Gestión de la política de acceso a la red

Después de configurar la instancia de IBM Cloud® Hyper Protect Crypto Services, puede gestionar la política de acceso a la red utilizando la API del servicio de gestión de claves de Hyper Protect Crypto Services.

Antes de actualizar la política de acceso a la red, en primer lugar debe inicializar la instancia de servicio. Para obtener las instrucciones, consulte Inicializar instancias de servicio con el plugin de la CLI de TKE de IBM Cloud o Inicializar instancias de servicio utilizando tarjetas inteligentes y programas de utilidad de gestión.

Para obtener más información sobre cómo difiere el acceso a la red, consulte Descripción de la política de acceso a la red.

Actualización de la política de acceso de red para la instancia de Hyper Protect Crypto Services con la interfaz de usuario

Como administrador de seguridad, si prefiere actualizar la política de acceso a la red para la instancia utilizando una interfaz gráfica, puede utilizar la interfaz de usuario.

Después de que la política de acceso a la red se haya establecido en private-only, la interfaz de usuario no se puede utilizar para ninguna acción de Hyper Protect Crypto Services. Cualquiera Las operaciones de Hyper Protect Crypto Services en la interfaz de usuario devuelven un error no autorizado (código de estado HTTP 401).

Después de crear una instancia de Hyper Protect Crypto Services, complete los pasos siguientes para crear una política de acceso a la red:

  1. Inicie sesión en la interfaz de usuario.

  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.

  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.

  4. En la interfaz de usuario de la instancia de servicio seleccionada, seleccione el separador Políticas de instancia del menú lateral.

  5. En la sección Red permitida, seleccione la red por la que desea que pase el tráfico y pulse Guardar política. La política de red predeterminada es pública y privada, lo que permite el acceso desde las redes públicas y privadas.

    Si una red solo privada está habilitada, no podrá ver ni gestionar claves con la interfaz de usuario. Sin embargo, todavía puede ajustar el valor de red más adelante utilizando la API o la CLI.

Actualización de la política de acceso de red para la instancia de Hyper Protect Crypto Services con la API de servicio de gestión de claves

Como administrador de seguridad, actualice la política de acceso a la red para la instancia de Hyper Protect Crypto Services realizando una llamada de PUT al punto final siguiente. Consulte estas referencias de API para establecer y listar políticas de instancia.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork
  1. Recupere sus credenciales de autenticación para trabajar con la API.

    Para cambiar una política de acceso de red, debe tener asignada una política de acceso de Gestor para la instancia de Hyper Protect Crypto Services. Para saber cómo se correlacionan los roles de IAM (gestión de identidad y acceso) con acciones de servicio de Hyper Protect Crypto Services, consulte Roles de acceso de servicio.

  2. Actualice la política de acceso a la red para la instancia de Hyper Protect Crypto Services ejecutando el siguiente mandato cURL.

    $ curl -X PUT \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "allowedNetwork",
                        "policy_data": {
                            "enabled": true,
                            "attributes": {
                                "allowed_network": "<access_type>"
                            }
                        }
                    }
                ]
            }'
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 1. Describe las variables necesarias para establecer una política de acceso a la red a nivel de instancia
    Variable Descripción
    region Obligatorio. La abreviatura de región, como us-south o eu-de, que representa el área geográfica donde reside la instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.
    port Obligatorio. El número de puerto del punto final de API.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.
    enabled Obligatorio. Establezca este valor en true para habilitar una política de acceso de red.
    access_type Obligatorio. La política de acceso a la red que se debe aplicar a la instancia de Hyper Protect Crypto Services. Los valores admitidos son public-and-private o private-only. Después de que la política de acceso de red se haya establecido en private-only, no puede acceder a la instancia desde la red pública y no puede ver ni gestionar claves con la interfaz de usuario. Sin embargo, aún puede ajustar el valor de red más adelante utilizando la API o la CLI.

    Una solicitud satisfactoria devuelve una respuesta HTTP 204 No Content, que indica que la instancia de Hyper Protect Crypto Services ahora impone una política de acceso a la red. Las solicitudes de API al servicio están restringidas a la política que establezca.

    Esta política se aplica únicamente a las instancias de Hyper Protect Crypto Services. La política de acceso a la red no se aplica a claves específicas.

  3. Opcional: Verifique que la política de acceso a la red se haya creado examinando las políticas que están disponibles para su instancia de Hyper Protect Crypto Services.

    $ curl -X GET \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"
    

Actualización de la política de acceso a la red para su instancia de Hyper Protect Crypto Services con la CLI

También puede actualizar la política de acceso a la red para su instancia de Hyper Protect Crypto Services utilizando la CLI. Para obtener más información, consulte la referencia de CLI.

Inhabilitación de la política de acceso de red para la instancia de Hyper Protect Crypto Services con la API de servicio de gestión de claves

Como administrador de seguridad, inhabilite una política de acceso a la red para una instancia de Hyper Protect Crypto Services realizando una llamada PUT al punto final siguiente. Consulte estas referencias de API para establecer y listar políticas de instancia.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork
  1. Recupere sus credenciales de autenticación para trabajar con la API.

    Para cambiar una política de acceso de red, debe tener asignada una política de acceso de Gestor para la instancia de Hyper Protect Crypto Services. Para saber cómo se correlacionan los roles de IAM (gestión de identidad y acceso) con acciones de servicio de Hyper Protect Crypto Services, consulte Roles de acceso de servicio.

  2. Inhabilite la política de acceso a la red para la instancia de Hyper Protect Crypto Services ejecutando el siguiente mandato cURL.

    $ curl -X PUT \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "allowedNetwork",
                        "policy_data": {
                            "enabled": false,
                            "attributes": {
                                "allowed_network": "private-only"
                            }
                        }
                    }
                ]
            }'
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 2. Describe las variables necesarias para inhabilitar una política de acceso a la red a nivel de instancia
    Variable Descripción
    region Obligatorio. La abreviatura de región, como us-south o eu-de, que representa el área geográfica donde reside la instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.
    port Obligatorio. El número de puerto del punto final de API.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.
    enabled Obligatorio. Establézcalo en false para eliminar la política de acceso a la red, es decir, la política no se aplica y la instancia de servicio vuelve al estado predeterminado en el que se permite el acceso a la red pública y privada.

    Una solicitud satisfactoria devuelve una respuesta HTTP 204 No Content, que indica que se ha actualizado la política de acceso a la red de la instancia de Hyper Protect Crypto Services.

  3. Opcional: verifique que la política de acceso a la red está inhabilitada examinando las políticas que están disponibles para la instancia de Hyper Protect Crypto Services.

    $ curl -X GET \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"