Conectando-se a keystores externos
Você pode usarUnified Key Orchestrator para conectar-se a armazenamentos de chaves externos com oUnified Key Orchestrator UI ou programaticamente com oUnified Key Orchestrator API.
Antes de se conectar a um keystore externo, tenha em mente as considerações a seguir:
- É possível conectar-se a armazenamentos de chaves externos à sua instância de serviço emIBM Cloud® ou de outros provedores de nuvem, comoMicrosoft Azure Cofre de chaves,Amazon Web Services (AWS ) Serviço de gerenciamento de chaves (KMS) eGoogle Cloud KMS.
- É possível se conectar a um keystore externo sem custo inicial, independentemente do tipo. Você é cobrado por keystores externos adicionais. Para obter mais informações sobre a precificação, consulte Perguntas mais frequentes: precificação. Outras moedas são aplicadas com base na região em que a instância de serviço está provisionada.
- Uma chave gerenciada pode ser usada para criptografia e descriptografia somente depois de ativá-la em pelo menos um keystore.
- Um keystore pode ser atribuído a apenas um cofre.
Configurando o acesso de usuário necessário em keystores externos
Você precisa configurar o acesso do usuário antes de usarUnified Key Orchestrator para acessar armazenamentos de chaves em nuvens de terceiros.
Configurando o acesso de usuário necessário no Azure Key Vault
Para configurar o acesso de usuário ao Azure Key Vault, conclua as etapas a seguir:
-
Criar um principal de serviço em Azure.
-
Configurar política de acesso para o Vault de Chaves, concedendo acesso a esse principal de serviço.
O Unified Key Orchestrator requer o acesso a seguir para poder gerenciar chaves no Azure Key Vault:
createimportupdatelistdeletegetrecoverpurgebackuprestore
Para obter mais informações, confira Assign a Key Vault access policy.
Configurando o acesso de usuário necessário no keystore da AWS
O Unified Key Orchestrator requer o acesso a seguir para poder gerenciar chaves no AWS KMS:
CancelKeyDeletionCreateAliasCreateKeyDeleteAliasDeleteImportedKeyMaterialDescribeKeyGetKeyPolicyGetParametersForImportImportKeyMaterialListAliasesListKeysListKeyPoliciesListResourceTagsScheduleKeyDeletionTagResourceUntagResource
Para obter mais informações, confira as permissões do AWS KMS.
Como configurar o acesso de usuário necessário no Google Cloud KMS
Para configurar o acesso do usuário aGoogle Cloud KMS, conclua as seguintes etapas:
-
Crie uma conta de serviço em seu projeto Google Cloud.
-
Criar uma chave de conta de serviço para estabelecer a identidade da conta de serviço. Selecione
JSONpara o tipo de chave. O arquivo de chaves JSON privado será baixado diretamente em sua estação de trabalho. Você precisa fornecer o arquivo de chaves JSON quando você usa o Unified Key Orchestrator para se conectar ao seu armazenamento de chaves do Google Cloud KMS. -
Crie um principal e associe-o com a conta de serviço, e atribua as funções de IAM necessárias ao principal. Unified Key Orchestrator requer que as seguintes funções do IAM possam gerenciar chaves em Google Cloud KMS:
Cloud KMS AdminCloud KMS Crypto Operator
Conectando-se a keystores externos com a IU
Para conectar-se a um keystore externo usando a UI, conclua as etapas a seguir:
-
Clique Armazenamentos de chaves na navegação para visualizar todos os armazenamentos de chaves disponíveis.
-
Para se conectar a um keystore externo, clique em Incluir keystore.
-
Sob Área segura, selecione uma área segura para o keystore para controle de acesso e clique em Avançar.
Se você deseja designar o keystore a uma nova área segura, clique em Criar área segura. Para obter mais instruções, consulte Criando áreas seguras.
-
Sob Tipo de keystore, selecione um dos tipos a seguir e clique em Avançar:
- AWS Keystore: Crie um armazenamento de chaves que possa armazenar chaves AWS KMS.
- Azure Key Vault: crie um keystore que possa armazenar chaves do Azure Key Vault, o Azure Key Vault (Premium) e o Azure Key Vault (Standard) são suportados.
- Google Cloud KMS Keystore: Crie um armazenamento de chaves que possa armazenar chaves do Google Cloud KMS.
- Key Protect: Crie um armazenamento de chaves que possa armazenar chaves Key Protect.
- IBM Cloud KMS armazenamento de chaves em outra instância: Crie um armazenamento de chaves que possa armazenar chaves KMS em outra instância Hyper Protect Crypto Services.
É possível alterar a moeda exibida selecionando seu país ou local. Depois de se conectar ao primeiro keystore externo, o preço base do Unified Key Orchestrator se aplica adicionalmente. Para obter mais informações sobre precificação, consulte a amostra de precificação.
-
Em Propriedades de keystore, especifique os detalhes com base no tipo de keystore ao qual deseja se conectar.
Tabela 1. Propriedades do Serviço de Gerenciamento de Chaves AWS Propriedade Descrição Nome do keystore Um nome exclusivo e legível para facilitar a identificação do seu armazenamento de chaves, com 1 a 100 caracteres de comprimento. O primeiro caractere deve ser uma letra (diferencia maiúsculas de minúsculas) ou um dígito (0–9). O restante também pode ser símbolos (.-_) ou espaços. Descrição (Opcional) Uma descrição estendida para o seu keystore, com até 200 caracteres de comprimento. Região na AWS A localização geográfica na qual o keystore da AWS está localizado. ID da chave de acesso na AWS Todas as solicitações para o AWS KMS devem ser assinadas usando um ID de chave de acesso e uma chave de acesso secreta. Para obter mais informações, consulte Entendendo e obtendo suas credenciais da AWS. Chave de acesso secreto na AWS Todas as solicitações para o AWS KMS devem ser assinadas usando um ID de chave de acesso e uma chave de acesso secreta. A chave de acesso secreta está disponível para download apenas quando você a cria. Tabela 2. Azure Key Vault properties Propriedade Descrição Nome do keystore Um nome exclusivo e legível para facilitar a identificação do seu armazenamento de chaves, com 1 a 100 caracteres de comprimento. O primeiro caractere deve ser uma letra (diferencia maiúsculas de minúsculas) ou um dígito (0–9). O restante também pode ser símbolos (.-_) ou espaços. Descrição (Opcional) Uma descrição estendida para o seu keystore, com até 200 caracteres de comprimento. Nome do serviço no Azure O nome deve corresponder com o nome Key Vault no Azure. Grupo de recursos no Azure Uma construção lógica que agrupa vários recursos. Obtenha-o no portal do Azure. ID do cliente da entidade do serviço no Azure ID do aplicativo que identifica o aplicativo da entidade de serviço. Senha da entidade do serviço no Azure Apenas a autenticação baseada em senha é suportada para as entidades de serviço. ID do locatário no Azure Um locatário é a organização que possui e gerencia uma instância específica dos serviços de nuvem da Microsoft. Use o Microsoft Entra ID para autenticar solicitações para o Key Vault. ID da assinatura no Azure Um GUID que identifica com exclusividade a sua assinatura para usar serviços do Azure. Tabela 3. Google Cloud KMS Propriedade Descrição Nome do keystore Um nome exclusivo e legível para facilitar a identificação do seu armazenamento de chaves, com 1 a 100 caracteres de comprimento. O primeiro caractere deve ser uma letra (diferencia maiúsculas de minúsculas) ou um dígito (0–9). O restante também pode ser símbolos (.-_) ou espaços. Descrição do keystore (Opcional) Uma descrição estendida para o seu keystore, com até 200 caracteres de comprimento. Faça upload do arquivo-chave JSON O arquivo de chave privada que é baixado da sua conta de serviço no Google Cloud na etapa 2 de Configurando o acesso de usuário necessário no Google Cloud KMS. O tipo de arquivo deve ser .jsone o tamanho máximo do arquivo é 4 KB.Projeto no Google Cloud Leia apenas. O nome do seu projeto Google Cloud. Ele é extraído automaticamente do arquivo de chave JSON que você faz upload. Localização no Google Cloud A região geográfica onde você deseja armazenar seus recursos do Google Cloud KMS. Para mais detalhes sobre o local, consulte os locais do Google Cloud KMS. Conjunto de chaves no Google Cloud Um nome humano-legível do anel de chave que organiza suas chaves. O nome deve ser exclusivo em um local. Para obter mais informações sobre anéis chaves, veja Anéis de chave. ID da chave privada no Google Cloud Leia apenas. O ID do par de chaves públ/privada RSA no Google. Ele é usado para estabelecer uma conexão segura com a Plataforma Google Cloud. Ele é extraído automaticamente do arquivo de chave JSON que você faz upload. Tabela 4. Key Protect Propriedades do armazenamento de chaves Propriedade Descrição Nome do keystore Um nome exclusivo e legível para facilitar a identificação do seu armazenamento de chaves, com 1 a 100 caracteres de comprimento. O primeiro caractere deve ser uma letra (diferencia maiúsculas de minúsculas) ou um dígito (0–9). O restante também pode ser símbolos (.-_) ou espaços. Descrição (Opcional) Uma descrição estendida para o seu keystore, com até 200 caracteres de comprimento. ID da instância de serviço na IBM Cloud O identificador exclusivo que é designado para sua instância de serviço Key Protect. Para obter mais informações, consulte Recuperando seu ID da instância e o nome do recurso em nuvem. ID do anel de chave em IBM Cloud O identificador único do anel de chaves na instância Key Protect a qual você deseja se conectar. Para obter mais informações, consulte Agrupar Chaves em conjunto usando anéis chave. Se você não tiver certeza de qual anel de chave se conectar, especifique defaultpara se conectar ao anel de chaves padrão.Terminal de API do Key Protect O terminal em serviço de sua instância do Key Protect no formato de https://<region>.kms.cloud.ibm.com. Para mais informações, veja Regiões e endpoints.Terminal de gerenciamento de acesso e de identidade do IBM Cloud O terminal do IAM, que é https://iam.cloud.ibm.com.Chave de API de ID de serviço Um código exclusivo que é transmitido para uma API para identificar o aplicativo de chamada. Para obter mais informações, consulte Gerenciando chaves de API do ID de serviço. Tabela 5. IBM Cloud Hyper Protect Crypto Services Propriedades do armazenamento de chaves KMS Propriedade Descrição Nome do keystore Um nome exclusivo e legível para facilitar a identificação do seu armazenamento de chaves, com 1 a 100 caracteres de comprimento. O primeiro caractere deve ser uma letra (diferencia maiúsculas de minúsculas) ou um dígito (0–9). O restante também pode ser símbolos (.-_) ou espaços. Descrição (Opcional) Uma descrição estendida para o seu keystore, com até 200 caracteres de comprimento. ID da instância de serviço na IBM Cloud O identificador exclusivo que é designado à sua instância de serviço. Para mais informações, veja Recuperando seu ID de instância. ID do anel de chave em IBM Cloud O identificador único do anel de chaves no Hyper Protect Crypto Services instância Plano Padrão que você deseja se conectar. Para obter mais informações, consulte Gerenciando conjuntos de chaves. Se você não tiver certeza de qual anel de chave se conectar, especifique defaultpara se conectar ao anel de chaves padrão.Terminal de gerenciamento de chave O terminal em serviço de sua instância do Hyper Protect Crypto Services no formato de https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud. Você pode obter o<region>e<instance_ID>no painel de IU da instância de serviço provisionado por meio Visão geral >Conectar > URL do terminal de gerenciamento de chaves**.Terminal de gerenciamento de acesso e de identidade do IBM Cloud O terminal do IAM, que é https://iam.cloud.ibm.com.Chave de API de ID de serviço Um código exclusivo que é transmitido para uma API para identificar o aplicativo de chamada. Para obter mais informações, consulte Gerenciando chaves de API do ID de serviço. Não é possível fazer novas alterações na identificação de propriedades marcadas com um ícone de Lock após o armazenamento do armazenamento de chaves.
-
Opcionalmente, clique em Conexão de teste para testar a conexão com o keystore externo que você configura. Quando concluído, clique em Avançar para continuar.
É possível concluir as etapas subsequentes mesmo que o teste falhe. Para ajustar as configurações de conexão em caso de uma falha de conexão, verifique e ajuste as propriedades de conexão. Se você se conectar a um armazenamento de chaves externo do tipo Microsoft Azure Key Vault, depois de clicar em Testar conexão, será notificado se o armazenamento de chaves é Azure Key Vault (Premium) ou Azure Key Vault (Standard).
-
Sob Resumo, veja o resumo do seuAzure Key Vault e o custo adicional estimado.
-
Após confirmar os detalhes do keystore, clique em Conectar ao keystore.
Se você se conectar a um keystore externo do tipo Azure Key Vault, uma chave denominada EKMF-BYOK-KEK-FOR-IMPORT será criada automaticamente na instância do Azure Key Vault à qual se conectar. É possível visualizar a chave na IU
da instância do Azure Key Vault. Não exclua esta chave. Caso contrário, não será possível criar e distribuir chaves gerenciadas para a instância do Azure Key Vault. Para obter mais informações, consulte Por que não é possível distribuir chaves no Azure Key Vault.
Você se conectou com sucesso ao keystore externo que você selecionou.
Conectando-se a keystores externos com a API
Para se conectar a um keystore externo por meio da API, siga estas etapas:
-
Conecte-se a um keystore externo, fazendo uma chamada de
POSTpara o terminal a seguir.https://<instance_ID>.uko.<region>.hs-crypto.appdomain.cloud/api/v4/keystoresPara obter instruções detalhadas e exemplos de código sobre como usar o método API, confira o Hyper Protect Crypto ServicesUnified Key Orchestrator Documento de referência da API.
Se você se conectar a um keystore externo do tipo Azure Key Vault, uma chave denominada EKMF-BYOK-KEK-FOR-IMPORT será criada automaticamente na instância do Azure Key Vault à qual se conectar. É possível visualizar a chave na IU
da instância do Azure Key Vault. Não exclua esta chave. Caso contrário, não será possível criar e distribuir chaves gerenciadas para a instância do Azure Key Vault. Para obter mais informações, consulte Por que não é possível distribuir chaves no Azure Key Vault.
O que vem a seguir
-
Para assistir a um vídeo de caso de uso sobre o uso do Unified Key Orchestrator para gerenciar o Azure Key Vault, veja Gerenciando conformidade de um ambiente Microsoft Office 365 usando Hyper Protect Crypto Services com Unified Key Orchestrator.
-
Para assistir a um vídeo de caso de uso sobre o uso do Unified Key Orchestrator para gerenciar o AWS Key Management Service, consulte Secuamente gerenciando chaves de criptografia AWS S3 usando Hyper Protect Crypto Services com Unified Key Orchestrator.
-
Para descobrir como atualizar a conexão com um armazenamento de chaves externo, confira Como editar conexão com keystores externos.
-
Para descobrir como se desconectar de um keystore externo, confira Desconectando-se de keystores externos.