Visualizzazione delle associazioni tra chiavi root e risorse IBM Cloud crittografate
È possibile visualizzare le associazioni tra le chiavi radice e altre risorse cloud, quali i bucket di Cloud Object Storage o le distribuzioni di Cloud Databases, utilizzando il IBM Key Protect API.
Quando si utilizza una chiave radice per proteggere i dati inattivi tramite la crittografia a busta, i servizi cloud che utilizzano tale chiave possono creare una registrazione tra la chiave e la risorsa che essa protegge.
Le registrazioni sono associazioni tra chiavi e risorse cloud che consentono di ottenere una visione completa di quali chiavi di crittografia proteggono quali dati su IBM Cloud.
| Vantaggio | Descrizione |
|---|---|
| Vista centralizzata delle risorse protette | In qualità di amministratore della tua istanza di Key Protect, desideri capire rapidamente quali risorse cloud sono protette da una chiave root. |
| Sicurezza e conformità | In qualità di amministratore della sicurezza, ti serve un modo per determinare il rischio coinvolto nella distruzione di una chiave root. Devi esaminare le chiavi e quali sono i dati che stanno attivamente proteggendo in modo da poter valutare le esposizioni sulla base delle esigenze di sicurezza o conformità della tua organizzazione. |
La registrazione delle chiavi è una funzionalità aggiuntiva disponibile solo se il servizio cloud l'ha abilitata nell'ambito della sua integrazione con Key Protect. Per verificare se un servizio integrato supporta la registrazione delle chiavi, consultare la relativa documentazione per ulteriori informazioni.
Visualizzazione delle risorse protette nella console
È possibile sfogliare le registrazioni disponibili tra Chiavi Key Protect e risorse cloud utilizzando la console Key Protect IBM Cloud.
Visualizzazione delle risorse protette nella tua istanza
-
Vai su Menu > Elenco risorse per visualizzare l'elenco delle tue risorse.
-
Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Key Protect.
-
Selezionare il collegamento
Associated resourcessul menu a sinistra. -
Nella pagina Risorse associate, utilizzare la tabella Risorse associate per sfogliare le registrazioni nel servizio.
-
Fare clic sull'icona
^nella colonnaDetailsper visualizzare un elenco di dettagli per una registrazione specifica. -
Fare clic su
Filterper filtrare le risorse in base all'ID chiave, al CRN (Cloud Resource Name) e alla politica di conservazione.
Visualizzazione delle risorse protette associate alla tua chiave
-
Vai su Menu > Elenco risorse per visualizzare l'elenco delle tue risorse.
-
Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Key Protect.
-
Nella pagina dei dettagli dell'applicazione, utilizza la tabella Keys per sfogliare le chiavi nel tuo servizio.
-
Fai clic sull'icona ⋯ per aprire l'elenco delle opzioni relative al tasto.
-
Dal menu delle opzioni, fare clic su Risorse chiave associate per visualizzare le registrazioni associate della chiave.
Visualizzazione delle risorse protette con l'API
È possibile sfogliare le registrazioni disponibili tra Key Protect chiavi e risorse cloud utilizzando l'API Key Protect.
Ad esempio, quando si chiama GET api/v2/keys/{id}/registrations, Key Protect restituisce dettagli sulla registrazione della chiave. Il seguente output JSON rappresenta una registrazione tra una chiave e una risorsa cloud.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.registration+json",
"collectionTotal": 1
},
"resources": [
{
"keyId": "02fd6835-6001-4482-a892-13bd2085f75d",
"resourceCrn": "crn:v1:bluemix:public:<service-name>:<region>:a/<account-id>:<service-instance>:bucket:<bucket-name>",
"createdBy": "IBMid-25555555",
"creationDate": "2010-01-12T05:23:19+0000",
"updatedBy": "IBMid-25555555",
"lastUpdated": "2010-01-12T05:23:19+0000",
"description": "A description of the registration",
"preventKeyDeletion": true,
"keyVersion": {
"id": "02fd6835-6001-4482-a892-13bd2085f75d",
"creationDate": "2010-01-12T05:23:19+0000"
}
}
]
}
La seguente tabella descrive le proprietà di una registrazione.
| Parametro | Descrizione |
|---|---|
| keyID | L'ID che identifica la chiave root associata alla risorsa cloud. |
| resourceCrn | Il CRN (Cloud Resource Name) che rappresenta la risorsa cloud, come un bucket Cloud Object Storage, che è associata alla chiave. |
| createdBy | L'identificativo univoco per la risorsa che ha creato la registrazione. |
| creationDate | La data in cui è stata creata la registrazione. |
| lastUpdated | La data in cui la registrazione è stata aggiornata. |
| descrizione | Una descrizione per la registrazione. |
| preventKeyDeletion | Un booleano che determina se Key Protect deve impedire l'eliminazione della chiave root. Se il valore è "true", la risorsa associata non è cancellabile a causa di una politica di conservazione e la chiave " Key Protect " che crittografa la risorsa non può essere eliminata. |
| keyVersion | La versione della chiave root che sta proteggendo la risorsa cloud. |
Elencazione delle registrazioni per una specifica chiave root
Puoi richiamare i dettagli di registrazione associati a una specifica chiave root effettuando una chiamata GET al seguente endpoint.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/registrations
-
Richiama le tue credenziali di autenticazione per lavorare con l'API.
-
Per visualizzare le registrazioni associate a una chiave radice, eseguire il seguente comando
curl.$ curl -X GET \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/registrations" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
| Variabile | Descrizione |
|---|---|
| regione | Obbligatorio. L'abbreviazione della regione, ad esempio us-south o eu-gb, che indica l'area geografica in cui si trova la tua istanza di Key Protect.Per ulteriori informazioni, consultare la sezione " Endpoint di servizio regionali ". |
| keyID_or_alias | Obbligatorio. L'identificativo o l'alias per la chiave root associata alle risorse cloud che si desidera visualizzare. Per ulteriori informazioni, consultare Visualizza chiavi. |
| Token IAM | Obbligatorio. Il tuo token di accesso IBM Cloud. Includi l'intero contenuto del token IAM, compreso il valore Bearer, nella richiesta curl. Per ulteriori informazioni, consulta la sezione " Ottenere un token di accesso ". |
| instance_id | Obbligatorio. L'identificatore univoco assegnato alla tua istanza del servizio Key Protect. Per ulteriori informazioni, consultare la sezione " Come recuperare l'ID di un'istanza ". |
Una richiesta GET api/v2/keys/<keyID_or_alias>/registrations andata a buon fine restituisce una raccolta di registrazioni associate all'ID chiave specificato.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.registration+json",
"collectionTotal": 2
},
"resources": [
{
"keyId": "12e8c9c2-a162-472d-b7d6-8b9a86b815a6",
"resourceCrn": "crn:v1:bluemix:public:cloud-object-storage:global:a/<account-id>:<service-instance>:bucket:<bucket-name>",
"createdBy": "IBMid-25555555",
"creationDate": "2010-01-12T05:23:19+0000",
"updatedBy": "IBMid-25555555",
"lastUpdated": "2010-01-12T05:23:19+0000",
"description": "A description of the registration",
"preventKeyDeletion": true,
"keyVersion": {
"id": "12e8c9c2-a162-472d-b7d6-8b9a86b815a6",
"creationDate": "2010-01-12T05:23:19+0000"
}
},
{
"keyId": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
"resourceCrn": "crn:v1:bluemix:public:cloud-object-storage:global:a/<account-id>:<service-instance>:bucket:<other-bucket-name>",
"createdBy": "IBMid-25555555",
"creationDate": "2010-01-12T05:23:19+0000",
"updatedBy": "IBMid-25555555",
"lastUpdated": "2010-01-12T05:23:19+0000",
"description": "A description of the registration",
"preventKeyDeletion": true,
"keyVersion": {
"id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
"creationDate": "2010-01-12T05:23:19+0000"
}
}
]
}
Il valore resourceCrn rappresenta l'identificativo univoco della risorsa cloud crittografata da keyId. Nel corpo della risposta, vengono restituiti anche i metadati associati alla registrazione, come la sua data di
creazione.
Per impostazione predefinita, GET api/v2/keys/registrations restituisce le prime 200 registrazioni ma puoi regolare questo limite utilizzando il parametro limit al momento della query.
Filtra le registrazioni relative a una chiave radice specifica
È possibile filtrare una serie di registrazioni associate a una chiave root specificando preventKeyDeletion e urlEncodedResourceCRNQuery parametri al momento della query.
Ad esempio, si potrebbero avere 25 registrazioni totali memorizzate nel Key Protect l'istanza, ma vuoi solo richiamare le registrazioni che hanno una politica di conservazione associata a uno specifico CRN (Cloud Resource Name).
È possibile utilizzare la seguente richiesta di esempio per recuperare un insieme filtrato di iscrizioni.
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/registrations?preventKeyDeletion=<true|false>&urlEncodedResourceCRNQuery=<url_encoded_CRN>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Sostituisci le variabili preventKeyDeletion e urlEncodedResourceCRNQuery nella tua richiesta in base alla tabella seguente.
| Variabile | Descrizione |
|---|---|
| preventKeyDeletion | Un valore booleano che filtra le registrazioni in base al fatto che una risorsa registrata abbia una politica di conservazione. Ad esempio, se si hanno più registrazioni nella propria istanza e si desidera elencare solo le registrazioni in cui preventKeyDeletion è true, utilizzare ../registrations?preventKeyDeletion=true.È inoltre possibile associare preventKeyDeletion a offest, limit e urlEncodedResourceCRNQuery per cercare tra le risorse disponibili. |
| urlEncodedResourceCRNQuery | Il CRN della risorsa per cui si desidera filtrare le registrazioni. Ad esempio, se hai più registrazioni nella tua istanza e vuoi visualizzare solo le registrazioni associate a uno specifico CRN (Cloud Resource Name), utilizza ../registrations?urlEncodedResourceCRNQuery="url_encoded_CRN".Per ulteriori informazioni, consultare Esempi di query CRN. È inoltre possibile associare urlEncodedResourceCRNQuery a offest, limit e preventKeyDeletion per cercare tra le risorse disponibili. |
È anche possibile filtrare per un sottoinsieme di registrazioni specificando limit e
offset parametri al momento della query.
È possibile utilizzare la seguente richiesta di esempio per recuperare un insieme filtrato di iscrizioni.
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/registrations?offset=<offset>&limit=<limit>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Sostituisci le variabili limit e offset nella tua richiesta in base alla seguente tabella.
| Variabile | Descrizione |
|---|---|
| offset | Il numero di registrazioni da saltare. Ad esempio, se nella tua istanza sono presenti 50 registrazioni e desideri visualizzare quelle comprese tra la 26ª e la 50ª, utilizza ../registrations?offset=25.È inoltre possibile combinare l'offset con il limite per scorrere le risorse disponibili. |
| limite | Il numero di registrazioni da recuperare. Ad esempio, se nella tua istanza sono presenti 100 registrazioni e desideri visualizzarne solo 10, utilizza ../registrations?limit=10. Il valore massimo del limite è 5000.È inoltre possibile combinare l'offset con il limite per scorrere le risorse disponibili. |
Elencazione delle registrazione per le eventuali chiavi root
Puoi anche richiamare un elenco delle registrazioni associate a qualsiasi risorsa cloud effettuando una chiamata GET al seguente endpoint.
https://<region>.kms.cloud.ibm.com/api/v2/keys/registrations
-
Richiama le tue credenziali di autenticazione per lavorare con l'API.
-
Per visualizzare le registrazioni corrispondenti a una query CRN specificata dall'utente, eseguire il seguente comando
curl.$ curl -X GET \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/registrations" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
| Variabile | Descrizione |
|---|---|
| regione | Obbligatorio. L'abbreviazione della regione, ad esempio us-south o eu-gb, che indica l'area geografica in cui si trova la tua istanza di Key Protect.Per ulteriori informazioni, consultare la sezione " Endpoint di servizio regionali ". |
| Token IAM | Obbligatorio. Il tuo token di accesso IBM Cloud. Includi l'intero contenuto del token IAM, compreso il valore Bearer, nella richiesta curl. Per ulteriori informazioni, consulta la sezione " Ottenere un token di accesso ". |
| instance_id | Obbligatorio. L'identificatore univoco assegnato alla tua istanza del servizio Key Protect. Per ulteriori informazioni, consultare la sezione " Come recuperare l'ID di un'istanza ". |
Filtra le registrazioni relative a qualsiasi chiave radice
Puoi filtrare per una serie di registrazioni associate a qualsiasi chiave root gestita nella tua istanza con provisioning di Key Protect specificando preventKeyDeletion e urlEncodedResourceCRNQuery parametri al
momento della query.
Ad esempio, si potrebbero avere 25 registrazioni totali memorizzate nel Istanza Key Protect, ma vuoi solo richiamare le registrazioni che hanno una politica di conservazione associata a uno specifico CRN (Cloud Resource Name).
È possibile utilizzare la seguente richiesta di esempio per recuperare un insieme specifico di iscrizioni.
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/keys/registrations?preventKeyDeletion=<true|false>&urlEncodedResourceCRNQuery=<url_encoded_CRN>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Sostituisci le variabili preventKeyDeletion e urlEncodedResourceCRNQuery nella tua richiesta in base alla tabella seguente.
| Variabile | Descrizione |
|---|---|
| preventKeyDeletion | Un valore booleano che filtra le registrazioni in base al fatto che una risorsa registrata abbia una politica di conservazione. Ad esempio, se si hanno più registrazioni nella propria istanza e si desidera elencare solo le registrazioni in cui preventKeyDeletion è true, utilizzare ../registrations?preventKeyDeletion=true.È inoltre possibile associare preventKeyDeletion a offest, limit e urlEncodedResourceCRNQuery per cercare tra le risorse disponibili. |
| urlEncodedResourceCRNQuery | Il CRN della risorsa per cui si desidera filtrare le registrazioni. Ad esempio, se hai più registrazioni nella tua istanza e vuoi visualizzare solo le registrazioni associate a un CRN (Cloud Resource Name) specifico, utilizza ../registrations?urlEncodedResourceCRNQuery="url_encoded_CRN".Per ulteriori informazioni, consultare Esempi di query CRN. È inoltre possibile associare urlEncodedResourceCRNQuery a offest, limit e preventKeyDeletion per cercare tra le risorse disponibili. |
È anche possibile filtrare per un sottoinsieme di registrazioni specificando limit e
offset parametri al momento della query.
È possibile utilizzare la seguente richiesta di esempio per recuperare un diverso insieme di iscrizioni.
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/keys/registrations?offset=<offset>&limit=<limit>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Sostituisci le variabili limit e offset nella tua richiesta in base alla seguente tabella.
| Variabile | Descrizione |
|---|---|
| offset | Il numero di registrazioni da saltare. Ad esempio, se nella tua istanza sono presenti 50 registrazioni e desideri visualizzare quelle comprese tra la 26ª e la 50ª, utilizza ../registrations?offset=25.È inoltre possibile combinare l'offset con il limite per scorrere le risorse disponibili. |
| limite | Il numero di registrazioni da recuperare. Ad esempio, se nella tua istanza sono presenti 100 registrazioni e desideri visualizzarne solo 10, utilizza ../registrations?limit=10. Il valore massimo del limite è 5000.È inoltre possibile combinare l'offset con il limite per scorrere le risorse disponibili. |
Esempi di query CRN
Utilizzare le query CRN codificate da URL per filtrare le registrazioni in base a Key Protect istanza, tipo di risorsa o nome della risorsa. Per ulteriori informazioni sui segmenti e sul formato CRN, consultare Nomi delle risorse cloud.
Servizi cloud che utilizzano Key Protect Le chiavi associate alle risorse per conto dell'utente possono solo visualizzare o effettuare ricerche sui CRN che corrispondono ai primi 8 segmenti del proprio CRN di servizio.
-
Per verificare se esiste una registrazione fino a un determinato segmento del CRN, utilizzare i due punti seguiti da un asterisco (
*).crn:v1:bluemix:public:databases-for-redis:us-south:a/ 274074dce64e9c423ffc238516c755e1:29caf0e7-120f-4da8-9551-3abf57ebcfc7:*:*Questa query restituisce le registrazioni " Databases for Redis " associate a tutti i tipi e nomi di risorse per l'ID di distribuzione 29caf0e7-120f-4da8-9551-3abf57ebcfc7.
-
Per verificare l'esistenza di una registrazione fino a un determinato segmento CRN preceduto dal prefisso
<string>, utilizzare i due punti seguiti da<string>*nell'ultimo segmento della query CRN.crn:v1:bluemix:public:cloud-object-storage:global:a/e1bb63d6a20dc57c87501ac4c4c99dcb:*:bucket:prod*Questa query restituisce tutte le registrazioni dei bucket Cloud Object Storage all'interno dell'account e1bb63d6a20dc57c87501ac4c4c99dcb che hanno come prefisso
prod.
Quando elencando le registrazioni associate a qualsiasi chiave root, la tua query CRN non deve contenere un asterisco (*) nei primi otto segmenti.
Le seguenti tabelle forniscono un elenco di esempi di query CRN prima e dopo la codifica URL. Per visualizzare i valori con codifica URL, fai clic sulla scheda URL encoded.
| Valore |
|---|
crn:v1:bluemix:public:databases-for-redis:us-south:a/274074dce64e9c423ffc238516c755e1:29caf0e7-120f-4da8-9551-3abf57ebcfc7:*:* |
crn:v1:bluemix:public:cloud-object-storage:global:a/e1bb63d6a20dc57c87501ac4c4c99dcb:*:bucket:prod* |
crn:v1:bluemix:public:cloudantnosqldb:us-south:a/f586c28d154d4c65a4a4a34cf75f55d0:94255ea3-af1c-41b7-9805-61f775e20702:*:prod*. |
| Valore |
|---|
crn%3Av1%3Abluemix%3Apublic%3Adatabases-for-redis%3Aus-south%3Aa%2F274074dce64e9c423ffc238516c755e1%3A29caf0e7-120f-4da8-9551-3abf57ebcfc7%3A*%3A* |
crn%3Av1%3Abluemix%3Apublic%3Acloud-object-storage%3Aglobal%3Aa%2Fe1bb63d6a20dc57c87501ac4c4c99dcb%3A*%3Abucket%3Aprod* |
crn%3Av1%3Abluemix%3Apublic%3Acloudantnosqldb%3Aus-south%3Aa%2Ff586c28d154d4c65a4a4a34cf75f55d0%3A94255ea3-af1c-41b7-9805-61f775e20702%3A%2A%3Aprod%2A |
Operazioni successive
Per saperne di più sulla visualizzazione delle registrazioni, consulta la documentazione di riferimento dell'API di Key Protect.