Gestione della politica di accesso alla rete

Dopo aver configurato la tua istanza IBM Cloud® Hyper Protect Crypto Services, gestisci la politica di accesso alla rete utilizzando l'API del servizio di gestione della chiave Hyper Protect Crypto Services.

Prima di aggiornare la normativa di accesso alla rete è necessario inizializzare prima l'istanza di servizio. Per istruzioni, vedi Inizializzazione delle istanze del servizio con il IBM Cloud TKE CLI o Inizializzazione delle istanze del servizio utilizzando le smart card e i programmi di utilità di gestione.

Per ulteriori informazioni su come differisce l'accesso alla rete, consultare Capire la normativa di accesso alla rete.

Aggiornamento della politica di accesso alla rete per la tua istanza Hyper Protect Crypto Services con l'interfaccia utente

In qualità di amministratore della sicurezza, se preferisci aggiornare la politica di accesso alla rete per la tua istanza utilizzando un'interfaccia grafica, puoi utilizzare l'IU.

Dopo che la politica di accesso alla rete è impostata su private-only, l'IU non può essere utilizzata per alcuna azione Hyper Protect Crypto Services. Qualsiasi Le operazioni Hyper Protect Crypto Services nell'IU restituiscono un errore non autorizzato (codice di stato HTTP 401).

Dopo aver creato un'istanza Hyper Protect Crypto Services, completare i seguenti passaggi per creare una politica di accesso alla rete:

  1. Accedi all'IU.

  2. Vai a Menu > Elenco risorse per visualizzare un elenco delle tue risorse.

  3. Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Hyper Protect Crypto Services.

  4. Nella UI dell'istanza di servizio selezionata, selezionare la scheda Politiche dell'istanza nel menu laterale.

  5. Nella sezione Rete Alleva, selezionare la rete che si desidera che il traffico venga attraversato e fare clic su Salva politica. La politica di rete predefinita è pubblica e privata, che consente l'accesso sia da reti pubbliche che private.

    Se è abilitata una rete solo privata, non puoi visualizzare o gestire le chiavi con l'IU. Tuttavia, è comunque possibile regolare l'impostazione di rete in seguito utilizzando l'API o CLI.

Aggiornamento della normativa di accesso alla rete per la tua istanza Hyper Protect Crypto Services con l'API del servizio di gestione chiavi

Come amministratore di sicurezza, aggiornare la normativa di accesso alla rete per la propria istanza Hyper Protect Crypto Services effettuando una chiamata PUT al seguente endpoint. Consultare questi riferimenti API alle policy di istanza set e list.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork
  1. Richiama le tue credenziali di autenticazione per lavorare con l'API.

    Per modificare una politica di accesso di rete, devi avere una politica di accesso Gestore per la tua istanza Hyper Protect Crypto Services. Per informazioni su come i ruoli IAM (identity and access management) si associano alle azioni del servizio Hyper Protect Crypto Services, consulta Ruoli di accesso del servizio.

  2. Aggiorna la politica di accesso di rete per la tua istanza Hyper Protect Crypto Services immettendo il seguente comando cURL.

    $ curl -X PUT \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "allowedNetwork",
                        "policy_data": {
                            "enabled": true,
                            "attributes": {
                                "allowed_network": "<access_type>"
                            }
                        }
                    }
                ]
            }'
    

    Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.

    Tabella 1. Descrive le variabili necessarie per impostare una politica di accesso alla rete a livello di istanza
    Variabile Descrizione
    region Obbligatorio. L'abbreviazione della regione, come us-south o eu-de, che rappresenta l'area geografica in cui risiede la tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint del servizio regionali.
    port Obbligatorio. Il numero di porta dell'endpoint API.
    IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includi il contenuto completo del token IAM, incluso il valore Bearer, nella richiesta cURL. Per ulteriori informazioni, vedi Richiamo di un token di accesso.
    instance_ID Obbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Richiamo di un ID istanza.
    enabled Obbligatorio. Impostare a true per abilitare una politica di accesso alla rete.
    access_type Obbligatorio. La normativa di accesso alla rete da applicare alla tua istanza Hyper Protect Crypto Services. I valori accettabili sono public-and-private o private-only. Dopo che la politica di accesso di rete è impostata su private-only, non puoi accedere alla tua istanza dalla rete pubblica e non puoi visualizzare o gestire le chiavi con la IU. Tuttavia, è comunque possibile regolare l'impostazione di rete successivamente utilizzando l'API o CLI.

    Una richiesta riuscita restituisce una risposta HTTP 204 No Content, che indica che la tua istanza Hyper Protect Crypto Services ora applica una politica di accesso di rete. Le richieste API al servizio sono limitate alla normativa che hai impostato.

    Questa politica si applica solo alle istanze Hyper Protect Crypto Services. La politica di accesso alla rete non si applica a chiavi specifiche.

  3. Facoltativo: verifica che la politica di accesso di rete sia stata creata sfogliando le politiche disponibili per la tua istanza Hyper Protect Crypto Services.

    $ curl -X GET \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"
    

Aggiornamento della normativa di accesso alla rete per la tua istanza Hyper Protect Crypto Services con CLI

È anche possibile aggiornare la normativa di accesso alla rete per la propria istanza Hyper Protect Crypto Services utilizzando la CLI. Per ulteriori informazioni, consultare il riferimento CLI.

Disabilitazione della policy di accesso alla rete per la tua istanza Hyper Protect Crypto Services con l'API del servizio di gestione chiavi

Come amministratore di sicurezza, disabilitare una policy di accesso alla rete per un'istanza Hyper Protect Crypto Services effettuando una chiamata PUT al seguente endpoint. Consultare questi riferimenti API alle policy di istanza set e list.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork
  1. Richiama le tue credenziali di autenticazione per lavorare con l'API.

    Per modificare una politica di accesso di rete, devi avere una politica di accesso Gestore per la tua istanza Hyper Protect Crypto Services. Per informazioni su come i ruoli IAM (identity and access management) si associano alle azioni del servizio Hyper Protect Crypto Services, consulta Ruoli di accesso del servizio.

  2. Disabilita una politica di accesso di rete per la tua istanza Hyper Protect Crypto Services eseguendo il seguente comando cURL.

    $ curl -X PUT \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "allowedNetwork",
                        "policy_data": {
                            "enabled": false,
                            "attributes": {
                                "allowed_network": "private-only"
                            }
                        }
                    }
                ]
            }'
    

    Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.

    Tabella 2. Descrive le variabili necessarie per disabilitare una politica di accesso alla rete a livello di istanza
    Variabile Descrizione
    region Obbligatorio. L'abbreviazione della regione, come us-south o eu-de, che rappresenta l'area geografica in cui risiede la tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint del servizio regionali.
    port Obbligatorio. Il numero di porta dell'endpoint API.
    IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includi il contenuto completo del token IAM, incluso il valore Bearer, nella richiesta cURL. Per ulteriori informazioni, vedi Richiamo di un token di accesso.
    instance_ID Obbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Richiamo di un ID istanza.
    enabled Obbligatorio. Impostato su false per rimuovere la normativa di accesso alla rete, cioè la politica non è applicata e la tua istanza di servizio è tornata allo stato predefinito dove sono consentiti sia l'accesso alla rete pubblica che privata.

    Una richiesta eseguita correttamente restituisce una risposta HTTP 204 No Content, che indica che la politica di accesso alla rete della tua istanza Hyper Protect Crypto Services è aggiornata.

  3. Opzionale: Verificare che la politica di accesso alla rete sia disabilitata sfogliando le policy disponibili per il tuo Hyper Protect Crypto Services istanza.

    $ curl -X GET \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"