为访问令牌配置定制加密
如果您有与 Git集成的项目,那么可以选择使用定制加密密钥来加密与这些项目相关联的 Git 访问令牌。 通过使用自定义加密,您可以管理加密过程,并控制令牌的安全存储方式。
关于此任务
您可以 添加其他密钥值 以定期更新加密。 每当添加密钥值时,该值都会放在值列表的顶部,并用于对新令牌进行加密。 较早的密钥值可以保留在列表中,并用于解密已经加密的令牌。
您还可以 删除所有访问令牌。 如果从保险库文件中删除了 ccs-encryption-keychain 私钥,那么无法再解密所有现有访问令牌。 必须一次性删除所有令牌,因为无法再对其进行验证,从而阻止创建或删除单个访问令牌。
开始之前
要配置自定义加密密钥,必须以默认管理员身份登录( admin 或 cpadmin ,取决于 IBM Cloud Pak for Data 是否配置为使用 IAM Service )。 如果已禁用缺省管理用户,那么此功能不可用。
过程
配置定制加密密钥
要配置定制加密密钥,请完成以下步骤。
打开 " 私钥 " 页面并添加私钥:
- 从导航菜单中,选择 管理> 配置。
- 在 " 私钥和保险库 " 选项卡上,选择 " 私钥 " 页面。
- 单击 添加私钥。
指定私钥,保险库文件和私钥类型的显示名称:
- 输入
ccs-encryption-keychain作为名称。 此私钥在所有保险库文件中必须唯一。 - 选择保险库文件。 您可以选择内部保险库文件或外部保险库文件,例如 CyberArk 或 HashiCorp。
- 针对 密钥类型选择 定制 。 在 名称 字段中,输入
keychain。
- 输入
指定加密密钥名称和值。
[{“keyname”:“encryption_value”}]在 “值 ”字段中,请按照以下格式添加您的加密密钥:.Keyname是密钥的标识,encryption_value是加密密钥。 将keyname和encryption_value替换为正确的值。值 字段是有序列表。 您可以通过向列表添加其他键来定期更新值。 第一个密钥将用于对新令牌进行加密,列表中的后续密钥仅用于对先前已加密的令牌进行解密。 如果使用从列表中除去的密钥对令牌进行了加密,那么无法再对其进行解密。
例如,如果计划每月手动更新加密,那么加密密钥列表将类似于以下内容:
[{"march_2022_key":"H9$Qj#8l14T4"},{"february_2022_key":"L%db2g7e^T6p"}]4 月 1 日,您想添加一个新密钥。 该值将变为:
[{"april_2022_key":"EvVUt35X&%94"},{"march_2022_key":"H9$Qj#8l14T4"},{"february_2022_key":"L%db2g7e^T6p"}]保存该值后,
EvVUt35X&%94将是用于加密任何新值的密钥。
删除所有访问令牌
要删除所有访问令牌,请完成以下步骤:
- 单击头像并选择 概要文件和设置 以打开帐户概要文件
- 选择 Git 集成 选项卡。
- 要删除访问令牌,请单击 删除所有令牌 图标
,然后单击 除去 以确认更改。
现在,已除去访问令牌,您可以创建新的访问令牌。
即使你在项目设置中删除了某个令牌,你仍然可以在集成的 Git 项目中执行 Git 操作。 删除令牌不会将其从项目配置中移除,也不会使其在 Git 服务器上失效。 要撤销对 Git 集成项目的访问权限,您还必须在 Git 服务器上删除该令牌,例如在 GitHub 或 GitLab 中操作。
如果更改 ccs-encryption-keychain 私钥并希望进程立即生效,那么需要重新启动 pod asset-files-api 和 portal-common-api 。 否则,将需要最多 30 分钟才能使进程生效,因为已高速缓存该私钥。