顧客指定のキーをラップする

  • リリースバージョン: Zurich
  • 更新日 2025年07月31日
  • 所要時間:3分
  • ダウンロードした公開鍵で、暗号化に使用する対称キーをラップします。

    始める前に

    注:
    この手順では、KMF ベースシステムで使用できるオプションと フィールド暗号化エンタープライズ 機能で使用するオプションについて説明します。フィールド暗号化エンタープライズ 機能は、com.glide.now.platform.encryption プラグインがアクティブな場合にのみ使用できます。 フィールド暗号化エンタープライズ の取得についての詳細は「フィールド暗号化 のアクティブ化」を参照してください。

    このドキュメントの一部の手順では、ローカルデバイスにインストールされている暗号化ツールを使用する必要があります。このタスクの例では、OpenSSL ツールを使用します。このツールの詳細については、「 https://www.openssl.org」を参照してください。LibreSSL や GnuTLS などの他の暗号化ツールを使用している場合は、それらの製品のドキュメントで類似した手順について参照してください。

    • キーのサイズ、パディングアルゴリズム、および有効期間を制御するオプションのプロパティを変更します。「顧客指定のキーのプロパティを設定する」を参照してください。
    • 暗号化には対称キー (.BIN) が必要です。

      重要:
      キーはバイナリ形式である必要があります。別の形式が使用されている場合、「トークンの検証に失敗しました。変更されていないトークンを再添付してください。」というエラーメッセージが表示されます。
    • キーをラップするには、暗号化ツールが必要です。この例では、OpenSSL 1.1 を使用します。

    必要なロール:sn_kmf.cryptographic_manager または sn_kmf.admin

    手順

    1. 移動先 すべて > キー管理フレームワーク > 暗号化モジュール > すべて.
    2. 暗号化仕様関連リストから、顧客指定のキーに対して作成した暗号化モジュールを選択します。
    3. キーの作成手順に移動します。
    4. 以前にラッピングキーをダウンロードしていない場合は、リンクをクリックして token_publickey<id>.zip ファイルをダウンロードし、キーと同じ場所に保存します。
      注:
      ダウンロードした token_publickey<id> ファイルの名前は変更しないでください。
    5. ローカルネットワークにファイルを展開します。
      zip ファイルには、インポートトークンと公開鍵 .PEM 証明書の 2 つのファイルが含まれています。対称キーを公開鍵でラップして暗号化します。
    6. token_publickey ファイルの名前をクリップボードにコピーします。
    7. コマンドラインから、コピーした token_publickey ファイル名を使用して、ラップされたキーのプレースホルダーとして展開されたファイルのフォルダーを開きます。
    8. 例を実際の暗号化ファイルの名前に置き換えて、このスクリプトを編集します。
      "downloads user.name$ cd token_publickey_<token>
      openssl pkeyutl -encrypt -pubin -inkey publickey_<keyname>.PEM
      -in <keyname.bin>
      -out wrapped_key_material -pkeyopt rsa_padding_mode:oaep -pkeyopt rsa_oaep_md:sha<128 or 256> "

      詳細については、次の表のキーラッピングコマンドを確認してください。

      表 : 1. キーラッピングコマンド
      方向 コマンド
      ラッピングトークンをダウンロードしたファイルディレクトリを開きます。
      cd
      cd token_publickey123456789
      publickey.PEM 証明書の名前を貼り付けます。
      openssl pkeyutl -encrypt -pubin -inkey
      publickey_586798643ffff.PEM
      ここにキーの名前を貼り付けます。
      -in
      mykey.bin
      <-out> コマンドを入力し、キーが 128 ビットか 256 ビットかを指定します。
      -out wrapped_key_material -pkeyopt rsa_padding_mode:oaep -pkeyopt rsa_oaep_md:sha256
      適用外
    9. コマンドを実行します。
      システムメッセージに token_publickey_<keynumber> が表示されます。キーが生成され、「wrapper_key_ material」ファイルがディレクトリに追加されます。
    10. ラップされたキーをアップロードします。

    次のタスク

    ラップされたキーをアップロードするには 顧客指定のキーの構成とアップロード に戻ります。