Schlüsselalias erstellen

Sie können IBM® Key Protect for IBM Cloud® verwenden, um einen Schlüsselalias mit der Key Protect -API zu erstellen.

Sie können IBM® Key Protect for IBM Cloud® verwenden, um einen Schlüsselalias mit der Key Protect Konsole zu erstellen.

Schlüsselaliasnamen sind eindeutige, vom Menschen lesbare Namen, die auf einen Schlüssel verweisen, der es erlaubt, diese zu identifizieren und über die Grenzen eines Anzeigenamens zu gruppieren. Aliasnamen ermöglichen es Ihrem Service, auf einen Schlüssel anhand von erkennbaren benutzerdefinierten Namen zu verweisen, und nicht auf die vom Key Protect Service bereitgestellte automatisch generierte Kennung. Wenn Sie beispielsweise einen Schlüssel mit der 02fd6835-6001-4482-a892-13bd2085f75d erstellen, der den Alias US-South-Test-Key hat, können Sie den Alias US-South-Test-Key verwenden, um auf Ihren Schlüssel zu verweisen, wenn Sie die Key Protect- API zum Abrufen eines Schlüssels oder seiner Metadaten aufrufen. Der Aliasname kann auch zum Organisieren von Schlüsseln in der Key Protect Konsole verwendet werden.

Schlüsselaliasnamen mit der Konsole erstellen und bearbeiten

Schlüsselaliasnamen können während des Erstellens oder Imports eines Schlüssels zu einem Schlüssel hinzugefügt werden.

Um einen Tastenalias zu bearbeiten, klicken Sie auf ⋯ und wählen Sie „Aliase bearbeiten“ aus. Auf der Registerkarte werden alle vorhandenen Aliasnamen angezeigt, die dem Schlüssel zugeordnet sind (und diese löschen können) und in der Lage sein, weitere Aliasnamen hinzuzufügen. Ein Schlüssel kann bis zu fünf Aliasnamen haben.

Schlüsselaliasnamen mit der API erstellen

Erstellen Sie ein Schlüsselalias, indem Sie einen POST-Aufruf an den folgenden Endpunkt ausführen.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<alias>
  1. Rufen Sie Ihre Authentifizierungsnachweise ab, um mit den Schlüsseln im Service zu arbeiten.

    Zum Erstellen eines Schlüsselalias muss Ihnen eine Manager- oder Writer-Servicezugriffsrolle zugewiesen sein. Informationen zur Zuordnung von IAM-Rollen zu Key Protect-Serviceaktionen entnehmen Sie Servicezugriffsrollen.

  2. Erstellen Sie ein Schlüsselalias, indem Sie den folgenden curl-Befehl ausführen.

    $ curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<key_alias>" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.key+json" \
        -H "correlation-id: <correlation_ID>"
    

Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

Beschreibt die Variablen, die zum Erstellen eines Schlüssel-Alias mit der „ Key Protect “-API benötigt werden
Variable Beschreibung
Bereich Erforderlich. Die Regionsabkürzung (z. B. us-south oder eu-gb) für den geografischen Bereich, in dem sich Ihre Key Protect-Instanz befindet.
Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “.
keyID_or_alias Erforderlich. Die Kennung oder der Aliasname für den Schlüssel, den Sie einem Aliasnamen zuordnen wollen. Informationen zum Abrufen einer Schlüssel-ID finden Sie in der Schlüssellisten-API.
key_alias Erforderlich. Ein eindeutiger, lesbarer Name zur einfachen Identifikation Ihres Schlüssels.

Der Alias muss aus alphanumerischen Zeichen bestehen, unterscheidet zwischen Groß- und Kleinschreibung und darf keine Leerzeichen oder Sonderzeichen außer Bindestrichen (-) oder Unterstrichen (_) enthalten. Der Alias darf keine UUID der Version 4 sein und darf kein von Key Protect reservierter Name sein: allowed_ip, key, keys, metadata, policy, policies, registration, registrations, ring, rings, rotate, wrap, unwrap, rewrap, version, versions.Alias. Die Länge darf zwischen 2 und 90 Zeichen (einschließlich) liegen.

Hinweis: In Ihrer „ Key Protect “-Instanz dürfen keine doppelten Aliasnamen vorkommen.
IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein.

Weitere Informationen finden Sie unter Abrufen eines Zugriffstokens.
instance_id Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist.

Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “.
correlation_ID OptionalDie eindeutige Kennung, mit der Transaktionen überwacht und korreliert werden.

Um die Vertraulichkeit Ihrer persönlichen Daten zu schützen, sollten Sie vermeiden, dass personenbezogene Daten (personenbezogene Daten), wie z. B. Ihr Name oder Ihre Position, eingegeben werden, wenn Sie einen Schlüsselalias erstellen. Weitere Beispiele für personenbezogene Daten finden Sie im Abschnitt „ 2.2 “ der NIST-Sonderveröffentlichung 800-122.

Eine erfolgreiche POST api/v2/keys/<keyID_or_alias>/aliases/<key_alias>-Antwort gibt den Aliasnamen für Ihren Schlüssel zusammen mit anderen Metadaten zurück. Der Aliasname ist ein eindeutiger Name, der Ihrem Schlüssel zugeordnet ist und der verwendet werden kann, um weitere Informationen zu dem zugeordneten Schlüssel abzurufen.

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
    },
    "resources": [
        {
            "keyId": "02fd6835-6001-4482-a892-13bd2085f75d",
            "alias": "test-alias",
            "creationDate": "2020-03-12T03:37:32Z",
            "createdBy": "..."
        }
    ]
}

Eine ausführliche Beschreibung der Antwortparameter finden Sie im Key Protect REST-API-Referenzdokument.

Jeder Schlüssel kann bis zu fünf Aliasnamen haben. Pro Instanz gibt es eine Begrenzung von 1.000 Aliasnamen.

Löschen von Schlüsselaliasnamen mit der API

Löschen Sie ein Schlüsselalias, indem Sie einen DELETE-Aufruf an den folgenden Endpunkt ausführen.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<alias>
  1. Rufen Sie Ihre Authentifizierungsnachweise ab, um mit den Schlüsseln im Service zu arbeiten.

  2. Löschen Sie ein Schlüsselalias, indem Sie den folgenden curl-Befehl ausführen.

    $ curl -X DELETE \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<key_alias>" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.key+json" \
        -H "correlation-id: <correlation_ID>"
    

Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

Beschreibt die Variablen, die zum Löschen eines Schlüsselalias mit der „ Key Protect “-API benötigt werden
Variable Beschreibung
Bereich Erforderlich. Die Regionsabkürzung, z. B. us-south oder eu-gb, die das geografische Gebiet bezeichnet, in dem sich Ihre Key Protect-Instanz befindet.

Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “.
keyID_or_alias Erforderlich. Die ID oder der Aliasname für den Schlüssel, den Sie in Schritt 1 abgerufen haben.
key_alias Erforderlich. Der eindeutige, lesbare Name, der Ihren Schlüssel identifiziert.
IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein.

Weitere Informationen finden Sie unter „ Abrufen eines Zugriffstokens “.
instance_id Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist.
Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “.
correlation_ID OptionalDie eindeutige Kennung, mit der Transaktionen überwacht und korreliert werden.

Eine erfolgreiche DELETE api/v2/keys/<keyID_or_alias>/aliases/<key_alias>-Anforderung gibt eine 204 No Content-HTTP-Antwort zurück, die angibt, dass der Aliasname, der Ihrem Schlüssel zugewiesen ist, gelöscht wurde.

Es dauert bis zu fünf Minuten, bis ein Alias komplett aus dem Dienst gelöscht werden kann.

FAQ zu Schlüsselalias

Im Folgenden finden Sie weitere Informationen zu Schlüsselaliasen:

  • Ein Aliasname ist unabhängig von einem Schlüssel. Ein Aliasname ist die eigene Ressource, und alle Aktionen, die auf dieser Ressource ausgeführt werden, wirken sich nicht auf den zugeordneten Schlüssel aus. Wenn Sie zum Beispiel einen Aliasnamen löschen, wird der zugehörige Schlüssel nicht gelöscht.

  • Ein Aliasname kann nur jeweils einem Schlüssel zugeordnet werden. Ein Aliasname kann nur einem Schlüssel zugeordnet werden, der sich in derselben Instanz und in derselben Region befindet. Wenn Sie den Schlüssel ändern möchten, dem der Aliasname zugeordnet ist, müssen Sie den Aliasnamen löschen, bis zu fünf Minuten warten und dann den Aliasnamen erneut erstellen und ihn dem erforderlichen Schlüssel zuordnen.

  • Sie können einen Aliasnamen mit dem gleichen Namen in einer anderen Instanz oder Region erstellen. Jeder Aliasname wird mit einem anderen Schlüssel in jeder Instanz oder Region verknüpft. Auf diese Weise kann der Anwendungscode Ihres Service in verschiedenen Instanzen oder Regionen wiederverwendbar sein. Wenn Sie zum Beispiel einen Alias namens Application Key sowohl in der Region US-Süd als auch in der Region US-Ost, wobei jede mit einem anderen Schlüssel.

APIs, die das Schlüsselalias verwenden

In der folgenden Tabelle werden die APIs aufgelistet, die Sie zum Erstellen und Verwenden eines Schlüsselalias verwenden können.

Beschreibt die Variablen, bei denen es sich um APIs handelt, die Schlüsselalias verwenden.
API Auswirkung des Schlüsselalias
Rootschlüssel erstellen Sie können bis zu 5 Aliasnamen erstellen, während Sie einen Rootschlüssel erstellen.
Standardschlüssel erstellen Sie können bis zu 5 Aliasnamen erstellen, während Sie einen Standardschlüssel erstellen.
Schlüssel abrufen Sie können einen Schlüssel nach ID oder Aliasname abrufen.
Schlüsselmetadaten anzeigen Sie können die Metadaten eines Schlüssels nach ID oder Aliasname abrufen.