Gestion de la règle d'accès au réseau
Après avoir configuré votre instance IBM Cloud® Hyper Protect Crypto Services , vous gérez la règle d'accès au réseau à l'aide de l'API de service de gestion de clés Hyper Protect Crypto Services.
Avant de mettre à jour la règle d'accès au réseau, vous devez d'abord initialiser l'instance de service. Pour plus d'informations, voir Initialisation des instances de service à l'aide du plug-in d'interface de ligne de commande TKE d'IBM Cloud ou Initialisation des instances de service à l'aide des cartes à puce et de Management Utilities.
Pour en savoir plus sur les différents types d'accès au réseau, voir Description de la règle d'accès au réseau.
Mise à jour de la stratégie d'accès au réseau pour votreHyper Protect Crypto Services exemple avec l'interface utilisateur
En tant qu'administrateur de sécurité, si vous préférez mettre à jour la stratégie d'accès réseau de votre instance à l'aide d'une interface graphique, vous pouvez utiliser l'interface utilisateur.
Une fois que vous avez défini la règle d'accès au réseau sur private-only, l'interface utilisateur ne peut pas être utilisée pour d'autres actions Hyper Protect Crypto Services. Tout Les opérations Hyper Protect Crypto Services
dans l'interface utilisateur renvoient une erreur non autorisée (code d'état HTTP 401).
Une fois que vous avez créé une instance Hyper Protect Crypto Services, procédez comme suit pour créer une règle d'accès au réseau :
-
Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.
-
Dans la liste de ressources IBM Cloud, sélectionnez votre instance Hyper Protect Crypto Services mise à disposition.
-
Dans l'interface utilisateur de l'instance de service sélectionnée, sélectionnez l'onglet Règles d'instance dans le menu latéral.
-
Dans la section Réseau autorisé, sélectionnez le réseau sur lequel le trafic doit circuler, puis cliquez sur Sauvegarder la règle. La règle de réseau par défaut est publique et privée afin d'autoriser les réseaux à la fois publics et privés.
Si un réseau privé uniquement est activé, vous ne pouvez pas afficher ou gérer les clés avec l'interface utilisateur. Toutefois, vous pouvez toujours ajuster le paramètre réseau ultérieurement à l'aide de l'API ou de l'interface de ligne de commande.
Mise à jour de la stratégie d'accès au réseau pour votre instance Hyper Protect Crypto Services avec l'API de service de gestion de clés
En tant qu'administrateur de sécurité, mettez à jour la règle d'accès au réseau pour votre instance Hyper Protect Crypto Services en soumettant un appel PUT au noeud final suivant. Consultez ces références d'API pour définir et répertorier les règles d'instance.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork
-
Extrayez vos données d'authentification pour pouvoir utiliser l'API.
Pour modifier une règle d'accès au réseau, vous devez être affecté à une règle d'accès Gestionnaire pour votre instance Hyper Protect Crypto Services. Pour savoir comment les rôles IAM sont mappés aux actions du service Hyper Protect Crypto Services, consultez la rubrique Rôles d'accès au service.
-
Mettez à jour la règle d'accès au réseau pour votre instance Hyper Protect Crypto Services en exécutant la commande cURL ci-dessous.
$ curl -X PUT \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "allowedNetwork", "policy_data": { "enabled": true, "attributes": { "allowed_network": "<access_type>" } } } ] }'Remplacez les variables de l'exemple de demande conformément au tableau suivant :
Tableau 1. Décrit les variables nécessaires pour définir une stratégie d'accès au réseau au niveau de l'instance Variables Description regionObligatoire. L'abréviation de la région, telle que us-southoueu-de, qui représente la zone géographique où se trouve votreHyper Protect Crypto Services l'instance réside. Pour plus d'informations, voir Noeuds finaux de service régional.portObligatoire. Numéro de port du noeud final d'API. IAM_tokenObligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.instance_IDObligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance. enabledObligatoire. Définissez la valeur truepour activer une règle d'accès au réseau.access_typeObligatoire. Règle d'accès au réseau à appliquer à votre instance Hyper Protect Crypto Services. Les valeurs acceptables sont public-and-privateouprivate-only. Une fois la stratégie d'accès au réseau définie surprivate-only, vous ne pouvez pas accéder à votre instance depuis le réseau public et vous ne pouvez pas afficher ou gérer les clés avec l'interface utilisateur. Toutefois, vous pouvez régler le paramètre réseau ultérieurement à l'aide de l'API ou de l'interface de ligne de commande.Une demande réussie renvoie une réponse HTTP
204 No Contentqui indique que votre instance Hyper Protect Crypto Services applique désormais une règle d'accès au réseau. Les requêtes API adressées au service sont limitées à la stratégie que vous définissez.Cette règle s'applique seulement aux instances Hyper Protect Crypto Services. La règle d'accès au réseau ne s'applique pas à des clés spécifiques.
-
Facultatif : Vérifiez que la règle d'accès au réseau est créée en parcourant les règles qui sont disponibles pour votre instance Hyper Protect Crypto Services.
$ curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"
Mise à jour de la règle d'accès au réseau pour votre instance Hyper Protect Crypto Services avec l'interface de ligne de commande
Vous pouvez également mettre à jour la règle d'accès au réseau de votre instance Hyper Protect Crypto Services à l'aide de l'interface de ligne de commande. Pour plus d'informations, voir la référence de l'interface de ligne de commande.
Désactivation de la règle d'accès au réseau pour votre instance Hyper Protect Crypto Services avec l'API de service de gestion de clés
En tant qu'administrateur de sécurité, désactivez une règle d'accès réseau de votre instance Hyper Protect Crypto Services en soumettant un appel PUT au noeud final ci-dessous. Consultez ces références d'API pour définir et répertorier les règles d'instance.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork
-
Extrayez vos données d'authentification pour pouvoir utiliser l'API.
Pour modifier une règle d'accès au réseau, vous devez être affecté à une règle d'accès Gestionnaire pour votre instance Hyper Protect Crypto Services. Pour savoir comment les rôles IAM sont mappés aux actions du service Hyper Protect Crypto Services, consultez la rubrique Rôles d'accès au service.
-
Désactivez une règle d'accès au réseau de votre instance Hyper Protect Crypto Services en exécutant la commande cURL ci-dessous.
$ curl -X PUT \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "allowedNetwork", "policy_data": { "enabled": false, "attributes": { "allowed_network": "private-only" } } } ] }'Remplacez les variables de l'exemple de demande conformément au tableau suivant :
Tableau 2. Décrit les variables nécessaires pour désactiver une stratégie d'accès au réseau au niveau de l'instance Variables Description regionObligatoire. L'abréviation de la région, telle que us-southoueu-de, qui représente la zone géographique où se trouve votreHyper Protect Crypto Services l'instance réside. Pour plus d'informations, voir Noeuds finaux de service régional.portObligatoire. Numéro de port du noeud final d'API. IAM_tokenObligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.instance_IDObligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance. enabledObligatoire. Mis à falsepour supprimer la stratégie d'accès au réseau, c'est-à-dire que la stratégie n'est pas appliquée et que votre instance de service revient à l'état par défaut où l'accès aux réseaux public et privé est autorisé.Une demande réussie renvoie une réponse HTTP
204 No Contentqui indique que la règle d'accès au réseau de votre instance Hyper Protect Crypto Services a été mise à jour. -
Facultatif : Vérifiez que la règle d'accès au réseau est désactivée en parcourant les règles disponibles pour votre Instance Hyper Protect Crypto Services.
$ curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"