eventi di traccia dell'attività

In qualità di addetto alla sicurezza, revisore o responsabile, puoi utilizzare il IBM Cloud Logs servizio che consente di monitorare il modo in cui gli utenti e le applicazioni interagiscono con IBM® Key Protect for IBM Cloud®.

IBM Cloud Logs registra le attività avviate dal servizio e dall'utente che modificano lo stato di un servizio in IBM Cloud. Puoi utilizzare questo servizio per indagare su attività anomale e azioni critiche e per rispettare i requisiti di controllo normativi. Inoltre, puoi essere avvertito in merito alle azioni non appena si verificano. Gli eventi vengono raccolti conformi agli standard CADF (Cloud Auditing Data Federation).

Per ulteriori informazioni sul servizio IBM Cloud Logs, consultare la sezione Informazioni su IBM Cloud Logs.

Per determinare quali richieste API di Key Protect siano correlate alle seguenti azioni, consultare Key Protect documentazione di riferimento API.

Informazioni cronologiche relative agli eventi

Tabella 1. Mappatura di riferimento storico dei nomi degli eventi
Riferimenti Nomi evento correnti
kms.governance.configread kms.governance-config.read
kms.importtoken.create kms.import-token.create
kms.importtoken.read kms.import-token.read
kms.importtoken.default kms.import-token.request
kms.instance.readallowedipport kms.instance-allowed-ip-port.read
kms.instance.readipwhitelistport kms.instance-ip-allowlist-port.read
kms.instancepolicies.write kms.instance-policies.write
kms.instancepolicies.read kms.instance-policies.read
kms.instancepolicies.default kms.instance-policies.request
kms.keyrings.create kms.key-rings.create
kms.keyrings.delete kms.key-rings.delete
kms.keyrings.list kms.key-rings.list
kms.keyrings.default kms.key-rings.request
kms.secrets.defaultalias kms.secrets-alias.request
kms.secrets.createalias kms.secrets-alias.create
kms.secrets.deletealias kms.secrets-alias.delete
kms.secrets.eventack kms.secrets-event.ack
kms.secrets.listkeyversions kms.secrets-key-versions.list
kms.secrets.readmetadata kms.secrets-metadata.read

Eventi chiave

La tabella seguente elenca le azioni principali che generano un evento:

Tabella 2. Azioni chiave del ciclo di vita
Azione Descrizione
kms.secrets.create Crea una chiave
kms.secrets-alias.create Crea un alias chiave
kms.secrets.default Evento di richiesta chiave non valida
kms.secrets.delete Elimina una chiave
kms.secrets-alias.delete Elimina un alias chiave
kms.secrets.disable Disabilita operazioni per una chiave
kms.secrets.enable Abilita operazioni per una chiave
kms.secrets-event.ack Riconoscere un'azione del ciclo di vita su una chiave
kms.secrets.expire Scadenza di una chiave
kms.secrets.head Richiama totale chiavi
kms.secrets.list Elenca chiavi
kms.secrets-key-versions.list Elencare tutte le versioni di una chiave
kms.secrets.wrap Impacchetta una chiave
kms.secrets.patch Applica patch a una chiave
kms.secrets.purge Elimina una chiave
kms.secrets.read Richiama tutte le informazioni sulla chiave
kms.secrets-metadata.read Richiama metadati chiave (escluso payload chiave, se applicabile)
kms.secrets.restore Ripristina una chiave
kms.secrets.rewrap Reimpacchetta una chiave
kms.secrets.rotate Ruota una chiave
kms.secrets.setkeyfordeletion Autorizza l'eliminazione per una chiave con la politica di autorizzazione doppia
kms.secrets.unsetkeyfordeletion Annulla eliminazione per una chiave con politica di autorizzazione doppia
kms.secrets.unwrap Spacchetta una chiave

Eventi keyring

La tabella seguente elenca le azioni relative al portachiavi che generano un evento:

Tabella 3. Azioni del portachiavi
Azione Descrizione
kms.key-rings.create Crea un keyring
kms.key-rings.delete Elimina un file di chiavi
kms.key-rings.list Elencare i keyring in un'istanza
kms.key-rings.request Richiesta key ring non valida

Eventi della politica

La tabella seguente elenca le azioni di policy che generano un evento:

Tabella 4. Azioni politica
Azione Descrizione
kms.policies.read Elenca politiche delle chiavi
kms.policies.write Imposta politiche delle chiavi
kms.instance-policies.read Elenca politiche delle istanze
kms.instance-policies.write Imposta politiche delle istanze
kms.policies.default Evento di richiesta politica non valido
kms.instance-policies.request Evento di richiesta politica non valido

Importa eventi token

La tabella seguente elenca le azioni relative ai token di importazione che generano un evento:

Tabella 5. Importazione di azioni token
Azione Descrizione
kms.import-token.create Crea un token di importazione
kms.import-token.read Richiama un token di importazione
kms.import-token.request Evento di richiesta token di importazione non valido

Eventi di registrazione

Le azioni corrispondenti per elencare la registrazione per qualsiasi chiave o elencare la registrazione per una chiave specifica generano questo evento.

La tabella seguente elenca le azioni di registrazione che generano un evento:

Tabella 6. Azioni di registrazione
Azione Descrizione
kms.registrations.list Elenca le registrazioni per qualsiasi chiave
kms.registrations.default Evento richiesta di registrazione non valido

Visualizzazione degli eventi

Eventi generati da un'istanza di Key Protect vengono automaticamente inoltrati a all'istanza IBM Cloud Logs disponibile nella stessa stessa posizione.

IBM Cloud Logs può avere solo una singola istanza per ogni ubicazione. Per visualizzare gli eventi, è necessario accedere all'IU web del IBM Cloud Logs nello stesso luogo in cui si trova il vostro Key Protect L'istanza è disponibile.

Tabella 7. IBM Cloud Logs regioni
Regione di distribuzione Regione IBM Cloud Logs
au-syd au-syd
br-sao br-sao
ca-tor ca-tor
eu-de eu-de
eu-gb eu-gb
jp-osa jp-osa
jp-tok jp-tok
us-east us-east
us-south us-south

Analisi degli eventi riusciti

Le richieste più riuscite hanno requestData e responseData univoci associati a ogni evento correlato. Le seguenti sezioni descrivono i dati di ciascun Evento dell'azione di servizio Key Protect.

Non è garantita la visualizzazione dei campi a meno che la richiesta non abbia esito positivo.

Campi comuni

Ci sono alcuni campi comuni che Key Protect utilizza al di fuori del modello di eventi CADF per fornire ulteriori informazioni sui tuoi dati.

Tabella 8. Descrive i campi comuni degli eventi IBM Cloud Logs per le azioni del servizio Key Protect.
Campo Descrizione
requestData.requestURI L' URIUn indirizzo univoco che viene utilizzato per identificare il contenuto sul web. La forma più comune di URI è l'indirizzo di una pagina Web, che rappresenta una forma particolare o un sottoinsieme di URI noto come URL (Uniform Resource Locator). Un URI generalmente descrive in che modo accedere alla risorsa, al computer che contiene la risorsa e l'ubicazione della risorsa su tale computer. della richiesta API effettuata.
requestData.instanceID L'identificativo unico della tua istanza Key Protect.
correlationId L'identificativo univoco della richiesta API che ha generato l'evento.

Per ulteriori informazioni sui campi degli eventi nel modello di evento Cloud Auditing Data Federation (CADF), vedere Eventi di tracciamento delle attività per IBM Cloud Logs

Mentre initiator.host.address è un campo che fa parte del modello Cloud Auditing Data Federation, il campo dell'indirizzo host non verrà visualizzato per richieste effettuate tramite reti private.

Campi comuni condizionali

Ci sono alcuni campi condizionali che Key Protect utilizza al di fuori del modello di eventi CADF per fornire ulteriori informazioni sui dati quando si utilizza la funzione key ring. Questi campi vengono visualizzati quando si utilizzano i keyring in specifiche condizioni.

Tabella 9. Descrive i campi condizionali da utilizzare con i portachiavi negli eventi IBM Cloud Logs per le azioni del servizio Key Protect.
Campo Descrizione
requestData.keyRingId L'ID del keyring se viene specificato un keyring nell'intestazione (X-Kms-Key-Ring) della richiesta.
responseData.keyRingId L'ID del portachiavi se un portachiavi è specificato nella richiesta o nei metodi API in cui l'ID della chiave (o l'alias) è nel percorso dell'URI della richiesta.

Eventi azione chiave

A causa della sensibilità delle informazioni per una chiave di crittografia, quando un evento viene generato come risultato di una chiamata API al Servizio Key Protect, l'evento generato non include informazioni dettagliate sulla chiave, come il payload e il nonce crittografato.

Il campo responseData.keyState è un numero intero e corrisponde a Preattivazione = 0, Attivo = 1, Sospeso = 2, Disattivato = 3 e Distrutto = 5 valori. Per ulteriori informazioni sugli stati chiave, consultare Stati chiave e transizioni.

Crea chiave

I seguenti campi contengono ulteriori informazioni:

  • Il campo requestData.keyType include il tipo di chiave che è stata creata.

  • Il campo responseData.keyId include l'identificativo univoco associato con la chiave.

  • Il campo responseData.keyVersionId include l'identificativo univoco della versione della chiave corrente utilizzata per eseguire il wrap del testo cifrato di input sulle richieste di wrap.

  • Il campo responseData.keyVersionCreationDate include la data in cui è stata creata la versione corrente della chiave.

  • Il campo responseData.keyState include il valore intero correlato allo stato della chiave.

  • responseData.expirationDate include la data in cui la chiave scadrà.

Elimina chiave

Il campo seguente contiene ulteriori informazioni:

  • Il campo responseData.keyState include il valore intero correlato allo stato della chiave.

Scadenza chiave

Il campo seguente contiene ulteriori informazioni:

  • Il campo requestData.keyType include il tipo di chiave che è stata creata.

  • Il campo responseData.keyId include l'identificativo univoco associato con la chiave.

  • Il campo requestData.expirationDate include la data in cui la chiave è scaduta.

  • Il campo responseData.initialValue.keyState include il valore intero correlato allo stato precedente della chiave.

  • Il campo responseData.newValue.keyState include il numero intero correlato allo stato corrente della chiave.

Impacchettamento o spacchettamento chiave

Il campo seguente contiene ulteriori informazioni:

  • Il campo responseData.keyVersionId include l'identificativo univoco della versione della chiave corrente utilizzata per eseguire il wrap del testo cifrato di input sulle richieste di wrap.

  • responseData.expirationDate include la data in cui la chiave scadrà.

Riavvolgi chiave

Il campo seguente contiene ulteriori informazioni:

  • Il campo responseData.keyVersionId include l'identificativo univoco della versione della chiave corrente utilizzata per eseguire il wrap del testo cifrato di input sulle richieste di wrap.

  • Il campo responseData.rewrappedKeyVersionId include l'identificativo univoco della nuova versione della chiave utilizzata per impacchettare il testo cifrato di input sulle richieste impacchettate.

Ripristina chiave

Il campo seguente contiene ulteriori informazioni:

  • Il campo responseData.keyVersionId include l'identificativo univoco della versione della chiave corrente utilizzata per eseguire il wrap del testo cifrato di input sulle richieste di wrap.

Ruota chiave

La chiave di rotazione non ha campi aggiuntivi al di fuori di quelli dalla Sezione Campi comuni

Chiave patch

I seguenti campi contengono ulteriori informazioni:

  • Il campo requestData.initialValue.keyRingId include l'ID del file di chiavi di cui la chiave faceva precedentemente parte.

  • Il campo requestData.newValue.keyRingId include l'ID del keyring di cui la chiave fa attualmente parte.

Cancella chiave

I seguenti campi contengono ulteriori informazioni:

  • Il campo responseData.deletionDate rappresenta la data in cui la chiave è stata eliminata.

  • Il campo responseData.purgeAllowedFrom rappresenta la data a partire dalla quale è stata consentita l'azione di eliminazione.

  • Il campo responseData.purgeEligibleOn rappresenta la data in cui i metadati chiave sono idonei per essere definitivamente rimossi dal sistema da Key Protect.

Ottieni totale chiave

Il campo seguente contiene ulteriori informazioni:

  • Il campo responseData.totalResources include la quantità totale di chiavi nell'istanza di Key Protect.

Elenca chiavi

Il campo seguente contiene ulteriori informazioni:

  • Il campo responseData.totalResources include la quantità totale di chiavi restituite nella risposta.

Ottieni chiave o metadati chiave

I seguenti campi contengono ulteriori informazioni:

  • Il campo requestData.keyType include il tipo di chiave che è stata richiamata.

  • Il campo responseData.keyState include il valore intero correlato allo stato della chiave.

  • Il campo responseData.keyVersionId include l'identificativo univoco della versione della chiave utilizzata per eseguire il wrap del testo cifrato di input sulle richieste di wrap.

  • Il campo responseData.keyVersionCreationDate include la data in cui è stata creata la versione corrente della chiave.

  • responseData.expirationDate include la data in cui la chiave scadrà.

Elenca versioni chiave

Il campo seguente contiene ulteriori informazioni:

  • Il campo responseData.totalResources include la quantità totale di versioni chiave restituite nella risposta.

Imposta o Annulla l'impostazione della chiave per l'eliminazione

I seguenti campi contengono ulteriori informazioni:

  • Il campo responseData.initialValue.authID include l'ID iniziatore della persona che imposta la doppia politica di autorizzazione.

  • Il campo responseData.initialValue.authExpiration include la data di scadenza per la politica di autorizzazione doppia.

  • Il campo responseData.newValue.authID include l'ID iniziatore della persona che imposta la doppia politica di autorizzazione.

  • Il campo responseData.newValue.authExpiration include la data di scadenza per la politica di autorizzazione doppia.

initialValue è l' initiatorID della persona che ha impostato per ultima la politica di autorizzazione duale e newValue è il nuovo initiatorID della persona che ha impostato la politica di autorizzazione duale.

Eventi della politica

Imposta politiche delle istanze

Politiche di rete consentite

I seguenti campi contengono ulteriori informazioni:

  • Il campo requestData.initialValue.policyAllowedNetworkEnabled include se la politica di rete consentita è stata precedentemente abilitata o disabilitata.

  • Il campo requestData.initialValue.policyAllowedNetworkAttribute include se la politica di rete consentita in precedenza era solo per le reti pubbliche o sia per le reti pubbliche che per quelle private.

  • Il campo requestData.newValue.policyAllowedNetworkEnabled include se la politica di rete consentita è attualmente abilitata o disabilitata.

  • Il campo requestData.newValue.policyAllowedNetworkAttribute include se la politica di rete consentita è attualmente solo per le reti pubbliche o sia per le reti pubbliche che per quelle private.

Politiche di eliminazione doppia autorizzazione

I seguenti campi contengono ulteriori informazioni:

  • Il campo requestData.initialValue.policyDualAuthDeleteEnabled include se la politica di eliminazione della doppia autorizzazione è stata precedentemente abilitata o disabilitata.

  • Il campo requestData.newValue.policyDualAuthDeleteEnabled include se la politica di eliminazione della doppia autenticazione è attualmente abilitata o disabilitata.

Normative IP consentite

I seguenti campi contengono ulteriori informazioni:

  • Il campo requestData.initialValue.policyAllowedIPAttribute include se la politica IP consentita è stata precedentemente abilitata o disabilitata.

  • Il campo requestData.newValue.policyAllowedIPAttribute include se la politica IP consentita è attualmente abilitata o disabilitata.

Politiche di accesso alla creazione e all'importazione di chiavi

I seguenti campi contengono ulteriori informazioni:

  • Il campo requestData.initialValue.PolicyKCIAEnabled include se la politica di creazione e importazione della chiave è stata precedentemente abilitata o disabilitata.

  • Il campo requestData.newValue.PolicyKCIAEnabled include se la politica di creazione e importazione della chiave è attualmente abilitata o disabilitata.

  • Il campo requestData.initialValue.PolicyKCIAAttrCRK include se la tua politica di creazione e importazione della chiave ha precedentemente consentito la creazione di chiavi root.

  • Il campo requestData.newValue.PolicyKCIAAttrCRK include se la tua normativa di creazione e importazione della chiave consente la creazione di chiavi root.

  • Il campo requestData.initialValue.PolicyKCIAAttrCSK include se la politica di creazione e importazione della chiave precedentemente consentiva la creazione di chiavi standard.

  • Il campo requestData.newValue.PolicyKCIAAttrCSK include se la politica di creazione e importazione della chiave consente la creazione di chiavi standard.

  • Il campo requestData.initialValue.PolicyKCIAAttrIRK include se la tua politica di creazione e importazione della chiave ha precedentemente consentito le chiavi root importate.

  • Il campo requestData.newValue.PolicyKCIAAttrIRK include se la tua politica di creazione e importazione della chiave consente le chiavi root importate.

  • Il campo requestData.initialValue.PolicyKCIAAttrISK include se la tua politica di creazione e di importazione della chiave precedentemente consentiva le chiavi standard importate.

  • Il campo requestData.newValue.PolicyKCIAAttrISK include se la tua politica di creazione e di importazione della chiave consente le chiavi standard importate.

  • Il campo requestData.initialValue.PolicyKCIAAttrET include se la tua politica di creazione e di importazione della chiave ha richiesto in precedenza l'importazione delle chiavi tramite il token di importazione.

  • Il campo requestData.newValue.PolicyKCIAAttrET include se la tua politica di creazione e importazione della chiave richiede l'importazione delle chiavi tramite il token di importazione.

Importa eventi token

Crea token di importazione

I seguenti campi contengono ulteriori informazioni:

  • Il campo responseData.expirationDate include la data di scadenza del token di importazione.

  • Il campo responseData.maxAllowedRetrievals include il numero massimo di volte in cui il token di importazione può essere richiamato entro il tempo di scadenza prima che non sia più accessibile.

Richiama token di importazione

I seguenti campi contengono ulteriori informazioni:

  • Il campo responseData.maxAllowedRetrievals include il numero massimo di volte in cui il token di importazione può essere richiamato entro il tempo di scadenza prima che non sia più accessibile.

  • Il campo " responseData.remainingRetrievals " indica il numero di volte in cui il token di importazione può essere recuperato entro il termine di scadenza, prima che non sia più accessibile.

Azione completata di una rotazione della chiave

I seguenti campi contengono ulteriori informazioni:

  • Il campo responseData.eventAckData.eventId include l'identificativo univoco che è associato all'evento.

  • Il campo responseData.eventAckData.eventType include il tipo di azione del ciclo di vita associata all'evento.

  • Il campo responseData.eventAckData.newKeyVersionId include l'identificativo univoco della versione della chiave più recente utilizzata per eseguire il wrap del testo cifrato di input sulle richieste di wrap.

  • Il campo responseData.eventAckData.newKeyVersionCreationDate comprende la data in cui è stata creata l'ultima versione della chiave.

  • Il campo responseData.eventAckData.oldKeyVersionId include l'identificativo univoco della precedente versione della chiave utilizzata per racchiudere il testo cifrato di input nelle richieste di ritorno a capo.

  • Il campo responseData.eventAckData.oldKeyVersionCreationDate include la data in cui è stata creata la versione chiave precedente.

Azione completata di ripristino chiave

I seguenti campi contengono ulteriori informazioni:

  • Il campo responseData.eventAckData.eventId include l'identificativo univoco che è associato all'evento.

  • Il campo responseData.eventAckData.eventType include il tipo di azione del ciclo di vita associata all'evento.

  • Il campo responseData.eventAckData.keyState include il valore intero correlato allo stato della chiave associata all'evento.

  • Il campo responseData.eventAckData.eventAckTimeStamp include la data e l'ora in cui l'evento è stato riconosciuto.

Azione completata di una chiave abilitata

I seguenti campi contengono ulteriori informazioni:

  • Il campo responseData.eventAckData.eventId include l'identificativo univoco che è associato all'evento.

  • Il campo responseData.eventAckData.eventType include il tipo di azione del ciclo di vita associata all'evento.

  • Il campo responseData.eventAckData.keyState include il valore intero correlato allo stato della chiave associata all'evento.

  • Il campo responseData.eventAckData.eventAckTimeStamp include la data e l'ora in cui l'evento è stato riconosciuto.

Azione completata di una chiave disabilitata

I seguenti campi contengono ulteriori informazioni:

  • Il campo responseData.eventAckData.eventId include l'identificativo univoco che è associato all'evento.

  • Il campo responseData.eventAckData.eventType include il tipo di azione del ciclo di vita associata all'evento.

  • Il campo responseData.eventAckData.keyState include il valore intero correlato allo stato della chiave associata all'evento.

  • Il campo responseData.eventAckData.eventAckTimeStamp include la data e l'ora in cui l'evento è stato riconosciuto.

Eventi di gestione KMIP

La tabella seguente elenca le azioni di gestione KMIP che generano un evento:

Azione Descrizione
kms.kmip-management.create Crea un certificato client dell'adattatore KMIP o KMIP.
kms.kmip-management.delete Eliminare un adattatore KMIP, un certificato client dell'adattatore KMIP o un oggetto KMIP.
kms.kmip-management.list Elenca gli adattatori KMIP, i certificati client dell'adattatore KMIP o gli oggetti KMIP.
kms.kmip-management.read Ottiene un adattatore KMIP, un certificato client dell'adattatore KMIP o un oggetto KMIP.
kms.kmip-management.default Richiesta API di gestione KMIP non valida.

Eventi KMIP

La tabella seguente elenca le azioni operative del protocollo KMIP che generano un evento:

Azione Descrizione
kms.kmip.create Creare una chiave simmetrica KMIP o aggiungere un attributo KMIP a un oggetto KMIP.
kms.kmip.get Ottenere una chiave simmetrica KMIP, attributi KMIP o versioni di protocollo KMIP supportate dal server.
kms.kmip.activate Attiva un oggetto KMIP.
kms.kmip.revoke Revoca un oggetto KMIP.
kms.kmip.destroy Elimina un oggetto KMIP.
kms.kmip.locate Elenca oggetti KMIP.
kms.kmip.default Richiesta operazione KMIP non valida.

Analisi degli eventi non riusciti

Impossibile eliminare una chiave

Se l'evento di eliminazione della chiave ha un reason.reasonCode di 409, non è stato possibile eliminare la chiave perché probabilmente sta proteggendo una o più risorse cloud che hanno una politica di conservazione. Effettua una richiesta GET a /keys/{id}/registrations per scoprire a quali risorse è associata questa chiave. Una registrazione con "preventKeyDeletion": true indica che la risorsa associata ha una politica di conservazione. Per abilitare l'eliminazione, contatta un proprietario dell'account per rimuovere la politica di conservazione su ciascuna risorsa associata a questa chiave.

Un evento di eliminazione chiave potrebbe anche ricevere un reason.reasonCode di 409 a causa di una politica di eliminazione doppia autenticazione sulla chiave. Effettua una richiesta GET a /api/v2/keys/{id}/policies per vedere se esiste una politica di autorizzazione doppia associata alla tua chiave. Se è presente una serie di politiche, contattare l'altro utente autorizzato per pianificare la chiave per l'eliminazione.

Impossibile eseguire l'autenticazione durante l'esecuzione di una richiesta

Se l'evento ha un reason.reasonCode di 401, non si dispone dell'autorizzazione corretta per eseguire le azioni Key Protect nell'istanza Key Protect specificata. Verifica con un amministratore che ti siano stati assegnati i ruoli di accesso alla piattaforma e al servizio corretti nell'istanza del servizio applicabile. er ulteriori informazioni sui ruoli, vedi Ruoli e autorizzazioni.

Verificare di utilizzare un token valido associato a un account autorizzato ad eseguire l'azione di servizio.

Impossibile visualizzare o elencare le chiavi in un'istanza Key Protect

Se effettui una chiamata a GET api/v2/keys per elencare le chiavi disponibili nella tua istanza Key Protect e responseData.totalResources è 0, potrebbe essere necessario eseguire una query per le chiavi nello stato eliminato utilizzando il parametro state o modificare i parametri offset e limit nella richiesta.

L'azione del ciclo di vita su una chiave con registrazioni non è stata completata

I campi responseData.reasonForFailure e responseData.resourceCRN contengono informazioni sul motivo per cui non è stato possibile completare l'azione.

Se l'evento ha un reason.reasonCode di 409, l'azione non può essere completata a causa dello stato della chiave del servizio di adozione in conflitto con lo stato della chiave che Key Protect ha.

Se l'evento ha un reason.reasonCode di 408, non è stato possibile completare l'azione perché Key Protect non è stato notificato che tutte le azioni appropriate sono state eseguite entro 4 ore dalla richiesta di azione.

Severità evento

La gravità per tutti gli eventi IBM Cloud Logs con Key Protect si basano sul tipo di richiesta effettuata e sul codice di stato. Ad esempio, se si effettua una richiesta di creazione chiave con una chiave non valida, ma non si è autenticati per L'istanza Key Protect che hai incluso nella richiesta, l'annullamento dell'autenticazione avrà la precedenza e l'evento verrà valutato come una chiamata di richiesta non valida 401 con severità critical.

Key Protect restituisce un codice 401 reason.resasonCode per non autorizzato / non consentito Key Protect richieste di assistenza.

La seguente tabella elenca le azioni associate a ogni livello di severità:

Tabella 10. Descrive il livello di gravità delle azioni di servizio di Key Protect.
Severità Azioni
Critico kms.secrets.delete
kms.registrations.delete
Avvertenza kms.secrets.rotate, kms.secrets.restore
kms.secrets.enable, kms.secrets.disable
kms.secrets.setkeyfordeletion, kms.secrets.unsetkeyfordeletion
kms.policies.write, kms.instance-policies.write
Normale kms.secrets.create, kms.secrets.read
kms.secrets-metadata.read, kms.secrets.head
kms.secrets.list, kms.secrets.wrap
kms.secrets.unwrap, kms.secrets.rewrap
kms.secrets-key-versions.list, kms.secrets-event.ack
kms.policies.read, kms.instance-policies.read
kms.import-token.create, kms.import-token.read
kms.registrations.create, kms.registrations.write
kms.registrations.merge, kms.registrations.list
kms.secrets.ack-delete, kms.secrets.ack-restore
kms.secrets.ack-rotate, kms.secrets.ack-enable
kms.secrets.ack-disable

La seguente tabella elenca i codici di stato associati a ciascun livello di severità:

Tabella 11. Descrive il livello di gravità dei codici di stato della risposta Key Protect.
Severità Codice di stato
Critico 401, 403, 503, 507
Avvertenza 400, 409, 424, 502, 504, 505