Creazione delle chiavi standard

È possibile creare una chiave di crittografia standard utilizzando il servizio Key Protect.

Creazione di chiavi standard nella console

Dopo aver creato un'istanza del servizio, segui i passaggi riportati di seguito per creare una chiave standard nella console IBM Cloud.

Se si distribuisce l'offerta Dedicated Key Protect, è necessario inizializzare l'istanza prima di poter creare qualsiasi risorsa.

Se si abilitano le impostazioni di doppia autorizzazione per l'istanza di Key Protect, per eliminare qualsiasi chiave aggiunta al servizio sarà necessaria l'autorizzazione di due utenti.

  1. Accedere alla console IBM Cloud.

  2. Dal menu di navigazione, vai su " Elenco risorse " per visualizzare l'elenco delle tue risorse.

  3. Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Key Protect.

  4. Per creare una nuova chiave, fare clic su Aggiungi e selezionare l'opzione Crea una chiave.

    1. Specifica i dettagli della chiave:
    Impostazioni per la creazione di una chiave.
    Impostazione Descrizione
    Immettere Il tipo di chiave che desideri gestire in Key Protect. Le chiavi radice sono selezionate per impostazione predefinita. Selezionare il pulsante Chiave standard per creare una chiave standard.
    Nome chiave Un nome visualizzato di facile comprensione per identificare facilmente la tua chiave. La lunghezza deve essere compresa tra 2 e 90 caratteri (compresi). Per proteggere la tua privacy, assicurati che il nome della chiave non contenga informazioni d'identificazione personale, come il tuo nome o la tua posizione. Si noti che i nomi delle chiavi non devono essere univoci.
    Alias chiave Facoltativo. Gli alias delle chiavi sono modi di descrivere una chiave che consentono di identificarla e raggrupparla oltre i limiti del nome visualizzato. Le chiavi possono avere fino a cinque alias.
    Key ring Facoltativo. I portachiavi sono raggruppamenti di chiavi che consentono di gestire tali raggruppamenti in modo indipendente, a seconda delle necessità. Ogni chiave deve far parte di un portachiavi. Se non è stato selezionato alcun portachiavi, i tasti vengono inseriti nel portachiavi default. Si noti che per inserire la chiave creata in un portachiavi, è necessario avere il ruolo di Manager su quel portachiavi. Per ulteriori informazioni sui ruoli, consultare la sezione " Gestione dell'accesso degli utenti ".
    1. Una volta che hai finito di compilare i dettagli della chiave, fai clic su Add key per confermare.

Se sai quale portachiavi desideri utilizzare e disponi del ruolo di “Manager” per quel portachiavi, puoi anche creare una chiave direttamente dal pannello “Portachiavi ”. Seleziona il menu delle azioni (⋯) relativo al portachiavi e fai clic su “Aggiungi nuova chiave ”. In questo modo si apre lo stesso pannello che si ottiene cliccando su “Aggiungi” nella pagina “Chiavi”, con il campo “Portachiavi” già compilato con il nome del portachiavi selezionato.

Se avete bisogno di fornire chiavi standard in modo coerente tra gli account o gli ambienti, potete automatizzare questa operazione con il modulo Key Protect Key. Per una configurazione completa che prevede anche l'istanza Key Protect e i portachiavi, consultare il sito Key Protect modulo. Per una panoramica, vedere Terraform IBM Modules.

Creazione delle chiavi standard con l'API

Se si distribuisce l'offerta Dedicated Key Protect, è necessario inizializzare l'istanza prima di poter creare qualsiasi risorsa.

Crea una chiave standard effettuando una chiamata POST al seguente endpoint.

https://<region>.kms.cloud.ibm.com/api/v2/keys
  1. Richiama le tue credenziali del servizio e di autenticazione per utilizzare le chiavi nel servizio.

  2. Richiamare l'API Key Protect API con il seguente curl comando.

       curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.key+json" \
        -H "x-kms-key-ring: <key_ring_ID" \
        -H "correlation-id: <correlation_ID>" \
        -H "prefer: <return_preference>" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.key+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "type": "application/vnd.ibm.kms.key+json",
                        "name": "<key_name>",
                        "aliases": [alias_list],
                        "description": "<key_description>",
                        "expirationDate": "<expiration_date>",
                        "extractable": <key_type>
                    }
                ]
            }'
    

    Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.

Descrive le variabili necessarie per aggiungere una chiave standard.
Variabile Descrizione
regione Obbligatorio. L'abbreviazione della regione, ad esempio us-south o eu-gb, che indica l'area geografica in cui si trova l'istanza di Key Protect. Per ulteriori informazioni, consultare la sezione " Endpoint di servizio regionali ".
IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includi l'intero contenuto del token IAM, compreso il valore Bearer, nella richiesta curl. Per ulteriori informazioni, consulta la sezione " Ottenere un token di accesso ".
instance_id Obbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Key Protect. Per ulteriori informazioni, consultare la sezione " Come recuperare l'ID di un'istanza ".
iD_anello_chiave Facoltativo. L'identificatore univoco del portachiavi di destinazione a cui si desidera aggiungere la chiave appena creata. Se non specificato, l'intestazione viene automaticamente impostata su "default" e la chiave verrà inserita nel portachiavi predefinito nell'istanza del servizio Key Protect specificata. Per ulteriori informazioni, vedere Raggruppamento di chiavi.
iD correlazione Facoltativo. L'identificatore univoco utilizzato per tracciare e correlare le transazioni.
preferenza_di_ritorno Un'intestazione che modifica il comportamento del server per le operazioni POST e DELETE. Quando si imposta la variabile return_preference su return=minimal, il servizio restituisce nella risposta entity-body solo i metadati della chiave, quali il nome della chiave e il valore dell'ID. Quando si imposta la variabile su return=representation, il servizio restituisce sia il materiale della chiave che i metadati della chiave.
key_name Obbligatorio. Un nome leggibile dall'utente per identificare facilmente la propria chiave. Per proteggere la tua privacy, non memorizzare i tuoi dati personali come metadati per la tua chiave.
elenco_alias Facoltativo: uno o più alias unici, leggibili dall'uomo, assegnati alla chiave. Importante: per proteggere la tua privacy, non memorizzare i tuoi dati personali come metadati per la tua chiave. Ogni alias deve essere alfanumerico, distinguere tra maiuscole e minuscole e non può contenere spazi né caratteri speciali diversi da - o _. L'alias non può essere un UUID e non deve essere un nome riservato Key Protect: allowed_ip, key, keys, metadata, policy, policies, registration, registrations, ring, rings, rotate, wrap, unwrap, rewrap, version, versions. La lunghezza dell'alias può variare da 2 a 90 caratteri (compresi).
descrizione_chiave Facoltativo. Una descrizione dettagliata della tua chiave. Per proteggere la tua privacy, non memorizzare i tuoi dati personali come metadati per la tua chiave.
data_scadenza Facoltativo.La data e l'ora di scadenza della chiave nel sistema, nel formato RFC 3339 (YYYY-MM-DD HH:MM:SS.SS, ad esempio 2019-10-12T07:20:50.52Z ). La chiave passerà allo stato disattivato entro un'ora dalla data di scadenza. Se l'attributo expirationDate viene omesso, la chiave non scade.
tipo_chiave Opzionale. Un valore booleano che determina se il materiale della chiave può uscire dal servizio. Quando si imposta l'attributo "extractable" su "true", il servizio crea una chiave standard che è possibile memorizzare nelle proprie app o nei propri servizi.

Per proteggere la riservatezza dei tuoi dati personali, evita di immettere informazioni d'identificazione personale, come il tuo nome o la tua posizione, quando aggiungi le chiavi al servizio.

Una risposta POST api/v2/keys corretta restituisce il valore dell'ID per la tua chiave, insieme ad altri metadati. L'ID è un identificativo univoco che viene assegnato alla tua chiave e utilizzato per le seguenti chiamate all'API Key Protect.

Facoltativo: verificare che la chiave sia stata creata eseguendo la seguente chiamata per recuperare le chiavi nell'istanza del servizio Key Protect.

   curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/keys" \
    -H "accept: application/vnd.ibm.collection+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

Operazioni successive