Importtoken erstellen
Sie können den sicheren Import von Rootschlüsselinformationen in die Cloud aktivieren, indem Sie zuerst ein Importtoken für Ihre Key Protect-Instanz erstellen.
Importtoken werden zum Verschlüsseln und sicheren Importieren von Rootschlüsselinformationen in Key Protect auf Grundlage der von Ihnen angegebenen Richtlinien verwendet. Weitere Informationen zum sicheren Importieren von Schlüsseln in die Cloud finden Sie unter Eigene Verschlüsselungsschlüssel in der Cloud verwenden.
Diese Funktion ist derzeit nicht mit Key Protect Dedicated kompatibel.
Importtoken mit der API erstellen
Erstellen Sie ein Importtoken, das Ihrer Key Protect-Instanz zugeordnet ist, indem Sie einen Aufruf POST an den folgenden Endpunkt absetzen.
https://<region>.kms.cloud.ibm.com/api/v2/import_token
-
Legen Sie eine Richtlinie für Ihr Import-Token fest, indem Sie die API „ Key Protect “ aufrufen.
$ curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/import_token" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/json" \ -d '{ "expiration": <expiration_time>, "maxAllowedRetrievals": <use_count> }'Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
| Variable | Beschreibung |
|---|---|
| Bereich | Erforderlich. Die Abkürzung der Region, z. B. us-south oder eu-gb, die den geografischen Bereich bezeichnet, in dem sich Ihre Key Protect-Instanz befindet. Weitere Informationen finden Sie in Regionale Serviceendpunkte. |
| IAM_token | Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein. Weitere Informationen finden Sie unter Zugriffstoken abrufen. |
| instance_id | Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen. |
| expiration_time | Die Zeit in Sekunden ab der Erstellung eines Importtokens, mit der die Gültigkeitsdauer des Importtoken festgelegt wird. Der Minimalwert ist 300 Sekunden (5 Minuten) und der Maximalwert ist 86400 Sekunden (24 Stunden). Der Standardwert ist 600 (10 Minuten). |
| use_count | Die Häufigkeit, mit der ein Importtoken innerhalb seiner Ablaufzeit abgerufen werden kann, bis es nicht mehr verfügbar ist. Der Standardwert ist 1. Der Maximalwert ist 500. |
Mit einer erfolgreichen Anforderung POST api/v2/import_token wird ein Importtoken für Ihre Key Protect-Instanz erstellt. Der Antworthauptteil enthält die Metadaten, die Ihrem Importtoken zugeordnet sind, wie zum Beispiel das Erstellungsdatum
und die Richtliniendetails. Der folgende Ausschnitt zeigt eine Beispielausgabe.
Ihrer Key Protect-Instanz kann nur ein einziges Importtoken zugeordnet werden. Jede nachfolgende Anforderung zum Erstellen eines Importtokens überschreibt das vorherige Importtoken.
{
"creationDate": "2019-04-08T16:58:29Z",
"expirationDate": "2019-04-08T17:18:29Z",
"maxAllowedRetrievals": 1,
"remainingRetrievals": 1
}
Importtoken mit der API abrufen
Rufen Sie das Ihrer Key Protect-Instanz zugeordnete Importtoken ab, indem Sie einen Aufruf GET an den folgenden Endpunkt absetzen.
https://<region>.kms.cloud.ibm.com/api/v2/import_token
-
Rufen Sie das Import-Token ab, das Ihrer „ Key Protect “-Instanz zugeordnet ist, indem Sie die API „ Key Protect “ aufrufen.
$ curl -X GET \ "https://<region>.kms.cloud.ibm.com/api/v2/import_token" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
| Variable | Beschreibung |
|---|---|
| Bereich | Erforderlich. Die Abkürzung der Region, z. B. us-south oder eu-gb, die den geografischen Bereich bezeichnet, in dem sich Ihre Key Protect-Instanz befindet. Weitere Informationen finden Sie in Regionale Serviceendpunkte. |
| IAM_token | Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein. Weitere Informationen finden Sie unter Zugriffstoken abrufen. |
| instance_id | Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen. |
Mit einer erfolgreichen Anforderung GET api/v2/import_token wird das Importtoken für Ihre Key Protect-Instanz abgerufen. Der Antworthauptteil enthält die Metadaten, die Ihrem Importtoken zugeordnet sind, wie zum Beispiel das Erstellungsdatum
und die Richtliniendetails.
Das abgerufene Importtoken kann wiederverwendet werden, um einen oder mehrere Schlüssel zu importieren, bis das Ablaufdatum des Importtokens erreicht ist.
Der folgende Ausschnitt zeigt eine Beispielausgabe mit abgeschnittenen Werten.
{
"creationDate": "2019-04-08T16:58:29Z",
"expirationDate": "2019-04-08T17:18:29Z",
"maxAllowedRetrievals": 1,
"remainingRetrievals": 0,
"payload": "Rm91ciBzY29yZSBhbmQgc2V2ZW4geWVhcnMgYWdv",
"nonce": "8zJE9pKVdXVe/nLb"
}
Der Antworthauptteil enthält auch den öffentlichen Verschlüsselungsschlüssel, den Sie zum Verschlüsseln eines Rootschlüssels verwenden können, bevor Sie die Schlüsselinformationen in eine Key Protect-Instanz hochladen.
In dem Beispiel stellt der Wert für payload den öffentlichen Schlüssel dar, der Ihrem Importtoken zugeordnet ist. Dieser Wert liegt in Base64-Codierung vor. Für mehr Sicherheit stellt Key Protect außerdem einen Wert für „ nonce “ bereit, der dazu dient, die Echtheit einer Schlüsselimportanfrage an den Dienst zu überprüfen. Weitere Informationen zur Verwendung dieser Werte finden Sie im Lernprogramm: Verschlüsselungsschlüssel erstellen und importieren.
Nächste Schritte
- Weitere Informationen zur Verwendung eines Importtokens für den sicheren Import von Verschlüsselungsschlüsseln in IBM Cloud finden Sie unter Rootschlüssel importieren.
- Ein geführtes Lernprogramm zur Verwendung von Importtoken in Key Protect finden Sie im Lernprogramm: Verschlüsselungsschlüssel erstellen und importieren.