Benutzerzugriff verwalten

Von IBM Cloud Hyper Protect Crypto Services wird ein zentralisiertes Zugriffssteuerungssystem unterstützt, das durch IBM Cloud® Identity and Access Management reguliert wird, um Sie bei der Verwaltung von Benutzern und beim Zugriff auf Ihre Verschlüsselungsschlüssel zu unterstützen.

Rollen und Berechtigungen

In der folgenden Tabelle sind die Rollen aufgeführt, die von Hyper Protect Crypto Services unterstützt werden.

Tabelle 1. Rollen und Berechtigungen
Rollen Berechtigungen
Serviceadministrator Verwaltet Plattformzugriff und Servicezugriff, erteilt Zugriff auf Vaults, erstellt und löscht Serviceinstanzen und verwaltet Schlüssel. Einem IBM Cloud-Kontoeigner wird automatisch die Berechtigung des Serviceadministrators zugewiesen.
Administrator für Verschlüsselungseinheiten Stellt Signaturschlüssel zur Verfügung und signiert Verwaltungsbefehle für Trusted Key Entry (TKE), z. B. zum Hinzufügen eines weiteren Verschlüsselungseinheitenadministrators. In bestimmten Fällen kann ein Verschlüsselungseinheitenadministrator auch als Masterschlüsselverwalter festgelegt werden.
Verwalter des Masterschlüssels Stellt Masterschlüsselteile zum Initialisieren einer Serviceinstanz bereit. In bestimmten Fällen kann ein Masterschlüsselverwalter auch als Verschlüsselungseinheitenadministrator festgelegt werden.
Servicebenutzer Verwaltet Rootschlüssel und Standardschlüssel über die Benutzerschnittstelle und die API und führt Verschlüsselungsoperationen mithilfe der PKCS #11-API oder der Enterprise PKCS #11 über gRPC-API (GREP11-API) durch. Auf Basis der Plattformzugriffsrollen und der Servicezugriffsrollen können Servicebenutzer mit verschiedenen Berechtigungen genauer kategorisiert werden.

IAM-Plattformzugriffsrollen

Mit Cloud Identity and Access Management (IAM) können Sie als Kontoeigner oder Serviceadministrator den Zugriff für Servicebenutzer und Ressourcen in Ihrem IBM Cloud-Konto verwalten und definieren.

Zur Vereinfachung des Zugriffs werden in Hyper Protect Crypto Services Rollen ähnlich den IAM-Rollen genutzt, sodass jeder Benutzer über eine andere Ansicht des Service verfügt, und zwar abhängig von der Rolle, die diesem Benutzer zugewiesen ist. Wenn Sie der Sicherheitsadministrator sind, dann können Sie Cloud IAM-Rollen zuweisen, die den speziellen Hyper Protect Crypto Services-Berechtigungen entsprechen, die Sie Mitgliedern Ihres Teams erteilen wollen.

In der folgenden Tabelle sind die IBM Cloud-IAM-Rollen im Kontext von Hyper Protect Crypto Services aufgeführt. Die vollständige IAM-Dokumentation und Informationen zur Zuweisung des Zugriffs finden Sie unter Best Practices für die Einrichtung angepasster Rollen für Unified Key Orchestrator.

Verwenden Sie die IBM Cloud-Plattformzugriffsrollen, um Berechtigungen auf Kontoebene zu erteilen, wie zum Beispiel die Möglichkeit, Instanzen in Ihrem IBM Cloud-Konto zu erstellen oder zu löschen.

Tabelle 2. Listet Plattformmanagementrollen auf, wie sie für Hyper Protect Crypto Services gelten
Aktion Anzeigeberechtigter Bearbeiter Operator Administrator
Hyper Protect Crypto Services-Instanzen anzeigen. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Hyper Protect Crypto Services-Instanzen erstellen. Häkchensymbol Häkchensymbol
Hyper Protect Crypto Services-Instanzen löschen. Häkchensymbol Häkchensymbol
Neue Benutzer einladen und Zugriffsrichtlinien verwalten. Häkchensymbol

Wenn Sie Kontoeigner sind, wird Ihnen automatisch der Administrator-Plattformzugriff auf Ihre Hyper Protect Crypto Services-Serviceinstanzen zugewiesen, sodass Sie weitere Rollen zuweisen und Zugriffsrichtlinien für andere anpassen können.

IAM-Servicezugriffsrollen

Als Serviceadministrator können Sie die Servicezugriffsrollen verwenden, um Berechtigungen von Servicebenutzern auf Serviceebene zu erteilen, z. B. die Möglichkeit zum Anzeigen, Erstellen oder Löschen von Hyper Protect Crypto Services-Schlüsseln.

  • Als Lesegerät können Sie eine übergeordnete Ansicht der Schlüssel durchsuchen. Leseberechtigte können Schlüssel nicht erstellen, ändern oder löschen.
  • Als Leseberechtigter Plus haben Sie dieselben Berechtigungen wie ein Leseberechtigter, mit der zusätzlichen Möglichkeit, Informationen zu einem Standardschlüssel abzurufen.
  • Als Schreibberechtigter können Sie Schlüssel erstellen, ändern, rotieren und verwenden. Schreibberechtigte können keine Schlüssel löschen oder inaktivieren.
  • Als Manager können Sie alle Aktionen ausführen, die die Rollen 'Leseberechtigter', 'Leseberechtigter Plus' und 'Schreibberechtigter Plus' ausführen können, einschließlich der Möglichkeit, Schlüssel zu löschen und Richtlinien für Schlüssel festzulegen.
  • Als VMware KMIP Manager können Sie KMIP for VMware mit Hyper Protect Crypto Services konfigurieren, um die Verschlüsselung mit Ihren eigenen Rootschlüsseln zu aktivieren.
  • Als Vault-Administrator können Sie Vaults, Keystores und Vorlagen verwalten und zerstörerische Lebenszyklusaktionen für verwaltete Schlüssel in Unified Key Orchestrator durchführen. Unterschiedliche Vaults können verwendet werden, um Teams, Geschäftsbereiche oder Kunden zu trennen. Sie können auch bezahlte Keystores hinzufügen, wenn Sie bereits den Grenzwert bezüglich kostenloser Keystores überschritten haben.
  • Als Schlüsselverwalter – Ersteller können Sie Schlüssel in Unified Key Orchestrator erstellen und verwalten. Für einen vollständigen Schlüssellebenszyklus sind die Rollen „Schlüsselverwalter – Ersteller“ und „Schlüsselverwalter – Implementierer“ erforderlich.
  • Als Schlüsselverwalter – Implementierer können Sie Schlüssel in Unified Key Orchestrator implementieren und verwalten. Für einen vollständigen Schlüssellebenszyklus sind die Rollen „Schlüsselverwalter – Ersteller“ und „Schlüsselverwalter – Implementierer“ erforderlich.

Um die Trennung von Aufgaben zu implementieren, ordnen Sie die Rollen „Schlüsselverwalter – Ersteller“ und „Schlüsselverwalter – Implementierer“ verschiedenen Personen zu.

Die folgende Tabelle zeigt die Zuordnung zwischen Servicezugriffsrollen und Hyper Protect Crypto Services-Berechtigungen. IAM-Rollen sind die bereitgestellten Standardrollen. Sie können entsprechend den Anforderungen Ihres Unternehmens angepasste Rollen auf Serviceebene definieren und erstellen.

  • Trusted Key Entry (TKE) verwendet Smartcards oder ein Software-CLI-Plug-in mit der IAM-Authentifizierung. Befehle, die sich auf die lokale Verwaltung von Schlüsseln auf der Smartcard oder über die CLI beziehen, werden nicht eingeschlossen. Solche Befehle interagieren nicht mit der HSM-Domäne.

  • Unified Key Orchestrator wird für die Multi-Cloud-Schlüsselverwaltung und für die Orchestrierung verwendet. Sie können nicht nur IAM-Standardrollen festlegen, sondern auch entsprechend Ihren Anforderungen angepasste Unified Key Orchestrator-Rollen erstellen.

  • HSM-APIs (die PKCS #11-API und die GREP11-API) werden zur Verschlüsselung auf Anwendungsebene verwendet.

  • Der KMIP-Adapter (Key Management Interoperability Protocol) wird verwendet, um den KMIP for VMware-Service mit Hyper Protect Crypto Services zu konfigurieren, um die vSphere-Verschlüsselung oder die vSAN-Verschlüsselung mithilfe der eigenen Rootschlüssel zu aktivieren.

Tabelle 3. Listet Servicezugriffsrollen auf, wie sie für TKE-Befehle von Hyper Protect Crypto Services gelten
Aktion Leseberechtigter ReaderPlus Schreibberechtigter Manager
TKE-Ansichtstatus: ibmcloud tke cryptounit-admins,ibmcloud tke cryptounit-compare,ibmcloud tke cryptounit-thrhlds,ibmcloud tke cryptounit-mk. Häkchensymbol
TKE - Kontext festlegen: ibmcloud tke-cryptounit-add, ibmcloud tke-cryptounit-rm. Häkchensymbol
TKE - Administrator hinzufügen oder entfernen: ibmcloud tke cryptounit-admin-add, ibmcloud tke cryptounit-admin-rm. Häkchensymbol
TKE - Schwellenwert für Administratorquorum festlegen: ibmcloud tke -cryptounit-thrhld-set.. Häkchensymbol
TKE-Masterschlüsseloperationen (Laden, Rotieren, Löschen, Auffüllen mit Nullen, Wiederherstellen): ibmcloud tke cryptounit-mk-*, ibmcloud tke auto-init, ibmcloud tke auto-mk-rotate, ibmcloud tke auto-recover. Häkchensymbol
Tabelle 5. Servicezugriffsrollen auflisten, wie sie für Unified Key Orchestrator gelten.
Aktion Leseberechtigter Schlüsselverwalter – Implementierer Schlüsselverwalter – Ersteller Vault-Administrator Manager
Voraktiven Schlüssel aktivieren. Häkchensymbol
Voraktiven Schlüssel löschen. Häkchensymbol Häkchensymbol
Aktiven Schlüssel inaktivieren. Häkchensymbol
Weisen Sie einen aktiven Schlüssel zu. Häkchensymbol Häkchensymbol
Verknüpfung eines aktiven Schlüssels aufheben. Häkchensymbol Häkchensymbol
Inaktivierten Schlüssel löschen. Häkchensymbol
Weisen Sie einen inaktivierten Schlüssel zu. Häkchensymbol Häkchensymbol
Inaktivierten Schlüssel reaktivieren. Häkchensymbol
Hebt die Verknüpfung eines inaktivierten Schlüssels auf. Häkchensymbol Häkchensymbol
Zerstörten Schlüssel aus Vault entfernen. Häkchensymbol
Details zum verwalteten Schlüssel lesen. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Verwaltete Schlüssel auflisten. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Details zum verwalteten Schlüssel schreiben oder bearbeiten. Häkchensymbol Häkchensymbol
Einen verwalteten Schlüssel turnusmäßig wechseln Häkchensymbol
Verwalteten Schlüssel löschen. Häkchensymbol
Schlüsselmaterial für einen Schlüssel generieren. Häkchensymbol
Einen Schlüssel an zugeordnete Keystores zuweisen. Häkchensymbol Häkchensymbol
Aktivierungs- oder Verfallsdatum des Schlüssels schreiben. Häkchensymbol Häkchensymbol
Schlüsseltags schreiben. Häkchensymbol Häkchensymbol
Schlüsselspeicherdetails lesen. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Keystores auflisten Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Schlüsselspeicherdetails schreiben oder bearbeiten. Häkchensymbol
Einen internen Keystore löschen oder Verbindung zu einem externen Keystore trennen. Häkchensymbol
Schlüsselvorlagendetails lesen. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Schlüsselvorlagen auflisten. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Schlüsselvorlagen schreiben oder bearbeiten. Häkchensymbol Häkchensymbol
Schlüsselvorlagen löschen. Häkchensymbol
Vaultdetails lesen. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Vaults auflisten. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Vaultdetails schreiben oder bearbeiten. Häkchensymbol
Vault löschen. Häkchensymbol
Abrechnung des Grundpreises für UKO mithilfe externer Keystores starten. Häkchensymbol
Bezahlten Keystore über die kostenlose Anzahl hinaus erstellen. Häkchensymbol
Tabelle 6. Listet Servicezugriffsrollen auf, wie sie für Hyper Protect Crypto Services-Schlüsselressourcen gelten
Aktion Leseberechtigter ReaderPlus Schreibberechtigter Manager KMS-Schlüssel bereinigen
Erstellen eines Schlüssels. Häkchensymbol Häkchensymbol
Schlüssel importieren. Häkchensymbol Häkchensymbol
Abrufen eines Schlüssels. Häkchensymbol Häkchensymbol Häkchensymbol
Abrufen von Schlüsselmetadaten. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Abrufen der Gesamtanzahl Schlüssel. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Auflisten von Schlüsseln. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Wrapping eines Schlüssels. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Unwrapping eines Schlüssels. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Erneutes Wrapping eines Schlüssels. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Patch für einen Schlüssel anwenden. Häkchensymbol
Rotieren eines Schlüssels. Häkchensymbol Häkchensymbol
Inaktivieren eines Schlüssels. Häkchensymbol
Aktivieren eines Schlüssels. Häkchensymbol
Löschen des Zeitplans für einen Schlüssel. Häkchensymbol Häkchensymbol
Abbrechen des Löschvorgangs für einen Schlüssel. Häkchensymbol Häkchensymbol
Löschen eines Schlüssels. Häkchensymbol
Schlüssel bereinigen. Häkchensymbol
Wiederherstellen eines Schlüssels. Häkchensymbol
Festlegen von Schlüsselrichtlinien. Häkchensymbol
Auflisten von Schlüsselrichtlinien. Häkchensymbol
Festlegen von Instanzrichtlinien. Häkchensymbol
Auflisten von Instanzrichtlinien. Häkchensymbol
Importtoken erstellen. Häkchensymbol Häkchensymbol
Importtoken abrufen. Häkchensymbol Häkchensymbol
Registrierung1 erstellen. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Auflisten von Registrierungen für einen Schlüssel. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Auflisten von Registrierungen für jeden Schlüssel. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Registrierung1 aktualisieren. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Registrierung1 austauschen. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Registrierung1 löschen. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Erstellen eines Schlüsselrings. Häkchensymbol Häkchensymbol
Auflisten von Schlüsselringen. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Löschen eines Schlüsselrings. Häkchensymbol
Erstellen eines Schlüsselalias. Häkchensymbol Häkchensymbol
Löschen eines Schlüsselalias. Häkchensymbol

1: Diese Aktion wird in Ihrem Namen von einem Integrierten Service ausgeführt, der die Unterstützung für die Schlüsselregistrierung aktiviert. Weitere Informationen.

Tabelle 7. Listet Servicezugriffsrollen auf, wenn sie für HSM-APIs gelten
Aktion Leseberechtigter ReaderPlus Schreibberechtigter Manager
Mechanismusliste und Informationen abrufen Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Keystore erstellen oder löschen Häkchensymbol
Keystores auflisten Häkchensymbol
Schlüssel generieren Häkchensymbol Häkchensymbol
Schlüsselpaar generieren Häkchensymbol Häkchensymbol
Schlüssel speichern Häkchensymbol Häkchensymbol
Zufallszahl generieren Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Schlüssel auflisten Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Schlüsselattribut abrufen oder festlegen Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Wrapping für Schlüssel durchführen Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Rewrapping eines Schlüssels durchführen Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Key-Wrapping aufheben Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Schlüssel aktualisieren Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Verschlüsseln Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Entschlüsseln Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Unterzeichnen Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Verify Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Digest Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Tabelle 8. Listet Servicezugriffsrollen auf, wie sie für den KMIP-Adapter gelten.
Aktion Leseberechtigter ReaderPlus Schreibberechtigter Manager VMware KMIP Manager
KMIP-Endpunkt aktivieren. Häkchensymbol
KMIP-Endpunkt inaktivieren. Häkchensymbol
Status eines KMIP-Endpunkts abrufen. Häkchensymbol
Clientzertifikate dem KMIP-Endpunkt für die Verwendung der gegenseitigen TLS-Authentifizierung hinzufügen. Häkchensymbol
Clientzertifikate aus dem KMIP-Endpunkt für die Verwendung der gegenseitigen TLS-Authentifizierung löschen. Häkchensymbol

Zugriff auf Hyper Protect Crypto Services in der Benutzerschnittstelle zuweisen

Es gibt zwei allgemeine Methoden zum Zuweisen von Zugriff in der Benutzerschnittstelle:

  • Zugriffsrichtlinien pro Benutzer. Sie können Zugriffsrichtlinien pro Benutzer auf der Seite Verwalten > Zugriff (IAM) > Benutzer in der Benutzerschnittstelle verwalten. Weitere Informationen zu den Schritten zum Zuordnen von IAM-Zugriff finden Sie unter Zugriff auf Ressourcen verwalten.
  • Zugriffsgruppen. Zugriffsgruppen werden verwendet, um das Zugriffsmanagement zu optimieren, indem Sie einer Gruppe einmal Zugriff erteilen. Anschließend können Sie Benutzer nach Bedarf zu der Gruppe hinzufügen oder aus der Gruppe entfernen, um ihren Zugriff zu steuern. Sie verwalten Zugriffsgruppen und deren Zugriff über die Seite Verwalten > Zugriff (IAM) > Zugriffsgruppen in der Benutzerschnittstelle. Weitere Informationen finden Sie unter Zugriff auf eine Gruppe in der Benutzerschnittstelle zuweisen.

Zugriff auf Hyper Protect Crypto Services in der Befehlszeilenschnittstelle zuweisen

Schrittweise Anleitungen zum Zuweisen, Entfernen und Prüfen des Zugriffs finden Sie unter Zugriff auf Ressourcen über die Befehlszeilenschnittstelle zuweisen. Das folgende Beispiel zeigt einen Befehl zum Zuordnen der Rolle Writer für die Serviceinstanz:

Verwenden Sie <hs-crypto> als Servicenamen. Verwenden Sie auch Anführungszeichen um Rollennamen, die aus mehr als einem Wort bestehen, wie im folgenden Beispiel.

ibmcloud iam user-policy-create USER@EXAMPLE.COM --service-name hs-crypto --service-instance <instance-id> --roles "Writer"

Zugriff auf Hyper Protect Crypto Services über die API zuweisen

Eine schrittweise Anleitung zum Zuweisen, Entfernen und Prüfen des Zugriffs finden Sie unter Zugriff auf Ressourcen über die API zuweisen oder in den Dokumenten zur Erstellen einer Richtlinien-API. Die Cloudressourcennamen (CRN) der Rolle in der folgenden Tabelle werden verwendet, um Zugriff mit der API zuzuweisen.

Tabelle 9. Rollen-ID-Werte für API-Verwendung
Rollenname Rollen-CRN
Anzeigeberechtigter crn:v1:bluemix:public:hs-crypto::::serviceRole:Viewer
Operator crn:v1:bluemix:public:hs-crypto::::serviceRole:Operator
Bearbeiter crn:v1:bluemix:public:hs-crypto::::serviceRole:Editor
Administrator crn:v1:bluemix:public:hs-crypto::::serviceRole:Administrator
Leseberechtigter crn:v1:bluemix:public:hs-crypto::::serviceRole:Reader
ReaderPlus crn:v1:bluemix:public:hs-crypto::::serviceRole:ReaderPlus
Schreibberechtigter crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer
Manager crn:v1:bluemix:public:hs-crypto::::serviceRole:Manager
VMware KMIP Manager crn:v1:bluemix:public:hs-crypto::::serviceRole:VMwareKMIPManager
Vault-Administrator crn:v1:bluemix:public:hs-crypto::::serviceRole:VaultAdministrator
Schlüsselverwalter - Ersteller crn:v1:bluemix:public:hs-crypto::::serviceRole:KeyCustodianCreator
Schlüsselverwahrer - Bereitsteller crn:v1:bluemix:public:hs-crypto::::serviceRole:KeyCustodianDeployer

Das folgende Beispiel zeigt die Zuordnung der Rolle Writer für die Serviceinstanz:

Verwenden Sie <hs-crypto> als Servicenamen und verwenden Sie die Tabelle mit den Rollen-ID-Werten, um sicherzustellen, dass Sie den richtigen Wert für den CRN verwenden.

curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{
  "type": "access",
  "description": "Hyper Protect Crypto Services",
  "subjects": [
    {
      "attributes": [
        {
          "name": "iam_id",
          "value": "IBMid-123453user"
        }
      ]
    }'
  ],
  "roles":[
    {
      "role_id": "crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer"
    }
  ],
  "resources":[
    {
      "attributes": [
        {
          "name": "accountId",
          "value": "$ACCOUNT_ID"
        },
        {
          "name": "serviceName",
          "value": "hs-crypto"
        }
      ]
    }
  ]
}
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
      .name("iam_id")
      .value("IBMid-123453user")
      .build();

PolicySubject policySubjects = new PolicySubject.Builder()
      .addAttributes(subjectAttribute)
      .build();

PolicyRole policyRoles = new PolicyRole.Builder()
      .roleId("crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer")
      .build();

ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
      .name("accountId")
      .value("ACCOUNT_ID")
      .operator("stringEquals")
      .build();

ResourceAttribute serviceNameResourceAttribute = new ResourceAttribute.Builder()
      .name("serviceName")
      .value("hs-crypto")
      .operator("stringEquals")
      .build();

PolicyResource policyResources = new PolicyResource.Builder()
      .addAttributes(accountIdResourceAttribute)
      .addAttributes(serviceNameResourceAttribute)
      .build();

CreatePolicyOptions options = new CreatePolicyOptions.Builder()
      .type("access")
      .subjects(Arrays.asList(policySubjects))
      .roles(Arrays.asList(policyRoles))
      .resources(Arrays.asList(policyResources))
      .build();

Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();

System.out.println(policy);
const policySubjects = [
  {
    attributes: [
      {
        name: 'iam_id',
        value: 'IBMid-123453user',
      },
    ],
  },
];
const policyRoles = [
  {
    role_id: 'crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer',
  },
];
const accountIdResourceAttribute = {
  name: 'accountId',
  value: 'ACCOUNT_ID',
  operator: 'stringEquals',
};
const serviceNameResourceAttribute = {
  name: 'serviceName',
  value: 'hs-crypto',
  operator: 'stringEquals',
};
const policyResources = [
  {
    attributes: [accountIdResourceAttribute, serviceNameResourceAttribute]
  },
];
const params = {
  type: 'access',
  subjects: policySubjects,
  roles: policyRoles,
  resources: policyResources,
};

iamPolicyManagementService.createPolicy(params)
  .then(res => {
    examplePolicyId = res.result.id;
    console.log(JSON.stringify(res.result, null, 2));
  })
  .catch(err => {
    console.warn(err)
  });
policy_subjects = PolicySubject(
  attributes=[SubjectAttribute(name='iam_id', value='IBMid-123453user')])
policy_roles = PolicyRole(
  role_id='crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer')
account_id_resource_attribute = ResourceAttribute(
  name='accountId', value='ACCOUNT_ID')
service_name_resource_attribute = ResourceAttribute(
  name='serviceName', value='hs-crypto')
policy_resources = PolicyResource(
  attributes=[account_id_resource_attribute,
        service_name_resource_attribute])

policy = iam_policy_management_service.create_policy(
  type='access',
  subjects=[policy_subjects],
  roles=[policy_roles],
  resources=[policy_resources]
).get_result()

print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
  Name:  core.StringPtr("iam_id"),
  Value: core.StringPtr("IBMid-123453user"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
  Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
  RoleID: core.StringPtr("crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
  Name:     core.StringPtr("accountId"),
  Value:    core.StringPtr("ACCOUNT_ID"),
  Operator: core.StringPtr("stringEquals"),
}
serviceNameResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
  Name:     core.StringPtr("serviceName"),
  Value:    core.StringPtr("hs-crypto"),
  Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
  Attributes: []iampolicymanagementv1.ResourceAttribute{
    *accountIDResourceAttribute, *serviceNameResourceAttribute}
}

options := iamPolicyManagementService.NewCreatePolicyOptions(
  "access",
  []iampolicymanagementv1.PolicySubject{*policySubjects},
  []iampolicymanagementv1.PolicyRole{*policyRoles},
  []iampolicymanagementv1.PolicyResource{*policyResources},
)

policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
  panic(err)
}
b, _ := json.MarshalIndent(policy, "", "  ")
fmt.Println(string(b))

Zugriff auf Hyper Protect Crypto Services mithilfe von Terraform zuweisen

Im folgenden Beispiel wird die Rolle Writer für Ihre Serviceinstanz zugeordnet:

Verwenden Sie <hs-crypto> als Servicenamen.

resource "ibm_iam_user_policy" "policy" {
  ibm_id = "test@example.com"
  roles  = ["Writer"]

  resources {
    service = "hs-crypto"
  }
}

Weitere Informationen finden Sie unter ibm_iam_user_policy.

Zugriff auf mehrere Instanzen verwalten

Wenn Sie mehrere Hyper Protect Crypto Services-Instanzen in verschiedenen Konten haben, müssen Sie möglicherweise IBM Cloud-Unternehmen zur Verwaltung von Konten und Benutzerzugriffen nutzen.

  1. Unternehmenshierarchie erstellen

    Bei IBM Cloud-Unternehmen können Sie mehrere Konten und Ressourcen zentral verwalten. Sie können eine Unternehmenshierarchie nach Bedarf erstellen, indem Sie Kontogruppen oder Konten innerhalb des Unternehmenskontos verschachteln. Die Zugriffsverwaltung für das Unternehmen und die untergeordneten Konten wird isoliert, um die Sicherheit zu verbessern. Informationen zum Erstellen eines Unternehmens und zum Hinzufügen von Konten zu einem Unternehmen finden Sie unter Best Practices für die Organisation von Ressourcen und die Zuweisung von Zugriff.

  2. Kontoressourcen in Ressourcengruppen organisieren

    Hyper Protect Crypto Services-Instanzen werden untergeordneten Konten des Unternehmens zugeordnet. Innerhalb jedes Kontos können Sie Serviceinstanzen in Ressourcengruppen organisieren, sodass Sie jeder Ressourcengruppe unterschiedliche Zugriffsrichtlinien zuordnen können, um eine unabhängige Zugriffssteuerung zu ermöglichen. Informationen zum Erstellen von Ressourcengruppen und zum Organisieren von Ressourcen finden Sie unter Bewährte Verfahren für die Organisation von Ressourcen.

  3. Zugriffsberechtigungen zur Verwaltung des Unternehmens und der Ressourcen zuweisen

    Basierend auf den Hyper Protect Crypto Services-IAM-Plattformrollen und -Servicerollen, die aufgelistet sind, können Sie den Benutzern den entsprechenden Zugriff auf jede Ebene der Unternehmenshierarchie zuordnen. Darüber hinaus können Sie Benutzer oder Service-IDs auch gruppieren, indem Sie Zugriffsgruppen definieren, um den Prozess der Zuweisung von Zugriffsberechtigungen zu optimieren. Weitere Informationen zum Zuweisen von Zugriff finden Sie unter Zugriffsmanagement in der Cloud.

  4. IBM Cloud-API-Schlüssel verwenden

    Sie können IBM Cloud-API-Schlüssel für Benutzer oder Services erstellen, um die API-Nutzung zu verfolgen und zu steuern. Der Benutzer-API-Schlüssel wird der Benutzeridentität zugeordnet, sodass er alle Zugriffsberechtigungen übernimmt, die dem Benutzer zugewiesen sind. Dem Service-API-Schlüssel wird der Zugriff erteilt, der einer bestimmten Service-ID zugeordnet ist. API-Schlüssel können außerdem zum Generieren von IAM-Tokens für die Authentifizierung von API-Aufrufen verwendet werden. Informationen zur Management von API-Schlüsseln finden Sie in den Abschnitten zum Verwalten von API-Schlüsseln für Benutzer und zum Verwalten von API-Schlüsseln für Service-IDs.

Das folgende Beispiel veranschaulicht die Verwendung des Unternehmens zum Verwalten mehrerer Instanzen und des Benutzerzugriffs. Angenommen, Ihre Organisation verfügt über zwei Hyper Protect Crypto Services-Instanzen für die Entwicklung und Produktion, und diese Instanzen werden von zwei separaten Teams verwaltet und betrieben. Sie können die folgende Unternehmenshierarchie erstellen, um Konten, Instanzen und Benutzerzugriff besser verwalten zu können:

Beispiel für die Unternehmenshierarchie und die Benutzerzugriffsverwaltung
Abbildung 2. Beispiel für die Verwaltung von Unternehmenshierarchie und Benutzerzugriff

  • Verwenden Sie separate Konten und unterschiedliche Ressourcengruppen, um Instanzen für Entwicklungszwecke und Produktionszwecke zu verwalten.
  • Weisen Sie Benutzern nur den mindestens erforderlichen Zugriff auf die entsprechenden Ressourcen zu. Beispiel: Ordnen Sie den Unternehmensmanagern die Administratorrolle für Konten und das Abrechnungsmanagement zu. Ordnen Sie den Mitgliedern des Entwicklerteams die Rollen des Bearbeiters und des Managers für die Ausführung von Operationen bezüglich der Entwicklungsinstanz zu. Ordnen Sie anderen Mitgliedern die Rollen 'Anzeigeberechtigter' und 'Leseberechtigter' zum Anzeigen nur der Instanzressourcen zu.

Nächste Schritte

Kontoeigner und Administratoren können Benutzer einladen und Servicerichtlinien festlegen, die den Hyper Protect Crypto Services-Aktionen entsprechen, die die Benutzer ausführen können. Weitere Informationen zur Zuweisung von Benutzerrollen finden Sie unter Zugriff auf Ressourcen verwalten.