Gestión de la política de acceso a la red
Después de configurar la instancia de IBM Cloud® Hyper Protect Crypto Services, puede gestionar la política de acceso a la red utilizando la API del servicio de gestión de claves de Hyper Protect Crypto Services.
Antes de actualizar la política de acceso a la red, en primer lugar debe inicializar la instancia de servicio. Para obtener las instrucciones, consulte Inicializar instancias de servicio con el plugin de la CLI de TKE de IBM Cloud o Inicializar instancias de servicio utilizando tarjetas inteligentes y programas de utilidad de gestión.
Para obtener más información sobre cómo difiere el acceso a la red, consulte Descripción de la política de acceso a la red.
Actualización de la política de acceso de red para la instancia de Hyper Protect Crypto Services con la interfaz de usuario
Como administrador de seguridad, si prefiere actualizar la política de acceso a la red para la instancia utilizando una interfaz gráfica, puede utilizar la interfaz de usuario.
Después de que la política de acceso a la red se haya establecido en private-only, la interfaz de usuario no se puede utilizar para ninguna acción de Hyper Protect Crypto Services. Cualquiera Las operaciones de Hyper Protect Crypto
Services en la interfaz de usuario devuelven un error no autorizado (código de estado HTTP 401).
Después de crear una instancia de Hyper Protect Crypto Services, complete los pasos siguientes para crear una política de acceso a la red:
-
Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
-
Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
-
En la interfaz de usuario de la instancia de servicio seleccionada, seleccione el separador Políticas de instancia del menú lateral.
-
En la sección Red permitida, seleccione la red por la que desea que pase el tráfico y pulse Guardar política. La política de red predeterminada es pública y privada, lo que permite el acceso desde las redes públicas y privadas.
Si una red solo privada está habilitada, no podrá ver ni gestionar claves con la interfaz de usuario. Sin embargo, todavía puede ajustar el valor de red más adelante utilizando la API o la CLI.
Actualización de la política de acceso de red para la instancia de Hyper Protect Crypto Services con la API de servicio de gestión de claves
Como administrador de seguridad, actualice la política de acceso a la red para la instancia de Hyper Protect Crypto Services realizando una llamada de PUT al punto final siguiente. Consulte estas referencias de API para establecer y listar políticas de instancia.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork
-
Recupere sus credenciales de autenticación para trabajar con la API.
Para cambiar una política de acceso de red, debe tener asignada una política de acceso de Gestor para la instancia de Hyper Protect Crypto Services. Para saber cómo se correlacionan los roles de IAM (gestión de identidad y acceso) con acciones de servicio de Hyper Protect Crypto Services, consulte Roles de acceso de servicio.
-
Actualice la política de acceso a la red para la instancia de Hyper Protect Crypto Services ejecutando el siguiente mandato cURL.
$ curl -X PUT \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "allowedNetwork", "policy_data": { "enabled": true, "attributes": { "allowed_network": "<access_type>" } } } ] }'Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 1. Describe las variables necesarias para establecer una política de acceso a la red a nivel de instancia Variable Descripción regionObligatorio. La abreviatura de región, como us-southoeu-de, que representa el área geográfica donde reside la instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.portObligatorio. El número de puerto del punto final de API. IAM_tokenObligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.instance_IDObligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia. enabledObligatorio. Establezca este valor en truepara habilitar una política de acceso de red.access_typeObligatorio. La política de acceso a la red que se debe aplicar a la instancia de Hyper Protect Crypto Services. Los valores admitidos son public-and-privateoprivate-only. Después de que la política de acceso de red se haya establecido enprivate-only, no puede acceder a la instancia desde la red pública y no puede ver ni gestionar claves con la interfaz de usuario. Sin embargo, aún puede ajustar el valor de red más adelante utilizando la API o la CLI.Una solicitud satisfactoria devuelve una respuesta HTTP
204 No Content, que indica que la instancia de Hyper Protect Crypto Services ahora impone una política de acceso a la red. Las solicitudes de API al servicio están restringidas a la política que establezca.Esta política se aplica únicamente a las instancias de Hyper Protect Crypto Services. La política de acceso a la red no se aplica a claves específicas.
-
Opcional: Verifique que la política de acceso a la red se haya creado examinando las políticas que están disponibles para su instancia de Hyper Protect Crypto Services.
$ curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"
Actualización de la política de acceso a la red para su instancia de Hyper Protect Crypto Services con la CLI
También puede actualizar la política de acceso a la red para su instancia de Hyper Protect Crypto Services utilizando la CLI. Para obtener más información, consulte la referencia de CLI.
Inhabilitación de la política de acceso de red para la instancia de Hyper Protect Crypto Services con la API de servicio de gestión de claves
Como administrador de seguridad, inhabilite una política de acceso a la red para una instancia de Hyper Protect Crypto Services realizando una llamada PUT al punto final siguiente. Consulte estas referencias de API para establecer y listar políticas de instancia.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork
-
Recupere sus credenciales de autenticación para trabajar con la API.
Para cambiar una política de acceso de red, debe tener asignada una política de acceso de Gestor para la instancia de Hyper Protect Crypto Services. Para saber cómo se correlacionan los roles de IAM (gestión de identidad y acceso) con acciones de servicio de Hyper Protect Crypto Services, consulte Roles de acceso de servicio.
-
Inhabilite la política de acceso a la red para la instancia de Hyper Protect Crypto Services ejecutando el siguiente mandato cURL.
$ curl -X PUT \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "allowedNetwork", "policy_data": { "enabled": false, "attributes": { "allowed_network": "private-only" } } } ] }'Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 2. Describe las variables necesarias para inhabilitar una política de acceso a la red a nivel de instancia Variable Descripción regionObligatorio. La abreviatura de región, como us-southoeu-de, que representa el área geográfica donde reside la instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.portObligatorio. El número de puerto del punto final de API. IAM_tokenObligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.instance_IDObligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia. enabledObligatorio. Establézcalo en falsepara eliminar la política de acceso a la red, es decir, la política no se aplica y la instancia de servicio vuelve al estado predeterminado en el que se permite el acceso a la red pública y privada.Una solicitud satisfactoria devuelve una respuesta HTTP
204 No Content, que indica que se ha actualizado la política de acceso a la red de la instancia de Hyper Protect Crypto Services. -
Opcional: verifique que la política de acceso a la red está inhabilitada examinando las políticas que están disponibles para la instancia de Hyper Protect Crypto Services.
$ curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"