Création de clés standard

Vous pouvez créer une clé de cryptage standard à l'aide du service Key Protect.

Création de clés standard dans la console

Après avoir créé une instance du service, procédez comme indiqué ci-après pour créer une clé standard dans la console IBM Cloud.

Si vous déployez l'offre Dedicated Key Protect, vous devez d'abord initialiser votre instance avant de pouvoir créer des ressources.

Si vous activez les paramètres d'autorisation double pour votre instance d' Key Protect, toute clé que vous ajoutez au service ne pourra être supprimée qu'après autorisation de deux utilisateurs.

  1. Connectez-vous à la console d' IBM Cloud.

  2. Dans le menu de navigation, sélectionnez « Liste des ressources » pour afficher la liste de vos ressources.

  3. Dans la liste de ressources IBM Cloud, sélectionnez votre instance Key Protect mise à disposition.

  4. Pour créer une nouvelle clé, cliquez sur « Ajouter » puis sélectionnez l'option « Créer une clé ».

    1. Indiquez les détails relatifs à la clé :
    Paramètres de création d'une clé.
    Paramètre Description
    Type Type de clé que vous souhaitez gérer dans Key Protect. Les clés racine sont sélectionnées par défaut. Sélectionnez le bouton Clé standard pour créer une clé standard.
    Nom de la clé Nom d'affichage lisible par l'utilisateur pour faciliter l'identification de votre clé. La longueur doit être comprise entre 2 et 90 caractères (inclus). Pour protéger votre vie privée, assurez-vous que le nom de clé ne contient pas d'informations identifiant la personne, comme votre nom ou votre emplacement. Notez que les noms de clé n'ont pas besoin d'être uniques.
    Alias de clé Facultatif. Les alias de clé servent à décrire des clés et permettent de les identifier et de les regrouper au-delà des limites d'un nom d'affichage. Les clés peuvent avoir jusqu'à 5 alias.
    Fichier de clés Facultatif. Les fichiers de clés sont des regroupements de clés qui permettent de gérer ces regroupements indépendamment, si nécessaire. Chaque clé doit faire partie d'un fichier de clés. Si aucun fichier de clés n'est sélectionné, les clés sont placées dans le fichier de clés default. Notez que pour placer la clé que vous créez dans un fichier de clés, vous devez avoir le rôle Gestionnaire pour ce fichier de clés. Pour plus d'informations sur les rôles, voir Gestion de l'accès utilisateur.
    1. Une fois les détails de la clé indiqués, cliquez sur Ajouter une clé pour confirmer.

Si vous savez quel trousseau de clés vous souhaitez utiliser et que vous disposez du rôle « Gestionnaire » pour ce trousseau, vous pouvez également créer une clé directement depuis le panneau « Trousseaux de clés ». Sélectionnez le menu des actions (⋯) du trousseau de clés, puis cliquez sur « Ajouter une nouvelle clé ». Cela ouvre le même panneau que lorsque l'on clique sur « **Ajouter ** » dans la page « **Clés ** », le champ « Trousseau » étant prérempli avec le nom du trousseau sélectionné.

Si vous devez fournir des clés standard de manière cohérente pour tous les comptes ou environnements, vous pouvez l'automatiser avec le module Key Protect Key. Pour une installation complète comprenant également l'instance Key Protect et les porte-clés, consultez le site Key Protect module. Pour une vue d'ensemble, voir Terraform IBM Modules.

Création de clés standard à l'aide de l'API

Si vous déployez l'offre Dedicated Key Protect, vous devez d'abord initialiser votre instance avant de pouvoir créer des ressources.

Créez une clé standard en soumettant une demande POST au noeud final suivant.

https://<region>.kms.cloud.ibm.com/api/v2/keys
  1. Extrayez vos données d'authentification et de service afin d'utiliser les clés dans le service.

  2. Appelez l'Key Protect Avec la commande curl suivante.

       curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.key+json" \
        -H "x-kms-key-ring: <key_ring_ID" \
        -H "correlation-id: <correlation_ID>" \
        -H "prefer: <return_preference>" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.key+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "type": "application/vnd.ibm.kms.key+json",
                        "name": "<key_name>",
                        "aliases": [alias_list],
                        "description": "<key_description>",
                        "expirationDate": "<expiration_date>",
                        "extractable": <key_type>
                    }
                ]
            }'
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

Décrit les variables nécessaires pour ajouter une clé standard.
Variable Description
région Obligatoire. Abréviation de la région, telle que us-south ou eu-gb, qui représente la zone géographique où réside votre instance Key Protect. Pour plus d'informations, voir Points d'extrémité de service.
IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, notamment la valeur Bearer, dans la requête curl. Pour plus d'informations, voir Extraction d'un jeton d'accès.
instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Key Protect. Pour plus d'informations, voir Extraction d'un ID d'instance.
key_ring_ID Facultatif. L'identifiant unique du trousseau de clés cible auquel vous souhaitez associer la nouvelle clé que vous venez de créer. Si aucune valeur n'est spécifiée, l'en-tête est automatiquement défini sur « default » et la clé sera placée dans le trousseau de clés par défaut de l'instance du service Key Protect indiquée. Pour plus d'informations, voir Grouping keys.
correlation_ID Facultatif. Identificateur unique utilisé pour suivre et corréler les transactions.
return_preference En-tête qui modifie le comportement du serveur pour les opérations POST et DELETE. Lorsque vous définissez la variable return_preference sur return=minimal, le service renvoie uniquement les métadonnées de clé, telles que le nom de clé et la valeur d'ID, dans la réponse entity-body. Si cette variable a pour valeur return=representation, le service renvoie à la fois le matériel de clé et ses métadonnées.
key_name Obligatoire. Nom lisible par l'utilisateur pour l'identification pratique de votre clé. Pour protéger votre vie privée, ne stockez aucune donnée personnelle comme métadonnées pour votre clé.
alias_list Facultatif.Un ou plusieurs alias lisibles par l'utilisateur affectés à votre clé. Important : pour protéger votre vie privée, ne stockez aucune donnée personnelle comme métadonnées pour votre clé. Chaque alias doit être alphanumérique, sensible à la casse et ne peut pas contenir d'espaces ou de caractères spéciaux autres que - ou _. L'alias ne peut pas être un identificateur unique universel et ne doit pas être un nom réservé Key Protect : allowed_ip, key, keys, metadata, policy, policies, registration, registrations, ring, rings, rotate, wrap, unwrap, rewrap, version, versions. La longueur d'un alias doit être comprise entre 2 et 90 caractères (inclus).
key_description Facultatif. Description étendue de votre clé. Pour protéger votre vie privée, ne stockez aucune donnée personnelle comme métadonnées pour votre clé.
expiration_date Facultatif. Date et heure d'expiration de la clé dans le système, au format RFC 3339 (AAAA-MM-JJ HH:MM:SS.SS, par exemple 2019-10-12T07:20:50.52Z ). La clé passe à l'état désactivé dans un délai d'une heure après la date d'expiration de la clé. Si l'attribut expirationDate est omis, la clé n'arrive pas à expiration.
key_type Facultatif. Valeur booléenne qui détermine si le matériel de clé peut quitter le service. Lorsque vous définissez l'attribut extractible sur true, le service crée une clé standard que vous pouvez stocker dans vos applications ou services.

Pour protéger la confidentialité de vos données personnelles, évitez d'entrer des informations identifiant la personne, comme votre nom ou votre emplacement, lorsque vous ajoutez des clés au service.

Une réponse POST api/v2/keys qui aboutit renvoie la valeur de l'ID de la clé, ainsi que d'autres métadonnées. L'ID est un identificateur unique qui est affecté à la clé et qui est utilisé pour les appels adressés ultérieurement à Key Protect.

Facultatif: vérifiez que la clé a été créée en exécutant l'appel suivant pour obtenir les clés dans votre instance de service Key Protect.

   curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/keys" \
    -H "accept: application/vnd.ibm.collection+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

Etapes suivantes