Benutzerzugriff verwalten

Von IBM Cloud Hyper Protect Crypto Services wird ein zentralisiertes Zugriffssteuerungssystem unterstützt, das durch IBM Cloud® Identity and Access Management reguliert wird, um Sie bei der Verwaltung von Benutzern und beim Zugriff auf Ihre Verschlüsselungsschlüssel zu unterstützen.

Rollen und Berechtigungen

In der folgenden Tabelle sind die Rollen aufgeführt, die von Hyper Protect Crypto Services unterstützt werden.

Tabelle 1. Rollen und Berechtigungen
Rollen Berechtigungen
Serviceadministrator Verwaltet den Plattformzugriff und Servicezugriff, erteilt Zugriff auf Schlüssel, erstellt und löscht Serviceinstanzen und verwaltet Schlüssel. Einem IBM Cloud-Kontoeigner wird automatisch die Berechtigung des Serviceadministrators zugewiesen.
Administrator für Verschlüsselungseinheiten Stellt Signaturschlüssel zur Verfügung und signiert Verwaltungsbefehle für Trusted Key Entry (TKE), z. B. zum Hinzufügen eines weiteren Verschlüsselungseinheitenadministrators. In bestimmten Fällen kann ein Verschlüsselungseinheitenadministrator auch als Masterschlüsselverwalter festgelegt werden.
Verwalter des Masterschlüssels Stellt Masterschlüsselteile zum Initialisieren einer Serviceinstanz bereit. In bestimmten Fällen kann ein Masterschlüsselverwalter auch als Verschlüsselungseinheitenadministrator festgelegt werden.
Zertifikatadministrator Definiert und verwaltet Administratorsignaturschlüssel und -Clientzertifikate, um die zweite TLS-Authentifizierungsebene in GREP11-oder PKCS #11-API-Verbindungen zu aktivieren. Dem Administrator muss die IAM-Servicezugriffsrolle 'Zertifikatsmanager' zugeordnet sein, damit er die entsprechenden Aktionen ausführen kann.
Servicebenutzer Verwaltet Rootschlüssel und Standardschlüssel über die Benutzerschnittstelle und die API und führt Verschlüsselungsoperationen mithilfe der PKCS #11-API oder der Enterprise PKCS #11 über gRPC-API (GREP11-API) durch. Auf Basis der Plattformzugriffsrollen und der Servicezugriffsrollen können Servicebenutzer mit verschiedenen Berechtigungen genauer kategorisiert werden.

Das folgende Diagramm veranschaulicht die Rollen und Berechtigungen.

Hyper Protect Crypto Services Rollen
Abbildung 1. Hyper Protect Crypto Services Rollen und Zuständigkeiten

IAM-Plattformzugriffsrollen

Mit Cloud Identity and Access Management (IAM) können Sie als Kontoeigner oder Serviceadministrator den Zugriff für Servicebenutzer und Ressourcen in Ihrem IBM Cloud-Konto verwalten und definieren.

Zur Vereinfachung des Zugriffs werden in Hyper Protect Crypto Services Rollen ähnlich den IAM-Rollen genutzt, sodass jeder Benutzer über eine andere Ansicht des Service verfügt, und zwar abhängig von der Rolle, die diesem Benutzer zugewiesen ist. Wenn Sie der Sicherheitsadministrator sind, dann können Sie Cloud IAM-Rollen zuweisen, die den speziellen Hyper Protect Crypto Services-Berechtigungen entsprechen, die Sie Mitgliedern Ihres Teams erteilen wollen.

In der folgenden Tabelle sind die IBM Cloud-IAM-Rollen im Kontext von Hyper Protect Crypto Services aufgeführt. Die vollständige IAM-Dokumentation sowie Informationen zum Zuweisen von Zugriffsberechtigungen finden Sie unter Zugriff in IBM Cloud verwalten.

Verwenden Sie die IBM Cloud-Plattformzugriffsrollen, um Berechtigungen auf Kontoebene zu erteilen, wie zum Beispiel die Möglichkeit, Instanzen in Ihrem IBM Cloud-Konto zu erstellen oder zu löschen.

Tabelle 2. Listet die Rollen der Plattformverwaltung auf, die für Hyper Protect Crypto Services gelten
Aktion Anzeigeberechtigter Bearbeiter Operator Administrator
Hyper Protect Crypto Services-Instanzen anzeigen. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Hyper Protect Crypto Services-Instanzen erstellen. Häkchensymbol Häkchensymbol
Hyper Protect Crypto Services-Instanzen löschen. Häkchensymbol Häkchensymbol
Neue Benutzer einladen und Zugriffsrichtlinien verwalten. Häkchensymbol

Wenn Sie Kontoeigner sind, wird Ihnen automatisch der Administrator-Plattformzugriff auf Ihre Hyper Protect Crypto Services-Serviceinstanzen zugewiesen, sodass Sie weitere Rollen zuweisen und Zugriffsrichtlinien für andere anpassen können.

IAM-Servicezugriffsrollen

Verwenden Sie als Serviceadministrator die Servicezugriffsrollen, um Berechtigungen von Servicebenutzern auf Serviceebene zu erteilen, z. B. die Möglichkeit, Hyper Protect Crypto Services-Schlüssel anzuzeigen, zu erstellen oder zu löschen.

  • Als Leseberechtigter können Sie eine übergeordnete Ansicht von Schlüsseln anzeigen und Schlüssel für Wrapping- und Unwrapping-Aktionen ausführen. Leseberechtigte können Schlüssel nicht erstellen, ändern oder löschen.
  • Als Leseberechtigter Plus haben Sie dieselben Berechtigungen wie ein Leseberechtigter, mit der zusätzlichen Möglichkeit, Informationen zu einem Standardschlüssel abzurufen.
  • Als Schreibberechtigter können Sie Schlüssel erstellen, ändern, rotieren und verwenden. Schreibberechtigte können keine Schlüssel löschen oder inaktivieren.
  • Als Manager können Sie alle Aktionen ausführen, die die Rollen 'Leseberechtigter', 'Leseberechtigter Plus' und 'Schreibberechtigter Plus' ausführen können, einschließlich der Möglichkeit, Schlüssel zu löschen und Richtlinien für Schlüssel festzulegen. Manager können keine Schlüssel bereinigen.
  • Als VMware KMIP Manager können Sie KMIP for VMware mit Hyper Protect Crypto Services konfigurieren, um die Verschlüsselung mit Ihren eigenen Rootschlüsseln zu aktivieren.
  • Mit der Rolle KMS-Schlüssel bereinigen können Sie einen gelöschten Schlüssel bereinigen, um ihn dauerhaft aus Ihrer Instanz zu entfernen.
  • Mit der Rolle Zertifikatsmanager können Sie Administratorsignaturschlüssel und Clientzertifikate für die zweite Authentifizierungsebene in GREP11- oder PKCS #11-API-Verbindungen verwalten.

Die folgende Tabelle zeigt die Zuordnung zwischen Servicezugriffsrollen und Hyper Protect Crypto Services-Berechtigungen. IAM-Rollen sind die bereitgestellten Standardrollen. Angepasste Rollen können vom Benutzer definiert werden.

  • Trusted Key Entry (TKE) verwendet Smartcards oder ein Software-CLI-Plug-in mit der IAM-Authentifizierung. Befehle, die sich auf die lokale Verwaltung von Schlüsseln auf der Smartcard oder über die CLI beziehen, werden nicht eingeschlossen. Solche Befehle interagieren nicht mit der HSM-Domäne.
  • Die API des Schlüsselmanagementservice wird für die Envelope-Verschlüsselung verwendet und verarbeitet Rootschlüssel, die von IBM Cloud-Services für die Verschlüsselung von Daten-at-Rest verwendet werden.
  • HSM-APIs (die PKCS #11-API und die GREP11-API) werden zur Verschlüsselung auf Anwendungsebene verwendet.
  • Der KMIP-Adapter (Key Management Interoperability Protocol) wird verwendet, um den KMIP for VMware-Service mit Hyper Protect Crypto Services zu konfigurieren, um die vSphere-Verschlüsselung oder die vSAN-Verschlüsselung mithilfe der eigenen Rootschlüssel zu aktivieren.
  • Der Certificate Manager-Server empfängt und verarbeitet Anforderungen zum Einrichten der Signaturschlüssel des Zertifikatadministrators und der Clientzertifikate, um die zweite Ebene der Authentifizierung in GREP11- oder PKCS #11-API-Verbindungen zu aktivieren.
Tabelle 3. Listet die Rollen für den Dienstzugang auf, die für Hyper Protect Crypto Services TKE-Befehle gelten
Aktion Leseberechtigter ReaderPlus Schreibberechtigter Manager Administrator für Verschlüsselungseinheiten
TKE-Ansichtstatus: ibmcloud tke cryptounit-admins,ibmcloud tke cryptounit-compare,ibmcloud tke cryptounit-thrhlds,ibmcloud tke cryptounit-mk. Häkchensymbol
TKE - Kontext festlegen: ibmcloud tke-cryptounit-add, ibmcloud tke-cryptounit-rm. Häkchensymbol
TKE - Administrator hinzufügen oder entfernen: ibmcloud tke cryptounit-admin-add, ibmcloud tke cryptounit-admin-rm. Häkchensymbol Häkchensymbol
TKE - Schwellenwert für Administratorquorum festlegen: ibmcloud tke -cryptounit-thrhld-set.. Häkchensymbol Häkchensymbol
TKE-Masterschlüsseloperationen (Laden, Rotieren, Löschen, Auffüllen mit Nullen, Wiederherstellen): ibmcloud tke cryptounit-mk-*, ibmcloud tke auto-init, ibmcloud tke auto-mk-rotate, ibmcloud tke auto-recover. Häkchensymbol Häkchensymbol
Tabelle 4. Listet die Rollen für den Dienstzugang auf, die für Hyper Protect Crypto Services Schlüsselressourcen gelten
Aktion Leseberechtigter ReaderPlus Schreibberechtigter Manager KMS-Schlüssel bereinigen
Erstellen eines Schlüssels. Häkchensymbol Häkchensymbol
Schlüssel importieren. Häkchensymbol Häkchensymbol
Abrufen eines Schlüssels. Häkchensymbol Häkchensymbol Häkchensymbol
Abrufen von Schlüsselmetadaten. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Abrufen der Gesamtanzahl Schlüssel. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Auflisten von Schlüsseln. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Wrapping eines Schlüssels. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Unwrapping eines Schlüssels. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Erneutes Wrapping eines Schlüssels. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Patch für einen Schlüssel anwenden. Häkchensymbol
Rotieren eines Schlüssels. Häkchensymbol Häkchensymbol
Inaktivieren eines Schlüssels. Häkchensymbol
Aktivieren eines Schlüssels. Häkchensymbol
Löschen des Zeitplans für einen Schlüssel. Häkchensymbol Häkchensymbol
Abbrechen des Löschvorgangs für einen Schlüssel. Häkchensymbol Häkchensymbol
Löschen eines Schlüssels. Häkchensymbol
Schlüssel bereinigen. Häkchensymbol
Wiederherstellen eines Schlüssels. Häkchensymbol
Festlegen von Schlüsselrichtlinien. Häkchensymbol
Auflisten von Schlüsselrichtlinien. Häkchensymbol
Festlegen von Instanzrichtlinien. Häkchensymbol
Auflisten von Instanzrichtlinien. Häkchensymbol
Importtoken erstellen. Häkchensymbol Häkchensymbol
Importtoken abrufen. Häkchensymbol Häkchensymbol
Registrierung1 erstellen. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Auflisten von Registrierungen für einen Schlüssel. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Auflisten von Registrierungen für jeden Schlüssel. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Registrierung1 aktualisieren. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Registrierung1 austauschen. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Registrierung1 löschen. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Erstellen eines Schlüsselrings. Häkchensymbol Häkchensymbol
Auflisten von Schlüsselringen. Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Löschen eines Schlüsselrings. Häkchensymbol
Erstellen eines Schlüsselalias. Häkchensymbol Häkchensymbol
Löschen eines Schlüsselalias. Häkchensymbol

1: Diese Aktion wird in Ihrem Namen von einem Integrierten Service ausgeführt, der die Unterstützung für die Schlüsselregistrierung aktiviert. Weitere Informationen.

Tabelle 5. Listet die Rollen für den Dienstzugang auf, die für HSM-APIs gelten
Aktion Leseberechtigter ReaderPlus Schreibberechtigter Manager
Mechanismusliste und Informationen abrufen Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Keystore erstellen oder löschen Häkchensymbol
Keystores auflisten Häkchensymbol
Schlüssel generieren Häkchensymbol Häkchensymbol
Schlüsselpaar generieren Häkchensymbol Häkchensymbol
Schlüssel speichern Häkchensymbol Häkchensymbol
Zufallszahl generieren Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Schlüssel auflisten Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Schlüsselattribut abrufen oder festlegen Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Wrapping für Schlüssel durchführen Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Rewrapping eines Schlüssels durchführen Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Key-Wrapping aufheben Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Schlüssel aktualisieren Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Verschlüsseln Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Entschlüsseln Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Unterzeichnen Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Verify Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Digest Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Tabelle 6. Listet die Rollen für den Dienstzugang auf, die für KMIP-Adapter gelten, die mit Hyper Protect Crypto Services
Aktion Leseberechtigter ReaderPlus Schreibberechtigter Manager VMware KMIP Manager
KMIP-Endpunkt aktivieren. Häkchensymbol
KMIP-Endpunkt inaktivieren. Häkchensymbol
Status eines KMIP-Endpunkts abrufen. Häkchensymbol
Clientzertifikate dem KMIP-Endpunkt für die Verwendung der gegenseitigen TLS-Authentifizierung hinzufügen. Häkchensymbol
Clientzertifikate aus dem KMIP-Endpunkt für die Verwendung der gegenseitigen TLS-Authentifizierung löschen. Häkchensymbol
Tabelle 8. Listet die Rollen für den Dienstzugang auf, wie sie für Certificate Manager gelten
Aktion Leseberechtigter ReaderPlus Schreibberechtigter Manager Certificate Manager
Administratorsignaturschlüssel erstellen. Häkchensymbol
Administratorsignaturschlüssel aktualisieren. Häkchensymbol
Administratorsignaturschlüssel des Zertifikatadministrators abrufen. Häkchensymbol
Löschen Sie den Administratorsignaturschlüssel des Zertifikatadministrators. Häkchensymbol
Clientzertifikate erstellen oder aktualisieren. Häkchensymbol
Alle Zertifikate auflisten, die vom Zertifikatadministrator verwaltet werden. Häkchensymbol
Clientzertifikate abrufen. Häkchensymbol
Clientzertifikate löschen. Häkchensymbol

Zugriff auf mehrere Instanzen verwalten

Wenn Sie mehrere Hyper Protect Crypto Services-Instanzen in verschiedenen Konten haben, müssen Sie möglicherweise IBM Cloud-Unternehmen zur Verwaltung von Konten und Benutzerzugriffen nutzen.

  1. Unternehmenshierarchie erstellen

    Bei IBM Cloud-Unternehmen können Sie mehrere Konten und Ressourcen zentral verwalten. Sie können eine Unternehmenshierarchie nach Bedarf erstellen, indem Sie Kontogruppen oder Konten innerhalb des Unternehmenskontos verschachteln. Die Zugriffsverwaltung für das Unternehmen und die untergeordneten Konten wird isoliert, um die Sicherheit zu verbessern. Informationen zum Erstellen eines Unternehmens und zum Hinzufügen von Konten zu einem Unternehmen finden Sie unter Best Practices für die Organisation von Ressourcen und die Zuweisung von Zugriff.

  2. Kontoressourcen in Ressourcengruppen organisieren

    Hyper Protect Crypto Services-Instanzen werden untergeordneten Konten des Unternehmens zugeordnet. Innerhalb jedes Kontos können Sie Serviceinstanzen in Ressourcengruppen organisieren, sodass Sie jeder Ressourcengruppe unterschiedliche Zugriffsrichtlinien zuordnen können, um eine unabhängige Zugriffssteuerung zu ermöglichen. Informationen zum Erstellen von Ressourcengruppen und zum Organisieren von Ressourcen finden Sie unter Bewährte Verfahren für die Organisation von Ressourcen.

  3. Zugriffsberechtigungen zur Verwaltung des Unternehmens und der Ressourcen zuweisen

    Basierend auf den Hyper Protect Crypto Services-IAM-Plattformrollen und -Servicerollen, die aufgelistet sind, können Sie den Benutzern den entsprechenden Zugriff auf jede Ebene der Unternehmenshierarchie zuordnen. Darüber hinaus können Sie Benutzer oder Service-IDs auch gruppieren, indem Sie Zugriffsgruppen definieren, um den Prozess der Zuweisung von Zugriffsberechtigungen zu optimieren. Weitere Informationen zum Zuweisen von Zugriff finden Sie unter Zugriffsmanagement in der Cloud.

  4. IBM Cloud-API-Schlüssel verwenden

    Sie können IBM Cloud-API-Schlüssel für Benutzer oder Services erstellen, um die API-Nutzung zu verfolgen und zu steuern. Der Benutzer-API-Schlüssel wird der Benutzeridentität zugeordnet, sodass er alle Zugriffsberechtigungen übernimmt, die dem Benutzer zugewiesen sind. Dem Service-API-Schlüssel wird der Zugriff erteilt, der einer bestimmten Service-ID zugeordnet ist. API-Schlüssel können außerdem zum Generieren von IAM-Tokens für die Authentifizierung von API-Aufrufen verwendet werden. Informationen zur Management von API-Schlüsseln finden Sie in den Abschnitten zum Verwalten von API-Schlüsseln für Benutzer und zum Verwalten von API-Schlüsseln für Service-IDs.

Das folgende Beispiel veranschaulicht die Verwendung des Unternehmens zum Verwalten mehrerer Instanzen und des Benutzerzugriffs. Angenommen, Ihre Organisation verfügt über zwei Hyper Protect Crypto Services-Instanzen für die Entwicklung und Produktion, und diese Instanzen werden von zwei separaten Teams verwaltet und betrieben. Sie können die folgende Unternehmenshierarchie erstellen, um Konten, Instanzen und Benutzerzugriff besser verwalten zu können:

Ein Beispiel für die Unternehmenshierarchie und die Benutzerzugriffsverwaltung
Abbildung 2. Beispiel für die Verwaltung von Unternehmenshierarchie und Benutzerzugriff

  • Verwenden Sie separate Konten und unterschiedliche Ressourcengruppen, um Instanzen für Entwicklungszwecke und Produktionszwecke zu verwalten.
  • Weisen Sie Benutzern nur den mindestens erforderlichen Zugriff auf die entsprechenden Ressourcen zu. Beispiel: Ordnen Sie den Unternehmensmanagern die Administratorrolle für Konten und das Abrechnungsmanagement zu. Ordnen Sie den Mitgliedern des Entwicklerteams die Rollen des Bearbeiters und des Managers für die Ausführung von Operationen bezüglich der Entwicklungsinstanz zu. Ordnen Sie anderen Mitgliedern die Rollen 'Anzeigeberechtigter' und 'Leseberechtigter' zum Anzeigen nur der Instanzressourcen zu.

Nächste Schritte

Kontoeigner und Administratoren können Benutzer einladen und Servicerichtlinien festlegen, die den Hyper Protect Crypto Services-Aktionen entsprechen, die die Benutzer ausführen können. Weitere Informationen zur Zuweisung von Benutzerrollen finden Sie unter Zugriff auf Ressourcen verwalten.