为访问令牌配置定制加密

如果您有与 Git集成的项目,那么可以选择使用定制加密密钥来加密与这些项目相关联的 Git 访问令牌。 通过使用自定义加密,您可以管理加密过程,并控制令牌的安全存储方式。

关于此任务

您可以 添加其他密钥值 以定期更新加密。 每当添加密钥值时,该值都会放在值列表的顶部,并用于对新令牌进行加密。 较早的密钥值可以保留在列表中,并用于解密已经加密的令牌。

您还可以 删除所有访问令牌。 如果从保险库文件中删除了 ccs-encryption-keychain 私钥,那么无法再解密所有现有访问令牌。 必须一次性删除所有令牌,因为无法再对其进行验证,从而阻止创建或删除单个访问令牌。

开始之前

要配置自定义加密密钥,必须以默认管理员身份登录( admincpadmin ,取决于 IBM Cloud Pak for Data 是否配置为使用 IAM Service )。 如果已禁用缺省管理用户,那么此功能不可用。

过程

配置定制加密密钥

要配置定制加密密钥,请完成以下步骤。

  1. 打开 " 私钥 " 页面并添加私钥:

    1. 从导航菜单中,选择 管理> 配置
    2. 在 " 私钥和保险库 " 选项卡上,选择 " 私钥 " 页面。
    3. 单击 添加私钥
  2. 指定私钥,保险库文件和私钥类型的显示名称:

    1. 输入 ccs-encryption-keychain 作为名称。 此私钥在所有保险库文件中必须唯一。
    2. 选择保险库文件。 您可以选择内部保险库文件或外部保险库文件,例如 CyberArk 或 HashiCorp。
    3. 针对 密钥类型选择 定制 。 在 名称 字段中,输入 keychain
  3. 指定加密密钥名称和值。 [{“keyname”:“encryption_value”}]“值 ”字段中,请按照以下格式添加您的加密密钥:. Keyname 是密钥的标识, encryption_value 是加密密钥。 将 keynameencryption_value 替换为正确的值。

    字段是有序列表。 您可以通过向列表添加其他键来定期更新值。 第一个密钥将用于对新令牌进行加密,列表中的后续密钥仅用于对先前已加密的令牌进行解密。 如果使用从列表中除去的密钥对令牌进行了加密,那么无法再对其进行解密。

    例如,如果计划每月手动更新加密,那么加密密钥列表将类似于以下内容:

    [{"march_2022_key":"H9$Qj#8l14T4"},{"february_2022_key":"L%db2g7e^T6p"}]

    4 月 1 日,您想添加一个新密钥。 该值将变为:

    [{"april_2022_key":"EvVUt35X&%94"},{"march_2022_key":"H9$Qj#8l14T4"},{"february_2022_key":"L%db2g7e^T6p"}]

    保存该值后, EvVUt35X&%94 将是用于加密任何新值的密钥。

删除所有访问令牌

要删除所有访问令牌,请完成以下步骤:

  1. 单击头像并选择 概要文件和设置 以打开帐户概要文件
  2. 选择 Git 集成 选项卡。
  3. 要删除访问令牌,请单击 删除所有令牌 图标 删除图标 ,然后单击 除去 以确认更改。

现在,已除去访问令牌,您可以创建新的访问令牌。

即使你在项目设置中删除了某个令牌,你仍然可以在集成的 Git 项目中执行 Git 操作。 删除令牌不会将其从项目配置中移除,也不会使其在 Git 服务器上失效。 要撤销对 Git 集成项目的访问权限,您还必须在 Git 服务器上删除该令牌,例如在 GitHub 或 GitLab 中操作。

重要说明:

如果更改 ccs-encryption-keychain 私钥并希望进程立即生效,那么需要重新启动 pod asset-files-apiportal-common-api 。 否则,将需要最多 30 分钟才能使进程生效,因为已高速缓存该私钥。