標準鍵の作成

Key Protect サービスを使って標準的な暗号鍵を作成することができます。

コンソールでの標準鍵の作成

サービスのインスタンスを作成した後、以下の手順を実行して、IBM Cloud コンソールで標準鍵を作成します。

Dedicated Key Protect オファリングを デプロイする場合、リソースを作成する前に、まず インスタンスを初期化する 必要があります。

Key Protect インスタンスの二重認証設定 を有効にすると、このサービスに追加されたキーを削除するには、2人のユーザーによる承認が必要となります。

  1. IBM Cloud コンソールにログインしてください。

  2. ナビゲーションメニューから「 リソース一覧 」に移動すると、ご自身のリソースの一覧を確認できます。

  3. IBM Cloud リソース・リストで、Key Protect のプロビジョン済みインスタンスを選択します。

  4. 新しいキーを作成するには、「 追加 」をクリックし、「 キーを作成 」オプションを選択してください。

    1. キーの詳細を以下のように指定します。
    鍵を作成するための設定。
    設定 説明
    タイプ Key Protect で管理する鍵のタイプ。 デフォルトでは、ルート鍵が選択されています。 標準鍵を作成するには、**「標準鍵」**ボタンを選択してください。
    キーの名前 鍵を簡単に識別するための (人間が理解できる) 表示名。 文字数は2文字から90文字(両端を含む)の範囲内である必要があります。 プライバシーを保護するため、鍵の名前には、個人の名前や場所などの個人情報 (PII) を含めないように注意してください。 鍵の名前は固有でなくてもかまいません。
    キー・エイリアス オプション。 鍵の別名は、表示名の制限を超える鍵の説明を入力して、鍵の識別やグループ化を可能にするものです。 鍵には最大 5 つの別名を指定できます。
    鍵リング オプション。 鍵リングとは、鍵をグループに分けて、各グループを必要に応じて独立して管理できるようにするものです。 どの鍵も 1 つの鍵リングに含まれていなければなりません。 鍵リングを選択しない場合、鍵は default 鍵リングに入れられます。 作成している鍵を鍵リングに配置するには、その鍵リングに対して_マネージャー_の役割を持っている必要があることに注意してください。 ロールについて詳しくは、ユーザー・アクセス権限の管理を参照してください。
    1. 鍵の詳細を入力したら、**「鍵の追加」**をクリックして確認します。

使用するキーリングが決まっており、そのキーリングの「 管理者 」権限を持っている場合は、「 キーリング 」パネルから直接キーを作成することもできます。 キーリングのアクションメニュー(⋯)を選択し、「 新しいキーを追加 」をクリックします。 これにより、「 キー 」ページで「 追加 」をクリックした場合と同じパネルが開き、 「キーリング 」フィールドには、選択したキーリング名が事前に入力された状態で表示されます。

アカウントまたは環境間で一貫した標準キーのプロビジョニングが必要な場合は、 Key Protect Keyモジュールでこれを自動化できます。 Key Protect インスタンスとキーホルダーもプロビジョニングする完全なセットアップについては、包括的な Key Protect モジュールをご覧ください。 概要については Terraform IBM Modulesを 参照。

API を使用した標準鍵の作成

Dedicated Key Protect オファリングを デプロイする場合、リソースを作成する前に、まず インスタンスを初期化する 必要があります。

以下のエンドポイントへの POST 呼び出しを行うことにより、標準鍵を作成します。

https://<region>.kms.cloud.ibm.com/api/v2/keys
  1. サービス内で鍵の処理を行うために、サービス資格情報および認証資格情報を取得します。

  2. 以下の curl コマンドで Key Protect APIを呼び出す。

       curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.key+json" \
        -H "x-kms-key-ring: <key_ring_ID" \
        -H "correlation-id: <correlation_ID>" \
        -H "prefer: <return_preference>" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.key+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "type": "application/vnd.ibm.kms.key+json",
                        "name": "<key_name>",
                        "aliases": [alias_list],
                        "description": "<key_description>",
                        "expirationDate": "<expiration_date>",
                        "extractable": <key_type>
                    }
                ]
            }'
    

    次の表に従って、例の要求内の変数を置き換えてください。

標準キーを追加するために必要な変数について説明します。
変数 説明
リージョン 必須。 Key Protect インスタンスが存在している地理的領域を表す、地域の省略形 (例: us-south または eu-gb)。 詳しくは、地域のサービス・エンドポイントを参照してください。
IAM_token 必須。 IBM Cloud アクセス・トークン。 Bearer 値を含む、IAM トークンの全コンテンツを curl 要求に組み込みます。 詳細については、アクセス・トークンのリトリーブを参照してください。
instance_ID 必須。 Key Protect サービス・インスタンスに割り当てられた固有 ID。 詳細については、インスタンス ID のリトリーブを参照してください。
key_ring_ID オプション。 新しく作成するキーを所属させたい、対象のキーリングの一意の識別子です。 指定がない場合、ヘッダーは自動的に「default」に設定され、キーは指定された Key Protect サービスインスタンスのデフォルトのキーリングに配置されます。 詳しくは、鍵のグループ化を参照してください。
correlation_ID オプション。トランザクションを追跡し、相互に関連付けるために使用される固有 ID。
return_preference POST および DELETE の操作に関するサーバーの動作を変更するヘッダー。 return_preference 変数を return=minimal に設定すると、サービスは鍵のメタデータ (鍵の名前や ID 値など) のみを応答のentity-bodyで返します。 変数を return=representation に設定すると、サービスは鍵の素材と鍵のメタデータの両方を返します。
key_name 必須。 鍵の識別に役立つ、人間が理解できる名前。 プライバシーを保護するため、個人データを鍵のメタデータとして保管しないでください。
alias_list オプション。鍵に割り当てる (人間が理解できる) 1 つ以上の固有の別名。 重要: プライバシーを保護するため、個人データを鍵のメタデータとして保管しないでください。 どの別名も英数字でなければならず、大/小文字の区別があります。スペースや特殊文字を含めることはできません (- と _ は除く)。 別名を UUID にしてはいけません。また Key Protect の予約名 (allowed_ip、key、keys、metadata、policy、policies、registration、registrations、ring、rings、rotate、wrap、unwrap、rewrap、version、versions) にしてもいけません。 エイリアスの文字数は2文字から90文字まで(両端を含む)です。
key_description オプション。鍵の詳しい説明。 プライバシーを保護するため、個人データを鍵のメタデータとして保管しないでください。
expiration_date オプション。システム上でキーの有効期限が切れる日時を、RFC 3339 形式(YYYY-MM-DD HH:MM:SS.SS、例: 2019-10-12T07:20:50.52Z )で指定します。 鍵は、鍵の有効期限日を経過後 1 時間以内に非アクティブ化状態に遷移します。 expirationDate 属性を省略した場合、鍵の有効期限は切れません。
key_type オプション。鍵素材をサービスの外に出すことができるかどうかを決定するブール値。 extractable 属性を true に設定すると、サービスは、アプリまたはサービスに保管できる標準鍵を作成します。

個人データの機密性を保護するため、サービスに鍵を追加するときに、個人の名前や場所などの個人情報 (PII) を入力しないようにしてください。

成功した POST api/v2/keys 応答は、鍵の ID 値を他のメタデータと共に返します。 この ID は、鍵に割り当てられた固有の ID で、Key Protect API に対する以降の呼び出しに使用されます。

オプション: 次の呼び出しを実行して Key Protect サービス・インスタンス内の鍵を取得し、鍵が作成されたことを確認します。

   curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/keys" \
    -H "accept: application/vnd.ibm.collection+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

次の作業