Instanz erstellen
Sie können eine Instanz von IBM® Key Protect for IBM Cloud® erstellen, indem Sie die IBM Cloud-Konsole oder die IBM Cloud-Befehlszeilenschnittstelle verwenden.
Übersicht
In Key Protect ist eine instance ( auch als service instance bezeichnet) ein Namensbereich.
Ein Namensbereich fasst Schlüssel in logischen Gruppen zusammen und ermöglicht die Trennung und den Schutz der verschiedenen Namensbereiche.
- Sie können sich zum Beispiel für zwei Key Protect-Instanzen entscheiden – eine für die Finanzabteilung und eine für die Fertigung. Diese beiden Instanzen ermöglichen die Isolation, d. h. die Schlüssel aus dem einen Unternehmensbereich sind für den anderen Unternehmensbereich nicht zugänglich.
Der Begriff instance wird manchmal verwendet, um Rechenressourcen zu beschreiben, wie z. B.virtuelle Serveroder
virtuelle Serverinstanzen für VPC Eine Instanz in Key Protect sollte jedoch nicht mit Rechenressourcen verwechselt werden. A
Key Protect-Instanz ist ein Namensbereich.
Bereitstellung von Key Protect Standard- oder Dedicated-Instanzen über die Konsole IBM Cloud
Zur Bereitstellung einer Instanz von Key Protect über die IBM Cloud-Konsole müssen Sie die folgenden Schritte ausführen:
-
Klicken Sie auf Katalog, um die Liste der Services anzuzeigen, die verfügbar sind auf IBM Cloud.
-
Suchen Sie nach " Key Protect " im Feld Katalog durchsuchen... und klicken Sie auf
Key Protect. -
Wählen Sie einen Standard- oder Dedicated-Plan aus, und klicken Sie auf Erstellen, um eine Instanz von Key Protect in dem Konto, der Region und der Ressourcengruppe bereitzustellen, in der Sie angemeldet sind. Weitere Informationen zu den Preisen erhalten Sie unter "Pricing for Key Protect " auf IBM Cloud.
Wenn Sie dieselbe Einrichtung für verschiedene Konten oder Umgebungen wiederholen müssen, können Sie dies mit den kuratierten Terraform-Modulen IBM automatisieren. Das Key Protect All-Inclusive-Modul ist eine Option, mit der eine Instanz zusammen mit Schlüsseln und Schlüsselringen bereitgestellt werden kann. Eine Übersicht finden Sie unter Terraform IBM Module.
Key Protect über die IBM Cloud-Befehlszeilenschnittstelle (CLI) bereitstellen
Sie können eine Instanz von Key Protect auch über die IBM Cloud-CLI bereitstellen.
Während die folgenden Beispiele den tiered-pricing-Plan verwenden, können Sie Ressourcen auch in ausgewählten Regionen mithilfe des cross-region-resiliency-Plans bereitstellen, der zusätzliche Failover-Unterstützung bietet. Die Regionen, in denen dieser Plan verfügbar ist, sind us-south (in Dallas, USA), jp-tok (in Tokio, Japan) und eu-de (in Frankfurt, Deutschland).
Dieser Plan kann nicht für Einsätze in anderen Regionen verwendet werden.
Anmeldung über die CLI
Melden Sie sich bei IBM Cloud über die BefehlszeilenschnittstelleIBM Cloud. Dies ist das Konto, das verwendet wird für diese Instanz von Key Protect.
Anmeldung
Melden Sie sich mit dem Befehl login an. Wenn dies fehlschlägt, geben Sie die Option --sso an, um sich mit einer eingebundenen ID anzumelden (siehe nächster Abschnitt).
Das folgende Beispiel schlägt fehl, da die E-Mail-Adresse zu einer eingebundenen ID gehört.
ibmcloud login
Beispiel
$ ibmcloud login
API endpoint: https://cloud.ibm.com
Region: us-south
Email> <email address>
Password>
Authenticating...
You are using a federated user ID, please use one time passcode ( ibmcloud login --sso ), or use API key ( ibmcloud --apikey key or @key_file ) to authenticate.
API endpoint: https://cloud.ibm.com
Region: us-south
Not logged in.
FAILED
Mit einer eingebundenen ID anmelden
Beim Anmelden mit der Option --sso wird ein Browserfenster, für das eine Anmeldung erforderlich ist, und ein einmalig verwendbarer Kenncode erstellt. Der Kenncode wird verwendet, um den Anmeldeprozess abzuschließen.
ibmcloud login --sso
Beispiel
$ ibmcloud login --sso
API endpoint: https://cloud.ibm.com
Region: us-south
Get One Time Code from https://identity-2.us-south.iam.cloud.ibm.com/identity/passcode to proceed.
Open the URL in the default browser? [Y/n] > Y
One Time Code > <paste the one-time passcode from your browser>
Authenticating...
OK
Select an account:
1. Account name (ea988d3289c24739a0977651b46fb145)
Enter a number> 1
Targeted account Account name (ea988d3289c24739a0977651b46fb145)
API endpoint: https://cloud.ibm.com
Region: us-south
User: <email address>
Account: Account name (ea988d3289c24739a0977651b46fb145)
Resource group: No resource group targeted, use 'ibmcloud target -g RESOURCE_GROUP'
CF API endpoint:
Org:
Space:
Region und Ressourcengruppe auswählen
Wählen Sie die Region und Ressourcengruppe aus, für die Sie eine Key Protect-Instanz verhindert.
<resource_group_name> kann Default (Groß-/Kleinschreibung muss beachtet werden) sein.
ibmcloud target -r <region_name> -g <resource_group_name>
Beispiel
$ ibmcloud target -r us-south -g Default
Targeted resource group Default
Switched to region us-south
API endpoint: https://cloud.ibm.com
Region: us-south
User: <email address>
Account: Account name (ea988d3289c24739a0977651b46fb145)
Resource group: Default
CF API endpoint:
Org:
Space:
Öffentliche Instanz bereitstellen
Stellen Sie eine öffentliche Key Protect-Instanz bereit. Der nachfolgende Abschnitt enthält ein Beispiel zum Bereitstellen einer private Instanz.
-
Öffentliche Endpunkte liegen außerhalb der IBM Cloud.
-
Private Endpunkte liegen innerhalb der IBM Cloud.
Eine öffentliche Instanz akzeptiert API-Anforderungen von public and private Endpunkten. Der öffentliche Netzzugriff ist die Standardeinstellung, die verwendet wird, wenn keine Richtlinie festgelegt ist.
Eine private Instanz akzeptiert nur API-Anforderungen von private Endpunkten.
Weitere Informationen zum öffentlichen und privaten Zugriff finden Sie in Netzzugriffsrichtlinien verwalten.
Anmerkung Die GUID ist die Instanz-ID. In diesem Beispiel lautet die Instanz-ID
ea557753-a15b-4570-a9a3-1efefbd2d382.
ibmcloud resource service-instance-create <instance_name> kms tiered-pricing <region>
Beispiel
# create a public service instance
$ ibmcloud resource service-instance-create <instance_name> kms tiered-pricing us-south
Creating service instance <instance_name> in resource group Default of account <account name> as <email address>...
OK
Service instance <instance_name> was created.
Name: <instance_name>
ID: crn:v1:bluemix:public:kms:us-south:a/ea988d3289c24739a0977651b46fb145:ea557753-a15b-4570-a9a3-1efefbd2d382::
GUID: ea557753-a15b-4570-a9a3-1efefbd2d382
Location: us-south
State: active
Type: service_instance
Sub Type: kms
Allow Cleanup: false
Locked: false
Created at: 2020-05-31T15:04:50Z
Updated at: 2020-05-31T15:04:50Z
Last Operation:
Status create succeeded
Message Completed create instance operation
# list the service instances
$ ibmcloud resource service-instances
Retrieving instances with type service_instance in resource group Default in all locations under account <account name> as <email address>...
OK
Name Location State Type
<instance_name> us-south active service_instance
# delete the public service instance
$ ibmcloud resource service-instance-delete <instance_name>
Deleting service instance <instance_name> in resource group Default under account <account name> as <email address>...
Really delete the service instance <instance_name> with ID crn:v1:bluemix:public:kms:us-south:a/ea988d3289c24739a0977651b46fb145:ea557753-a15b-4570-a9a3-1efefbd2d382::? [y/N] > y
OK
Service instance <instance_name> with ID crn:v1:bluemix:public:kms:us-south:a/ea988d3289c24739a0977651b46fb145:ea557753-a15b-4570-a9a3-1efefbd2d382:: is deleted successfully
Private Instanz bereitstellen
Stellen Sie eine private Key Protect-Instanz bereit.
Dabei ist zu beachten, dass eine private Instanz nur API-Anforderungen von privaten Endpunkten akzeptiert, die sich innerhalb der IBM Cloud befinden. Sie können die CLI nicht mit einer privaten Instanz verwenden, wenn Sie sich außerhalb befinden von der IBM Cloud.
ibmcloud resource service-instance-create <instance_name> kms tiered-pricing <region> -p '{"allowed_network": "private-only"}'
Beispiel
Nachdem die private Instanz erstellt ist, wird eine Anforderung zum Erstellen eines Schlüssels ausgegeben. Diese Anforderung schlägt fehl, da der Benutzer keinen Zugriff auf die private Instanz von außerhalb der IBM Cloud hat.
Die Option -p gibt eine JSON-Datei oder eine JSON-Zeichenfolge mit Parametern zum Erstellen der Serviceinstanz an.
# create a private service instance
$ ibmcloud resource service-instance-create <service-name> kms tiered-pricing us-south -p '{"allowed_network": "private-only"}'
Creating service instance <service-name> in resource group Default of account <account name> as <email address>...
OK
Service instance <service-name> was created.
Name: <service-name>
ID: crn:v1:bluemix:public:kms:us-south:a/ea988d3289c24739a0977651b46fb145:a152eee4-262e-4a39-ae13-a71b9882dcb6::
GUID: a152eee4-262e-4a39-ae13-a71b9882dcb6
Location: us-south
State: active
Type: service_instance
Sub Type: kms
Allow Cleanup: false
Locked: false
Created at: 2020-05-31T15:10:23Z
Updated at: 2020-05-31T15:10:23Z
Last Operation:
Status create succeeded
Message Completed create instance operation
# list the service instances
$ ibmcloud resource service-instances
Retrieving instances with type service_instance in resource group Default in all locations under account <account name> as <email address>...
OK
Name Location State Type
<service-name> us-south active service_instance
# list the private service instance
$ ibmcloud resource service-instance <service-name>
Retrieving service instance <service-name> in resource group Default under account <account name> as <email address>...
OK
Name: <service-name>
ID: crn:v1:bluemix:public:kms:us-south:a/ea988d3289c24739a0977651b46fb145:a152eee4-262e-4a39-ae13-a71b9882dcb6::
GUID: a152eee4-262e-4a39-ae13-a71b9882dcb6
Location: us-south
Service Name: kms
Service Plan Name: tiered-pricing
Resource Group Name: Default
State: active
Type: service_instance
Sub Type: kms
Created at: 2020-05-31T15:10:23Z
Created by: <email address>
Updated at: 2020-05-31T15:10:23Z
Last Operation:
Status create succeeded
Message Completed create instance operation
# list keys in the private service instance
$ ibmcloud kp keys -i a152eee4-262e-4a39-ae13-a71b9882dcb6
Retrieving keys...
FAILED
kp.Error: correlation_id='59578794-2b5b-48ca-9074-bbe23760d94a', msg='Unauthorized: The user does not have access to the specified resource'
# delete the private service instance
$ ibmcloud resource service-instance-delete <service-name>
Deleting service instance <service-name> in resource group Default under account <account name> as <email address>...
Really delete the service instance <service-name> with ID crn:v1:bluemix:public:kms:us-south:a/ea988d3289c24739a0977651b46fb145:a152eee4-262e-4a39-ae13-a71b9882dcb6::? [y/N] > y
OK
Service instance <service-name> with ID crn:v1:bluemix:public:kms:us-south:a/ea988d3289c24739a0977651b46fb145:a152eee4-262e-4a39-ae13-a71b9882dcb6:: is deleted successfully
Instanz mit vorhandenen Schlüsseln löschen
Eine Serviceinstanz, die Schlüssel enthält, kann nicht gelöscht werden.
Beispiel
$ ibmcloud resource service-instance-delete <instance_name>
Deleting service instance <instance_name> in resource group Default under account <account name> as <email address>...
Really delete the service instance <instance_name> with ID crn:v1:bluemix:public:kms:us-south:a/ea988d3289c24739a0977651b46fb145:a152eee4-262e-4a39-ae13-a71b9882dcb6::? [y/N] > y
FAILED
Error Code: RC-ServiceBrokerErrorResponse
Message: [409, Conflict] Conflict: Instance contains 2 active keys. Remove all keys before de-provisioning
Nächste Schritte
Wenn Sie mehr über die programmatische Verwaltung Ihrer Schlüssel erfahren möchten,lesen Sie die Key Protect API-Referenzdokumentation