Gerenciando a política de acesso à rede
Após configurar sua instância da IBM Cloud® Hyper Protect Crypto Services, você gerencia a política de acesso à rede usando a API de serviço de gerenciamento de chave do Hyper Protect Crypto Services.
Antes de atualizar a política de acesso à rede, é necessário inicializar primeiro a instância de serviço. Consulte Inicializando instâncias de serviço com o plug-in da CLI do TKE da IBM Cloud ou Inicializando instâncias de serviço usando cartões inteligentes e os utilitários de gerenciamento para instruções.
Para obter mais informações sobre como o acesso à rede difere, consulte Entendendo a política de acesso à rede.
Atualizando a política de acesso à rede para sua instância do Hyper Protect Crypto Services com a IU
Como um administrador de segurança, se você preferir atualizar a política de acesso à rede para sua instância usando uma interface gráfica, será possível usar a UI.
Depois que a política de acesso à rede for configurada como private-only, a IU não poderá ser usada para nenhuma ação de Hyper Protect Crypto Services. Qualquer As operações de Hyper Protect Crypto Services na interface com o usuário
retornam um erro não autorizado (código de status HTTP 401).
Depois de criar uma instância do Hyper Protect Crypto Services, conclua as etapas a seguir para criar uma política de acesso à rede:
-
Acesse Menu > Lista de recursos para visualizar uma lista de seus recursos.
-
Em sua lista de recursos do IBM Cloud, selecione a sua instância provisionada do Hyper Protect Crypto Services.
-
Na IU da instância de serviço selecionada, selecione a guia Políticas de Instância no menu lateral.
-
Na seção Rede permitida, selecione a rede pela qual você deseja receber o tráfego e clique em Salvar política. A política de rede padrão é pública e privada, o que permite o acesso de redes públicas e privadas.
Se uma rede somente privada estiver ativada, não será possível visualizar ou gerenciar chaves com a IU. No entanto, você ainda pode ajustar a configuração de rede posteriormente usando a API ou CLI.
Atualizando a política de acesso à rede para sua instância Hyper Protect Crypto Services com a API de serviço de gerenciamento de chaves
Como um administrador de segurança, atualize a política de acesso à rede da sua instância do Hyper Protect Crypto Services fazendo uma chamada PUT para o terminal a seguir. Consulte essas referências de API para configurar e listar políticas de instância.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork
-
Recupere as suas credenciais de autenticação para trabalhar com a API.
Para mudar uma política de acesso à rede, deve-se receber uma política de acesso Gerenciador para sua instância do Hyper Protect Crypto Services. Para saber como as funções do IAM (gerenciamento de acesso e de identidade) são mapeadas para ações de serviço do Hyper Protect Crypto Services, confira Funções de acesso ao serviço.
-
Atualize a política de acesso à rede da sua instância do Hyper Protect Crypto Services executando o comando cURL a seguir.
$ curl -X PUT \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "allowedNetwork", "policy_data": { "enabled": true, "attributes": { "allowed_network": "<access_type>" } } } ] }'Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.
Tabela 1. Descreve as variáveis necessárias para configurar uma política de acesso à rede no nível da instância.. Variável Descrição regionObrigatório. A abreviação da região, como us-southoueu-de, que representa a área geográfica na qual sua instância do Hyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.portObrigatório. O número da porta do terminal da API. IAM_tokenObrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.instance_IDObrigatório. O identificador exclusivo que é designado para sua instância de serviço Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID da instância. enabledObrigatório. Configure como truepara ativar uma política de acesso à rede.access_typeObrigatório. A política de acesso à rede que será aplicada na sua instância do Hyper Protect Crypto Services. Os valores aceitáveis são public-and-privateouprivate-only. Após a política de acesso à rede ser configurada comoprivate-only, não será possível acessar sua instância da rede pública e não será possível visualizar ou gerenciar chaves com a IU. No entanto, é possível ainda ajustar a configuração de rede posteriormente usando a API ou a CLI.Uma solicitação bem-sucedida retorna uma resposta HTTP
204 No Content, que indica que a sua instância do Hyper Protect Crypto Services agora cumpre uma política de acesso à rede. As solicitações de API para o serviço são restritas à política configurada.Essa política se aplica apenas a instâncias do Hyper Protect Crypto Services. A política de acesso à rede não se aplica a chaves específicas.
-
Opcional: verifique se a política de acesso à rede foi criada navegando pelas políticas que estão disponíveis para a sua instância do Hyper Protect Crypto Services.
$ curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"
Atualizando a política de acesso à rede da sua instância do Hyper Protect Crypto Services com a CLI
Também é possível atualizar a política de acesso à rede da sua instância do Hyper Protect Crypto Services usando a CLI. Para obter mais informações, consulte a referência da CLI.
Desativando a política de acesso à rede para sua instância Hyper Protect Crypto Services com a API de serviço de gerenciamento de chaves
Como um administrador de segurança, desative uma política de acesso à rede de uma instância do Hyper Protect Crypto Services fazendo uma chamada PUT para o terminal a seguir. Consulte essas referências de API para configurar e listar políticas de instância.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork
-
Recupere as suas credenciais de autenticação para trabalhar com a API.
Para mudar uma política de acesso à rede, deve-se receber uma política de acesso Gerenciador para sua instância do Hyper Protect Crypto Services. Para saber como as funções do IAM (gerenciamento de acesso e de identidade) são mapeadas para ações de serviço do Hyper Protect Crypto Services, confira Funções de acesso ao serviço.
-
Desative uma política de acesso à rede da sua instância do Hyper Protect Crypto Services executando o comando cURL a seguir.
$ curl -X PUT \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "allowedNetwork", "policy_data": { "enabled": false, "attributes": { "allowed_network": "private-only" } } } ] }'Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.
Tabela 2. Descreve as variáveis necessárias para desativar uma política de acesso à rede no nível da instância Variável Descrição regionObrigatório. A abreviação da região, como us-southoueu-de, que representa a área geográfica na qual sua instância do Hyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.portObrigatório. O número da porta do terminal da API. IAM_tokenObrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.instance_IDObrigatório. O identificador exclusivo que é designado para sua instância de serviço Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID da instância. enabledObrigatório. Configure como falsepara remover a política de acesso à rede, ou seja, a política não é aplicada e sua instância de serviço está de volta ao estado padrão no qual o acesso à rede pública e privada é permitido.Uma solicitação bem-sucedida retorna uma resposta HTTP
204 No Content, que indica que a política de acesso à rede da sua instância do Hyper Protect Crypto Services foi atualizada. -
Opcional: verifique se a política de acesso à rede está desativada navegando pelas políticas disponíveis para seu Hyper Protect Crypto Services.
$ curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"