Benutzerzugriff verwalten
Von IBM Cloud Hyper Protect Crypto Services wird ein zentralisiertes Zugriffssteuerungssystem unterstützt, das durch IBM Cloud® Identity and Access Management reguliert wird, um Sie bei der Verwaltung von Benutzern und beim Zugriff auf Ihre Verschlüsselungsschlüssel zu unterstützen.
Rollen und Berechtigungen
In der folgenden Tabelle sind die Rollen aufgeführt, die von Hyper Protect Crypto Services unterstützt werden.
| Rollen | Berechtigungen |
|---|---|
| Serviceadministrator | Verwaltet Plattformzugriff und Servicezugriff, erteilt Zugriff auf Vaults, erstellt und löscht Serviceinstanzen und verwaltet Schlüssel. Einem IBM Cloud-Kontoeigner wird automatisch die Berechtigung des Serviceadministrators zugewiesen. |
| Administrator für Verschlüsselungseinheiten | Stellt Signaturschlüssel zur Verfügung und signiert Verwaltungsbefehle für Trusted Key Entry (TKE), z. B. zum Hinzufügen eines weiteren Verschlüsselungseinheitenadministrators. In bestimmten Fällen kann ein Verschlüsselungseinheitenadministrator auch als Masterschlüsselverwalter festgelegt werden. |
| Verwalter des Masterschlüssels | Stellt Masterschlüsselteile zum Initialisieren einer Serviceinstanz bereit. In bestimmten Fällen kann ein Masterschlüsselverwalter auch als Verschlüsselungseinheitenadministrator festgelegt werden. |
| Servicebenutzer | Verwaltet Rootschlüssel und Standardschlüssel über die Benutzerschnittstelle und die API und führt Verschlüsselungsoperationen mithilfe der PKCS #11-API oder der Enterprise PKCS #11 über gRPC-API (GREP11-API) durch. Auf Basis der Plattformzugriffsrollen und der Servicezugriffsrollen können Servicebenutzer mit verschiedenen Berechtigungen genauer kategorisiert werden. |
IAM-Plattformzugriffsrollen
Mit Cloud Identity and Access Management (IAM) können Sie als Kontoeigner oder Serviceadministrator den Zugriff für Servicebenutzer und Ressourcen in Ihrem IBM Cloud-Konto verwalten und definieren.
Zur Vereinfachung des Zugriffs werden in Hyper Protect Crypto Services Rollen ähnlich den IAM-Rollen genutzt, sodass jeder Benutzer über eine andere Ansicht des Service verfügt, und zwar abhängig von der Rolle, die diesem Benutzer zugewiesen ist. Wenn Sie der Sicherheitsadministrator sind, dann können Sie Cloud IAM-Rollen zuweisen, die den speziellen Hyper Protect Crypto Services-Berechtigungen entsprechen, die Sie Mitgliedern Ihres Teams erteilen wollen.
In der folgenden Tabelle sind die IBM Cloud-IAM-Rollen im Kontext von Hyper Protect Crypto Services aufgeführt. Die vollständige IAM-Dokumentation und Informationen zur Zuweisung des Zugriffs finden Sie unter Best Practices für die Einrichtung angepasster Rollen für Unified Key Orchestrator.
Verwenden Sie die IBM Cloud-Plattformzugriffsrollen, um Berechtigungen auf Kontoebene zu erteilen, wie zum Beispiel die Möglichkeit, Instanzen in Ihrem IBM Cloud-Konto zu erstellen oder zu löschen.
| Aktion | Anzeigeberechtigter | Bearbeiter | Operator | Administrator |
|---|---|---|---|---|
| Hyper Protect Crypto Services-Instanzen anzeigen. | ||||
| Hyper Protect Crypto Services-Instanzen erstellen. | ||||
| Hyper Protect Crypto Services-Instanzen löschen. | ||||
| Neue Benutzer einladen und Zugriffsrichtlinien verwalten. |
Wenn Sie Kontoeigner sind, wird Ihnen automatisch der Administrator-Plattformzugriff auf Ihre Hyper Protect Crypto Services-Serviceinstanzen zugewiesen, sodass Sie weitere Rollen zuweisen und Zugriffsrichtlinien für andere anpassen können.
IAM-Servicezugriffsrollen
Als Serviceadministrator können Sie die Servicezugriffsrollen verwenden, um Berechtigungen von Servicebenutzern auf Serviceebene zu erteilen, z. B. die Möglichkeit zum Anzeigen, Erstellen oder Löschen von Hyper Protect Crypto Services-Schlüsseln.
- Als Lesegerät können Sie eine übergeordnete Ansicht der Schlüssel durchsuchen. Leseberechtigte können Schlüssel nicht erstellen, ändern oder löschen.
- Als Leseberechtigter Plus haben Sie dieselben Berechtigungen wie ein Leseberechtigter, mit der zusätzlichen Möglichkeit, Informationen zu einem Standardschlüssel abzurufen.
- Als Schreibberechtigter können Sie Schlüssel erstellen, ändern, rotieren und verwenden. Schreibberechtigte können keine Schlüssel löschen oder inaktivieren.
- Als Manager können Sie alle Aktionen ausführen, die die Rollen 'Leseberechtigter', 'Leseberechtigter Plus' und 'Schreibberechtigter Plus' ausführen können, einschließlich der Möglichkeit, Schlüssel zu löschen und Richtlinien für Schlüssel festzulegen.
- Als VMware KMIP Manager können Sie KMIP for VMware mit Hyper Protect Crypto Services konfigurieren, um die Verschlüsselung mit Ihren eigenen Rootschlüsseln zu aktivieren.
- Als Vault-Administrator können Sie Vaults, Keystores und Vorlagen verwalten und zerstörerische Lebenszyklusaktionen für verwaltete Schlüssel in Unified Key Orchestrator durchführen. Unterschiedliche Vaults können verwendet werden, um Teams, Geschäftsbereiche oder Kunden zu trennen. Sie können auch bezahlte Keystores hinzufügen, wenn Sie bereits den Grenzwert bezüglich kostenloser Keystores überschritten haben.
- Als Schlüsselverwalter – Ersteller können Sie Schlüssel in Unified Key Orchestrator erstellen und verwalten. Für einen vollständigen Schlüssellebenszyklus sind die Rollen „Schlüsselverwalter – Ersteller“ und „Schlüsselverwalter – Implementierer“ erforderlich.
- Als Schlüsselverwalter – Implementierer können Sie Schlüssel in Unified Key Orchestrator implementieren und verwalten. Für einen vollständigen Schlüssellebenszyklus sind die Rollen „Schlüsselverwalter – Ersteller“ und „Schlüsselverwalter – Implementierer“ erforderlich.
Um die Trennung von Aufgaben zu implementieren, ordnen Sie die Rollen „Schlüsselverwalter – Ersteller“ und „Schlüsselverwalter – Implementierer“ verschiedenen Personen zu.
Die folgende Tabelle zeigt die Zuordnung zwischen Servicezugriffsrollen und Hyper Protect Crypto Services-Berechtigungen. IAM-Rollen sind die bereitgestellten Standardrollen. Sie können entsprechend den Anforderungen Ihres Unternehmens angepasste Rollen auf Serviceebene definieren und erstellen.
-
Trusted Key Entry (TKE) verwendet Smartcards oder ein Software-CLI-Plug-in mit der IAM-Authentifizierung. Befehle, die sich auf die lokale Verwaltung von Schlüsseln auf der Smartcard oder über die CLI beziehen, werden nicht eingeschlossen. Solche Befehle interagieren nicht mit der HSM-Domäne.
-
Unified Key Orchestrator wird für die Multi-Cloud-Schlüsselverwaltung und für die Orchestrierung verwendet. Sie können nicht nur IAM-Standardrollen festlegen, sondern auch entsprechend Ihren Anforderungen angepasste Unified Key Orchestrator-Rollen erstellen.
-
HSM-APIs (die PKCS #11-API und die GREP11-API) werden zur Verschlüsselung auf Anwendungsebene verwendet.
-
Der KMIP-Adapter (Key Management Interoperability Protocol) wird verwendet, um den KMIP for VMware-Service mit Hyper Protect Crypto Services zu konfigurieren, um die vSphere-Verschlüsselung oder die vSAN-Verschlüsselung mithilfe der eigenen Rootschlüssel zu aktivieren.
| Aktion | Leseberechtigter | ReaderPlus | Schreibberechtigter | Manager |
|---|---|---|---|---|
TKE-Ansichtstatus: ibmcloud tke cryptounit-admins,ibmcloud tke cryptounit-compare,ibmcloud tke cryptounit-thrhlds,ibmcloud tke cryptounit-mk. |
||||
TKE - Kontext festlegen: ibmcloud tke-cryptounit-add, ibmcloud tke-cryptounit-rm. |
||||
TKE - Administrator hinzufügen oder entfernen: ibmcloud tke cryptounit-admin-add, ibmcloud tke cryptounit-admin-rm. |
||||
TKE - Schwellenwert für Administratorquorum festlegen: ibmcloud tke -cryptounit-thrhld-set.. |
||||
TKE-Masterschlüsseloperationen (Laden, Rotieren, Löschen, Auffüllen mit Nullen, Wiederherstellen): ibmcloud tke cryptounit-mk-*, ibmcloud tke auto-init, ibmcloud tke auto-mk-rotate, ibmcloud tke auto-recover. |
| Aktion | Leseberechtigter | Schlüsselverwalter – Implementierer | Schlüsselverwalter – Ersteller | Vault-Administrator | Manager |
|---|---|---|---|---|---|
| Voraktiven Schlüssel aktivieren. | |||||
| Voraktiven Schlüssel löschen. | |||||
| Aktiven Schlüssel inaktivieren. | |||||
| Weisen Sie einen aktiven Schlüssel zu. | |||||
| Verknüpfung eines aktiven Schlüssels aufheben. | |||||
| Inaktivierten Schlüssel löschen. | |||||
| Weisen Sie einen inaktivierten Schlüssel zu. | |||||
| Inaktivierten Schlüssel reaktivieren. | |||||
| Hebt die Verknüpfung eines inaktivierten Schlüssels auf. | |||||
| Zerstörten Schlüssel aus Vault entfernen. | |||||
| Details zum verwalteten Schlüssel lesen. | |||||
| Verwaltete Schlüssel auflisten. | |||||
| Details zum verwalteten Schlüssel schreiben oder bearbeiten. | |||||
| Einen verwalteten Schlüssel turnusmäßig wechseln | |||||
| Verwalteten Schlüssel löschen. | |||||
| Schlüsselmaterial für einen Schlüssel generieren. | |||||
| Einen Schlüssel an zugeordnete Keystores zuweisen. | |||||
| Aktivierungs- oder Verfallsdatum des Schlüssels schreiben. | |||||
| Schlüsseltags schreiben. | |||||
| Schlüsselspeicherdetails lesen. | |||||
| Keystores auflisten | |||||
| Schlüsselspeicherdetails schreiben oder bearbeiten. | |||||
| Einen internen Keystore löschen oder Verbindung zu einem externen Keystore trennen. | |||||
| Schlüsselvorlagendetails lesen. | |||||
| Schlüsselvorlagen auflisten. | |||||
| Schlüsselvorlagen schreiben oder bearbeiten. | |||||
| Schlüsselvorlagen löschen. | |||||
| Vaultdetails lesen. | |||||
| Vaults auflisten. | |||||
| Vaultdetails schreiben oder bearbeiten. | |||||
| Vault löschen. | |||||
| Abrechnung des Grundpreises für UKO mithilfe externer Keystores starten. | |||||
| Bezahlten Keystore über die kostenlose Anzahl hinaus erstellen. |
| Aktion | Leseberechtigter | ReaderPlus | Schreibberechtigter | Manager | KMS-Schlüssel bereinigen |
|---|---|---|---|---|---|
| Erstellen eines Schlüssels. | |||||
| Schlüssel importieren. | |||||
| Abrufen eines Schlüssels. | |||||
| Abrufen von Schlüsselmetadaten. | |||||
| Abrufen der Gesamtanzahl Schlüssel. | |||||
| Auflisten von Schlüsseln. | |||||
| Wrapping eines Schlüssels. | |||||
| Unwrapping eines Schlüssels. | |||||
| Erneutes Wrapping eines Schlüssels. | |||||
| Patch für einen Schlüssel anwenden. | |||||
| Rotieren eines Schlüssels. | |||||
| Inaktivieren eines Schlüssels. | |||||
| Aktivieren eines Schlüssels. | |||||
| Löschen des Zeitplans für einen Schlüssel. | |||||
| Abbrechen des Löschvorgangs für einen Schlüssel. | |||||
| Löschen eines Schlüssels. | |||||
| Schlüssel bereinigen. | |||||
| Wiederherstellen eines Schlüssels. | |||||
| Festlegen von Schlüsselrichtlinien. | |||||
| Auflisten von Schlüsselrichtlinien. | |||||
| Festlegen von Instanzrichtlinien. | |||||
| Auflisten von Instanzrichtlinien. | |||||
| Importtoken erstellen. | |||||
| Importtoken abrufen. | |||||
| Registrierung1 erstellen. | |||||
| Auflisten von Registrierungen für einen Schlüssel. | |||||
| Auflisten von Registrierungen für jeden Schlüssel. | |||||
| Registrierung1 aktualisieren. | |||||
| Registrierung1 austauschen. | |||||
| Registrierung1 löschen. | |||||
| Erstellen eines Schlüsselrings. | |||||
| Auflisten von Schlüsselringen. | |||||
| Löschen eines Schlüsselrings. | |||||
| Erstellen eines Schlüsselalias. | |||||
| Löschen eines Schlüsselalias. |
1: Diese Aktion wird in Ihrem Namen von einem Integrierten Service ausgeführt, der die Unterstützung für die Schlüsselregistrierung aktiviert. Weitere Informationen.
| Aktion | Leseberechtigter | ReaderPlus | Schreibberechtigter | Manager |
|---|---|---|---|---|
| Mechanismusliste und Informationen abrufen | ||||
| Keystore erstellen oder löschen | ||||
| Keystores auflisten | ||||
| Schlüssel generieren | ||||
| Schlüsselpaar generieren | ||||
| Schlüssel speichern | ||||
| Zufallszahl generieren | ||||
| Schlüssel auflisten | ||||
| Schlüsselattribut abrufen oder festlegen | ||||
| Wrapping für Schlüssel durchführen | ||||
| Rewrapping eines Schlüssels durchführen | ||||
| Key-Wrapping aufheben | ||||
| Schlüssel aktualisieren | ||||
| Verschlüsseln | ||||
| Entschlüsseln | ||||
| Unterzeichnen | ||||
| Verify | ||||
| Digest |
| Aktion | Leseberechtigter | ReaderPlus | Schreibberechtigter | Manager | VMware KMIP Manager |
|---|---|---|---|---|---|
| KMIP-Endpunkt aktivieren. | |||||
| KMIP-Endpunkt inaktivieren. | |||||
| Status eines KMIP-Endpunkts abrufen. | |||||
| Clientzertifikate dem KMIP-Endpunkt für die Verwendung der gegenseitigen TLS-Authentifizierung hinzufügen. | |||||
| Clientzertifikate aus dem KMIP-Endpunkt für die Verwendung der gegenseitigen TLS-Authentifizierung löschen. |
Zugriff auf Hyper Protect Crypto Services in der Benutzerschnittstelle zuweisen
Es gibt zwei allgemeine Methoden zum Zuweisen von Zugriff in der Benutzerschnittstelle:
- Zugriffsrichtlinien pro Benutzer. Sie können Zugriffsrichtlinien pro Benutzer auf der Seite Verwalten > Zugriff (IAM) > Benutzer in der Benutzerschnittstelle verwalten. Weitere Informationen zu den Schritten zum Zuordnen von IAM-Zugriff finden Sie unter Zugriff auf Ressourcen verwalten.
- Zugriffsgruppen. Zugriffsgruppen werden verwendet, um das Zugriffsmanagement zu optimieren, indem Sie einer Gruppe einmal Zugriff erteilen. Anschließend können Sie Benutzer nach Bedarf zu der Gruppe hinzufügen oder aus der Gruppe entfernen, um ihren Zugriff zu steuern. Sie verwalten Zugriffsgruppen und deren Zugriff über die Seite Verwalten > Zugriff (IAM) > Zugriffsgruppen in der Benutzerschnittstelle. Weitere Informationen finden Sie unter Zugriff auf eine Gruppe in der Benutzerschnittstelle zuweisen.
Zugriff auf Hyper Protect Crypto Services in der Befehlszeilenschnittstelle zuweisen
Schrittweise Anleitungen zum Zuweisen, Entfernen und Prüfen des Zugriffs finden Sie unter Zugriff auf Ressourcen über die Befehlszeilenschnittstelle zuweisen.
Das folgende Beispiel zeigt einen Befehl zum Zuordnen der Rolle Writer für die Serviceinstanz:
Verwenden Sie <hs-crypto> als Servicenamen. Verwenden Sie auch Anführungszeichen um Rollennamen, die aus mehr als einem Wort bestehen, wie im folgenden Beispiel.
ibmcloud iam user-policy-create USER@EXAMPLE.COM --service-name hs-crypto --service-instance <instance-id> --roles "Writer"
Zugriff auf Hyper Protect Crypto Services über die API zuweisen
Eine schrittweise Anleitung zum Zuweisen, Entfernen und Prüfen des Zugriffs finden Sie unter Zugriff auf Ressourcen über die API zuweisen oder in den Dokumenten zur Erstellen einer Richtlinien-API. Die Cloudressourcennamen (CRN) der Rolle in der folgenden Tabelle werden verwendet, um Zugriff mit der API zuzuweisen.
| Rollenname | Rollen-CRN |
|---|---|
| Anzeigeberechtigter | crn:v1:bluemix:public:hs-crypto::::serviceRole:Viewer |
| Operator | crn:v1:bluemix:public:hs-crypto::::serviceRole:Operator |
| Bearbeiter | crn:v1:bluemix:public:hs-crypto::::serviceRole:Editor |
| Administrator | crn:v1:bluemix:public:hs-crypto::::serviceRole:Administrator |
| Leseberechtigter | crn:v1:bluemix:public:hs-crypto::::serviceRole:Reader |
| ReaderPlus | crn:v1:bluemix:public:hs-crypto::::serviceRole:ReaderPlus |
| Schreibberechtigter | crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer |
| Manager | crn:v1:bluemix:public:hs-crypto::::serviceRole:Manager |
| VMware KMIP Manager | crn:v1:bluemix:public:hs-crypto::::serviceRole:VMwareKMIPManager |
| Vault-Administrator | crn:v1:bluemix:public:hs-crypto::::serviceRole:VaultAdministrator |
| Schlüsselverwalter - Ersteller | crn:v1:bluemix:public:hs-crypto::::serviceRole:KeyCustodianCreator |
| Schlüsselverwahrer - Bereitsteller | crn:v1:bluemix:public:hs-crypto::::serviceRole:KeyCustodianDeployer |
Das folgende Beispiel zeigt die Zuordnung der Rolle Writer für die Serviceinstanz:
Verwenden Sie <hs-crypto> als Servicenamen und verwenden Sie die Tabelle mit den Rollen-ID-Werten, um sicherzustellen, dass Sie den richtigen Wert für den CRN verwenden.
curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{
"type": "access",
"description": "Hyper Protect Crypto Services",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceName",
"value": "hs-crypto"
}
]
}
]
}
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
.name("iam_id")
.value("IBMid-123453user")
.build();
PolicySubject policySubjects = new PolicySubject.Builder()
.addAttributes(subjectAttribute)
.build();
PolicyRole policyRoles = new PolicyRole.Builder()
.roleId("crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer")
.build();
ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
.name("accountId")
.value("ACCOUNT_ID")
.operator("stringEquals")
.build();
ResourceAttribute serviceNameResourceAttribute = new ResourceAttribute.Builder()
.name("serviceName")
.value("hs-crypto")
.operator("stringEquals")
.build();
PolicyResource policyResources = new PolicyResource.Builder()
.addAttributes(accountIdResourceAttribute)
.addAttributes(serviceNameResourceAttribute)
.build();
CreatePolicyOptions options = new CreatePolicyOptions.Builder()
.type("access")
.subjects(Arrays.asList(policySubjects))
.roles(Arrays.asList(policyRoles))
.resources(Arrays.asList(policyResources))
.build();
Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();
System.out.println(policy);
const policySubjects = [
{
attributes: [
{
name: 'iam_id',
value: 'IBMid-123453user',
},
],
},
];
const policyRoles = [
{
role_id: 'crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer',
},
];
const accountIdResourceAttribute = {
name: 'accountId',
value: 'ACCOUNT_ID',
operator: 'stringEquals',
};
const serviceNameResourceAttribute = {
name: 'serviceName',
value: 'hs-crypto',
operator: 'stringEquals',
};
const policyResources = [
{
attributes: [accountIdResourceAttribute, serviceNameResourceAttribute]
},
];
const params = {
type: 'access',
subjects: policySubjects,
roles: policyRoles,
resources: policyResources,
};
iamPolicyManagementService.createPolicy(params)
.then(res => {
examplePolicyId = res.result.id;
console.log(JSON.stringify(res.result, null, 2));
})
.catch(err => {
console.warn(err)
});
policy_subjects = PolicySubject(
attributes=[SubjectAttribute(name='iam_id', value='IBMid-123453user')])
policy_roles = PolicyRole(
role_id='crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer')
account_id_resource_attribute = ResourceAttribute(
name='accountId', value='ACCOUNT_ID')
service_name_resource_attribute = ResourceAttribute(
name='serviceName', value='hs-crypto')
policy_resources = PolicyResource(
attributes=[account_id_resource_attribute,
service_name_resource_attribute])
policy = iam_policy_management_service.create_policy(
type='access',
subjects=[policy_subjects],
roles=[policy_roles],
resources=[policy_resources]
).get_result()
print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
Name: core.StringPtr("iam_id"),
Value: core.StringPtr("IBMid-123453user"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
RoleID: core.StringPtr("crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("accountId"),
Value: core.StringPtr("ACCOUNT_ID"),
Operator: core.StringPtr("stringEquals"),
}
serviceNameResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("serviceName"),
Value: core.StringPtr("hs-crypto"),
Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
Attributes: []iampolicymanagementv1.ResourceAttribute{
*accountIDResourceAttribute, *serviceNameResourceAttribute}
}
options := iamPolicyManagementService.NewCreatePolicyOptions(
"access",
[]iampolicymanagementv1.PolicySubject{*policySubjects},
[]iampolicymanagementv1.PolicyRole{*policyRoles},
[]iampolicymanagementv1.PolicyResource{*policyResources},
)
policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
panic(err)
}
b, _ := json.MarshalIndent(policy, "", " ")
fmt.Println(string(b))
Zugriff auf Hyper Protect Crypto Services mithilfe von Terraform zuweisen
Im folgenden Beispiel wird die Rolle Writer für Ihre Serviceinstanz zugeordnet:
Verwenden Sie <hs-crypto> als Servicenamen.
resource "ibm_iam_user_policy" "policy" {
ibm_id = "test@example.com"
roles = ["Writer"]
resources {
service = "hs-crypto"
}
}
Weitere Informationen finden Sie unter ibm_iam_user_policy.
Zugriff auf mehrere Instanzen verwalten
Wenn Sie mehrere Hyper Protect Crypto Services-Instanzen in verschiedenen Konten haben, müssen Sie möglicherweise IBM Cloud-Unternehmen zur Verwaltung von Konten und Benutzerzugriffen nutzen.
-
Unternehmenshierarchie erstellen
Bei IBM Cloud-Unternehmen können Sie mehrere Konten und Ressourcen zentral verwalten. Sie können eine Unternehmenshierarchie nach Bedarf erstellen, indem Sie Kontogruppen oder Konten innerhalb des Unternehmenskontos verschachteln. Die Zugriffsverwaltung für das Unternehmen und die untergeordneten Konten wird isoliert, um die Sicherheit zu verbessern. Informationen zum Erstellen eines Unternehmens und zum Hinzufügen von Konten zu einem Unternehmen finden Sie unter Best Practices für die Organisation von Ressourcen und die Zuweisung von Zugriff.
-
Kontoressourcen in Ressourcengruppen organisieren
Hyper Protect Crypto Services-Instanzen werden untergeordneten Konten des Unternehmens zugeordnet. Innerhalb jedes Kontos können Sie Serviceinstanzen in Ressourcengruppen organisieren, sodass Sie jeder Ressourcengruppe unterschiedliche Zugriffsrichtlinien zuordnen können, um eine unabhängige Zugriffssteuerung zu ermöglichen. Informationen zum Erstellen von Ressourcengruppen und zum Organisieren von Ressourcen finden Sie unter Bewährte Verfahren für die Organisation von Ressourcen.
-
Zugriffsberechtigungen zur Verwaltung des Unternehmens und der Ressourcen zuweisen
Basierend auf den Hyper Protect Crypto Services-IAM-Plattformrollen und -Servicerollen, die aufgelistet sind, können Sie den Benutzern den entsprechenden Zugriff auf jede Ebene der Unternehmenshierarchie zuordnen. Darüber hinaus können Sie Benutzer oder Service-IDs auch gruppieren, indem Sie Zugriffsgruppen definieren, um den Prozess der Zuweisung von Zugriffsberechtigungen zu optimieren. Weitere Informationen zum Zuweisen von Zugriff finden Sie unter Zugriffsmanagement in der Cloud.
-
IBM Cloud-API-Schlüssel verwenden
Sie können IBM Cloud-API-Schlüssel für Benutzer oder Services erstellen, um die API-Nutzung zu verfolgen und zu steuern. Der Benutzer-API-Schlüssel wird der Benutzeridentität zugeordnet, sodass er alle Zugriffsberechtigungen übernimmt, die dem Benutzer zugewiesen sind. Dem Service-API-Schlüssel wird der Zugriff erteilt, der einer bestimmten Service-ID zugeordnet ist. API-Schlüssel können außerdem zum Generieren von IAM-Tokens für die Authentifizierung von API-Aufrufen verwendet werden. Informationen zur Management von API-Schlüsseln finden Sie in den Abschnitten zum Verwalten von API-Schlüsseln für Benutzer und zum Verwalten von API-Schlüsseln für Service-IDs.
Das folgende Beispiel veranschaulicht die Verwendung des Unternehmens zum Verwalten mehrerer Instanzen und des Benutzerzugriffs. Angenommen, Ihre Organisation verfügt über zwei Hyper Protect Crypto Services-Instanzen für die Entwicklung und Produktion, und diese Instanzen werden von zwei separaten Teams verwaltet und betrieben. Sie können die folgende Unternehmenshierarchie erstellen, um Konten, Instanzen und Benutzerzugriff besser verwalten zu können:
- Verwenden Sie separate Konten und unterschiedliche Ressourcengruppen, um Instanzen für Entwicklungszwecke und Produktionszwecke zu verwalten.
- Weisen Sie Benutzern nur den mindestens erforderlichen Zugriff auf die entsprechenden Ressourcen zu. Beispiel: Ordnen Sie den Unternehmensmanagern die Administratorrolle für Konten und das Abrechnungsmanagement zu. Ordnen Sie den Mitgliedern des Entwicklerteams die Rollen des Bearbeiters und des Managers für die Ausführung von Operationen bezüglich der Entwicklungsinstanz zu. Ordnen Sie anderen Mitgliedern die Rollen 'Anzeigeberechtigter' und 'Leseberechtigter' zum Anzeigen nur der Instanzressourcen zu.
Nächste Schritte
Kontoeigner und Administratoren können Benutzer einladen und Servicerichtlinien festlegen, die den Hyper Protect Crypto Services-Aktionen entsprechen, die die Benutzer ausführen können. Weitere Informationen zur Zuweisung von Benutzerrollen finden Sie unter Zugriff auf Ressourcen verwalten.