Gestión de la política de acceso de creación e importación de claves

Después de configurar la instancia de IBM Cloud® Hyper Protect Crypto Services , puede gestionar la política de acceso de importación y creación de claves utilizando la API de servicio de gestión de claves Hyper Protect Crypto Services.

Esta política sólo se aplica a las claves de servicio de gestión de claves y operaciones relacionadas.

Visión general de los valores de acceso de creación e importación de claves

La política de acceso de creación e importación de claves para las instancias de Hyper Protect Crypto Services gestionan cómo se crean e importan las claves en la instancia de Hyper Protect Crypto Services.

Cuando habilita esta política, Hyper Protect Crypto Services solo permite aquella creación o importación de claves en su instancia de Hyper Protect Crypto Services que sigue los valores de creación e importación de claves que se listan en la política de acceso de importación y creación de claves.

La configuración y la recuperación de la política de acceso de creación e importación de claves sólo se admite a través de la API. Para descubrir más información sobre cómo acceder a la API de servicio de gestión de claves Hyper Protect Crypto Services, consulte Configuración de la API.

Antes de habilitar la política de acceso de importación y creación de claves para la instancia de Hyper Protect Crypto Services, tenga en cuenta las siguientes consideraciones:

  • Las políticas KeyCreateImportAccess no afectan a las claves que existían antes de la creación de la política.

    Las políticas KeyCreateImportAccess sólo afectan a las solicitudes de Hyper Protect Crypto Services que se envían después de establecer la política. Sigue teniendo acceso a todas las claves que existían en su instancia de Hyper Protect Crypto Services antes de que se creara la política.

  • Las políticas de KeyCreateImportAccess pueden afectar a sus claves en varias acciones clave.

    El atributo enforce_token afecta a las claves importadas durante la creación, rotación y restauración. Los atributos create_root_key, import_root_key, create_standard_key y import_standard_key afectan a las claves sólo en el momento de la creación. Todas las demás acciones de Hyper Protect Crypto Services, como envolver y desenvolver, no se ven afectadas y se pueden invocar en la clave como de costumbre.

Habilitación o actualización de la política de acceso de creación e importación de claves para la instancia de servicio con la interfaz de usuario

Como administrador de seguridad, si prefiere gestionar los valores de política de acceso de creación e importación de claves utilizando una interfaz gráfica, puede utilizar la interfaz de usuario.

Después de crear una instancia de Hyper Protect Crypto Services, complete los pasos siguientes para habilitar la política de acceso de creación e importación de claves:

  1. Inicie sesión en la interfaz de usuario.

  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.

  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.

  4. En la interfaz de usuario de la instancia de servicio seleccionada, seleccione el separador Políticas de instancia del menú lateral.

  5. En la sección Crear e importar acceso de claves, marque o desmarque los recuadros correspondientes para actualizar los valores de keyCreateImportAccess y, a continuación, pulse Guardar política.

    • Allow creation of root keys: marque el recuadro para permitir que se creen claves raíz en la instancia de Hyper Protect Crypto Services.
    • Allow creation of standard keys: marque el recuadro para permitir que se creen claves estándar en la instancia de Hyper Protect Crypto Services.
    • Allow import of root keys: marque el recuadro para permitir que las claves raíz se importen en la instancia de Hyper Protect Crypto Services.
    • Allow import of standard keys: marque el recuadro para permitir que las claves estándar se importen en la instancia de Hyper Protect Crypto Services.
    • Enable secure import: seleccione el recuadro para evitar que los usuarios autorizados importen material de claves en la instancia de Hyper Protect Crypto Services sin utilizar una señal de importación.

    Después de marcar el recuadro para Enable secure import, es necesario que la importación segura esté habilitada para todas las acciones de importación de claves. La importación segura no está disponible en la interfaz de usuario y debe realizar más acciones a través de la CLI o la API.

Ninguna de las acciones clave inhabilitadas están disponibles en el panel Añadir clave. Después de marcar el recuadro para la Secure import, es necesario que la importación segura esté habilitada para todas las acciones de importación de claves. La importación de claves no está disponible en la interfaz de usuario y debe realizar más acciones a través de la CLI o la API.

Habilitación y actualización de la política de acceso de creación e importación de claves para la instancia de servicio con la API

Como administrador de seguridad, puede habilitar o actualizar la política de acceso de importación y creación de claves para una instancia de Hyper Protect Crypto Services haciendo una PUT llamada al siguiente punto final.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess

Si está actualizando la política de acceso de importación y creación de claves de la instancia de Hyper Protect Crypto Services , tenga en cuenta que si se omite un atributo de la solicitud, el campo se establece en el valor predeterminado y el valor existente para el campo omitido se sobrescribe con el valor predeterminado.

  1. Recupere sus credenciales de autenticación para trabajar con la API.

    Para habilitar las políticas keyCreateImportAccess, necesita acceso de Gestor a la instancia de Hyper Protect Crypto Services instancia. Para saber cómo se correlacionan los roles de IAM con acciones de Hyper Protect Crypto Services, consulte los Roles de acceso de servicio.

  2. Habilite o actualice la política de acceso de importación y creación de claves para la instancia de Hyper Protect Crypto Services ejecutando el siguiente mandato cURL.

    $ curl -X PUT \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "keyCreateImportAccess",
                        "policy_data": {
                            "enabled": true,
                            "attributes": {
                                "create_root_key": <true/false>,
                                "create_standard_key": <true/false>,
                                "import_root_key": <true/false>,
                                "import_standard_key": <true/false>,
                                "enforce_token": <true/false>
                            }
                        }
                    }
                ]
            }'
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 1. Describe las variables necesarias para habilitar la política de acceso de creación e importación de claves
    Variable Descripción
    region Obligatorio. La abreviatura de región, como us-south o eu-de, que representa el área geográfica donde reside la instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.
    create_root_key Obligatorio. Establézcalo en true para permitir que se creen claves raíz en la instancia de Hyper Protect Crypto Services. Establézcalo en false para evitar que se creen claves raíz en la instancia. Si se omite este atributo, true se establece como valor predeterminado.
    create_standard_key Obligatorio. Establézcalo en true para permitir que se creen claves estándar en la instancia de Hyper Protect Crypto Services. Establézcalo en false para evitar que se creen claves estándar en la instancia. Si se omite este atributo, true se establece como valor predeterminado.
    import_root_key Obligatorio. Establézcalo en true para permitir que las claves raíz se importen en la instancia de Hyper Protect Crypto Services. Establézcalo en false para evitar que las claves raíz se importen en la instancia. Si se omite este atributo, true se establece como valor predeterminado.
    import_standard_key Obligatorio. Establézcalo en true para permitir que las claves estándar se importen en la instancia de Hyper Protect Crypto Services. Establézcalo en false para evitar que las claves estándar se importen en la instancia. Si se omite este atributo, true se establece como valor predeterminado.
    enforce_token Obligatorio. Establézcalo en true para impedir que los usuarios autorizados importen material de claves en la instancia de Hyper Protect Crypto Services sin utilizar una señal de importación. Establezca el valor en false para permitir a los usuarios autorizados importar material de clave en la instancia sin utilizar una señal de importación. Si enforce_token está habilitado, es necesario que la importación segura esté habilitada para todas las acciones de importación de claves. La importación de claves no está disponible a través de la interfaz de usuario y debe realizar más acciones a través de la CLI o la API. Si se omite este atributo, false se establece como valor predeterminado.

    Una solicitud satisfactoria devuelve una respuesta HTTP 204 No Content, que indica que la instancia de Hyper Protect Crypto Services se ha habilitado. La instancia de Hyper Protect Crypto Services ahora sólo puede permitir la creación o importación de claves a partir de los métodos especificados en la solicitud.

  3. Opcional: verifique que la política de acceso de importación y creación de claves se ha creado o actualizado recuperando los detalles de política para la instancia de Hyper Protect Crypto Services.

    $ curl -X GET \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"
    

Inhabilitación de la política de acceso de importación y creación de claves para la instancia de servicio con la API de servicio de gestión de claves

Como gestor de una instancia de Hyper Protect Crypto Services, para inhabilitar la política de acceso de importación y creación de claves con la API de servicio de gestión de claves, realice una llamada de PUT al punto final siguiente.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess

No proporcione ningún atributo cuando realice una solicitud para inhabilitar la política de acceso de creación e importación de claves.

  1. Recupere sus credenciales de autenticación para trabajar con la API.

    Para inhabilitar las políticas keyCreateImportAccess, necesita un acceso Gestor a la instancia de Hyper Protect Crypto Services instancia. Para saber cómo se correlacionan los roles de IAM con acciones de Hyper Protect Crypto Services, consulte los Roles de acceso de servicio.

  2. Inhabilite la política de acceso de importación y creación de claves existente para la instancia de Hyper Protect Crypto Services ejecutando el siguiente mandato cURL.

    $ curl -X PUT \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "keyCreateImportAccess",
                        "policy_data": {
                            "enabled": false
                        }
                    }
                ]
            }'
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 2. Describe las variables necesarias para inhabilitar la política de acceso de creación e importación de claves
    Variable Descripción
    region Obligatorio. La abreviatura de región, como por ejemplo us-south, que representa el área geográfica donde reside la instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor de Bearer, en la solicitud cURL. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.

    Una solicitud satisfactoria devuelve una respuesta HTTP 204 No Content, que indica que la política de acceso de creación e importación de claves se ha actualizado para la instancia de servicio.

  3. Opcional: verifique que la política de acceso de importación y creación de claves está inhabilitada recuperando los detalles de política para la instancia de Hyper Protect Crypto Services.

    $ curl -X GET \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"