Doppelte Autorisierung der Serviceinstanz verwalten

Nach der Einrichtung Ihrer IBM Cloud® Hyper Protect Crypto Services- -Instanz können Sie die doppelte Autorisierung mithilfe der API des Schlüsselmanagementservice verwalten.

Diese Richtlinie gilt nur für Schlüsselmanagementserviceschlüssel und zugehörige Operationen.

Doppelte Autorisierung der Serviceinstanz kennen

Die doppelte Autorisierung für Hyper Protect Crypto Services-Instanzen ist eine zusätzliche Richtlinie, die hilft, versehentliches oder böswilliges Löschen von Schlüsseln zu verhindern. Wenn Sie diese Richtlinie auf Instanzebene aktivieren, erfordert Hyper Protect Crypto Services eine Berechtigung von zwei Benutzern, um alle Schlüssel zu löschen, die nach der Aktivierung der Richtlinie erstellt wurden.

Beachten Sie die folgenden Hinweise, bevor Sie die doppelte Autorisierung für Ihre Serviceinstanz aktivieren:

  • Wenn Sie die doppelte Autorisierung für Ihre Serviceinstanz aktivieren, gilt die Richtlinie nur für neue Schlüssel. Nach der Aktivierung der doppelten Autorisierung auf Instanzebene übernehmen alle neuen Schlüssel, die Sie in der Instanz hinzufügen, automatisch die Richtlinie für doppelte Autorisierung. Ihre vorhandenen Schlüssel bleiben von der Richtlinienänderung unberührt und erfordern weiterhin eine einfache Autorisierung zum Löschen.
  • Sie können eine Richtlinie für doppelte Autorisierung für Ihre Serviceinstanz jederzeit inaktivieren. Wenn Sie eine vorhandene Richtlinie für doppelte Autorisierung inaktivieren wollen, um eine einfache Autorisierung zuzulassen, beachten Sie, dass diese Änderung nur für zukünftige Schlüssel gilt, die Sie der Instanz hinzufügen. Alle vorhandenen Schlüssel, die unter der Richtlinie für doppelte Autorisierung erstellt wurden, erfordern weiterhin Aktionen von zwei Benutzern, bevor sie gelöscht werden können. Nachdem ein Schlüssel eine Richtlinie für doppelte Autorisierung übernommen hat, kann die Richtlinie nicht rückgängig gemacht werden.

Aktivieren der doppelten Authentifizierung für Ihre Serviceinstanz über die Benutzeroberfläche

Wenn Sie als Instanzmanager für Ihre Instanz lieber eine Richtlinie zur doppelten Autorisierung mithilfe einer grafischen Benutzeroberfläche aktivieren möchten, können Sie die Benutzeroberfläche verwenden.

Führen Sie nach dem Erstellen einer Serviceinstanz die folgenden Schritte aus, um eine Richtlinie für doppelte Autorisierung zu erstellen:

  1. Melden Sie sich bei der Benutzerschnittstelle an.
  2. Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
  3. Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.
  4. Wählen Sie in der Benutzerschnittstelle der ausgewählten Serviceinstanz die Registerkarte Instanzrichtlinien im Seitenmenü aus.
  5. Markieren Sie im Abschnitt Löschung mit doppelter Autorisierung das Kontrollkästchen Require two users to approve key deletions, und klicken Sie auf Richtlinie speichern.

Doppelte Autorisierung für eine Serviceinstanz mit der API aktivieren

Aktivieren Sie als Instanzmanager eine doppelte Autorisierungsrichtlinie für eine Hyper Protect Crypto Services-Instanz durch Erstellen eines PUT-Aufruf an den folgenden Endpunkt stellen.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete
  1. Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit der API ab.

    Zum Aktivieren und Inaktivieren der dualen Berechtigungsrichtlinie müssen Sie über eine Manager-Zugriffsrichtlinie für Ihre Serviceinstanz verfügen. Informationen dazu, wie IAM-Rollen Hyper Protect Crypto Services-Serviceaktionen zugeordnet werden, finden Sie unter Servicezugriffsrollen.

  2. Aktivieren Sie eine Richtlinie für doppelte Autorisierung für Ihre Serviceinstanz, indem Sie den folgenden cURL-Befehl ausführen.

    curl -X PUT \
      'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \
      -H 'accept: application/vnd.ibm.kms.policy+json' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'x-kms-key-ring: <key_ring_ID>' \
      -H 'content-type: application/vnd.ibm.kms.policy+json' \
      -d '{
        "metadata": {
          "collectionType": "application/vnd.ibm.kms.policy+json",
          "collectionTotal": 1
        },
        "resources": [
          {
            "policy_type": "dualAuthDelete",
            "policy_data": {
              "enabled": true
            }
          }
        ]
      }'
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

    Tabelle 1. Beschreibt die Variablen, die erforderlich sind, um die doppelte Autorisierung auf Instanzebene zu aktivieren
    Variabel Beschreibung
    region Erforderlich. Die Regionsabkürzung, wie zum Beispiel us-south oder eu-de, das den geografischen Bereich darstellt, in dem IhrHyper Protect Crypto Services Instanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.
    IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.
    instance_ID Erforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen.
    key_ring_ID Optional. Die eindeutige ID des Schlüsselrings, zu dem der Schlüssel gehört. Wenn diese Option nicht angegeben wird, sucht Hyper Protect Crypto Services nach dem Schlüssel in jedem Schlüsselring, der der angegebenen Instanz zugeordnet ist. Daher wird empfohlen, die Schlüsselring-ID für eine optimierte Anforderung anzugeben.

    Hinweis: Die Schlüsselring-ID der Schlüssel, die ohne den Header x-kms-key-ring erstellt werden, lautet wie folgt: default. Weitere Informationen finden Sie im Abschnitt zum Verwalten von Schlüsselringen.

    Eine erfolgreiche Anforderung gibt eine HTTP-Antwort 204 No Content zurück, die angibt, dass für Ihre Serviceinstanz jetzt die doppelte Autorisierung aktiviert ist. Schlüssel, die Sie erstellen oder in den Service importieren, erfordern nun zwei Autorisierungen, bevor sie gelöscht werden können. Weitere Informationen finden Sie unter Schlüssel löschen.

    Diese neue Richtlinie hat keine Auswirkung auf vorhandene Schlüssel in Ihrer Instanz. Wenn Sie die doppelte Autorisierung für einen vorhandenen Schlüssel aktivieren müssen, finden Sie entsprechende Informationen unter Richtlinie für doppelte Autorisierung für einen Schlüssel erstellen.

  3. Optional: Überprüfen Sie, ob die Dual-Authorization-Richtlinie erstellt wurde, indem Sie die verfügbaren Richtlinien für Ihre Hyper Protect Crypto Services-Instanz abrufen.

    curl -X GET \
      'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'accept: application/vnd.ibm.kms.policy+json'
    

Deaktivieren der doppelten Autorisierung für Ihre Serviceinstanz über die Benutzeroberfläche

Wenn Sie als Instanzmanager die Richtlinie zur doppelten Autorisierung für Ihre Instanz lieber mithilfe einer grafischen Oberfläche deaktivieren möchten, können Sie die Benutzeroberfläche verwenden.

Führen Sie nach dem Erstellen einer Serviceinstanz die folgenden Schritte aus, um eine Richtlinie für doppelte Autorisierung zu erstellen:

  1. Melden Sie sich bei der Benutzerschnittstelle an.
  2. Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
  3. Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.
  4. Wählen Sie in der Benutzerschnittstelle der ausgewählten Serviceinstanz die Registerkarte Instanzrichtlinien im Seitenmenü aus.
  5. Heben Sie im Abschnitt Löschung mit doppelter Autorisierung die Markierung des Kontrollkästchens Require two users to approve key deletions auf, und klicken Sie auf Richtlinie speichern.

Doppelte Autorisierung für Ihre Serviceinstanz mit der API des Schlüsselmanagementservice inaktivieren

Inaktivieren Sie als Instanzmanager eine vorhandene duale Berechtigungsrichtlinie für eine Hyper Protect Crypto Services-Instanz durch Erstellen eines PUT-Aufruf an den folgenden Endpunkt stellen.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete
  1. Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit der API ab.

    Zum Aktivieren und Inaktivieren der dualen Berechtigungsrichtlinie müssen Sie über eine Manager-Zugriffsrichtlinie für Ihre Serviceinstanz verfügen. Informationen dazu, wie IAM-Rollen Hyper Protect Crypto Services-Serviceaktionen zugeordnet werden, finden Sie unter Servicezugriffsrollen.

  2. Inaktivieren Sie eine Richtlinie für doppelte Autorisierung für Ihre Serviceinstanz, indem Sie den folgenden cURL-Befehl ausführen.

    curl -X PUT \
      'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \
      -H 'accept: application/vnd.ibm.kms.policy+json' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'x-kms-key-ring: <key_ring_ID>' \
      -H 'content-type: application/vnd.ibm.kms.policy+json' \
      -d '{
        "metadata": {
          "collectionType": "application/vnd.ibm.kms.policy+json",
          "collectionTotal": 1
        },
        "resources": [
          {
            "type": "application/vnd.ibm.kms.policy+json",
            "dualAuthDelete": {
              "enabled": false
            }
          }
        ]
      }'
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

    Tabelle 1. Beschreibt die Variablen, die erforderlich sind, um die doppelte Autorisierung auf Instanzebene zu aktivieren
    Variabel Beschreibung
    region Erforderlich. Die Regionsabkürzung, wie zum Beispiel us-south oder eu-de, das den geografischen Bereich darstellt, in dem IhrHyper Protect Crypto Services Instanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.
    IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.
    instance_ID Erforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen.
    key_ring_ID Optional. Die eindeutige ID des Schlüsselrings, zu dem der Schlüssel gehört. Wenn diese Option nicht angegeben wird, sucht Hyper Protect Crypto Services nach dem Schlüssel in jedem Schlüsselring, der der angegebenen Instanz zugeordnet ist. Daher wird empfohlen, die Schlüsselring-ID für eine optimierte Anforderung anzugeben.

    Hinweis: Die Schlüsselring-ID der Schlüssel, die ohne den Header x-kms-key-ring erstellt werden, lautet wie folgt: default. Weitere Informationen finden Sie im Abschnitt zum Verwalten von Schlüsselringen.

    Eine erfolgreiche Anforderung gibt eine HTTP-Antwort 204 No Content zurück, die angibt, dass die doppelte Autorisierung für Ihre Serviceinstanz aktualisiert wurde. Schlüssel, die Sie erstellen oder in den Service importieren, erfordern jetzt nur eine Autorisierung, bevor sie gelöscht werden können. Weitere Informationen finden Sie unter Schlüssel löschen.

  3. Optional: Überprüfen Sie, ob die duale Berechtigungsrichtlinie aktualisiert wurde, indem Sie die Richtlinien durchsuchen, die für Ihre Hyper Protect Crypto Services-Instanz abrufen.

    curl -X GET \
      'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'accept: application/vnd.ibm.kms.policy+json'