Connexion à des fichiers de clés externes
Vous pouvez utiliserUnified Key Orchestrator pour se connecter à des magasins de clés externes avec leUnified Key Orchestrator UI, ou par programmation avec leUnified Key Orchestrator API.
Avant de vous connecter à un fichier de clés externe, gardez à l'esprit les considérations suivantes :
- Vous pouvez vous connecter à des magasins de clés externes à votre instance de service surIBM Cloud®, ou auprès d'autres fournisseurs de cloud tels queMicrosoft Azure Coffre à clés,Amazon Web Services (AWS ) Service de gestion de clés (KMS), etGoogle Cloud KMS.
- Vous pouvez vous connecter à un fichier de clés externe sans coût initial, quel que soit le type. Vous êtes facturé pour des magasins de clés externes supplémentaires. Pour plus d'informations sur la tarification, voir Foire aux questions : Tarification. Les autres devises sont appliquées en fonction de la région dans lesquelles l'instance de service est mise à disposition.
- Une clé gérée ne peut être utilisée pour le chiffrement et le déchiffrement qu’après l’avoir activée dans au moins un magasin de clés.
- Un magasin de clés ne peut être attribué qu’à un seul coffre-fort.
Configuration de l'accès utilisateur requis dans les magasins de clés externes
Vous devez configurer l'accès des utilisateurs avant d'utiliserUnified Key Orchestrator pour accéder aux magasins de clés dans des cloud tiers.
Configuration de l'accès utilisateur requis dans le coffre de clé Azure
Pour configurer l'accès utilisateur au coffre de clé Azure, procédez comme suit :
-
Créez un principal de service dans Azure.
-
Configurez la règle d'accès pour le coffre de clés, en accordant l'accès à ce principal de service.
Unified Key Orchestrator requiert l'accès suivant pour pouvoir gérer les clés dans le coffre de clés Azure :
createimportupdatelistdeletegetrecoverpurgebackuprestore
Pour plus d'informations, voir Assign a Key Vault access policy.
Configuration de l'accès utilisateur requis dans le fichier de clés AWS
Unified Key Orchestrator requiert l'accès suivant pour pouvoir gérer les clés dans AWS KMS :
CancelKeyDeletionCreateAliasCreateKeyDeleteAliasDeleteImportedKeyMaterialDescribeKeyGetKeyPolicyGetParametersForImportImportKeyMaterialListAliasesListKeysListKeyPoliciesListResourceTagsScheduleKeyDeletionTagResourceUntagResource
Pour plus d'informations, voir AWS KMS permissions.
Configuration de l'accès utilisateur requis dans Google Cloud KMS
Pour configurer l'accès des utilisateurs àGoogle Cloud KMS, procédez comme suit :
-
Créez un compte de service dans votre projet Google Cloud.
-
Créez une clé de compte de service pour établir l'identité du compte de service. Sélectionnez
JSONpour le type de clé. Le fichier de clé JSON privée sera téléchargé directement sur votre poste de travail. Vous devez fournir le fichier de clés JSON lorsque vous utilisez Unified Key Orchestrator pour vous connecter à votre magasin de clés KMS Google Cloud. -
Créez un principal et associez-le au compte de service et affectez les rôles IAM requis au principal. Unified Key Orchestrator requiert les rôles IAM suivants pour pouvoir gérer les clés dans Google Cloud KMS:
Cloud KMS AdminCloud KMS Crypto Operator
Connexion à des magasins de clés externes avec l'interface utilisateur
Pour vous connecter à un magasin de clés externe à l'aide de l'interface utilisateur, procédez comme suit :
-
Cliquez sur Magasins de clés à partir de la navigation pour afficher tous les magasins de clés disponibles.
-
Pour vous connecter à un magasin de clés externe, cliquez sur Ajouter un magasin de clés.
-
Sous Coffre, sélectionnez un coffre pour le magasin de clés pour le contrôle d'accès, puis cliquez sur Suivant.
Si vous souhaitez affecter le magasin de clés à un nouveau coffre, cliquez sur Créer un coffre. Pour plus d'informations, voir Création de coffres.
-
Sous Type de magasin de clés, sélectionnez l'un des types suivants et cliquez sur Suivant:
- AWS: créez un magasin de clés pouvant stocker des clés KMS AWS.
- Azure Key Vault: créez un magasin de clés qui peut stocker des clés de coffre de clés Azure, Azure Key Vault (Premium) et Azure Key Vault (Standard) sont pris en charge.
- Google Cloud KMS: créez un magasin de clés pouvant stocker des clés KMS Google Cloud.
- Key Protect: créez un magasin de clés pouvant stocker des clés Key Protect.
- IBM Cloud Magasin de clés KMS dans une autre instance: créez un magasin de clés qui peut stocker des clés KMS dans une autre instance Hyper Protect Crypto Services.
Vous pouvez modifier la devise affichée en sélectionnant votre pays ou votre emplacement. Une fois que vous vous êtes connecté au premier magasin de clés externe, le prix de base Unified Key Orchestrator s'applique également. Pour plus d'informations sur la tarification, consultez cet exemple de tarification.
-
Sous Propriétés du fichier de clés, indiquez les détails en fonction du type de fichier de clés auquel vous souhaitez vous connecter.
Tableau 1. AWS Key Management Service Propriété Description Nom de magasin de clés Un nom unique et lisible par l'homme pour une identification facile de votre magasin de clés, composé de 1 à 100 caractères. Le premier caractère doit être une lettre (sensible à la casse) ou un chiffre (0 à 9). Les autres caractères peuvent également être des signes (.-_) ou des espaces. Description (Facultatif) Description étendue de votre magasin de clés, avec une longueur maximale de 200 caractères. Région sur AWS L'emplacement géographique dans lequel se trouve le magasin de clés AWS. ID de clé d'accès sur AWS Toutes les demandes adressées à AWS KMS doivent être signées à l'aide d'un ID de clé d'accès et d'une clé d'accès secret. Pour plus d'informations, voir Comprendre et obtenir vos données d'identification AWS. Clé d'accès secrète sur AWS Toutes les demandes adressées à AWS KMS doivent être signées à l'aide d'un ID de clé d'accès et d'une clé d'accès secret. La clé d'accès secret est disponible pour téléchargement uniquement lorsque vous la créez. Tableau 2. Azure Azure Propriété Description Nom de magasin de clés Un nom unique et lisible par l'homme pour une identification facile de votre magasin de clés, composé de 1 à 100 caractères. Le premier caractère doit être une lettre (sensible à la casse) ou un chiffre (0 à 9). Les autres caractères peuvent également être des signes (.-_) ou des espaces. Description (Facultatif) Description étendue de votre magasin de clés, avec une longueur maximale de 200 caractères. Nom du service sur Azure Le nom doit correspondre au nom du coffre de clé dans Azure. Groupe de ressources sur Azure Une construction logique qui regroupe plusieurs ressources. Vous pouvez l'obtenir à partir du portail Azure. ID client du principal de service sur Azure L'ID de l'application qui identifie l'application du principal de service. Mot de passe du principal du service sur Azure Seule l'authentification basée sur les mots de passe est prise en charge pour les principaux de service. ID du locataire (tenant) sur Azure Un locataire est l'organisation qui possède et gère une instance spécifique de services de cloud Microsoft. Utilisez l'ID Microsoft Entra pour authentifier les demandes au coffre de clés. ID de l'abonnement sur Azure Un identificateur global unique qui identifie de manière unique votre abonnement pour utiliser des services Azure. Tableau 3. Google Cloud Propriété Description Nom de magasin de clés Un nom unique et lisible par l'homme pour une identification facile de votre magasin de clés, composé de 1 à 100 caractères. Le premier caractère doit être une lettre (sensible à la casse) ou un chiffre (0 à 9). Les autres caractères peuvent également être des signes (.-_) ou des espaces. Description du magasin de clés (Facultatif) Description étendue de votre magasin de clés, avec une longueur maximale de 200 caractères. Transférer le fichier de clés JSON Le fichier de clé privée qui est téléchargé à partir de votre compte de service sur Google Cloud à l'étape 2 de la rubrique Configuration de l'accès utilisateur requis dans Google Cloud KMS. Le type de fichier doit être .jsonet la taille de fichier maximale est de 4 Ko.Projet dans Google Cloud En lecture seule. Nom de votre projet Google Cloud. Il est automatiquement extrait du fichier de clés JSON que vous téléchargez. Emplacement dans Google Cloud Région géographique dans laquelle vous souhaitez stocker vos ressources KMS Google Cloud. Pour plus de détails sur l'emplacement, voir Google Cloud KMS locations. Jeu de clés dans Google Cloud Nom lisible du fichier de clés qui organise vos clés. Le nom doit être unique au sein d'un emplacement. Pour plus d'informations sur les fichiers de clés, voir Fichiers de clés. ID de clé privée dans Google Cloud En lecture seule. ID de la paire de clés RSA publique / privée dans Google. Il est utilisé pour établir une connexion sécurisée à Google Cloud Platform. Il est automatiquement extrait du fichier de clés JSON que vous téléchargez. Tableau 4. Key Protect propriétés du magasin de clés Propriété Description Nom de magasin de clés Un nom unique et lisible par l'homme pour une identification facile de votre magasin de clés, composé de 1 à 100 caractères. Le premier caractère doit être une lettre (sensible à la casse) ou un chiffre (0 à 9). Les autres caractères peuvent également être des signes (.-_) ou des espaces. Description (Facultatif) Description étendue de votre magasin de clés, avec une longueur maximale de 200 caractères. ID d'instance de service sous IBM Cloud Identificateur unique affecté à votre instance de service Key Protect. Pour plus d'informations, voir Extraction de votre ID d'instance et de votre nom de ressource de cloud. ID de fichier de clés sur IBM Cloud Identificateur unique du fichier de clés dans l'instance Key Protect à laquelle vous souhaitez vous connecter. Pour plus d'informations, voir Regroupement de clés à l'aide de fichiers de clés. Si vous ne savez pas à quel fichier de clés vous connecter, spécifiez defaultpour vous connecter au fichier de clés par défaut.Nœud final d'API Key Protect Nœud final de service de votre instance Key Protect au format https://<region>.kms.cloud.ibm.com. Pour plus d'informations, voir Régions et points de terminaison.Nœud final de gestion de l'accès et de l'identité IBM Cloud Nœud final d'IAM, qui est https://iam.cloud.ibm.com.Clé d'API de l'ID de service Un code unique transmis à une interface de programmation pour identifier l'application appelante. Pour plus d'informations, voir Gestion des clés d'API d'ID de service. Tableau 5. IBM Cloud Hyper Protect Crypto Services Propriétés du magasin de clés KMS Propriété Description Nom de magasin de clés Un nom unique et lisible par l'homme pour une identification facile de votre magasin de clés, composé de 1 à 100 caractères. Le premier caractère doit être une lettre (sensible à la casse) ou un chiffre (0 à 9). Les autres caractères peuvent également être des signes (.-_) ou des espaces. Description (Facultatif) Description étendue de votre magasin de clés, avec une longueur maximale de 200 caractères. ID d'instance de service sous IBM Cloud L'identificateur unique affecté à votre instance de service. Pour plus d'informations, voir Extraction de votre ID d'instance. ID de fichier de clés sur IBM Cloud Identificateur unique du fichier de clés dans le plan standard de l'instance Hyper Protect Crypto Services à laquelle vous souhaitez vous connecter. Pour plus d'informations, voir Gestion des fichiers de clés. Si vous ne savez pas à quel fichier de clés vous connecter, spécifiez defaultpour vous connecter au fichier de clés par défaut.Noeud final de gestion de clés Le nœud final de service de votre instance Hyper Protect Crypto Services au format https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud. Vous pouvez obtenir le<region>et<instance_ID>dans le tableau de bord de l'interface utilisateur de votre instance de service provisionné via Aperçu >Connecter > URL du point de terminaison de gestion des clés**.Nœud final de gestion de l'accès et de l'identité IBM Cloud Nœud final d'IAM, qui est https://iam.cloud.ibm.com.Clé d'API de l'ID de service Un code unique transmis à une interface de programmation pour identifier l'application appelante. Pour plus d'informations, voir Gestion des clés d'API d'ID de service. Vous ne pouvez pas apporter d'autres modifications aux propriétés d'identification qui sont marquées par une icône de verrouillage une fois que le magasin de clés est connecté.
-
Vous pouvez également cliquer sur Tester la connexion pour tester la connexion au fichier de clés externe que vous configurez. Une fois terminé, cliquez sur Suivant pour continuer.
Vous pouvez effectuer les étapes suivantes même si le test échoue. Pour ajuster les paramètres de connexion en cas d'échec de connexion, vérifiez et ajustez les propriétés de connexion. Si vous vous connectez à un magasin de clés externe de type Microsoft Azure Key Vault, après avoir cliqué sur Tester la connexion, vous serez averti que le magasin de clés est Azure Key Vault (Premium) ou Azure Key Vault (Standard).
-
Sous Résumé, consultez le résumé de votreAzure Key Vault et le coût supplémentaire estimé.
-
Après avoir confirmé les détails du magasin de clés, cliquez sur Se connecter au magasin de clés.
Si vous vous connectez à un magasin de clés externe de type Azure Key Vault, une clé nommée EKMF-BYOK-KEK-FOR-IMPORT est automatiquement créée dans l'instance Azure Key Vault à laquelle vous vous connectez. Vous pouvez afficher
la clé à partir de l'interface utilisateur de l'instance Azure Key Vault. Ne supprimez pas cette clé. Sinon, vous ne pourrez pas créer et distribuer des clés gérées à l'instance Azure Key Vault. Pour plus d'informations, voir Pourquoi ne puis-je pas distribuer de clés dans Azure Key Vault.
Vous avez réussi à vous connecter au magasin de clés externe sélectionné.
Connexion à des magasins de clés externes avec l'API
Pour vous connecter à un magasin de clés externe via l'interface de programmation, procédez comme suit :
-
Connectez-vous à un magasin de clés externes en effectuant un appel
POSTau nœud final suivant.https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/keystoresPour des instructions détaillées et des exemples de code sur l'utilisation de la méthode API, consultez le Hyper Protect Crypto ServicesUnified Key Orchestrator Document de référence sur l'API.
Si vous vous connectez à un magasin de clés externe de type Azure Key Vault, une clé nommée EKMF-BYOK-KEK-FOR-IMPORT est automatiquement créée dans l'instance Azure Key Vault à laquelle vous vous connectez. Vous pouvez afficher
la clé à partir de l'interface utilisateur de l'instance Azure Key Vault. Ne supprimez pas cette clé. Sinon, vous ne pourrez pas créer et distribuer des clés gérées à l'instance Azure Key Vault. Pour plus d'informations, voir Pourquoi ne puis-je pas distribuer de clés dans Azure Key Vault.
Etapes suivantes
-
Pour regarder une vidéo de cas d'utilisation sur l'utilisation de Unified Key Orchestrator pour gérer Azure Key Vault, voir Gestion de la conformité d'un environnement Microsoft Office 365 à l'aide de Hyper Protect Crypto Services avec Unified Key Orchestrator.
-
Pour regarder une vidéo de cas d'utilisation sur l'utilisation de Unified Key Orchestrator pour gérer AWS Key Management Service, voir Gestion sécurisée des clés de chiffrement AWS S3 à l'aide de Hyper Protect Crypto Services avec Unified Key Orchestrator.
-
Pour savoir comment mettre à jour la connexion à un magasin de clés externes, consultez Édition de la connexion aux magasins de clés externes.
-
Pour savoir comment vous déconnecter d'un magasin de clés externes, consultez Déconnexion des fichiers de clés externes.