Création des alias de clé
Vous pouvez utiliser IBM® Key Protect for IBM Cloud® pour créer un alias de clés à l'aide de l'API Key Protect.
Vous pouvez utiliser IBM® Key Protect for IBM Cloud® pour créer un alias de clés à l'aide de la console Key Protect.
Les alias de clés sont des noms uniques lisibles par l'utilisateur qui constituent des références à des clé permettant de les identifier et de les regrouper au-delà des limites d'un nom d'affichage. Les alias permettent à votre service de faire
référence à une clé par des noms personnalisés reconnaissables, plutôt que par l'identificateur généré automatiquement fourni par le service Key Protect. Par exemple, si vous créez une clé ayant l'ID 02fd6835-6001-4482-a892-13bd2085f75d et l'alias US-South-Test-Key, vous pouvez utiliser l'alias US-South-Test-Key pour faire référence à votre clé lorsque vous effectuez des appels à l'API Key Protect pour extraire une clé ou ses métadonnées. L'alias peut également être utilisé pour organiser les clés dans la console Key Protect.
Création et modification d'alias de clé à l'aide de la console
Des alias de clé peuvent être ajoutés à une clé lors du processus de création ou d'importation d'une clé.
- Pour plus d'informations sur la création d'une clé racine ou d'une clé standard, voir Création de clés racine ou Création de clés standard.
- Pour plus d'informations sur l'importation d'une clé racine ou d'une clé standard, voir Importation de clés racine ou Importation de clés standard.
Pour modifier un alias de touche, cliquez sur ⋯ puis sélectionnez « Modifier les alias ». Dans l'onglet, vous pouvez voir tous les alias existants affectés à la clé (et les supprimer) et en ajouter d'autres. Une clé peut avoir jusqu'à 5 alias.
Création d'un alias de clé avec l'API
Pour créer un alias de clé, vous devez effectuer un appel POST au noeud final suivant.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<alias>
-
Extrayez vos données d'authentification afin d'utiliser les clés dans le service.
Pour créer un alias de clé, vous devez avoir un rôle d'accès au service de Gestionnaire ou Éditeur. Pour savoir comment les rôles IAM sont mappés les actions de maintenance Key Protect, consultez Rôles d'accès au service.
-
Créez un alias de clé en exécutant la commande
curlsuivante.$ curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<key_alias>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key+json" \ -H "correlation-id: <correlation_ID>"
Remplacez les variables de l'exemple de demande conformément au tableau suivant :
| Variable | Description |
|---|---|
| région | Obligatoire. Abréviation de la région, comme us-south ou eu-gb, qui représente la zone géographique dans laquelle se trouve votre instance Key Protect.Pour plus d'informations, consultez la section « Points de terminaison des services régionaux ». |
| keyID_or_alias | Obligatoire. Identificateur ou alias de la clé que vous souhaitez associer à un alias. Pour extraire un ID de clé, voir interface de programmation de clés de liste. |
| key_alias | Obligatoire. Nom lisible permettant d'identifier facilement votre clé. L'alias doit être alphanumérique, sensible à la casse, et ne peut contenir ni espaces ni caractères spéciaux autres que des tirets (-) ou des traits de soulignement (_). L'alias ne peut pas être un UUID de version 4 et ne doit pas correspondre à un nom réservé par Key Protect: allowed_ip, key, keys, metadata, policy, policies, registration, registrations, ring, rings, rotate, wrap, unwrap, rewrap, version, versions.Alias. Sa longueur doit être comprise entre 2 et 90 caractères (inclus). Remarque : vous ne pouvez pas avoir de noms d'alias en double dans votre instance d' Key Protect. |
| IAM_token | Obligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, consultez la section « Récupération d'un jeton d'accès ». |
| instance_ID | Obligatoire. Identificateur unique affecté à votre instance de service Key Protect. Pour plus d'informations, consultez la section « Récupération d'un identifiant d'instance ». |
| correlation_ID | Facultatif. Identificateur unique utilisé pour suivre et corréler les transactions. |
Pour garantir la confidentialité de vos données personnelles, évitez de saisir des informations personnelles (PII), telles que votre nom ou votre emplacement, lorsque vous créez un alias de clé. Pour plus d'exemples d'informations à caractère personnel, consultez la section 2.2 de la publication spéciale 800-122 du NIST.
Une réponse POST api/v2/keys/<keyID_or_alias>/aliases/<key_alias> réussie renvoie l'alias de votre clé, ainsi que d'autres métadonnées. L'alias est un nom unique qui est affecté à votre clé et qui peut être utilisé pour
extraire plus d'informations sur la clé associée.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.key+json",
"collectionTotal": 1
},
"resources": [
{
"keyId": "02fd6835-6001-4482-a892-13bd2085f75d",
"alias": "test-alias",
"creationDate": "2020-03-12T03:37:32Z",
"createdBy": "..."
}
]
}
Pour obtenir une description détaillée des paramètres de réponse, voir Key Protect Document de référence de l'API REST.
Chaque clé peut avoir jusqu'à cinq alias. Il existe une limite de 1 000 alias par instance.
Suppression d'un alias de clé avec l'API
Pour supprimer un alias de clé, effectuez un appel DELETE au noeud final suivant.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<alias>
-
Extrayez vos données d'authentification afin d'utiliser les clés dans le service.
-
Supprimez un alias de clé en exécutant la commande
curlsuivante.$ curl -X DELETE \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<key_alias>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key+json" \ -H "correlation-id: <correlation_ID>"
Remplacez les variables de l'exemple de demande conformément au tableau suivant :
| Variable | Description |
|---|---|
| région | Obligatoire. L'abréviation de la région, telle que us-south ou eu-gb, qui désigne la zone géographique où se trouve votre instance Key Protect.Pour plus d'informations, consultez la section « Points de terminaison des services régionaux ». |
| keyID_or_alias | Obligatoire. Identificateur ou alias de la clé que vous avez extraite à l'étape 1. |
| key_alias | Obligatoire. Nom unique et lisible qui identifie votre clé. |
| IAM_token | Obligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, consultez la section « Récupération d'un jeton d'accès ». |
| instance_ID | Obligatoire. Identificateur unique affecté à votre instance de service Key Protect. Pour plus d'informations, consultez la section « Récupération d'un identifiant d'instance ». |
| correlation_ID | Facultatif. Identificateur unique utilisé pour suivre et corréler les transactions. |
Une demande DELETE api/v2/keys/<keyID_or_alias>/aliases/<key_alias> réussie renvoie une réponse HTTP 204 No Content, ce qui indique que l'alias associé à votre clé a été supprimé.
Il faut jusqu'à cinq minutes pour qu'un alias soit complètement supprimé du service.
FAQ sur les alias de clé
Vous trouverez ci-dessous des informations complémentaires concernant les alias de clés :
-
Un alias est indépendant d'une clé. Un alias est une ressource à part entière, et toute action effectuée sur lui n'affectera pas la clé associée. Par exemple, la suppression d'un alias ne supprime pas la clé associée.
-
Un alias ne peut être associé qu'à une seule clé à la fois. Un alias ne peut être associé qu'à une clé située dans la même instance et dans la même région. Si vous souhaitez modifier la clé associée à l'alias, vous devez supprimer l'alias, attendre jusqu'à cinq minutes, puis recréer l'alias et le mapper à la clé nécessaire.
-
Vous pouvez créer un alias portant le même nom dans une instance ou une région différente. Chaque alias sera associé à une clé différente dans chaque instance ou région. Cela permet au code d'application de votre service d'être réutilisable dans différentes instances ou régions. Par exemple, si vous avez un alias nommé
Application Keydans les régions US-Sud et US-Est, chacune étant liée à une clé différente à une clé différente.
API utilisant un alias de clé
Le tableau suivant répertorie les API que vous pouvez utiliser pour créer et utiliser un alias de clé.
| API | Impact de l'alias de clé |
|---|---|
| Créer des clés racine | Vous pouvez créer jusqu'à 5 alias lors de la création d'une clé racine. |
| Créer des clés standard | Vous pouvez créer jusqu'à 5 alias lors de la création d'une clé standard. |
| Extraire une clé | Vous pouvez extraire une clé par ID ou par alias. |
| Afficher les métadonnées de clé | Vous pouvez extraire les métadonnées d'une clé par ID ou par alias. |