Extraire les métadonnées de clé

Vous pouvez extraire les caractéristiques générales d'une clé de chiffrement unique à l'aide de IBM® Key Protect for IBM Cloud®.

Bien que vous puissiez affecter un accès à granularité fine à une seule clé, notez que l'appel des API de clés de liste ne renvoie pas les clés auxquels vous avez affecté un accès individuel (c'est-à-dire les clés auxquelles vous êtes le seul à avoir accès). L'appel de cette API va cependant renvoyer les clés dans les fichiers de clés auxquels vous avez accès (si vous avez accès à toutes les clés d'une instance, vous verrez toutes les clés). Toutefois, vous pouvez voir les clés auxquelles vous êtes le seul à avoir accès qu'en suivant les instructions dans Autorisation d'accès aux clés pour afficher la clé via IAM ou en utilisant l'API pour transmettre l'ID de clé spécifique.

L'extraction d'une clé nécessite une règle d'accès Auteur ou Gestionnaire, mais vous pouvez avoir besoin d'une méthode pour afficher uniquement les détails d'une clé, telle que son historique de transitions d'état ou sa configuration, sans extraire la clé elle-même. Si vous disposez des autorisations d'accès au lecteur, vous pouvez utiliser l'Key Protect Pour récupérer uniquement les métadonnées d'une clé.

Affichage des métadonnées de clé à l'aide de l'API

Pour afficher des informations détaillées sur une clé spécifique, vous pouvez effectuer un appel GET vers le noeud final suivant.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<key_ID_or_alias>/metadata
  1. Extrayez vos données d'authentification afin d'utiliser les clés dans le service.

  2. Extrayez l'ID de la clé à examiner.

    La valeur d'ID permet d'accéder à des informations détaillées sur la clé. Vous pouvez trouver l'ID d'une clé dans votre instance Key Protect enextrayant une liste de vos clés ou en accédant au tableau de bord Key Protect tableau de bord.

  3. Pour plus d'informations sur la clé, exécutez la commande curl suivante.

    $ curl -X GET \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<key_ID_or_alias>/metadata" \
        -H "accept: application/vnd.ibm.kms.key+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "x-kms-key-ring: <key_ring_ID>" \
        -H "correlation-id: <correlation_ID>"
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

Décrit les variables nécessaires pour afficher les détails d'une clé avec l'Key Protect API.
Variables Description
région Obligatoire. Abréviation de la région, comme us-south ou eu-gb, qui représente la zone géographique dans laquelle se trouve votre instance Key Protect. Pour plus d'informations, voir Noeuds finaux de service régional.
keyID_or_alias Obligatoire. Identificateur unique ou alias de la clé que vous souhaitez inspecter.
IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, notamment la valeur Bearer, dans la requête curl. Pour plus d'informations, voir Extraction d'un jeton d'accès.
instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Key Protect. Pour plus d'informations, voir Extraction d'un ID d'instance.
key_ring_ID Facultatif. Identificateur unique du fichier de clés dont la clé fait partie. L'en-tête lui-même est facultatif, mais s'il n'est pas spécifié, Key Protect recherche la clé dans chaque fichier de clés associé à l'instance spécifiée. Il est recommandé d'indiquer l'ID du fichier de clés pour une demande optimisée. Remarque : les clés créées sans en-tête x-kms-key-ring ont l'ID de fichier de clé "default". Pour plus d'informations, voir Grouping keys.
correlation_ID Facultatif. Identificateur unique utilisé pour suivre et corréler les transactions.

Une réponse GET api/v2/keys/<key_ID_or_alias>/metadata réussie renvoie des détails sur votre clé. L'objet JSON suivant illustre un exemple de valeur renvoyée pour une clé standard :

{
		"metadata": {
				"collectionType": "application/vnd.ibm.kms.key+json",
				"collectionTotal": 1
		},
		"resources": [
				{
						"type": "application/vnd.ibm.kms.key+json",
						"id": "02fd6835-6001-4482-a892-13bd2085f75d",
						"name": "test-standard-key",
						"aliases": [
								"alias-1",
								"alias-2"
						],
						"state": 1,
						"expirationDate": "2020-03-15T03:50:12Z",
						"extractable": true,
						"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
						"imported": false,
						"creationDate": "2020-03-12T03:50:12Z",
						"createdBy": "...",
						"algorithmType": "Deprecated",
						"algorithmMetadata": {
								"bitLength": "256",
								"mode": "Deprecated"
						},
						"algorithmBitSize": 256,
						"algorithmMode": "Deprecated",
						"lastUpdateDate": "2020-03-12T03:50:12Z",
						"dualAuthDelete": {
								"enabled": false
						},
						"deleted": false
				}
		]
}

Etapes suivantes

Vous devez extraire la valeur payload d'une clé standard ? Pour en savoir plus, voir Extraction d'une clé.

Pour obtenir une description détaillée des paramètres de réponse, voir Key Protect Document de référence de l'API REST.