Gestion de la règle d'accès au réseau

Après avoir configuré votre instance IBM Cloud® Hyper Protect Crypto Services , vous gérez la règle d'accès au réseau à l'aide de l'API de service de gestion de clés Hyper Protect Crypto Services.

Avant de mettre à jour la règle d'accès au réseau, vous devez d'abord initialiser l'instance de service. Pour plus d'informations, voir Initialisation des instances de service à l'aide du plug-in d'interface de ligne de commande TKE d'IBM Cloud ou Initialisation des instances de service à l'aide des cartes à puce et de Management Utilities.

Pour en savoir plus sur les différents types d'accès au réseau, voir Description de la règle d'accès au réseau.

Mise à jour de la stratégie d'accès au réseau pour votreHyper Protect Crypto Services exemple avec l'interface utilisateur

En tant qu'administrateur de sécurité, si vous préférez mettre à jour la stratégie d'accès réseau de votre instance à l'aide d'une interface graphique, vous pouvez utiliser l'interface utilisateur.

Une fois que vous avez défini la règle d'accès au réseau sur private-only, l'interface utilisateur ne peut pas être utilisée pour d'autres actions Hyper Protect Crypto Services. Tout Les opérations Hyper Protect Crypto Services dans l'interface utilisateur renvoient une erreur non autorisée (code d'état HTTP 401).

Une fois que vous avez créé une instance Hyper Protect Crypto Services, procédez comme suit pour créer une règle d'accès au réseau :

  1. Connectez-vous à l'interface utilisateur.

  2. Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.

  3. Dans la liste de ressources IBM Cloud, sélectionnez votre instance Hyper Protect Crypto Services mise à disposition.

  4. Dans l'interface utilisateur de l'instance de service sélectionnée, sélectionnez l'onglet Règles d'instance dans le menu latéral.

  5. Dans la section Réseau autorisé, sélectionnez le réseau sur lequel le trafic doit circuler, puis cliquez sur Sauvegarder la règle. La règle de réseau par défaut est publique et privée afin d'autoriser les réseaux à la fois publics et privés.

    Si un réseau privé uniquement est activé, vous ne pouvez pas afficher ou gérer les clés avec l'interface utilisateur. Toutefois, vous pouvez toujours ajuster le paramètre réseau ultérieurement à l'aide de l'API ou de l'interface de ligne de commande.

Mise à jour de la stratégie d'accès au réseau pour votre instance Hyper Protect Crypto Services avec l'API de service de gestion de clés

En tant qu'administrateur de sécurité, mettez à jour la règle d'accès au réseau pour votre instance Hyper Protect Crypto Services en soumettant un appel PUT au noeud final suivant. Consultez ces références d'API pour définir et répertorier les règles d'instance.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork
  1. Extrayez vos données d'authentification pour pouvoir utiliser l'API.

    Pour modifier une règle d'accès au réseau, vous devez être affecté à une règle d'accès Gestionnaire pour votre instance Hyper Protect Crypto Services. Pour savoir comment les rôles IAM sont mappés aux actions du service Hyper Protect Crypto Services, consultez la rubrique Rôles d'accès au service.

  2. Mettez à jour la règle d'accès au réseau pour votre instance Hyper Protect Crypto Services en exécutant la commande cURL ci-dessous.

    $ curl -X PUT \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "allowedNetwork",
                        "policy_data": {
                            "enabled": true,
                            "attributes": {
                                "allowed_network": "<access_type>"
                            }
                        }
                    }
                ]
            }'
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

    Tableau 1. Décrit les variables nécessaires pour définir une stratégie d'accès au réseau au niveau de l'instance
    Variables Description
    region Obligatoire. L'abréviation de la région, telle que us-south ou eu-de, qui représente la zone géographique où se trouve votreHyper Protect Crypto Services l'instance réside. Pour plus d'informations, voir Noeuds finaux de service régional.
    port Obligatoire. Numéro de port du noeud final d'API.
    IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.
    instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance.
    enabled Obligatoire. Définissez la valeur true pour activer une règle d'accès au réseau.
    access_type Obligatoire. Règle d'accès au réseau à appliquer à votre instance Hyper Protect Crypto Services. Les valeurs acceptables sont public-and-private ou private-only. Une fois la stratégie d'accès au réseau définie sur private-only, vous ne pouvez pas accéder à votre instance depuis le réseau public et vous ne pouvez pas afficher ou gérer les clés avec l'interface utilisateur. Toutefois, vous pouvez régler le paramètre réseau ultérieurement à l'aide de l'API ou de l'interface de ligne de commande.

    Une demande réussie renvoie une réponse HTTP 204 No Content qui indique que votre instance Hyper Protect Crypto Services applique désormais une règle d'accès au réseau. Les requêtes API adressées au service sont limitées à la stratégie que vous définissez.

    Cette règle s'applique seulement aux instances Hyper Protect Crypto Services. La règle d'accès au réseau ne s'applique pas à des clés spécifiques.

  3. Facultatif : Vérifiez que la règle d'accès au réseau est créée en parcourant les règles qui sont disponibles pour votre instance Hyper Protect Crypto Services.

    $ curl -X GET \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"
    

Mise à jour de la règle d'accès au réseau pour votre instance Hyper Protect Crypto Services avec l'interface de ligne de commande

Vous pouvez également mettre à jour la règle d'accès au réseau de votre instance Hyper Protect Crypto Services à l'aide de l'interface de ligne de commande. Pour plus d'informations, voir la référence de l'interface de ligne de commande.

Désactivation de la règle d'accès au réseau pour votre instance Hyper Protect Crypto Services avec l'API de service de gestion de clés

En tant qu'administrateur de sécurité, désactivez une règle d'accès réseau de votre instance Hyper Protect Crypto Services en soumettant un appel PUT au noeud final ci-dessous. Consultez ces références d'API pour définir et répertorier les règles d'instance.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork
  1. Extrayez vos données d'authentification pour pouvoir utiliser l'API.

    Pour modifier une règle d'accès au réseau, vous devez être affecté à une règle d'accès Gestionnaire pour votre instance Hyper Protect Crypto Services. Pour savoir comment les rôles IAM sont mappés aux actions du service Hyper Protect Crypto Services, consultez la rubrique Rôles d'accès au service.

  2. Désactivez une règle d'accès au réseau de votre instance Hyper Protect Crypto Services en exécutant la commande cURL ci-dessous.

    $ curl -X PUT \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "allowedNetwork",
                        "policy_data": {
                            "enabled": false,
                            "attributes": {
                                "allowed_network": "private-only"
                            }
                        }
                    }
                ]
            }'
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

    Tableau 2. Décrit les variables nécessaires pour désactiver une stratégie d'accès au réseau au niveau de l'instance
    Variables Description
    region Obligatoire. L'abréviation de la région, telle que us-south ou eu-de, qui représente la zone géographique où se trouve votreHyper Protect Crypto Services l'instance réside. Pour plus d'informations, voir Noeuds finaux de service régional.
    port Obligatoire. Numéro de port du noeud final d'API.
    IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.
    instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance.
    enabled Obligatoire. Mis à false pour supprimer la stratégie d'accès au réseau, c'est-à-dire que la stratégie n'est pas appliquée et que votre instance de service revient à l'état par défaut où l'accès aux réseaux public et privé est autorisé.

    Une demande réussie renvoie une réponse HTTP 204 No Content qui indique que la règle d'accès au réseau de votre instance Hyper Protect Crypto Services a été mise à jour.

  3. Facultatif : Vérifiez que la règle d'accès au réseau est désactivée en parcourant les règles disponibles pour votre Instance Hyper Protect Crypto Services.

    $ curl -X GET \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"