Activity Tracker-Ereignisse
Als Sicherheitsbeauftragter, Auditor oder Manager können Sie die IBM Cloud Logs Service überwachen zur Verfolgung der Interaktion von Benutzern und Anwendungen mit IBM® Key Protect for IBM Cloud®.
IBM Cloud Logs zeichnet von Services und Benutzern initiierte Aktivitäten auf, die den Status eines Service in IBM Cloud ändern. Mithilfe dieses Service können Sie abnormale Aktivität und kritische Aktionen untersuchen sowie gesetzliche Prüfvorschriften erfüllen. Darüber hinaus können Sie Warnnachrichten Alerts über Aktionen empfangen, sobald diese stattfinden. Die Erfassung von Ereignissen entspricht dem CADF-Standard (Cloud Auditing Data Federation).
Weitere Informationen über den Dienst IBM Cloud Logs finden Sie unter Über IBM Cloud Logs.
Um festzustellen, welche „ Key Protect “-API-Anfragen mit den folgenden Aktionen in Zusammenhang stehen, siehe Key Protect API-Referenzdokument.
Langzeitinformationen zu Ereignissen
| Referenz | Aktuelle Ereignisnamen |
|---|---|
kms.governance.configread |
kms.governance-config.read |
kms.importtoken.create |
kms.import-token.create |
kms.importtoken.read |
kms.import-token.read |
kms.importtoken.default |
kms.import-token.request |
kms.instance.readallowedipport |
kms.instance-allowed-ip-port.read |
kms.instance.readipwhitelistport |
kms.instance-ip-allowlist-port.read |
kms.instancepolicies.write |
kms.instance-policies.write |
kms.instancepolicies.read |
kms.instance-policies.read |
kms.instancepolicies.default |
kms.instance-policies.request |
kms.keyrings.create |
kms.key-rings.create |
kms.keyrings.delete |
kms.key-rings.delete |
kms.keyrings.list |
kms.key-rings.list |
kms.keyrings.default |
kms.key-rings.request |
kms.secrets.defaultalias |
kms.secrets-alias.request |
kms.secrets.createalias |
kms.secrets-alias.create |
kms.secrets.deletealias |
kms.secrets-alias.delete |
kms.secrets.eventack |
kms.secrets-event.ack |
kms.secrets.listkeyversions |
kms.secrets-key-versions.list |
kms.secrets.readmetadata |
kms.secrets-metadata.read |
Schlüsselereignisse
In der folgenden Tabelle sind die Schlüsselereignisse aufgeführt, die ein Ereignis generieren:
| Aktion | Beschreibung |
|---|---|
kms.secrets.create |
Schlüssel erstellen |
kms.secrets-alias.create |
Schlüsselalias erstellen |
kms.secrets.default |
Ungültiges Schlüsselanforderungsereignis |
kms.secrets.delete |
Schlüssel löschen |
kms.secrets-alias.delete |
Schlüsselalias löschen |
kms.secrets.disable |
Operationen für einen Schlüssel inaktivieren |
kms.secrets.enable |
Operationen für einen Schlüssel aktivieren |
kms.secrets-event.ack |
Lebenszyklusaktion für einen Schlüssel bestätigen |
kms.secrets.expire |
Ablaufen eines Schlüssels |
kms.secrets.head |
Gesamte Schlüssel abrufen |
kms.secrets.list |
Schlüssel auflisten |
kms.secrets-key-versions.list |
Alle Versionen eines Schlüssels auflisten |
kms.secrets.wrap |
Wrapping für einen Schlüssel durchführen |
kms.secrets.patch |
Programmkorrektur eines Schlüssels |
kms.secrets.purge |
Schlüssel bereinigen |
kms.secrets.read |
Alle Schlüsselinformationen abrufen |
kms.secrets-metadata.read |
Schlüsselmetadaten abrufen (ohne Schlüsselnutzdaten, falls zutreffend) |
kms.secrets.restore |
Schlüssel wiederherstellen |
kms.secrets.rewrap |
Wrapping eines Schlüssel erneut durchführen |
kms.secrets.rotate |
Schlüssel turnusmäßig wechseln |
kms.secrets.setkeyfordeletion |
Löschvorgang für einen Schlüssel autorisieren, der über eine Richtlinie für doppelte Autorisierung verfügt |
kms.secrets.unsetkeyfordeletion |
Löschvorgang für einen Schlüssel abbrechen, der über eine Richtlinie für doppelte Autorisierung verfügt |
kms.secrets.unwrap |
Wrapping für einen Schlüssel aufheben |
Schlüsselringereignisse
In der folgenden Tabelle sind die Schlüsselringaktionen aufgelistet, die ein Ereignis generieren:
| Aktion | Beschreibung |
|---|---|
kms.key-rings.create |
Schlüsselring erstellen |
kms.key-rings.delete |
Schlüsselring löschen |
kms.key-rings.list |
Schlüsselringe in einer Instanz auflisten |
kms.key-rings.request |
Ungültige Schlüsselringanforderung |
Richtlinienereignisse
In der folgenden Tabelle sind die Richtlinienaktionen aufgeführt, die ein Ereignis generieren:
| Aktion | Beschreibung |
|---|---|
kms.policies.read |
Schlüsselrichtlinien auflisten |
kms.policies.write |
Schlüsselrichtlinien festlegen |
kms.instance-policies.read |
Instanzrichtlinien auflisten |
kms.instance-policies.write |
Instanzrichtlinien festlegen |
kms.policies.default |
Ungültiges Richtlinienanforderungsereignis |
kms.instance-policies.request |
Ungültiges Richtlinienanforderungsereignis |
Importtokenereignisse
In der folgenden Tabelle sind die Importtokenaktionen aufgeführt, die ein Ereignis generieren:
| Aktion | Beschreibung |
|---|---|
kms.import-token.create |
Importtoken erstellen |
kms.import-token.read |
Importtoken abrufen |
kms.import-token.request |
Ungültiges Anforderungsereignis für Importtoken |
Registrierungsereignisse
Die entsprechenden Aktionen sowohl für die Listenregistrierung für einen beliebigen Schlüssel als auch für die Listenregistrierung für einen bestimmten Schlüssel generieren dieses Ereignis.
In der folgenden Tabelle sind die Registrierungsaktionen aufgeführt, die ein Ereignis generieren:
| Aktion | Beschreibung |
|---|---|
kms.registrations.list |
Registrierungen für alle Schlüssel auflisten |
kms.registrations.default |
Ungültiges Registrierungsanforderungsereignis |
Ereignisse anzeigen
Ereignisse, die von einer Instanz von Key Protect werden automatisch an die „ IBM Cloud Logs “-Instanz weitergeleitet, die am selben Standort verfügbar ist.
Pro Standort kann es nur eine einzige Instanz von IBM Cloud Logs geben. Zum Anzeigen von Ereignissen müssen Sie auf die Webbenutzerschnittstelle des IBM Cloud Logs Service an demselben Ort, an dem Ihr Key Protect-Instanz verfügbar ist.
| Bereitstellungsregion | IBM Cloud Logs-Region |
|---|---|
au-syd |
au-syd |
br-sao |
br-sao |
ca-tor |
ca-tor |
eu-de |
eu-de |
eu-gb |
eu-gb |
jp-osa |
jp-osa |
jp-tok |
jp-tok |
us-east |
us-east |
us-south |
us-south |
Erfolgreiche Ereignisse analysieren
Bei den meisten erfolgreichen Anforderungen werden jedem zugehörigen Ereignis eindeutige Anforderungsdaten (requestData) und Antwortdaten (responseData) zugeordnet. Die folgenden Abschnitte beschreiben die Daten jedes
einzelnen Key Protect-Serviceaktionsereignisses.
Felder werden nur dann garantiert angezeigt, wenn die Anforderung erfolgreich ausgeführt wird.
Allgemeine Felder
Es gibt einige allgemeine Felder, die Key Protect außerhalb des CADF-Ereignismodells verwendet, um mehr Einblick in Ihre Daten zu erhalten.
| Feld | Beschreibung |
|---|---|
| requestData.requestURI | Die URIEine eindeutige Adresse, die zur Identifizierung von Inhalt im Web verwendet wird. Die häufigste Form von URI ist die Adresse einer Webseite, die eine Sonderform oder eine Untergruppe der URI darstellt und Uniform Resource Locator (URL) genannt wird. Ein URI beschreibt in der Regel, wie auf die Ressource, den Computer mit der Ressource und die Position der Ressource auf diesem Computer zugegriffen wird. der gesendeten API-Anfrage. |
| requestData.instanceID | Die eindeutige ID Ihrer Key Protect-Instanz. |
| correlationId | Die eindeutige ID der API-Anforderung, die das Ereignis generiert hat. |
Weitere Informationen zu den Ereignisfeldern in der Cloud Auditing Data Federation (CADF)-Ereignismodell, siehe Ereignisse zur Aktivitätsverfolgung für IBM Cloud Logs
Obwohl das Feld initiator.host.address Bestandteil des Cloud Auditing Data Federation-Modells ist, wird das Feld für die Hostadresse nicht für Anforderungen angezeigt, die über private Netze abgesetzt werden.
Bedingte allgemeine Felder
Es gibt einige bedingte Felder, die Key Protect außerhalb des CADF-Ereignismodells verwendet, um bei Verwendung der Schlüsselringfunktion einen besseren Einblick in Ihre Daten zu ermöglichen. Diese Felder werden angezeigt, wenn Schlüsselringe unter bestimmten Bedingungen verwendet werden.
| Feld | Beschreibung |
|---|---|
| requestData.keyRingId | Die ID des Schlüsselrings, wenn ein Schlüsselring im Header (X-Kms-Key-Ring) der Anforderung angegeben wird. |
| responseData.keyRingId | Die ID des Schlüsselrings, sofern in der Anfrage oder in API-Methoden, bei denen die Schlüssel-ID (oder der Alias) im Pfad der Anfrage-URI enthalten ist, ein Schlüsselring angegeben wurde. |
Schlüsselaktionsereignisse
Aufgrund der Sensibilität der Informationen für einen Verschlüsselungsschlüssel sind bei der Generierung eines Ereignisses als Ergebnis eines API-Aufrufs an den Key Protect-Service keine detaillierten Informationen über den Schlüssel eingeschlossen, wie z. B. der Payload und die verschlüsselte Nonce.
Das Feld responseData.keyState ist eine Ganzzahl und entspricht den Werten Voraktivierung = 0, Aktiv = 1, Ausgesetzt = 2, Inaktiviert = 3 und Gelöscht = 5. Weitere Informationen zu Schlüsselstatus finden Sie in Schlüsselstatus und -übergänge.
Schlüssel erstellen
Die folgenden Felder enthalten zusätzliche Informationen:
-
Das Feld
requestData.keyTypeenthält den Typ von Schlüssel, der erstellt wurde. -
Das Feld
responseData.keyIdenthält die eindeutige ID, die dem Schlüssel zugeordnet ist. -
Das Feld
responseData.keyVersionIdenthält die eindeutige Kennung der aktuellen Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrappinganforderungen verwendet wird. -
Das Feld
responseData.keyVersionCreationDateenthält das Datum, an dem die aktuelle Version des Schlüssels erstellt wurde. -
Das Feld
responseData.keyStateenthält die Ganzzahl, die mit dem Status des Schlüssels korreliert. -
Das
responseData.expirationDateenthält das Datum, an dem der Schlüssel ablaufen wird.
Schlüssel löschen
Das folgende Feld enthält zusätzliche Informationen:
- Das Feld
responseData.keyStateenthält die Ganzzahl, die mit dem Status des Schlüssels korreliert.
Schlüssel ablaufen
Das folgende Feld enthält zusätzliche Informationen:
-
Das Feld
requestData.keyTypeenthält den Typ von Schlüssel, der erstellt wurde. -
Das Feld
responseData.keyIdenthält die eindeutige ID, die dem Schlüssel zugeordnet ist. -
Das Feld
requestData.expirationDateenthält das Datum, an dem der Schlüssel abgelaufen ist. -
Das Feld
responseData.initialValue.keyStateenthält die ganze Zahl, die mit dem vorherigen Status des Schlüssels korreliert. -
Das Feld
responseData.newValue.keyStateenthält die ganze Zahl, die mit dem aktuellen Status des Schlüssels korreliert.
Wrapping eines Schlüssels durchführen oder aufheben
Das folgende Feld enthält zusätzliche Informationen:
-
Das Feld
responseData.keyVersionIdenthält die eindeutige Kennung der aktuellen Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrappinganforderungen verwendet wird. -
Das
responseData.expirationDateenthält das Datum, an dem der Schlüssel ablaufen wird.
Rewrapping eines Schlüssels durchführen
Das folgende Feld enthält zusätzliche Informationen:
-
Das Feld
responseData.keyVersionIdenthält die eindeutige Kennung der aktuellen Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrappinganforderungen verwendet wird. -
Das Feld
responseData.rewrappedKeyVersionIdenthält die eindeutige ID der neuen Version des Schlüssels, die für das Wrapping des verschlüsselten Eingabetexts in Wrapping-Anforderungen verwendet wird.
Schlüssel wiederherstellen
Das folgende Feld enthält zusätzliche Informationen:
- Das Feld
responseData.keyVersionIdenthält die eindeutige Kennung der aktuellen Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrappinganforderungen verwendet wird.
Schlüssel rotieren
Der Rotationsschlüssel enthält keine anderen Felder als die im Abschnitt Allgemeine Felder angegebenen.
Schlüssel korrigieren
Die folgenden Felder enthalten zusätzliche Informationen:
-
Das Feld
requestData.initialValue.keyRingIdenthält die ID des Schlüsselrings, von dem der Schlüssel zuvor ein Teil war. -
Das Feld
requestData.newValue.keyRingIdenthält die ID des Schlüsselrings, zu dem der Schlüssel momentan gehört.
Schlüssel bereinigen
Die folgenden Felder enthalten zusätzliche Informationen:
-
Das Feld
responseData.deletionDaterepräsentiert das Datum, an dem der Schlüssel gelöscht wurde. -
Das Feld
responseData.purgeAllowedFromrepräsentiert das Datum, ab dem die Bereinigungsaktion zulässig war. -
Das Feld
responseData.purgeEligibleOnrepräsentiert das Datum, an dem die Schlüsselmetadaten von Key Protect permanent aus dem System entfernt werden können.
Gesamtanzahl der Schlüssel abrufen
Das folgende Feld enthält zusätzliche Informationen:
- Das Feld
responseData.totalResourcesenthält die Gesamtzahl der Schlüssel in der Key Protect-Instanz.
Schlüssel auflisten
Das folgende Feld enthält zusätzliche Informationen:
- Das Feld
responseData.totalResourcesenthält die Gesamtzahl der Schlüssel, die in der Antwort zurückgegeben wurden.
Schlüssel oder Schlüsselmetadaten abrufen
Die folgenden Felder enthalten zusätzliche Informationen:
-
Das Feld
requestData.keyTypeenthält den Typ von Schlüssel, der abgerufen wurde. -
Das Feld
responseData.keyStateenthält die Ganzzahl, die mit dem Status des Schlüssels korreliert. -
Das Feld
responseData.keyVersionIdenthält die eindeutige Kennung der aktuellen Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrapping-Anforderungen verwendet wird. -
Das Feld
responseData.keyVersionCreationDateenthält das Datum, an dem die aktuelle Version des Schlüssels erstellt wurde. -
Das
responseData.expirationDateenthält das Datum, an dem der Schlüssel ablaufen wird.
Schlüsselversionen auflisten
Das folgende Feld enthält zusätzliche Informationen:
- Das Feld
responseData.totalResourcesenthält die Gesamtzahl der Schlüsselversionen, die in der Antwort zurückgegeben wurden.
Schlüssel zum Löschen festlegen oder Festlegung aufheben
Die folgenden Felder enthalten zusätzliche Informationen:
-
Das Feld
responseData.initialValue.authIDenthält die Initiator-ID der Person, die die Richtlinie für doppelte Autorisierung festlegt. -
Das Feld
responseData.initialValue.authExpirationenthält das Ablaufdatum für die Richtlinie für doppelte Autorisierung. -
Das Feld
responseData.newValue.authIDenthält die Initiator-ID der Person, die die Richtlinie für doppelte Autorisierung festlegt. -
Das Feld
responseData.newValue.authExpirationenthält das Ablaufdatum für die Richtlinie für doppelte Autorisierung.
Der Wert von initialValue ist die Initiator-ID (initiatorID) der Person, die die Richtlinie für doppelte Autorisierung zuletzt festgelegt hat, und der Wert von newValue ist die neue Initiator-ID der Person, die
die Richtlinie für doppelte Autorisierung festgelegt hat.
Richtlinienereignisse
Instanzrichtlinien festlegen
Zulässige Netzwerkrichtlinien
Die folgenden Felder enthalten zusätzliche Informationen:
-
Das Feld
requestData.initialValue.policyAllowedNetworkEnabledenthält die Information, ob Ihre zulässige Netzrichtlinie zuvor aktiviert oder inaktiviert war. -
Das Feld
requestData.initialValue.policyAllowedNetworkAttributeenthält die Information, ob Ihre zulässige Netzrichtlinie zuvor nur für öffentliche Netze oder sowohl für öffentliche als auch private Netze galt. -
Das Feld
requestData.newValue.policyAllowedNetworkEnabledenthält die Angabe, ob Ihre Richtlinie für zulässiges Netz momentan aktiviert oder inaktiviert ist. -
Das Feld
requestData.newValue.policyAllowedNetworkAttributeenthält die Angabe, ob Ihre Richtlinie für zulässiges Netz momentan nur für öffentliche Netze oder für öffentliche und private Netze gilt.
Doppelte Autorisierung Löschrichtlinien
Die folgenden Felder enthalten zusätzliche Informationen:
-
Das Feld
requestData.initialValue.policyDualAuthDeleteEnabledenthält die Angabe, ob Ihre Löschrichtlinie mit doppelter Autorisierung zuvor aktiviert oder inaktiviert wurde. -
Das Feld
requestData.newValue.policyDualAuthDeleteEnabledenthält die Angabe, ob Ihre Richtlinie für doppelte Autorisierung momentan aktiviert oder inaktiviert ist.
Zulässige IP-Richtlinien
Die folgenden Felder enthalten zusätzliche Informationen:
-
Das Feld
requestData.initialValue.policyAllowedIPAttributeenthält die Information, ob Ihre Richtlinie für erlaubte IPs derzeit aktiviert oder deaktiviert ist. -
Das Feld
requestData.newValue.policyAllowedIPAttributeenthält die Information, ob Ihre Richtlinie für erlaubte IPs derzeit aktiviert oder deaktiviert ist.
Schlüsselerstellung und -import Zugriffsrichtlinien
Die folgenden Felder enthalten zusätzliche Informationen:
-
Das Feld
requestData.initialValue.PolicyKCIAEnabledenthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie zuvor aktiviert oder inaktiviert war. -
Das Feld
requestData.newValue.PolicyKCIAEnabledgibt an, ob Ihre Richtlinie zur Schlüsselerstellung und zum Schlüsselimport derzeit aktiviert oder deaktiviert ist. -
Das Feld
requestData.initialValue.PolicyKCIAAttrCRKenthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie zuvor die Erstellung von Rootschlüsseln ermöglicht hat. -
Das Feld
requestData.newValue.PolicyKCIAAttrCRKenthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie die Erstellung von Rootschlüsseln zulässt. -
Das Feld
requestData.initialValue.PolicyKCIAAttrCSKenthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie zuvor die Erstellung von Standardschlüsseln ermöglicht hat. -
Das Feld
requestData.newValue.PolicyKCIAAttrCSKenthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie die Erstellung von Standardschlüsseln zulässt. -
Das Feld
requestData.initialValue.PolicyKCIAAttrIRKenthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie importierte Rootschlüssel zuvor zugelassen hat. -
Das Feld
requestData.newValue.PolicyKCIAAttrIRKenthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie importierte Rootschlüssel zulässt. -
Das Feld
requestData.initialValue.PolicyKCIAAttrISKenthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie importierte Standardschlüssel zuvor zugelassen hat. -
Das Feld
requestData.newValue.PolicyKCIAAttrISKenthält die Information, ob Ihre Schlüsselerstellungs- und Importrichtlinie importierte Standardschlüssel zulässt. -
Das Feld
requestData.initialValue.PolicyKCIAAttrETgibt an, ob Ihre Richtlinie für die Schlüsselerstellung und den Schlüsselimport zuvor den Import von Schlüsseln über ein Import-Token erforderte. -
Das Feld
requestData.newValue.PolicyKCIAAttrETgibt an, ob Ihre Richtlinie für die Schlüsselerstellung und den Schlüsselimport vorschreibt, dass die Schlüssel per Import-Token importiert werden müssen.
Importtokenereignisse
Importtoken erstellen
Die folgenden Felder enthalten zusätzliche Informationen:
-
Das Feld
responseData.expirationDateenthält das Ablaufdatum des Importtokens. -
Das Feld
responseData.maxAllowedRetrievalsenthält die Angabe, wie oft das Importtoken bis zur Ablaufzeit höchstens abgerufen werden darf (danach wird der Zugriff verweigert).
Importtoken abrufen
Die folgenden Felder enthalten zusätzliche Informationen:
-
Das Feld
responseData.maxAllowedRetrievalsenthält die Angabe, wie oft das Importtoken bis zur Ablaufzeit höchstens abgerufen werden darf (danach wird der Zugriff verweigert). -
Das Feld
responseData.remainingRetrievalsenthält die Angabe, wie oft das Importtoken bis zur Ablaufzeit noch abgerufen werden darf (danach wird der Zugriff verweigert).
Abgeschlossene Aktion einer Schlüsselrotation
Die folgenden Felder enthalten zusätzliche Informationen:
-
Das Feld
responseData.eventAckData.eventIdenthält die eindeutige ID, die dem Ereignis zugeordnet ist. -
Das Feld
responseData.eventAckData.eventTypeenthält den Typ der Lebenszyklusaktion, die dem Ereignis zugeordnet ist. -
Das Feld
responseData.eventAckData.newKeyVersionIdenthält die eindeutige ID der neuesten Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrapping-Anforderungen verwendet wird. -
Das Feld
responseData.eventAckData.newKeyVersionCreationDateenthält das Datum, an dem die neueste Schlüsselversion erstellt wurde. -
Das Feld
responseData.eventAckData.oldKeyVersionIdenthält die eindeutige ID der vorherigen Schlüsselversion, die für das Wrapping des verschlüsselten Eingabetexts in Wrapping-Anforderungen verwendet wurde. -
Das Feld
responseData.eventAckData.oldKeyVersionCreationDateenthält das Datum, an dem die vorherige Schlüsselversion erstellt wurde.
Abgeschlossene Aktion der Schlüsselwiederherstellung
Die folgenden Felder enthalten zusätzliche Informationen:
-
Das Feld
responseData.eventAckData.eventIdenthält die eindeutige ID, die dem Ereignis zugeordnet ist. -
Das Feld
responseData.eventAckData.eventTypeenthält den Typ der Lebenszyklusaktion, die dem Ereignis zugeordnet ist. -
Das Feld
responseData.eventAckData.keyStateenthält den ganzzahligen Wert, der dem Status des dem Ereignis zugeordneten Schlüssels entspricht. -
Das Feld
responseData.eventAckData.eventAckTimeStampenthält den Zeitpunkt (Datum und Uhrzeit), an dem das Ereignis bestätigt wurde.
Abgeschlossene Aktion eines aktivierten Schlüssels
Die folgenden Felder enthalten zusätzliche Informationen:
-
Das Feld
responseData.eventAckData.eventIdenthält die eindeutige ID, die dem Ereignis zugeordnet ist. -
Das Feld
responseData.eventAckData.eventTypeenthält den Typ der Lebenszyklusaktion, die dem Ereignis zugeordnet ist. -
Das Feld
responseData.eventAckData.keyStateenthält den ganzzahligen Wert, der dem Status des dem Ereignis zugeordneten Schlüssels entspricht. -
Das Feld
responseData.eventAckData.eventAckTimeStampenthält den Zeitpunkt (Datum und Uhrzeit), an dem das Ereignis bestätigt wurde.
Abgeschlossene Aktion eines inaktivierten Schlüssels
Die folgenden Felder enthalten zusätzliche Informationen:
-
Das Feld
responseData.eventAckData.eventIdenthält die eindeutige ID, die dem Ereignis zugeordnet ist. -
Das Feld
responseData.eventAckData.eventTypeenthält den Typ der Lebenszyklusaktion, die dem Ereignis zugeordnet ist. -
Das Feld
responseData.eventAckData.keyStateenthält den ganzzahligen Wert, der dem Status des dem Ereignis zugeordneten Schlüssels entspricht. -
Das Feld
responseData.eventAckData.eventAckTimeStampenthält den Zeitpunkt (Datum und Uhrzeit), an dem das Ereignis bestätigt wurde.
KMIP-Managementereignisse
In der folgenden Tabelle sind die KMIP-Verwaltungsaktionen aufgeführt, die ein Ereignis auslösen:
| Aktion | Beschreibung |
|---|---|
kms.kmip-management.create |
Erstellen Sie einen KMIP-Adapter oder ein Clientzertifikat für den KMIP-Adapter. |
kms.kmip-management.delete |
Löschen Sie einen KMIP-Adapter, ein KMIP-Adapterclientzertifikat oder ein KMIP-Objekt. |
kms.kmip-management.list |
Listen Sie KMIP-Adapter, KMIP-Adapterclientzertifikate oder KMIP-Objekte auf. |
kms.kmip-management.read |
Rufen Sie einen KMIP-Adapter, ein KMIP-Adapterclientzertifikat oder ein KMIP-Objekt ab. |
kms.kmip-management.default |
Ungültige KMIP-Management-API-Anforderung. |
KMIP-Ereignisse
In der folgenden Tabelle sind die Vorgänge des KMIP-Protokolls aufgeführt, die ein Ereignis auslösen:
| Aktion | Beschreibung |
|---|---|
kms.kmip.create |
Erstellen Sie einen symmetrischen KMIP-Schlüssel oder fügen Sie einem KMIP-Objekt ein KMIP-Attribut hinzu. |
kms.kmip.get |
Abrufen eines symmetrischen KMIP-Schlüssels, KMIP-Attribute oder unterstützten KMIP-Protokollversionen vom Server. |
kms.kmip.activate |
Aktivieren Sie ein KMIP-Objekt. |
kms.kmip.revoke |
Ein KMIP-Objekt widerrufen. |
kms.kmip.destroy |
Löschen Sie ein KMIP-Objekt. |
kms.kmip.locate |
KMIP-Objekte auflisten. |
kms.kmip.default |
Ungültige KMIP-Operationsanforderung. |
Fehlgeschlagene Ereignisse analysieren
Schlüssel kann nicht gelöscht werden
Wenn das Ereignis zum Löschen eines Schlüssels den Ursachencode 409 (reason.reasonCode) enthält, konnte der Schlüssel nicht gelöscht werden, da er möglicherweise mindestens eine Cloudressource schützt, die über eine Aufbewahrungsrichtlinie
verfügt. Führen Sie eine GET-Anforderung an /keys/{id}/registrations aus, um die Ressourcen zu ermitteln, denen dieser Schlüssel zugeordnet ist. Eine Registrierung bei
"preventKeyDeletion": true bedeutet, dass für die zugehörige Ressource eine Aufbewahrungsrichtlinie gilt. Zur Aktivierung der Löschung wenden Sie sich an einen Kontoeigner, um die Aufbewahrungsrichtlinie für jede Ressource
entfernen zu lassen, die diesem Schlüssel zugeordnet ist.
Für ein Ereignis zum Löschen eines Schlüssels kann auch ein Ursachencode 409 (reason.reasonCode) ausgegeben werden, wenn der Schlüssel über eine Richtlinie für doppelte Autorisierung verfügt. Senden Sie eine GET-Anforderung an
/api/v2/keys/{id}/policies, um festzustellen, ob Ihrem Schlüssel eine doppelte Berechtigungsrichtlinie zugeordnet ist. Wenn dies zutrifft, wenden Sie sich an den zweiten berechtigten Benutzer, um das Löschen des Schlüssels zu
ermöglichen.
Authentifizierung beim Absetzen einer Anforderung nicht möglich
Wenn für das Ereignis ein Ursachencode 409 (reason.reasonCode) angegeben ist, verfügen Sie nicht über die erforderliche Berechtigung zum Ausführen von Key Protect-Aktionen in der angegebenen Key Protect-Instanz. Prüfen Sie zusammen
mit einem Administrator, ob Ihnen die richtigen Plattform- und Servicezugriffsrollen in der entsprechenden Serviceinstanz zugeordnet sind. Weitere Informationen zu Rollen finden Sie in Rollen und Berechtigungen.
Stellen Sie sicher, dass das verwendete Token gültig ist und einem Konto mit Ausführungsberechtigung für die Serviceaktion zugeordnet ist.
Schlüssel in einer Key Protect-Instanz können nicht angezeigt oder aufgelistet werden
Wenn Sie einen Aufruf an GET api/v2/keys durchführen, um die Schlüssel aufzulisten, die in Ihrer Key Protect-Instanz verfügbar sind, und Wenn responseData.totalResources 0 ist, müssen Sie möglicherweise Schlüssel
im Status 'Gelöscht' mit dem Parameter state abfragen oder die Werte für offset und limit anpassen. Parameter in Ihrer Anforderung.
Lebenszyklusaktion für einen Schlüssel mit Registrierungen wurde nicht abgeschlossen
Die Felder responseData.reasonForFailure und responseData.resourceCRN enthalten Informationen dazu, warum die Aktion nicht abgeschlossen werden konnte.
Wenn das Ereignis 409 für reason.reasonCode hat, konnte die Aktion nicht ausgeführt werden, da der Schlüsselstatus des übernehmenden Service in Konflikt mit dem Schlüsselstatus steht, den Key Protect hat.
Wenn das Ereignis den Ursachencode 409 (reason.reasonCode) enthält, konnte die Aktion nicht abgeschlossen werden, da Key Protect nicht darüber informiert wurde, dass alle entsprechenden Aktionen innerhalb von 4 Stunden nach der
Aktionsanforderung ausgeführt wurden.
Ereignispriorität
Der Schweregrad aller Ereignisse unter IBM Cloud Logs mit Key Protect basieren auf dem Typ der gestellten Anforderung und dann auf dem Statuscode. Wenn Sie zum Beispiel eine Anforderung zum Erstellen eines Schlüssels mit einem ungültigen Schlüssel
stellen, aber Sie sind auch nicht für die Key Protect-Instanz authentifiziert sind, die Sie in die Anforderung eingeschlossen haben, wird die Aufhebung der Authentifizierung Vorrang haben und das Ereignis wird als fehlerhafter 401-Anforderungsaufruf
mit der Priorität critical bewertet.
Key Protect gibt einen 401-Fehler zurück
reason.resasonCode für nicht autorisierte/verbotene Key Protect-Serviceanforderungen.
In der folgenden Tabelle sind die zugeordneten Aktionen für die verschiedenen Prioritätsstufen aufgelistet:
| Wertigkeit | Aktionen |
|---|---|
| Kritisch | kms.secrets.delete kms.registrations.delete |
| Warnung | kms.secrets.rotate, kms.secrets.restore kms.secrets.enable, kms.secrets.disable kms.secrets.setkeyfordeletion, kms.secrets.unsetkeyfordeletion kms.policies.write, kms.instance-policies.write |
| Normal | kms.secrets.create, kms.secrets.read kms.secrets-metadata.read, kms.secrets.head kms.secrets.list, kms.secrets.wrap kms.secrets.unwrap, kms.secrets.rewrap kms.secrets-key-versions.list, kms.secrets-event.ack kms.policies.read, kms.instance-policies.read kms.import-token.create, kms.import-token.read kms.registrations.create, kms.registrations.write kms.registrations.merge, kms.registrations.list kms.secrets.ack-delete, kms.secrets.ack-restore kms.secrets.ack-rotate, kms.secrets.ack-enable kms.secrets.ack-disable |
In der folgenden Tabelle sind die zugeordneten Statuscodes für die verschiedenen Prioritätsstufen aufgelistet:
| Wertigkeit | Statuscode |
|---|---|
| Kritisch | 401, 403, 503, 507 |
| Warnung | 400, 409, 424, 502, 504, 505 |