Gestión del acceso de usuario
IBM Cloud Hyper Protect Crypto Services da soporte a un sistema de control de acceso centralizado, gobernado por IBM Cloud® Identity and Access Management, para ayudarle a gestionar usuarios y acceder a sus claves de cifrado.
Roles y permisos
En la tabla siguiente se muestran los roles que admite Hyper Protect Crypto Services.
| Roles | Permisos |
|---|---|
| Administrador del servicio | Gestiona el acceso de plataforma y el acceso de servicio, otorga acceso a las claves, crea y suprime instancias de servicio y gestiona las claves. A un propietario de cuenta de IBM Cloud se le asigna automáticamente el permiso de administrador de servicio. |
| Administrador de unidad criptográfica | Proporciona las claves de firma y firma los mandatos administrativos de Trusted Key Entry (TKE), como por ejemplo para añadir otro administrador de unidad criptográfica. En algunos casos, un administrador de unidad criptográfica también puede ser un guardián de clave maestra. |
| Guardián de clave maestra | Proporciona fragmentos de clave maestra para inicializar una instancia de servicio. En algunos casos, un guardián de clave maestra también puede ser un administrador de unidad criptográfica. |
| Administrador de certificados | Configura y gestiona las claves de firma y los certificados del cliente para habilitar la segunda capa de autenticación TLS en las conexiones de la API de GREP11 o PKCS #11. El administrador debe tener asignado el rol de acceso al servicio IAM del gestor de certificados para realizar las acciones correspondientes. |
| Usuario de servicio | Gestiona claves raíz y claves estándar mediante la interfaz de usuario y la API, y realiza operaciones criptográficas a través de la API de PKCS #11 o la API de Enterprise PKCS #11 a través de gRPC (GREP11). Basándose en los roles de acceso de plataforma y en roles de acceso al servicio, los usuarios de servicio se pueden categorizar aún más con varios permisos. |
El siguiente diagrama ilustra los roles y permisos.
Roles de acceso a la plataforma IAM
Con Cloud Identity and Access Management (IAM), usted, como propietario de cuenta o un administrador de servicios, puede gestionar y definir el acceso para los usuarios de servicio y los recursos de la cuenta de IBM Cloud.
Para simplificar el acceso, Hyper Protect Crypto Services se alinea con roles de IAM para que cada usuario tenga una vista distinta del servicio, según el rol que se haya asignado al usuario. Si es un administrador de servicios, puede asignar roles de Cloud IAM que se correspondan a los permisos específicos de Hyper Protect Crypto Services que desea otorgar a los miembros de su equipo.
La tabla siguiente lista los roles de IAM de IBM Cloud en el contexto de Hyper Protect Crypto Services. Para obtener una documentación de IAM completa y cómo asignar acceso, consulte Gestión de acceso en IBM Cloud.
Utilice los roles de acceso de la plataforma IBM Cloud para otorgar permisos a nivel de cuenta, como por ejemplo la posibilidad de crear o suprimir instancias en la cuenta de IBM Cloud.
| Acción | Visor | Editor | Operador | Administrador |
|---|---|---|---|---|
| Ver instancias de Hyper Protect Crypto Services. | ||||
| Crear instancias de Hyper Protect Crypto Services. | ||||
| Suprimir instancias de Hyper Protect Crypto Services. | ||||
| Invitar a nuevos usuarios y gestionar políticas de acceso. |
Si es propietario de una cuenta, se le asigna automáticamente acceso de plataforma de Administrador a las instancias de servicio de Hyper Protect Crypto Services para que pueda asignar más roles y personalizar políticas de acceso para otros.
Roles de acceso al servicio de IAM
Como administrador de servicios, utilice los roles de acceso al servicio para otorgar permisos a los usuarios de servicio a nivel de servicio, como por ejemplo la posibilidad de ver, crear o suprimir claves de Hyper Protect Crypto Services.
- Como Lector, puede ir a una vista de claves de alto nivel y utilizar claves para realizar acciones de envolver y desenvolver. Los lectores no pueden crear, modificar o suprimir claves.
- Como LectorPlus, tiene los mismos permisos que un lector, con la posibilidad adicional de recuperar un material de clave estándar.
- Como Escritor, puede crear, modificar, rotar y utilizar claves. Los escritores no pueden suprimir ni inhabilitar claves.
- Como Gestor, puede realizar todas las acciones que puede realizar un Lector, LectorPlus y Escritor, incluida la función de suprimir claves y establecer políticas para las claves. Los gestores no pueden depurar claves.
- Como Gestor de VMware KMIP, puede configurar KMIP for VMware con Hyper Protect Crypto Services para habilitar el cifrado con sus propias claves raíz.
- Como rol de Depuración de claves KMS, puede depurar una clave suprimida para eliminar permanentemente una clave de la instancia.
- Al igual que con un rol de Gestor de certificados, puede gestionar claves de firma de administrador y certificados de cliente para la segunda capa de autenticación en las conexiones de la API de GREP11 o PKCS #11.
La siguiente tabla muestra cómo los roles de acceso al servicio se correlacionan con los permisos de Hyper Protect Crypto Services. Los roles de IAM son los roles predeterminados proporcionados. El usuario puede definir los roles personalizados.
- Trusted Key Entry (TKE) utiliza tarjetas inteligentes o plugin de CLI de software con la autenticación de IAM. No se incluyen los mandatos que se ocupan de la gestión de claves localmente en la tarjeta inteligente o CLI. Estos mandatos no interactúan con el dominio de HSM.
- La API de servicio de gestión de claves se utiliza para el cifrado de sobre y se ocupa de las claves raíz que utilizan los servicios de IBM Cloud para cifrar los datos en reposo.
- Las API de HSM (la API de PKCS #11 y la API de GREP11) se utilizan para el cifrado a nivel de aplicación.
- El adaptador KMIP (Key Management Interoperability Protocol) se utiliza para configurar el KMIP para el servicio VMware con Hyper Protect Crypto Services para habilitar el cifrado de vSphere o el cifrado de vSAN utilizando sus propias claves raíz.
- El servidor del gestor de certificados recibe y procesa solicitudes para configurar claves de firma de administrador de certificados y certificados de cliente para habilitar la segunda capa de autenticación en las conexiones de la API de GREP11 o PKCS #11.
| Acción | Lector | ReaderPlus | Writer | Gestor | Administrador de unidad criptográfica |
|---|---|---|---|---|---|
Estado de la vista de TKE: ibmcloud tke cryptounit-admins,ibmcloud tke cryptounit-compare,ibmcloud tke cryptounit-thrhlds,ibmcloud tke cryptounit-mk. |
|||||
Contexto del conjunto TKE: ibmcloud tke-cryptounit-add, ibmcloud tke-cryptounit-rm. |
|||||
El administrador de TKE añade o elimina: ibmcloud tke cryptounit-admin-add, ibmcloud tke cryptounit-admin-rm. |
|||||
Umbral de quórum de administrador del conjunto de TKE: ibmcloud tke -cryptounit-thrhld-set. |
|||||
Operaciones de clave maestra de TKE (cargar, rotar, borrar, poner a cero, recuperar): ibmcloud tke cryptounit-mk-*, ibmcloud tke auto-init, ibmcloud tke auto-mk-rotate, ibmcloud tke auto-recover. |
| Acción | Lector | ReaderPlus | Writer | Gestor | Depuración de claves KMS |
|---|---|---|---|---|---|
| Crear una clave. | |||||
| Importe una clave. | |||||
| Recupere una clave. | |||||
| Recupere los metadatos de clave. | |||||
| Recuperar el total de claves. | |||||
| Liste las claves. | |||||
| Envolver una clave. | |||||
| Desenvolver una clave. | |||||
| Volver a envolver una clave. | |||||
| Aplicar un parche a una clave. | |||||
| Rotar una clave. | |||||
| Inhabilite una clave. | |||||
| Habilite una clave. | |||||
| Planifique la supresión para una clave. | |||||
| Cancele la supresión para una clave. | |||||
| Suprima una clave. | |||||
| Depurar una clave. | |||||
| Restaurar una clave. | |||||
| Establezca las políticas de claves. | |||||
| Liste las políticas de claves. | |||||
| Establecer políticas de instancia. | |||||
| Listar políticas de instancia. | |||||
| Crear una señal de importación. | |||||
| Recuperar una señal de importación. | |||||
| Crear un registro.1 | |||||
| Liste los registros para una clave. | |||||
| Liste los registros para cualquier clave. | |||||
| Actualizar un registro.1 | |||||
| Sustituir un registro.1 | |||||
| Suprimir un registrato.1 | |||||
| Cree un conjunto de claves. | |||||
| Liste los conjuntos de claves. | |||||
| Suprima un conjunto de claves. | |||||
| Cree un alias de clave. | |||||
| Suprima un alias de clave. |
1: esta acción se realiza en su nombre mediante un servicio integrado que permite el soporte para el registro de claves. Más información.
| Acción | Lector | ReaderPlus | Writer | Gestor |
|---|---|---|---|---|
| Obtener la lista de mecanismos e información | ||||
| Crear o suprimir el almacén de claves | ||||
| Enumerar almacenes de claves | ||||
| Generar clave | ||||
| Generar par de claves | ||||
| Clave de almacén | ||||
| Generar aleatorio | ||||
| Listar claves | ||||
| Obtener o establecer el atributo de clave | ||||
| Encapsular clave | ||||
| Reencapsular clave | ||||
| Desencapsular clave | ||||
| Actualizar clave | ||||
| Cifrar | ||||
| Descifrar | ||||
| Signo | ||||
| Verificar | ||||
| Digest |
| Acción | Lector | ReaderPlus | Writer | Gestor | VMware KMIP Manager |
|---|---|---|---|---|---|
| Activar el punto final de KMIP. | |||||
| Desactivar el punto final de KMIP. | |||||
| Obtener el estado del punto final de KMIP. | |||||
| Añadir certificados de cliente al punto final KMIP para el uso de TLS mutuo. | |||||
| Suprimir certificados de cliente del punto final de KMIP para el uso de TLS mutuo. |
| Acción | Lector | ReaderPlus | Writer | Gestor | Certificate Manager |
|---|---|---|---|---|---|
| Cree la clave de firma del administrador. | |||||
| Renueve y actualice la clave de firma del administrador. | |||||
| Recupere la clave de firma del administrador de certificados. | |||||
| Suprima la clave de firma de administrador del administrador de certificados. | |||||
| Cree o actualice los certificados de cliente. | |||||
| Liste todos los certificados de cliente gestionados por el administrador de certificados. | |||||
| Recupere los certificados de cliente. | |||||
| Suprima los certificados de cliente. |
Gestión del acceso a varias instancias
Si tiene varias instancias de Hyper Protect Crypto Services en distintas cuentas, es posible que necesite optimizar las empresas de IBM Cloud para gestionar cuentas y acceso de usuario.
-
Crear la jerarquía de empresa
Con las empresas de IBM Cloud, puede gestionar de forma centralizada varias cuentas y recursos. Puede crear una jerarquía de empresa según sea necesario al anidar grupos de cuentas o cuentas dentro de la cuenta de empresa. La gestión del acceso a la empresa y las cuentas secundarias están aisladas para proporcionar una mayor seguridad. Para aprender a crear una empresa y añadir cuentas a una empresa, consulte Prácticas recomendadas para organizar recursos y asignar acceso.
-
Organizar recursos de cuenta en grupos de recursos
Las instancias de Hyper Protect Crypto Services están asociadas con cuentas hijas de la empresa. Dentro de cada cuenta, puede organizar instancias de servicio en grupos de recursos para que pueda asignar distintas políticas de acceso a cada grupo de recursos para habilitar el control de acceso independiente. Para ver cómo crear grupos de recursos y organizar recursos, consulte Prácticas recomendadas para la organización de recursos.
-
Asignar acceso para gestionar la empresa y los recursos
En función de los roles de Hyper Protect Crypto Services de la plataforma de IAM y de los roles de servicio que se listan, puede asignar a los usuarios acceso respectivo a cada nivel de la jerarquía de empresa. También puede agrupar usuarios o varios ID de servicio definiendo grupos de acceso para agilizar el proceso de asignación de acceso. Para obtener más información sobre la asignación de acceso, consulte Gestión de acceso en la nube.
-
Utilizar claves de API de IBM Cloud
Puede crear claves de API de IBM Cloud para usuarios o servicios para realizar y controlar el uso de la API. La clave de API de usuario está asociada a la identidad de usuario y hereda todo el acceso al que está asignado el usuario. A la clave de API de servicio se le otorga el acceso asociado con un ID de servicio específico. Las claves de API también se pueden utilizar para generar señales IAM para la autenticación de llamadas de API. Para saber cómo gestionar las claves de API, consulte Gestión de claves de API de usuario y Gestión de claves de API de ID de servicio.
En el siguiente ejemplo se muestra cómo utilizar la empresa para gestionar varias instancias y el acceso de usuario. Suponga que su organización tiene dos instancias de Hyper Protect Crypto Services para el desarrollo y la producción, y dos equipos distintos están gestionando y operando estas instancias. Puede crear la siguiente jerarquía empresarial para gestionar mejor las cuentas, las instancias y el acceso de usuario:
- Utilice cuentas separadas y grupos de recursos distintos para gestionar instancias con fines de desarrollo y producción.
- Asigne a los usuarios el acceso mínimo a los recursos correspondientes. Por ejemplo, asigne a los gestores de la empresa el rol de administrador para las cuentas y la gestión de la facturación. Asigne a los miembros del equipo de desarrolladores los roles de editor y gestor para realizar operaciones en la instancia de desarrollo. Asigne a otros miembros el rol de visor y lector para que sólo vean los recursos de la instancia.
Qué hacer a continuación
Los propietarios y administradores de cuentas pueden invitar a usuarios y establecer políticas de servicio que corresponden a los usuarios pueden realizar acciones de Hyper Protect Crypto Services. Para obtener más información sobre la asignación de roles de usuario, consulte Gestión del acceso a los recursos.