Gestión de la autorización dual de la instancia de servicio

Después de configurar la instancia de IBM Cloud® Hyper Protect Crypto Services , puede gestionar la autorización dual utilizando la API de servicio de gestión de claves.

Esta política solo se aplica a claves de servicio de gestión de claves y operaciones relacionadas.

Visión general de la autorización dual de la instancia de servicio

La autorización dual para las instancias de Hyper Protect Crypto Services es una política adicional que ayuda a impedir la supresión accidental o maliciosa de claves. Cuando habilita esta política a nivel de instancia, Hyper Protect Crypto Services requiere una autorización de dos usuarios para suprimir las claves creadas después de habilitar la política.

Antes de habilitar la autorización dual para la instancia de servicio, tenga en cuenta las consideraciones siguientes:

  • Cuando se habilita la autorización dual para una instancia de servicio, la política sólo es aplicable para las claves nuevas. Al habilitar la autorización dual a nivel de instancia, las claves nuevas que se añadan a la instancia heredarán automáticamente la política de autorización dual. Las claves existentes no se verán afectadas por el cambio de política y seguirán requiriendo una única autorización para su supresión.
  • Siempre puede inhabilitar una política de autorización dual para una instancia de servicio. Si desea inhabilitar una política de autorización dual existente para permitir la autorización única, tenga en cuenta que el cambio solo es aplicable para las claves que se vayan a añadir a la instancia en el futuro. Las claves existentes creadas bajo una política de autorización dual seguirán necesitando la acción de dos usuarios para poderlas suprimir. Una vez que una clave hereda una política de autorización dual, la política no se puede revertir.

Habilitación de la autorización dual para la instancia de servicio con la interfaz de usuario

Como gestor de instancias, si prefiere habilitar una política de autorización dual en la instancia utilizando una interfaz gráfica, puede utilizar la interfaz de usuario.

Después de crear una instancia de servicio, complete los pasos siguientes para crear una política de autorización dual:

  1. Inicie sesión en la interfaz de usuario.
  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
  4. En la interfaz de usuario de la instancia de servicio seleccionada, seleccione el separador Políticas de instancia del menú lateral.
  5. En la sección Supresión de autorización dual, marque el recuadro de Require two users to approve key deletions y pulse Guardar política.

Habilitación de la autorización dual para la instancia de servicio con la API

Como gestor de instancias, habilite una política de autorización dual en una Instancia de Hyper Protect Crypto Services realizando una PUTllamada al punto final siguiente.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete
  1. Recupere sus credenciales de autenticación para trabajar con la API.

    Para habilitar e inhabilitar la política de autorización dual, debe tener asignada una política de acceso de Gestor para la instancia de servicio. Para saber cómo se correlacionan los roles de IAM con las acciones del servicio Hyper Protect Crypto Services, consulte Roles de acceso al servicio.

  2. Puede habilitar una política de autorización dual para una instancia de servicio ejecutando el siguiente mandato cURL.

    curl -X PUT \
      'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \
      -H 'accept: application/vnd.ibm.kms.policy+json' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'x-kms-key-ring: <key_ring_ID>' \
      -H 'content-type: application/vnd.ibm.kms.policy+json' \
      -d '{
        "metadata": {
          "collectionType": "application/vnd.ibm.kms.policy+json",
          "collectionTotal": 1
        },
        "resources": [
          {
            "policy_type": "dualAuthDelete",
            "policy_data": {
              "enabled": true
            }
          }
        ]
      }'
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 1. Describe las variables necesarias para habilitar la autorización dual a nivel de instancia
    Variable Descripción
    region Obligatorio. La abreviatura de región, como us-south o eu-de, que representa el área geográfica donde reside la instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.
    key_ring_ID Opcional. El identificador exclusivo del conjunto de claves al que pertenece la clave. Si no se especifica, Hyper Protect Crypto Services buscará la clave en cada conjunto de claves asociado a la instancia especificada. Por lo tanto, se recomienda especificar el ID del conjunto de claves para una solicitud más optimizada.

    Nota: El ID del conjunto de claves que se ha creado sin una cabecera x-kms-key-ring es: default. Para obtener más información, consulte Gestionar conjuntos de claves.

    Una solicitud satisfactoria devuelve una respuesta HTTP 204 No Content, que indica que la instancia de servicio está ahora habilitada para la autorización dual. Las claves que cree o importe en el servicio ahora requieren dos autorizaciones para poderlas suprimir. Para obtener más información, consulte Supresión de claves.

    Esta nueva política no afecta a las claves existentes en la instancia. Si tiene que habilitar la autorización dual para una clave existente, consulte Creación de una política de autorización dual para una clave.

  3. Opcional: Verifique que la política de autorización dual se ha creado examinando las políticas que están disponibles para la instancia de Hyper Protect Crypto Services.

    curl -X GET \
      'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'accept: application/vnd.ibm.kms.policy+json'
    

Inhabilitación de la autorización dual para la instancia de servicio con la interfaz de usuario

Como gestor de instancias, si prefiere inhabilitar una política de autorización dual en la instancia utilizando una interfaz gráfica, puede utilizar la interfaz de usuario.

Después de crear una instancia de servicio, complete los pasos siguientes para crear una política de autorización dual:

  1. Inicie sesión en la interfaz de usuario.
  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
  4. En la interfaz de usuario de la instancia de servicio seleccionada, seleccione el separador Políticas de instancia del menú lateral.
  5. En la sección Supresión de autorización dual, desmarque el recuadro de Require two users to approve key deletions y pulse Guardar política.

Inhabilitación de la autorización dual para la instancia de servicio con la API de servicio de gestión de claves

Como gestor de instancias, puede inhabilitar una política de autorización dual en una Instancia de Hyper Protect Crypto Services realizando una PUTllamada al punto final siguiente.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete
  1. Recupere sus credenciales de autenticación para trabajar con la API.

    Para habilitar e inhabilitar la política de autorización dual, debe tener asignada una política de acceso de Gestor para la instancia de servicio. Para saber cómo se correlacionan los roles de IAM con las acciones del servicio Hyper Protect Crypto Services, consulte Roles de acceso al servicio.

  2. Puede inhabilitar una política de autorización dual para una instancia de servicio ejecutando el siguiente mandato cURL.

    curl -X PUT \
      'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \
      -H 'accept: application/vnd.ibm.kms.policy+json' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'x-kms-key-ring: <key_ring_ID>' \
      -H 'content-type: application/vnd.ibm.kms.policy+json' \
      -d '{
        "metadata": {
          "collectionType": "application/vnd.ibm.kms.policy+json",
          "collectionTotal": 1
        },
        "resources": [
          {
            "type": "application/vnd.ibm.kms.policy+json",
            "dualAuthDelete": {
              "enabled": false
            }
          }
        ]
      }'
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 1. Describe las variables necesarias para habilitar la autorización dual a nivel de instancia
    Variable Descripción
    region Obligatorio. La abreviatura de región, como us-south o eu-de, que representa el área geográfica donde reside la instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.
    key_ring_ID Opcional. El identificador exclusivo del conjunto de claves al que pertenece la clave. Si no se especifica, Hyper Protect Crypto Services buscará la clave en cada conjunto de claves asociado a la instancia especificada. Por lo tanto, se recomienda especificar el ID del conjunto de claves para una solicitud más optimizada.

    Nota: El ID del conjunto de claves que se ha creado sin una cabecera x-kms-key-ring es: default. Para obtener más información, consulte Gestionar conjuntos de claves.

    Una solicitud satisfactoria devuelve una respuesta HTTP 204 No Content, que indica que se ha actualizado la política de autorización dual para la instancia de servicio. Las claves que cree o importe en el servicio ahora requieren una sola autorización para poderlas suprimir. Para obtener más información, consulte Supresión de claves.

  3. Opcional: verifique que la política de autorización dual se ha actualizado examinando las políticas que están disponibles para la instancia de Hyper Protect Crypto Services.

    curl -X GET \
      'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'accept: application/vnd.ibm.kms.policy+json'