Standardschlüssel erstellen

Sie können einen Standardverschlüsselungsschlüssel mit dem Dienst Key Protect erstellen.

Standardschlüssel in der Konsole erstellen

Nach dem Erstellen einer Instanz des Service können Sie mit den folgenden Schritten in der IBM Cloud-Konsole einen Standardschlüssel erstellen.

Wenn Sie die Spezielles Angebot Key Protect bereitstellen, müssen Sie zuerst ihre Instanz initialisieren aufrufen, bevor Sie Ressourcen erstellen können.

Wenn Sie die Einstellungen für die doppelte Autorisierung für Ihre „ Key Protect “-Instanz aktivieren, ist für das Löschen von Schlüsseln, die Sie dem Dienst hinzufügen, die Autorisierung durch zwei Benutzer erforderlich.

  1. Melden Sie sich bei der „ IBM Cloud “-Konsole an.

  2. Gehen Sie im Navigationsmenü auf „Ressourcenliste“, um eine Liste Ihrer Ressourcen anzuzeigen.

  3. Wählen Sie in der IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Key Protect aus.

  4. Um einen neuen Schlüssel zu erstellen, klicken Sie auf „Hinzufügen“ und wählen Sie die Option „Schlüssel erstellen“ aus.

    1. Geben Sie die Schlüsseldetails an:
    Einstellungen zum Erstellen eines Schlüssels.
    Einstellung Beschreibung
    Typ Der Schlüsseltyp, den Sie in Key Protect verwalten möchten. Rootschlüssel sind standardmäßig ausgewählt. Wählen Sie die Schaltfläche Standardschlüssel aus, um einen Standardschlüssel zu erstellen.
    Schlüsselname Ein lesbarer Anzeigename für die einfache Identifizierung Ihres Schlüssels. Die Länge muss zwischen 2 und 90 Zeichen (einschließlich) liegen. Stellen Sie aus Datenschutzgründen sicher, dass der Schlüsselname keine personenbezogenen Daten (PII) wie den Namen oder den Standort enthält. Beachten Sie, dass Schlüsselnamen nicht eindeutig sein müssen.
    Schlüsselaliasname Optional. Schlüsselaliasnamen sind Möglichkeiten, einen Schlüssel zu beschreiben, mit dem sie identifiziert und über die Begrenzungen eines Anzeigenamens gruppiert werden können. Schlüssel können bis zu fünf Aliasnamen haben.
    Schlüsselring Optional. Bei Schlüsselringen handelt es sich um Gruppierungen von Schlüsseln, die es ermöglichen, dass diese Gruppierungen bei Bedarf unabhängig verwaltet werden. Jeder Schlüssel muss Teil eines Schlüsselrings sein. Wenn kein Schlüsselring ausgewählt ist, werden Schlüssel in den default Schlüsselring gestellt. Beachten Sie, dass Sie die Manager-Rolle für diesen Schlüsselring haben müssen, um den Schlüssel, den Sie erstellen, in einem Schlüsselring zu platzieren. Weitere Informationen zu Rollen finden Sie unter Benutzerzugriff verwalten.
    1. Geben Sie die Details zum Schlüssel ein und klicken Sie anschließend zum Bestätigen auf Schlüssel hinzufügen.

Wenn Sie wissen, welchen Schlüsselring Sie verwenden möchten, und über die Rolle „Manager“ für diesen Schlüsselring verfügen, können Sie einen Schlüssel auch direkt über den Bereich „Schlüsselringe“ erstellen. Wählen Sie das Aktionsmenü (⋯) für den Schlüsselbund aus und klicken Sie auf „ Neuen Schlüssel hinzufügen “. Dadurch wird dasselbe Fenster geöffnet wie beim Klicken auf „Hinzufügen“ auf der Seite „Schlüssel“, wobei das Feld „Schlüsselbund“ bereits mit dem Namen des ausgewählten Schlüsselbunds ausgefüllt ist.

Wenn Sie Standardschlüssel konsistent über Konten oder Umgebungen hinweg bereitstellen müssen, können Sie dies mit dem Modul Key Protect Key automatisieren. Für eine vollständige Einrichtung, die auch die Instanz Key Protect und die Schlüsselanhänger umfasst, siehe das All-inclusive-Modul Key Protect. Eine Übersicht finden Sie unter Terraform IBM Module.

Standardschlüssel mit der API erstellen

Wenn Sie die Spezielles Angebot Key Protect bereitstellen, müssen Sie zuerst ihre Instanz initialisieren aufrufen, bevor Sie Ressourcen erstellen können.

Erstellen Sie einen Standardschlüssel, indem Sie einen POST-Aufruf an den folgenden Endpunkt absetzen.

https://<region>.kms.cloud.ibm.com/api/v2/keys
  1. Rufen Sie Ihren Service- und Authentifizierungsnachweis ab, um mit den Schlüsseln im Service zu arbeiten.

  2. Rufen Sie die Key Protect API mit dem folgenden curl Befehl auf.

       curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.key+json" \
        -H "x-kms-key-ring: <key_ring_ID" \
        -H "correlation-id: <correlation_ID>" \
        -H "prefer: <return_preference>" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.key+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "type": "application/vnd.ibm.kms.key+json",
                        "name": "<key_name>",
                        "aliases": [alias_list],
                        "description": "<key_description>",
                        "expirationDate": "<expiration_date>",
                        "extractable": <key_type>
                    }
                ]
            }'
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

Beschreibt die Variablen, die zum Hinzufügen eines Standardschlüssels benötigt werden.
Variable Beschreibung
Bereich Erforderlich. Die Abkürzung der Region, z. B. us-south oder eu-gb, die den geografischen Bereich bezeichnet, in dem sich Ihre Key Protect-Instanz befindet. Weitere Informationen finden Sie in Regionale Serviceendpunkte.
IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein. Weitere Informationen finden Sie unter Zugriffstoken abrufen.
instance_id Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen.
key_ring_ID Optional. Die eindeutige Kennung des Ziel-Schlüsselbunds, zu dem der neu erstellte Schlüssel gehören soll. Sofern nicht anders angegeben, wird der Header automatisch auf „default“ gesetzt, und der Schlüssel wird im Standard-Schlüsselbund der angegebenen Instanz des Dienstes „ Key Protect “ abgelegt. Weitere Informationen finden Sie unter Gruppierungsschlüssel.
correlation_ID OptionalDie eindeutige Kennung, mit der Transaktionen überwacht und korreliert werden.
return_preference Ein Header, der das Serververhalten für POST-und DELETE-Operationen ändert. Wenn Sie die Variable return_preference auf return=minimalsetzen, gibt der Service nur die Schlüsselmetadaten zurück, z. B. den Schlüsselnamen und den ID-Wert im entity-body der Antwort zurück. Wenn Sie für die Variable return=representation festlegen, werden sowohl die Schlüsselinformationen als auch die Metadaten des Schlüssels zurückgegeben.
key_name Erforderlich. Ein lesbarer Name für die bequeme Identifizierung Ihres Schlüssels. Aus Datenschutzgründen dürfen keine personenbezogenen Daten als Metadaten für den Schlüssel gespeichert werden.
alias_list Optional.Eine oder mehrere eindeutige, vom Benutzer lesbare Aliasnamen, die Ihrem Schlüssel zugeordnet sind. Wichtig: Aus Datenschutzgründen dürfen keine personenbezogenen Daten als Metadaten für den Schlüssel gespeichert werden. Jeder Aliasname muss alphanumerisch sein, die Groß-/Kleinschreibung muss beachtet werden und darf keine Leerzeichen oder Sonderzeichen enthalten, die nicht - oder _sind. Der Aliasname darf keine UUID sein und darf nicht ein Key Protect reservierter Name: allowed_ip, key, keys, metadata, policy, policies, registration, registrierungen, ring, rings, rotate, wrap, unwrap, rewrap, version, versions sein. Die Länge eines Alias darf zwischen 2 und 90 Zeichen (einschließlich) betragen.
key_description Optional. Eine erweiterte Beschreibung Ihres Schlüssels. Aus Datenschutzgründen dürfen keine personenbezogenen Daten als Metadaten für den Schlüssel gespeichert werden.
expiration_date Optional. Das Datum und die Uhrzeit, zu denen der Schlüssel im System abläuft, im RFC-3339-Format (JJJJ-MM-TT HH:MM:SS.SS, zum Beispiel 2019-10-12T07:20:50.52Z ). Der Schlüssel wird innerhalb einer Stunde nach Erreichen des Ablaufdatums inaktiviert. Wenn das Attribut "expirationDate" weggelassen wird, läuft der Schlüssel nicht ab.
key_type Optional.Ein boolescher Wert, der festlegt, ob das Schlüsselmaterial den Service verlassen kann. Wenn Sie das Attribut extractable auf true setzen, erstellt der Dienst einen Standardschlüssel, den Sie in Ihren Anwendungen oder Diensten speichern können.

Vermeiden Sie zum Schutz der Vertraulichkeit Ihrer personenbezogenen Daten die Eingabe von personenbezogenen Informationen (PII) beim Hinzufügen von Schlüsseln zum Service. Hierzu gehören beispielsweise Namen oder Standortangaben.

Mit der erfolgreichen Antwort POST api/v2/keys werden der ID-Wert für Ihren Schlüssel sowie andere Metadaten zurückgegeben. Die ID ist eine eindeutige Kennung, die Ihrem Schlüssel zugeordnet ist und die für alle nachfolgenden Aufrufe für die Key Protect-API verwendet wird.

Optional: Überprüfen Sie, ob der Schlüssel erstellt wurde, indem Sie den folgenden Aufruf ausführen, um die Schlüssel in Ihrer Key Protect Serviceinstanz abzurufen.

   curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/keys" \
    -H "accept: application/vnd.ibm.collection+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

Nächste Schritte