Gestione dell'accesso utente

IBM Cloud Hyper Protect Crypto Services supporta un sistema di controllo degli accessi centralizzato, regolato da IBM Cloud® Identity and Access Management, per aiutarti a gestire gli utenti e l'accesso per le tue chiavi di codifica.

Ruoli e autorizzazioni

La seguente tabella mostra i ruoli supportati da Hyper Protect Crypto Services.

Tabella 1. Ruoli e autorizzazioni
Ruoli Autorizzazioni
Amministratore del servizio Gestisce l'accesso alla piattaforma e l'accesso al servizio , concede accesso ai vault, crea ed elimina le istanze del servizio e gestisce le chiavi. A un proprietario dell'account IBM Cloud viene automaticamente assegnata l'autorizzazione di amministratore del servizio.
Amministratore dell'unità di crittografia Fornisce le chiavi di firma e firma i comandi di gestione TKE (Trusted Key Entry), ad esempio per l'aggiunta di un'altro amministratore dell'unità di crittografia. In alcuni casi, un amministratore dell'unità di crittografia può anche essere un custode della chiave principale.
Custode chiave principale Fornisce le parti della chiave master per l'inizializzazione di un'istanza del servizio. In alcuni casi, un custode della chiave master può essere anche un amministratore dell'unità di crittografia.
Utente di servizio Gestisce le chiavi root e le chiavi standard tramite l'interfaccia utente e l'API ed esegue operazioni crittografiche tramite l'API PKCS #11 o Enterprise PKCS #11 su gRPC (GREP11) API. In base ai ruoli di accesso della piattaforma e ai ruoli di accesso del servizio, gli utenti del servizio possono essere ulteriormente categorizzati con varie autorizzazioni.

Ruoli di accesso alla piattaforma IAM

Con Cloud Identity and Access Management (IAM), in qualità di proprietario dell'account o di amministratore del servizio, puoi gestire e definire l'accesso per gli utenti del servizio e le risorse nel tuo account IBM Cloud.

Per semplificare l'accesso, Hyper Protect Crypto Services allinea con i ruoli IAM in modo che ogni utente abbia una vista diversa del servizio, in base al ruolo assegnato all'utente. Se sei un amministratore del servizio, puoi assegnare ruoli Cloud IAM che corrispondono alle autorizzazioni Hyper Protect Crypto Services specifiche che vuoi concedere ai membri del tuo team.

La seguente tabella elenca i ruoli IAM di IBM Cloud nel contesto Hyper Protect Crypto Services. Per la documentazione IAM completa e come assegnare l'accesso, vedi Procedure ottimali per configurare i ruoli personalizzati per Unified Key Orchestrator.

Utilizza i ruoli di accesso della piattaforma IBM Cloud per concedere le autorizzazioni a livello dell'account, come la possibilità di creare o eliminare le istanze nel tuo account IBM Cloud.

Tabella 2. Elenca i ruoli di gestione della piattaforma quando si applicano a Hyper Protect Crypto Services
Azione Visualizzatore Editor Operatore Amministratore
Visualizza le istanze Hyper Protect Crypto Services. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Crea istanze Hyper Protect Crypto Services. icona segno di spunta icona segno di spunta
Elimina Hyper Protect Crypto Services istanze. icona segno di spunta icona segno di spunta
Invitare nuovi utenti e gestire le politiche di accesso. icona segno di spunta

Se sei un proprietario dell'account, ti viene automaticamente assegnato l'accesso della piattaforma Amministratore alle tue istanze del servizio Hyper Protect Crypto Services in modo da poter assegnare ulteriormente i ruoli e personalizzare le politiche di accesso per gli altri.

Ruoli di accesso al servizio IAM

Come amministratore del servizio, puoi utilizzare i ruoli di accesso del servizio per concedere le autorizzazioni degli utenti del servizio a livello di servizio, come la capacità di visualizzare, creare o eliminare le chiavi Hyper Protect Crypto Services.

  • Come Lettore, è possibile esplorare una vista di alto livello delle chiavi. I lettori non possono creare, modificare o eliminare le chiavi.
  • Come ReaderPlus, hai le stesse autorizzazioni di un lettore, con la possibilità aggiuntiva di recuperare il materiale di una chiave standard.
  • Come Scrittore, è possibile creare, modificare, ruotare e utilizzare le chiavi. I programmi di scrittura non possono eliminare o disabilitare le chiavi.
  • In qualità di Gestore, è possibile eseguire tutte le azioni che un lettore, ReaderPlus e scrittore possono eseguire, inclusa la possibilità di eliminare le chiavi e impostare le politiche per le chiavi.
  • Come Gestore KMIPVMware, puoi configurare KMIP per VMware con Hyper Protect Crypto Services per abilitare la codifica con le tue proprie chiavi root.
  • Come Vault Administrator, puoi gestire vault, keystore e modelli ed eseguire azioni del ciclo di vita distruttive sulle chiavi gestite in Unified Key Orchestrator. Diversi vault possono essere utilizzati per separare team, linee di business o clienti. È anche possibile aggiungere keystore a pagamento se si supera già il limite di keystore gratuiti.
  • Come Key Custodian - Creator, puoi creare e gestire le chiavi in Unified Key Orchestrator. Per un ciclo di vita chiave completo, sono necessari entrambi i ruoli Key Custodian - Creator e Key Custodian - Deployer.
  • Come Key Custodian - Deployer, puoi distribuire e gestire le chiavi in Unified Key Orchestrator. Per un ciclo di vita chiave completo, sono necessari entrambi i ruoli Key Custodian - Creator e Key Custodian - Deployer.

Per implementare la separazione dei compiti, assegnare i ruoli Key Custodian - Creator e Key Custodian - Deployer a persone diverse.

La seguente tabella mostra la modalità di mappatura dei ruoli di accesso al servizio alle autorizzazioni Hyper Protect Crypto Services. I ruoli IAM sono i ruoli predefiniti forniti. Puoi inoltre definire e creare ruoli personalizzati a livello di servizi in base alle esigenze della tua azienda.

  • TKE (Trusted Key Entry) utilizza smart card o plug-in CLI software con autenticazione IAM. I comandi che gestiscono le chiavi localmente nella smart card o nella CLI non sono inclusi. Tali comandi non interagiscono con il dominio HSM.

  • Unified Key Orchestrator viene utilizzato per la gestione e l'orchestrazione delle chiavi multicloud. Oltre a impostare i ruoli IAM predefiniti, puoi anche creare i ruoli Unified Key Orchestrator personalizzati in base alle tue esigenze.

  • Le API HSM (l'API PKCS #11 e l'API GREP11 ) vengono utilizzate per la codifica a livello dell'applicazione.

  • L'adattatore KMIP (Key Management Interoperability Protocol) viene utilizzato per configurare il servizio KMIP for VMware con Hyper Protect Crypto Services per abilitare la crittografia vSphere o la crittografia vSAN utilizzando le tue proprie chiavi root.

Tabella 3. Elenca i ruoli di accesso del servizio come vengono applicati ai comandi TKE Hyper Protect Crypto Services
Azione Lettore ReaderPlus Scrittore Gestore
Stato vista TKE: ibmcloud tke cryptounit-admins,ibmcloud tke cryptounit-compare,ibmcloud tke cryptounit-thrhlds,ibmcloud tke cryptounit-mk. icona segno di spunta
Contesto serie TKE: ibmcloud tke-cryptounit-add, ibmcloud tke-cryptounit-rm. icona segno di spunta
Aggiunta o rimozione dell'amministratore TKE: ibmcloud tke cryptounit-admin-add, ibmcloud tke cryptounit-admin-rm. icona segno di spunta
Soglia quorum amministratore impostato TKE: ibmcloud tke -cryptounit-thrhld-set. icona segno di spunta
Operazioni chiave principale TKE (caricamento, rotazione, cancellazione, azzeramento, recupero): ibmcloud tke cryptounit-mk-*, ibmcloud tke auto-init, ibmcloud tke auto-mk-rotate, ibmcloud tke auto-recover. icona segno di spunta
Tabella 5. Elenca i ruoli di accesso al servizio come vengono applicati a Unified Key Orchestrator
Azione Lettore Custode chiave - Distributore Custode chiave - Creatore Amministratore vault Gestore
Attivare una chiave preattiva. icona segno di spunta
Eliminare una chiave preattiva. icona segno di spunta icona segno di spunta
Disattiva una chiave attiva. icona segno di spunta
Assegnare un tasto attivo. icona segno di spunta icona segno di spunta
Scollegare una chiave attiva. icona segno di spunta icona segno di spunta
Eliminare una chiave disattivata. icona segno di spunta
Assegna un tasto disattivato. icona segno di spunta icona segno di spunta
Riattiva una chiave disattivata. icona segno di spunta
Scollegare una chiave disattivata. icona segno di spunta icona segno di spunta
Rimuovere una chiave eliminata dal vault. icona segno di spunta
Leggere i dettagli della chiave gestita. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Elenca le chiavi gestite. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Scrivere o modificare i dettagli della chiave gestita. icona segno di spunta icona segno di spunta
Ruotare una chiave gestita. icona segno di spunta
Eliminare una chiave gestita. icona segno di spunta
Genera materiali chiave per una chiave. icona segno di spunta
Distribuire una chiave nei keystore assegnati. icona segno di spunta icona segno di spunta
Scrivere le date di attivazione o di scadenza della chiave. icona segno di spunta icona segno di spunta
Scrivere tag chiave. icona segno di spunta icona segno di spunta
Leggere i dettagli del keystore. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Elenca keystore. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Scrivere o modificare i dettagli del keystore. icona segno di spunta
Eliminare un keystore interno o disconnettersi da un keystore esterno. icona segno di spunta
Leggere i dettagli del modello chiave. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Elenca i modelli chiave. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Scrivere o modificare i modelli di chiavi. icona segno di spunta icona segno di spunta
Eliminare i modelli chiave. icona segno di spunta
Leggere i dettagli del vault. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Elenca i vault. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Scrivere o modificare i dettagli del vault. icona segno di spunta
Eliminare un vault. icona segno di spunta
Avviare la fatturazione del prezzo base UKO utilizzando i keystore esterni. icona segno di spunta
Creare un keystore a pagamento oltre l'importo gratuito. icona segno di spunta
Tabella 6. Elenca i ruoli di accesso del servizio come si applicano a Hyper Protect Crypto Services risorse chiave
Azione Lettore ReaderPlus Scrittore Gestore Eliminazione chiave KMS
Crea una chiave. icona segno di spunta icona segno di spunta
Importa una chiave. icona segno di spunta icona segno di spunta
Richiama una chiave. icona segno di spunta icona segno di spunta icona segno di spunta
Recuperare i metadati chiave. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Totale chiavi di richiamo. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Elenca le chiavi. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Impacchettare una chiave. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Spacchetta una chiave. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Riavvolgi una chiave. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Applicare una patch ad una chiave. icona segno di spunta
Ruotare una chiave. icona segno di spunta icona segno di spunta
Disabilita una chiave. icona segno di spunta
Abilita una chiave. icona segno di spunta
Pianificare l'eliminazione di una chiave. icona segno di spunta icona segno di spunta
Annulla eliminazione per una chiave. icona segno di spunta icona segno di spunta
Elimina una chiave. icona segno di spunta
Eliminare una chiave. icona segno di spunta
Ripristinare una chiave. icona segno di spunta
Impostare le politiche chiave. icona segno di spunta
Elenca le politiche chiave. icona segno di spunta
Impostare le politiche dell'istanza. icona segno di spunta
Elenca le politiche dell'istanza. icona segno di spunta
Creare un token di importazione. icona segno di spunta icona segno di spunta
Richiamare un token di importazione. icona segno di spunta icona segno di spunta
Creare una registrazione.1 icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Elenca le registrazioni per una chiave. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Elenca le registrazioni per qualsiasi chiave. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Aggiornare una registrazione.1 icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Sostituire una registrazione.1 icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Eliminare una registrazione.1 icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Creare un keyring. icona segno di spunta icona segno di spunta
Elencare i keyring. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Eliminare un keyring. icona segno di spunta
Creare un alias chiave. icona segno di spunta icona segno di spunta
Eliminare un alias chiave. icona segno di spunta

1: questa azione viene eseguita per tuo conto da un servizio integrato che abilita il supporto per la registrazione della chiave. Ulteriori informazioni.

Tabella 7. Elenca i ruoli di accesso al servizio quando vengono applicati alle API HSM
Azione Lettore ReaderPlus Scrittore Gestore
Richiama elenco meccanismi e informazioni icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Crea o elimina keystore icona segno di spunta
Elenca keystore icona segno di spunta
Genera chiave icona segno di spunta icona segno di spunta
Genera coppia di chiavi icona segno di spunta icona segno di spunta
Memorizza chiave icona segno di spunta icona segno di spunta
Genera casualmente icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Elenca chiavi icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Ottieni o imposta attributo chiave icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Wrapping della chiave icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Riavvolgi chiave icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Annullamento wrapping della chiave icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Aggiorna la chiave icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Encrypt icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Decrypt icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Firma icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Verifica icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Digest icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Tabella 8. Elenca i ruoli di accesso al servizio quando vengono applicati all'adattatore KMIP
Azione Lettore ReaderPlus Scrittore Gestore Gestore KMIP VMWare
Attivare l'endpoint KMIP. icona segno di spunta
Disattiva endpoint KMIP. icona segno di spunta
Ottenere lo stato dell'endpoint KMIP. icona segno di spunta
Aggiungere certificati client all'endpoint KMIP per l'utilizzo di TLS reciproco. icona segno di spunta
Elimina certificati client dall'endpoint KMIP per l'utilizzo di TLS reciproco. icona segno di spunta

Assegnazione dell'accesso a Hyper Protect Crypto Services nella IU

Esistono due modi comuni per assegnare l'accesso nell'interfaccia utente:

  • Politiche di accesso per utente. Puoi gestire le politiche di accesso per utente dalla pagina Gestisci > Accesso (IAM) > Utenti nell'IU. Per informazioni sulla procedura per assegnare l'accesso IAM, vedi Gestione dell'accesso alle risorse.
  • Gruppi di accesso. I gruppi di accesso vengono utilizzati per semplificare la gestione degli accessi assegnando l'accesso a un gruppo una sola volta, quindi è possibile aggiungere o rimuovere gli utenti in base alle esigenze dal gruppo per controllarne l'accesso. Gestisci i gruppi di accesso e il relativo accesso dalla pagina Gestisci > Access (IAM) > Gruppi di accesso nell'IU. Per ulteriori informazioni, vedi Assegnazione dell'accesso a un gruppo nell'IU.

Assegnazione dell'accesso a Hyper Protect Crypto Services nella CLI

Per istruzioni dettagliate per l'assegnazione, la rimozione e la revisione dell'accesso, vedi Assegnazione dell'accesso alle risorse utilizzando la CLI. Il seguente esempio mostra un comando per assegnare il ruolo Writer all'istanza del servizio:

Utilizzare <hs-crypto> per il nome servizio. Inoltre, utilizzare le virgolette intorno ai nomi dei ruoli che sono più di una parola come l'esempio qui.

ibmcloud iam user-policy-create USER@EXAMPLE.COM --service-name hs-crypto --service-instance <instance-id> --roles "Writer"

Assegnazione dell'accesso a Hyper Protect Crypto Services utilizzando l'API

Per istruzioni dettagliate per l'assegnazione, la rimozione e la revisione dell'accesso, vedi Assegnazione dell'accesso alle risorse utilizzando l'API o Crea una documentazione API della politica. I CRN (role cloud resource names) nella tabella seguente vengono utilizzati per assegnare l'accesso all'API.

Tabella 9. Valori ID ruolo per l'utilizzo API
Nome ruolo CRN ruolo
Visualizzatore crn:v1:bluemix:public:hs-crypto::::serviceRole:Viewer
Operatore crn:v1:bluemix:public:hs-crypto::::serviceRole:Operator
Editor crn:v1:bluemix:public:hs-crypto::::serviceRole:Editor
Amministratore crn:v1:bluemix:public:hs-crypto::::serviceRole:Administrator
Lettore crn:v1:bluemix:public:hs-crypto::::serviceRole:Reader
ReaderPlus crn:v1:bluemix:public:hs-crypto::::serviceRole:ReaderPlus
Scrittore crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer
Gestore crn:v1:bluemix:public:hs-crypto::::serviceRole:Manager
Gestore KMIP VMWare crn:v1:bluemix:public:hs-crypto::::serviceRole:VMwareKMIPManager
Amministratore vault crn:v1:bluemix:public:hs-crypto::::serviceRole:VaultAdministrator
Custode chiave - Creatore crn:v1:bluemix:public:hs-crypto::::serviceRole:KeyCustodianCreator
Custode chiave - Distributore crn:v1:bluemix:public:hs-crypto::::serviceRole:KeyCustodianDeployer

Il seguente esempio è per l'assegnazione del ruolo Writer per l'istanza del servizio:

Utilizza <hs-crypto> come nome servizio e fai riferimento alla tabella dei valori ID ruolo per assicurarti di utilizzare il valore corretto per il CRN.

curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{
  "type": "access",
  "description": "Hyper Protect Crypto Services",
  "subjects": [
    {
      "attributes": [
        {
          "name": "iam_id",
          "value": "IBMid-123453user"
        }
      ]
    }'
  ],
  "roles":[
    {
      "role_id": "crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer"
    }
  ],
  "resources":[
    {
      "attributes": [
        {
          "name": "accountId",
          "value": "$ACCOUNT_ID"
        },
        {
          "name": "serviceName",
          "value": "hs-crypto"
        }
      ]
    }
  ]
}
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
      .name("iam_id")
      .value("IBMid-123453user")
      .build();

PolicySubject policySubjects = new PolicySubject.Builder()
      .addAttributes(subjectAttribute)
      .build();

PolicyRole policyRoles = new PolicyRole.Builder()
      .roleId("crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer")
      .build();

ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
      .name("accountId")
      .value("ACCOUNT_ID")
      .operator("stringEquals")
      .build();

ResourceAttribute serviceNameResourceAttribute = new ResourceAttribute.Builder()
      .name("serviceName")
      .value("hs-crypto")
      .operator("stringEquals")
      .build();

PolicyResource policyResources = new PolicyResource.Builder()
      .addAttributes(accountIdResourceAttribute)
      .addAttributes(serviceNameResourceAttribute)
      .build();

CreatePolicyOptions options = new CreatePolicyOptions.Builder()
      .type("access")
      .subjects(Arrays.asList(policySubjects))
      .roles(Arrays.asList(policyRoles))
      .resources(Arrays.asList(policyResources))
      .build();

Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();

System.out.println(policy);
const policySubjects = [
  {
    attributes: [
      {
        name: 'iam_id',
        value: 'IBMid-123453user',
      },
    ],
  },
];
const policyRoles = [
  {
    role_id: 'crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer',
  },
];
const accountIdResourceAttribute = {
  name: 'accountId',
  value: 'ACCOUNT_ID',
  operator: 'stringEquals',
};
const serviceNameResourceAttribute = {
  name: 'serviceName',
  value: 'hs-crypto',
  operator: 'stringEquals',
};
const policyResources = [
  {
    attributes: [accountIdResourceAttribute, serviceNameResourceAttribute]
  },
];
const params = {
  type: 'access',
  subjects: policySubjects,
  roles: policyRoles,
  resources: policyResources,
};

iamPolicyManagementService.createPolicy(params)
  .then(res => {
    examplePolicyId = res.result.id;
    console.log(JSON.stringify(res.result, null, 2));
  })
  .catch(err => {
    console.warn(err)
  });
policy_subjects = PolicySubject(
  attributes=[SubjectAttribute(name='iam_id', value='IBMid-123453user')])
policy_roles = PolicyRole(
  role_id='crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer')
account_id_resource_attribute = ResourceAttribute(
  name='accountId', value='ACCOUNT_ID')
service_name_resource_attribute = ResourceAttribute(
  name='serviceName', value='hs-crypto')
policy_resources = PolicyResource(
  attributes=[account_id_resource_attribute,
        service_name_resource_attribute])

policy = iam_policy_management_service.create_policy(
  type='access',
  subjects=[policy_subjects],
  roles=[policy_roles],
  resources=[policy_resources]
).get_result()

print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
  Name:  core.StringPtr("iam_id"),
  Value: core.StringPtr("IBMid-123453user"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
  Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
  RoleID: core.StringPtr("crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
  Name:     core.StringPtr("accountId"),
  Value:    core.StringPtr("ACCOUNT_ID"),
  Operator: core.StringPtr("stringEquals"),
}
serviceNameResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
  Name:     core.StringPtr("serviceName"),
  Value:    core.StringPtr("hs-crypto"),
  Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
  Attributes: []iampolicymanagementv1.ResourceAttribute{
    *accountIDResourceAttribute, *serviceNameResourceAttribute}
}

options := iamPolicyManagementService.NewCreatePolicyOptions(
  "access",
  []iampolicymanagementv1.PolicySubject{*policySubjects},
  []iampolicymanagementv1.PolicyRole{*policyRoles},
  []iampolicymanagementv1.PolicyResource{*policyResources},
)

policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
  panic(err)
}
b, _ := json.MarshalIndent(policy, "", "  ")
fmt.Println(string(b))

Assegnazione dell'accesso a Hyper Protect Crypto Services utilizzando Terraform

Il seguente esempio è per assegnare il ruolo Writer per la tua istanza del servizio:

Utilizzare <hs-crypto> per il nome servizio.

resource "ibm_iam_user_policy" "policy" {
  ibm_id = "test@example.com"
  roles  = ["Writer"]

  resources {
    service = "hs-crypto"
  }
}

Per ulteriori informazioni, vedi ibm_iam_user_policy.

Gestione dell'accesso a più istanze

Se hai più istanze Hyper Protect Crypto Services in account differenti, potresti dover sfruttare le aziende IBM Cloud per gestire gli account e l'accesso utente.

  1. Creare la gerarchia aziendale

    Con le aziende IBM Cloud, puoi gestire centralmente più risorse e account. Puoi creare una gerarchia aziendale come necessario nidificando i gruppi di account o gli account all'interno dell'account aziendale. La gestione dell'accesso all'azienda e agli account secondari è isolata per fornire una maggiore sicurezza. Per informazioni su come creare un'azienda e aggiungere account a un'azienda, vedi Procedure ottimali per organizzare le risorse e assegnare l'accesso.

  2. Organizzare le risorse dell'account in gruppi di risorse

    Hyper Protect Crypto Services istanze sono associate agli account child dell'azienda. All'interno di ciascun account, puoi organizzare le istanze del servizio nei gruppi di risorse in modo da poter assegnare diverse politiche di accesso a ciascun gruppo di risorse per abilitare il controllo dell'accesso indipendente. Per come creare i gruppi di risorse e organizzare le risorse, vedi Procedure ottimali per organizzare le risorse.

  3. Assegna accesso per gestire l'impresa e le risorse

    In base al Hyper Protect Crypto Services IAM ruoli piattaforma e al ruoli del servizio elencati, puoi assegnare agli utenti il rispettivo accesso a ciascun livello della gerarchia aziendale. Puoi anche raggruppare gli utenti o gli ID servizio definendo i gruppi di accesso per semplificare il processo di assegnazione dell'accesso. Per ulteriori informazioni sull'assegnazione dell'accesso, Gestione dell'accesso nel cloud.

  4. Utilizza le chiavi API IBM Cloud

    Puoi creare IBM Cloud chiavi API per utenti o servizi per tracciare e controllare l'utilizzo dell'API. La chiave API utente è associata all'identità utente ed eredita tutti gli accessi assegnati all'utente. Alla chiave API del servizio viene concesso l'accesso associato a uno specifico ID servizio. Le chiavi API possono essere utilizzate anche per generare token IAM per l'autenticazione delle chiamate API. Per come gestire le chiavi API, vedi Gestione delle chiavi API utente e Gestione delle chiavi API ID servizio.

Il seguente esempio mostra come utilizzare l'azienda per gestire più istanze e l'accesso utente. Supponi che la tua organizzazione abbia due istanze Hyper Protect Crypto Services per lo sviluppo e la produzione e due team separati stanno gestendo e gestendo queste istanze. Puoi creare la seguente gerarchia aziendale per gestire al meglio account, istanze e accesso utente:

Un esempio della gerarchia aziendale e della gestione dell'accesso utente
Figura 2. Un esempio della gerarchia aziendale e della gestione degli accessi utente

  • Utilizza account separati e gruppi di risorse distinti per gestire le istanze a scopo di sviluppo e di produzione.
  • Assegnare agli utenti l'accesso minimo alle risorse corrispondenti. Ad esempio, assegna ai gestori aziendali il ruolo di amministratore per la gestione degli account e della fatturazione. Assegnare ai membri del team di sviluppatore i ruoli di editor e gestore per eseguire le operazioni sull'istanza di sviluppo. Assegnare agli altri membri il ruolo di visualizzatore e lettore per visualizzare solo le risorse dell'istanza.

Operazioni successive

Gli amministratori e i proprietari dell'account possono invitare gli utenti e configurare le politiche del servizio che corrispondono alle azioni Hyper Protect Crypto Services che possono eseguire gli utenti. Per ulteriori informazioni sull'assegnazione dei ruoli utente, vedi Gestione dell'accesso alle risorse.