Gerenciando a política de acesso de criação e importação de chave

Depois de configurar a sua instância do IBM Cloud® Hyper Protect Crypto Services, é possível gerenciar a política de acesso de criação e importação de chaves usando a API de serviço de gerenciamento de chaves do Hyper Protect Crypto Services.

Essa política se aplica apenas a chaves de serviço de gerenciamento de chaves e a operações relacionadas.

Entendendo as configurações de acesso de criação e importação de chave

A política de acesso de criação e importação de chaves para instâncias do Hyper Protect Crypto Services gerencia como as chaves são criadas e importadas para a sua Hyper Protect Crypto Services.

Quando você ativa essa política, o Hyper Protect Crypto Services só permite a criação ou importação de chaves em sua instância do Hyper Protect Crypto Services que segue as principais configurações de criação e importação que estão listadas na política de acesso de criação e importação de chaves.

Configurando e recuperando a política de criação de chave e de acesso à importação só é suportado por meio da API. Para saber mais sobre como acessar a API do serviço de gerenciamento de chaves do Hyper Protect Crypto Services, confira Configurando a API.

Antes de ativar a política de acesso de criação e importação de chaves para a sua instância do Hyper Protect Crypto Services, tenha em mente as considerações a seguir:

  • As políticas KeyCreateImportAccess não afetam as chaves que existiam antes da criação de políticas.

    As políticas KeyCreateImportAccess afetam apenas as solicitações do Hyper Protect Crypto Services que são enviadas após a política ser configurada. Você ainda tem acesso a todas as chaves que existiam na sua instância do Hyper Protect Crypto Services antes de a política ser criada.

  • As políticas KeyCreateImportAccess podem afetar as suas chaves em várias ações de chave.

    O atributo enforce_token afeta as chaves importadas durante a criação, rotação e restauração. Os atributos create_root_key, import_root_key, create_standard_key e import_standard_key afetam as chaves apenas no tempo de criação. Todas as outras ações do Hyper Protect Crypto Services, como agrupar e desagrupar, não são afetadas e podem ser chamadas na chave como de costume.

Ativando ou atualizando a política de acesso de criação e importação de chave para sua instância de serviço com a IU

Como um administrador de segurança, se você preferir gerenciar as configurações de política de criação e importação de chave usando uma interface gráfica, será possível usar a IU.

Depois de criar uma instância do Hyper Protect Crypto Services, conclua as etapas a seguir para ativar a política de acesso de criação e importação de chave:

  1. Efetue login na IU.

  2. Acesse Menu > Lista de recursos para visualizar uma lista de seus recursos.

  3. Em sua lista de recursos do IBM Cloud, selecione a sua instância provisionada do Hyper Protect Crypto Services.

  4. Na IU da instância de serviço selecionada, selecione a guia Políticas de Instância no menu lateral.

  5. Na seção Acesso de chave de criação e importação, marque ou limpe as caixas correspondentes para atualizar as configurações do keyCreateImportAccess e clique em Salvar política.

    • Allow creation of root keys: marque a caixa para permitir que as chaves raiz sejam criadas na sua instância do Hyper Protect Crypto Services.
    • Allow creation of standard keys: marque a caixa para permitir que as chaves padrão sejam criadas na sua instância do Hyper Protect Crypto Services.
    • Allow import of root keys: marque a caixa para permitir que as chaves raiz sejam importadas na sua instância do Hyper Protect Crypto Services.
    • Allow import of standard keys: marque a caixa para permitir que as chaves padrão sejam importadas na sua instância do Hyper Protect Crypto Services.
    • Enable secure import: marque a caixa para evitar que usuários autorizados importem material da chave para a sua instância do Hyper Protect Crypto Services sem usar um token de importação.

    Depois de marcar a caixa Enable secure import, é necessário que a importação segura esteja ativada em todas as ações de importação de chave. A importação segura não está disponível na IU e é necessário executar ações adicionais por meio da CLI ou da API

Nenhuma ação de chave desativada está disponível no painel Incluir chave. Depois de marcar a caixa Secure import, é necessário que a importação segura esteja ativada em todas as ações de importação de chave. A importação de chave não está disponível na IU e é necessário executar ações adicionais por meio da CLI ou da API.

Ativando e atualizando a política de acesso de criação e importação de chave da sua instância de serviço com a API

Como um administrador de segurança, é possível ativar ou atualizar a política de acesso de criação e importação de chaves para uma instância do Hyper Protect Crypto Services, fazendo uma PUT chamada para o terminal a seguir

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess

Se você estiver atualizando a política de acesso de criação e importação de chaves de sua instância do Hyper Protect Crypto Services, instância, tenha em mente que se um atributo for omitido da solicitação, o campo será configurado para o valor padrão e o valor existente para o campo omitido será sobrescrito pelo valor padrão.

  1. Recupere as suas credenciais de autenticação para trabalhar com a API.

    Para ativar as políticas keyCreateImportAccess, é necessário o acesso de Gerenciador para a sua instância do Hyper Protect Crypto Services Instância. Para saber como as funções do IAM mapeiam para ações do Hyper Protect Crypto Services, confira Funções de acesso de serviço.

  2. Ative ou atualize a política de acesso de criação e importação de chaves para a sua instância do Hyper Protect Crypto Services executando o comando cURL a seguir.

    $ curl -X PUT \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "keyCreateImportAccess",
                        "policy_data": {
                            "enabled": true,
                            "attributes": {
                                "create_root_key": <true/false>,
                                "create_standard_key": <true/false>,
                                "import_root_key": <true/false>,
                                "import_standard_key": <true/false>,
                                "enforce_token": <true/false>
                            }
                        }
                    }
                ]
            }'
    

    Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.

    Tabela 1. Descreve as variáveis necessárias para ativar a política de criação e importação de chave
    Variável Descrição
    region Obrigatório. A abreviação da região, como us-south ou eu-de, que representa a área geográfica na qual sua instância do Hyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.
    IAM_token Obrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.
    instance_ID Obrigatório. O identificador exclusivo que é designado para sua instância de serviço Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID da instância.
    create_root_key Obrigatório. Configure como true para permitir que chaves raiz sejam criadas em sua instância do Hyper Protect Crypto Services. Configure como false para evitar que as chaves raiz sejam criadas em sua instância Se esse atributo for omitido, true será configurado como o valor padrão.
    create_standard_key Obrigatório. Configure como true para permitir que as chaves padrão sejam criadas na instância do Hyper Protect Crypto Services. Configure como false para evitar que as chaves padrão sejam criadas em sua instância Se esse atributo for omitido, true será configurado como o valor padrão.
    import_root_key Obrigatório. Configure como true para permitir que as chaves raiz sejam importadas na instância do Hyper Protect Crypto Services. Configure como false para evitar que chaves raiz sejam importadas para sua instância. Se esse atributo for omitido, true será configurado como o valor padrão.
    import_standard_key Obrigatório. Configure como true para permitir que as chaves padrão sejam importadas na instância do Hyper Protect Crypto Services. Configure como false para evitar que chaves padrão sejam importadas em sua instância. Se esse atributo for omitido, true será configurado como o valor padrão.
    enforce_token Obrigatório. Configure como true para evitar que os usuários autorizados importem material de chave em sua instância do Hyper Protect Crypto Services sem usar um token de importação. Configure como false para permitir que usuários autorizados importem material de chave na sua instância sem usar um token de importação. Se enforce_token estiver ativado, será necessário que a importação segura esteja ativada em todas as ações de importação de chave. A importação de chave não está disponível por meio da IU e é necessário realizar mais ações por meio da CLI ou da API. Se esse atributo for omitido, false será configurado como o valor padrão.

    Uma solicitação bem-sucedida retorna uma resposta HTTP 204 No Content, que indica que a sua instância do Hyper Protect Crypto Services agora foi ativada. Sua instância do Hyper Protect Crypto Services agora pode permitir apenas a criação ou importação de chaves por meio dos métodos que estão especificados em sua solicitação.

  3. Opcional: verifique se a política de acesso de criação e de importação de chaves foi criada ou atualizada, recuperando os detalhes da política para a sua Hyper Protect Crypto Services.

    $ curl -X GET \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"
    

Desabilitando a política de acesso de criação e importação de chaves para a sua instância de serviço com a API de serviço de gerenciamento de chaves

Como um gerenciador de uma instância do Hyper Protect Crypto Services, para desativar a política de acesso de criação e importação de chaves com a API de serviço de gerenciamento de chaves, faça uma chamada de PUT para o terminal a seguir.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess

Não forneça nenhum atributo quando você fizer uma solicitação para desativar a sua política de acesso de criação e importação de chave.

  1. Recupere as suas credenciais de autenticação para trabalhar com a API.

    Para desativar as políticas keyCreateImportAccess, é necessário um acesso de Gerenciador para a sua instância do Hyper Protect Crypto Services Instância. Para saber como as funções do IAM mapeiam para ações do Hyper Protect Crypto Services, confira Funções de acesso de serviço.

  2. Desative a política de acesso de criação e importação de chaves existente para a sua instância do Hyper Protect Crypto Services executando o comando cURL a seguir.

    $ curl -X PUT \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "keyCreateImportAccess",
                        "policy_data": {
                            "enabled": false
                        }
                    }
                ]
            }'
    

    Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.

    Tabela 2. Descreve as variáveis necessárias para desativar a política de criação e importação de chave
    Variável Descrição
    region Obrigatório. A abreviação da região, como us-south, que representa a área geográfica na qual sua instância do Hyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.
    IAM_token Obrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.
    instance_ID Obrigatório. O identificador exclusivo que é designado para a sua instância do Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID da instância.

    Uma solicitação bem-sucedida retorna uma resposta HTTP 204 No Content, que indica que a política de acesso de criação e importação de chave está atualizada na sua instância de serviço.

  3. Opcional: verifique se a política de acesso de criação e de importação de chaves está desativada, recuperando os detalhes da política para a sua Hyper Protect Crypto Services.

    $ curl -X GET \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"