Gestion des accès utilisateur
IBM Cloud Hyper Protect Crypto Services prend en charge un système de contrôle d'accès centralisé, régi par IBM Cloud® Identity and Access Management, afin de vous aider à gérer les utilisateurs et les accès pour vos clés de chiffrement.
Rôles et droits
Le tableau suivant décrit les rôles prévus par Hyper Protect Crypto Services.
| Rôles | Droits |
|---|---|
| Administrateur de service | Gérez l'accès à la plateforme et l'accès au service, accordez l'accès aux coffres-forts, créez et supprimez des instances de service et gérez les clés. Les droits d'administrateur de service sont affectés automatiquement à un propriétaire de compte IBM Cloud. |
| Administrateur d'unité de chiffrement | Fournit des clés de signature et signe des commandes d'administration TKE (Trusted Key Entry), par exemple pour ajouter un autre administrateur d'unité de chiffrement. Dans certains cas, un administrateur d'unité de chiffrement peut également être un dépositaire de clé principale. |
| Dépositaire de clé principale | Fournit des parties de clé principale pour l'initialisation d'une instance de service. Dans certains cas, un dépositaire de clé principale peut également être un administrateur d'unité de chiffrement. |
| Utilisateur du service | Gère les clés racine et les clés standard via l'interface utilisateur et l'API, et effectue des opérations de chiffrement via l'API PKCS #11 ou l'API Enterprise PKCS #11 sur gRPC (GREP11). En fonction des rôles d'accès à la plateforme et des rôles d'accès au service, les utilisateurs de service peuvent être catégorisés de façon plus précise avec différents droits. |
Rôles d'accès à la plateforme IAM
IAM (Cloud Identity and Access Management) vous permet, en tant que propriétaire de compte ou administrateur de service, de gérer et définir l'accès applicable aux utilisateurs et aux ressources de service dans votre compte IBM Cloud.
Pour simplifier l'accès, Hyper Protect Crypto Services s'aligne sur les rôles IAM, afin que chaque utilisateur dispose d'une vue différente du service, selon le rôle qui lui est affecté. Si vous êtes l'administrateur de service, vous pouvez affecter des rôles Cloud IAM qui correspondent aux droits Hyper Protect Crypto Services spécifiques que vous voulez accorder aux membres de votre équipe.
Le tableau suivant répertorie les rôles IAM de IBM Cloud dans le contexte de Hyper Protect Crypto Services. Pour obtenir la documentation IAM complète et la façon d'affecter l'accès, voir Meilleures pratiques pour la configuration de rôles personnalisés pour Unified Key Orchestrator.
Utilisez les rôles d'accès à la plateforme IBM Cloud pour octroyer des droits de niveau compte, par exemple, afin de pouvoir créer ou supprimer des instances dans votre compte IBM Cloud.
| Action | Afficheur | Editeur | Opérateur | Administrateur |
|---|---|---|---|---|
| Afficher des instances Hyper Protect Crypto Services. | ||||
| Créer des instances Hyper Protect Crypto Services. | ||||
| Supprimer des instances Hyper Protect Crypto Services. | ||||
| Inviter de nouveaux utilisateurs et gérer les règles d'accès. |
Si vous êtes un propriétaire de compte, vous êtes automatiquement affecté à la plateforme Administrateur pour accéder à vos instances de service Hyper Protect Crypto Services afin que vous puissiez affecter davantage de rôles et personnaliser les règles d'accès pour les autres.
Rôle d'accès aux services IAM
En tant qu'administrateur de service, vous pouvez utiliser les rôles d'accès au service pour accorder des droits d'accès aux utilisateurs de service au niveau du service, tels que la possibilité d'afficher, de créer ou de supprimer des clés Hyper Protect Crypto Services.
- En tant que Lecteur, vous pouvez parcourir une vue de haut niveau des clés. Les lecteurs ne peuvent pas créer, modifier ou supprimer des clés.
- En tant que lecteur Plus, vous disposez des mêmes droits qu'un lecteur, avec la capacité supplémentaire de récupérer le matériel d'une clé standard.
- En tant qu'auteur, vous pouvez créer, modifier et utiliser des clés, et procéder à leur rotation. Les auteurs ne peuvent pas supprimer ou désactiver des clés.
- En tant que responsable, vous pouvez effectuer toutes les actions qu'un lecteur, un lecteur Plus et un auteur peuvent effectuer, mais aussi supprimer des clés et définir des règles pour les clés.
- En tant que gestionnaire VMware KMIP, vous pouvez configurer KMIP for VMware avec Hyper Protect Crypto Services pour activer le chiffrement avec vos propres clés racine.
- En tant qu'administrateur de coffre, vous pouvez gérer les coffres-forts, les fichiers de clés et les modèles, ainsi qu'effectuer des actions de cycle de vie destructives sur les clés gérées dans Unified Key Orchestrator. Différents coffres peuvent être utilisés pour séparer des équipes, des lignes d'affaires ou des clients. Vous pouvez également ajouter des fichiers de clés payants si vous dépassez déjà la limite des magasins de clés libres.
- En tant que Principal dépositaire - Créateur, vous pouvez créer et gérer des clés dans Unified Key Orchestrator. Pour un cycle de vie de clé complet, les rôles Principal dépositaire - Créateur et Principal dépositaire - Déployeur sont nécessaires.
- En tant que Principal dépositaire - Déployeur, vous pouvez déployer et gérer des clés dans Unified Key Orchestrator. Pour un cycle de vie de clé complet, les rôles Principal dépositaire - Créateur et Principal dépositaire - Déployeur sont nécessaires.
Pour mettre en œuvre la séparation des tâches, attribuez des rôles de Principal dépositaire - Créateur et Principal dépositaire - Déployeur à différentes personnes.
Le tableau suivant montre le lien entre rôles d'accès au service et autorisations dans Hyper Protect Crypto Services. Les rôles IAM sont fournis par défaut. Vous pouvez également définir et créer des rôles personnalisés de niveau service en fonction des besoins de votre entreprise.
-
TKE (Trusted Key Entry) utilise des cartes à puce ou un plug-in d'interface de ligne de commande de logiciel avec l'authentification IAM. Les commandes liées à la gestion des clés localement sur la carte à puce ou l'interface de ligne de commande ne sont pas incluses. Ces commandes n'interagissent pas avec le domaine HSM.
-
Unified Key Orchestrator est utilisé pour la gestion et l'orchestration de clés multicloud. Outre la définition des rôles IAM par défaut, vous pouvez également créer des rôles personnalisésUnified Key Orchestrator en fonction de vos besoins.
-
Les API HSM (API PKCS #11 et API GREP11) sont utilisées pour le chiffrement au niveau de l'application.
-
L'adaptateur KMIP (Key Management Interoperability Protocol) permet de configurer le service KMIP for VMware avec Hyper Protect Crypto Services pour activer le chiffrement vSphere ou le chiffrement vSAN à l'aide de vos propres clés racine.
| Action | Lecteur | ReaderPlus | Auteur | Responsable |
|---|---|---|---|---|
Etat de la vue TKE : ibmcloud tke cryptounit-admins,ibmcloud tke cryptounit-compare,ibmcloud tke cryptounit-thrhlds,ibmcloud tke cryptounit-mk. |
||||
Définition de contexte TKE : ibmcloud tke-cryptounit-add, ibmcloud tke-cryptounit-rm. |
||||
Ajout ou suppression d'administrateur TKE : ibmcloud tke cryptounit-admin-add, ibmcloud tke cryptounit-admin-rm. |
||||
Seuil de quorum d'administrateur de définition TKE : ibmcloud tke -cryptounit-thrhld-set. |
||||
Opérations de clé principale TKE (chargement, rotation, suppression, remise à zéro, récupération): ibmcloud tke cryptounit-mk-*, ibmcloud tke auto-init, ibmcloud tke auto-mk-rotate, ibmcloud tke auto-recover. |
| Action | Lecteur | Administrateur de clés - Déployeur | Administrateur de clés - Créateur | Administrateur de coffre | Responsable |
|---|---|---|---|---|---|
| Activer une clé pré-active. | |||||
| Détruisez une clé pré-active. | |||||
| Désactivez une clé active. | |||||
| Affectez une clé active. | |||||
| Supprimez le lien d'une clé active. | |||||
| Détruisez une clé désactivée. | |||||
| Affectez une clé désactivée. | |||||
| Réactivez une clé désactivée. | |||||
| Supprimez le lien d'une clé désactivée. | |||||
| Supprimer une clé détruite du coffre-fort. | |||||
| Lire les détails de la clé gérée. | |||||
| Liste des clés gérées. | |||||
| Écrire ou éditer les détails de la clé gérée. | |||||
| Faites pivoter une clé gérée. | |||||
| Supprimer une clé gérée. | |||||
| Générer des matériaux clés pour une clé. | |||||
| Distribuez une clé dans les fichiers de clés affectés. | |||||
| Écrivez les dates d'activation ou d'expiration des clés. | |||||
| Écrivez les balises de clé. | |||||
| Lisez les détails du magasin de clés. | |||||
| Répertorier les magasins de clés. | |||||
| Ecrivez ou éditez les détails du magasin de clés. | |||||
| Supprimez un fichier de clés interne ou déconnectez-vous d'un fichier de clés externe. | |||||
| Lisez les détails du modèle de clé. | |||||
| Répertoriez les modèles de clé. | |||||
| Écrivez ou éditez des modèles de clé. | |||||
| Supprimez des modèles de clé. | |||||
| Lisez les détails du coffre. | |||||
| Listez les coffres-forts. | |||||
| Ecrire ou éditer les détails du coffre. | |||||
| Supprimer un coffre. | |||||
| Commencez la facturation du prix de base UKO en utilisant des magasins de clés externes. | |||||
| Créez un fichier de clés payant au-delà du montant offert. |
| Action | Lecteur | ReaderPlus | Auteur | Responsable | Purge de clé KMS |
|---|---|---|---|---|---|
| Créer une clé. | |||||
| Importer une clé. | |||||
| Extraire une clé. | |||||
| Extraire les métadonnées d'une clé. | |||||
| Extrayez l'ensemble de la clé. | |||||
| Répertorier les clés. | |||||
| Encapsuler une clé. | |||||
| Désencapsuler une clé. | |||||
| Réencapsuler une clé. | |||||
| Correctif d'une clé. | |||||
| Procéder à la rotation d'une clé. | |||||
| Désactiver une clé. | |||||
| Activer une clé. | |||||
| Planifier la suppression d'une clé. | |||||
| Annuler la suppression d'une clé. | |||||
| Supprimer une clé. | |||||
| Purgez une clé. | |||||
| Restaurer une clé. | |||||
| Définir des règles de clé. | |||||
| Répertoriez les règles de clé. | |||||
| Définir des règles d'instance. | |||||
| Répertorier les règles d'instance. | |||||
| Créer un jeton d'importation. | |||||
| Extraire un jeton d'importation. | |||||
| Créez un registre.1 | |||||
| Répertorier les enregistrements pour une clé. | |||||
| Répertorier les enregistrements pour n'importe quelle clé. | |||||
| Mise à jour d'un registre.1 | |||||
| Remplacez un registre.1 | |||||
| Supprimez un registre.1 | |||||
| Créer un fichier de clés. | |||||
| Répertorier les fichiers de clés. | |||||
| Supprimer un fichier de clés | |||||
| Créez un alias de clé. | |||||
| Supprimez un alias de clé. |
1: Cette action est exécutée en votre nom par un service intégré qui permet la prise en charge de l'enregistrement des clés. En savoir plus.
| Action | Lecteur | ReaderPlus | Auteur | Responsable |
|---|---|---|---|---|
| Obtenir la liste des mécanismes et des informations | ||||
| Créer ou supprimer un magasin de clés | ||||
| Répertorier les magasins de clés | ||||
| Générer une clé | ||||
| Générez une paire de clés | ||||
| Stocker une clé | ||||
| Générer de manière aléatoire | ||||
| Répertorier les clés | ||||
| Obtenir ou définir un attribut de clé | ||||
| Encapsuler une clé | ||||
| Réencapsuler une clé | ||||
| Désencapsuler une clé | ||||
| Mettre à jour la clé | ||||
| Chiffrer | ||||
| Decrypt | ||||
| Signer | ||||
| Vérifier | ||||
| Condensé |
| Action | Lecteur | ReaderPlus | Auteur | Responsable | Gestionnaire VMware KMIP |
|---|---|---|---|---|---|
| Activer un noeud final KMIP. | |||||
| Désactiver un noeud final KMIP. | |||||
| Obtenir le statut d'un noeud final KMIP. | |||||
| Ajouter des certificats client au noeud final KMIP pour l'utilisation d'une connexion TLS mutuelle. | |||||
| Supprimer des certificats client du noeud final KMIP pour l'utilisation d'une connexion TLS mutuelle. |
Affectation de l'accès à Hyper Protect Crypto Services dans l'interface utilisateur
Il existe deux manières communes d'affecter l'accès dans l'interface utilisateur:
- Règles d'accès par utilisateur. Vous pouvez gérer les règles d'accès par utilisateur à partir de la page Gérer > Accès (IAM) > Utilisateurs de l'interface utilisateur. Pour plus d'informations sur les étapes d'affectation de l'accès IAM, voir Gestion de l'accès aux ressources.
- Groupes d'accès. Les groupes d'accès sont utilisés pour rationaliser la gestion des accès en affectant une fois l'accès à un groupe. Ensuite, vous pouvez ajouter ou supprimer des utilisateurs du groupe au besoin pour contrôler leur accès. Vous gérez les groupes d'accès et leur accès à partir de la page Gérer > Accès (IAM) > Groupes d'accès de l'interface utilisateur. Pour plus d'informations, voir Affectation de l'accès à un groupe dans l'interface utilisateur.
Affectation de l'accès à Hyper Protect Crypto Services dans l'interface de ligne de commande
Pour obtenir des instructions détaillées sur l'affectation, la suppression et l'examen des accès, consultez Affectation de l'accès aux ressources à l'aide de l'interface de ligne de commande.
L'exemple suivant illustre une commande permettant d'affecter le rôle Writer à l'instance de service :
Utilisez <hs-crypto> comme nom de service. De plus, utilisez des guillemets autour des noms de rôles qui font plus d'un mot, comme dans l'exemple ici.
ibmcloud iam user-policy-create USER@EXAMPLE.COM --service-name hs-crypto --service-instance <instance-id> --roles "Writer"
Affectation de l'accès à Hyper Protect Crypto Services à l'aide de l'API
Pour obtenir des instructions détaillées sur l'affectation, la suppression et l'examen des accès, consultez Affectation de l'accès aux ressources à l'aide de l'API ou Création de documents de politique d'API. Les noms de ressource cloud (CRN) du rôle dans le tableau suivant sont utilisés pour affecter l'accès avec l'API.
| Nom du rôle | Rôle CRN |
|---|---|
| Afficheur | crn:v1:bluemix:public:hs-crypto::::serviceRole:Viewer |
| Opérateur | crn:v1:bluemix:public:hs-crypto::::serviceRole:Operator |
| Editeur | crn:v1:bluemix:public:hs-crypto::::serviceRole:Editor |
| Administrateur | crn:v1:bluemix:public:hs-crypto::::serviceRole:Administrator |
| Lecteur | crn:v1:bluemix:public:hs-crypto::::serviceRole:Reader |
| ReaderPlus | crn:v1:bluemix:public:hs-crypto::::serviceRole:ReaderPlus |
| Auteur | crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer |
| Responsable | crn:v1:bluemix:public:hs-crypto::::serviceRole:Manager |
| Gestionnaire VMware KMIP | crn:v1:bluemix:public:hs-crypto::::serviceRole:VMwareKMIPManager |
| Administrateur de coffre | crn:v1:bluemix:public:hs-crypto::::serviceRole:VaultAdministrator |
| Administrateur de clés - Créateur | crn:v1:bluemix:public:hs-crypto::::serviceRole:KeyCustodianCreator |
| Administrateur de clés - Déployeur | crn:v1:bluemix:public:hs-crypto::::serviceRole:KeyCustodianDeployer |
L'exemple suivant permet d'affecter le rôle Writer à l'instance de service :
Utilisez <hs-crypto> comme nom de service et reportez-vous à la table des valeurs d'ID de rôle pour vous assurer que vous utilisez la valeur correcte pour le CRN.
curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{
"type": "access",
"description": "Hyper Protect Crypto Services",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceName",
"value": "hs-crypto"
}
]
}
]
}
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
.name("iam_id")
.value("IBMid-123453user")
.build();
PolicySubject policySubjects = new PolicySubject.Builder()
.addAttributes(subjectAttribute)
.build();
PolicyRole policyRoles = new PolicyRole.Builder()
.roleId("crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer")
.build();
ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
.name("accountId")
.value("ACCOUNT_ID")
.operator("stringEquals")
.build();
ResourceAttribute serviceNameResourceAttribute = new ResourceAttribute.Builder()
.name("serviceName")
.value("hs-crypto")
.operator("stringEquals")
.build();
PolicyResource policyResources = new PolicyResource.Builder()
.addAttributes(accountIdResourceAttribute)
.addAttributes(serviceNameResourceAttribute)
.build();
CreatePolicyOptions options = new CreatePolicyOptions.Builder()
.type("access")
.subjects(Arrays.asList(policySubjects))
.roles(Arrays.asList(policyRoles))
.resources(Arrays.asList(policyResources))
.build();
Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();
System.out.println(policy);
const policySubjects = [
{
attributes: [
{
name: 'iam_id',
value: 'IBMid-123453user',
},
],
},
];
const policyRoles = [
{
role_id: 'crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer',
},
];
const accountIdResourceAttribute = {
name: 'accountId',
value: 'ACCOUNT_ID',
operator: 'stringEquals',
};
const serviceNameResourceAttribute = {
name: 'serviceName',
value: 'hs-crypto',
operator: 'stringEquals',
};
const policyResources = [
{
attributes: [accountIdResourceAttribute, serviceNameResourceAttribute]
},
];
const params = {
type: 'access',
subjects: policySubjects,
roles: policyRoles,
resources: policyResources,
};
iamPolicyManagementService.createPolicy(params)
.then(res => {
examplePolicyId = res.result.id;
console.log(JSON.stringify(res.result, null, 2));
})
.catch(err => {
console.warn(err)
});
policy_subjects = PolicySubject(
attributes=[SubjectAttribute(name='iam_id', value='IBMid-123453user')])
policy_roles = PolicyRole(
role_id='crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer')
account_id_resource_attribute = ResourceAttribute(
name='accountId', value='ACCOUNT_ID')
service_name_resource_attribute = ResourceAttribute(
name='serviceName', value='hs-crypto')
policy_resources = PolicyResource(
attributes=[account_id_resource_attribute,
service_name_resource_attribute])
policy = iam_policy_management_service.create_policy(
type='access',
subjects=[policy_subjects],
roles=[policy_roles],
resources=[policy_resources]
).get_result()
print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
Name: core.StringPtr("iam_id"),
Value: core.StringPtr("IBMid-123453user"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
RoleID: core.StringPtr("crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("accountId"),
Value: core.StringPtr("ACCOUNT_ID"),
Operator: core.StringPtr("stringEquals"),
}
serviceNameResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("serviceName"),
Value: core.StringPtr("hs-crypto"),
Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
Attributes: []iampolicymanagementv1.ResourceAttribute{
*accountIDResourceAttribute, *serviceNameResourceAttribute}
}
options := iamPolicyManagementService.NewCreatePolicyOptions(
"access",
[]iampolicymanagementv1.PolicySubject{*policySubjects},
[]iampolicymanagementv1.PolicyRole{*policyRoles},
[]iampolicymanagementv1.PolicyResource{*policyResources},
)
policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
panic(err)
}
b, _ := json.MarshalIndent(policy, "", " ")
fmt.Println(string(b))
Affectation de l'accès à Hyper Protect Crypto Services à l'aide de Terraform
L'exemple suivant permet d'affecter le rôle Writer à votre instance de service :
Utilisez <hs-crypto> comme nom de service.
resource "ibm_iam_user_policy" "policy" {
ibm_id = "test@example.com"
roles = ["Writer"]
resources {
service = "hs-crypto"
}
}
Pour plus d'informations, voir ibm_iam_user_policy.
Gestion de l'accès à plusieurs instances
Si vous disposez de plusieurs instances Hyper Protect Crypto Services dans différents comptes, vous pouvez être amené à optimiser des entreprises IBM Cloud afin de gérer les comptes et les accès utilisateur.
-
Créer la hiérarchie d'entreprise
Les entreprises IBM Cloud vous permettent de gérer plusieurs comptes et ressources de manière centrale. Vous pouvez créer une hiérarchie d'entreprise selon vos besoins en imbriquant des groupes de comptes ou des comptes dans le compte entreprise. La gestion de l'accès à l'entreprise et aux comptes enfants est isolée pour assurer une plus grande sécurité. Pour savoir comment créer une entreprise et ajouter des comptes à une entreprise, voir Meilleures pratiques pour l'organisation des ressources et l'affectation d'accès.
-
Organiser des ressources de compte dans des groupes de ressources
Les instances Hyper Protect Crypto Services sont associées à des comptes enfant de l'entreprise. Dans chaque compte, vous pouvez organiser des instances de service dans des groupes de ressources afin d'affecter des règles d'accès différentes à chaque groupe de ressources pour activer le contrôle d'accès indépendant. Pour savoir comment créer des groupes de ressources et organiser des ressources, voir Meilleures pratiques pour l'organisation des ressources.
-
Affecter des droits d'accès pour gérer l'entreprise et les ressources
En fonction des Hyper Protect Crypto Servicesrôles de la plateforme IAM et des rôles de service répertoriés, vous pouvez affecter aux utilisateurs un accès respectif à chaque niveau de la hiérarchie d'entreprise. Vous pouvez également regrouper des utilisateurs ou des ID de service en définissant des groupes d'accès pour rationaliser le processus d'affectation des accès. Pour plus d'informations sur l'affectation d'accès, voir Gestion des accès dans le cloud.
-
Utiliser les clés d'API IBM Cloud
Vous pouvez créer des clés d'API IBM Cloud pour les utilisateurs ou les services afin de suivre et contrôler l'utilisation de l'API. La clé d'API d'utilisateur est associée à l'identité de l'utilisateur et hérite de tous les accès affectés à celui-ci. La clé d'API de service se voit affecter l'accès qui est associé à un ID de service spécifique. Les clés d'API peuvent également être utilisées afin de générer des jetons IAM pour les authentifications d'appels API. Pour savoir comment gérer les clés d'API, voir Gestion des clés d'API d'utilisateur et Gestion des clés d'API d'ID de service.
L'exemple suivant montre comment utiliser l'entreprise pour gérer plusieurs instances et l'accès par les utilisateurs. Supposons que votre organisation dispose de deux instances Hyper Protect Crypto Services pour le développement et la production, et que deux équipes distinctes gèrent et exploitent ces instances. Vous pouvez créer la hiérarchie d'entreprise suivante pour mieux gérer les comptes, les instances et l'accès utilisateur:
- Utilisez des comptes et des groupes de ressources distincts pour gérer des instances à des fins de développement et de production.
- Affectez aux utilisateurs les droits d'accès minimum aux ressources correspondantes. Par exemple, vous affectez aux responsables de l'entreprise le rôle d'administrateur pour la gestion des comptes et de la facturation. Vous affectez aux membres de l'équipe de développeurs les rôles d'éditeur et de gestionnaire pour effectuer des opérations en rapport avec l'instance de développement. Vous affecter à d'autres membres le rôle d'afficheur et de lecteur pour afficher uniquement les ressources d'instance.
Etapes suivantes
Les propriétaires de compte et les administrateurs peuvent inviter des utilisateurs et définir des règles de service qui correspondent aux actions Hyper Protect Crypto Services que les utilisateurs peuvent exécuter. Pour plus d'informations sur l'affectation de rôles utilisateur, voir Gestion de l'accès aux ressources.