eventi di traccia dell'attività
In qualità di addetto alla sicurezza, revisore o responsabile, puoi utilizzare il IBM Cloud Logs servizio che consente di monitorare il modo in cui gli utenti e le applicazioni interagiscono con IBM® Key Protect for IBM Cloud®.
IBM Cloud Logs registra le attività avviate dal servizio e dall'utente che modificano lo stato di un servizio in IBM Cloud. Puoi utilizzare questo servizio per indagare su attività anomale e azioni critiche e per rispettare i requisiti di controllo normativi. Inoltre, puoi essere avvertito in merito alle azioni non appena si verificano. Gli eventi vengono raccolti conformi agli standard CADF (Cloud Auditing Data Federation).
Per ulteriori informazioni sul servizio IBM Cloud Logs, consultare la sezione Informazioni su IBM Cloud Logs.
Per determinare quali richieste API di Key Protect siano correlate alle seguenti azioni, consultare Key Protect documentazione di riferimento API.
Informazioni cronologiche relative agli eventi
| Riferimenti | Nomi evento correnti |
|---|---|
kms.governance.configread |
kms.governance-config.read |
kms.importtoken.create |
kms.import-token.create |
kms.importtoken.read |
kms.import-token.read |
kms.importtoken.default |
kms.import-token.request |
kms.instance.readallowedipport |
kms.instance-allowed-ip-port.read |
kms.instance.readipwhitelistport |
kms.instance-ip-allowlist-port.read |
kms.instancepolicies.write |
kms.instance-policies.write |
kms.instancepolicies.read |
kms.instance-policies.read |
kms.instancepolicies.default |
kms.instance-policies.request |
kms.keyrings.create |
kms.key-rings.create |
kms.keyrings.delete |
kms.key-rings.delete |
kms.keyrings.list |
kms.key-rings.list |
kms.keyrings.default |
kms.key-rings.request |
kms.secrets.defaultalias |
kms.secrets-alias.request |
kms.secrets.createalias |
kms.secrets-alias.create |
kms.secrets.deletealias |
kms.secrets-alias.delete |
kms.secrets.eventack |
kms.secrets-event.ack |
kms.secrets.listkeyversions |
kms.secrets-key-versions.list |
kms.secrets.readmetadata |
kms.secrets-metadata.read |
Eventi chiave
La tabella seguente elenca le azioni principali che generano un evento:
| Azione | Descrizione |
|---|---|
kms.secrets.create |
Crea una chiave |
kms.secrets-alias.create |
Crea un alias chiave |
kms.secrets.default |
Evento di richiesta chiave non valida |
kms.secrets.delete |
Elimina una chiave |
kms.secrets-alias.delete |
Elimina un alias chiave |
kms.secrets.disable |
Disabilita operazioni per una chiave |
kms.secrets.enable |
Abilita operazioni per una chiave |
kms.secrets-event.ack |
Riconoscere un'azione del ciclo di vita su una chiave |
kms.secrets.expire |
Scadenza di una chiave |
kms.secrets.head |
Richiama totale chiavi |
kms.secrets.list |
Elenca chiavi |
kms.secrets-key-versions.list |
Elencare tutte le versioni di una chiave |
kms.secrets.wrap |
Impacchetta una chiave |
kms.secrets.patch |
Applica patch a una chiave |
kms.secrets.purge |
Elimina una chiave |
kms.secrets.read |
Richiama tutte le informazioni sulla chiave |
kms.secrets-metadata.read |
Richiama metadati chiave (escluso payload chiave, se applicabile) |
kms.secrets.restore |
Ripristina una chiave |
kms.secrets.rewrap |
Reimpacchetta una chiave |
kms.secrets.rotate |
Ruota una chiave |
kms.secrets.setkeyfordeletion |
Autorizza l'eliminazione per una chiave con la politica di autorizzazione doppia |
kms.secrets.unsetkeyfordeletion |
Annulla eliminazione per una chiave con politica di autorizzazione doppia |
kms.secrets.unwrap |
Spacchetta una chiave |
Eventi keyring
La tabella seguente elenca le azioni relative al portachiavi che generano un evento:
| Azione | Descrizione |
|---|---|
kms.key-rings.create |
Crea un keyring |
kms.key-rings.delete |
Elimina un file di chiavi |
kms.key-rings.list |
Elencare i keyring in un'istanza |
kms.key-rings.request |
Richiesta key ring non valida |
Eventi della politica
La tabella seguente elenca le azioni di policy che generano un evento:
| Azione | Descrizione |
|---|---|
kms.policies.read |
Elenca politiche delle chiavi |
kms.policies.write |
Imposta politiche delle chiavi |
kms.instance-policies.read |
Elenca politiche delle istanze |
kms.instance-policies.write |
Imposta politiche delle istanze |
kms.policies.default |
Evento di richiesta politica non valido |
kms.instance-policies.request |
Evento di richiesta politica non valido |
Importa eventi token
La tabella seguente elenca le azioni relative ai token di importazione che generano un evento:
| Azione | Descrizione |
|---|---|
kms.import-token.create |
Crea un token di importazione |
kms.import-token.read |
Richiama un token di importazione |
kms.import-token.request |
Evento di richiesta token di importazione non valido |
Eventi di registrazione
Le azioni corrispondenti per elencare la registrazione per qualsiasi chiave o elencare la registrazione per una chiave specifica generano questo evento.
La tabella seguente elenca le azioni di registrazione che generano un evento:
| Azione | Descrizione |
|---|---|
kms.registrations.list |
Elenca le registrazioni per qualsiasi chiave |
kms.registrations.default |
Evento richiesta di registrazione non valido |
Visualizzazione degli eventi
Eventi generati da un'istanza di Key Protect vengono automaticamente inoltrati a all'istanza IBM Cloud Logs disponibile nella stessa stessa posizione.
IBM Cloud Logs può avere solo una singola istanza per ogni ubicazione. Per visualizzare gli eventi, è necessario accedere all'IU web del IBM Cloud Logs nello stesso luogo in cui si trova il vostro Key Protect L'istanza è disponibile.
| Regione di distribuzione | Regione IBM Cloud Logs |
|---|---|
au-syd |
au-syd |
br-sao |
br-sao |
ca-tor |
ca-tor |
eu-de |
eu-de |
eu-gb |
eu-gb |
jp-osa |
jp-osa |
jp-tok |
jp-tok |
us-east |
us-east |
us-south |
us-south |
Analisi degli eventi riusciti
Le richieste più riuscite hanno requestData e responseData univoci associati a ogni evento correlato. Le seguenti sezioni descrivono i dati di ciascun Evento dell'azione di servizio Key Protect.
Non è garantita la visualizzazione dei campi a meno che la richiesta non abbia esito positivo.
Campi comuni
Ci sono alcuni campi comuni che Key Protect utilizza al di fuori del modello di eventi CADF per fornire ulteriori informazioni sui tuoi dati.
| Campo | Descrizione |
|---|---|
| requestData.requestURI | L' URIUn indirizzo univoco che viene utilizzato per identificare il contenuto sul web. La forma più comune di URI è l'indirizzo di una pagina Web, che rappresenta una forma particolare o un sottoinsieme di URI noto come URL (Uniform Resource Locator). Un URI generalmente descrive in che modo accedere alla risorsa, al computer che contiene la risorsa e l'ubicazione della risorsa su tale computer. della richiesta API effettuata. |
| requestData.instanceID | L'identificativo unico della tua istanza Key Protect. |
| correlationId | L'identificativo univoco della richiesta API che ha generato l'evento. |
Per ulteriori informazioni sui campi degli eventi nel modello di evento Cloud Auditing Data Federation (CADF), vedere Eventi di tracciamento delle attività per IBM Cloud Logs
Mentre initiator.host.address è un campo che fa parte del modello Cloud Auditing Data Federation, il campo dell'indirizzo host non verrà visualizzato per richieste effettuate tramite reti private.
Campi comuni condizionali
Ci sono alcuni campi condizionali che Key Protect utilizza al di fuori del modello di eventi CADF per fornire ulteriori informazioni sui dati quando si utilizza la funzione key ring. Questi campi vengono visualizzati quando si utilizzano i keyring in specifiche condizioni.
| Campo | Descrizione |
|---|---|
| requestData.keyRingId | L'ID del keyring se viene specificato un keyring nell'intestazione (X-Kms-Key-Ring) della richiesta. |
| responseData.keyRingId | L'ID del portachiavi se un portachiavi è specificato nella richiesta o nei metodi API in cui l'ID della chiave (o l'alias) è nel percorso dell'URI della richiesta. |
Eventi azione chiave
A causa della sensibilità delle informazioni per una chiave di crittografia, quando un evento viene generato come risultato di una chiamata API al Servizio Key Protect, l'evento generato non include informazioni dettagliate sulla chiave, come il payload e il nonce crittografato.
Il campo responseData.keyState è un numero intero e corrisponde a Preattivazione = 0, Attivo = 1, Sospeso = 2, Disattivato = 3 e Distrutto = 5 valori. Per ulteriori informazioni sugli stati chiave, consultare
Stati chiave e transizioni.
Crea chiave
I seguenti campi contengono ulteriori informazioni:
-
Il campo
requestData.keyTypeinclude il tipo di chiave che è stata creata. -
Il campo
responseData.keyIdinclude l'identificativo univoco associato con la chiave. -
Il campo
responseData.keyVersionIdinclude l'identificativo univoco della versione della chiave corrente utilizzata per eseguire il wrap del testo cifrato di input sulle richieste di wrap. -
Il campo
responseData.keyVersionCreationDateinclude la data in cui è stata creata la versione corrente della chiave. -
Il campo
responseData.keyStateinclude il valore intero correlato allo stato della chiave. -
responseData.expirationDateinclude la data in cui la chiave scadrà.
Elimina chiave
Il campo seguente contiene ulteriori informazioni:
- Il campo
responseData.keyStateinclude il valore intero correlato allo stato della chiave.
Scadenza chiave
Il campo seguente contiene ulteriori informazioni:
-
Il campo
requestData.keyTypeinclude il tipo di chiave che è stata creata. -
Il campo
responseData.keyIdinclude l'identificativo univoco associato con la chiave. -
Il campo
requestData.expirationDateinclude la data in cui la chiave è scaduta. -
Il campo
responseData.initialValue.keyStateinclude il valore intero correlato allo stato precedente della chiave. -
Il campo
responseData.newValue.keyStateinclude il numero intero correlato allo stato corrente della chiave.
Impacchettamento o spacchettamento chiave
Il campo seguente contiene ulteriori informazioni:
-
Il campo
responseData.keyVersionIdinclude l'identificativo univoco della versione della chiave corrente utilizzata per eseguire il wrap del testo cifrato di input sulle richieste di wrap. -
responseData.expirationDateinclude la data in cui la chiave scadrà.
Riavvolgi chiave
Il campo seguente contiene ulteriori informazioni:
-
Il campo
responseData.keyVersionIdinclude l'identificativo univoco della versione della chiave corrente utilizzata per eseguire il wrap del testo cifrato di input sulle richieste di wrap. -
Il campo
responseData.rewrappedKeyVersionIdinclude l'identificativo univoco della nuova versione della chiave utilizzata per impacchettare il testo cifrato di input sulle richieste impacchettate.
Ripristina chiave
Il campo seguente contiene ulteriori informazioni:
- Il campo
responseData.keyVersionIdinclude l'identificativo univoco della versione della chiave corrente utilizzata per eseguire il wrap del testo cifrato di input sulle richieste di wrap.
Ruota chiave
La chiave di rotazione non ha campi aggiuntivi al di fuori di quelli dalla Sezione Campi comuni
Chiave patch
I seguenti campi contengono ulteriori informazioni:
-
Il campo
requestData.initialValue.keyRingIdinclude l'ID del file di chiavi di cui la chiave faceva precedentemente parte. -
Il campo
requestData.newValue.keyRingIdinclude l'ID del keyring di cui la chiave fa attualmente parte.
Cancella chiave
I seguenti campi contengono ulteriori informazioni:
-
Il campo
responseData.deletionDaterappresenta la data in cui la chiave è stata eliminata. -
Il campo
responseData.purgeAllowedFromrappresenta la data a partire dalla quale è stata consentita l'azione di eliminazione. -
Il campo
responseData.purgeEligibleOnrappresenta la data in cui i metadati chiave sono idonei per essere definitivamente rimossi dal sistema da Key Protect.
Ottieni totale chiave
Il campo seguente contiene ulteriori informazioni:
- Il campo
responseData.totalResourcesinclude la quantità totale di chiavi nell'istanza di Key Protect.
Elenca chiavi
Il campo seguente contiene ulteriori informazioni:
- Il campo
responseData.totalResourcesinclude la quantità totale di chiavi restituite nella risposta.
Ottieni chiave o metadati chiave
I seguenti campi contengono ulteriori informazioni:
-
Il campo
requestData.keyTypeinclude il tipo di chiave che è stata richiamata. -
Il campo
responseData.keyStateinclude il valore intero correlato allo stato della chiave. -
Il campo
responseData.keyVersionIdinclude l'identificativo univoco della versione della chiave utilizzata per eseguire il wrap del testo cifrato di input sulle richieste di wrap. -
Il campo
responseData.keyVersionCreationDateinclude la data in cui è stata creata la versione corrente della chiave. -
responseData.expirationDateinclude la data in cui la chiave scadrà.
Elenca versioni chiave
Il campo seguente contiene ulteriori informazioni:
- Il campo
responseData.totalResourcesinclude la quantità totale di versioni chiave restituite nella risposta.
Imposta o Annulla l'impostazione della chiave per l'eliminazione
I seguenti campi contengono ulteriori informazioni:
-
Il campo
responseData.initialValue.authIDinclude l'ID iniziatore della persona che imposta la doppia politica di autorizzazione. -
Il campo
responseData.initialValue.authExpirationinclude la data di scadenza per la politica di autorizzazione doppia. -
Il campo
responseData.newValue.authIDinclude l'ID iniziatore della persona che imposta la doppia politica di autorizzazione. -
Il campo
responseData.newValue.authExpirationinclude la data di scadenza per la politica di autorizzazione doppia.
initialValue è l' initiatorID della persona che ha impostato per ultima la politica di autorizzazione duale e newValue è il nuovo initiatorID della persona che ha impostato la politica di autorizzazione duale.
Eventi della politica
Imposta politiche delle istanze
Politiche di rete consentite
I seguenti campi contengono ulteriori informazioni:
-
Il campo
requestData.initialValue.policyAllowedNetworkEnabledinclude se la politica di rete consentita è stata precedentemente abilitata o disabilitata. -
Il campo
requestData.initialValue.policyAllowedNetworkAttributeinclude se la politica di rete consentita in precedenza era solo per le reti pubbliche o sia per le reti pubbliche che per quelle private. -
Il campo
requestData.newValue.policyAllowedNetworkEnabledinclude se la politica di rete consentita è attualmente abilitata o disabilitata. -
Il campo
requestData.newValue.policyAllowedNetworkAttributeinclude se la politica di rete consentita è attualmente solo per le reti pubbliche o sia per le reti pubbliche che per quelle private.
Politiche di eliminazione doppia autorizzazione
I seguenti campi contengono ulteriori informazioni:
-
Il campo
requestData.initialValue.policyDualAuthDeleteEnabledinclude se la politica di eliminazione della doppia autorizzazione è stata precedentemente abilitata o disabilitata. -
Il campo
requestData.newValue.policyDualAuthDeleteEnabledinclude se la politica di eliminazione della doppia autenticazione è attualmente abilitata o disabilitata.
Normative IP consentite
I seguenti campi contengono ulteriori informazioni:
-
Il campo
requestData.initialValue.policyAllowedIPAttributeinclude se la politica IP consentita è stata precedentemente abilitata o disabilitata. -
Il campo
requestData.newValue.policyAllowedIPAttributeinclude se la politica IP consentita è attualmente abilitata o disabilitata.
Politiche di accesso alla creazione e all'importazione di chiavi
I seguenti campi contengono ulteriori informazioni:
-
Il campo
requestData.initialValue.PolicyKCIAEnabledinclude se la politica di creazione e importazione della chiave è stata precedentemente abilitata o disabilitata. -
Il campo
requestData.newValue.PolicyKCIAEnabledinclude se la politica di creazione e importazione della chiave è attualmente abilitata o disabilitata. -
Il campo
requestData.initialValue.PolicyKCIAAttrCRKinclude se la tua politica di creazione e importazione della chiave ha precedentemente consentito la creazione di chiavi root. -
Il campo
requestData.newValue.PolicyKCIAAttrCRKinclude se la tua normativa di creazione e importazione della chiave consente la creazione di chiavi root. -
Il campo
requestData.initialValue.PolicyKCIAAttrCSKinclude se la politica di creazione e importazione della chiave precedentemente consentiva la creazione di chiavi standard. -
Il campo
requestData.newValue.PolicyKCIAAttrCSKinclude se la politica di creazione e importazione della chiave consente la creazione di chiavi standard. -
Il campo
requestData.initialValue.PolicyKCIAAttrIRKinclude se la tua politica di creazione e importazione della chiave ha precedentemente consentito le chiavi root importate. -
Il campo
requestData.newValue.PolicyKCIAAttrIRKinclude se la tua politica di creazione e importazione della chiave consente le chiavi root importate. -
Il campo
requestData.initialValue.PolicyKCIAAttrISKinclude se la tua politica di creazione e di importazione della chiave precedentemente consentiva le chiavi standard importate. -
Il campo
requestData.newValue.PolicyKCIAAttrISKinclude se la tua politica di creazione e di importazione della chiave consente le chiavi standard importate. -
Il campo
requestData.initialValue.PolicyKCIAAttrETinclude se la tua politica di creazione e di importazione della chiave ha richiesto in precedenza l'importazione delle chiavi tramite il token di importazione. -
Il campo
requestData.newValue.PolicyKCIAAttrETinclude se la tua politica di creazione e importazione della chiave richiede l'importazione delle chiavi tramite il token di importazione.
Importa eventi token
Crea token di importazione
I seguenti campi contengono ulteriori informazioni:
-
Il campo
responseData.expirationDateinclude la data di scadenza del token di importazione. -
Il campo
responseData.maxAllowedRetrievalsinclude il numero massimo di volte in cui il token di importazione può essere richiamato entro il tempo di scadenza prima che non sia più accessibile.
Richiama token di importazione
I seguenti campi contengono ulteriori informazioni:
-
Il campo
responseData.maxAllowedRetrievalsinclude il numero massimo di volte in cui il token di importazione può essere richiamato entro il tempo di scadenza prima che non sia più accessibile. -
Il campo "
responseData.remainingRetrievals" indica il numero di volte in cui il token di importazione può essere recuperato entro il termine di scadenza, prima che non sia più accessibile.
Azione completata di una rotazione della chiave
I seguenti campi contengono ulteriori informazioni:
-
Il campo
responseData.eventAckData.eventIdinclude l'identificativo univoco che è associato all'evento. -
Il campo
responseData.eventAckData.eventTypeinclude il tipo di azione del ciclo di vita associata all'evento. -
Il campo
responseData.eventAckData.newKeyVersionIdinclude l'identificativo univoco della versione della chiave più recente utilizzata per eseguire il wrap del testo cifrato di input sulle richieste di wrap. -
Il campo
responseData.eventAckData.newKeyVersionCreationDatecomprende la data in cui è stata creata l'ultima versione della chiave. -
Il campo
responseData.eventAckData.oldKeyVersionIdinclude l'identificativo univoco della precedente versione della chiave utilizzata per racchiudere il testo cifrato di input nelle richieste di ritorno a capo. -
Il campo
responseData.eventAckData.oldKeyVersionCreationDateinclude la data in cui è stata creata la versione chiave precedente.
Azione completata di ripristino chiave
I seguenti campi contengono ulteriori informazioni:
-
Il campo
responseData.eventAckData.eventIdinclude l'identificativo univoco che è associato all'evento. -
Il campo
responseData.eventAckData.eventTypeinclude il tipo di azione del ciclo di vita associata all'evento. -
Il campo
responseData.eventAckData.keyStateinclude il valore intero correlato allo stato della chiave associata all'evento. -
Il campo
responseData.eventAckData.eventAckTimeStampinclude la data e l'ora in cui l'evento è stato riconosciuto.
Azione completata di una chiave abilitata
I seguenti campi contengono ulteriori informazioni:
-
Il campo
responseData.eventAckData.eventIdinclude l'identificativo univoco che è associato all'evento. -
Il campo
responseData.eventAckData.eventTypeinclude il tipo di azione del ciclo di vita associata all'evento. -
Il campo
responseData.eventAckData.keyStateinclude il valore intero correlato allo stato della chiave associata all'evento. -
Il campo
responseData.eventAckData.eventAckTimeStampinclude la data e l'ora in cui l'evento è stato riconosciuto.
Azione completata di una chiave disabilitata
I seguenti campi contengono ulteriori informazioni:
-
Il campo
responseData.eventAckData.eventIdinclude l'identificativo univoco che è associato all'evento. -
Il campo
responseData.eventAckData.eventTypeinclude il tipo di azione del ciclo di vita associata all'evento. -
Il campo
responseData.eventAckData.keyStateinclude il valore intero correlato allo stato della chiave associata all'evento. -
Il campo
responseData.eventAckData.eventAckTimeStampinclude la data e l'ora in cui l'evento è stato riconosciuto.
Eventi di gestione KMIP
La tabella seguente elenca le azioni di gestione KMIP che generano un evento:
| Azione | Descrizione |
|---|---|
kms.kmip-management.create |
Crea un certificato client dell'adattatore KMIP o KMIP. |
kms.kmip-management.delete |
Eliminare un adattatore KMIP, un certificato client dell'adattatore KMIP o un oggetto KMIP. |
kms.kmip-management.list |
Elenca gli adattatori KMIP, i certificati client dell'adattatore KMIP o gli oggetti KMIP. |
kms.kmip-management.read |
Ottiene un adattatore KMIP, un certificato client dell'adattatore KMIP o un oggetto KMIP. |
kms.kmip-management.default |
Richiesta API di gestione KMIP non valida. |
Eventi KMIP
La tabella seguente elenca le azioni operative del protocollo KMIP che generano un evento:
| Azione | Descrizione |
|---|---|
kms.kmip.create |
Creare una chiave simmetrica KMIP o aggiungere un attributo KMIP a un oggetto KMIP. |
kms.kmip.get |
Ottenere una chiave simmetrica KMIP, attributi KMIP o versioni di protocollo KMIP supportate dal server. |
kms.kmip.activate |
Attiva un oggetto KMIP. |
kms.kmip.revoke |
Revoca un oggetto KMIP. |
kms.kmip.destroy |
Elimina un oggetto KMIP. |
kms.kmip.locate |
Elenca oggetti KMIP. |
kms.kmip.default |
Richiesta operazione KMIP non valida. |
Analisi degli eventi non riusciti
Impossibile eliminare una chiave
Se l'evento di eliminazione della chiave ha un reason.reasonCode di 409, non è stato possibile eliminare la chiave perché probabilmente sta proteggendo una o più risorse cloud che hanno una politica di conservazione. Effettua
una richiesta GET a /keys/{id}/registrations per scoprire a quali risorse è associata questa chiave. Una registrazione con
"preventKeyDeletion": true indica che la risorsa associata ha una politica di conservazione. Per abilitare l'eliminazione, contatta un proprietario dell'account per rimuovere la politica di conservazione su ciascuna
risorsa associata a questa chiave.
Un evento di eliminazione chiave potrebbe anche ricevere un reason.reasonCode di 409 a causa di una politica di eliminazione doppia autenticazione sulla chiave. Effettua una richiesta GET a
/api/v2/keys/{id}/policies per vedere se esiste una politica di autorizzazione doppia associata alla tua chiave. Se è presente una serie di politiche, contattare l'altro utente autorizzato per pianificare la chiave per l'eliminazione.
Impossibile eseguire l'autenticazione durante l'esecuzione di una richiesta
Se l'evento ha un reason.reasonCode di 401, non si dispone dell'autorizzazione corretta per eseguire le azioni Key Protect nell'istanza Key Protect specificata. Verifica con un amministratore che ti siano stati assegnati i ruoli
di accesso alla piattaforma e al servizio corretti nell'istanza del servizio applicabile. er ulteriori informazioni sui ruoli, vedi Ruoli e autorizzazioni.
Verificare di utilizzare un token valido associato a un account autorizzato ad eseguire l'azione di servizio.
Impossibile visualizzare o elencare le chiavi in un'istanza Key Protect
Se effettui una chiamata a GET api/v2/keys per elencare le chiavi disponibili nella tua istanza Key Protect e
responseData.totalResources è 0, potrebbe essere necessario eseguire una query per le chiavi nello stato eliminato utilizzando il parametro state o modificare i parametri offset e limit nella richiesta.
L'azione del ciclo di vita su una chiave con registrazioni non è stata completata
I campi responseData.reasonForFailure e responseData.resourceCRN contengono informazioni sul motivo per cui non è stato possibile completare l'azione.
Se l'evento ha un reason.reasonCode di 409, l'azione non può essere completata a causa dello stato della chiave del servizio di adozione in conflitto con lo stato della chiave che Key Protect ha.
Se l'evento ha un reason.reasonCode di 408, non è stato possibile completare l'azione perché Key Protect non è stato notificato che tutte le azioni appropriate sono state eseguite entro 4 ore dalla richiesta di azione.
Severità evento
La gravità per tutti gli eventi IBM Cloud Logs con Key Protect si basano sul tipo di richiesta effettuata e sul codice di stato. Ad esempio, se si effettua una richiesta di creazione chiave con una chiave non valida, ma non si è autenticati
per L'istanza Key Protect che hai incluso nella richiesta, l'annullamento dell'autenticazione avrà la precedenza e l'evento verrà valutato come una chiamata di richiesta non valida 401 con severità critical.
Key Protect restituisce un codice 401
reason.resasonCode per non autorizzato / non consentito Key Protect richieste di assistenza.
La seguente tabella elenca le azioni associate a ogni livello di severità:
| Severità | Azioni |
|---|---|
| Critico | kms.secrets.delete kms.registrations.delete |
| Avvertenza | kms.secrets.rotate, kms.secrets.restore kms.secrets.enable, kms.secrets.disable kms.secrets.setkeyfordeletion, kms.secrets.unsetkeyfordeletion kms.policies.write, kms.instance-policies.write |
| Normale | kms.secrets.create, kms.secrets.read kms.secrets-metadata.read, kms.secrets.head kms.secrets.list, kms.secrets.wrap kms.secrets.unwrap, kms.secrets.rewrap kms.secrets-key-versions.list, kms.secrets-event.ack kms.policies.read, kms.instance-policies.read kms.import-token.create, kms.import-token.read kms.registrations.create, kms.registrations.write kms.registrations.merge, kms.registrations.list kms.secrets.ack-delete, kms.secrets.ack-restore kms.secrets.ack-rotate, kms.secrets.ack-enable kms.secrets.ack-disable |
La seguente tabella elenca i codici di stato associati a ciascun livello di severità:
| Severità | Codice di stato |
|---|---|
| Critico | 401, 403, 503, 507 |
| Avvertenza | 400, 409, 424, 502, 504, 505 |