Création de jetons d'importation
Vous pouvez activer l'importation sécurisée de matériel de clé racine vers le cloud en créant au préalable un jeton d'importation pour votre instance Key Protect.
Les jetons d'importation sont utilisés pour chiffrer et importer en toute sécurité le matériel de clé racine dans Key Protect en fonction des règles que vous spécifiez. Pour en savoir plus sur l'importation sécurisée de vos clés dans le cloud, voir Apport de vos clés de chiffrement au cloud.
Cette fonction n'est actuellement pas compatible avec Key Protect Dedicated.
Création d'un jeton d'importation à l'aide de l'API
Créez un jeton d'importation associé à votre instance Key Protect en soumettant un appel POST au noeud final suivant.
https://<region>.kms.cloud.ibm.com/api/v2/import_token
-
Extrayez vos données d'authentification et de service afin d'utiliser les clés dans le service.
-
Définissez une politique pour votre jeton d'importation en appelant l'API Key Protect.
$ curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/import_token" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/json" \ -d '{ "expiration": <expiration_time>, "maxAllowedRetrievals": <use_count> }'Remplacez les variables de l'exemple de demande conformément au tableau suivant :
| Variable | Description |
|---|---|
| région | Obligatoire. Abréviation de la région, telle que us-south ou eu-gb, qui représente la zone géographique où réside votre instance Key Protect. Pour plus d'informations, voir Points d'extrémité de service. |
| IAM_token | Obligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, notamment la valeur Bearer, dans la requête curl. Pour plus d'informations, voir Extraction d'un jeton d'accès. |
| instance_ID | Obligatoire. Identificateur unique affecté à votre instance de service Key Protect. Pour plus d'informations, voir Extraction d'un ID d'instance. |
| expiration_time | Délai en secondes depuis la création d'un jeton d'importation qui détermine pendant combien de temps ce dernier reste valide. La valeur minimale est de 300 secondes (5 minutes) et la valeur maximale, de 86400 (24 heures). La valeur par défaut est 600 (10 minutes). |
| use_count | Nombre de fois qu'un jeton d'importation peut être extrait au cours de son délai d'expiration avant de cesser d'être accessible. La valeur par défaut est 1. La valeur maximale est 500. |
Une demande POST api/v2/import_token réussie crée un jeton d'importation pour votre instance Key Protect. Le corps de la réponse contient les métadonnées associées à votre jeton d'importation, telles que sa date de création et les
détails de la règle. Le fragment ci-après montre un exemple de sortie.
Vous ne pouvez avoir qu'un seul jeton d'importation associé à votre instance Key Protect à un moment donné. Les demandes de création de jeton d'importation suivantes remplaceront le jeton d'importation précédent.
{
"creationDate": "2019-04-08T16:58:29Z",
"expirationDate": "2019-04-08T17:18:29Z",
"maxAllowedRetrievals": 1,
"remainingRetrievals": 1
}
Extraction d'un jeton d'importation à l'aide de l'API
Extrayez le jeton d'importation associé à votre instance Key Protect en soumettant un appel GET au noeud final suivant.
https://<region>.kms.cloud.ibm.com/api/v2/import_token
-
Extrayez vos données d'authentification et de service afin d'utiliser les clés dans le service.
-
Récupérez le jeton d'importation associé à votre instance d' Key Protect en appelant l'API Key Protect.
$ curl -X GET \ "https://<region>.kms.cloud.ibm.com/api/v2/import_token" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"Remplacez les variables de l'exemple de demande conformément au tableau suivant :
| Variable | Description |
|---|---|
| région | Obligatoire. Abréviation de la région, telle que us-south ou eu-gb, qui représente la zone géographique où réside votre instance Key Protect. Pour plus d'informations, voir Points d'extrémité de service. |
| IAM_token | Obligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, notamment la valeur Bearer, dans la requête curl. Pour plus d'informations, voir Extraction d'un jeton d'accès. |
| instance_ID | Obligatoire. Identificateur unique affecté à votre instance de service Key Protect. Pour plus d'informations, voir Extraction d'un ID d'instance. |
Une demande GET api/v2/import_token réussie extrait le jeton d'importation pour votre instance Key Protect. Le corps de la réponse contient les métadonnées associées à votre jeton d'importation, telles que sa date de création et
les détails de la règle.
Le jeton d'importation extrait peut être réutilisé pour importer une ou plusieurs clés jusqu'à la date d'expiration du jeton d'importation.
Le fragment ci-après montre un exemple de sortie avec des valeurs tronquées.
{
"creationDate": "2019-04-08T16:58:29Z",
"expirationDate": "2019-04-08T17:18:29Z",
"maxAllowedRetrievals": 1,
"remainingRetrievals": 0,
"payload": "Rm91ciBzY29yZSBhbmQgc2V2ZW4geWVhcnMgYWdv",
"nonce": "8zJE9pKVdXVe/nLb"
}
Le corps de la réponse contient également la clé de chiffrement publique que vous pouvez utiliser pour chiffrer une clé racine avant de télécharger le matériel de clé dans une instance Key Protect.
Dans l'exemple, la valeur payload représente la clé publique associée au jeton d'importation. Cette valeur est codée en base64. Pour plus de sécurité, Key Protect fournit également une valeur « nonce » qui sert à vérifier
l'authenticité d'une demande d'importation de clé adressée au service. Pour en savoir plus sur l'utilisation de ces valeurs, reportez-vous au Tutoriel : Création et importation de clés de chiffrement.
Etapes suivantes
- Pour en savoir plus sur l'utilisation d'un jeton d'importation pour importer en toute sécurité des clés de chiffrement dans IBM Cloud, consultez la rubrique Importation des clés racine.
- Pour un tutoriel guidé sur l'utilisation des jetons d'importation dans Key Protect, reportez-vous au Tutoriel : Création et importation de clés de chiffrement.