Schlüssel abrufen

Sie können das Schlüsselmaterial für einen Schlüssel abrufen mithilfe von IBM® Key Protect for IBM Cloud®.

Wenn Sie über eine Writer- oder Manager-Zugriffsrichtlinie verfügen, können Sie den Inhalt eines Standardschlüssels abrufen, z. B. das zugehörige Schlüsselmaterial und die Richtliniendetails.

Root-SchlüsselEin symmetrischer Wrapping-Schlüssel, der zum Verschlüsseln und Entschlüsseln anderer Schlüssel verwendet wird, die in einem Datenservice gespeichert sind. bleiben innerhalb der Grenzen eines Hardware-Sicherheits moduls. Die Schlüsselinformationen für einen Rootschlüssel können nicht abgerufen werden.

Schlüssel mit der API abrufen

Zum Anzeigen detaillierter Informationen zu einem bestimmten Schlüssel können Sie einen GET-Aufruf an den folgenden Endpunkt absetzen.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<key_ID_or_alias>
  1. Rufen Sie Ihren Service- und Authentifizierungsnachweis ab, um mit den Schlüsseln im Service zu arbeiten.

  2. Rufen Sie die ID des Schlüssels ab, auf den Sie zugreifen oder den Sie verwalten möchten.

    Der ID-Wert wird für den Zugriff auf ausführliche Informationen zu dem Schlüssel (z. B. auf die Schlüsselinformationen selbst) verwendet. Sie können die ID für einen angegebenen Schlüssel abrufen, indem Sie eine GET /v2/keys-Anforderung absetzen oder auf die Key Protect-GUI.

  3. Führen Sie den folgenden curl -Befehl aus, um Details zu Ihrem Schlüssel und dem Schlüsselmaterial abzurufen.

    $ curl -X GET \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<key_ID_or_alias>" \
        -H "accept: application/vnd.ibm.kms.key+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "x-kms-key-ring: <key_ring_ID>" \
        -H "correlation-id: <correlation_ID>"
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

Beschreibt die Variablen, die erforderlich sind, um einen bestimmten Schlüssel mit der Key Protect API anzuzeigen.
Variable Beschreibung
Bereich Erforderlich. Die Abkürzung der Region, z. B. us-south oder eu-gb, die das geografische Gebiet angibt, in dem sich Ihre Key Protect Instanz befindet.

Weitere Informationen finden Sie unter Regionale Dienstendpunkte.
IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein.

Weitere Informationen finden Sie unter Abrufen eines Zugriffstokens.
instance_id Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist.

Weitere Informationen finden Sie unter Abrufen einer Instanz-ID.
key_ring_ID Optional. Die eindeutige Kennung des Schlüsselrings, zu dem der Schlüssel gehört. Wenn diese Option nicht angegeben ist, wird Key Protect nach dem Schlüssel in jedem Schlüsselring gesucht, der der angegebenen Instanz zugeordnet ist. Es wird empfohlen, die Schlüsselring-ID für eine optimiertere Anforderung anzugeben.

Hinweis: Die Schlüsselring-ID von Schlüsseln, die ohne x-kms-key-ring-Header erstellt werden, lautet: default.
For more information, see Gruppentasten.
correlation_ID OptionalDie eindeutige Kennung, mit der Transaktionen überwacht und korreliert werden.
key_ID_or_alias Erforderlich. Die ID oder der Aliasname für den Schlüssel, den Sie abrufen möchten.

Eine erfolgreiche GET api/v2/keys/<key_ID_or_alias>-Antwort gibt Details zu Ihrem Schlüssel und dem Schlüsselmaterial zurück. Das folgende JSON-Objekt zeigt ein Beispiel für einen zurückgegebenen Wert für einen Standardschlüssel.

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
    },
    "resources": [
        {
            "type": "application/vnd.ibm.kms.key+json",
            "id": "02fd6835-6001-4482-a892-13bd2085f75d",
            "name": "test-standard-key",
            "aliases": [
                "alias-1",
                "alias-2"
                ],
            "state": 1,
            "expirationDate": "2020-03-15T03:50:12Z",
            "extractable": true,
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
            "imported": false,
            "creationDate": "2020-03-12T03:50:12Z",
            "createdBy": "...",
            "algorithmType": "Deprecated",
            "algorithmMetadata": {
                "bitLength": "256",
                "mode": "Deprecated"
            },
            "algorithmBitSize": 256,
            "algorithmMode": "Deprecated",
            "lastUpdateDate": "2020-03-12T03:50:12Z",
            "dualAuthDelete": {
                "enabled": false
            },
            "deleted": false,
            "payload": "Rm91ciBzY29yZSBhbmQgc2V2ZW4geWVhcnMgYWdv..."
        }
    ]
}

Das folgende JSON-Objekt zeigt ein Beispiel für einen zurückgegebenen Wert für einen Rootschlüssel.

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
    },
    "resources": [
        {
            "type": "application/vnd.ibm.kms.key+json",
            "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
            "aliases": [
                "alias-1",
                "alias-2"
            ],
            "name": "test-root-key",
            "state": 1,
            "extractable": false,
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
            "imported": false,
            "creationDate": "2020-03-05T16:28:38Z",
            "createdBy": "...",
            "algorithmType": "Deprecated",
            "algorithmMetadata": {
                "bitLength": "256",
                "mode": "Deprecated"
            },
            "algorithmBitSize": 256,
            "algorithmMode": "Deprecated",
            "lastUpdateDate": "2020-03-05T16:39:25Z",
            "keyVersion": {
                "id": "436901cb-f4e4-45f4-bd65-91a7f6d13461",
                "creationDate": "2020-03-05T16:39:25Z"
            },
            "dualAuthDelete": {
                "enabled": false
            },
            "deleted": false
        }
    ]
}

Der Wert für payload oder die Schlüsselinformationen für einen Rootschlüssel verbleiben innerhalb eines Hardwaresicherheitsmoduls und können nicht abgerufen werden.

Eine ausführliche Beschreibung der Antwortparameter finden Sie im Key Protect REST-API-Referenzdokument.