Creazione di alias di chiavi

È possibile utilizzare IBM® Key Protect for IBM Cloud® per creare un alias di chiave con l'API Key Protect.

È possibile utilizzare IBM® Key Protect for IBM Cloud® per creare un alias di chiave con la console Key Protect.

Gli alias delle chiavi sono nomi unici leggibili dall'uomo, riferimenti a una chiave che ne consentono l'identificazione e il raggruppamento oltre i limiti del nome visualizzato. Gli alias consentono al servizio di fare riferimento a una chiave con nomi personalizzati riconoscibili, anziché con l'identificatore generato automaticamente dal servizio Key Protect. Ad esempio, se si crea una chiave con ID 02fd6835-6001-4482-a892-13bd2085f75d e alias US-South-Test-Key, si può usare l'alias US-South-Test-Key per fare riferimento alla chiave quando si chiama l'API Key Protect per recuperare una chiave o i suoi metadati. L'alias può essere usato anche per organizzare le chiavi nella console Key Protect.

Creare e modificare gli alias dei tasti con la console

Gli alias delle chiavi possono essere aggiunti a una chiave durante il processo di creazione o importazione di una chiave.

Per modificare un alias di tasto, fare clic su ⋯ e selezionare “Modifica alias ”. Nella scheda verranno visualizzati gli alias esistenti assegnati alla chiave (e sarà possibile eliminarli) e sarà possibile aggiungere altri alias. Una chiave può avere fino a cinque alias.

Creazione di alias di chiavi con l'API

Crea un alias per la chiave effettuando una chiamata di tipo " POST " all'endpoint seguente.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<alias>
  1. Richiama le tue credenziali di autenticazione per lavorare con le chiavi nel servizio.

    Per creare un alias chiave, è necessario essere assegnati al ruolo di accesso al servizio Manager o Writer o Writer. Per conoscere la corrispondenza dei ruoli IAM con Key Protect azioni di servizio, controllare Ruoli di accesso al servizio.

  2. Creare un alias di chiave eseguendo il seguente curl comando.

    $ curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<key_alias>" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.key+json" \
        -H "correlation-id: <correlation_ID>"
    

Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.

Descrive le variabili necessarie per creare un alias di chiave con l'API Key Protect API
Variabile Descrizione
regione Obbligatorio. L'abbreviazione della regione, ad esempio us-south o eu-gb, che indica l'area geografica in cui si trova la tua istanza di Key Protect.
Per ulteriori informazioni, consultare la sezione " Endpoint di servizio regionali ".
keyID_or_alias Obbligatorio. L'identificatore o l'alias della chiave che si desidera associare a un alias. Per recuperare l'ID di una chiave, vedere l'API List Keys.
chiave_alias Obbligatorio. Un nome leggibile dall'utente e univoco per una facile identificazione della tua chiave.

L'alias deve essere alfanumerico, sensibile alle maiuscole e non può contenere spazi o caratteri speciali diversi da trattini (-) o underscore (_). L'alias non può essere un UUID della versione 4 e non deve essere un nome riservato Key Protect: allowed_ip, key, keys, metadata, policy, policies, registration, registrations, ring, rings,rotate, wrap, unwrap, rewrap, version, versions.Alias dimensione può essere compresa tra 2 e 90 caratteri (inclusi).

Nota Non è possibile avere nomi di alias duplicati nell'istanza di Key Protect.
IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includi l'intero contenuto del token IAM, compreso il valore Bearer, nella richiesta curl.

For more information, see Recupero di un token di accesso.
instance_id Obbligatorio. L'identificatore univoco assegnato alla tua istanza del servizio Key Protect.

Per ulteriori informazioni, consultare la sezione " Come recuperare l'ID di un'istanza ".
iD correlazione Facoltativo. L'identificatore univoco utilizzato per tracciare e correlare le transazioni.

Per tutelare la riservatezza dei tuoi dati personali, evita di inserire informazioni di identificazione personale (PII), come il tuo nome o la tua posizione, quando crei un alias per la chiave. Per ulteriori esempi di informazioni di identificazione personale (PII), consultare la sezione 2.2 della Pubblicazione speciale 800-122 del NIST.

Una risposta corretta a POST api/v2/keys/<keyID_or_alias>/aliases/<key_alias> restituisce l'alias della chiave, insieme ad altri metadati L'alias è un nome nome univoco che viene assegnato alla chiave e che può essere utilizzato per recuperare ulteriori informazioni sulla chiave associata.

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
    },
    "resources": [
        {
            "keyId": "02fd6835-6001-4482-a892-13bd2085f75d",
            "alias": "test-alias",
            "creationDate": "2020-03-12T03:37:32Z",
            "createdBy": "..."
        }
    ]
}

Per una descrizione dettagliata dei parametri di risposta, si veda il file Key Protect Documento di riferimento dell'API REST.

Ogni chiave può avere fino a cinque alias. C'è un limite di 1.000 alias per istanza istanza.

Eliminazione degli alias delle chiavi con l'API

Per eliminare un alias di chiave, effettuare una chiamata di tipo “ DELETE ” all’endpoint seguente.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<alias>
  1. Richiama le tue credenziali di autenticazione per lavorare con le chiavi nel servizio.

  2. Eliminare un alias chiave eseguendo il seguente curl comando.

    $ curl -X DELETE \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<key_alias>" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.key+json" \
        -H "correlation-id: <correlation_ID>"
    

Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.

Descrive le variabili necessarie per cancellare un alias chiave con l'API Key Protect API
Variabile Descrizione
regione Obbligatorio. L'abbreviazione della regione, ad esempio us-south o eu-gb, che indica l'area geografica in cui risiede la tua istanza di Key Protect.

Per ulteriori informazioni, consultare la sezione " Endpoint di servizio regionali ".
keyID_or_alias Obbligatorio. L'identificatore o l'alias della chiave recuperata al punto 1.
chiave_alias Obbligatorio. Il nome unico, leggibile dall'uomo, che identifica la chiave.
IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includi l'intero contenuto del token IAM, compreso il valore Bearer, nella richiesta curl.

Per ulteriori informazioni, consulta la sezione " Ottenere un token di accesso ".
instance_id Obbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Key Protect.
Per ulteriori informazioni, consultare la sezione " Come recuperare l'ID di un'istanza ".
iD correlazione Facoltativo. L'identificatore univoco utilizzato per tracciare e correlare le transazioni.

Una richiesta DELETE api/v2/keys/<keyID_or_alias>/aliases/<key_alias> andata a buon fine restituisce una risposta HTTP 204 No Content, che indica che l'alias associato alla chiave è stato cancellato.

L'eliminazione completa di un alias dal servizio richiede fino a cinque minuti.

Alias chiave FAQ

Di seguito sono riportati ulteriori dettagli sugli alias chiave:

  • Un alias è indipendente da una chiave. Un alias è una risorsa a sé stante e qualsiasi azione eseguita su di esso non influisce sulla chiave associata chiave associata. Ad esempio, l'eliminazione di un alias non comporta l'eliminazione della chiave associata associato.

  • Un alias può essere associato a una sola chiave alla volta. Un alias può essere associato a una sola chiave che si trova nella stessa istanza e regione istanza e regione. Se si desidera cambiare la chiave a cui è associato l'alias, è necessario eliminare l'alias, attendere fino a cinque minuti e associato, è necessario eliminare l'alias, attendere fino a cinque minuti, quindi ricreare l'alias e mapparlo sulla chiave necessaria.

  • È possibile creare un alias con lo stesso nome in un'istanza o in una regione diversa. Ogni alias sarà associato a una chiave diversa in ogni istanza o regione. Ciò consente al codice dell'applicazione del servizio di essere riutilizzabile in diverse istanze o regioni istanze o regioni diverse. Ad esempio, se si ha un alias chiamato Application Key nelle regioni Stati Uniti-Sud e Stati Uniti-Est, ognuna collegata a una chiave diversa a una chiave diversa.

API che utilizzano alias di chiavi

La tabella seguente elenca le API che si possono utilizzare per creare e utilizzare una chiave alias.

Descrive le variabili che sono API che utilizzano alias chiave.
API Impatto dell'alias chiave
Creare le chiavi radice È possibile creare fino a 5 alias durante la creazione di una chiave principale.
Creare chiavi standard È possibile creare fino a 5 alias durante la creazione di una chiave standard.
Richiama una chiave È possibile recuperare una chiave in base all'ID o all'alias.
Visualizzare i metadati chiave È possibile recuperare i metadati di una chiave per ID o alias.