Gestión de conjuntos de claves
Puede utilizar Hyper Protect Crypto Services para crear un grupo de claves para un grupo de usuarios de destino que requieren los mismos permisos de acceso de Cloud Identity and Access Management (IAM).
Como administrador de cuenta, puede empaquetar las claves de la instancia de Hyper Protect Crypto Services en grupos denominados conjuntos de claves. Un conjunto de claves es una recopilación de claves de su instancia de servicio que requieren los mismos permisos de acceso de IAM. Por ejemplo, si tiene un grupo de miembros del equipo que necesitan un tipo concreto de acceso a un grupo de claves específico, puede crear un conjunto de claves para estas claves y asignar la política de acceso de IAM adecuada al grupo de usuarios de destino. Los usuarios que tienen asignado el acceso al conjunto de claves pueden crear y gestionar los recursos que existen en el conjunto de claves.
Los conjuntos de claves también resultan útiles en los casos en los que es importante que una unidad empresarial tenga acceso a un conjunto de claves que otra unidad empresarial no puede tener. Un administrador de la cuenta puede crear conjuntos de claves para cada unidad empresarial y asignar el nivel adecuado de acceso a los usuarios adecuados. En el caso en que el administrador de la cuenta desee delegar la gestión de la plataforma de un conjunto de claves específico a otra persona, puede asignar a un usuario un rol de administrador de la plataforma en el nivel del conjunto de claves. A continuación, el subadministrador podrá gestionar el conjunto de claves y otorgar acceso a los usuarios adecuados.
Puede otorgar acceso a llaveros dentro de unHyper Protect Crypto Services instancia mediante la interfaz de usuario, la API de IAM o la CLI de IAM.
Antes de crear un conjunto de claves para su instancia de Hyper Protect Crypto Services, tenga en cuenta las consideraciones siguientes:
-
Cada instancia de Hyper Protect Crypto Services incluye un conjunto de claves predeterminado.
Cada instancia de Hyper Protect Crypto Services recién creada incluye un conjunto de claves generado con un ID
default. Todas las claves que no están asociadas a un conjunto de claves especificado existen dentro del conjunto de claves predeterminado. -
Los conjuntos de claves pueden contener claves raíz y claves estándar, pero no claves EP11.
Los conjuntos de claves pueden contener claves raíz y estándar. No hay ningún límite en el número de claves que pueden existir en un conjunto de claves. Los conjuntos de claves no se aplican a las claves de EP11 (Enterprise PKCS #11).
-
Una clave sólo puede pertenecer a un conjunto de claves a la vez.
Una clave sólo puede pertenecer a un conjunto de claves. La asignación de un conjunto de claves se lleva a cabo después de la creación de claves. Si no se pasa un ID de conjunto de claves después de la creación, la clave pertenecerá al conjunto de claves predeterminado. Puede actualizar el conjunto de claves después de la creación de claves.
-
Puede crear hasta cinco almacenes de claves en una instancia de servicio de forma gratuita, incluidos conjuntos de claves yEP11 tiendas de llaves. El número máximo de conjuntos de claves para una instancia de servicio es 50.
Cada conjunto de claves o almacén de claves EP11 adicional tiene un precio por niveles a partir de 225 USD al mes. Para obtener más información sobre la fijación de precios, consulte el ejemplo de precios.
Creación de conjuntos de claves
Para poder agrupar las claves en un conjunto de claves, primero debe crear un conjunto de claves. Puede utilizar la interfaz de usuario o la API del servicio de administración de claves para crear un conjunto de claves.
Puede crear hasta cinco almacenes de claves en una instancia de servicio de forma gratuita, incluidos conjuntos de claves yEP11 tiendas de llaves. Cada conjunto de claves o almacén de claves EP11 adicional tiene un precio por niveles a partir de 225 USD al mes.
Creación de conjuntos de claves con la interfaz de usuario
Cree un conjunto de claves con la interfaz de usuario completando los siguientes pasos:
-
Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
-
Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
-
Para crear un nuevo conjunto de claves, seleccione el separador Conjuntos de claves KMS en el menú lateral.
-
En la tabla Conjunto de claves del servicio de gestión , pulse Añadir conjunto de claves.
Puede crear hasta cinco almacenes de claves en una instancia de servicio de forma gratuita, incluidos conjuntos de claves yEP11 tiendas de llaves. Cada conjunto de claves o almacén de claves EP11 adicional tiene un precio por niveles a partir de 225 USD al mes.
-
Especifique el ID de conjunto de claves y pulse Añadir conjunto de claves.
Creación de conjuntos de claves con la API
Cree un conjunto de claves realizando una llamada POST al punto final siguiente.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/key_rings
-
Recupere sus credenciales de autenticación para trabajar con claves en el servicio.
-
Cree un conjunto de claves ejecutando el mandato
curlsiguiente.$ curl -X POST \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/key_rings/<key_ring_id>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "correlation-id: <correlation_ID>"Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 1. Describe las variables necesarias para crear un conjunto de claves con la API del servicio de administración de claves. Variable Descripción regionObligatorio. La abreviatura de la región, como us-south, que representa el área geográfica donde suHyper Protect Crypto Services reside la instancia. Para obtener más información, consulte Puntos finales de servicio regional.portObligatorio. El número de puerto del punto final de API. key_ring_idObligatorio. El identificador exclusivo del conjunto de claves que desea crear. IAM_tokenObligatorio. Su señal de acceso de IBM Cloud. Incluir el contenido completo del IAMtoken, incluido el valor al portador, en elcurlpedido. Para obtener más información, consulte Recuperación de una señal de acceso.instance_IDObligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia. correlation_IDEl identificador exclusivo que se ha utilizado para rastrear y correlacionar transacciones. Una solicitud
POST api/v2/key_ringscorrecta devuelve una respuesta HTTP201 Created, lo que indica que se ha creado el conjunto de claves y ahora está disponible para contener las claves estándar y raíz.
Transferencia de una clave a un conjunto de claves diferente
A medida que los requisitos cambian y se incorporan nuevos miembros de equipo a una organización, es posible que cree nuevos conjuntos de claves para reflejar estos cambios organizativos. Después de crear los conjuntos de claves, es posible que sea necesario mover una clave de un conjunto de claves existente a uno nuevo que tenga distintos permisos de IAM. Por ejemplo, es posible que esté incorporando un equipo que necesitará acceso específico a una clave que pertenece a un conjunto de claves personalizado y no predeterminado. Puede crear un nuevo conjunto de claves que esté dedicado al equipo de incorporación. Puesto que las claves sólo se pueden asociar con un conjunto de claves a la vez, es necesario mover la clave al nuevo conjunto de claves.
Después de transferir una clave a un conjunto de claves diferente, puede tardar hasta diez minutos para que el cambio entre en vigor.
Transferencia de una clave a un conjunto de claves diferente con la interfaz de usuario
Puede transferir una clave a un conjunto de claves diferente con la interfaz de usuario completando los siguientes pasos:
- Inicie sesión en la interfaz de usuario.
- Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
- Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
- Seleccione la pestaña Claves KMS del menú lateral para abrir la tabla Claves.
- Busque la clave que desea transferir de la lista y pulse el icono Acciones
para abrir la lista de opciones.
- Haga clic en Cambiar el conjunto de claves.
- Seleccione el ID de conjunto de claves al que desea mover la clave y pulse Cambiar conjunto de claves.
Transferencia de una clave a un conjunto de claves diferente mediante la API
Transfiera una clave a un conjunto de claves diferente haciendo una llamada PATCH al punto final siguiente.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>
-
Recupere sus credenciales de autenticación para trabajar con claves en el servicio.
Para actualizar el anillo de claves de una clave, debe tener al menos acceso de servicio de Gestor a la clave y al conjunto de claves de destino. Para saber cómo se correlacionan los roles de IAM con las acciones del servicio Hyper Protect Crypto Services, consulte Roles de acceso al servicio.
-
Actualice el conjunto de claves de una clave ejecutando el siguiente mandato
curl.$ curl -X PATCH \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>" \ -H 'accept: application/vnd.ibm.kms.key+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'content-type: application/vnd.ibm.kms.key+json' \ -H "x-kms-key-ring: <original_key_ring_ID>" \ -H "correlation-id: <correlation_ID>" \ -d '{ "keyRingID": "<new_key_ring_ID>" }'Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 2. Describe las variables necesarias para actualizar el conjunto de claves de una clave con la API del servicio de administración de claves. Variable Descripción regionObligatorio. La abreviatura de la región, como us-south, que representa el área geográfica donde suHyper Protect Crypto Services reside la instancia. Para obtener más información, consulte Puntos finales de servicio regional.portObligatorio. El número de puerto del punto final de API. IAM_tokenObligatorio. Su señal de acceso de IBM Cloud. Incluir el contenido completo del IAMtoken, incluido el valor al portador, en elcurlpedido. Para obtener más información, consulte Recuperación de una señal de acceso.instance_IDObligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia. original_key_ring_IDOpcional. El identificador exclusivo del conjunto de claves al que pertenece la clave. Si no se especifica, Hyper Protect Crypto Services buscará la clave en cada conjunto de claves asociado a la instancia especificada. Por lo tanto, se recomienda especificar el ID del conjunto de claves para una solicitud más optimizada. Nota: Si crea una clave sin una
x-kms-key-ringencabezado, el llavero de la clave es:default.correlation_IDEl identificador exclusivo que se ha utilizado para rastrear y correlacionar transacciones. new_key_ring_IDObligatorio. El identificador exclusivo del conjunto de claves de destino al que desea mover la clave. Una solicitud
PATCH api/v2/keys/key_IDsatisfactoria devuelve los metadatos de la clave, incluido el ID del conjunto de claves al que pertenece ahora la clave.{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "id": "02fd6835-6001-4482-a892-13bd2085f75d", "name": "test-root-key", "aliases": [ "alias-1", "alias-2" ], "description": "A test root key", "state": 1, "extractable": false, "keyRingID": "new-key-ring", "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d", "imported": false, "creationDate": "2020-03-12T03:37:32Z", "createdBy": "...", "algorithmType": "AES", "algorithmMetadata": { "bitLength": "256", "mode": "CBC_PAD" }, "algorithmBitSize": 256, "algorithmMode": "CBC_PAD", "lastUpdateDate": "2020-03-12T03:37:32Z", "keyVersion": { "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2", "creationDate": "2020-03-12T03:37:32Z" }, "dualAuthDelete": { "enabled": false }, "deleted": false } ] }
Cómo asignar el acceso a un conjunto de claves
Puede otorgar acceso a un conjunto de claves dentro de una instancia de Hyper Protect Crypto Services utilizando la interfaz de usuario, la API de IAMo la CLI.
Revise roles y permisos para saber cómo se correlacionan los roles de IBM Cloud IAM con acciones de Hyper Protect Crypto Services.
Para asignar acceso a un conjunto de claves con la interfaz de usuario, complete los siguientes pasos:
- En la barra de menús, pulse Gestionar > Acceso (IAM) y seleccione Usuarios para examinar los usuarios existentes en su cuenta.
- Seleccione el usuario al que desea asignar acceso en la tabla y pulse el icono Acciones
para abrir una lista de opciones para dicho usuario.
- En el menú de opciones, pulse Asignar acceso.
- Hacer clic Política de acceso.
- En Servicio, seleccione Hyper Protect Crypto Services y pulse Siguiente.
- En Recursos, seleccione Recursos específicos.
- Seleccione el tipo de atributo ID de instancia de servicio y especifique el ID de la instancia donde reside el conjunto de claves.
- Pulse Añadir una condición, seleccione el atributo ID de conjunto de claves para especificar el ID asociado con el conjunto de claves y pulse Siguiente.
- En Roles y acciones, elija una combinación de roles de acceso a plataforma y servicio para asignar acceso al usuario y pulse Siguiente.
- (Opcional) En Condiciones (opcional), pulse Revisar para comprobar la política de acceso.
- Después de la confirmación, pulse Añadir > Asignar.
Debe asignar al usuario al menos el acceso de Lector a toda la instancia para que puedan listar, crear y suprimir conjuntos de claves dentro de la instancia.
Listado de conjuntos de claves
Puede explorar los conjuntos de claves que se administran en su instancia aprovisionada deHyper Protect Crypto Services con la interfaz de usuario o el KPI de gestión de claves.
Listado de llaveros con la interfaz de usuario
Para explorar los conjuntos de claves con la interfaz de usuario, complete los siguientes pasos:
- Inicie sesión en la interfaz de usuario.
- Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
- Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
- Para explorar los conjuntos de claves, seleccione el separador Conjuntos de claves KMS del menú lateral.
La tabla de conjuntos de claves contiene la siguiente información:
| Columna | Descripción |
|---|---|
| ID de conjunto de claves | El identificador exclusivo que especifica cuando crea el conjunto de claves. |
| Actualizado por última vez | Fecha y hora en que se actualizó por última vez el conjunto de claves. Este campo se actualiza cuando se crea o modifica el conjunto de claves. |
| Creado | Fecha y hora en que se ha creado el conjunto de claves. |
Listado de conjuntos de claves con la API
Puede explorar los conjuntos de claves realizando una llamada GET al punto final siguiente.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/key_rings
-
Recupere sus credenciales de autenticación para trabajar con claves en el servicio.
-
Visualice las características generales sobre los conjuntos de claves ejecutando el
curlsiguiente.$ curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/key_rings" \ -H "accept: application/vnd.ibm.kms.key_ring+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "correlation-id: <correlation_ID>"Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 4. Describe las variables necesarias para ver conjuntos de claves con la API del servicio de administración de claves. Variable Descripción regionObligatorio. La abreviatura de la región, como us-south, que representa el área geográfica donde suHyper Protect Crypto Services reside la instancia. Para obtener más información, consulte Puntos finales de servicio regional.portObligatorio. El número de puerto del punto final de API. IAM_tokenObligatorio. Su señal de acceso de IBM Cloud. Incluir el contenido completo del IAMtoken, incluido el valor al portador, en elcurlpedido. Para obtener más información, consulte Recuperación de una señal de acceso.instance_IDObligatorio. El identificador exclusivo que está asignado a su instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia. correlation_IDEl identificador exclusivo que se ha utilizado para rastrear y correlacionar transacciones. Una solicitud de
GET api/v2/key_ringscorrecta devuelve una recopilación de conjuntos de claves que están disponibles en la instancia de servicio de Hyper Protect Crypto Services.{ "metadata": { "collectionType": "application/vnd.ibm.kms.key_ring+json", "collectionTotal": 2 }, "resources": [ { "id": "default" }, { "id": "Sample Key Ring 2", "creationDate": "2020-03-12T11:00:06Z", "createdBy": "..." } ] }
Suprimir conjuntos de claves
Puede eliminar un conjunto de claves con la interfaz de usuario o con la API del servicio de administración de claves.
El conjunto de claves default no se puede suprimir. Tampoco puede eliminar un conjunto de claves si el conjunto de claves contiene al menos una clave, independientemente del estado de la clave (incluidas las claves en el estado
Destruido).
Eliminar llaveros con la interfaz de usuario
Para eliminar un conjunto de claves con la interfaz de usuario, complete los siguientes pasos:
- Inicie sesión en la interfaz de usuario.
- Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
- Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
- Seleccione el separador Conjuntos de claves KMS en el menú lateral para explorar los conjuntos de claves.
- Busque el conjunto de claves que desea suprimir y pulse el icono Supresión
al final de la fila.
- Confirme la supresión y pulse Suprimir conjunto de claves.
Suprimir conjuntos de claves con la API
Puede suprimir un conjunto de claves realizando una llamada DELETE al punto final siguiente.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/key_rings/<key_ring_id>
-
Recupere sus credenciales de autenticación para trabajar con claves en el servicio.
-
Recupere el ID del conjunto de claves que desea suprimir.
Puedes encontrar el ID de un llavero en tuHyper Protect Crypto Services instancia por recuperar una lista de sus llaveros.
-
Ejecute el siguiente mandato
curlpara suprimir el conjunto de claves.$ curl -X DELETE \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/key_rings/<key_ring_id>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "prefer: <return_preference>"Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
Tabla 5. Describe las variables necesarias para suprimir claves con la API del servicio de gestión de claves Variable Descripción regionObligatorio. La abreviatura de la región, como us-south, que representa el área geográfica donde suHyper Protect Crypto Services reside la instancia. Para obtener más información, consulte Puntos finales de servicio regional.portObligatorio. El número de puerto del punto final de API. key_ring_idObligatorio. El identificador exclusivo del conjunto de claves que desea suprimir. IAM_tokenObligatorio. Su señal de acceso de IBM Cloud. Incluir el contenido completo del IAMtoken, incluido el valor al portador, en elcurlpedido. Para obtener más información, consulte Recuperación de una señal de acceso.instance_IDObligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia. Una solicitud correcta devuelve una respuesta HTTP
204 No Content, lo que indica que el conjunto de claves se ha suprimido correctamente.