Zuordnungen zwischen Rootschlüsseln und verschlüsselten IBM Cloud-Ressourcen anzeigen
Sie können Zuordnungen zwischen Rootschlüsseln und anderen Cloudressourcen anzeigen, wie z. B. Cloud Object Storage-Buckets oder Cloud Databases-Bereitstellungen über die IBM Key Protect-API.
Wenn Sie einen Rootschlüssel zum Schutz bei Ruhedaten mit Hüllkurvenverschlüsselung verwenden, können die Cloud-Services, die den Schlüssel verwenden, eine Registrierung zwischen dem Schlüssel und der Ressource erstellen, die er schützt.
Registrierungen sind Zuordnungen zwischen Schlüsseln und Cloudressourcen, die Ihnen helfen, eine vollständige Ansicht darüber zu erhalten, welche Verschlüsselungsschlüssel welche Daten schützen in IBM Cloud.
| Nutzen | Beschreibung |
|---|---|
| Zentrale Ansicht geschützter Ressourcen | Als Administrator Ihrer Key Protect-Instanz möchten Sie ohne großen Aufwand feststellen können, welche Cloudressourcen durch einen Rootschlüssel geschützt sind. |
| Sicherheit und Konformität | Als Sicherheitsadministrator benötigen Sie eine Möglichkeit, das Risiko zu ermitteln, das mit dem Löschen eines Rootschlüssels verbunden ist. Sie wollen untersuchen, welche Schlüssel welche Daten aktiv schützen, sodass Sie Sicherheitsrisiken nach Maßgabe der Sicherheits- oder Konformitätsanforderungen Ihrer Organisation bewerten können. |
Die Schlüsselregistrierung ist eine zusätzliche Funktion, die nur verfügbar ist, wenn der Cloud-Dienst sie im Rahmen seiner Integration mit Key Protect. Um zu ermitteln, welcher integrierte Service die Schlüsselregistrierung unterstützt, überprüfen Sie die zugehörige Servicedokumentation.
Geschützte Ressourcen in der Konsole anzeigen
Sie können die Registrierungen durchsuchen, die zwischen Ihrem Key Protect-Schlüssel und Ihren -Cloudressourcen verfügbar sind, indem Sie die Key Protect IBM Cloud-Konsole verwenden.
Geschützte Ressourcen in Ihrer Instanz anzeigen
-
Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
-
Wählen Sie in der IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Key Protect aus.
-
Wählen Sie den Link
Associated resourcesauf dem linken Menü aus. -
Verwenden Sie auf der Seite mit den zugeordneten Ressourcen die Tabelle Zugeordnete Ressourcen, um die Registrierungen in Ihrem Service zu durchsuchen.
-
Klicken Sie auf das Symbol
^unter der SpalteDetails, um eine Liste mit den Details für eine bestimmte Registrierung anzuzeigen. -
Klicken Sie auf die Schaltfläche
Filter, um die Ressourcen nach Schlüssel-ID, Cloudressourcenname (CRN) und Aufbewahrungsrichtlinie zu filtern.
Geschützte Ressourcen anzeigen, die einem Schlüssel zugeordnet sind
-
Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
-
Wählen Sie in der IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Key Protect aus.
-
Verwenden Sie auf der Seite mit den Anwendungsdetails die Tabelle Schlüssel, um die Schlüssel im Service zu durchsuchen.
-
Klicken Sie auf das Symbol ⋯, um eine Liste der Optionen für den Schlüssel zu öffnen.
-
Klicken Sie im Auswahlmenü auf Zugeordnete Ressourcen für Schlüssel, um die Registrierungen anzuzeigen, die dem Schlüssel zugeordnet sind.
Geschützte Ressourcen mithilfe der API anzeigen
Sie können die Registrierungen durchsuchen, die zwischen Ihrem Key Protect-Schlüssel und Ihren -Cloudressourcen verfügbar sind, indem Sie die Key Protect-API verwenden.
Wenn Sie beispielsweise GET api/v2/keys/{id}/registrations aufrufen, gibt Key Protect Details zur Schlüsselregistrierung zurück. Die folgende JSON-Ausgabe stellt eine Registrierung zwischen einem Schlüssel und einer Cloudressource
dar.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.registration+json",
"collectionTotal": 1
},
"resources": [
{
"keyId": "02fd6835-6001-4482-a892-13bd2085f75d",
"resourceCrn": "crn:v1:bluemix:public:<service-name>:<region>:a/<account-id>:<service-instance>:bucket:<bucket-name>",
"createdBy": "IBMid-25555555",
"creationDate": "2010-01-12T05:23:19+0000",
"updatedBy": "IBMid-25555555",
"lastUpdated": "2010-01-12T05:23:19+0000",
"description": "A description of the registration",
"preventKeyDeletion": true,
"keyVersion": {
"id": "02fd6835-6001-4482-a892-13bd2085f75d",
"creationDate": "2010-01-12T05:23:19+0000"
}
}
]
}
In der folgenden Tabelle werden die Eigenschaften einer Registrierung beschrieben.
| Parameter | Beschreibung |
|---|---|
| keyID | Die ID, die den Rootschlüssel identifiziert, der der Cloudressource zugeordnet ist. |
| resourceCrn | Der Cloud Resource Name (CRN), der die Cloudressource darstellt, wie z. B. ein Cloud Object Storage-Bucket, die dem Schlüssel zugeordnet ist. |
| createdBy | Die eindeutige ID der Ressource, die die Registrierung erstellt hat. |
| creationDate | Der Zeitpunkt, zu dem die Registrierung erstellt wurde. |
| lastUpdated | Das Datum, an dem die Registrierung aktualisiert wurde. |
| Beschreibung | Eine Beschreibung der Registrierung. |
| preventKeyDeletion | Ein boolescher Wert, der angibt, ob das Löschen des Rootschlüssels von Key Protect verhindert werden muss. Wenn wahr, ist die zugehörige Ressource aufgrund einer Aufbewahrungsrichtlinie nicht löschbar, und der Key Protect Schlüssel, der die Ressource verschlüsselt, kann nicht gelöscht werden. |
| keyVersion | Die Version des Rootschlüssels, durch den die Cloudressource geschützt wird. |
Registrierungen für einen bestimmten Rootschlüssel auflisten
Sie können die Registrierungsdetails, die einem bestimmten Rootschlüssel zugeordnet sind, abrufen, indem Sie einen GET-Aufruf an den folgenden Endpunkt absetzen.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/registrations
-
Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit der API ab.
-
Zeigen Sie die Registrierungen an, die einem Rootschlüssel zugeordnet sind, indem Sie den folgenden Befehl
curlausführen.$ curl -X GET \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/registrations" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
| Variable | Beschreibung |
|---|---|
| Bereich | Erforderlich. Die Regionsabkürzung, z. B. us-south oder eu-gb, die das geografische Gebiet bezeichnet, in dem sich Ihre Key Protect-Instanz befindet.Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “. |
| keyID_or_alias | Erforderlich. Die Kennung oder der Alias des Stammschlüssels, der den Cloud-Ressourcen zugeordnet ist, die Sie anzeigen möchten. Weitere Informationen finden Sie unter View Keys. |
| IAM_token | Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein. Weitere Informationen finden Sie unter „ Abrufen eines Zugriffstokens “. |
| instance_id | Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “. |
Eine erfolgreiche GET api/v2/keys/<keyID_or_alias>/registrations-Anforderung gibt eine Sammlung von Registrierungen zurück, die der angegebenen Schlüssel-ID zugeordnet sind.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.registration+json",
"collectionTotal": 2
},
"resources": [
{
"keyId": "12e8c9c2-a162-472d-b7d6-8b9a86b815a6",
"resourceCrn": "crn:v1:bluemix:public:cloud-object-storage:global:a/<account-id>:<service-instance>:bucket:<bucket-name>",
"createdBy": "IBMid-25555555",
"creationDate": "2010-01-12T05:23:19+0000",
"updatedBy": "IBMid-25555555",
"lastUpdated": "2010-01-12T05:23:19+0000",
"description": "A description of the registration",
"preventKeyDeletion": true,
"keyVersion": {
"id": "12e8c9c2-a162-472d-b7d6-8b9a86b815a6",
"creationDate": "2010-01-12T05:23:19+0000"
}
},
{
"keyId": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
"resourceCrn": "crn:v1:bluemix:public:cloud-object-storage:global:a/<account-id>:<service-instance>:bucket:<other-bucket-name>",
"createdBy": "IBMid-25555555",
"creationDate": "2010-01-12T05:23:19+0000",
"updatedBy": "IBMid-25555555",
"lastUpdated": "2010-01-12T05:23:19+0000",
"description": "A description of the registration",
"preventKeyDeletion": true,
"keyVersion": {
"id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
"creationDate": "2010-01-12T05:23:19+0000"
}
}
]
}
Der Wert für resourceCrn stellt die eindeutige ID der Cloudressource dar, die durch keyId verschlüsselt wird. Die Metadaten, die der Registrierung zugeordnet sind, wie zum Beispiel das Erstellungsdatum, werden auch
im Antworthauptteil zurückgegeben.
Standardmäßig gibt die Anforderung GET api/v2/keys/registrations die ersten 200 Registrierungen zurück. Sie können diese Begrenzung jedoch mit dem Parameter limit bei der Abfrage anpassen.
Registrierungen für einen bestimmten Rootschlüssel filtern
Sie können nach einer Gruppe von Registrierungen filtern, die einem Stammschlüssel zugeordnet sind, indem Sie den „ preventKeyDeletion “ angeben und urlEncodedResourceCRNQuery Parameter zur Abfragezeit.
Sie verfügen zum Beispiel möglicherweise über insgesamt 25 Registrierungen, die in Ihrer Key Protect-Instanz gespeichert sind, aber Sie möchten nur Registrierungen abrufen, die über eine Aufbewahrungsrichtlinie verfügen, die einem bestimmten Cloudressourcennamen (CRN) zugeordnet ist.
Mit der folgenden Beispielanforderung können Sie eine gefilterte Gruppe der Registrierungen abrufen.
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/registrations?preventKeyDeletion=<true|false>&urlEncodedResourceCRNQuery=<url_encoded_CRN>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Ersetzen Sie die Variablen preventKeyDeletion und urlEncodedResourceCRNQuery in Ihrer Anforderung wie in der folgenden Tabelle angegeben.
| Variable | Beschreibung |
|---|---|
| preventKeyDeletion | Ein boolescher Wert, um die Registrierungen danach zu filtern, ob die registrierte Ressource über eine Aufbewahrungsrichtlinie verfügt. Wenn Sie beispielsweise mehrere Registrierungen in Ihrer Instanz haben und nur diejenigen auflisten möchten, bei denen „ preventKeyDeletion “ den Wert „ true “ hat, verwenden Sie „ ../registrations?preventKeyDeletion=true “.Sie können auch preventKeyDeletion mit den Offest-, Limit-und urlEncodedResourceCRNQuery-Paaren für die Suche nach den verfügbaren Ressourcen koppeln. |
| urlEncodedResourceCRNQuery | Der CRN, der als Kriterium zum Filtern der Registrierungen verwendet werden soll. Wenn Sie beispielsweise mehrere Registrierungen in Ihrer Instanz haben und nur die Registrierungen anzeigen möchten, die einem bestimmten Cloud-Ressourcennamen (CRN) zugeordnet sind, verwenden Sie ../registrations?urlEncodedResourceCRNQuery="url_encoded_CRN".Weitere Informationen finden Sie unter den CRN-Abfragebeispielen. Sie können auch 'urlEncodedResourceCRNQuery' mit den Daten 'offset', 'limit' und 'preventKeyDeletion' für die Suche mit den verfügbaren Ressourcen kombinieren. |
Sie können auch nach einer Untergruppe von Registrierungen filtern, indem Sie limit und
offset-Parameter zur Abfragezeit.
Mit der folgenden Beispielanforderung können Sie eine gefilterte Gruppe der Registrierungen abrufen.
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/registrations?offset=<offset>&limit=<limit>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Ersetzen Sie die Variablen limit und offset in der Anforderung, wie in der folgenden Tabelle beschrieben.
| Variable | Beschreibung |
|---|---|
| offset | Die Anzahl der zu überspringenden Registrierungen. Wenn Sie beispielsweise 50 Registrierungen in Ihrer Instanz haben und die Registrierungen 26 bis 50 auflisten möchten, verwenden Sie ../registrations?offset=25.Sie können auch durch Ihre verfügbaren Ressourcen einen Offset-Offset mit einer Begrenzung für die Seite kombinieren. |
| limit | Die Anzahl der abzurufenden Registrierungen. Wenn Sie beispielsweise 100 Registrierungen in Ihrer Instanz haben und nur 10 davon auflisten möchten, verwenden Sie ../registrations?limit=10. Der Maximalwert für den
Grenzwert ist 5000.Sie können auch durch Ihre verfügbaren Ressourcen einen Offset-Offset mit einer Begrenzung für die Seite kombinieren. |
Registrierungen für beliebigen Rootschlüssel auflisten
Sie können auch eine Liste von Registrierungen abrufen, die einer beliebigen Cloudressource zugeordnet sind, indem Sie einen GET-Aufruf an den folgenden Endpunkt absetzen.
https://<region>.kms.cloud.ibm.com/api/v2/keys/registrations
-
Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit der API ab.
-
Zeigen Sie die Registrierungen an, die mit einer CRN-Abfrage übereinstimmen, die Sie angeben, indem Sie den folgenden Befehl
curlausführen.$ curl -X GET \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/registrations" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
| Variable | Beschreibung |
|---|---|
| Bereich | Erforderlich. Die Regionsabkürzung, z. B. us-south oder eu-gb, die das geografische Gebiet bezeichnet, in dem sich Ihre Key Protect-Instanz befindet.Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “. |
| IAM_token | Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein. Weitere Informationen finden Sie unter „ Abrufen eines Zugriffstokens “. |
| instance_id | Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “. |
Registrierungen für einen bestimmten Rootschlüssel filtern
Sie können nach einer Gruppe von Registrierungen filtern, die einem Rootschlüssel zugeordnet sind, der bereitgestellt wird in Ihrer bereitgestellten Instanz von Key Protect durch Angabe von preventKeyDeletion und urlEncodedResourceCRNQuery Parameter zur Abfragezeit.
Sie verfügen zum Beispiel möglicherweise über insgesamt 25 Registrierungen, die in Ihrer Key Protect-Instanz gespeichert sind, aber Sie möchten nur Registrierungen abrufen, die über eine Aufbewahrungsrichtlinie verfügen, die einem bestimmten Cloudressourcennamen (CRN) zugeordnet ist.
Mit der folgenden Beispielanforderung können Sie eine bestimmte Gruppe der Registrierungen abrufen.
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/keys/registrations?preventKeyDeletion=<true|false>&urlEncodedResourceCRNQuery=<url_encoded_CRN>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Ersetzen Sie die Variablen preventKeyDeletion und urlEncodedResourceCRNQuery in Ihrer Anforderung wie in der folgenden Tabelle angegeben.
| Variable | Beschreibung |
|---|---|
| preventKeyDeletion | Ein boolescher Wert, um die Registrierungen danach zu filtern, ob die registrierte Ressource über eine Aufbewahrungsrichtlinie verfügt. Wenn Sie beispielsweise mehrere Registrierungen in Ihrer Instanz haben und nur diejenigen auflisten möchten, bei denen „ preventKeyDeletion “ den Wert „ true “ hat, verwenden Sie „ ../registrations?preventKeyDeletion=true “.Sie können auch preventKeyDeletion mit den Offest-, Limit-und urlEncodedResourceCRNQuery-Paaren für die Suche nach den verfügbaren Ressourcen koppeln. |
| urlEncodedResourceCRNQuery | Der CRN, der als Kriterium zum Filtern der Registrierungen verwendet werden soll. Wenn Sie beispielsweise mehrere Registrierungen in Ihrer Instanz haben und nur die Registrierungen anzeigen möchten, die einem bestimmten Cloud-Ressourcennamen (CRN) zugeordnet sind, verwenden Sie ../registrations?urlEncodedResourceCRNQuery="url_encoded_CRN".Weitere Informationen finden Sie unter den CRN-Abfragebeispielen. Sie können auch 'urlEncodedResourceCRNQuery' mit den Daten 'offset', 'limit' und 'preventKeyDeletion' für die Suche mit den verfügbaren Ressourcen kombinieren. |
Sie können auch nach einer Untergruppe von Registrierungen filtern, indem Sie limit und
offset-Parameter zur Abfragezeit.
Mit der folgenden Beispielanforderung können Sie eine bestimmte Gruppe der Registrierungen abrufen.
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/keys/registrations?offset=<offset>&limit=<limit>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Ersetzen Sie die Variablen limit und offset in der Anforderung, wie in der folgenden Tabelle beschrieben.
| Variable | Beschreibung |
|---|---|
| offset | Die Anzahl der zu überspringenden Registrierungen. Wenn Sie beispielsweise 50 Registrierungen in Ihrer Instanz haben und die Registrierungen 26 bis 50 auflisten möchten, verwenden Sie ../registrations?offset=25.Sie können auch durch Ihre verfügbaren Ressourcen einen Offset-Offset mit einer Begrenzung für die Seite kombinieren. |
| limit | Die Anzahl der abzurufenden Registrierungen. Wenn Sie beispielsweise 100 Registrierungen in Ihrer Instanz haben und nur 10 davon auflisten möchten, verwenden Sie ../registrations?limit=10. Der Maximalwert für den
Grenzwert ist 5000.Sie können auch durch Ihre verfügbaren Ressourcen einen Offset-Offset mit einer Begrenzung für die Seite kombinieren. |
CRN-Abfragebeispiele
Verwenden Sie URL-codierte CRN-Abfragen, um Registrierungen nach Key Protect-Instanz, -Ressourcentyp oder -Ressourcenname zu filtern. Weitere Informationen zu CRN-Segmenten und -Formaten finden Sie unter „ Cloud Resource Names “.
Cloud-Services, die Key Protect verwenden, um Schlüsseln zu Ressourcen in Ihrem Namen zuordnen, können nur CRNs anzeigen oder abfragen, die mit den ersten 8 Segmenten ihres Service-CRN übereinstimmen.
-
Verwenden Sie zum Suchen nach einer Registrierung, deren Name bis zu einem bestimmten Segment mit dem CRN übereinstimmt, einen Doppelpunkt gefolgt von einem Stern (
*).crn:v1:bluemix:public:databases-for-redis:us-south:a/ 274074dce64e9c423ffc238516c755e1:29caf0e7-120f-4da8-9551-3abf57ebcfc7:*:*Diese Abfrage gibt Databases for Redis-Registrierungen zurück, die allen Ressourcentypen und Namen für die Implementierungs-ID 29caf0e7-120f-4da8-9551-3abf57ebcfc7 zugeordnet sind.
-
Um nach einer Registrierung bis zu einem bestimmten CRN-Segment mit dem Präfix
<string>zu suchen, verwenden Sie einen Doppelpunkt gefolgt von<string>*im letzten Segment der CRN-Abfrage.crn:v1:bluemix:public:cloud-object-storage:global:a/e1bb63d6a20dc57c87501ac4c4c99dcb:*:bucket:prod*Diese Abfrage gibt alle Cloud Object Storage-Bucketregistrierungen innerhalb des Kontos e1bb63d6a20dc57c87501ac4c4c99dcb mit Präfix
prodzurück.
Wenn Sie Registrierungen auflisten, die einem beliebigen Root-Schlüssel zugeordnet sind, darf Ihre CRN-Abfrage in den ersten acht Segmenten kein Sternchen (*) enthalten.
Die folgende Tabelle enthält eine Liste mit Beispielen für CRN-Abfragen vor und nach der URL-Codierung. Klicken Sie zum Anzeigen der URL-codierten Werte auf die Registerkarte URL-codiert.
| Wert |
|---|
crn:v1:bluemix:public:databases-for-redis:us-south:a/274074dce64e9c423ffc238516c755e1:29caf0e7-120f-4da8-9551-3abf57ebcfc7:*:* |
crn:v1:bluemix:public:cloud-object-storage:global:a/e1bb63d6a20dc57c87501ac4c4c99dcb:*:bucket:prod* |
crn:v1:bluemix:public:cloudantnosqldb:us-south:a/f586c28d154d4c65a4a4a34cf75f55d0:94255ea3-af1c-41b7-9805-61f775e20702:*:prod*. |
| Wert |
|---|
crn%3Av1%3Abluemix%3Apublic%3Adatabases-for-redis%3Aus-south%3Aa%2F274074dce64e9c423ffc238516c755e1%3A29caf0e7-120f-4da8-9551-3abf57ebcfc7%3A*%3A* |
crn%3Av1%3Abluemix%3Apublic%3Acloud-object-storage%3Aglobal%3Aa%2Fe1bb63d6a20dc57c87501ac4c4c99dcb%3A*%3Abucket%3Aprod* |
crn%3Av1%3Abluemix%3Apublic%3Acloudantnosqldb%3Aus-south%3Aa%2Ff586c28d154d4c65a4a4a34cf75f55d0%3A94255ea3-af1c-41b7-9805-61f775e20702%3A%2A%3Aprod%2A |
Nächste Schritte
Um mehr über das Anzeigen von Registrierungen zu erfahren, lesen Sie die API-Referenzdokumentation zu „ Key Protect “.