获取导入密钥材料参数

<p>在导入外部密钥材料前,您需要先获取导入密钥材料参数,然后再将密钥材料加密后上传。</p> <p><span style="font-size:18px"><strong>背景信息</strong></span></p> <p>在为<strong>待导入</strong>状态的外部密钥进行密钥材料导入前,您需要先获取导入密钥材料的参数。导入密钥材料参数包含一个用于对密钥材料导入前进行加密的公钥,以及一个导入时进行验证的导入令牌。</p> <p><strong>加密公钥:</strong></p> <p>导入密钥材料时,不能直接将原始的密钥材料导入,而需要使用在本操作指导中下载的公钥对密钥材料进行加密,然后再上传。KMS收到上传的加密密钥材料时,它会使用对应的私钥进行解密。公钥目前仅支持RSA2048的公钥类型。</p> <p><strong>导入令牌:</strong></p> <p>导入密钥材料时,需要上传令牌,获取到的导入密钥材料中导入令牌和加密公钥是具有绑定关系的,导入密钥材料时必须组合使用。</p> <p><span style="font-size:18px"><strong>前提条件</strong></span></p> <p>已完密钥的创建,请参见<a href="https://www.ocftcloud.com/ssr/help/manage/kms/Guide.Create">创建密钥</a>。且所创建的密钥的密钥材料来源是<strong>外部导入</strong>。</p> <p><span style="font-size:18px"><strong>注意事项</strong></span></p> <ul> <li>在密钥材料被删除后,重新导入密钥材料的场景中,也需要执行本步骤。</li> <li>生成的令牌的有效期为24小时,如果您没有在24小时内下载并使用,则需要重新生成并下载。</li> </ul> <p><span style="font-size:18px"><strong>操作步骤</strong></span></p> <p>1.&nbsp;&nbsp;&nbsp;&nbsp;登录<a href="https://www.ocftcloud.com/console/kms" target="_blank">密钥管理服务KMS控制台</a>。</p> <p>2.&nbsp;&nbsp;&nbsp;&nbsp;在左侧导航栏中,选择<strong>密钥列表</strong>。</p> <p>3.&nbsp;&nbsp;&nbsp;&nbsp;在<strong>密钥列表</strong>页面,单击处于待导入状态的用户主密钥ID。</p> <p>4.&nbsp;&nbsp;&nbsp;&nbsp;在<strong>密钥详情</strong>页面,单击下方的<strong>获取导入密钥材料参数</strong>。</p> <p><img src="https://obs-cn-shanghai.yun.pingan.com/pacloud/20192507111401-11a9216c93ee.png" style="height:263px; width:600px" /></p> <p>5.&nbsp;&nbsp;&nbsp;&nbsp; 在弹出的页面中,选择<strong>加密方式</strong>。</p> <p><img src="https://obs-cn-shanghai.yun.pingan.com/pacloud/20192507111447-19b0017a9e75.png" style="height:240px; width:600px" /></p> <ul> <li><strong>RSAES_OAEP_SHA_1</strong>:具有&ldquo;SHA-1&rdquo;哈希函数的最佳非对称加密填充OAEP的RSA加密算法。</li> <li><strong>RSAES_OAEP_SHA_256</strong>:具有&ldquo;SHA-256&rdquo;哈希函数的最佳非对称加密填充OAEP的RSA加密算法。</li> <li><strong>RSAES_PKCS1_V1_5</strong>:PKCS#1 V1.5版本的RSA加密算法。如果您使用的HSM不支持OAEP,则需要使用该加密算法,但该加密算法安全性较低,请谨慎使用。</li> </ul> <p>6.&nbsp;&nbsp;&nbsp;完成后,单击<strong>下一步。</strong></p> <p>7.&nbsp;&nbsp;&nbsp;根据加密算法生成加密公钥,同时生成导入令牌,您需要在弹出的页面及时下载。</p> <p><img src="https://obs-cn-shanghai.yun.pingan.com/pacloud/20192507111519-1ae718209ee0.png" style="height:403px; width:600px" /></p> <p><img src="https://obs-cn-shanghai.yun.pingan.com/pacloud/20192507111544-180c6e4a978f.png" style="height:26px; margin:0px; width:65px" />导入令牌是具有时效的,有效期为24小时,在有效期内可以重复使用,失效以后需要获取新的导入令牌和公钥。该页面会提示导入令牌过期时间,请一定在此时间之前使用令牌。</p> <p>8.&nbsp;&nbsp;&nbsp;&nbsp; 单击<strong>加密公钥</strong>和<strong>导入令牌</strong>后方的<strong>下载</strong>按钮,下载<strong>加密公钥</strong>和<strong>导入令牌</strong>。</p> <ul> <li><strong>加密公钥</strong>:命名方式为publicKey+用户主密钥ID,例如publicKey_ed523b58-6169-487a-a28f-b3886866ec4a。</li> <li><strong>导入令牌</strong>:命名方式为importToken+用户主密钥ID,例如importToken_ed523b58-6169-487a-a28f-b3886866ec4a。</li> </ul> <p>9.&nbsp;&nbsp;&nbsp;&nbsp; 下载完成后,单击<strong>确认</strong>。</p>
以上内容是否解决了您的问题?
请补全提交信息!
联系我们

电话咨询

400-151-8800

邮件咨询

fincloud@ocft.com

在线客服

工单支持

解决云产品相关技术问题