuvor aktiviert oder inaktiviert war.

  • Das Feld requestData.newValue.PolicyKCIAEnabled gibt an, ob Ihre Richtlinie zur Schlüsselerstellung und zum Schlüsselimport derzeit aktiviert oder deaktiviert ist.

  • Das Feld requestData.initialValue.PolicyKCIAAttrCRK enthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie zuvor die Erstellung von Rootschlüsseln ermöglicht hat.

  • Das Feld requestData.newValue.PolicyKCIAAttrCRK enthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie die Erstellung von Rootschlüsseln zulässt.

  • Das Feld requestData.initialValue.PolicyKCIAAttrCSK enthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie zuvor die Erstellung von Standardschlüsseln ermöglicht hat.

  • Das Feld requestData.newValue.PolicyKCIAAttrCSK enthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie die Erstellung von Standardschlüsseln zulässt.

  • Das Feld requestData.initialValue.PolicyKCIAAttrIRK enthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie importierte Rootschlüssel zuvor zugelassen hat.

  • Das Feld requestData.newValue.PolicyKCIAAttrIRK enthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie importierte Rootschlüssel zulässt.

  • Das Feld requestData.initialValue.PolicyKCIAAttrISK enthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie importierte Standardschlüssel zuvor zugelassen hat.

  • Das Feld requestData.newValue.PolicyKCIAAttrISK enthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie importierte Standardschlüssel zulässt.

  • Das Feld requestData.initialValue.PolicyKCIAAttrET gibt an, ob Ihre Richtlinie für die Schlüsselerstellung und den Schlüsselimport zuvor den Import von Schlüsseln über ein Import-Token erforderte.

  • Das Feld requestData.newValue.PolicyKCIAAttrET gibt an, ob Ihre Richtlinie für die Schlüsselerstellung und den Schlüsselimport vorschreibt, dass die Schlüssel per Import-Token importiert werden müssen.

Importtokenereignisse

Importtoken erstellen

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld responseData.expirationDate enthält das Ablaufdatum des Importtokens.

  • Das Feld responseData.maxAllowedRetrievals enthält die Angabe, wie oft das Importtoken bis zur Ablaufzeit höchstens abgerufen werden darf (danach wird der Zugriff verweigert).

Importtoken abrufen

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld responseData.maxAllowedRetrievals enthält die Angabe, wie oft das Importtoken bis zur Ablaufzeit höchstens abgerufen werden darf (danach wird der Zugriff verweigert).

  • Das Feld responseData.remainingRetrievals enthält die Angabe, wie oft das Importtoken bis zur Ablaufzeit noch abgerufen werden darf (danach wird der Zugriff verweigert).

Abgeschlossene Aktion einer Schlüsselrotation

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld responseData.eventAckData.eventId enthält die eindeutige ID, die dem Ereignis zugeordnet ist.

  • Das Feld responseData.eventAckData.eventType enthält den Typ der Lebenszyklusaktion, die dem Ereignis zugeordnet ist.

  • Das Feld responseData.eventAckData.newKeyVersionId enthält die eindeutige ID der neuesten Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrapping-Anforderungen verwendet wird.

  • Das Feld responseData.eventAckData.newKeyVersionCreationDate enthält das Datum, an dem die neueste Schlüsselversion erstellt wurde.

  • Das Feld responseData.eventAckData.oldKeyVersionId enthält die eindeutige ID der vorherigen Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrapping-Anforderungen verwendet wurde.

  • Das Feld responseData.eventAckData.oldKeyVersionCreationDate enthält das Datum, an dem die vorherige Schlüsselversion erstellt wurde.

Abgeschlossene Aktion der Schlüsselwiederherstellung

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld responseData.eventAckData.eventId enthält die eindeutige ID, die dem Ereignis zugeordnet ist.

  • Das Feld responseData.eventAckData.eventType enthält den Typ der Lebenszyklusaktion, die dem Ereignis zugeordnet ist.

  • Das Feld responseData.eventAckData.keyState enthält den ganzzahligen Wert, der dem Status des dem Ereignis zugeordneten Schlüssels entspricht.

  • Das Feld responseData.eventAckData.eventAckTimeStamp enthält den Zeitpunkt (Datum und Uhrzeit), an dem das Ereignis bestätigt wurde.

Abgeschlossene Aktion eines aktivierten Schlüssels

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld responseData.eventAckData.eventId enthält die eindeutige ID, die dem Ereignis zugeordnet ist.

  • Das Feld responseData.eventAckData.eventType enthält den Typ der Lebenszyklusaktion, die dem Ereignis zugeordnet ist.

  • Das Feld responseData.eventAckData.keyState enthält den ganzzahligen Wert, der dem Status des dem Ereignis zugeordneten Schlüssels entspricht.

  • Das Feld responseData.eventAckData.eventAckTimeStamp enthält den Zeitpunkt (Datum und Uhrzeit), an dem das Ereignis bestätigt wurde.

Abgeschlossene Aktion eines inaktivierten Schlüssels

Die folgenden Felder enthalten zusätzliche Informationen:

  • Das Feld responseData.eventAckData.eventId enthält die eindeutige ID, die dem Ereignis zugeordnet ist.

  • Das Feld responseData.eventAckData.eventType enthält den Typ der Lebenszyklusaktion, die dem Ereignis zugeordnet ist.

  • Das Feld responseData.eventAckData.keyState enthält den ganzzahligen Wert, der dem Status des dem Ereignis zugeordneten Schlüssels entspricht.

  • Das Feld responseData.eventAckData.eventAckTimeStamp enthält den Zeitpunkt (Datum und Uhrzeit), an dem das Ereignis bestätigt wurde.

KMIP-Managementereignisse

In der folgenden Tabelle sind die KMIP-Verwaltungsaktionen aufgeführt, die ein Ereignis auslösen:

Aktion Beschreibung
kms.kmip-management.create Erstellen Sie einen KMIP-Adapter oder ein Clientzertifikat für den KMIP-Adapter.
kms.kmip-management.delete Löschen Sie einen KMIP-Adapter, ein KMIP-Adapterclientzertifikat oder ein KMIP-Objekt.
kms.kmip-management.list Listen Sie KMIP-Adapter, KMIP-Adapterclientzertifikate oder KMIP-Objekte auf.
kms.kmip-management.read Rufen Sie einen KMIP-Adapter, ein KMIP-Adapterclientzertifikat oder ein KMIP-Objekt ab.
kms.kmip-management.default Ungültige KMIP-Management-API-Anforderung.

KMIP-Ereignisse

In der folgenden Tabelle sind die Vorgänge des KMIP-Protokolls aufgeführt, die ein Ereignis auslösen:

Aktion Beschreibung
kms.kmip.create Erstellen Sie einen symmetrischen KMIP-Schlüssel oder fügen Sie einem KMIP-Objekt ein KMIP-Attribut hinzu.
kms.kmip.get Abrufen eines symmetrischen KMIP-Schlüssels, KMIP-Attribute oder unterstützten KMIP-Protokollversionen vom Server.
kms.kmip.activate Aktivieren Sie ein KMIP-Objekt.
kms.kmip.revoke Ein KMIP-Objekt widerrufen.
kms.kmip.destroy Löschen Sie ein KMIP-Objekt.
kms.kmip.locate KMIP-Objekte auflisten.
kms.kmip.default Ungültige KMIP-Operationsanforderung.

Fehlgeschlagene Ereignisse analysieren

Schlüssel kann nicht gelöscht werden

Wenn das Ereignis zum Löschen eines Schlüssels den Ursachencode 409 (reason.reasonCode) enthält, konnte der Schlüssel nicht gelöscht werden, da er möglicherweise mindestens eine Cloudressource schützt, die über eine Aufbewahrungsrichtlinie verfügt. Führen Sie eine GET-Anforderung an /keys/{id}/registrations aus, um die Ressourcen zu ermitteln, denen dieser Schlüssel zugeordnet ist. Eine Registrierung bei "preventKeyDeletion": true bedeutet, dass für die zugehörige Ressource eine Aufbewahrungsrichtlinie gilt. Zur Aktivierung der Löschung wenden Sie sich an einen Kontoeigner, um die Aufbewahrungsrichtlinie für jede Ressource entfernen zu lassen, die diesem Schlüssel zugeordnet ist.

Für ein Ereignis zum Löschen eines Schlüssels kann auch ein Ursachencode 409 (reason.reasonCode) ausgegeben werden, wenn der Schlüssel über eine Richtlinie für doppelte Autorisierung verfügt. Senden Sie eine GET-Anforderung an /api/v2/keys/{id}/policies, um festzustellen, ob Ihrem Schlüssel eine doppelte Berechtigungsrichtlinie zugeordnet ist. Wenn dies zutrifft, wenden Sie sich an den zweiten berechtigten Benutzer, um das Löschen des Schlüssels zu ermöglichen.

Authentifizierung beim Absetzen einer Anforderung nicht möglich

Wenn für das Ereignis ein Ursachencode 409 (reason.reasonCode) angegeben ist, verfügen Sie nicht über die erforderliche Berechtigung zum Ausführen von Key Protect-Aktionen in der angegebenen Key Protect-Instanz. Prüfen Sie zusammen mit einem Administrator, ob Ihnen die richtigen Plattform- und Servicezugriffsrollen in der entsprechenden Serviceinstanz zugeordnet sind. Weitere Informationen zu Rollen finden Sie in Rollen und Berechtigungen.

Stellen Sie sicher, dass das verwendete Token gültig ist und einem Konto mit Ausführungsberechtigung für die Serviceaktion zugeordnet ist.

Schlüssel in einer Key Protect-Instanz können nicht angezeigt oder aufgelistet werden

Wenn Sie einen Aufruf an GET api/v2/keys durchführen, um die Schlüssel aufzulisten, die in Ihrer Key Protect-Instanz verfügbar sind, und Wenn responseData.totalResources 0 ist, müssen Sie möglicherweise Schlüssel im Status 'Gelöscht' mit dem Parameter state abfragen oder die Werte für offset und limit anpassen. Parameter in Ihrer Anforderung.

Lebenszyklusaktion für einen Schlüssel mit Registrierungen wurde nicht abgeschlossen

Die Felder responseData.reasonForFailure und responseData.resourceCRN enthalten Informationen dazu, warum die Aktion nicht abgeschlossen werden konnte.

Wenn das Ereignis 409 für reason.reasonCode hat, konnte die Aktion nicht ausgeführt werden, da der Schlüsselstatus des übernehmenden Service in Konflikt mit dem Schlüsselstatus steht, den Key Protect hat.

Wenn das Ereignis den Ursachencode 409 (reason.reasonCode) enthält, konnte die Aktion nicht abgeschlossen werden, da Key Protect nicht darüber informiert wurde, dass alle entsprechenden Aktionen innerhalb von 4 Stunden nach der Aktionsanforderung ausgeführt wurden.

Ereignispriorität

Der Schweregrad aller Ereignisse unter IBM Cloud Logs mit Key Protect basieren auf dem Typ der gestellten Anforderung und dann auf dem Statuscode. Wenn Sie zum Beispiel eine Anforderung zum Erstellen eines Schlüssels mit einem ungültigen Schlüssel stellen, aber Sie sind auch nicht für die Key Protect-Instanz authentifiziert sind, die Sie in die Anforderung eingeschlossen haben, wird die Aufhebung der Authentifizierung Vorrang haben und das Ereignis wird als fehlerhafter 401-Anforderungsaufruf mit der Priorität critical bewertet.

Key Protect gibt einen 401-Fehler zurück reason.resasonCode für nicht autorisierte/verbotene Key Protect-Serviceanforderungen.

In der folgenden Tabelle sind die zugeordneten Aktionen für die verschiedenen Prioritätsstufen aufgelistet:

Tabelle 10. Beschreibt den Schweregrad für Maßnahmen des Dienstes „ Key Protect “.
Wertigkeit Aktionen
Kritisch kms.secrets.delete
kms.registrations.delete
Warnung kms.secrets.rotate, kms.secrets.restore
kms.secrets.enable, kms.secrets.disable
kms.secrets.setkeyfordeletion, kms.secrets.unsetkeyfordeletion
kms.policies.write, kms.instance-policies.write
Normal kms.secrets.create, kms.secrets.read
kms.secrets-metadata.read, kms.secrets.head
kms.secrets.list, kms.secrets.wrap
kms.secrets.unwrap, kms.secrets.rewrap
kms.secrets-key-versions.list, kms.secrets-event.ack
kms.policies.read, kms.instance-policies.read
kms.import-token.create, kms.import-token.read
kms.registrations.create, kms.registrations.write
kms.registrations.merge, kms.registrations.list
kms.secrets.ack-delete, kms.secrets.ack-restore
kms.secrets.ack-rotate, kms.secrets.ack-enable
kms.secrets.ack-disable

In der folgenden Tabelle sind die zugeordneten Statuscodes für die verschiedenen Prioritätsstufen aufgelistet:

Tabelle 11. Beschreibt die Schweregrade der Statuscodes für die Reaktion auf „ Key Protect “.
Wertigkeit Statuscode
Kritisch 401, 403, 503, 507
Warnung 400, 409, 424, 502, 504, 505