Richtlinie für Netzzugriff verwalten

Nachdem Sie Ihre IBM Cloud® Hyper Protect Crypto Services-Instanz eingerichtet haben, verwalten Sie die Netzzugriffsrichtlinie mithilfe der API des Hyper Protect Crypto Services-Schlüsselmanagementservice.

Bevor Sie die Netzzugriffsrichtlinie aktualisieren, müssen Sie zuerst die Serviceinstanz initialisieren. Anweisungen hierzu finden Sie im Abschnitt zum Initialisieren von Serviceinstanzen mit dem IBM Cloud-CLI-Plug-in TKE oder im Abschnitt zum Initialisieren von Serviceinstanzen mithilfe von Smartcards und Managementdienstprogrammen.

Weitere Informationen dazu, wie sich der Netzzugriff unterscheidet, finden Sie im Abschnitt mit den Erläuterungen zur Netzzugriffsrichtlinie.

Aktualisieren der Netzwerkzugriffsrichtlinie für IhrHyper Protect Crypto Services Instanz mit der Benutzeroberfläche

Wenn Sie als Sicherheitsadministrator die Netzwerkzugriffsrichtlinie für Ihre Instanz lieber mithilfe einer grafischen Benutzeroberfläche aktualisieren möchten, können Sie die Benutzeroberfläche verwenden.

Nachdem die Richtlinie für Netzzugriff auf private-only festgelegt wurde, können über die Benutzerschnittstelle keine Hyper Protect Crypto Services-Aktionen ausgeführt werden. Any Hyper Protect Crypto Services-Operationen in der Benutzerschnittstelle geben einen nicht autorisierten Fehler zurück (HTTP-Statuscode 401).

Führen Sie nach dem Erstellen einer Hyper Protect Crypto Services-Instanz die folgenden Schritte aus, um eine Richtlinie für Netzzugriff zu erstellen:

  1. Melden Sie sich bei der Benutzerschnittstelle an.

  2. Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.

  3. Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.

  4. Wählen Sie in der Benutzerschnittstelle der ausgewählten Serviceinstanz die Registerkarte Instanzrichtlinien im Seitenmenü aus.

  5. Wählen Sie im Abschnitt Zulässiges Netz das Netz aus, über das der Datenverkehr gehen soll, und klicken Sie auf Richtlinie speichern. Die Standardnetzrichtlinie ist öffentlich und privat, was den Zugriff sowohl aus öffentlichen als auch aus privaten Netzen ermöglicht.

    Wenn ein ausschließlich privates Netzwerk aktiviert ist, können Sie mit der Benutzeroberfläche keine Schlüssel anzeigen oder verwalten. Sie können die Netzeinstellung jedoch später über die API oder CLI anpassen.

Netzzugriffsrichtlinie für Ihre Hyper Protect Crypto Services-Instanz mit der API des Schlüsselmanagementservice aktualisieren

Als Sicherheitsadministrator aktualisieren Sie die Richtlinie für Netzzugriff für Ihre Hyper Protect Crypto Services-Instanz, indem Sie einen PUT-Aufruf an den folgenden Endpunkt absetzen. Sehen Sie sich diese API-Referenzen zu set-und list-Instanzrichtlinien an.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork
  1. Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit der API ab.

    Zum Ändern einer Netzzugriffsrichtlinie müssen Sie über eine Manager-Zugriffsrichtlinie für Ihre Hyper Protect Crypto Services-Instanz verfügen. Informationen dazu, wie IAM-Rollen (Identity and Access Management) Hyper Protect Crypto Services-Serviceaktionen zugeordnet werden, finden Sie unter Servicezugriffsrollen.

  2. Aktualisieren Sie die Richtlinie für Netzzugriff für Ihre Hyper Protect Crypto Services-Instanz, indem Sie den folgenden cURL-Befehl ausführen.

    $ curl -X PUT \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "allowedNetwork",
                        "policy_data": {
                            "enabled": true,
                            "attributes": {
                                "allowed_network": "<access_type>"
                            }
                        }
                    }
                ]
            }'
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

    Tabelle 1. Beschreibt die Variablen, die zum Festlegen einer Netzwerkzugriffsrichtlinie auf Instanzebene erforderlich sind
    Variabel Beschreibung
    region Erforderlich. Die Regionsabkürzung, wie zum Beispiel us-south oder eu-de, das den geografischen Bereich darstellt, in dem IhrHyper Protect Crypto Services Instanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.
    port Erforderlich. Die Portnummer des API-Endpunkts.
    IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.
    instance_ID Erforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen.
    enabled Erforderlich. Setzen Sie diese Variable auf true, um eine Richtlinie für Netzzugriff zu aktivieren.
    access_type Erforderlich. Die Richtlinie für Netzzugriff, die auf Ihre Hyper Protect Crypto Services-Instanz angewendet werden soll. Zulässige Werte sind public-and-private oder private-only. Nachdem die Netzwerkzugriffsrichtlinie auf private-only, können Sie nicht über das öffentliche Netzwerk auf Ihre Instanz zugreifen und können mit der Benutzeroberfläche keine Schlüssel anzeigen oder verwalten. Sie können diese Netzeinstellung jedoch später mithilfe der API oder der CLI anpassen.

    Eine erfolgreiche Anforderung gibt eine HTTP-Antwort 204 No Content zurück, die angibt, dass Ihre Hyper Protect Crypto Services-Instanz jetzt eine Richtlinie für Netzzugriff durchsetzt. API-Anfragen an den Dienst sind auf die von Ihnen festgelegte Richtlinie beschränkt.

    Diese Richtlinie gilt nur für Hyper Protect Crypto Services-Instanzen. Die Richtlinie für Netzzugriff hat keine Auswirkungen auf bestimmte Schlüssel.

  3. Optional: Überprüfen Sie, ob die Richtlinie für Netzzugriff erstellt wurde, indem Sie die Richtlinien anzeigen, die für Ihre Hyper Protect Crypto Services-Instanz verfügbar sind.

    $ curl -X GET \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"
    

Richtlinie für Netzzugriff für Ihre Hyper Protect Crypto Services-Instanz mithilfe der CLI aktualisieren

Sie können die Richtlinie für Netzzugriff für Ihre Hyper Protect Crypto Services-Instanz auch mithilfe der CLI aktualisieren. Weitere Informationen finden Sie in der CLI-Referenz.

Netzzugriffsrichtlinie für Ihre Hyper Protect Crypto Services-Instanz mit der API des Schlüsselmanagementservice inaktivieren

Als Sicherheitsadministrator inaktivieren Sie die Richtlinie für Netzzugriff für eine Hyper Protect Crypto Services-Instanz, indem Sie einen PUT-Aufruf an den folgenden Endpunkt absetzen. Sehen Sie sich diese API-Referenzen zu set-und list-Instanzrichtlinien an.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork
  1. Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit der API ab.

    Zum Ändern einer Netzzugriffsrichtlinie müssen Sie über eine Manager-Zugriffsrichtlinie für Ihre Hyper Protect Crypto Services-Instanz verfügen. Informationen dazu, wie IAM-Rollen (Identity and Access Management) Hyper Protect Crypto Services-Serviceaktionen zugeordnet werden, finden Sie unter Servicezugriffsrollen.

  2. Inaktivieren Sie die Richtlinie für Netzzugriff für Ihre Hyper Protect Crypto Services-Instanz, indem Sie den folgenden cURL-Befehl ausführen.

    $ curl -X PUT \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "allowedNetwork",
                        "policy_data": {
                            "enabled": false,
                            "attributes": {
                                "allowed_network": "private-only"
                            }
                        }
                    }
                ]
            }'
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

    Tabelle 2. Beschreibt die Variablen, die zum Deaktivieren einer Netzwerkzugriffsrichtlinie auf Instanzebene erforderlich sind
    Variabel Beschreibung
    region Erforderlich. Die Regionsabkürzung, wie zum Beispiel us-south oder eu-de, das den geografischen Bereich darstellt, in dem IhrHyper Protect Crypto Services Instanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.
    port Erforderlich. Die Portnummer des API-Endpunkts.
    IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.
    instance_ID Erforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen.
    enabled Erforderlich. Einstellen false um die Netzwerkzugriffsrichtlinie zu entfernen, d. h., die Richtlinie wird nicht durchgesetzt und Ihre Serviceinstanz wird in den Standardzustand zurückversetzt, in dem sowohl der öffentliche als auch der private Netzwerkzugriff erlaubt ist.

    Eine erfolgreiche Anforderung gibt eine HTTP-Antwort 204 No Content zurück, die angibt, dass die Richtlinie für Netzzugriff Ihrer Hyper Protect Crypto Services-Instanz aktualisiert wurde.

  3. Optional: Überprüfen Sie, ob die Netzzugriffsrichtlinie inaktiviert ist, indem Sie die Richtlinien durchsuchen, die für Ihre Hyper Protect Crypto Services-Instanz abrufen.

    $ curl -X GET \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"