Schlüsselalias erstellen
Sie können IBM® Key Protect for IBM Cloud® verwenden, um einen Schlüsselalias mit der Key Protect -API zu erstellen.
Sie können IBM® Key Protect for IBM Cloud® verwenden, um einen Schlüsselalias mit der Key Protect Konsole zu erstellen.
Schlüsselaliasnamen sind eindeutige, vom Menschen lesbare Namen, die auf einen Schlüssel verweisen, der es erlaubt, diese zu identifizieren und über die Grenzen eines Anzeigenamens zu gruppieren. Aliasnamen ermöglichen es Ihrem Service, auf einen
Schlüssel anhand von erkennbaren benutzerdefinierten Namen zu verweisen, und nicht auf die vom Key Protect Service bereitgestellte automatisch generierte Kennung. Wenn Sie beispielsweise einen Schlüssel mit der 02fd6835-6001-4482-a892-13bd2085f75d erstellen, der den Alias US-South-Test-Key hat, können Sie den Alias US-South-Test-Key verwenden, um auf Ihren Schlüssel zu verweisen, wenn Sie die Key Protect- API zum Abrufen eines Schlüssels oder seiner Metadaten aufrufen. Der Aliasname kann auch zum Organisieren von Schlüsseln in der Key Protect Konsole verwendet werden.
Schlüsselaliasnamen mit der Konsole erstellen und bearbeiten
Schlüsselaliasnamen können während des Erstellens oder Imports eines Schlüssels zu einem Schlüssel hinzugefügt werden.
- Weitere Informationen zum Erstellen eines Rootschlüssels oder eines Standardschlüssels finden Sie im Abschnitt Rootschlüssel erstellen oder Standardschlüssel erstellen.
- Weitere Informationen zum Importieren eines Rootschlüssels oder eines Standardschlüssels finden Sie im Abschnitt Rootschlüssel importieren oder Standardschlüssel importieren.
Um einen Tastenalias zu bearbeiten, klicken Sie auf ⋯ und wählen Sie „Aliase bearbeiten“ aus. Auf der Registerkarte werden alle vorhandenen Aliasnamen angezeigt, die dem Schlüssel zugeordnet sind (und diese löschen können) und in der Lage sein, weitere Aliasnamen hinzuzufügen. Ein Schlüssel kann bis zu fünf Aliasnamen haben.
Schlüsselaliasnamen mit der API erstellen
Erstellen Sie ein Schlüsselalias, indem Sie einen POST-Aufruf an den folgenden Endpunkt ausführen.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<alias>
-
Rufen Sie Ihre Authentifizierungsnachweise ab, um mit den Schlüsseln im Service zu arbeiten.
Zum Erstellen eines Schlüsselalias muss Ihnen eine Manager- oder Writer-Servicezugriffsrolle zugewiesen sein. Informationen zur Zuordnung von IAM-Rollen zu Key Protect-Serviceaktionen entnehmen Sie Servicezugriffsrollen.
-
Erstellen Sie ein Schlüsselalias, indem Sie den folgenden
curl-Befehl ausführen.$ curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<key_alias>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key+json" \ -H "correlation-id: <correlation_ID>"
Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
| Variable | Beschreibung |
|---|---|
| Bereich | Erforderlich. Die Regionsabkürzung (z. B. us-south oder eu-gb) für den geografischen Bereich, in dem sich Ihre Key Protect-Instanz befindet.Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “. |
| keyID_or_alias | Erforderlich. Die Kennung oder der Aliasname für den Schlüssel, den Sie einem Aliasnamen zuordnen wollen. Informationen zum Abrufen einer Schlüssel-ID finden Sie in der Schlüssellisten-API. |
| key_alias | Erforderlich. Ein eindeutiger, lesbarer Name zur einfachen Identifikation Ihres Schlüssels. Der Alias muss aus alphanumerischen Zeichen bestehen, unterscheidet zwischen Groß- und Kleinschreibung und darf keine Leerzeichen oder Sonderzeichen außer Bindestrichen (-) oder Unterstrichen (_) enthalten. Der Alias darf keine UUID der Version 4 sein und darf kein von Key Protect reservierter Name sein: allowed_ip, key, keys, metadata, policy, policies, registration, registrations, ring, rings, rotate, wrap, unwrap, rewrap, version, versions.Alias. Die Länge darf zwischen 2 und 90 Zeichen (einschließlich) liegen. Hinweis: In Ihrer „ Key Protect “-Instanz dürfen keine doppelten Aliasnamen vorkommen. |
| IAM_token | Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein. Weitere Informationen finden Sie unter Abrufen eines Zugriffstokens. |
| instance_id | Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “. |
| correlation_ID | OptionalDie eindeutige Kennung, mit der Transaktionen überwacht und korreliert werden. |
Um die Vertraulichkeit Ihrer persönlichen Daten zu schützen, sollten Sie vermeiden, dass personenbezogene Daten (personenbezogene Daten), wie z. B. Ihr Name oder Ihre Position, eingegeben werden, wenn Sie einen Schlüsselalias erstellen. Weitere Beispiele für personenbezogene Daten finden Sie im Abschnitt „ 2.2 “ der NIST-Sonderveröffentlichung 800-122.
Eine erfolgreiche POST api/v2/keys/<keyID_or_alias>/aliases/<key_alias>-Antwort gibt den Aliasnamen für Ihren Schlüssel zusammen mit anderen Metadaten zurück. Der Aliasname ist ein eindeutiger Name, der Ihrem Schlüssel
zugeordnet ist und der verwendet werden kann, um weitere Informationen zu dem zugeordneten Schlüssel abzurufen.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.key+json",
"collectionTotal": 1
},
"resources": [
{
"keyId": "02fd6835-6001-4482-a892-13bd2085f75d",
"alias": "test-alias",
"creationDate": "2020-03-12T03:37:32Z",
"createdBy": "..."
}
]
}
Eine ausführliche Beschreibung der Antwortparameter finden Sie im Key Protect REST-API-Referenzdokument.
Jeder Schlüssel kann bis zu fünf Aliasnamen haben. Pro Instanz gibt es eine Begrenzung von 1.000 Aliasnamen.
Löschen von Schlüsselaliasnamen mit der API
Löschen Sie ein Schlüsselalias, indem Sie einen DELETE-Aufruf an den folgenden Endpunkt ausführen.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<alias>
-
Rufen Sie Ihre Authentifizierungsnachweise ab, um mit den Schlüsseln im Service zu arbeiten.
-
Löschen Sie ein Schlüsselalias, indem Sie den folgenden
curl-Befehl ausführen.$ curl -X DELETE \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<key_alias>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key+json" \ -H "correlation-id: <correlation_ID>"
Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
| Variable | Beschreibung |
|---|---|
| Bereich | Erforderlich. Die Regionsabkürzung, z. B. us-south oder eu-gb, die das geografische Gebiet bezeichnet, in dem sich Ihre Key Protect-Instanz befindet.Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “. |
| keyID_or_alias | Erforderlich. Die ID oder der Aliasname für den Schlüssel, den Sie in Schritt 1 abgerufen haben. |
| key_alias | Erforderlich. Der eindeutige, lesbare Name, der Ihren Schlüssel identifiziert. |
| IAM_token | Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein. Weitere Informationen finden Sie unter „ Abrufen eines Zugriffstokens “. |
| instance_id | Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “. |
| correlation_ID | OptionalDie eindeutige Kennung, mit der Transaktionen überwacht und korreliert werden. |
Eine erfolgreiche DELETE api/v2/keys/<keyID_or_alias>/aliases/<key_alias>-Anforderung gibt eine 204 No Content-HTTP-Antwort zurück, die angibt, dass der Aliasname, der Ihrem Schlüssel zugewiesen ist, gelöscht
wurde.
Es dauert bis zu fünf Minuten, bis ein Alias komplett aus dem Dienst gelöscht werden kann.
FAQ zu Schlüsselalias
Im Folgenden finden Sie weitere Informationen zu Schlüsselaliasen:
-
Ein Aliasname ist unabhängig von einem Schlüssel. Ein Aliasname ist die eigene Ressource, und alle Aktionen, die auf dieser Ressource ausgeführt werden, wirken sich nicht auf den zugeordneten Schlüssel aus. Wenn Sie zum Beispiel einen Aliasnamen löschen, wird der zugehörige Schlüssel nicht gelöscht.
-
Ein Aliasname kann nur jeweils einem Schlüssel zugeordnet werden. Ein Aliasname kann nur einem Schlüssel zugeordnet werden, der sich in derselben Instanz und in derselben Region befindet. Wenn Sie den Schlüssel ändern möchten, dem der Aliasname zugeordnet ist, müssen Sie den Aliasnamen löschen, bis zu fünf Minuten warten und dann den Aliasnamen erneut erstellen und ihn dem erforderlichen Schlüssel zuordnen.
-
Sie können einen Aliasnamen mit dem gleichen Namen in einer anderen Instanz oder Region erstellen. Jeder Aliasname wird mit einem anderen Schlüssel in jeder Instanz oder Region verknüpft. Auf diese Weise kann der Anwendungscode Ihres Service in verschiedenen Instanzen oder Regionen wiederverwendbar sein. Wenn Sie zum Beispiel einen Alias namens
Application Keysowohl in der Region US-Süd als auch in der Region US-Ost, wobei jede mit einem anderen Schlüssel.
APIs, die das Schlüsselalias verwenden
In der folgenden Tabelle werden die APIs aufgelistet, die Sie zum Erstellen und Verwenden eines Schlüsselalias verwenden können.
| API | Auswirkung des Schlüsselalias |
|---|---|
| Rootschlüssel erstellen | Sie können bis zu 5 Aliasnamen erstellen, während Sie einen Rootschlüssel erstellen. |
| Standardschlüssel erstellen | Sie können bis zu 5 Aliasnamen erstellen, während Sie einen Standardschlüssel erstellen. |
| Schlüssel abrufen | Sie können einen Schlüssel nach ID oder Aliasname abrufen. |
| Schlüsselmetadaten anzeigen | Sie können die Metadaten eines Schlüssels nach ID oder Aliasname abrufen. |