Extraction d'une clé

Vous pouvez extraire les informations de la clé avec IBM® Key Protect for IBM Cloud®.

Si vous disposez d'une règle d'accès Auteur ou Gestionnaire, vous pouvez extraire le contenu d'une clé standard, telle que ses informations et les détails de sa règle.

Les clés racinesClé d'encapsulage symétrique permettant de chiffrer et de déchiffrer les autres clés stockées dans un service de données. restent dans les limites d'un module de sécurité matériel matériel. Les informations de clé pour une clé racine ne peuvent pas être extraites.

Extraction d'une clé à l'aide de l'API

Pour afficher des informations détaillées sur une clé spécifique, vous pouvez effectuer un appel GET vers le noeud final suivant.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<key_ID_or_alias>
  1. Extrayez vos données d'authentification et de service afin d'utiliser les clés dans le service.

  2. Extrayez l'ID de la clé que vous voulez gérer ou à laquelle vous voulez accéder.

    La valeur d'ID permet d'accéder à des informations détaillées sur la clé, comme le matériel de clé, par exemple. Vous pouvez extraire l'ID d'une clé spécifiée en effectuant une demande GET /v2/keys ou en accédant à la l'interface graphique Key Protect.

  3. Exécutez la commande curl suivante pour obtenir des détails sur votre clé et le matériel de clé.

    $ curl -X GET \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<key_ID_or_alias>" \
        -H "accept: application/vnd.ibm.kms.key+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "x-kms-key-ring: <key_ring_ID>" \
        -H "correlation-id: <correlation_ID>"
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

Décrit les variables nécessaires pour visualiser une clé spécifiée avec l'API Key Protect.
Variable Description
région Obligatoire. L'abréviation de la région, telle que us-south ou eu-gb, qui représente la zone géographique où réside votre instance Key Protect.

Pour plus d'informations, voir Points de terminaison des services régionaux.
IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, y compris la valeur Bearer, dans la demande cURL.

Pour plus d'informations, voir Récupération d'un jeton d'accès.
instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Key Protect.

Pour plus d'informations, voir Récupération d'un identifiant d'instance.
key_ring_ID Facultatif. Identificateur unique du fichier de clés dont la clé fait partie. S'il n'est pas indiqué, Key Protect recherche la clé dans chaque fichier de clés associé à l'instance indiquée. Il est recommandé d'indiquer l'ID du fichier de clés pour une demande optimisée.

Note : L'identifiant du porte-clés des clés créées sans en-tête x-kms-key-ring est : default.
For more information, see Touches de regroupement.
correlation_ID Facultatif. Identificateur unique utilisé pour suivre et corréler les transactions.
key_ID_or_alias Obligatoire. Identificateur ou alias de la clé que vous souhaitez récupérer.

Une réponse GET api/v2/keys/<key_ID_or_alias> réussie renvoie des détails sur votre clé et le matériau clé. L'objet JSON suivant illustre un exemple de valeur renvoyée pour une clé standard :

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
    },
    "resources": [
        {
            "type": "application/vnd.ibm.kms.key+json",
            "id": "02fd6835-6001-4482-a892-13bd2085f75d",
            "name": "test-standard-key",
            "aliases": [
                "alias-1",
                "alias-2"
                ],
            "state": 1,
            "expirationDate": "2020-03-15T03:50:12Z",
            "extractable": true,
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
            "imported": false,
            "creationDate": "2020-03-12T03:50:12Z",
            "createdBy": "...",
            "algorithmType": "Deprecated",
            "algorithmMetadata": {
                "bitLength": "256",
                "mode": "Deprecated"
            },
            "algorithmBitSize": 256,
            "algorithmMode": "Deprecated",
            "lastUpdateDate": "2020-03-12T03:50:12Z",
            "dualAuthDelete": {
                "enabled": false
            },
            "deleted": false,
            "payload": "Rm91ciBzY29yZSBhbmQgc2V2ZW4geWVhcnMgYWdv..."
        }
    ]
}

L'objet JSON suivant illustre un exemple de valeur renvoyée pour une clé racine :

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
    },
    "resources": [
        {
            "type": "application/vnd.ibm.kms.key+json",
            "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
            "aliases": [
                "alias-1",
                "alias-2"
            ],
            "name": "test-root-key",
            "state": 1,
            "extractable": false,
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
            "imported": false,
            "creationDate": "2020-03-05T16:28:38Z",
            "createdBy": "...",
            "algorithmType": "Deprecated",
            "algorithmMetadata": {
                "bitLength": "256",
                "mode": "Deprecated"
            },
            "algorithmBitSize": 256,
            "algorithmMode": "Deprecated",
            "lastUpdateDate": "2020-03-05T16:39:25Z",
            "keyVersion": {
                "id": "436901cb-f4e4-45f4-bd65-91a7f6d13461",
                "creationDate": "2020-03-05T16:39:25Z"
            },
            "dualAuthDelete": {
                "enabled": false
            },
            "deleted": false
        }
    ]
}

Le contenu (payload) ou les informations de clé pour une clé racine demeurent dans les limites d'un module de sécurité matériel et ne peuvent pas être extraits.

Pour obtenir une description détaillée des paramètres de réponse, voir Key Protect Document de référence de l'API REST.