Gestion de l'autorisation double pour votre instance de service
Après avoir configuré votre instance IBM Cloud® Hyper Protect Crypto Services vous pouvez gérer la double autorisation à l'aide de l'interface de programmation de service de gestion de clés.
Cette règle s'applique uniquement aux clés de service de gestion des clés et aux opérations associées.
Description de l'autorisation double de votre instance de service
L'autorisation double des instances Hyper Protect Crypto Services est une règle supplémentaire qui permet d'éviter la suppression accidentelle ou malveillante de clés. Lorsque vous activez cette règle au niveau de l'instance, Hyper Protect Crypto Services requiert une autorisation de deux utilisateurs pour supprimer toutes les clés créées une fois que la règle est activée.
Avant d'activer l'autorisation double de votre instance de service, gardez à l'esprit les considérations suivantes :
- Si vous activez l'autorisation double pour votre instance de service, la règle ne s'applique qu'aux nouvelles clés. Si vous activez l'autorisation double au niveau instance, les nouvelles clés que vous ajoutez à l'instance héritent automatiquement d'une règle d'autorisation double. Vos clés existantes ne sont pas affectées par le changement de règle et requièrent toujours une autorisation unique pour être supprimées.
- Vous pouvez toujours désactiver une règle d'autorisation double pour votre instance de service. Si vous souhaitez désactiver une règle d'autorisation double existante pour autoriser l'autorisation unique, gardez à l'esprit que ce changement est applicable ne s'applique qu'aux futures clés que vous ajoutez à l'instance. Les clés existantes créées sous une règle d'autorisation double requièrent toujours des actions de deux utilisateurs pour pouvoir être supprimées. Une fois qu'une clé a hérité d'une règle d'autorisation double, cette règle ne peut pas être annulée.
Activation de la double autorisation pour votre instance de service avec l'interface utilisateur
En tant que gestionnaire d'instance, si vous préférez activer une stratégie de double autorisation sur votre instance à l'aide d'une interface graphique, vous pouvez utiliser l'interface utilisateur.
Après avoir créé une instance de service, procédez comme suit pour créer une règle d'autorisation double :
- Connectez-vous à l'interface utilisateur.
- Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.
- Dans la liste de ressources IBM Cloud, sélectionnez votre instance Hyper Protect Crypto Services mise à disposition.
- Dans l'interface utilisateur de l'instance de service sélectionnée, sélectionnez l'onglet Règles d'instance dans le menu latéral.
- Dans la section Suppression avec autorisation double, cochez la case
Require two users to approve key deletionset cliquez sur Sauvegarder la règle.
Activation de l'autorisation double pour votre instance de service à l'aide de l'API
En tant que gestionnaire d'instance, activez une règle d'autorisation double pour une Hyper Protect Crypto Services en créant une instance Appel PUT vers le noeud final suivant.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete
-
Extrayez vos données d'authentification pour pouvoir utiliser l'API.
Pour activer et désactiver la règle d'autorisation double, vous devez être affecté un role de gestionnaire de règle d'accès pour votre instance de service. Pour savoir comment les rôles IAM sont mappés aux actions du service Hyper Protect Crypto Services, consultez la rubrique Rôles d'accès au service.
-
Activez une règle d'autorisation double pour votre instance de service, à l'aide de la commande cURL ci-après.
curl -X PUT \ 'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \ -H 'accept: application/vnd.ibm.kms.policy+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'x-kms-key-ring: <key_ring_ID>' \ -H 'content-type: application/vnd.ibm.kms.policy+json' \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "dualAuthDelete", "policy_data": { "enabled": true } } ] }'Remplacez les variables de l'exemple de demande conformément au tableau suivant :
Tableau 1. Décrit les variables requises pour activer l'autorisation double au niveau de l'instance Variables Description regionObligatoire. L'abréviation de la région, telle que us-southoueu-de, qui représente la zone géographique où se trouve votreHyper Protect Crypto Services l'instance réside. Pour plus d'informations, voir Noeuds finaux de service régional.IAM_tokenObligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.instance_IDObligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance. key_ring_IDFacultatif. Identificateur unique du fichier de clés auquel appartient la clé. S'il n'est pas spécifié, Hyper Protect Crypto Services recherche la clé dans chaque fichier de clés associé à l'instance spécifiée. Par conséquent, il est conseillé de spécifier l'ID du fichier de clés pour une demande plus optimisée. Remarque : les clés créées sans en-tête
x-kms-key-ringont l'ID de fichier de clé "default". Pour plus d'informations, voir Gestion des fichiers de clés.Une demande réussie renvoie une réponse HTTP
204 No Content, qui indique que votre instance de service est désormais activée pour l'autorisation double. Les clés que vous créez ou importez dans le service requièrent désormais deux autorisations pour pouvoir être supprimées. Pour plus d'informations, voir Suppression de clés.Cette nouvelle règle n'affecte pas les clés existantes dans votre instance. Si vous devez activer l'autorisation double pour une clé existante, reportez-vous à la rubrique Création d'une règle d'autorisation double pour une clé.
-
Facultatif : Vérifiez que la règle d'autorisation double a été créée en parcourant les règles disponibles pour votre Instance Hyper Protect Crypto Services.
curl -X GET \ 'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'accept: application/vnd.ibm.kms.policy+json'
Désactivation de la double autorisation pour votre instance de service avec l'interface utilisateur
En tant que gestionnaire d'instance, si vous préférez désactiver une stratégie de double autorisation sur votre instance à l'aide d'une interface graphique, vous pouvez utiliser l'interface utilisateur.
Après avoir créé une instance de service, procédez comme suit pour créer une règle d'autorisation double :
- Connectez-vous à l'interface utilisateur.
- Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.
- Dans la liste de ressources IBM Cloud, sélectionnez votre instance Hyper Protect Crypto Services mise à disposition.
- Dans l'interface utilisateur de l'instance de service sélectionnée, sélectionnez l'onglet Règles d'instance dans le menu latéral.
- Dans la section Suppression avec autorisation double, décochez la case
Require two users to approve key deletions, puis cliquez sur Sauvegarder la règle.
Désactivation de la double autorisation pour votre instance de service avec l'interface de programmation de service de gestion de clés
En tant que gestionnaire d'instance, désactivez une règle d'autorisation double existante pour une Hyper Protect Crypto Services en créant une instance Appel PUT vers le noeud final suivant.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete
-
Extrayez vos données d'authentification pour pouvoir utiliser l'API.
Pour activer et désactiver la règle d'autorisation double, vous devez être affecté un role de gestionnaire de règle d'accès pour votre instance de service. Pour savoir comment les rôles IAM sont mappés aux actions du service Hyper Protect Crypto Services, consultez la rubrique Rôles d'accès au service.
-
Désactivez une règle d'autorisation double pour votre instance de service, à l'aide de la commande cURL ci-après.
curl -X PUT \ 'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \ -H 'accept: application/vnd.ibm.kms.policy+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'x-kms-key-ring: <key_ring_ID>' \ -H 'content-type: application/vnd.ibm.kms.policy+json' \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.policy+json", "dualAuthDelete": { "enabled": false } } ] }'Remplacez les variables de l'exemple de demande conformément au tableau suivant :
Tableau 1. Décrit les variables requises pour activer l'autorisation double au niveau de l'instance Variables Description regionObligatoire. L'abréviation de la région, telle que us-southoueu-de, qui représente la zone géographique où se trouve votreHyper Protect Crypto Services l'instance réside. Pour plus d'informations, voir Noeuds finaux de service régional.IAM_tokenObligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.instance_IDObligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance. key_ring_IDFacultatif. Identificateur unique du fichier de clés auquel appartient la clé. S'il n'est pas spécifié, Hyper Protect Crypto Services recherche la clé dans chaque fichier de clés associé à l'instance spécifiée. Par conséquent, il est conseillé de spécifier l'ID du fichier de clés pour une demande plus optimisée. Remarque : les clés créées sans en-tête
x-kms-key-ringont l'ID de fichier de clé "default". Pour plus d'informations, voir Gestion des fichiers de clés.Une demande réussie renvoie une réponse HTTP
204 No Content, qui indique que la règle d'autorisation double a été mise à jour pour votre instance de service. Les clés que vous créez ou importez dans le service ne requièrent désormais qu'une autorisation pour pouvoir être supprimées. Pour plus d'informations, voir Suppression de clés. -
Facultatif : Vérifiez que la règle d'autorisation double a été mise à jour en parcourant les règles disponibles pour votre Instance Hyper Protect Crypto Services.
curl -X GET \ 'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'accept: application/vnd.ibm.kms.policy+json'