管理访问密钥

访问密钥是一种令牌,您必须使用它来配置代理,以便成功将数据转发至 IBM Cloud 中的 Workload Protection 实例。

使用控制台管理访问密钥

您可以通过 IBM Cloud 控制台查看、创建、禁用、启用和删除 Workload Protection 实例的访问密钥。

若要通过控制台管理访问密钥,请按照以下步骤操作:

  1. IBM Cloud 控制台中,单击 “导航菜单 ”图标 >“安全”>“合规性”
  2. 点击您的 Workload Protection 实例的名称。
  3. “操作” 菜单中,选择“管理密钥”。
  4. 点击您的仪表盘,即可查看、创建、禁用、启用或删除访问密钥。

您还可以将访问密钥对非管理员隐藏起来。 如需了解更多信息,请访问 “非管理员用户”页面

使用 CLI 获取访问密钥

若要通过 CLI 获取 Workload Protection 实例的访问密钥,请按照以下步骤操作:

  1. 安装 IBM Cloud CLI

  2. Workload Protection 通过运行以下 ibmcloud login 命令:

    ibmcloud login
    
  3. 通过运行 ibmcloud target 命令:

    ibmcloud target -g <resource_group>
    

    其中,<resource_group> 是资源组的名称。 缺省情况下,已设置 default 资源组。

  4. 通过运行 ibmcloud resource service-instances 命令:

    ibmcloud resource service-instances
    
  5. 通过运行 ibmcloud resource service-keys 命令:

    ibmcloud resource service-keys --instance-name <instance_name> --output JSON
    

    其中,<instance_name> 是您在上一步中获取的实例名称。

    该命令的输出中包含 Sysdig Access Key 字段,其中包含该实例的访问密钥。

您还可以通过 API 或控制台来创建、删除、启用或禁用访问密钥。 如需查看具体步骤,请切换至 API 说明,或访问 “使用控制台管理访问密钥”

通过 API 获取访问密钥

您可以通过命令行界面(CLI)或控制台获取访问密钥。 要查看具体步骤,请切换到 CLI 或 UI 操作指南。 您还可以使用该 API 检索所有可用的访问密钥。 如需了解更多信息,请参阅 “使用 API 查看可用的访问密钥”

使用 API 创建访问密钥

如果访问密钥遭到泄露,或者您的政策规定在一定天数后需要更新访问密钥,您可以生成一个新的访问密钥并禁用旧的访问密钥。

要为 Workload Protection 实例创建新的访问密钥,请按照以下步骤操作:

  1. 从 Workload Protection 用户界面中复制API令牌。 如需了解更多信息,请参阅 “获取 Sysdig API 令牌”

  2. 向该端点发送一个 curl POST 请求,以生成一个新的访问密钥:

    curl -X POST -H 'Authorization: Bearer SYSDIG_API_TOKEN' -H 'IBMInstanceID: GUID' https://ENDPOINT/api/customer/accessKeys
    

    其中:

    • ENDPOINT 是该实例所在区域的 URL。 有关更多信息,请参阅 端点
    • SYSDIG_API_TOKEN 这是您在第 1 步中获取的 API 令牌。
    • GUID 是与访问密钥关联的实例的 GUID。

    例如:

    curl -X POST -H 'Authorization: Bearer xxxxxxx' -H 'IBMInstanceID: 12345678-1234-1234-1234-123456789012' https://us-east.security-compliance-secure.cloud.ibm.com/api/customer/accessKeys
    

    输出会在响应中提供生成的访问密钥:

    {
        "customerAccessKey": {
            "enabled": true,
            "accessKey": "12345678-1234-1234-1234-123456789012",
            "dateCreated": 1573852152224,
            "dateDisabled": null,
            "limit": null,
            "reservation": null,
            "teamId": null
        }
    }
    

    现在,您可以使用访问密钥来配置代理。

使用 API 禁用访问密钥

要禁用 Workload Protection 实例的现有访问密钥,请按照以下步骤操作:

  1. 从 Workload Protection 用户界面中复制API令牌。 如需了解更多信息,请参阅 “获取 Sysdig API 令牌”

  2. 向该端点发送一个 curl POST 请求以禁用访问密钥:

    curl -X POST -H 'Authorization: Bearer SYSDIG_API_TOKEN' -H 'IBMInstanceID: GUID' https://ENDPOINT/api/customer/accessKeys/ACCESS_KEY/disable
    

    其中:

    • ENDPOINT 是该实例所在区域的 URL。
    • SYSDIG_API_TOKEN 这是您在第 1 步中获取的 API 令牌。
    • ACCESS_KEY 是您要禁用的访问密钥。
    • GUID 是与访问密钥关联的实例的 GUID。

    禁用访问密钥后,与该访问密钥关联的代理将立即被阻止向该 Workload Protection 实例发送指标。

    例如:

    curl -X POST -H 'Authorization: Bearer xxxxxxx' -H 'IBMInstanceID: 12345678-1234-1234-1234-123456789012' https://us-east.security-compliance-secure.cloud.ibm.com/api/customer/accessKeys/b302311f-aa1c-4930-8726-59fb4ba0fe84/disable
    

    输出在响应中提供了已禁用的访问密钥:

    {
        "customerAccessKey": {
            "enabled": false,
            "accessKey": "12345678-1234-1234-1234-123456789012",
            "dateCreated": 1573852152224,
            "dateDisabled": 1683550789329,
            "limit": null,
            "reservation": null,
            "teamId": null
        }
    }
    

使用 API 启用访问密钥

要为 Workload Protection 实例启用现有的访问密钥,请按照以下步骤操作:

  1. 从 Workload Protection 用户界面中复制API令牌。 如需了解更多信息,请参阅 “获取 Sysdig API 令牌”

  2. 向该端点发送一个 curl POST 请求以启用访问密钥:

    curl -X POST -H 'Authorization: Bearer SYSDIG_API_TOKEN' -H 'IBMInstanceID: GUID' https://ENDPOINT/api/customer/accessKeys/ACCESS_KEY/enable
    

    其中:

    • ENDPOINT 是该实例所在区域的 URL。
    • SYSDIG_API_TOKEN 这是您在第 1 步中获取的 API 令牌。
    • ACCESS_KEY 是您要启用的访问密钥。
    • GUID 是与访问密钥关联的实例的 GUID。

启用访问密钥后,您必须手动重启代理,因为使用已禁用访问密钥连接的代理将会被终止。

使用 API 查看可用的访问密钥

要查看某个 Workload Protection 实例的所有访问密钥,请按照以下步骤操作:

  1. 从 Workload Protection 用户界面中复制API令牌。 如需了解更多信息,请参阅 “获取 Sysdig API 令牌”

  2. 向区域端点发送一个 curl GET 请求,以查看访问密钥:

    curl -X GET -H 'Authorization: Bearer SYSDIG_API_TOKEN' -H 'IBMInstanceID: GUID' https://ENDPOINT/api/customer/accessKeys
    

    其中:

    • ENDPOINT 是该实例所在区域的 URL。 有关更多信息,请参阅 端点
    • SYSDIG_API_TOKEN 这是您在第 1 步中获取的 API 令牌。
    • GUID 是与访问密钥关联的实例的 GUID。

    输出结果提供了一份访问密钥列表,并注明了它们是否已启用:

    {
        "customerAccessKeys": [
            {
                "enabled": true,
                "accessKey": "12345678-1234-1234-1234-123456789012",
                "dateCreated": 1541096409000,
                "dateDisabled": null,
                "limit": null,
                "reservation": null,
                "teamId": null
            },
            {
                "enabled": false,
                "accessKey": "87654321-1234-1234-1234-123456789012",
                "dateCreated": 1573849361000,
                "dateDisabled": 1573849367000,
                "limit": null,
                "reservation": null,
                "teamId": null
            }
        ]
    }
    

使用 API 删除访问密钥

要删除 Workload Protection 实例的访问密钥,请按照以下步骤操作:

  1. 从 Workload Protection 用户界面中复制API令牌。 如需了解更多信息,请参阅 “获取 Sysdig API 令牌”

  2. 向区域端点发送一个 curl DELETE 请求以删除访问密钥:

    curl -X DELETE -H 'Authorization: Bearer SYSDIG_API_TOKEN' -H 'IBMInstanceID: GUID' https://ENDPOINT/api/customer/accessKeys/ACCESS_KEY
    

    其中:

    • ENDPOINT 是该实例所在区域的 URL。
    • SYSDIG_API_TOKEN 这是您在第 1 步中获取的 API 令牌。
    • GUID 是与访问密钥关联的实例的 GUID。
    • ACCESS_KEY 是要删除的访问密钥。 您可以 查看所有访问密钥的列表 以获取访问密钥值。