Criando aliases de chave
É possível usar o IBM® Key Protect for IBM Cloud® para criar um alias de chave com a API do Key Protect.
É possível usar o IBM® Key Protect for IBM Cloud® para criar um alias de chave com o console do Key Protect.
Aliases de chave são nomes exclusivos legíveis que são referências a uma chave que permitem que ela seja identificada e agrupada além dos limites de um nome de exibição. Os aliases permitem que seu serviço se refira a uma chave por nomes customizados
reconhecíveis em vez do identificador gerado automaticamente fornecido pelo serviço Key Protect. Por exemplo, se você criar uma chave que tenha o ID 02fd6835-6001-4482-a892-13bd2085f75d e ela tiver o alias US-South-Test-Key,
será possível usar o alias US-South-Test-Key para se referir à sua chave quando fizer chamadas para a API do Key Protect para recuperar uma chave ou seus metadados.
O alias também pode ser usado para organizar chaves no console do Key Protect.
Criando e editando aliases de chave com o console
Os aliases de chave podem ser incluídos em uma chave durante o processo de criação ou importação de uma chave.
- Para obter mais informações sobre como criar uma chave raiz ou uma chave padrão, confira Criando chaves raiz ou Criando chaves padrão.
- Para obter mais informações sobre como importar uma chave raiz ou uma chave padrão, confira Importando chaves raiz ou Importando chaves padrão.
Para editar um alias de tecla, clique em ⋯ e selecione “Editar aliases ”. Na guia, você verá todos os aliases existentes designados à chave e será capaz de excluí-los e de incluir mais aliases. Uma chave pode ter até cinco aliases.
Criando aliases de chave com a API
Crie um alias de chave fazendo uma chamada POST para o terminal a seguir.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<alias>
-
Recupere as suas credenciais de autenticação para trabalhar com chaves no serviço.
Para criar um alias de chave, deve-se ser designado a uma função de acesso de serviço de Gerenciador ou Gravador. Para saber como as funções do IAM mapeiam para ações de serviços do Key Protect, consulte Funções de acesso de serviços.
-
Crie um alias de chave executando o comando
curla seguir.$ curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<key_alias>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key+json" \ -H "correlation-id: <correlation_ID>"
Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.
| Variável | Descrição |
|---|---|
| região | Obrigatório. A abreviação de região, como us-south ou eu-gb, que representa a área geográfica na qual a sua instância do Key Protect reside.Para obter mais informações, consulte “Pontos de conexão de serviço regionais ”. |
| keyID_or_alias | Obrigatório. O identificador ou alias da chave a ser associada a um alias Para recuperar um ID de chave, consulte a API de chaves de lista. |
| key_alias | Obrigatório. Um nome exclusivo legível para fácil identificação da sua chave. O alias deve ser alfanumérico, distinguir maiúsculas de minúsculas e não pode conter espaços ou caracteres especiais, exceto traços (-) ou sublinhados (_). O alias não pode ser um UUID da versão 4 e não deve ser um nome reservado pelo Key Protect: allowed_ip, key, keys, metadata, policy, policies, registration, registrations, ring, rings, rotate, wrap, unwrap, rewrap, version, versions.Alias. O tamanho pode variar entre 2 e 90 caracteres (inclusive). Observação: Não é permitido ter nomes de alias duplicados na sua instância do Key Protect. |
| IAM_token | Obrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo completo do token do IAM, incluindo o valor Bearer, na solicitação curl. Para obter mais informações, consulte “Como recuperar um token de acesso ”. |
| instance_ID | Obrigatório. O identificador exclusivo que é designado para sua instância de serviço Key Protect. Para obter mais informações, consulte “Como recuperar um ID de instância ”. |
| correlation_ID | Opcional. O identificador exclusivo que é usado para rastrear e correlacionar transações. |
Para proteger a confidencialidade de seus dados pessoais, evite inserir informações pessoais identificáveis (PII), como seu nome ou localização, quando criar um alias de chave. Para mais exemplos de PII, consulte a seção 2.2 da Publicação Especial 800-122 do NIST.
Uma resposta POST api/v2/keys/<keyID_or_alias>/aliases/<key_alias> bem-sucedida retorna o alias para sua chave, juntamente com outros metadados. O alias é um nome exclusivo que é designado à sua chave e pode ser usado
para para recuperar mais informações sobre a chave associada.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.key+json",
"collectionTotal": 1
},
"resources": [
{
"keyId": "02fd6835-6001-4482-a892-13bd2085f75d",
"alias": "test-alias",
"creationDate": "2020-03-12T03:37:32Z",
"createdBy": "..."
}
]
}
Para obter uma descrição detalhada dos parâmetros de resposta, consulte o Key Protect Documento de referência da API REST.
Cada chave pode ter até cinco aliases. Há um limite de 1.000 aliases por instância.
Excluindo aliases de chave com a API
Exclua um alias de chave fazendo uma chamada DELETE para o terminal a seguir.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<alias>
-
Recupere as suas credenciais de autenticação para trabalhar com chaves no serviço.
-
Exclua um alias de chave executando o comando
curla seguir.$ curl -X DELETE \ "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/aliases/<key_alias>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key+json" \ -H "correlation-id: <correlation_ID>"
Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.
| Variável | Descrição |
|---|---|
| região | Obrigatório. A abreviação da região, como us-south ou eu-gb, que representa a área geográfica onde sua instância do Key Protect está localizada.Para obter mais informações, consulte “ Pontos de conexão de serviço regionais ”. |
| keyID_or_alias | Obrigatório. O identificador ou alias da chave recuperada na etapa 1. |
| key_alias | Obrigatório. O nome exclusivo, legível que identifica sua chave. |
| IAM_token | Obrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo completo do token do IAM, incluindo o valor Bearer, na solicitação curl. Para obter mais informações, consulte “Como recuperar um token de acesso ”. |
| instance_ID | Obrigatório. O identificador exclusivo que é designado para sua instância de serviço Key Protect. Para obter mais informações, consulte “Como recuperar um ID de instância ”. |
| correlation_ID | Opcional. O identificador exclusivo que é usado para rastrear e correlacionar transações. |
Uma solicitação de DELETE api/v2/keys/<keyID_or_alias>/aliases/<key_alias> bem-sucedida retorna uma resposta HTTP 204 No Content, que indica que o alias associado à sua chave foi excluído.
Leva até cinco minutos para que um alias seja completamente excluído do serviço.
Perguntas mais frequentes do alias de chave
A seguir, apresentamos detalhes adicionais sobre os aliases de chaves:
-
Um alias é independente de uma chave. Um alias é seu recurso próprio e todas as ações executadas nele não afetarão a chave associada. Por exemplo, a exclusão de um alias não excluirá a chave associada.
-
Um alias pode ser associado apenas a uma chave de cada vez. Um alias pode ser associado apenas a uma chave que está localizada na mesma instância e região. Se desejar mudar a chave à qual o alias está associado, será necessário excluir o alias, esperar até cinco minutos, em seguida, recriar o alias e mapeá-lo para a chave necessária.
-
É possível criar um alias com o mesmo nome em uma instância ou região diferente. Cada alias será associado a uma chave diferente em cada instância ou região. Isso permite que o código do aplicativo do serviço seja reutilizável em diferentes instâncias ou regiões. Por exemplo, se você tiver um alias chamado
Application Keynas regiões Sul e Leste dos EUA, sendo que cada uma está vinculada a uma chave diferente.
APIs que usam alias de chave
A tabela a seguir lista as APIs que podem ser usadas para criar e usar um alias de chave.
| API | Impacto do alias de chave |
|---|---|
| Criar chaves raiz | É possível criar até cinco aliases ao criar uma chave raiz. |
| Criar chaves padrão | É possível criar até cinco aliases ao criar uma chave padrão. |
| Recuperar uma chave | É possível recuperar uma chave por ID ou alias. |
| Visualizar metadados de chave | É possível recuperar os metadados de uma chave por ID ou alias. |