Gestione dell'accesso utente
IBM Cloud Hyper Protect Crypto Services supporta un sistema di controllo degli accessi centralizzato, regolato da IBM Cloud® Identity and Access Management, per aiutarti a gestire gli utenti e l'accesso per le tue chiavi di codifica.
Ruoli e autorizzazioni
La seguente tabella mostra i ruoli supportati da Hyper Protect Crypto Services.
| Ruoli | Autorizzazioni |
|---|---|
| Amministratore del servizio | Gestisce l'accesso alla piattaforma e l'accesso al servizio , concede accesso ai vault, crea ed elimina le istanze del servizio e gestisce le chiavi. A un proprietario dell'account IBM Cloud viene automaticamente assegnata l'autorizzazione di amministratore del servizio. |
| Amministratore dell'unità di crittografia | Fornisce le chiavi di firma e firma i comandi di gestione TKE (Trusted Key Entry), ad esempio per l'aggiunta di un'altro amministratore dell'unità di crittografia. In alcuni casi, un amministratore dell'unità di crittografia può anche essere un custode della chiave principale. |
| Custode chiave principale | Fornisce le parti della chiave master per l'inizializzazione di un'istanza del servizio. In alcuni casi, un custode della chiave master può essere anche un amministratore dell'unità di crittografia. |
| Utente di servizio | Gestisce le chiavi root e le chiavi standard tramite l'interfaccia utente e l'API ed esegue operazioni crittografiche tramite l'API PKCS #11 o Enterprise PKCS #11 su gRPC (GREP11) API. In base ai ruoli di accesso della piattaforma e ai ruoli di accesso del servizio, gli utenti del servizio possono essere ulteriormente categorizzati con varie autorizzazioni. |
Ruoli di accesso alla piattaforma IAM
Con Cloud Identity and Access Management (IAM), in qualità di proprietario dell'account o di amministratore del servizio, puoi gestire e definire l'accesso per gli utenti del servizio e le risorse nel tuo account IBM Cloud.
Per semplificare l'accesso, Hyper Protect Crypto Services allinea con i ruoli IAM in modo che ogni utente abbia una vista diversa del servizio, in base al ruolo assegnato all'utente. Se sei un amministratore del servizio, puoi assegnare ruoli Cloud IAM che corrispondono alle autorizzazioni Hyper Protect Crypto Services specifiche che vuoi concedere ai membri del tuo team.
La seguente tabella elenca i ruoli IAM di IBM Cloud nel contesto Hyper Protect Crypto Services. Per la documentazione IAM completa e come assegnare l'accesso, vedi Procedure ottimali per configurare i ruoli personalizzati per Unified Key Orchestrator.
Utilizza i ruoli di accesso della piattaforma IBM Cloud per concedere le autorizzazioni a livello dell'account, come la possibilità di creare o eliminare le istanze nel tuo account IBM Cloud.
| Azione | Visualizzatore | Editor | Operatore | Amministratore |
|---|---|---|---|---|
| Visualizza le istanze Hyper Protect Crypto Services. | ||||
| Crea istanze Hyper Protect Crypto Services. | ||||
| Elimina Hyper Protect Crypto Services istanze. | ||||
| Invitare nuovi utenti e gestire le politiche di accesso. |
Se sei un proprietario dell'account, ti viene automaticamente assegnato l'accesso della piattaforma Amministratore alle tue istanze del servizio Hyper Protect Crypto Services in modo da poter assegnare ulteriormente i ruoli e personalizzare le politiche di accesso per gli altri.
Ruoli di accesso al servizio IAM
Come amministratore del servizio, puoi utilizzare i ruoli di accesso del servizio per concedere le autorizzazioni degli utenti del servizio a livello di servizio, come la capacità di visualizzare, creare o eliminare le chiavi Hyper Protect Crypto Services.
- Come Lettore, è possibile esplorare una vista di alto livello delle chiavi. I lettori non possono creare, modificare o eliminare le chiavi.
- Come ReaderPlus, hai le stesse autorizzazioni di un lettore, con la possibilità aggiuntiva di recuperare il materiale di una chiave standard.
- Come Scrittore, è possibile creare, modificare, ruotare e utilizzare le chiavi. I programmi di scrittura non possono eliminare o disabilitare le chiavi.
- In qualità di Gestore, è possibile eseguire tutte le azioni che un lettore, ReaderPlus e scrittore possono eseguire, inclusa la possibilità di eliminare le chiavi e impostare le politiche per le chiavi.
- Come Gestore KMIPVMware, puoi configurare KMIP per VMware con Hyper Protect Crypto Services per abilitare la codifica con le tue proprie chiavi root.
- Come Vault Administrator, puoi gestire vault, keystore e modelli ed eseguire azioni del ciclo di vita distruttive sulle chiavi gestite in Unified Key Orchestrator. Diversi vault possono essere utilizzati per separare team, linee di business o clienti. È anche possibile aggiungere keystore a pagamento se si supera già il limite di keystore gratuiti.
- Come Key Custodian - Creator, puoi creare e gestire le chiavi in Unified Key Orchestrator. Per un ciclo di vita chiave completo, sono necessari entrambi i ruoli Key Custodian - Creator e Key Custodian - Deployer.
- Come Key Custodian - Deployer, puoi distribuire e gestire le chiavi in Unified Key Orchestrator. Per un ciclo di vita chiave completo, sono necessari entrambi i ruoli Key Custodian - Creator e Key Custodian - Deployer.
Per implementare la separazione dei compiti, assegnare i ruoli Key Custodian - Creator e Key Custodian - Deployer a persone diverse.
La seguente tabella mostra la modalità di mappatura dei ruoli di accesso al servizio alle autorizzazioni Hyper Protect Crypto Services. I ruoli IAM sono i ruoli predefiniti forniti. Puoi inoltre definire e creare ruoli personalizzati a livello di servizi in base alle esigenze della tua azienda.
-
TKE (Trusted Key Entry) utilizza smart card o plug-in CLI software con autenticazione IAM. I comandi che gestiscono le chiavi localmente nella smart card o nella CLI non sono inclusi. Tali comandi non interagiscono con il dominio HSM.
-
Unified Key Orchestrator viene utilizzato per la gestione e l'orchestrazione delle chiavi multicloud. Oltre a impostare i ruoli IAM predefiniti, puoi anche creare i ruoli Unified Key Orchestrator personalizzati in base alle tue esigenze.
-
Le API HSM (l'API PKCS #11 e l'API GREP11 ) vengono utilizzate per la codifica a livello dell'applicazione.
-
L'adattatore KMIP (Key Management Interoperability Protocol) viene utilizzato per configurare il servizio KMIP for VMware con Hyper Protect Crypto Services per abilitare la crittografia vSphere o la crittografia vSAN utilizzando le tue proprie chiavi root.
| Azione | Lettore | ReaderPlus | Scrittore | Gestore |
|---|---|---|---|---|
Stato vista TKE: ibmcloud tke cryptounit-admins,ibmcloud tke cryptounit-compare,ibmcloud tke cryptounit-thrhlds,ibmcloud tke cryptounit-mk. |
||||
Contesto serie TKE: ibmcloud tke-cryptounit-add, ibmcloud tke-cryptounit-rm. |
||||
Aggiunta o rimozione dell'amministratore TKE: ibmcloud tke cryptounit-admin-add, ibmcloud tke cryptounit-admin-rm. |
||||
Soglia quorum amministratore impostato TKE: ibmcloud tke -cryptounit-thrhld-set. |
||||
Operazioni chiave principale TKE (caricamento, rotazione, cancellazione, azzeramento, recupero): ibmcloud tke cryptounit-mk-*, ibmcloud tke auto-init, ibmcloud tke auto-mk-rotate, ibmcloud tke auto-recover. |
| Azione | Lettore | Custode chiave - Distributore | Custode chiave - Creatore | Amministratore vault | Gestore |
|---|---|---|---|---|---|
| Attivare una chiave preattiva. | |||||
| Eliminare una chiave preattiva. | |||||
| Disattiva una chiave attiva. | |||||
| Assegnare un tasto attivo. | |||||
| Scollegare una chiave attiva. | |||||
| Eliminare una chiave disattivata. | |||||
| Assegna un tasto disattivato. | |||||
| Riattiva una chiave disattivata. | |||||
| Scollegare una chiave disattivata. | |||||
| Rimuovere una chiave eliminata dal vault. | |||||
| Leggere i dettagli della chiave gestita. | |||||
| Elenca le chiavi gestite. | |||||
| Scrivere o modificare i dettagli della chiave gestita. | |||||
| Ruotare una chiave gestita. | |||||
| Eliminare una chiave gestita. | |||||
| Genera materiali chiave per una chiave. | |||||
| Distribuire una chiave nei keystore assegnati. | |||||
| Scrivere le date di attivazione o di scadenza della chiave. | |||||
| Scrivere tag chiave. | |||||
| Leggere i dettagli del keystore. | |||||
| Elenca keystore. | |||||
| Scrivere o modificare i dettagli del keystore. | |||||
| Eliminare un keystore interno o disconnettersi da un keystore esterno. | |||||
| Leggere i dettagli del modello chiave. | |||||
| Elenca i modelli chiave. | |||||
| Scrivere o modificare i modelli di chiavi. | |||||
| Eliminare i modelli chiave. | |||||
| Leggere i dettagli del vault. | |||||
| Elenca i vault. | |||||
| Scrivere o modificare i dettagli del vault. | |||||
| Eliminare un vault. | |||||
| Avviare la fatturazione del prezzo base UKO utilizzando i keystore esterni. | |||||
| Creare un keystore a pagamento oltre l'importo gratuito. |
| Azione | Lettore | ReaderPlus | Scrittore | Gestore | Eliminazione chiave KMS |
|---|---|---|---|---|---|
| Crea una chiave. | |||||
| Importa una chiave. | |||||
| Richiama una chiave. | |||||
| Recuperare i metadati chiave. | |||||
| Totale chiavi di richiamo. | |||||
| Elenca le chiavi. | |||||
| Impacchettare una chiave. | |||||
| Spacchetta una chiave. | |||||
| Riavvolgi una chiave. | |||||
| Applicare una patch ad una chiave. | |||||
| Ruotare una chiave. | |||||
| Disabilita una chiave. | |||||
| Abilita una chiave. | |||||
| Pianificare l'eliminazione di una chiave. | |||||
| Annulla eliminazione per una chiave. | |||||
| Elimina una chiave. | |||||
| Eliminare una chiave. | |||||
| Ripristinare una chiave. | |||||
| Impostare le politiche chiave. | |||||
| Elenca le politiche chiave. | |||||
| Impostare le politiche dell'istanza. | |||||
| Elenca le politiche dell'istanza. | |||||
| Creare un token di importazione. | |||||
| Richiamare un token di importazione. | |||||
| Creare una registrazione.1 | |||||
| Elenca le registrazioni per una chiave. | |||||
| Elenca le registrazioni per qualsiasi chiave. | |||||
| Aggiornare una registrazione.1 | |||||
| Sostituire una registrazione.1 | |||||
| Eliminare una registrazione.1 | |||||
| Creare un keyring. | |||||
| Elencare i keyring. | |||||
| Eliminare un keyring. | |||||
| Creare un alias chiave. | |||||
| Eliminare un alias chiave. |
1: questa azione viene eseguita per tuo conto da un servizio integrato che abilita il supporto per la registrazione della chiave. Ulteriori informazioni.
| Azione | Lettore | ReaderPlus | Scrittore | Gestore |
|---|---|---|---|---|
| Richiama elenco meccanismi e informazioni | ||||
| Crea o elimina keystore | ||||
| Elenca keystore | ||||
| Genera chiave | ||||
| Genera coppia di chiavi | ||||
| Memorizza chiave | ||||
| Genera casualmente | ||||
| Elenca chiavi | ||||
| Ottieni o imposta attributo chiave | ||||
| Wrapping della chiave | ||||
| Riavvolgi chiave | ||||
| Annullamento wrapping della chiave | ||||
| Aggiorna la chiave | ||||
| Encrypt | ||||
| Decrypt | ||||
| Firma | ||||
| Verifica | ||||
| Digest |
| Azione | Lettore | ReaderPlus | Scrittore | Gestore | Gestore KMIP VMWare |
|---|---|---|---|---|---|
| Attivare l'endpoint KMIP. | |||||
| Disattiva endpoint KMIP. | |||||
| Ottenere lo stato dell'endpoint KMIP. | |||||
| Aggiungere certificati client all'endpoint KMIP per l'utilizzo di TLS reciproco. | |||||
| Elimina certificati client dall'endpoint KMIP per l'utilizzo di TLS reciproco. |
Assegnazione dell'accesso a Hyper Protect Crypto Services nella IU
Esistono due modi comuni per assegnare l'accesso nell'interfaccia utente:
- Politiche di accesso per utente. Puoi gestire le politiche di accesso per utente dalla pagina Gestisci > Accesso (IAM) > Utenti nell'IU. Per informazioni sulla procedura per assegnare l'accesso IAM, vedi Gestione dell'accesso alle risorse.
- Gruppi di accesso. I gruppi di accesso vengono utilizzati per semplificare la gestione degli accessi assegnando l'accesso a un gruppo una sola volta, quindi è possibile aggiungere o rimuovere gli utenti in base alle esigenze dal gruppo per controllarne l'accesso. Gestisci i gruppi di accesso e il relativo accesso dalla pagina Gestisci > Access (IAM) > Gruppi di accesso nell'IU. Per ulteriori informazioni, vedi Assegnazione dell'accesso a un gruppo nell'IU.
Assegnazione dell'accesso a Hyper Protect Crypto Services nella CLI
Per istruzioni dettagliate per l'assegnazione, la rimozione e la revisione dell'accesso, vedi Assegnazione dell'accesso alle risorse utilizzando la CLI.
Il seguente esempio mostra un comando per assegnare il ruolo Writer all'istanza del servizio:
Utilizzare <hs-crypto> per il nome servizio. Inoltre, utilizzare le virgolette intorno ai nomi dei ruoli che sono più di una parola come l'esempio qui.
ibmcloud iam user-policy-create USER@EXAMPLE.COM --service-name hs-crypto --service-instance <instance-id> --roles "Writer"
Assegnazione dell'accesso a Hyper Protect Crypto Services utilizzando l'API
Per istruzioni dettagliate per l'assegnazione, la rimozione e la revisione dell'accesso, vedi Assegnazione dell'accesso alle risorse utilizzando l'API o Crea una documentazione API della politica. I CRN (role cloud resource names) nella tabella seguente vengono utilizzati per assegnare l'accesso all'API.
| Nome ruolo | CRN ruolo |
|---|---|
| Visualizzatore | crn:v1:bluemix:public:hs-crypto::::serviceRole:Viewer |
| Operatore | crn:v1:bluemix:public:hs-crypto::::serviceRole:Operator |
| Editor | crn:v1:bluemix:public:hs-crypto::::serviceRole:Editor |
| Amministratore | crn:v1:bluemix:public:hs-crypto::::serviceRole:Administrator |
| Lettore | crn:v1:bluemix:public:hs-crypto::::serviceRole:Reader |
| ReaderPlus | crn:v1:bluemix:public:hs-crypto::::serviceRole:ReaderPlus |
| Scrittore | crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer |
| Gestore | crn:v1:bluemix:public:hs-crypto::::serviceRole:Manager |
| Gestore KMIP VMWare | crn:v1:bluemix:public:hs-crypto::::serviceRole:VMwareKMIPManager |
| Amministratore vault | crn:v1:bluemix:public:hs-crypto::::serviceRole:VaultAdministrator |
| Custode chiave - Creatore | crn:v1:bluemix:public:hs-crypto::::serviceRole:KeyCustodianCreator |
| Custode chiave - Distributore | crn:v1:bluemix:public:hs-crypto::::serviceRole:KeyCustodianDeployer |
Il seguente esempio è per l'assegnazione del ruolo Writer per l'istanza del servizio:
Utilizza <hs-crypto> come nome servizio e fai riferimento alla tabella dei valori ID ruolo per assicurarti di utilizzare il valore corretto per il CRN.
curl -X POST 'https://iam.cloud.ibm.com/v1/policies' -H 'Authorization: Bearer $TOKEN' -H 'Content-Type: application/json' -d '{
"type": "access",
"description": "Hyper Protect Crypto Services",
"subjects": [
{
"attributes": [
{
"name": "iam_id",
"value": "IBMid-123453user"
}
]
}'
],
"roles":[
{
"role_id": "crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer"
}
],
"resources":[
{
"attributes": [
{
"name": "accountId",
"value": "$ACCOUNT_ID"
},
{
"name": "serviceName",
"value": "hs-crypto"
}
]
}
]
}
SubjectAttribute subjectAttribute = new SubjectAttribute.Builder()
.name("iam_id")
.value("IBMid-123453user")
.build();
PolicySubject policySubjects = new PolicySubject.Builder()
.addAttributes(subjectAttribute)
.build();
PolicyRole policyRoles = new PolicyRole.Builder()
.roleId("crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer")
.build();
ResourceAttribute accountIdResourceAttribute = new ResourceAttribute.Builder()
.name("accountId")
.value("ACCOUNT_ID")
.operator("stringEquals")
.build();
ResourceAttribute serviceNameResourceAttribute = new ResourceAttribute.Builder()
.name("serviceName")
.value("hs-crypto")
.operator("stringEquals")
.build();
PolicyResource policyResources = new PolicyResource.Builder()
.addAttributes(accountIdResourceAttribute)
.addAttributes(serviceNameResourceAttribute)
.build();
CreatePolicyOptions options = new CreatePolicyOptions.Builder()
.type("access")
.subjects(Arrays.asList(policySubjects))
.roles(Arrays.asList(policyRoles))
.resources(Arrays.asList(policyResources))
.build();
Response<Policy> response = service.createPolicy(options).execute();
Policy policy = response.getResult();
System.out.println(policy);
const policySubjects = [
{
attributes: [
{
name: 'iam_id',
value: 'IBMid-123453user',
},
],
},
];
const policyRoles = [
{
role_id: 'crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer',
},
];
const accountIdResourceAttribute = {
name: 'accountId',
value: 'ACCOUNT_ID',
operator: 'stringEquals',
};
const serviceNameResourceAttribute = {
name: 'serviceName',
value: 'hs-crypto',
operator: 'stringEquals',
};
const policyResources = [
{
attributes: [accountIdResourceAttribute, serviceNameResourceAttribute]
},
];
const params = {
type: 'access',
subjects: policySubjects,
roles: policyRoles,
resources: policyResources,
};
iamPolicyManagementService.createPolicy(params)
.then(res => {
examplePolicyId = res.result.id;
console.log(JSON.stringify(res.result, null, 2));
})
.catch(err => {
console.warn(err)
});
policy_subjects = PolicySubject(
attributes=[SubjectAttribute(name='iam_id', value='IBMid-123453user')])
policy_roles = PolicyRole(
role_id='crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer')
account_id_resource_attribute = ResourceAttribute(
name='accountId', value='ACCOUNT_ID')
service_name_resource_attribute = ResourceAttribute(
name='serviceName', value='hs-crypto')
policy_resources = PolicyResource(
attributes=[account_id_resource_attribute,
service_name_resource_attribute])
policy = iam_policy_management_service.create_policy(
type='access',
subjects=[policy_subjects],
roles=[policy_roles],
resources=[policy_resources]
).get_result()
print(json.dumps(policy, indent=2))
subjectAttribute := &iampolicymanagementv1.SubjectAttribute{
Name: core.StringPtr("iam_id"),
Value: core.StringPtr("IBMid-123453user"),
}
policySubjects := &iampolicymanagementv1.PolicySubject{
Attributes: []iampolicymanagementv1.SubjectAttribute{*subjectAttribute},
}
policyRoles := &iampolicymanagementv1.PolicyRole{
RoleID: core.StringPtr("crn:v1:bluemix:public:hs-crypto::::serviceRole:Writer"),
}
accountIDResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("accountId"),
Value: core.StringPtr("ACCOUNT_ID"),
Operator: core.StringPtr("stringEquals"),
}
serviceNameResourceAttribute := &iampolicymanagementv1.ResourceAttribute{
Name: core.StringPtr("serviceName"),
Value: core.StringPtr("hs-crypto"),
Operator: core.StringPtr("stringEquals"),
}
policyResources := &iampolicymanagementv1.PolicyResource{
Attributes: []iampolicymanagementv1.ResourceAttribute{
*accountIDResourceAttribute, *serviceNameResourceAttribute}
}
options := iamPolicyManagementService.NewCreatePolicyOptions(
"access",
[]iampolicymanagementv1.PolicySubject{*policySubjects},
[]iampolicymanagementv1.PolicyRole{*policyRoles},
[]iampolicymanagementv1.PolicyResource{*policyResources},
)
policy, response, err := iamPolicyManagementService.CreatePolicy(options)
if err != nil {
panic(err)
}
b, _ := json.MarshalIndent(policy, "", " ")
fmt.Println(string(b))
Assegnazione dell'accesso a Hyper Protect Crypto Services utilizzando Terraform
Il seguente esempio è per assegnare il ruolo Writer per la tua istanza del servizio:
Utilizzare <hs-crypto> per il nome servizio.
resource "ibm_iam_user_policy" "policy" {
ibm_id = "test@example.com"
roles = ["Writer"]
resources {
service = "hs-crypto"
}
}
Per ulteriori informazioni, vedi ibm_iam_user_policy.
Gestione dell'accesso a più istanze
Se hai più istanze Hyper Protect Crypto Services in account differenti, potresti dover sfruttare le aziende IBM Cloud per gestire gli account e l'accesso utente.
-
Creare la gerarchia aziendale
Con le aziende IBM Cloud, puoi gestire centralmente più risorse e account. Puoi creare una gerarchia aziendale come necessario nidificando i gruppi di account o gli account all'interno dell'account aziendale. La gestione dell'accesso all'azienda e agli account secondari è isolata per fornire una maggiore sicurezza. Per informazioni su come creare un'azienda e aggiungere account a un'azienda, vedi Procedure ottimali per organizzare le risorse e assegnare l'accesso.
-
Organizzare le risorse dell'account in gruppi di risorse
Hyper Protect Crypto Services istanze sono associate agli account child dell'azienda. All'interno di ciascun account, puoi organizzare le istanze del servizio nei gruppi di risorse in modo da poter assegnare diverse politiche di accesso a ciascun gruppo di risorse per abilitare il controllo dell'accesso indipendente. Per come creare i gruppi di risorse e organizzare le risorse, vedi Procedure ottimali per organizzare le risorse.
-
Assegna accesso per gestire l'impresa e le risorse
In base al Hyper Protect Crypto Services IAM ruoli piattaforma e al ruoli del servizio elencati, puoi assegnare agli utenti il rispettivo accesso a ciascun livello della gerarchia aziendale. Puoi anche raggruppare gli utenti o gli ID servizio definendo i gruppi di accesso per semplificare il processo di assegnazione dell'accesso. Per ulteriori informazioni sull'assegnazione dell'accesso, Gestione dell'accesso nel cloud.
-
Utilizza le chiavi API IBM Cloud
Puoi creare IBM Cloud chiavi API per utenti o servizi per tracciare e controllare l'utilizzo dell'API. La chiave API utente è associata all'identità utente ed eredita tutti gli accessi assegnati all'utente. Alla chiave API del servizio viene concesso l'accesso associato a uno specifico ID servizio. Le chiavi API possono essere utilizzate anche per generare token IAM per l'autenticazione delle chiamate API. Per come gestire le chiavi API, vedi Gestione delle chiavi API utente e Gestione delle chiavi API ID servizio.
Il seguente esempio mostra come utilizzare l'azienda per gestire più istanze e l'accesso utente. Supponi che la tua organizzazione abbia due istanze Hyper Protect Crypto Services per lo sviluppo e la produzione e due team separati stanno gestendo e gestendo queste istanze. Puoi creare la seguente gerarchia aziendale per gestire al meglio account, istanze e accesso utente:
- Utilizza account separati e gruppi di risorse distinti per gestire le istanze a scopo di sviluppo e di produzione.
- Assegnare agli utenti l'accesso minimo alle risorse corrispondenti. Ad esempio, assegna ai gestori aziendali il ruolo di amministratore per la gestione degli account e della fatturazione. Assegnare ai membri del team di sviluppatore i ruoli di editor e gestore per eseguire le operazioni sull'istanza di sviluppo. Assegnare agli altri membri il ruolo di visualizzatore e lettore per visualizzare solo le risorse dell'istanza.
Operazioni successive
Gli amministratori e i proprietari dell'account possono invitare gli utenti e configurare le politiche del servizio che corrispondono alle azioni Hyper Protect Crypto Services che possono eseguire gli utenti. Per ulteriori informazioni sull'assegnazione dei ruoli utente, vedi Gestione dell'accesso alle risorse.