Gerenciando a política de acesso à rede

Após configurar sua instância da IBM Cloud® Hyper Protect Crypto Services, você gerencia a política de acesso à rede usando a API de serviço de gerenciamento de chave do Hyper Protect Crypto Services.

Antes de atualizar a política de acesso à rede, é necessário inicializar primeiro a instância de serviço. Consulte Inicializando instâncias de serviço com o plug-in da CLI do TKE da IBM Cloud ou Inicializando instâncias de serviço usando cartões inteligentes e os utilitários de gerenciamento para instruções.

Para obter mais informações sobre como o acesso à rede difere, consulte Entendendo a política de acesso à rede.

Atualizando a política de acesso à rede para sua instância do Hyper Protect Crypto Services com a IU

Como um administrador de segurança, se você preferir atualizar a política de acesso à rede para sua instância usando uma interface gráfica, será possível usar a UI.

Depois que a política de acesso à rede for configurada como private-only, a IU não poderá ser usada para nenhuma ação de Hyper Protect Crypto Services. Qualquer As operações de Hyper Protect Crypto Services na interface com o usuário retornam um erro não autorizado (código de status HTTP 401).

Depois de criar uma instância do Hyper Protect Crypto Services, conclua as etapas a seguir para criar uma política de acesso à rede:

  1. Efetue login na IU.

  2. Acesse Menu > Lista de recursos para visualizar uma lista de seus recursos.

  3. Em sua lista de recursos do IBM Cloud, selecione a sua instância provisionada do Hyper Protect Crypto Services.

  4. Na IU da instância de serviço selecionada, selecione a guia Políticas de Instância no menu lateral.

  5. Na seção Rede permitida, selecione a rede pela qual você deseja receber o tráfego e clique em Salvar política. A política de rede padrão é pública e privada, o que permite o acesso de redes públicas e privadas.

    Se uma rede somente privada estiver ativada, não será possível visualizar ou gerenciar chaves com a IU. No entanto, você ainda pode ajustar a configuração de rede posteriormente usando a API ou CLI.

Atualizando a política de acesso à rede para sua instância Hyper Protect Crypto Services com a API de serviço de gerenciamento de chaves

Como um administrador de segurança, atualize a política de acesso à rede da sua instância do Hyper Protect Crypto Services fazendo uma chamada PUT para o terminal a seguir. Consulte essas referências de API para configurar e listar políticas de instância.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork
  1. Recupere as suas credenciais de autenticação para trabalhar com a API.

    Para mudar uma política de acesso à rede, deve-se receber uma política de acesso Gerenciador para sua instância do Hyper Protect Crypto Services. Para saber como as funções do IAM (gerenciamento de acesso e de identidade) são mapeadas para ações de serviço do Hyper Protect Crypto Services, confira Funções de acesso ao serviço.

  2. Atualize a política de acesso à rede da sua instância do Hyper Protect Crypto Services executando o comando cURL a seguir.

    $ curl -X PUT \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "allowedNetwork",
                        "policy_data": {
                            "enabled": true,
                            "attributes": {
                                "allowed_network": "<access_type>"
                            }
                        }
                    }
                ]
            }'
    

    Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.

    Tabela 1. Descreve as variáveis necessárias para configurar uma política de acesso à rede no nível da instância..
    Variável Descrição
    region Obrigatório. A abreviação da região, como us-south ou eu-de, que representa a área geográfica na qual sua instância do Hyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.
    port Obrigatório. O número da porta do terminal da API.
    IAM_token Obrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.
    instance_ID Obrigatório. O identificador exclusivo que é designado para sua instância de serviço Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID da instância.
    enabled Obrigatório. Configure como true para ativar uma política de acesso à rede.
    access_type Obrigatório. A política de acesso à rede que será aplicada na sua instância do Hyper Protect Crypto Services. Os valores aceitáveis são public-and-private ou private-only. Após a política de acesso à rede ser configurada como private-only, não será possível acessar sua instância da rede pública e não será possível visualizar ou gerenciar chaves com a IU. No entanto, é possível ainda ajustar a configuração de rede posteriormente usando a API ou a CLI.

    Uma solicitação bem-sucedida retorna uma resposta HTTP 204 No Content, que indica que a sua instância do Hyper Protect Crypto Services agora cumpre uma política de acesso à rede. As solicitações de API para o serviço são restritas à política configurada.

    Essa política se aplica apenas a instâncias do Hyper Protect Crypto Services. A política de acesso à rede não se aplica a chaves específicas.

  3. Opcional: verifique se a política de acesso à rede foi criada navegando pelas políticas que estão disponíveis para a sua instância do Hyper Protect Crypto Services.

    $ curl -X GET \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"
    

Atualizando a política de acesso à rede da sua instância do Hyper Protect Crypto Services com a CLI

Também é possível atualizar a política de acesso à rede da sua instância do Hyper Protect Crypto Services usando a CLI. Para obter mais informações, consulte a referência da CLI.

Desativando a política de acesso à rede para sua instância Hyper Protect Crypto Services com a API de serviço de gerenciamento de chaves

Como um administrador de segurança, desative uma política de acesso à rede de uma instância do Hyper Protect Crypto Services fazendo uma chamada PUT para o terminal a seguir. Consulte essas referências de API para configurar e listar políticas de instância.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork
  1. Recupere as suas credenciais de autenticação para trabalhar com a API.

    Para mudar uma política de acesso à rede, deve-se receber uma política de acesso Gerenciador para sua instância do Hyper Protect Crypto Services. Para saber como as funções do IAM (gerenciamento de acesso e de identidade) são mapeadas para ações de serviço do Hyper Protect Crypto Services, confira Funções de acesso ao serviço.

  2. Desative uma política de acesso à rede da sua instância do Hyper Protect Crypto Services executando o comando cURL a seguir.

    $ curl -X PUT \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "allowedNetwork",
                        "policy_data": {
                            "enabled": false,
                            "attributes": {
                                "allowed_network": "private-only"
                            }
                        }
                    }
                ]
            }'
    

    Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.

    Tabela 2. Descreve as variáveis necessárias para desativar uma política de acesso à rede no nível da instância
    Variável Descrição
    region Obrigatório. A abreviação da região, como us-south ou eu-de, que representa a área geográfica na qual sua instância do Hyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.
    port Obrigatório. O número da porta do terminal da API.
    IAM_token Obrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo integral do token IAM, incluindo valor Bearer, na solicitação cURL. Para obter mais informações, consulte Recuperando um token de acesso.
    instance_ID Obrigatório. O identificador exclusivo que é designado para sua instância de serviço Hyper Protect Crypto Services. Para obter mais informações, consulte Recuperando um ID da instância.
    enabled Obrigatório. Configure como false para remover a política de acesso à rede, ou seja, a política não é aplicada e sua instância de serviço está de volta ao estado padrão no qual o acesso à rede pública e privada é permitido.

    Uma solicitação bem-sucedida retorna uma resposta HTTP 204 No Content, que indica que a política de acesso à rede da sua instância do Hyper Protect Crypto Services foi atualizada.

  3. Opcional: verifique se a política de acesso à rede está desativada navegando pelas políticas disponíveis para seu Hyper Protect Crypto Services.

    $ curl -X GET \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"