Gestión del acceso de usuario

IBM Cloud Hyper Protect Crypto Services da soporte a un sistema de control de acceso centralizado, gobernado por IBM Cloud® Identity and Access Management, para ayudarle a gestionar usuarios y acceder a sus claves de cifrado.

Roles y permisos

En la tabla siguiente se muestran los roles que admite Hyper Protect Crypto Services.

Tabla 1. Roles y permisos
Roles Permisos
Administrador del servicio Gestiona el acceso de plataforma y el acceso de servicio, otorga acceso a las claves, crea y suprime instancias de servicio y gestiona las claves. A un propietario de cuenta de IBM Cloud se le asigna automáticamente el permiso de administrador de servicio.
Administrador de unidad criptográfica Proporciona las claves de firma y firma los mandatos administrativos de Trusted Key Entry (TKE), como por ejemplo para añadir otro administrador de unidad criptográfica. En algunos casos, un administrador de unidad criptográfica también puede ser un guardián de clave maestra.
Guardián de clave maestra Proporciona fragmentos de clave maestra para inicializar una instancia de servicio. En algunos casos, un guardián de clave maestra también puede ser un administrador de unidad criptográfica.
Administrador de certificados Configura y gestiona las claves de firma y los certificados del cliente para habilitar la segunda capa de autenticación TLS en las conexiones de la API de GREP11 o PKCS #11. El administrador debe tener asignado el rol de acceso al servicio IAM del gestor de certificados para realizar las acciones correspondientes.
Usuario de servicio Gestiona claves raíz y claves estándar mediante la interfaz de usuario y la API, y realiza operaciones criptográficas a través de la API de PKCS #11 o la API de Enterprise PKCS #11 a través de gRPC (GREP11). Basándose en los roles de acceso de plataforma y en roles de acceso al servicio, los usuarios de servicio se pueden categorizar aún más con varios permisos.

El siguiente diagrama ilustra los roles y permisos.

Hyper Protect Crypto Services
Figura 1. Hyper Protect Crypto Services

Roles de acceso a la plataforma IAM

Con Cloud Identity and Access Management (IAM), usted, como propietario de cuenta o un administrador de servicios, puede gestionar y definir el acceso para los usuarios de servicio y los recursos de la cuenta de IBM Cloud.

Para simplificar el acceso, Hyper Protect Crypto Services se alinea con roles de IAM para que cada usuario tenga una vista distinta del servicio, según el rol que se haya asignado al usuario. Si es un administrador de servicios, puede asignar roles de Cloud IAM que se correspondan a los permisos específicos de Hyper Protect Crypto Services que desea otorgar a los miembros de su equipo.

La tabla siguiente lista los roles de IAM de IBM Cloud en el contexto de Hyper Protect Crypto Services. Para obtener una documentación de IAM completa y cómo asignar acceso, consulte Gestión de acceso en IBM Cloud.

Utilice los roles de acceso de la plataforma IBM Cloud para otorgar permisos a nivel de cuenta, como por ejemplo la posibilidad de crear o suprimir instancias en la cuenta de IBM Cloud.

Tabla 2. Enumera las funciones de gestión de la plataforma que se aplican a Hyper Protect Crypto Services
Acción Visor Editor Operador Administrador
Ver instancias de Hyper Protect Crypto Services. icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Crear instancias de Hyper Protect Crypto Services. icono de marca de selección icono de marca de selección
Suprimir instancias de Hyper Protect Crypto Services. icono de marca de selección icono de marca de selección
Invitar a nuevos usuarios y gestionar políticas de acceso. icono de marca de selección

Si es propietario de una cuenta, se le asigna automáticamente acceso de plataforma de Administrador a las instancias de servicio de Hyper Protect Crypto Services para que pueda asignar más roles y personalizar políticas de acceso para otros.

Roles de acceso al servicio de IAM

Como administrador de servicios, utilice los roles de acceso al servicio para otorgar permisos a los usuarios de servicio a nivel de servicio, como por ejemplo la posibilidad de ver, crear o suprimir claves de Hyper Protect Crypto Services.

  • Como Lector, puede ir a una vista de claves de alto nivel y utilizar claves para realizar acciones de envolver y desenvolver. Los lectores no pueden crear, modificar o suprimir claves.
  • Como LectorPlus, tiene los mismos permisos que un lector, con la posibilidad adicional de recuperar un material de clave estándar.
  • Como Escritor, puede crear, modificar, rotar y utilizar claves. Los escritores no pueden suprimir ni inhabilitar claves.
  • Como Gestor, puede realizar todas las acciones que puede realizar un Lector, LectorPlus y Escritor, incluida la función de suprimir claves y establecer políticas para las claves. Los gestores no pueden depurar claves.
  • Como Gestor de VMware KMIP, puede configurar KMIP for VMware con Hyper Protect Crypto Services para habilitar el cifrado con sus propias claves raíz.
  • Como rol de Depuración de claves KMS, puede depurar una clave suprimida para eliminar permanentemente una clave de la instancia.
  • Al igual que con un rol de Gestor de certificados, puede gestionar claves de firma de administrador y certificados de cliente para la segunda capa de autenticación en las conexiones de la API de GREP11 o PKCS #11.

La siguiente tabla muestra cómo los roles de acceso al servicio se correlacionan con los permisos de Hyper Protect Crypto Services. Los roles de IAM son los roles predeterminados proporcionados. El usuario puede definir los roles personalizados.

  • Trusted Key Entry (TKE) utiliza tarjetas inteligentes o plugin de CLI de software con la autenticación de IAM. No se incluyen los mandatos que se ocupan de la gestión de claves localmente en la tarjeta inteligente o CLI. Estos mandatos no interactúan con el dominio de HSM.
  • La API de servicio de gestión de claves se utiliza para el cifrado de sobre y se ocupa de las claves raíz que utilizan los servicios de IBM Cloud para cifrar los datos en reposo.
  • Las API de HSM (la API de PKCS #11 y la API de GREP11) se utilizan para el cifrado a nivel de aplicación.
  • El adaptador KMIP (Key Management Interoperability Protocol) se utiliza para configurar el KMIP para el servicio VMware con Hyper Protect Crypto Services para habilitar el cifrado de vSphere o el cifrado de vSAN utilizando sus propias claves raíz.
  • El servidor del gestor de certificados recibe y procesa solicitudes para configurar claves de firma de administrador de certificados y certificados de cliente para habilitar la segunda capa de autenticación en las conexiones de la API de GREP11 o PKCS #11.
Tabla 3. Enumera los roles de acceso al servicio según se aplican a Hyper Protect Crypto Services comandos TKE
Acción Lector ReaderPlus Writer Gestor Administrador de unidad criptográfica
Estado de la vista de TKE: ibmcloud tke cryptounit-admins,ibmcloud tke cryptounit-compare,ibmcloud tke cryptounit-thrhlds,ibmcloud tke cryptounit-mk. icono de marca de selección
Contexto del conjunto TKE: ibmcloud tke-cryptounit-add, ibmcloud tke-cryptounit-rm. icono de marca de selección
El administrador de TKE añade o elimina: ibmcloud tke cryptounit-admin-add, ibmcloud tke cryptounit-admin-rm. icono de marca de selección icono de marca de selección
Umbral de quórum de administrador del conjunto de TKE: ibmcloud tke -cryptounit-thrhld-set. icono de marca de selección icono de marca de selección
Operaciones de clave maestra de TKE (cargar, rotar, borrar, poner a cero, recuperar): ibmcloud tke cryptounit-mk-*, ibmcloud tke auto-init, ibmcloud tke auto-mk-rotate, ibmcloud tke auto-recover. icono de marca de selección icono de marca de selección
Tabla 4. Enumera los roles de acceso al servicio según se aplican a Hyper Protect Crypto Services recursos de claves
Acción Lector ReaderPlus Writer Gestor Depuración de claves KMS
Crear una clave. icono de marca de selección icono de marca de selección
Importe una clave. icono de marca de selección icono de marca de selección
Recupere una clave. icono de marca de selección icono de marca de selección icono de marca de selección
Recupere los metadatos de clave. icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Recuperar el total de claves. icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Liste las claves. icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Envolver una clave. icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Desenvolver una clave. icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Volver a envolver una clave. icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Aplicar un parche a una clave. icono de marca de selección
Rotar una clave. icono de marca de selección icono de marca de selección
Inhabilite una clave. icono de marca de selección
Habilite una clave. icono de marca de selección
Planifique la supresión para una clave. icono de marca de selección icono de marca de selección
Cancele la supresión para una clave. icono de marca de selección icono de marca de selección
Suprima una clave. icono de marca de selección
Depurar una clave. icono de marca de selección
Restaurar una clave. icono de marca de selección
Establezca las políticas de claves. icono de marca de selección
Liste las políticas de claves. icono de marca de selección
Establecer políticas de instancia. icono de marca de selección
Listar políticas de instancia. icono de marca de selección
Crear una señal de importación. icono de marca de selección icono de marca de selección
Recuperar una señal de importación. icono de marca de selección icono de marca de selección
Crear un registro.1 icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Liste los registros para una clave. icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Liste los registros para cualquier clave. icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Actualizar un registro.1 icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Sustituir un registro.1 icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Suprimir un registrato.1 icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Cree un conjunto de claves. icono de marca de selección icono de marca de selección
Liste los conjuntos de claves. icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Suprima un conjunto de claves. icono de marca de selección
Cree un alias de clave. icono de marca de selección icono de marca de selección
Suprima un alias de clave. icono de marca de selección

1: esta acción se realiza en su nombre mediante un servicio integrado que permite el soporte para el registro de claves. Más información.

Tabla 5. Enumera los roles de acceso al servicio que se aplican a las API de HSM
Acción Lector ReaderPlus Writer Gestor
Obtener la lista de mecanismos e información icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Crear o suprimir el almacén de claves icono de marca de selección
Enumerar almacenes de claves icono de marca de selección
Generar clave icono de marca de selección icono de marca de selección
Generar par de claves icono de marca de selección icono de marca de selección
Clave de almacén icono de marca de selección icono de marca de selección
Generar aleatorio icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Listar claves icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Obtener o establecer el atributo de clave icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Encapsular clave icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Reencapsular clave icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Desencapsular clave icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Actualizar clave icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Cifrar icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Descifrar icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Signo icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Verificar icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Digest icono de marca de selección icono de marca de selección icono de marca de selección icono de marca de selección
Tabla 6. Enumera las funciones de acceso al servicio que se aplican a los adaptadores KMIP conectados a Hyper Protect Crypto Services
Acción Lector ReaderPlus Writer Gestor VMware KMIP Manager
Activar el punto final de KMIP. icono de marca de selección
Desactivar el punto final de KMIP. icono de marca de selección
Obtener el estado del punto final de KMIP. icono de marca de selección
Añadir certificados de cliente al punto final KMIP para el uso de TLS mutuo. icono de marca de selección
Suprimir certificados de cliente del punto final de KMIP para el uso de TLS mutuo. icono de marca de selección
Tabla 8. Enumera los roles de acceso al servicio que se aplican a Certificate Manager
Acción Lector ReaderPlus Writer Gestor Certificate Manager
Cree la clave de firma del administrador. icono de marca de selección
Renueve y actualice la clave de firma del administrador. icono de marca de selección
Recupere la clave de firma del administrador de certificados. icono de marca de selección
Suprima la clave de firma de administrador del administrador de certificados. icono de marca de selección
Cree o actualice los certificados de cliente. icono de marca de selección
Liste todos los certificados de cliente gestionados por el administrador de certificados. icono de marca de selección
Recupere los certificados de cliente. icono de marca de selección
Suprima los certificados de cliente. icono de marca de selección

Gestión del acceso a varias instancias

Si tiene varias instancias de Hyper Protect Crypto Services en distintas cuentas, es posible que necesite optimizar las empresas de IBM Cloud para gestionar cuentas y acceso de usuario.

  1. Crear la jerarquía de empresa

    Con las empresas de IBM Cloud, puede gestionar de forma centralizada varias cuentas y recursos. Puede crear una jerarquía de empresa según sea necesario al anidar grupos de cuentas o cuentas dentro de la cuenta de empresa. La gestión del acceso a la empresa y las cuentas secundarias están aisladas para proporcionar una mayor seguridad. Para aprender a crear una empresa y añadir cuentas a una empresa, consulte Prácticas recomendadas para organizar recursos y asignar acceso.

  2. Organizar recursos de cuenta en grupos de recursos

    Las instancias de Hyper Protect Crypto Services están asociadas con cuentas hijas de la empresa. Dentro de cada cuenta, puede organizar instancias de servicio en grupos de recursos para que pueda asignar distintas políticas de acceso a cada grupo de recursos para habilitar el control de acceso independiente. Para ver cómo crear grupos de recursos y organizar recursos, consulte Prácticas recomendadas para la organización de recursos.

  3. Asignar acceso para gestionar la empresa y los recursos

    En función de los roles de Hyper Protect Crypto Services de la plataforma de IAM y de los roles de servicio que se listan, puede asignar a los usuarios acceso respectivo a cada nivel de la jerarquía de empresa. También puede agrupar usuarios o varios ID de servicio definiendo grupos de acceso para agilizar el proceso de asignación de acceso. Para obtener más información sobre la asignación de acceso, consulte Gestión de acceso en la nube.

  4. Utilizar claves de API de IBM Cloud

    Puede crear claves de API de IBM Cloud para usuarios o servicios para realizar y controlar el uso de la API. La clave de API de usuario está asociada a la identidad de usuario y hereda todo el acceso al que está asignado el usuario. A la clave de API de servicio se le otorga el acceso asociado con un ID de servicio específico. Las claves de API también se pueden utilizar para generar señales IAM para la autenticación de llamadas de API. Para saber cómo gestionar las claves de API, consulte Gestión de claves de API de usuario y Gestión de claves de API de ID de servicio.

En el siguiente ejemplo se muestra cómo utilizar la empresa para gestionar varias instancias y el acceso de usuario. Suponga que su organización tiene dos instancias de Hyper Protect Crypto Services para el desarrollo y la producción, y dos equipos distintos están gestionando y operando estas instancias. Puede crear la siguiente jerarquía empresarial para gestionar mejor las cuentas, las instancias y el acceso de usuario:

Un ejemplo de la jerarquía empresarial y de la gestión de acceso de usuarios
Figura 2. Un ejemplo de la jerarquía empresarial y la gestión de acceso de usuarios

  • Utilice cuentas separadas y grupos de recursos distintos para gestionar instancias con fines de desarrollo y producción.
  • Asigne a los usuarios el acceso mínimo a los recursos correspondientes. Por ejemplo, asigne a los gestores de la empresa el rol de administrador para las cuentas y la gestión de la facturación. Asigne a los miembros del equipo de desarrolladores los roles de editor y gestor para realizar operaciones en la instancia de desarrollo. Asigne a otros miembros el rol de visor y lector para que sólo vean los recursos de la instancia.

Qué hacer a continuación

Los propietarios y administradores de cuentas pueden invitar a usuarios y establecer políticas de servicio que corresponden a los usuarios pueden realizar acciones de Hyper Protect Crypto Services. Para obtener más información sobre la asignación de roles de usuario, consulte Gestión del acceso a los recursos.