Gestión de conjuntos de claves

Puede utilizar Hyper Protect Crypto Services para crear un grupo de claves para un grupo de usuarios de destino que requieren los mismos permisos de acceso de Cloud Identity and Access Management (IAM).

Como administrador de cuenta, puede empaquetar las claves de la instancia de Hyper Protect Crypto Services en grupos denominados conjuntos de claves. Un conjunto de claves es una recopilación de claves de su instancia de servicio que requieren los mismos permisos de acceso de IAM. Por ejemplo, si tiene un grupo de miembros del equipo que necesitan un tipo concreto de acceso a un grupo de claves específico, puede crear un conjunto de claves para estas claves y asignar la política de acceso de IAM adecuada al grupo de usuarios de destino. Los usuarios que tienen asignado el acceso al conjunto de claves pueden crear y gestionar los recursos que existen en el conjunto de claves.

Los conjuntos de claves también resultan útiles en los casos en los que es importante que una unidad empresarial tenga acceso a un conjunto de claves que otra unidad empresarial no puede tener. Un administrador de la cuenta puede crear conjuntos de claves para cada unidad empresarial y asignar el nivel adecuado de acceso a los usuarios adecuados. En el caso en que el administrador de la cuenta desee delegar la gestión de la plataforma de un conjunto de claves específico a otra persona, puede asignar a un usuario un rol de administrador de la plataforma en el nivel del conjunto de claves. A continuación, el subadministrador podrá gestionar el conjunto de claves y otorgar acceso a los usuarios adecuados.

Puede otorgar acceso a llaveros dentro de unHyper Protect Crypto Services instancia mediante la interfaz de usuario, la API de IAM o la CLI de IAM.

Antes de crear un conjunto de claves para su instancia de Hyper Protect Crypto Services, tenga en cuenta las consideraciones siguientes:

  • Cada instancia de Hyper Protect Crypto Services incluye un conjunto de claves predeterminado.

    Cada instancia de Hyper Protect Crypto Services recién creada incluye un conjunto de claves generado con un ID default. Todas las claves que no están asociadas a un conjunto de claves especificado existen dentro del conjunto de claves predeterminado.

  • Los conjuntos de claves pueden contener claves raíz y claves estándar, pero no claves EP11.

    Los conjuntos de claves pueden contener claves raíz y estándar. No hay ningún límite en el número de claves que pueden existir en un conjunto de claves. Los conjuntos de claves no se aplican a las claves de EP11 (Enterprise PKCS #11).

  • Una clave sólo puede pertenecer a un conjunto de claves a la vez.

    Una clave sólo puede pertenecer a un conjunto de claves. La asignación de un conjunto de claves se lleva a cabo después de la creación de claves. Si no se pasa un ID de conjunto de claves después de la creación, la clave pertenecerá al conjunto de claves predeterminado. Puede actualizar el conjunto de claves después de la creación de claves.

  • Puede crear hasta cinco almacenes de claves en una instancia de servicio de forma gratuita, incluidos conjuntos de claves yEP11 tiendas de llaves. El número máximo de conjuntos de claves para una instancia de servicio es 50.

    Cada conjunto de claves o almacén de claves EP11 adicional tiene un precio por niveles a partir de 225 USD al mes. Para obtener más información sobre la fijación de precios, consulte el ejemplo de precios.

Creación de conjuntos de claves

Para poder agrupar las claves en un conjunto de claves, primero debe crear un conjunto de claves. Puede utilizar la interfaz de usuario o la API del servicio de administración de claves para crear un conjunto de claves.

Puede crear hasta cinco almacenes de claves en una instancia de servicio de forma gratuita, incluidos conjuntos de claves yEP11 tiendas de llaves. Cada conjunto de claves o almacén de claves EP11 adicional tiene un precio por niveles a partir de 225 USD al mes.

Creación de conjuntos de claves con la interfaz de usuario

Cree un conjunto de claves con la interfaz de usuario completando los siguientes pasos:

  1. Inicie sesión en la interfaz de usuario.

  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.

  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.

  4. Para crear un nuevo conjunto de claves, seleccione el separador Conjuntos de claves KMS en el menú lateral.

  5. En la tabla Conjunto de claves del servicio de gestión , pulse Añadir conjunto de claves.

    Puede crear hasta cinco almacenes de claves en una instancia de servicio de forma gratuita, incluidos conjuntos de claves yEP11 tiendas de llaves. Cada conjunto de claves o almacén de claves EP11 adicional tiene un precio por niveles a partir de 225 USD al mes.

  6. Especifique el ID de conjunto de claves y pulse Añadir conjunto de claves.

Creación de conjuntos de claves con la API

Cree un conjunto de claves realizando una llamada POST al punto final siguiente.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/key_rings
  1. Recupere sus credenciales de autenticación para trabajar con claves en el servicio.

  2. Cree un conjunto de claves ejecutando el mandato curl siguiente.

    $ curl -X POST \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/key_rings/<key_ring_id>" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "correlation-id: <correlation_ID>"
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 1. Describe las variables necesarias para crear un conjunto de claves con la API del servicio de administración de claves.
    Variable Descripción
    region Obligatorio. La abreviatura de la región, como us-south, que representa el área geográfica donde suHyper Protect Crypto Services reside la instancia. Para obtener más información, consulte Puntos finales de servicio regional.
    port Obligatorio. El número de puerto del punto final de API.
    key_ring_id Obligatorio. El identificador exclusivo del conjunto de claves que desea crear.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluir el contenido completo del IAM token, incluido el valor al portador, en el curl pedido. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.
    correlation_ID El identificador exclusivo que se ha utilizado para rastrear y correlacionar transacciones.

    Una solicitud POST api/v2/key_rings correcta devuelve una respuesta HTTP 201 Created, lo que indica que se ha creado el conjunto de claves y ahora está disponible para contener las claves estándar y raíz.

Transferencia de una clave a un conjunto de claves diferente

A medida que los requisitos cambian y se incorporan nuevos miembros de equipo a una organización, es posible que cree nuevos conjuntos de claves para reflejar estos cambios organizativos. Después de crear los conjuntos de claves, es posible que sea necesario mover una clave de un conjunto de claves existente a uno nuevo que tenga distintos permisos de IAM. Por ejemplo, es posible que esté incorporando un equipo que necesitará acceso específico a una clave que pertenece a un conjunto de claves personalizado y no predeterminado. Puede crear un nuevo conjunto de claves que esté dedicado al equipo de incorporación. Puesto que las claves sólo se pueden asociar con un conjunto de claves a la vez, es necesario mover la clave al nuevo conjunto de claves.

Después de transferir una clave a un conjunto de claves diferente, puede tardar hasta diez minutos para que el cambio entre en vigor.

Transferencia de una clave a un conjunto de claves diferente con la interfaz de usuario

Puede transferir una clave a un conjunto de claves diferente con la interfaz de usuario completando los siguientes pasos:

  1. Inicie sesión en la interfaz de usuario.
  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
  4. Seleccione la pestaña Claves KMS del menú lateral para abrir la tabla Claves.
  5. Busque la clave que desea transferir de la lista y pulse el icono Acciones Icono Acciones para abrir la lista de opciones.
  6. Haga clic en Cambiar el conjunto de claves.
  7. Seleccione el ID de conjunto de claves al que desea mover la clave y pulse Cambiar conjunto de claves.

Transferencia de una clave a un conjunto de claves diferente mediante la API

Transfiera una clave a un conjunto de claves diferente haciendo una llamada PATCH al punto final siguiente.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>
  1. Recupere sus credenciales de autenticación para trabajar con claves en el servicio.

    Para actualizar el anillo de claves de una clave, debe tener al menos acceso de servicio de Gestor a la clave y al conjunto de claves de destino. Para saber cómo se correlacionan los roles de IAM con las acciones del servicio Hyper Protect Crypto Services, consulte Roles de acceso al servicio.

  2. Actualice el conjunto de claves de una clave ejecutando el siguiente mandato curl.

    $ curl -X PATCH \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>" \
      -H 'accept: application/vnd.ibm.kms.key+json' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'content-type: application/vnd.ibm.kms.key+json' \
      -H "x-kms-key-ring: <original_key_ring_ID>" \
      -H "correlation-id: <correlation_ID>" \
      -d '{
        "keyRingID": "<new_key_ring_ID>"
      }'
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 2. Describe las variables necesarias para actualizar el conjunto de claves de una clave con la API del servicio de administración de claves.
    Variable Descripción
    region Obligatorio. La abreviatura de la región, como us-south, que representa el área geográfica donde suHyper Protect Crypto Services reside la instancia. Para obtener más información, consulte Puntos finales de servicio regional.
    port Obligatorio. El número de puerto del punto final de API.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluir el contenido completo del IAM token, incluido el valor al portador, en el curl pedido. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.
    original_key_ring_ID Opcional. El identificador exclusivo del conjunto de claves al que pertenece la clave. Si no se especifica, Hyper Protect Crypto Services buscará la clave en cada conjunto de claves asociado a la instancia especificada. Por lo tanto, se recomienda especificar el ID del conjunto de claves para una solicitud más optimizada.

    Nota: Si crea una clave sin una x-kms-key-ring encabezado, el llavero de la clave es:default.

    correlation_ID El identificador exclusivo que se ha utilizado para rastrear y correlacionar transacciones.
    new_key_ring_ID Obligatorio. El identificador exclusivo del conjunto de claves de destino al que desea mover la clave.

    Una solicitud PATCH api/v2/keys/key_ID satisfactoria devuelve los metadatos de la clave, incluido el ID del conjunto de claves al que pertenece ahora la clave.

    {
     "metadata": {
         "collectionType": "application/vnd.ibm.kms.key+json",
         "collectionTotal": 1
     },
     "resources": [
         {
             "type": "application/vnd.ibm.kms.key+json",
             "id": "02fd6835-6001-4482-a892-13bd2085f75d",
             "name": "test-root-key",
             "aliases": [
                 "alias-1",
                 "alias-2"
               ],
             "description": "A test root key",
             "state": 1,
             "extractable": false,
             "keyRingID": "new-key-ring",
             "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
             "imported": false,
             "creationDate": "2020-03-12T03:37:32Z",
             "createdBy": "...",
             "algorithmType": "AES",
             "algorithmMetadata": {
                 "bitLength": "256",
                 "mode": "CBC_PAD"
             },
             "algorithmBitSize": 256,
             "algorithmMode": "CBC_PAD",
             "lastUpdateDate": "2020-03-12T03:37:32Z",
             "keyVersion": {
                 "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
                 "creationDate": "2020-03-12T03:37:32Z"
             },
             "dualAuthDelete": {
                 "enabled": false
             },
             "deleted": false
         }
     ]
    }
    

Cómo asignar el acceso a un conjunto de claves

Puede otorgar acceso a un conjunto de claves dentro de una instancia de Hyper Protect Crypto Services utilizando la interfaz de usuario, la API de IAMo la CLI.

Revise roles y permisos para saber cómo se correlacionan los roles de IBM Cloud IAM con acciones de Hyper Protect Crypto Services.

Para asignar acceso a un conjunto de claves con la interfaz de usuario, complete los siguientes pasos:

  1. En la barra de menús, pulse Gestionar > Acceso (IAM) y seleccione Usuarios para examinar los usuarios existentes en su cuenta.
  2. Seleccione el usuario al que desea asignar acceso en la tabla y pulse el icono Acciones Icono Accionespara abrir una lista de opciones para dicho usuario.
  3. En el menú de opciones, pulse Asignar acceso.
  4. Hacer clic Política de acceso.
  5. En Servicio, seleccione Hyper Protect Crypto Services y pulse Siguiente.
  6. En Recursos, seleccione Recursos específicos.
  7. Seleccione el tipo de atributo ID de instancia de servicio y especifique el ID de la instancia donde reside el conjunto de claves.
  8. Pulse Añadir una condición, seleccione el atributo ID de conjunto de claves para especificar el ID asociado con el conjunto de claves y pulse Siguiente.
  9. En Roles y acciones, elija una combinación de roles de acceso a plataforma y servicio para asignar acceso al usuario y pulse Siguiente.
  10. (Opcional) En Condiciones (opcional), pulse Revisar para comprobar la política de acceso.
  11. Después de la confirmación, pulse Añadir > Asignar.

Debe asignar al usuario al menos el acceso de Lector a toda la instancia para que puedan listar, crear y suprimir conjuntos de claves dentro de la instancia.

Listado de conjuntos de claves

Puede explorar los conjuntos de claves que se administran en su instancia aprovisionada deHyper Protect Crypto Services con la interfaz de usuario o el KPI de gestión de claves.

Listado de llaveros con la interfaz de usuario

Para explorar los conjuntos de claves con la interfaz de usuario, complete los siguientes pasos:

  1. Inicie sesión en la interfaz de usuario.
  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
  4. Para explorar los conjuntos de claves, seleccione el separador Conjuntos de claves KMS del menú lateral.

La tabla de conjuntos de claves contiene la siguiente información:

Tabla 3. Describe las columnas de la tabla del conjunto de claves.
Columna Descripción
ID de conjunto de claves El identificador exclusivo que especifica cuando crea el conjunto de claves.
Actualizado por última vez Fecha y hora en que se actualizó por última vez el conjunto de claves. Este campo se actualiza cuando se crea o modifica el conjunto de claves.
Creado Fecha y hora en que se ha creado el conjunto de claves.

Listado de conjuntos de claves con la API

Puede explorar los conjuntos de claves realizando una llamada GET al punto final siguiente.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/key_rings
  1. Recupere sus credenciales de autenticación para trabajar con claves en el servicio.

  2. Visualice las características generales sobre los conjuntos de claves ejecutando el curl siguiente.

    $ curl -X GET \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/key_rings" \
        -H "accept: application/vnd.ibm.kms.key_ring+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "correlation-id: <correlation_ID>"
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 4. Describe las variables necesarias para ver conjuntos de claves con la API del servicio de administración de claves.
    Variable Descripción
    region Obligatorio. La abreviatura de la región, como us-south, que representa el área geográfica donde suHyper Protect Crypto Services reside la instancia. Para obtener más información, consulte Puntos finales de servicio regional.
    port Obligatorio. El número de puerto del punto final de API.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluir el contenido completo del IAM token, incluido el valor al portador, en el curl pedido. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.
    correlation_ID El identificador exclusivo que se ha utilizado para rastrear y correlacionar transacciones.

    Una solicitud de GET api/v2/key_rings correcta devuelve una recopilación de conjuntos de claves que están disponibles en la instancia de servicio de Hyper Protect Crypto Services.

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key_ring+json",
            "collectionTotal": 2
        },
        "resources": [
            {
                "id": "default"
            },
            {
                "id": "Sample Key Ring 2",
                "creationDate": "2020-03-12T11:00:06Z",
                "createdBy": "..."
            }
        ]
    }
    

Suprimir conjuntos de claves

Puede eliminar un conjunto de claves con la interfaz de usuario o con la API del servicio de administración de claves.

El conjunto de claves default no se puede suprimir. Tampoco puede eliminar un conjunto de claves si el conjunto de claves contiene al menos una clave, independientemente del estado de la clave (incluidas las claves en el estado Destruido).

Eliminar llaveros con la interfaz de usuario

Para eliminar un conjunto de claves con la interfaz de usuario, complete los siguientes pasos:

  1. Inicie sesión en la interfaz de usuario.
  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.
  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Hyper Protect Crypto Services.
  4. Seleccione el separador Conjuntos de claves KMS en el menú lateral para explorar los conjuntos de claves.
  5. Busque el conjunto de claves que desea suprimir y pulse el icono Supresión Icono de supresión al final de la fila.
  6. Confirme la supresión y pulse Suprimir conjunto de claves.

Suprimir conjuntos de claves con la API

Puede suprimir un conjunto de claves realizando una llamada DELETE al punto final siguiente.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/key_rings/<key_ring_id>
  1. Recupere sus credenciales de autenticación para trabajar con claves en el servicio.

  2. Recupere el ID del conjunto de claves que desea suprimir.

    Puedes encontrar el ID de un llavero en tuHyper Protect Crypto Services instancia por recuperar una lista de sus llaveros.

  3. Ejecute el siguiente mandato curl para suprimir el conjunto de claves.

    $ curl -X DELETE \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/key_rings/<key_ring_id>" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "prefer: <return_preference>"
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

    Tabla 5. Describe las variables necesarias para suprimir claves con la API del servicio de gestión de claves
    Variable Descripción
    region Obligatorio. La abreviatura de la región, como us-south, que representa el área geográfica donde suHyper Protect Crypto Services reside la instancia. Para obtener más información, consulte Puntos finales de servicio regional.
    port Obligatorio. El número de puerto del punto final de API.
    key_ring_id Obligatorio. El identificador exclusivo del conjunto de claves que desea suprimir.
    IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluir el contenido completo del IAM token, incluido el valor al portador, en el curl pedido. Para obtener más información, consulte Recuperación de una señal de acceso.
    instance_ID Obligatorio. El identificador exclusivo que está asignado a su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Recuperación de un ID de instancia.

    Una solicitud correcta devuelve una respuesta HTTP 204 No Content, lo que indica que el conjunto de claves se ha suprimido correctamente.