Benutzerzugriff verwalten
Von IBM Cloud Hyper Protect Crypto Services wird ein zentralisiertes Zugriffssteuerungssystem unterstützt, das durch IBM Cloud® Identity and Access Management reguliert wird, um Sie bei der Verwaltung von Benutzern und beim Zugriff auf Ihre Verschlüsselungsschlüssel zu unterstützen.
Rollen und Berechtigungen
In der folgenden Tabelle sind die Rollen aufgeführt, die von Hyper Protect Crypto Services unterstützt werden.
| Rollen | Berechtigungen |
|---|---|
| Serviceadministrator | Verwaltet den Plattformzugriff und Servicezugriff, erteilt Zugriff auf Schlüssel, erstellt und löscht Serviceinstanzen und verwaltet Schlüssel. Einem IBM Cloud-Kontoeigner wird automatisch die Berechtigung des Serviceadministrators zugewiesen. |
| Administrator für Verschlüsselungseinheiten | Stellt Signaturschlüssel zur Verfügung und signiert Verwaltungsbefehle für Trusted Key Entry (TKE), z. B. zum Hinzufügen eines weiteren Verschlüsselungseinheitenadministrators. In bestimmten Fällen kann ein Verschlüsselungseinheitenadministrator auch als Masterschlüsselverwalter festgelegt werden. |
| Verwalter des Masterschlüssels | Stellt Masterschlüsselteile zum Initialisieren einer Serviceinstanz bereit. In bestimmten Fällen kann ein Masterschlüsselverwalter auch als Verschlüsselungseinheitenadministrator festgelegt werden. |
| Zertifikatadministrator | Definiert und verwaltet Administratorsignaturschlüssel und -Clientzertifikate, um die zweite TLS-Authentifizierungsebene in GREP11-oder PKCS #11-API-Verbindungen zu aktivieren. Dem Administrator muss die IAM-Servicezugriffsrolle 'Zertifikatsmanager' zugeordnet sein, damit er die entsprechenden Aktionen ausführen kann. |
| Servicebenutzer | Verwaltet Rootschlüssel und Standardschlüssel über die Benutzerschnittstelle und die API und führt Verschlüsselungsoperationen mithilfe der PKCS #11-API oder der Enterprise PKCS #11 über gRPC-API (GREP11-API) durch. Auf Basis der Plattformzugriffsrollen und der Servicezugriffsrollen können Servicebenutzer mit verschiedenen Berechtigungen genauer kategorisiert werden. |
Das folgende Diagramm veranschaulicht die Rollen und Berechtigungen.
IAM-Plattformzugriffsrollen
Mit Cloud Identity and Access Management (IAM) können Sie als Kontoeigner oder Serviceadministrator den Zugriff für Servicebenutzer und Ressourcen in Ihrem IBM Cloud-Konto verwalten und definieren.
Zur Vereinfachung des Zugriffs werden in Hyper Protect Crypto Services Rollen ähnlich den IAM-Rollen genutzt, sodass jeder Benutzer über eine andere Ansicht des Service verfügt, und zwar abhängig von der Rolle, die diesem Benutzer zugewiesen ist. Wenn Sie der Sicherheitsadministrator sind, dann können Sie Cloud IAM-Rollen zuweisen, die den speziellen Hyper Protect Crypto Services-Berechtigungen entsprechen, die Sie Mitgliedern Ihres Teams erteilen wollen.
In der folgenden Tabelle sind die IBM Cloud-IAM-Rollen im Kontext von Hyper Protect Crypto Services aufgeführt. Die vollständige IAM-Dokumentation sowie Informationen zum Zuweisen von Zugriffsberechtigungen finden Sie unter Zugriff in IBM Cloud verwalten.
Verwenden Sie die IBM Cloud-Plattformzugriffsrollen, um Berechtigungen auf Kontoebene zu erteilen, wie zum Beispiel die Möglichkeit, Instanzen in Ihrem IBM Cloud-Konto zu erstellen oder zu löschen.
| Aktion | Anzeigeberechtigter | Bearbeiter | Operator | Administrator |
|---|---|---|---|---|
| Hyper Protect Crypto Services-Instanzen anzeigen. | ||||
| Hyper Protect Crypto Services-Instanzen erstellen. | ||||
| Hyper Protect Crypto Services-Instanzen löschen. | ||||
| Neue Benutzer einladen und Zugriffsrichtlinien verwalten. |
Wenn Sie Kontoeigner sind, wird Ihnen automatisch der Administrator-Plattformzugriff auf Ihre Hyper Protect Crypto Services-Serviceinstanzen zugewiesen, sodass Sie weitere Rollen zuweisen und Zugriffsrichtlinien für andere anpassen können.
IAM-Servicezugriffsrollen
Verwenden Sie als Serviceadministrator die Servicezugriffsrollen, um Berechtigungen von Servicebenutzern auf Serviceebene zu erteilen, z. B. die Möglichkeit, Hyper Protect Crypto Services-Schlüssel anzuzeigen, zu erstellen oder zu löschen.
- Als Leseberechtigter können Sie eine übergeordnete Ansicht von Schlüsseln anzeigen und Schlüssel für Wrapping- und Unwrapping-Aktionen ausführen. Leseberechtigte können Schlüssel nicht erstellen, ändern oder löschen.
- Als Leseberechtigter Plus haben Sie dieselben Berechtigungen wie ein Leseberechtigter, mit der zusätzlichen Möglichkeit, Informationen zu einem Standardschlüssel abzurufen.
- Als Schreibberechtigter können Sie Schlüssel erstellen, ändern, rotieren und verwenden. Schreibberechtigte können keine Schlüssel löschen oder inaktivieren.
- Als Manager können Sie alle Aktionen ausführen, die die Rollen 'Leseberechtigter', 'Leseberechtigter Plus' und 'Schreibberechtigter Plus' ausführen können, einschließlich der Möglichkeit, Schlüssel zu löschen und Richtlinien für Schlüssel festzulegen. Manager können keine Schlüssel bereinigen.
- Als VMware KMIP Manager können Sie KMIP for VMware mit Hyper Protect Crypto Services konfigurieren, um die Verschlüsselung mit Ihren eigenen Rootschlüsseln zu aktivieren.
- Mit der Rolle KMS-Schlüssel bereinigen können Sie einen gelöschten Schlüssel bereinigen, um ihn dauerhaft aus Ihrer Instanz zu entfernen.
- Mit der Rolle Zertifikatsmanager können Sie Administratorsignaturschlüssel und Clientzertifikate für die zweite Authentifizierungsebene in GREP11- oder PKCS #11-API-Verbindungen verwalten.
Die folgende Tabelle zeigt die Zuordnung zwischen Servicezugriffsrollen und Hyper Protect Crypto Services-Berechtigungen. IAM-Rollen sind die bereitgestellten Standardrollen. Angepasste Rollen können vom Benutzer definiert werden.
- Trusted Key Entry (TKE) verwendet Smartcards oder ein Software-CLI-Plug-in mit der IAM-Authentifizierung. Befehle, die sich auf die lokale Verwaltung von Schlüsseln auf der Smartcard oder über die CLI beziehen, werden nicht eingeschlossen. Solche Befehle interagieren nicht mit der HSM-Domäne.
- Die API des Schlüsselmanagementservice wird für die Envelope-Verschlüsselung verwendet und verarbeitet Rootschlüssel, die von IBM Cloud-Services für die Verschlüsselung von Daten-at-Rest verwendet werden.
- HSM-APIs (die PKCS #11-API und die GREP11-API) werden zur Verschlüsselung auf Anwendungsebene verwendet.
- Der KMIP-Adapter (Key Management Interoperability Protocol) wird verwendet, um den KMIP for VMware-Service mit Hyper Protect Crypto Services zu konfigurieren, um die vSphere-Verschlüsselung oder die vSAN-Verschlüsselung mithilfe der eigenen Rootschlüssel zu aktivieren.
- Der Certificate Manager-Server empfängt und verarbeitet Anforderungen zum Einrichten der Signaturschlüssel des Zertifikatadministrators und der Clientzertifikate, um die zweite Ebene der Authentifizierung in GREP11- oder PKCS #11-API-Verbindungen zu aktivieren.
| Aktion | Leseberechtigter | ReaderPlus | Schreibberechtigter | Manager | Administrator für Verschlüsselungseinheiten |
|---|---|---|---|---|---|
TKE-Ansichtstatus: ibmcloud tke cryptounit-admins,ibmcloud tke cryptounit-compare,ibmcloud tke cryptounit-thrhlds,ibmcloud tke cryptounit-mk. |
|||||
TKE - Kontext festlegen: ibmcloud tke-cryptounit-add, ibmcloud tke-cryptounit-rm. |
|||||
TKE - Administrator hinzufügen oder entfernen: ibmcloud tke cryptounit-admin-add, ibmcloud tke cryptounit-admin-rm. |
|||||
TKE - Schwellenwert für Administratorquorum festlegen: ibmcloud tke -cryptounit-thrhld-set.. |
|||||
TKE-Masterschlüsseloperationen (Laden, Rotieren, Löschen, Auffüllen mit Nullen, Wiederherstellen): ibmcloud tke cryptounit-mk-*, ibmcloud tke auto-init, ibmcloud tke auto-mk-rotate, ibmcloud tke auto-recover. |
| Aktion | Leseberechtigter | ReaderPlus | Schreibberechtigter | Manager | KMS-Schlüssel bereinigen |
|---|---|---|---|---|---|
| Erstellen eines Schlüssels. | |||||
| Schlüssel importieren. | |||||
| Abrufen eines Schlüssels. | |||||
| Abrufen von Schlüsselmetadaten. | |||||
| Abrufen der Gesamtanzahl Schlüssel. | |||||
| Auflisten von Schlüsseln. | |||||
| Wrapping eines Schlüssels. | |||||
| Unwrapping eines Schlüssels. | |||||
| Erneutes Wrapping eines Schlüssels. | |||||
| Patch für einen Schlüssel anwenden. | |||||
| Rotieren eines Schlüssels. | |||||
| Inaktivieren eines Schlüssels. | |||||
| Aktivieren eines Schlüssels. | |||||
| Löschen des Zeitplans für einen Schlüssel. | |||||
| Abbrechen des Löschvorgangs für einen Schlüssel. | |||||
| Löschen eines Schlüssels. | |||||
| Schlüssel bereinigen. | |||||
| Wiederherstellen eines Schlüssels. | |||||
| Festlegen von Schlüsselrichtlinien. | |||||
| Auflisten von Schlüsselrichtlinien. | |||||
| Festlegen von Instanzrichtlinien. | |||||
| Auflisten von Instanzrichtlinien. | |||||
| Importtoken erstellen. | |||||
| Importtoken abrufen. | |||||
| Registrierung1 erstellen. | |||||
| Auflisten von Registrierungen für einen Schlüssel. | |||||
| Auflisten von Registrierungen für jeden Schlüssel. | |||||
| Registrierung1 aktualisieren. | |||||
| Registrierung1 austauschen. | |||||
| Registrierung1 löschen. | |||||
| Erstellen eines Schlüsselrings. | |||||
| Auflisten von Schlüsselringen. | |||||
| Löschen eines Schlüsselrings. | |||||
| Erstellen eines Schlüsselalias. | |||||
| Löschen eines Schlüsselalias. |
1: Diese Aktion wird in Ihrem Namen von einem Integrierten Service ausgeführt, der die Unterstützung für die Schlüsselregistrierung aktiviert. Weitere Informationen.
| Aktion | Leseberechtigter | ReaderPlus | Schreibberechtigter | Manager |
|---|---|---|---|---|
| Mechanismusliste und Informationen abrufen | ||||
| Keystore erstellen oder löschen | ||||
| Keystores auflisten | ||||
| Schlüssel generieren | ||||
| Schlüsselpaar generieren | ||||
| Schlüssel speichern | ||||
| Zufallszahl generieren | ||||
| Schlüssel auflisten | ||||
| Schlüsselattribut abrufen oder festlegen | ||||
| Wrapping für Schlüssel durchführen | ||||
| Rewrapping eines Schlüssels durchführen | ||||
| Key-Wrapping aufheben | ||||
| Schlüssel aktualisieren | ||||
| Verschlüsseln | ||||
| Entschlüsseln | ||||
| Unterzeichnen | ||||
| Verify | ||||
| Digest |
| Aktion | Leseberechtigter | ReaderPlus | Schreibberechtigter | Manager | VMware KMIP Manager |
|---|---|---|---|---|---|
| KMIP-Endpunkt aktivieren. | |||||
| KMIP-Endpunkt inaktivieren. | |||||
| Status eines KMIP-Endpunkts abrufen. | |||||
| Clientzertifikate dem KMIP-Endpunkt für die Verwendung der gegenseitigen TLS-Authentifizierung hinzufügen. | |||||
| Clientzertifikate aus dem KMIP-Endpunkt für die Verwendung der gegenseitigen TLS-Authentifizierung löschen. |
| Aktion | Leseberechtigter | ReaderPlus | Schreibberechtigter | Manager | Certificate Manager |
|---|---|---|---|---|---|
| Administratorsignaturschlüssel erstellen. | |||||
| Administratorsignaturschlüssel aktualisieren. | |||||
| Administratorsignaturschlüssel des Zertifikatadministrators abrufen. | |||||
| Löschen Sie den Administratorsignaturschlüssel des Zertifikatadministrators. | |||||
| Clientzertifikate erstellen oder aktualisieren. | |||||
| Alle Zertifikate auflisten, die vom Zertifikatadministrator verwaltet werden. | |||||
| Clientzertifikate abrufen. | |||||
| Clientzertifikate löschen. |
Zugriff auf mehrere Instanzen verwalten
Wenn Sie mehrere Hyper Protect Crypto Services-Instanzen in verschiedenen Konten haben, müssen Sie möglicherweise IBM Cloud-Unternehmen zur Verwaltung von Konten und Benutzerzugriffen nutzen.
-
Unternehmenshierarchie erstellen
Bei IBM Cloud-Unternehmen können Sie mehrere Konten und Ressourcen zentral verwalten. Sie können eine Unternehmenshierarchie nach Bedarf erstellen, indem Sie Kontogruppen oder Konten innerhalb des Unternehmenskontos verschachteln. Die Zugriffsverwaltung für das Unternehmen und die untergeordneten Konten wird isoliert, um die Sicherheit zu verbessern. Informationen zum Erstellen eines Unternehmens und zum Hinzufügen von Konten zu einem Unternehmen finden Sie unter Best Practices für die Organisation von Ressourcen und die Zuweisung von Zugriff.
-
Kontoressourcen in Ressourcengruppen organisieren
Hyper Protect Crypto Services-Instanzen werden untergeordneten Konten des Unternehmens zugeordnet. Innerhalb jedes Kontos können Sie Serviceinstanzen in Ressourcengruppen organisieren, sodass Sie jeder Ressourcengruppe unterschiedliche Zugriffsrichtlinien zuordnen können, um eine unabhängige Zugriffssteuerung zu ermöglichen. Informationen zum Erstellen von Ressourcengruppen und zum Organisieren von Ressourcen finden Sie unter Bewährte Verfahren für die Organisation von Ressourcen.
-
Zugriffsberechtigungen zur Verwaltung des Unternehmens und der Ressourcen zuweisen
Basierend auf den Hyper Protect Crypto Services-IAM-Plattformrollen und -Servicerollen, die aufgelistet sind, können Sie den Benutzern den entsprechenden Zugriff auf jede Ebene der Unternehmenshierarchie zuordnen. Darüber hinaus können Sie Benutzer oder Service-IDs auch gruppieren, indem Sie Zugriffsgruppen definieren, um den Prozess der Zuweisung von Zugriffsberechtigungen zu optimieren. Weitere Informationen zum Zuweisen von Zugriff finden Sie unter Zugriffsmanagement in der Cloud.
-
IBM Cloud-API-Schlüssel verwenden
Sie können IBM Cloud-API-Schlüssel für Benutzer oder Services erstellen, um die API-Nutzung zu verfolgen und zu steuern. Der Benutzer-API-Schlüssel wird der Benutzeridentität zugeordnet, sodass er alle Zugriffsberechtigungen übernimmt, die dem Benutzer zugewiesen sind. Dem Service-API-Schlüssel wird der Zugriff erteilt, der einer bestimmten Service-ID zugeordnet ist. API-Schlüssel können außerdem zum Generieren von IAM-Tokens für die Authentifizierung von API-Aufrufen verwendet werden. Informationen zur Management von API-Schlüsseln finden Sie in den Abschnitten zum Verwalten von API-Schlüsseln für Benutzer und zum Verwalten von API-Schlüsseln für Service-IDs.
Das folgende Beispiel veranschaulicht die Verwendung des Unternehmens zum Verwalten mehrerer Instanzen und des Benutzerzugriffs. Angenommen, Ihre Organisation verfügt über zwei Hyper Protect Crypto Services-Instanzen für die Entwicklung und Produktion, und diese Instanzen werden von zwei separaten Teams verwaltet und betrieben. Sie können die folgende Unternehmenshierarchie erstellen, um Konten, Instanzen und Benutzerzugriff besser verwalten zu können:
- Verwenden Sie separate Konten und unterschiedliche Ressourcengruppen, um Instanzen für Entwicklungszwecke und Produktionszwecke zu verwalten.
- Weisen Sie Benutzern nur den mindestens erforderlichen Zugriff auf die entsprechenden Ressourcen zu. Beispiel: Ordnen Sie den Unternehmensmanagern die Administratorrolle für Konten und das Abrechnungsmanagement zu. Ordnen Sie den Mitgliedern des Entwicklerteams die Rollen des Bearbeiters und des Managers für die Ausführung von Operationen bezüglich der Entwicklungsinstanz zu. Ordnen Sie anderen Mitgliedern die Rollen 'Anzeigeberechtigter' und 'Leseberechtigter' zum Anzeigen nur der Instanzressourcen zu.
Nächste Schritte
Kontoeigner und Administratoren können Benutzer einladen und Servicerichtlinien festlegen, die den Hyper Protect Crypto Services-Aktionen entsprechen, die die Benutzer ausführen können. Weitere Informationen zur Zuweisung von Benutzerrollen finden Sie unter Zugriff auf Ressourcen verwalten.