Gestion des accès utilisateur
IBM Cloud Hyper Protect Crypto Services prend en charge un système de contrôle d'accès centralisé, régi par IBM Cloud® Identity and Access Management, afin de vous aider à gérer les utilisateurs et les accès pour vos clés de chiffrement.
Rôles et droits
Le tableau suivant décrit les rôles prévus par Hyper Protect Crypto Services.
| Rôles | Droits |
|---|---|
| Administrateur de service | Gère l'accès à la plateforme et l'accès au service, octroie un accès aux clés, crée et supprime des instances de service et gère les clés. Les droits d'administrateur de service sont affectés automatiquement à un propriétaire de compte IBM Cloud. |
| Administrateur d'unité de chiffrement | Fournit des clés de signature et signe des commandes d'administration TKE (Trusted Key Entry), par exemple pour ajouter un autre administrateur d'unité de chiffrement. Dans certains cas, un administrateur d'unité de chiffrement peut également être un dépositaire de clé principale. |
| Dépositaire de clé principale | Fournit des parties de clé principale pour l'initialisation d'une instance de service. Dans certains cas, un dépositaire de clé principale peut également être un administrateur d'unité de chiffrement. |
| Administrateur de certificat | Configure et gère les clés de signature de l'administrateur et les certificats du client pour permettre la deuxième couche d'authentification TLS dans les connexions des API GREP11 ou PKCS #11. L'administrateur doit se voir attribuer le rôle d'accès au service IAM de Certificate Manager pour effectuer les actions correspondantes. |
| Utilisateur du service | Gère les clés racine et les clés standard via l'interface utilisateur et l'API, et effectue des opérations de chiffrement via l'API PKCS #11 ou l'API Enterprise PKCS #11 sur gRPC (GREP11). En fonction des rôles d'accès à la plateforme et des rôles d'accès au service, les utilisateurs de service peuvent être catégorisés de façon plus précise avec différents droits. |
Le diagramme ci-après illustre les rôles et les droits.
Rôles d'accès à la plateforme IAM
IAM (Cloud Identity and Access Management) vous permet, en tant que propriétaire de compte ou administrateur de service, de gérer et définir l'accès applicable aux utilisateurs et aux ressources de service dans votre compte IBM Cloud.
Pour simplifier l'accès, Hyper Protect Crypto Services s'aligne sur les rôles IAM, afin que chaque utilisateur dispose d'une vue différente du service, selon le rôle qui lui est affecté. Si vous êtes l'administrateur de service, vous pouvez affecter des rôles Cloud IAM qui correspondent aux droits Hyper Protect Crypto Services spécifiques que vous voulez accorder aux membres de votre équipe.
Le tableau suivant répertorie les rôles IAM de IBM Cloud dans le contexte de Hyper Protect Crypto Services. Pour obtenir la documentation complète d'IAM et savoir comment affecter des accès, voir la rubrique Gestion des accès dans IBM Cloud.
Utilisez les rôles d'accès à la plateforme IBM Cloud pour octroyer des droits de niveau compte, par exemple, afin de pouvoir créer ou supprimer des instances dans votre compte IBM Cloud.
| Action | Afficheur | Editeur | Opérateur | Administrateur |
|---|---|---|---|---|
| Afficher des instances Hyper Protect Crypto Services. | ||||
| Créer des instances Hyper Protect Crypto Services. | ||||
| Supprimer des instances Hyper Protect Crypto Services. | ||||
| Inviter de nouveaux utilisateurs et gérer les règles d'accès. |
Si vous êtes un propriétaire de compte, vous êtes automatiquement affecté à la plateforme Administrateur pour accéder à vos instances de service Hyper Protect Crypto Services afin que vous puissiez affecter davantage de rôles et personnaliser les règles d'accès pour les autres.
Rôle d'accès aux services IAM
En tant qu'administrateur de service, utilisez les rôles d'accès au service pour octroyer des droits d'utilisateurs de service de niveau service, par exemple, afin de pouvoir afficher, créer ou supprimer des clés Hyper Protect Crypto Services.
- En tant que lecteur, vous pouvez consulter un aperçu général des clés et utiliser les clés pour effectuer des actions d'encapsulage et de désencapsulage. Les lecteurs ne peuvent pas créer, modifier ou supprimer des clés.
- En tant que lecteur Plus, vous disposez des mêmes droits qu'un lecteur, avec la capacité supplémentaire de récupérer le matériel d'une clé standard.
- En tant qu'auteur, vous pouvez créer, modifier et utiliser des clés, et procéder à leur rotation. Les auteurs ne peuvent pas supprimer ou désactiver des clés.
- En tant que responsable, vous pouvez effectuer toutes les actions qu'un lecteur, un lecteur Plus et un auteur peuvent effectuer, mais aussi supprimer des clés et définir des règles pour les clés. Les gestionnaires ne peuvent pas purger les clés.
- En tant que gestionnaire VMware KMIP, vous pouvez configurer KMIP for VMware avec Hyper Protect Crypto Services pour activer le chiffrement avec vos propres clés racine.
- En tant que rôle Purge de clé KMS, vous pouvez purger une clé supprimée pour supprimer définitivement une clé de votre instance.
- En tant que gestionnaire de certificats, vous pouvez gérer les clés de signature de l'administrateur et les certificats client pour la deuxième couche d'authentification dans les connexions des API GREP11 ou PKCS #11.
Le tableau suivant montre le lien entre rôles d'accès au service et autorisations dans Hyper Protect Crypto Services. Les rôles IAM sont fournis par défaut. Des rôles personnalisés peuvent être définis par l'utilisateur.
- TKE (Trusted Key Entry) utilise des cartes à puce ou un plug-in d'interface de ligne de commande de logiciel avec l'authentification IAM. Les commandes liées à la gestion des clés localement sur la carte à puce ou l'interface de ligne de commande ne sont pas incluses. Ces commandes n'interagissent pas avec le domaine HSM.
- L'API de service de gestion de clés est utilisée pour le chiffrement de l'enveloppe et traite des clés racine utilisées par les services IBM Cloud pour le chiffrement des données au repos.
- Les API HSM (API PKCS #11 et API GREP11) sont utilisées pour le chiffrement au niveau de l'application.
- L'adaptateur KMIP (Key Management Interoperability Protocol) permet de configurer le service KMIP for VMware avec Hyper Protect Crypto Services pour activer le chiffrement vSphere ou le chiffrement vSAN à l'aide de vos propres clés racine.
- Le serveur du gestionnaire de certificats reçoit et traite les demandes de configuration des clés de signature de l'administrateur de certificats et des certificats client pour activer la deuxième couche d'authentification dans les connexions des API GREP11 ou PKCS #11.
| Action | Lecteur | ReaderPlus | Auteur | Responsable | Administrateur d'unité de chiffrement |
|---|---|---|---|---|---|
Etat de la vue TKE : ibmcloud tke cryptounit-admins,ibmcloud tke cryptounit-compare,ibmcloud tke cryptounit-thrhlds,ibmcloud tke cryptounit-mk. |
|||||
Définition de contexte TKE : ibmcloud tke-cryptounit-add, ibmcloud tke-cryptounit-rm. |
|||||
Ajout ou suppression d'administrateur TKE : ibmcloud tke cryptounit-admin-add, ibmcloud tke cryptounit-admin-rm. |
|||||
Seuil de quorum d'administrateur de définition TKE : ibmcloud tke -cryptounit-thrhld-set. |
|||||
Opérations de clé principale TKE (chargement, rotation, suppression, remise à zéro, récupération): ibmcloud tke cryptounit-mk-*, ibmcloud tke auto-init, ibmcloud tke auto-mk-rotate, ibmcloud tke auto-recover. |
| Action | Lecteur | ReaderPlus | Auteur | Responsable | Purge de clé KMS |
|---|---|---|---|---|---|
| Créer une clé. | |||||
| Importer une clé. | |||||
| Extraire une clé. | |||||
| Extraire les métadonnées d'une clé. | |||||
| Extrayez l'ensemble de la clé. | |||||
| Répertorier les clés. | |||||
| Encapsuler une clé. | |||||
| Désencapsuler une clé. | |||||
| Réencapsuler une clé. | |||||
| Correctif d'une clé. | |||||
| Procéder à la rotation d'une clé. | |||||
| Désactiver une clé. | |||||
| Activer une clé. | |||||
| Planifier la suppression d'une clé. | |||||
| Annuler la suppression d'une clé. | |||||
| Supprimer une clé. | |||||
| Purgez une clé. | |||||
| Restaurer une clé. | |||||
| Définir des règles de clé. | |||||
| Répertoriez les règles de clé. | |||||
| Définir des règles d'instance. | |||||
| Répertorier les règles d'instance. | |||||
| Créer un jeton d'importation. | |||||
| Extraire un jeton d'importation. | |||||
| Créez un registre.1 | |||||
| Répertorier les enregistrements pour une clé. | |||||
| Répertorier les enregistrements pour n'importe quelle clé. | |||||
| Mise à jour d'un registre.1 | |||||
| Remplacez un registre.1 | |||||
| Supprimez un registre.1 | |||||
| Créer un fichier de clés. | |||||
| Répertorier les fichiers de clés. | |||||
| Supprimer un fichier de clés | |||||
| Créez un alias de clé. | |||||
| Supprimez un alias de clé. |
1: Cette action est exécutée en votre nom par un service intégré qui permet la prise en charge de l'enregistrement des clés. En savoir plus.
| Action | Lecteur | ReaderPlus | Auteur | Responsable |
|---|---|---|---|---|
| Obtenir la liste des mécanismes et des informations | ||||
| Créer ou supprimer un magasin de clés | ||||
| Répertorier les magasins de clés | ||||
| Générer une clé | ||||
| Générez une paire de clés | ||||
| Stocker une clé | ||||
| Générer de manière aléatoire | ||||
| Répertorier les clés | ||||
| Obtenir ou définir un attribut de clé | ||||
| Encapsuler une clé | ||||
| Réencapsuler une clé | ||||
| Désencapsuler une clé | ||||
| Mettre à jour la clé | ||||
| Chiffrer | ||||
| Decrypt | ||||
| Signer | ||||
| Vérifier | ||||
| Condensé |
| Action | Lecteur | ReaderPlus | Auteur | Responsable | Gestionnaire VMware KMIP |
|---|---|---|---|---|---|
| Activer un noeud final KMIP. | |||||
| Désactiver un noeud final KMIP. | |||||
| Obtenir le statut d'un noeud final KMIP. | |||||
| Ajouter des certificats client au noeud final KMIP pour l'utilisation d'une connexion TLS mutuelle. | |||||
| Supprimer des certificats client du noeud final KMIP pour l'utilisation d'une connexion TLS mutuelle. |
| Action | Lecteur | ReaderPlus | Auteur | Responsable | Certificate Manager |
|---|---|---|---|---|---|
| Créer la clé de signature de l'administrateur. | |||||
| Actualiser et mettre à jour la clé de signature de l'administrateur. | |||||
| Extraire la clé de signature de l'administrateur de certificats. | |||||
| Supprimer la clé de signature de l'administrateur de certificats. | |||||
| Créer ou mettre à jour les certificats client. | |||||
| Répertorier tous les certificats client gérés par l'administrateur de certificats. | |||||
| Extraire les certificats client. | |||||
| Supprimer les certificats client. |
Gestion de l'accès à plusieurs instances
Si vous disposez de plusieurs instances Hyper Protect Crypto Services dans différents comptes, vous pouvez être amené à optimiser des entreprises IBM Cloud afin de gérer les comptes et les accès utilisateur.
-
Créer la hiérarchie d'entreprise
Les entreprises IBM Cloud vous permettent de gérer plusieurs comptes et ressources de manière centrale. Vous pouvez créer une hiérarchie d'entreprise selon vos besoins en imbriquant des groupes de comptes ou des comptes dans le compte entreprise. La gestion de l'accès à l'entreprise et aux comptes enfants est isolée pour assurer une plus grande sécurité. Pour savoir comment créer une entreprise et ajouter des comptes à une entreprise, voir Meilleures pratiques pour l'organisation des ressources et l'affectation d'accès.
-
Organiser des ressources de compte dans des groupes de ressources
Les instances Hyper Protect Crypto Services sont associées à des comptes enfant de l'entreprise. Dans chaque compte, vous pouvez organiser des instances de service dans des groupes de ressources afin d'affecter des règles d'accès différentes à chaque groupe de ressources pour activer le contrôle d'accès indépendant. Pour savoir comment créer des groupes de ressources et organiser des ressources, voir Meilleures pratiques pour l'organisation des ressources.
-
Affecter des droits d'accès pour gérer l'entreprise et les ressources
En fonction des Hyper Protect Crypto Servicesrôles de la plateforme IAM et des rôles de service répertoriés, vous pouvez affecter aux utilisateurs un accès respectif à chaque niveau de la hiérarchie d'entreprise. Vous pouvez également regrouper des utilisateurs ou des ID de service en définissant des groupes d'accès pour rationaliser le processus d'affectation des accès. Pour plus d'informations sur l'affectation d'accès, voir Gestion des accès dans le cloud.
-
Utiliser les clés d'API IBM Cloud
Vous pouvez créer des clés d'API IBM Cloud pour les utilisateurs ou les services afin de suivre et contrôler l'utilisation de l'API. La clé d'API d'utilisateur est associée à l'identité de l'utilisateur et hérite de tous les accès affectés à celui-ci. La clé d'API de service se voit affecter l'accès qui est associé à un ID de service spécifique. Les clés d'API peuvent également être utilisées afin de générer des jetons IAM pour les authentifications d'appels API. Pour savoir comment gérer les clés d'API, voir Gestion des clés d'API d'utilisateur et Gestion des clés d'API d'ID de service.
L'exemple suivant montre comment utiliser l'entreprise pour gérer plusieurs instances et l'accès par les utilisateurs. Supposons que votre organisation dispose de deux instances Hyper Protect Crypto Services pour le développement et la production, et que deux équipes distinctes gèrent et exploitent ces instances. Vous pouvez créer la hiérarchie d'entreprise suivante pour mieux gérer les comptes, les instances et l'accès utilisateur:
- Utilisez des comptes et des groupes de ressources distincts pour gérer des instances à des fins de développement et de production.
- Affectez aux utilisateurs les droits d'accès minimum aux ressources correspondantes. Par exemple, vous affectez aux responsables de l'entreprise le rôle d'administrateur pour la gestion des comptes et de la facturation. Vous affectez aux membres de l'équipe de développeurs les rôles d'éditeur et de gestionnaire pour effectuer des opérations en rapport avec l'instance de développement. Vous affecter à d'autres membres le rôle d'afficheur et de lecteur pour afficher uniquement les ressources d'instance.
Etapes suivantes
Les propriétaires de compte et les administrateurs peuvent inviter des utilisateurs et définir des règles de service qui correspondent aux actions Hyper Protect Crypto Services que les utilisateurs peuvent exécuter. Pour plus d'informations sur l'affectation de rôles utilisateur, voir Gestion de l'accès aux ressources.