Gestion des accès utilisateur

IBM Cloud Hyper Protect Crypto Services prend en charge un système de contrôle d'accès centralisé, régi par IBM Cloud® Identity and Access Management, afin de vous aider à gérer les utilisateurs et les accès pour vos clés de chiffrement.

Rôles et droits

Le tableau suivant décrit les rôles prévus par Hyper Protect Crypto Services.

Tableau 1. Rôles et droits
Rôles Droits
Administrateur de service Gérez l'accès à la plateforme et l'accès au service, accordez l'accès aux coffres-forts, créez et supprimez des instances de service et gérez les clés. Les droits d'administrateur de service sont affectés automatiquement à un propriétaire de compte IBM Cloud.
Administrateur d'unité de chiffrement Fournit des clés de signature et signe des commandes d'administration TKE (Trusted Key Entry), par exemple pour ajouter un autre administrateur d'unité de chiffrement. Dans certains cas, un administrateur d'unité de chiffrement peut également être un dépositaire de clé principale.
Dépositaire de clé principale Fournit des parties de clé principale pour l'initialisation d'une instance de service. Dans certains cas, un dépositaire de clé principale peut également être un administrateur d'unité de chiffrement.
Utilisateur du service Gère les clés racine et les clés standard via l'interface utilisateur et l'API, et effectue des opérations de chiffrement via l'API PKCS #11 ou l'API Enterprise PKCS #11 sur gRPC (GREP11). En fonction des rôles d'accès à la plateforme et des rôles d'accès au service, les utilisateurs de service peuvent être catégorisés de façon plus précise avec différents droits.

Rôles d'accès à la plateforme IAM

IAM (Cloud Identity and Access Management) vous permet, en tant que propriétaire de compte ou administrateur de service, de gérer et définir l'accès applicable aux utilisateurs et aux ressources de service dans votre compte IBM Cloud.

Pour simplifier l'accès, Hyper Protect Crypto Services s'aligne sur les rôles IAM, afin que chaque utilisateur dispose d'une vue différente du service, selon le rôle qui lui est affecté. Si vous êtes l'administrateur de service, vous pouvez affecter des rôles Cloud IAM qui correspondent aux droits Hyper Protect Crypto Services spécifiques que vous voulez accorder aux membres de votre équipe.

Le tableau suivant répertorie les rôles IAM de IBM Cloud dans le contexte de Hyper Protect Crypto Services. Pour obtenir la documentation IAM complète et la façon d'affecter l'accès, voir Meilleures pratiques pour la configuration de rôles personnalisés pour Unified Key Orchestrator.

Utilisez les rôles d'accès à la plateforme IBM Cloud pour octroyer des droits de niveau compte, par exemple, afin de pouvoir créer ou supprimer des instances dans votre compte IBM Cloud.

Tableau 2. Répertorie les rôles de gestion de plateforme tels qu'ils s'appliquent à Hyper Protect Crypto Services
Action Afficheur Editeur Opérateur Administrateur
Afficher des instances Hyper Protect Crypto Services. Icône de coche Icône de coche Icône de coche Icône de coche
Créer des instances Hyper Protect Crypto Services. Icône de coche Icône de coche
Supprimer des instances Hyper Protect Crypto Services. Icône de coche Icône de coche
Inviter de nouveaux utilisateurs et gérer les règles d'accès. Icône de coche

Si vous êtes un propriétaire de compte, vous êtes automatiquement affecté à la plateforme Administrateur pour accéder à vos instances de service Hyper Protect Crypto Services afin que vous puissiez affecter davantage de rôles et personnaliser les règles d'accès pour les autres.

Rôle d'accès aux services IAM

En tant qu'administrateur de service, vous pouvez utiliser les rôles d'accès au service pour accorder des droits d'accès aux utilisateurs de service au niveau du service, tels que la possibilité d'afficher, de créer ou de supprimer des clés Hyper Protect Crypto Services.

  • En tant que Lecteur, vous pouvez parcourir une vue de haut niveau des clés. Les lecteurs ne peuvent pas créer, modifier ou supprimer des clés.
  • En tant que lecteur Plus, vous disposez des mêmes droits qu'un lecteur, avec la capacité supplémentaire de récupérer le matériel d'une clé standard.
  • En tant qu'auteur, vous pouvez créer, modifier et utiliser des clés, et procéder à leur rotation. Les auteurs ne peuvent pas supprimer ou désactiver des clés.
  • En tant que responsable, vous pouvez effectuer toutes les actions qu'un lecteur, un lecteur Plus et un auteur peuvent effectuer, mais aussi supprimer des clés et définir des règles pour les clés.
  • En tant que gestionnaire VMware KMIP, vous pouvez configurer KMIP for VMware avec Hyper Protect Crypto Services pour activer le chiffrement avec vos propres clés racine.
  • En tant qu'administrateur de coffre, vous pouvez gérer les coffres-forts, les fichiers de clés et les modèles, ainsi qu'effectuer des actions de cycle de vie destructives sur les clés gérées dans Unified Key Orchestrator. Différents coffres peuvent être utilisés pour séparer des équipes, des lignes d'affaires ou des clients. Vous pouvez également ajouter des fichiers de clés payants si vous dépassez déjà la limite des magasins de clés libres.
  • En tant que Principal dépositaire - Créateur, vous pouvez créer et gérer des clés dans Unified Key Orchestrator. Pour un cycle de vie de clé complet, les rôles Principal dépositaire - Créateur et Principal dépositaire - Déployeur sont nécessaires.
  • En tant que Principal dépositaire - Déployeur, vous pouvez déployer et gérer des clés dans Unified Key Orchestrator. Pour un cycle de vie de clé complet, les rôles Principal dépositaire - Créateur et Principal dépositaire - Déployeur sont nécessaires.

Pour mettre en œuvre la séparation des tâches, attribuez des rôles de Principal dépositaire - Créateur et Principal dépositaire - Déployeur à différentes personnes.

Le tableau suivant montre le lien entre rôles d'accès au service et autorisations dans Hyper Protect Crypto Services. Les rôles IAM sont fournis par défaut. Vous pouvez également définir et créer des rôles personnalisés de niveau service en fonction des besoins de votre entreprise.

  • TKE (Trusted Key Entry) utilise des cartes à puce ou un plug-in d'interface de ligne de commande de logiciel avec l'authentification IAM. Les commandes liées à la gestion des clés localement sur la carte à puce ou l'interface de ligne de commande ne sont pas incluses. Ces commandes n'interagissent pas avec le domaine HSM.

  • Unified Key Orchestrator est utilisé pour la gestion et l'orchestration de clés multicloud. Outre la définition des rôles IAM par défaut, vous pouvez également créer des rôles personnalisésUnified Key Orchestrator en fonction de vos besoins.

  • Les API HSM (API PKCS #11 et API GREP11) sont utilisées pour le chiffrement au niveau de l'application.

  • L'adaptateur KMIP (Key Management Interoperability Protocol) permet de configurer le service KMIP for VMware avec Hyper Protect Crypto Services pour activer le chiffrement vSphere ou le chiffrement vSAN à l'aide de vos propres clés racine.

Tableau 3. Répertorie les rôles d'accès au service qui s'appliquent à Hyper Protect Crypto Services commandes TKE
Action Lecteur ReaderPlus Auteur Responsable
Etat de la vue TKE : ibmcloud tke cryptounit-admins,ibmcloud tke cryptounit-compare,ibmcloud tke cryptounit-thrhlds,ibmcloud tke cryptounit-mk. Icône de coche
Définition de contexte TKE : ibmcloud tke-cryptounit-add, ibmcloud tke-cryptounit-rm. Icône de coche
Ajout ou suppression d'administrateur TKE : ibmcloud tke cryptounit-admin-add, ibmcloud tke cryptounit-admin-rm. Icône de coche
Seuil de quorum d'administrateur de définition TKE : ibmcloud tke -cryptounit-thrhld-set. Icône de coche
Opérations de clé principale TKE (chargement, rotation, suppression, remise à zéro, récupération): ibmcloud tke cryptounit-mk-*, ibmcloud tke auto-init, ibmcloud tke auto-mk-rotate, ibmcloud tke auto-recover. Icône de coche
Tableau 5. Répertorie les rôles d'accès au service tels qu'ils s'appliquent à Unified Key Orchestrator
Action Lecteur Administrateur de clés - Déployeur Administrateur de clés - Créateur Administrateur de coffre Responsable
Activer une clé pré-active. Icône de coche
Détruisez une clé pré-active. Icône de coche Icône de coche
Désactivez une clé active. Icône de coche
Affectez une clé active. Icône de coche Icône de coche
Supprimez le lien d'une clé active. Icône de coche Icône de coche
Détruisez une clé désactivée. Icône de coche
Affectez une clé désactivée. Icône de coche Icône de coche
Réactivez une clé désactivée. Icône de coche
Supprimez le lien d'une clé désactivée. Icône de coche Icône de coche
Supprimer une clé détruite du coffre-fort. Icône de coche
Lire les détails de la clé gérée. Icône de coche Icône de coche Icône de coche Icône de coche Icône de coche
Liste des clés gérées. Icône de coche Icône de coche Icône de coche Icône de coche
Écrire ou éditer les détails de la clé gérée. Icône de coche Icône de coche
Faites pivoter une clé gérée. Icône de coche
Supprimer une clé gérée. Icône de coche
Générer des matériaux clés pour une clé. Icône de coche
Distribuez une clé dans les fichiers de clés affectés. Icône de coche Icône de coche
Écrivez les dates d'activation ou d'expiration des clés. Icône de coche Icône de coche
Écrivez les balises de clé. Icône de coche Icône de coche
Lisez les détails du magasin de clés. Icône de coche Icône de coche Icône de coche Icône de coche Icône de coche
Répertorier les magasins de clés. Icône de coche Icône de coche Icône de coche Icône de coche
Ecrivez ou éditez les détails du magasin de clés. Icône de coche
Supprimez un fichier de clés interne ou déconnectez-vous d'un fichier de clés externe. Icône de coche
Lisez les détails du modèle de clé. Icône de coche Icône de coche Icône de coche Icône de coche Icône de coche
Répertoriez les modèles de clé. Icône de coche Icône de coche Icône de coche Icône de coche
Écrivez ou éditez des modèles de clé. Icône de coche Icône de coche
Supprimez des modèles de clé. Icône de coche
Lisez les détails du coffre. Icône de coche Icône de coche Icône de coche Icône de coche Icône de coche
Listez les coffres-forts. Icône de coche Icône de coche Icône de coche Icône de coche
Ecrire ou éditer les détails du coffre. Icône de coche
Supprimer un coffre. Icône de coche
Commencez la facturation du prix de base UKO en utilisant des magasins de clés externes. Icône de coche
Créez un fichier de clés payant au-delà du montant offert. Icône de coche
Tableau 6. Répertorie les rôles d'accès au service tels qu'ils s'appliquent à Hyper Protect Crypto Services ressources clés
Action Lecteur ReaderPlus Auteur Responsable Purge de clé KMS
Créer une clé. Icône de coche Icône de coche
Importer une clé. Icône de coche Icône de coche
Extraire une clé. Icône de coche Icône de coche Icône de coche
Extraire les métadonnées d'une clé. Icône de coche Icône de coche Icône de coche Icône de coche
Extrayez l'ensemble de la clé. Icône de coche Icône de coche Icône de coche Icône de coche
Répertorier les clés. Icône de coche Icône de coche Icône de coche Icône de coche
Encapsuler une clé. Icône de coche Icône de coche Icône de coche Icône de coche
Désencapsuler une clé. Icône de coche Icône de coche Icône de coche Icône de coche
Réencapsuler une clé. Icône de coche Icône de coche Icône de coche Icône de coche
Correctif d'une clé. Icône de coche
Procéder à la rotation d'une clé. Icône de coche Icône de coche
Désactiver une clé. Icône de coche
Activer une clé. Icône de coche
Planifier la suppression d'une clé. Icône de coche Icône de coche
Annuler la suppression d'une clé. Icône de coche Icône de coche
Supprimer une clé. Icône de coche
Purgez une clé. Icône de coche
Restaurer une clé. Icône de coche
Définir des règles de clé. Icône de coche
Répertoriez les règles de clé. Icône de coche
Définir des règles d'instance. Icône de coche
Répertorier les règles d'instance. Icône de coche
Créer un jeton d'importation. Icône de coche Icône de coche
Extraire un jeton d'importation. Icône de coche Icône de coche
Créez un registre.1 Icône de coche Icône de coche Icône de coche Icône de coche
Répertorier les enregistrements pour une clé. Icône de coche Icône de coche Icône de coche Icône de coche
Répertorier les enregistrements pour n'importe quelle clé. Icône de coche Icône de coche Icône de coche Icône de coche
Mise à jour d'un registre.1 Icône de coche Icône de coche Icône de coche Icône de coche
Remplacez un registre.1 Icône de coche Icône de coche Icône de coche Icône de coche
Supprimez un registre.1 Icône de coche Icône de coche Icône de coche Icône de coche
Créer un fichier de clés. Icône de coche Icône de coche
Répertorier les fichiers de clés. Icône de coche Icône de coche Icône de coche Icône de coche
Supprimer un fichier de clés Icône de coche
Créez un alias de clé. Icône de coche Icône de coche
Supprimez un alias de clé. Icône de coche

1: Cette action est exécutée en votre nom par un service intégré qui permet la prise en charge de l'enregistrement des clés. En savoir plus.

Tableau 7. Répertorie les rôles d'accès au service tels qu'ils s'appliquent aux API HSM
Action Lecteur ReaderPlus Auteur Responsable
Obtenir la liste des mécanismes et des informations Icône de coche Icône de coche Icône de coche Icône de coche
Créer ou supprimer un magasin de clés Icône de coche
Répertorier les magasins de clés Icône de coche
Générer une clé Icône de coche Icône de coche
Générez une paire de clés Icône de coche Icône de coche
Stocker une clé Icône de coche Icône de coche
Générer de manière aléatoire Icône de coche Icône de coche Icône de coche Icône de coche
Répertorier les clés Icône de coche Icône de coche Icône de coche Icône de coche
Obtenir ou définir un attribut de clé Icône de coche Icône de coche Icône de coche Icône de coche
Encapsuler une clé Icône de coche Icône de coche Icône de coche Icône de coche
Réencapsuler une clé Icône de coche Icône de coche Icône de coche Icône de coche
Désencapsuler une clé Icône de coche Icône de coche Icône de coche Icône de coche
Mettre à jour la clé Icône de coche Icône de coche Icône de coche Icône de coche
Chiffrer Icône de coche Icône de coche Icône de coche Icône de coche
Decrypt Icône de coche Icône de coche Icône de coche Icône de coche
Signer Icône de coche Icône de coche Icône de coche Icône de coche
Vérifier Icône de coche Icône de coche Icône de coche Icône de coche
Condensé Icône de coche Icône de coche Icône de coche Icône de coche
Tableau 8. Répertorie les rôles d'accès au service tels qu'ils s'appliquent à l'adaptateur KMIP
Action Lecteur ReaderPlus Auteur Responsable Gestionnaire VMware KMIP
Activer un noeud final KMIP. Icône de coche
Désactiver un noeud final KMIP. Icône de coche
Obtenir le statut d'un noeud final KMIP. Icône de coche
Ajouter des certificats client au noeud final KMIP pour l'utilisation d'une connexion TLS mutuelle. Icône de coche
Supprimer des certificats client du noeud final KMIP pour l'utilisation d'une connexion TLS mutuelle. Icône de coche

Affectation de l'accès à Hyper Protect Crypto Services dans l'interface utilisateur

Il existe deux manières communes d'affecter l'accès dans l'interface utilisateur:

  • Règles d'accès par utilisateur. Vous pouvez gérer les règles d'accès par utilisateur à partir de la page Gérer > Accès (IAM) > Utilisateurs de l'interface utilisateur. Pour plus d'informations sur les étapes d'affectation de l'accès IAM, voir Gestion de l'accès aux ressources.
  • Groupes d'accès. Les groupes d'accès sont utilisés pour rationaliser la gestion des accès en affectant une fois l'accès à un groupe. Ensuite, vous pouvez ajouter ou supprimer des utilisateurs du groupe au besoin pour contrôler leur accès. Vous gérez les groupes d'accès et leur accès à partir de la page Gérer > Accès (IAM) > Groupes d'accès de l'interface utilisateur. Pour plus d'informations, voir Affectation de l'accès à un groupe dans l'interface utilisateur.

Affectation de l'accès à Hyper Protect Crypto Services dans l'interface de ligne de commande

Pour obtenir des instructions détaillées sur l'affectation, la suppression et l'examen des accès, consultez Affectation de l'accès aux ressources à l'aide de l'interface de ligne de commande. L'exemple suivant illustre une commande permettant d'affecter le rôle Writer à l'instance de service :

Utilisez <hs-crypto> comme nom de service. De plus, utilisez des guillemets autour des noms de rôles qui font plus d'un mot, comme dans l'exemple ici.

ibmcloud iam user-policy-create USER@EXAMPLE.COM --service-name hs-crypto --service-instance <instance-id> --roles "Writer"

Affectation de l'accès à Hyper Protect Crypto Services à l'aide de l'API

Pour obtenir des instructions détaillées sur l'affectation, la suppression et l'examen des accès, consultez Affectation de l'accès aux ressources à l'aide de l'API ou Création de documents de politique d'API. Les noms de ressource cloud (CRN) du rôle dans le tableau suivant sont utilisés pour affecter l'accès avec l'API.

Tableau 9. Valeurs d'ID de rôle pour l'utilisation de l'API
Nom du rôle Rôle CRN
Afficheur crn:v1:bluemix:public:hs-crypto::::serviceRole:Viewer
Opérateur crn:v1:bluemix:public:hs-crypto::::serviceRole:Operator
Editeur crn:v1:bluemix:public:hs-crypto::::serviceRole:Editor
Administrateur crn:v1:bluemix:public:hs-crypto::::serviceRole:Administrator
Lecteur crn:v1:bluemix:public:hs-crypto::::serviceRole:Reader
ReaderPlus crn:v1:bluemix:public:hs-crypto::::serviceRole:ReaderPlus
Auteur crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer
Responsable crn:v1:bluemix:public:hs-crypto::::serviceRole:Manager
Gestionnaire VMware KMIP crn:v1:bluemix:public:hs-crypto::::serviceRole:VMwareKMIPManager
Administrateur de coffre crn:v1:bluemix:public:hs-crypto::::serviceRole:VaultAdministrator
Administrateur de clés - Créateur crn:v1:bluemix:public:hs-crypto::::serviceRole:KeyCustodianCreator
Administrateur de clés - Déployeur crn:v1:bluemix:public:hs-crypto::::serviceRole:KeyCustodianDeployer

L'exemple suivant permet d'affecter le rôle Writer à l'instance de service :

Utilisez <hs-crypto> comme nom de service et reportez-vous à la table des valeurs d'ID de rôle pour vous assurer que vous utilisez la valeur correcte pour le CRN.

curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{
  "type": "access",
  "description": "Hyper Protect Crypto Services",
  "subjects": [
    {
      "attributes": [
        {
          "name": "iam_id",
          "value": "IBMid-123453user"
        }
      ]
    }'
  ],
  "roles":[
    {
      "role_id": "crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer"
    }
  ],
  "resources":[
    {
      "attributes": [
        {
          "name": "accountId",
          "value": "$ACCOUNT_ID"
        },
        {
          "name": "serviceName",
          "value": "hs-crypto"
        }
      ]
    }
  ]
}
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
      .name("iam_id")
      .value("IBMid-123453user")
      .build();

PolicySubject policySubjects = new PolicySubject.Builder()
      .addAttributes(subjectAttribute)
      .build();

PolicyRole policyRoles = new PolicyRole.Builder()
      .roleId("crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer")
      .build();

ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
      .name("accountId")
      .value("ACCOUNT_ID")
      .operator("stringEquals")
      .build();

ResourceAttribute serviceNameResourceAttribute = new ResourceAttribute.Builder()
      .name("serviceName")
      .value("hs-crypto")
      .operator("stringEquals")
      .build();

PolicyResource policyResources = new PolicyResource.Builder()
      .addAttributes(accountIdResourceAttribute)
      .addAttributes(serviceNameResourceAttribute)
      .build();

CreatePolicyOptions options = new CreatePolicyOptions.Builder()
      .type("access")
      .subjects(Arrays.asList(policySubjects))
      .roles(Arrays.asList(policyRoles))
      .resources(Arrays.asList(policyResources))
      .build();

Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();

System.out.println(policy);
const policySubjects = [
  {
    attributes: [
      {
        name: 'iam_id',
        value: 'IBMid-123453user',
      },
    ],
  },
];
const policyRoles = [
  {
    role_id: 'crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer',
  },
];
const accountIdResourceAttribute = {
  name: 'accountId',
  value: 'ACCOUNT_ID',
  operator: 'stringEquals',
};
const serviceNameResourceAttribute = {
  name: 'serviceName',
  value: 'hs-crypto',
  operator: 'stringEquals',
};
const policyResources = [
  {
    attributes: [accountIdResourceAttribute, serviceNameResourceAttribute]
  },
];
const params = {
  type: 'access',
  subjects: policySubjects,
  roles: policyRoles,
  resources: policyResources,
};

iamPolicyManagementService.createPolicy(params)
  .then(res => {
    examplePolicyId = res.result.id;
    console.log(JSON.stringify(res.result, null, 2));
  })
  .catch(err => {
    console.warn(err)
  });
policy_subjects = PolicySubject(
  attributes=[SubjectAttribute(name='iam_id', value='IBMid-123453user')])
policy_roles = PolicyRole(
  role_id='crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer')
account_id_resource_attribute = ResourceAttribute(
  name='accountId', value='ACCOUNT_ID')
service_name_resource_attribute = ResourceAttribute(
  name='serviceName', value='hs-crypto')
policy_resources = PolicyResource(
  attributes=[account_id_resource_attribute,
        service_name_resource_attribute])

policy = iam_policy_management_service.create_policy(
  type='access',
  subjects=[policy_subjects],
  roles=[policy_roles],
  resources=[policy_resources]
).get_result()

print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
  Name:  core.StringPtr("iam_id"),
  Value: core.StringPtr("IBMid-123453user"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
  Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
  RoleID: core.StringPtr("crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
  Name:     core.StringPtr("accountId"),
  Value:    core.StringPtr("ACCOUNT_ID"),
  Operator: core.StringPtr("stringEquals"),
}
serviceNameResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
  Name:     core.StringPtr("serviceName"),
  Value:    core.StringPtr("hs-crypto"),
  Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
  Attributes: []iampolicymanagementv1.ResourceAttribute{
    *accountIDResourceAttribute, *serviceNameResourceAttribute}
}

options := iamPolicyManagementService.NewCreatePolicyOptions(
  "access",
  []iampolicymanagementv1.PolicySubject{*policySubjects},
  []iampolicymanagementv1.PolicyRole{*policyRoles},
  []iampolicymanagementv1.PolicyResource{*policyResources},
)

policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
  panic(err)
}
b, _ := json.MarshalIndent(policy, "", "  ")
fmt.Println(string(b))

Affectation de l'accès à Hyper Protect Crypto Services à l'aide de Terraform

L'exemple suivant permet d'affecter le rôle Writer à votre instance de service :

Utilisez <hs-crypto> comme nom de service.

resource "ibm_iam_user_policy" "policy" {
  ibm_id = "test@example.com"
  roles  = ["Writer"]

  resources {
    service = "hs-crypto"
  }
}

Pour plus d'informations, voir ibm_iam_user_policy.

Gestion de l'accès à plusieurs instances

Si vous disposez de plusieurs instances Hyper Protect Crypto Services dans différents comptes, vous pouvez être amené à optimiser des entreprises IBM Cloud afin de gérer les comptes et les accès utilisateur.

  1. Créer la hiérarchie d'entreprise

    Les entreprises IBM Cloud vous permettent de gérer plusieurs comptes et ressources de manière centrale. Vous pouvez créer une hiérarchie d'entreprise selon vos besoins en imbriquant des groupes de comptes ou des comptes dans le compte entreprise. La gestion de l'accès à l'entreprise et aux comptes enfants est isolée pour assurer une plus grande sécurité. Pour savoir comment créer une entreprise et ajouter des comptes à une entreprise, voir Meilleures pratiques pour l'organisation des ressources et l'affectation d'accès.

  2. Organiser des ressources de compte dans des groupes de ressources

    Les instances Hyper Protect Crypto Services sont associées à des comptes enfant de l'entreprise. Dans chaque compte, vous pouvez organiser des instances de service dans des groupes de ressources afin d'affecter des règles d'accès différentes à chaque groupe de ressources pour activer le contrôle d'accès indépendant. Pour savoir comment créer des groupes de ressources et organiser des ressources, voir Meilleures pratiques pour l'organisation des ressources.

  3. Affecter des droits d'accès pour gérer l'entreprise et les ressources

    En fonction des Hyper Protect Crypto Servicesrôles de la plateforme IAM et des rôles de service répertoriés, vous pouvez affecter aux utilisateurs un accès respectif à chaque niveau de la hiérarchie d'entreprise. Vous pouvez également regrouper des utilisateurs ou des ID de service en définissant des groupes d'accès pour rationaliser le processus d'affectation des accès. Pour plus d'informations sur l'affectation d'accès, voir Gestion des accès dans le cloud.

  4. Utiliser les clés d'API IBM Cloud

    Vous pouvez créer des clés d'API IBM Cloud pour les utilisateurs ou les services afin de suivre et contrôler l'utilisation de l'API. La clé d'API d'utilisateur est associée à l'identité de l'utilisateur et hérite de tous les accès affectés à celui-ci. La clé d'API de service se voit affecter l'accès qui est associé à un ID de service spécifique. Les clés d'API peuvent également être utilisées afin de générer des jetons IAM pour les authentifications d'appels API. Pour savoir comment gérer les clés d'API, voir Gestion des clés d'API d'utilisateur et Gestion des clés d'API d'ID de service.

L'exemple suivant montre comment utiliser l'entreprise pour gérer plusieurs instances et l'accès par les utilisateurs. Supposons que votre organisation dispose de deux instances Hyper Protect Crypto Services pour le développement et la production, et que deux équipes distinctes gèrent et exploitent ces instances. Vous pouvez créer la hiérarchie d'entreprise suivante pour mieux gérer les comptes, les instances et l'accès utilisateur:

Exemple de hiérarchie d'entreprise et de gestion des accès utilisateur
Figure 2. Exemple de gestion de la hiérarchie d'entreprise et des accès utilisateur

  • Utilisez des comptes et des groupes de ressources distincts pour gérer des instances à des fins de développement et de production.
  • Affectez aux utilisateurs les droits d'accès minimum aux ressources correspondantes. Par exemple, vous affectez aux responsables de l'entreprise le rôle d'administrateur pour la gestion des comptes et de la facturation. Vous affectez aux membres de l'équipe de développeurs les rôles d'éditeur et de gestionnaire pour effectuer des opérations en rapport avec l'instance de développement. Vous affecter à d'autres membres le rôle d'afficheur et de lecteur pour afficher uniquement les ressources d'instance.

Etapes suivantes

Les propriétaires de compte et les administrateurs peuvent inviter des utilisateurs et définir des règles de service qui correspondent aux actions Hyper Protect Crypto Services que les utilisateurs peuvent exécuter. Pour plus d'informations sur l'affectation de rôles utilisateur, voir Gestion de l'accès aux ressources.