Creazione di alias di chiavi
È possibile utilizzare IBM® Key Protect for IBM Cloud® per creare un alias di chiave con l'API Key Protect.
È possibile utilizzare IBM® Key Protect for IBM Cloud® per creare un alias di chiave con la console Key Protect.
Gli alias delle chiavi sono nomi unici leggibili dall'uomo, riferimenti a una chiave che ne consentono l'identificazione e il raggruppamento oltre i limiti del nome visualizzato. Gli alias consentono al servizio di fare riferimento a una chiave
con nomi personalizzati riconoscibili, anziché con l'identificatore generato automaticamente dal servizio Key Protect. Ad esempio, se si crea una chiave con ID 02fd6835-6001-4482-a892-13bd2085f75d e alias US-South-Test-Key,
si può usare l'alias US-South-Test-Key per fare riferimento alla chiave quando si chiama l'API Key Protect per recuperare una chiave o i suoi metadati.
L'alias può essere usato anche per organizzare le chiavi nella console Key Protect.
Creare e modificare gli alias dei tasti con la console
Gli alias delle chiavi possono essere aggiunti a una chiave durante il processo di creazione o importazione di una chiave.
- Per ulteriori informazioni sulla creazione di una chiave principale o di una chiave standard, consultare Creazione di chiavi principali o Creazione di chiavi standard.
- Per ulteriori informazioni sull'importazione di una chiave principale o di una chiave standard, consultare Importazione di chiavi principali o Importazione di chiavi standard.
Per modificare un alias di tasto, fare clic su ⋯ e selezionare “Modifica alias ”. Nella scheda verranno visualizzati gli alias esistenti assegnati alla chiave (e sarà possibile eliminarli) e sarà possibile aggiungere altri alias. Una chiave può avere fino a cinque alias.
Creazione di alias di chiavi con l'API
Crea un alias per la chiave effettuando una chiamata di tipo " POST " all'endpoint seguente.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<alias>
-
Richiama le tue credenziali di autenticazione per lavorare con le chiavi nel servizio.
Per creare un alias chiave, è necessario essere assegnati al ruolo di accesso al servizio Manager o Writer o Writer. Per conoscere la corrispondenza dei ruoli IAM con Key Protect azioni di servizio, controllare Ruoli di accesso al servizio.
-
Creare un alias di chiave eseguendo il seguente
curlcomando.$ curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<key_alias>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key+json" \ -H "correlation-id: <correlation_ID>"
Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
| Variabile | Descrizione |
|---|---|
| regione | Obbligatorio. L'abbreviazione della regione, ad esempio us-south o eu-gb, che indica l'area geografica in cui si trova la tua istanza di Key Protect.Per ulteriori informazioni, consultare la sezione " Endpoint di servizio regionali ". |
| keyID_or_alias | Obbligatorio. L'identificatore o l'alias della chiave che si desidera associare a un alias. Per recuperare l'ID di una chiave, vedere l'API List Keys. |
| chiave_alias | Obbligatorio. Un nome leggibile dall'utente e univoco per una facile identificazione della tua chiave. L'alias deve essere alfanumerico, sensibile alle maiuscole e non può contenere spazi o caratteri speciali diversi da trattini (-) o underscore (_). L'alias non può essere un UUID della versione 4 e non deve essere un nome riservato Key Protect: allowed_ip, key, keys, metadata, policy, policies, registration, registrations, ring, rings,rotate, wrap, unwrap, rewrap, version, versions.Alias dimensione può essere compresa tra 2 e 90 caratteri (inclusi). Nota Non è possibile avere nomi di alias duplicati nell'istanza di Key Protect. |
| IAM_token | Obbligatorio. Il tuo token di accesso IBM Cloud. Includi l'intero contenuto del token IAM, compreso il valore Bearer, nella richiesta curl. For more information, see Recupero di un token di accesso. |
| instance_id | Obbligatorio. L'identificatore univoco assegnato alla tua istanza del servizio Key Protect. Per ulteriori informazioni, consultare la sezione " Come recuperare l'ID di un'istanza ". |
| iD correlazione | Facoltativo. L'identificatore univoco utilizzato per tracciare e correlare le transazioni. |
Per tutelare la riservatezza dei tuoi dati personali, evita di inserire informazioni di identificazione personale (PII), come il tuo nome o la tua posizione, quando crei un alias per la chiave. Per ulteriori esempi di informazioni di identificazione personale (PII), consultare la sezione 2.2 della Pubblicazione speciale 800-122 del NIST.
Una risposta corretta a POST api/v2/keys/<keyID_or_alias>/aliases/<key_alias> restituisce l'alias della chiave, insieme ad altri metadati L'alias è un nome nome univoco che viene assegnato alla chiave e che può essere
utilizzato per recuperare ulteriori informazioni sulla chiave associata.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.key+json",
"collectionTotal": 1
},
"resources": [
{
"keyId": "02fd6835-6001-4482-a892-13bd2085f75d",
"alias": "test-alias",
"creationDate": "2020-03-12T03:37:32Z",
"createdBy": "..."
}
]
}
Per una descrizione dettagliata dei parametri di risposta, si veda il file Key Protect Documento di riferimento dell'API REST.
Ogni chiave può avere fino a cinque alias. C'è un limite di 1.000 alias per istanza istanza.
Eliminazione degli alias delle chiavi con l'API
Per eliminare un alias di chiave, effettuare una chiamata di tipo “ DELETE ” all’endpoint seguente.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<alias>
-
Richiama le tue credenziali di autenticazione per lavorare con le chiavi nel servizio.
-
Eliminare un alias chiave eseguendo il seguente
curlcomando.$ curl -X DELETE \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<key_alias>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key+json" \ -H "correlation-id: <correlation_ID>"
Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
| Variabile | Descrizione |
|---|---|
| regione | Obbligatorio. L'abbreviazione della regione, ad esempio us-south o eu-gb, che indica l'area geografica in cui risiede la tua istanza di Key Protect.Per ulteriori informazioni, consultare la sezione " Endpoint di servizio regionali ". |
| keyID_or_alias | Obbligatorio. L'identificatore o l'alias della chiave recuperata al punto 1. |
| chiave_alias | Obbligatorio. Il nome unico, leggibile dall'uomo, che identifica la chiave. |
| IAM_token | Obbligatorio. Il tuo token di accesso IBM Cloud. Includi l'intero contenuto del token IAM, compreso il valore Bearer, nella richiesta curl. Per ulteriori informazioni, consulta la sezione " Ottenere un token di accesso ". |
| instance_id | Obbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Key Protect. Per ulteriori informazioni, consultare la sezione " Come recuperare l'ID di un'istanza ". |
| iD correlazione | Facoltativo. L'identificatore univoco utilizzato per tracciare e correlare le transazioni. |
Una richiesta DELETE api/v2/keys/<keyID_or_alias>/aliases/<key_alias> andata a buon fine restituisce una risposta HTTP 204 No Content, che indica che l'alias associato alla chiave è stato cancellato.
L'eliminazione completa di un alias dal servizio richiede fino a cinque minuti.
Alias chiave FAQ
Di seguito sono riportati ulteriori dettagli sugli alias chiave:
-
Un alias è indipendente da una chiave. Un alias è una risorsa a sé stante e qualsiasi azione eseguita su di esso non influisce sulla chiave associata chiave associata. Ad esempio, l'eliminazione di un alias non comporta l'eliminazione della chiave associata associato.
-
Un alias può essere associato a una sola chiave alla volta. Un alias può essere associato a una sola chiave che si trova nella stessa istanza e regione istanza e regione. Se si desidera cambiare la chiave a cui è associato l'alias, è necessario eliminare l'alias, attendere fino a cinque minuti e associato, è necessario eliminare l'alias, attendere fino a cinque minuti, quindi ricreare l'alias e mapparlo sulla chiave necessaria.
-
È possibile creare un alias con lo stesso nome in un'istanza o in una regione diversa. Ogni alias sarà associato a una chiave diversa in ogni istanza o regione. Ciò consente al codice dell'applicazione del servizio di essere riutilizzabile in diverse istanze o regioni istanze o regioni diverse. Ad esempio, se si ha un alias chiamato
Application Keynelle regioni Stati Uniti-Sud e Stati Uniti-Est, ognuna collegata a una chiave diversa a una chiave diversa.
API che utilizzano alias di chiavi
La tabella seguente elenca le API che si possono utilizzare per creare e utilizzare una chiave alias.
| API | Impatto dell'alias chiave |
|---|---|
| Creare le chiavi radice | È possibile creare fino a 5 alias durante la creazione di una chiave principale. |
| Creare chiavi standard | È possibile creare fino a 5 alias durante la creazione di una chiave standard. |
| Richiama una chiave | È possibile recuperare una chiave in base all'ID o all'alias. |
| Visualizzare i metadati chiave | È possibile recuperare i metadati di una chiave per ID o alias. |