Creación de señales de importación
Puede habilitar la importación segura de material de claves raíz a la nube creando primero una señal de importación para su instancia de Key Protect.
Las señales de importación se utilizan para cifrar y llevar de forma segura material de claves raíz a Key Protect en base a las políticas que especifique. Para obtener más información sobre cómo importar de forma segura las claves a la nube, consulte Cómo traer las claves de cifrado a la nube.
Esta función no es compatible actualmente con Key Protect Dedicated.
Creación de una señal de importación con la API
Puede crear una señal de importación que esté asociada a la instancia de Key Protect realizando una llamada POST al siguiente punto final.
https://<region>.kms.cloud.ibm.com/api/v2/import_token
-
Recupere sus credenciales de servicio y de autenticación para trabajar con claves en el servicio.
-
Configura una política para tu token de importación llamando a la API de Key Protect.
$ curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/import_token" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/json" \ -d '{ "expiration": <expiration_time>, "maxAllowedRetrievals": <use_count> }'Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
| Variable | Descripción |
|---|---|
| región | Obligatorio. La abreviatura de la región, como us-south o eu-gb, que representa la zona geográfica donde reside la instancia de Key Protect. Para obtener más información, consulte Puntos finales de servicio regionales. |
| IAM_token | Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl. Para obtener más información, consulte Recuperación de una señal de acceso. |
| instance_ID | Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect. Para obtener más información, consulte Recuperación de un ID de instancia. |
| hora_caducidad | El tiempo en segundos desde la creación de una señal de importación que determina el tiempo durante el cual es válida. El valor mínimo es 300 segundos (5 minutos), y el valor máximo es 86400 (24 horas). El valor predeterminado es 600 (10 minutos). |
| recuento_uso | El número de veces que se puede recuperar una señal de importación dentro de su hora de caducidad hasta que ya no se pueda acceder a ella. El valor predeterminado es 1. El valor máximo es 500. |
Una solicitud POST api/v2/import_token satisfactoria crea una señal de importación para la instancia de Key Protect. El cuerpo de la respuesta contiene los metadatos asociados a la señal de importación, como por ejemplo la fecha
de creación y los detalles de política. En el fragmento de código siguiente se muestra una salida de ejemplo.
Solo puede tener 1 señal de importación asociada a la instancia de Key Protect. Las siguientes solicitudes de crear señal de importación sobrescribirán la señal de importación anterior.
{
"creationDate": "2019-04-08T16:58:29Z",
"expirationDate": "2019-04-08T17:18:29Z",
"maxAllowedRetrievals": 1,
"remainingRetrievals": 1
}
Recuperación de una señal de importación con la API
Puede recuperar una señal de importación que esté asociada a la instancia de Key Protect realizando una llamada GET al siguiente punto final.
https://<region>.kms.cloud.ibm.com/api/v2/import_token
-
Recupere sus credenciales de servicio y de autenticación para trabajar con claves en el servicio.
-
Recupera el token de importación asociado a tu instancia de Key Protect llamando a la API Key Protect.
$ curl -X GET \ "https://<region>.kms.cloud.ibm.com/api/v2/import_token" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
| Variable | Descripción |
|---|---|
| región | Obligatorio. La abreviatura de la región, como us-south o eu-gb, que representa la zona geográfica donde reside la instancia de Key Protect. Para obtener más información, consulte Puntos finales de servicio regionales. |
| IAM_token | Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl. Para obtener más información, consulte Recuperación de una señal de acceso. |
| instance_ID | Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect. Para obtener más información, consulte Recuperación de un ID de instancia. |
Una solicitud GET api/v2/import_token satisfactoria recupera la señal de importación de la instancia de Key Protect. El cuerpo de la respuesta contiene los metadatos asociados a la señal de importación, como por ejemplo la fecha
de creación y los detalles de política.
La señal de importación recuperara se puede reutilizar para importar una o varias claves hasta la fecha en que vence la señal de importación.
En el fragmento de código siguiente se muestra una salida de ejemplo con valores truncados.
{
"creationDate": "2019-04-08T16:58:29Z",
"expirationDate": "2019-04-08T17:18:29Z",
"maxAllowedRetrievals": 1,
"remainingRetrievals": 0,
"payload": "Rm91ciBzY29yZSBhbmQgc2V2ZW4geWVhcnMgYWdv",
"nonce": "8zJE9pKVdXVe/nLb"
}
El cuerpo de la respuesta también contiene la clave de cifrado pública que puede utilizar para cifrar una clave raíz antes de cargar el material de claves a una instancia de Key Protect.
En el ejemplo, el valor de payload representa la clave pública que está asociada a la señal de importación. Este valor está codificado en base64. Para mayor seguridad, Key Protect también proporciona un valor « nonce » que se utiliza para verificar la autenticidad de una solicitud de importación de claves al servicio. Para obtener más información sobre cómo utilizar estos valores, consulte la Guía de aprendizaje: Creación e importación de claves de cifrado.
Qué hacer a continuación
- Para obtener más información sobre cómo utilizar una señal de importación para llevar claves de cifrado a IBM Cloud de forma segura, consulte Importación de claves raíz.
- Para ver una guía de aprendizaje guiada sobre cómo utilizar señales de importación en Key Protect, consulte Guía de aprendizaje: Creación e importación de claves de cifrado.