Gestion des accès utilisateur

IBM Cloud Hyper Protect Crypto Services prend en charge un système de contrôle d'accès centralisé, régi par IBM Cloud® Identity and Access Management, afin de vous aider à gérer les utilisateurs et les accès pour vos clés de chiffrement.

Rôles et droits

Le tableau suivant décrit les rôles prévus par Hyper Protect Crypto Services.

Tableau 1. Rôles et droits
Rôles Droits
Administrateur de service Gère l'accès à la plateforme et l'accès au service, octroie un accès aux clés, crée et supprime des instances de service et gère les clés. Les droits d'administrateur de service sont affectés automatiquement à un propriétaire de compte IBM Cloud.
Administrateur d'unité de chiffrement Fournit des clés de signature et signe des commandes d'administration TKE (Trusted Key Entry), par exemple pour ajouter un autre administrateur d'unité de chiffrement. Dans certains cas, un administrateur d'unité de chiffrement peut également être un dépositaire de clé principale.
Dépositaire de clé principale Fournit des parties de clé principale pour l'initialisation d'une instance de service. Dans certains cas, un dépositaire de clé principale peut également être un administrateur d'unité de chiffrement.
Administrateur de certificat Configure et gère les clés de signature de l'administrateur et les certificats du client pour permettre la deuxième couche d'authentification TLS dans les connexions des API GREP11 ou PKCS #11. L'administrateur doit se voir attribuer le rôle d'accès au service IAM de Certificate Manager pour effectuer les actions correspondantes.
Utilisateur du service Gère les clés racine et les clés standard via l'interface utilisateur et l'API, et effectue des opérations de chiffrement via l'API PKCS #11 ou l'API Enterprise PKCS #11 sur gRPC (GREP11). En fonction des rôles d'accès à la plateforme et des rôles d'accès au service, les utilisateurs de service peuvent être catégorisés de façon plus précise avec différents droits.

Le diagramme ci-après illustre les rôles et les droits.

RôlesHyper Protect Crypto Services
Figure 1. Hyper Protect Crypto Services

Rôles d'accès à la plateforme IAM

IAM (Cloud Identity and Access Management) vous permet, en tant que propriétaire de compte ou administrateur de service, de gérer et définir l'accès applicable aux utilisateurs et aux ressources de service dans votre compte IBM Cloud.

Pour simplifier l'accès, Hyper Protect Crypto Services s'aligne sur les rôles IAM, afin que chaque utilisateur dispose d'une vue différente du service, selon le rôle qui lui est affecté. Si vous êtes l'administrateur de service, vous pouvez affecter des rôles Cloud IAM qui correspondent aux droits Hyper Protect Crypto Services spécifiques que vous voulez accorder aux membres de votre équipe.

Le tableau suivant répertorie les rôles IAM de IBM Cloud dans le contexte de Hyper Protect Crypto Services. Pour obtenir la documentation complète d'IAM et savoir comment affecter des accès, voir la rubrique Gestion des accès dans IBM Cloud.

Utilisez les rôles d'accès à la plateforme IBM Cloud pour octroyer des droits de niveau compte, par exemple, afin de pouvoir créer ou supprimer des instances dans votre compte IBM Cloud.

Tableau 2. Liste des rôles de gestion de la plate-forme tels qu'ils s'appliquent à Hyper Protect Crypto Services
Action Afficheur Editeur Opérateur Administrateur
Afficher des instances Hyper Protect Crypto Services. Icône de coche Icône de coche Icône de coche Icône de coche
Créer des instances Hyper Protect Crypto Services. Icône de coche Icône de coche
Supprimer des instances Hyper Protect Crypto Services. Icône de coche Icône de coche
Inviter de nouveaux utilisateurs et gérer les règles d'accès. Icône de coche

Si vous êtes un propriétaire de compte, vous êtes automatiquement affecté à la plateforme Administrateur pour accéder à vos instances de service Hyper Protect Crypto Services afin que vous puissiez affecter davantage de rôles et personnaliser les règles d'accès pour les autres.

Rôle d'accès aux services IAM

En tant qu'administrateur de service, utilisez les rôles d'accès au service pour octroyer des droits d'utilisateurs de service de niveau service, par exemple, afin de pouvoir afficher, créer ou supprimer des clés Hyper Protect Crypto Services.

  • En tant que lecteur, vous pouvez consulter un aperçu général des clés et utiliser les clés pour effectuer des actions d'encapsulage et de désencapsulage. Les lecteurs ne peuvent pas créer, modifier ou supprimer des clés.
  • En tant que lecteur Plus, vous disposez des mêmes droits qu'un lecteur, avec la capacité supplémentaire de récupérer le matériel d'une clé standard.
  • En tant qu'auteur, vous pouvez créer, modifier et utiliser des clés, et procéder à leur rotation. Les auteurs ne peuvent pas supprimer ou désactiver des clés.
  • En tant que responsable, vous pouvez effectuer toutes les actions qu'un lecteur, un lecteur Plus et un auteur peuvent effectuer, mais aussi supprimer des clés et définir des règles pour les clés. Les gestionnaires ne peuvent pas purger les clés.
  • En tant que gestionnaire VMware KMIP, vous pouvez configurer KMIP for VMware avec Hyper Protect Crypto Services pour activer le chiffrement avec vos propres clés racine.
  • En tant que rôle Purge de clé KMS, vous pouvez purger une clé supprimée pour supprimer définitivement une clé de votre instance.
  • En tant que gestionnaire de certificats, vous pouvez gérer les clés de signature de l'administrateur et les certificats client pour la deuxième couche d'authentification dans les connexions des API GREP11 ou PKCS #11.

Le tableau suivant montre le lien entre rôles d'accès au service et autorisations dans Hyper Protect Crypto Services. Les rôles IAM sont fournis par défaut. Des rôles personnalisés peuvent être définis par l'utilisateur.

  • TKE (Trusted Key Entry) utilise des cartes à puce ou un plug-in d'interface de ligne de commande de logiciel avec l'authentification IAM. Les commandes liées à la gestion des clés localement sur la carte à puce ou l'interface de ligne de commande ne sont pas incluses. Ces commandes n'interagissent pas avec le domaine HSM.
  • L'API de service de gestion de clés est utilisée pour le chiffrement de l'enveloppe et traite des clés racine utilisées par les services IBM Cloud pour le chiffrement des données au repos.
  • Les API HSM (API PKCS #11 et API GREP11) sont utilisées pour le chiffrement au niveau de l'application.
  • L'adaptateur KMIP (Key Management Interoperability Protocol) permet de configurer le service KMIP for VMware avec Hyper Protect Crypto Services pour activer le chiffrement vSphere ou le chiffrement vSAN à l'aide de vos propres clés racine.
  • Le serveur du gestionnaire de certificats reçoit et traite les demandes de configuration des clés de signature de l'administrateur de certificats et des certificats client pour activer la deuxième couche d'authentification dans les connexions des API GREP11 ou PKCS #11.
Tableau 3. Liste des rôles d'accès aux services tels qu'ils s'appliquent aux commandes Hyper Protect Crypto Services TKE
Action Lecteur ReaderPlus Auteur Responsable Administrateur d'unité de chiffrement
Etat de la vue TKE : ibmcloud tke cryptounit-admins,ibmcloud tke cryptounit-compare,ibmcloud tke cryptounit-thrhlds,ibmcloud tke cryptounit-mk. Icône de coche
Définition de contexte TKE : ibmcloud tke-cryptounit-add, ibmcloud tke-cryptounit-rm. Icône de coche
Ajout ou suppression d'administrateur TKE : ibmcloud tke cryptounit-admin-add, ibmcloud tke cryptounit-admin-rm. Icône de coche Icône de coche
Seuil de quorum d'administrateur de définition TKE : ibmcloud tke -cryptounit-thrhld-set. Icône de coche Icône de coche
Opérations de clé principale TKE (chargement, rotation, suppression, remise à zéro, récupération): ibmcloud tke cryptounit-mk-*, ibmcloud tke auto-init, ibmcloud tke auto-mk-rotate, ibmcloud tke auto-recover. Icône de coche Icône de coche
Tableau 4. Liste des rôles d'accès aux services tels qu'ils s'appliquent aux ressources clés Hyper Protect Crypto Services
Action Lecteur ReaderPlus Auteur Responsable Purge de clé KMS
Créer une clé. Icône de coche Icône de coche
Importer une clé. Icône de coche Icône de coche
Extraire une clé. Icône de coche Icône de coche Icône de coche
Extraire les métadonnées d'une clé. Icône de coche Icône de coche Icône de coche Icône de coche
Extrayez l'ensemble de la clé. Icône de coche Icône de coche Icône de coche Icône de coche
Répertorier les clés. Icône de coche Icône de coche Icône de coche Icône de coche
Encapsuler une clé. Icône de coche Icône de coche Icône de coche Icône de coche
Désencapsuler une clé. Icône de coche Icône de coche Icône de coche Icône de coche
Réencapsuler une clé. Icône de coche Icône de coche Icône de coche Icône de coche
Correctif d'une clé. Icône de coche
Procéder à la rotation d'une clé. Icône de coche Icône de coche
Désactiver une clé. Icône de coche
Activer une clé. Icône de coche
Planifier la suppression d'une clé. Icône de coche Icône de coche
Annuler la suppression d'une clé. Icône de coche Icône de coche
Supprimer une clé. Icône de coche
Purgez une clé. Icône de coche
Restaurer une clé. Icône de coche
Définir des règles de clé. Icône de coche
Répertoriez les règles de clé. Icône de coche
Définir des règles d'instance. Icône de coche
Répertorier les règles d'instance. Icône de coche
Créer un jeton d'importation. Icône de coche Icône de coche
Extraire un jeton d'importation. Icône de coche Icône de coche
Créez un registre.1 Icône de coche Icône de coche Icône de coche Icône de coche
Répertorier les enregistrements pour une clé. Icône de coche Icône de coche Icône de coche Icône de coche
Répertorier les enregistrements pour n'importe quelle clé. Icône de coche Icône de coche Icône de coche Icône de coche
Mise à jour d'un registre.1 Icône de coche Icône de coche Icône de coche Icône de coche
Remplacez un registre.1 Icône de coche Icône de coche Icône de coche Icône de coche
Supprimez un registre.1 Icône de coche Icône de coche Icône de coche Icône de coche
Créer un fichier de clés. Icône de coche Icône de coche
Répertorier les fichiers de clés. Icône de coche Icône de coche Icône de coche Icône de coche
Supprimer un fichier de clés Icône de coche
Créez un alias de clé. Icône de coche Icône de coche
Supprimez un alias de clé. Icône de coche

1: Cette action est exécutée en votre nom par un service intégré qui permet la prise en charge de l'enregistrement des clés. En savoir plus.

Tableau 5. Liste des rôles d'accès aux services tels qu'ils s'appliquent aux API HSM
Action Lecteur ReaderPlus Auteur Responsable
Obtenir la liste des mécanismes et des informations Icône de coche Icône de coche Icône de coche Icône de coche
Créer ou supprimer un magasin de clés Icône de coche
Répertorier les magasins de clés Icône de coche
Générer une clé Icône de coche Icône de coche
Générez une paire de clés Icône de coche Icône de coche
Stocker une clé Icône de coche Icône de coche
Générer de manière aléatoire Icône de coche Icône de coche Icône de coche Icône de coche
Répertorier les clés Icône de coche Icône de coche Icône de coche Icône de coche
Obtenir ou définir un attribut de clé Icône de coche Icône de coche Icône de coche Icône de coche
Encapsuler une clé Icône de coche Icône de coche Icône de coche Icône de coche
Réencapsuler une clé Icône de coche Icône de coche Icône de coche Icône de coche
Désencapsuler une clé Icône de coche Icône de coche Icône de coche Icône de coche
Mettre à jour la clé Icône de coche Icône de coche Icône de coche Icône de coche
Chiffrer Icône de coche Icône de coche Icône de coche Icône de coche
Decrypt Icône de coche Icône de coche Icône de coche Icône de coche
Signer Icône de coche Icône de coche Icône de coche Icône de coche
Vérifier Icône de coche Icône de coche Icône de coche Icône de coche
Condensé Icône de coche Icône de coche Icône de coche Icône de coche
Tableau 6. Liste les rôles d'accès aux services tels qu'ils s'appliquent aux adaptateurs KMIP connectés à Hyper Protect Crypto Services
Action Lecteur ReaderPlus Auteur Responsable Gestionnaire VMware KMIP
Activer un noeud final KMIP. Icône de coche
Désactiver un noeud final KMIP. Icône de coche
Obtenir le statut d'un noeud final KMIP. Icône de coche
Ajouter des certificats client au noeud final KMIP pour l'utilisation d'une connexion TLS mutuelle. Icône de coche
Supprimer des certificats client du noeud final KMIP pour l'utilisation d'une connexion TLS mutuelle. Icône de coche
Tableau 8. Liste des rôles d'accès aux services tels qu'ils s'appliquent à Certificate Manager
Action Lecteur ReaderPlus Auteur Responsable Certificate Manager
Créer la clé de signature de l'administrateur. Icône de coche
Actualiser et mettre à jour la clé de signature de l'administrateur. Icône de coche
Extraire la clé de signature de l'administrateur de certificats. Icône de coche
Supprimer la clé de signature de l'administrateur de certificats. Icône de coche
Créer ou mettre à jour les certificats client. Icône de coche
Répertorier tous les certificats client gérés par l'administrateur de certificats. Icône de coche
Extraire les certificats client. Icône de coche
Supprimer les certificats client. Icône de coche

Gestion de l'accès à plusieurs instances

Si vous disposez de plusieurs instances Hyper Protect Crypto Services dans différents comptes, vous pouvez être amené à optimiser des entreprises IBM Cloud afin de gérer les comptes et les accès utilisateur.

  1. Créer la hiérarchie d'entreprise

    Les entreprises IBM Cloud vous permettent de gérer plusieurs comptes et ressources de manière centrale. Vous pouvez créer une hiérarchie d'entreprise selon vos besoins en imbriquant des groupes de comptes ou des comptes dans le compte entreprise. La gestion de l'accès à l'entreprise et aux comptes enfants est isolée pour assurer une plus grande sécurité. Pour savoir comment créer une entreprise et ajouter des comptes à une entreprise, voir Meilleures pratiques pour l'organisation des ressources et l'affectation d'accès.

  2. Organiser des ressources de compte dans des groupes de ressources

    Les instances Hyper Protect Crypto Services sont associées à des comptes enfant de l'entreprise. Dans chaque compte, vous pouvez organiser des instances de service dans des groupes de ressources afin d'affecter des règles d'accès différentes à chaque groupe de ressources pour activer le contrôle d'accès indépendant. Pour savoir comment créer des groupes de ressources et organiser des ressources, voir Meilleures pratiques pour l'organisation des ressources.

  3. Affecter des droits d'accès pour gérer l'entreprise et les ressources

    En fonction des Hyper Protect Crypto Servicesrôles de la plateforme IAM et des rôles de service répertoriés, vous pouvez affecter aux utilisateurs un accès respectif à chaque niveau de la hiérarchie d'entreprise. Vous pouvez également regrouper des utilisateurs ou des ID de service en définissant des groupes d'accès pour rationaliser le processus d'affectation des accès. Pour plus d'informations sur l'affectation d'accès, voir Gestion des accès dans le cloud.

  4. Utiliser les clés d'API IBM Cloud

    Vous pouvez créer des clés d'API IBM Cloud pour les utilisateurs ou les services afin de suivre et contrôler l'utilisation de l'API. La clé d'API d'utilisateur est associée à l'identité de l'utilisateur et hérite de tous les accès affectés à celui-ci. La clé d'API de service se voit affecter l'accès qui est associé à un ID de service spécifique. Les clés d'API peuvent également être utilisées afin de générer des jetons IAM pour les authentifications d'appels API. Pour savoir comment gérer les clés d'API, voir Gestion des clés d'API d'utilisateur et Gestion des clés d'API d'ID de service.

L'exemple suivant montre comment utiliser l'entreprise pour gérer plusieurs instances et l'accès par les utilisateurs. Supposons que votre organisation dispose de deux instances Hyper Protect Crypto Services pour le développement et la production, et que deux équipes distinctes gèrent et exploitent ces instances. Vous pouvez créer la hiérarchie d'entreprise suivante pour mieux gérer les comptes, les instances et l'accès utilisateur:

Un exemple de hiérarchie d'entreprise et de gestion de l'accès des utilisateurs
Figure 2. Exemple de gestion de la hiérarchie d'entreprise et des accès utilisateur

  • Utilisez des comptes et des groupes de ressources distincts pour gérer des instances à des fins de développement et de production.
  • Affectez aux utilisateurs les droits d'accès minimum aux ressources correspondantes. Par exemple, vous affectez aux responsables de l'entreprise le rôle d'administrateur pour la gestion des comptes et de la facturation. Vous affectez aux membres de l'équipe de développeurs les rôles d'éditeur et de gestionnaire pour effectuer des opérations en rapport avec l'instance de développement. Vous affecter à d'autres membres le rôle d'afficheur et de lecteur pour afficher uniquement les ressources d'instance.

Etapes suivantes

Les propriétaires de compte et les administrateurs peuvent inviter des utilisateurs et définir des règles de service qui correspondent aux actions Hyper Protect Crypto Services que les utilisateurs peuvent exécuter. Pour plus d'informations sur l'affectation de rôles utilisateur, voir Gestion de l'accès aux ressources.