Gerenciando a autorização dupla de sua instância de serviço
Depois de configurar a sua instância do IBM Cloud® Hyper Protect Crypto Services, é possível gerenciar a autorização dupla usando a API de serviço de gerenciamento de chaves.
Essa política se aplica apenas a chaves de serviço de gerenciamento de chave e operações relacionadas.
Entendendo a autorização dupla da sua instância de serviço
A autorização dupla para instâncias dos Hyper Protect Crypto Services é uma política adicional que ajuda a evitar a exclusão acidental ou maliciosa de chaves. Quando essa política é ativada no nível da instância, o O Hyper Protect Crypto Services requer uma autorização de dois usuários para excluir quaisquer chaves que sejam criadas após a ativação da política.
Antes de ativar a autorização dupla para a sua instância de serviço, lembre-se das considerações a seguir:
- Quando você ativa a autorização dupla para a sua instância de serviço, a política é aplicável apenas a novas chaves. Ao ativar a autorização dupla no nível da instância, todas as novas chaves que você incluir na instância herdarão automaticamente uma política de autorização dupla. As suas chaves existentes não serão afetadas pela mudança de política e ainda exigirão uma única autorização para exclusão.
- É sempre possível desativar uma política de autorização dupla para a sua instância de serviço. Se você deseja desativar uma política de autorização dupla existente para permitir a autorização única, tenha em mente que a mudança é aplicável apenas para chaves futuras que forem incluídas na instância. As chaves existentes que foram criadas sob uma política de autorização dupla continuarão a requerer ações de dois usuários antes que elas possam ser excluídas. Depois que uma chave herda uma política de autorização dupla, a política não pode ser revertida.
Ativando a autorização dupla para sua instância de serviço com a IU
Como um gerenciador de instância, se você preferir ativar uma política de autorização dupla em sua instância usando uma interface gráfica, será possível usar a IU
Depois de criar uma instância de serviço, conclua as etapas a seguir para criar uma política de autorização dupla:
- Efetue login na IU.
- Acesse Menu > Lista de recursos para visualizar uma lista de seus recursos.
- Em sua lista de recursos do IBM Cloud, selecione a sua instância provisionada do Hyper Protect Crypto Services.
- Na IU da instância de serviço selecionada, selecione a guia Políticas de Instância no menu lateral.
- Na seção Exclusão de autorização dupla, marque a caixa
Require two users to approve key deletionse clique em Salvar política.
Ativando a autorização dupla para a sua instância de serviço com a API
Como gerenciador da instância, para ativar uma política de autorização dupla para uma Hyper Protect Crypto Services instância fazendo um chamada de PUT para o terminal a seguir.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete
-
Recupere as suas credenciais de autenticação para trabalhar com a API.
Para ativar e desativar a política de autorização dupla, deve-se ser designado a uma política de acesso de Gerenciador para a sua instância de serviço. Para saber como as funções do IAM são mapeadas para as ações de serviço do Hyper Protect Crypto Services, confira Funções de acesso ao serviço.
-
Ative uma política de autorização dupla para a sua instância de serviço executando o comando cURL a seguir.
curl -X PUT \ 'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \ -H 'accept: application/vnd.ibm.kms.policy+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'x-kms-key-ring: <key_ring_ID>' \ -H 'content-type: application/vnd.ibm.kms.policy+json' \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "dualAuthDelete", "policy_data": { "enabled": true } } ] }'Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.
Tabela 1. Descreve as variáveis necessárias para ativar a dupla autorização em nível de instância Variável Descrição regionObrigatório. A abreviação da região, como us-southoueu-de, que representa a área geográfica na qual sua instância do Hyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.IAM_tokenObrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.instance_IDObrigatório. O identificador exclusivo que é designado para sua instância de serviço Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID da instância. key_ring_IDOpcional. O identificador exclusivo do conjunto de chaves ao qual a chave pertence. Se não especificado, o Hyper Protect Crypto Services procurará a chave em cada conjunto de chaves associado à instância especificada. Portanto, sugere-se especificar o ID do conjunto de chaves para uma solicitação mais otimizada. Nota: o ID do conjunto de chaves de chaves que são criadas sem um cabeçalho
x-kms-key-ringé: default. Para obter mais informações, consulte Gerenciando conjuntos de chaves.Uma solicitação bem-sucedida retorna uma resposta HTTP
204 No Content, que indica que a sua instância de serviço agora está ativada para autorização dupla. As chaves criadas ou importadas para o serviço agora requerem duas autorizações antes que elas possam ser excluídas. Para obter mais informações, consulte Excluindo chaves.Essa nova política não afeta as chaves existentes em sua instância. Se você precisar ativar a autorização dupla para uma chave existente, consulte Criando uma política de autorização dupla para uma chave.
-
Opcional: verifique se a política de autorização dupla foi criada, procurando as políticas que estão disponíveis para a sua Hyper Protect Crypto Services.
curl -X GET \ 'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'accept: application/vnd.ibm.kms.policy+json'
Desativando a autorização dupla para sua instância de serviço com a IU
Como um gerenciador de instância, se você preferir desativar uma política de autorização dupla em sua instância usando uma interface gráfica, será possível usar a IU
Depois de criar uma instância de serviço, conclua as etapas a seguir para criar uma política de autorização dupla:
- Efetue login na IU.
- Acesse Menu > Lista de recursos para visualizar uma lista de seus recursos.
- Em sua lista de recursos do IBM Cloud, selecione a sua instância provisionada do Hyper Protect Crypto Services.
- Na IU da instância de serviço selecionada, selecione a guia Políticas de Instância no menu lateral.
- Na seção Exclusão de autorização dupla, limpe a caixa
Require two users to approve key deletionse clique em Salvar política.
Desativando a autorização dupla para a sua instância de serviço com a API de serviço de gerenciamento de chaves
Como gerenciador de uma instância, para desativar uma política de autorização dupla existente para uma Hyper Protect Crypto Services instância fazendo um chamada de PUT para o terminal a seguir.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete
-
Recupere as suas credenciais de autenticação para trabalhar com a API.
Para ativar e desativar a política de autorização dupla, deve-se ser designado a uma política de acesso de Gerenciador para a sua instância de serviço. Para saber como as funções do IAM são mapeadas para as ações de serviço do Hyper Protect Crypto Services, confira Funções de acesso ao serviço.
-
Desative uma política de autorização dupla existente da sua instância de serviço executando o comando cURL a seguir.
curl -X PUT \ 'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \ -H 'accept: application/vnd.ibm.kms.policy+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'x-kms-key-ring: <key_ring_ID>' \ -H 'content-type: application/vnd.ibm.kms.policy+json' \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.policy+json", "dualAuthDelete": { "enabled": false } } ] }'Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.
Tabela 1. Descreve as variáveis necessárias para ativar a dupla autorização em nível de instância Variável Descrição regionObrigatório. A abreviação da região, como us-southoueu-de, que representa a área geográfica na qual sua instância do Hyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.IAM_tokenObrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.instance_IDObrigatório. O identificador exclusivo que é designado para sua instância de serviço Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID da instância. key_ring_IDOpcional. O identificador exclusivo do conjunto de chaves ao qual a chave pertence. Se não especificado, o Hyper Protect Crypto Services procurará a chave em cada conjunto de chaves associado à instância especificada. Portanto, sugere-se especificar o ID do conjunto de chaves para uma solicitação mais otimizada. Nota: o ID do conjunto de chaves de chaves que são criadas sem um cabeçalho
x-kms-key-ringé: default. Para obter mais informações, consulte Gerenciando conjuntos de chaves.Uma solicitação bem-sucedida retorna uma resposta HTTP
204 No Content, que indica que a política de autorização dupla foi atualizada para a sua instância de serviço. As chaves criadas ou importadas para o serviço agora requerem apenas uma autorização antes que elas possam ser excluídas. Para obter mais informações, consulte Excluindo chaves. -
Opcional: verifique se a política de autorização dupla foi atualizada, procurando as políticas que estão disponíveis para a sua Hyper Protect Crypto Services.
curl -X GET \ 'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'accept: application/vnd.ibm.kms.policy+json'