Gestione dell'accesso utente

IBM Cloud Hyper Protect Crypto Services supporta un sistema di controllo degli accessi centralizzato, governato da IBM Cloud® Identity and Access Management, per aiutarvi a gestire gli utenti e l'accesso alle vostre chiavi di crittografia.

Ruoli e autorizzazioni

La seguente tabella mostra i ruoli supportati da Hyper Protect Crypto Services.

Tabella 1. Ruoli e autorizzazioni
Ruoli Autorizzazioni
Amministratore del servizio Gestisce accesso alla piattaforma e accesso al servizio, concede l'accesso alle chiavi, crea ed elimina le istanze del servizio e gestisce chiavi. A un proprietario dell'account IBM Cloud viene automaticamente assegnata l'autorizzazione di amministratore del servizio.
Amministratore dell'unità di crittografia Fornisce le chiavi di firma e firma i comandi di gestione TKE (Trusted Key Entry), ad esempio per l'aggiunta di un'altro amministratore dell'unità di crittografia. In alcuni casi, un amministratore dell'unità di crittografia può anche essere un custode della chiave principale.
Custode chiave principale Fornisce le parti della chiave master per l'inizializzazione di un'istanza del servizio. In alcuni casi, un custode della chiave master può essere anche un amministratore dell'unità di crittografia.
Amministratore certificato Imposta e gestisce le chiavi di firma dell'amministratore e i certificati client per consentire il secondo livello di autenticazione TLS nelle connessioni API GREP11 o PKCS #11 . All'amministratore deve essere assegnato l' Certificate Manager IAM ruolo di accesso al servizio per eseguire le azioni corrispondenti.
Utente di servizio Gestisce le chiavi root e le chiavi standard tramite l'interfaccia utente e l'API ed esegue operazioni crittografiche tramite l'API PKCS #11 o l'Enterprise PKCS #11 su gRPC (GREP11) API. In base ai ruoli di accesso della piattaforma e ai ruoli di accesso del servizio, gli utenti del servizio possono essere ulteriormente categorizzati con varie autorizzazioni.

Il seguente diagramma illustra i ruoli e le autorizzazioni.

Hyper Protect Crypto Services ruoli
Figura 1. Hyper Protect Crypto Services ruoli e responsabilità

Ruoli di accesso alla piattaforma IAM

Con Cloud Identity and Access Management (IAM), in qualità di proprietario dell'account o di amministratore del servizio, puoi gestire e definire l'accesso per gli utenti del servizio e le risorse nel tuo account IBM Cloud.

Per semplificare l'accesso, Hyper Protect Crypto Services si allinea con i ruoli diIAM, in modo che ogni utente abbia una visione diversa del servizio, a seconda del ruolo assegnatogli. Se siete un amministratore del servizio, potete assegnare ruoli Cloud IAM che corrispondono alle autorizzazioni specifiche Hyper Protect Crypto Services che volete concedere ai membri del vostro team.

La seguente tabella elenca i ruoli IAM di IBM Cloud nel contesto Hyper Protect Crypto Services. Per la documentazione IAM completa e come assegnare l'accesso, vedi Gestione dell'accesso in IBM Cloud.

Utilizzare i ruoli di accesso alla piattaforma IBM Cloud per concedere autorizzazioni a livello di account, come la possibilità di creare o eliminare istanze nell'account IBM Cloud.

Tabella 2. Elenca i ruoli di gestione della piattaforma quando si applicano a Hyper Protect Crypto Services
Azione Visualizzatore Editor Operatore Amministratore
Visualizza le istanze Hyper Protect Crypto Services. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Crea istanze Hyper Protect Crypto Services. icona segno di spunta icona segno di spunta
Elimina Hyper Protect Crypto Services istanze. icona segno di spunta icona segno di spunta
Invitare nuovi utenti e gestire i criteri di accesso. icona segno di spunta

Se siete proprietari di un account, vi viene assegnato automaticamente l'accesso alla piattaforma Administrator alle istanze del servizio Hyper Protect Crypto Services, in modo da poter assegnare ulteriori ruoli e personalizzare i criteri di accesso per gli altri.

Ruoli di accesso al servizio IAM

Come amministratore del servizio, utilizza i ruoli di accesso al servizio per concedere le autorizzazioni degli utenti del servizio a livello di servizio, come la capacità di visualizzare, creare o eliminare le chiavi Hyper Protect Crypto Services.

  • Come Lettore, è possibile sfogliare una vista di alto livello delle chiavi e utilizzare le chiavi per eseguire azioni di avvolgimento e decompressione. I lettori non possono creare, modificare o eliminare le chiavi.
  • Come LettorePlus, si hanno gli stessi permessi di un Lettore, con in più la possibilità di recuperare il materiale di una chiave standard.
  • Come Scrittore, è possibile creare, modificare, ruotare e utilizzare le chiavi. I programmi di scrittura non possono eliminare o disabilitare le chiavi.
  • In qualità di Manager, è possibile eseguire tutte le azioni che un Reader, un ReaderPlus e un Writer possono eseguire, compresa la possibilità di eliminare le chiavi e impostare i criteri per le chiavi. I gestori non possono eliminare le chiavi.
  • Come Gestore KMIPVMware, puoi configurare KMIP per VMware con Hyper Protect Crypto Services per abilitare la codifica con le tue proprie chiavi root.
  • Come ruolo Eliminazione chiave KMS, puoi eliminare una chiave eliminata per rimuovere definitivamente una chiave dalla tua istanza.
  • Come ruolo Certificate Manager, puoi gestire le chiavi di firma dell'amministratore e i certificati client per il secondo livello di autenticazione nelle connessioni API GREP11 o PKCS #11 .

La seguente tabella mostra la modalità di mappatura dei ruoli di accesso al servizio alle autorizzazioni Hyper Protect Crypto Services. I ruoli IAM sono i ruoli predefiniti forniti. I ruoli personalizzati possono essere definiti dall'utente.

  • TKE (Trusted Key Entry) utilizza smart card o plug-in CLI software con autenticazione IAM. I comandi che gestiscono le chiavi localmente nella smart card o nella CLI non sono inclusi. Tali comandi non interagiscono con il dominio HSM.
  • L'API del servizio di gestione delle chiavi viene utilizzata per la crittografia envelope e gestisce le chiavi root utilizzate dai servizi IBM Cloud per la crittografia dei dati inattivi.
  • Le API HSM (l'API PKCS #11 e l'API GREP11 ) vengono utilizzate per la codifica a livello dell'applicazione.
  • L'adattatore KMIP (Key Management Interoperability Protocol) viene utilizzato per configurare il servizio KMIP for VMware con Hyper Protect Crypto Services per abilitare la crittografia vSphere o la crittografia vSAN utilizzando le tue proprie chiavi root.
  • Il server Certificate Manager riceve ed elabora le richieste per l'impostazione delle chiavi di firma dell'amministratore dei certificati e dei certificati del client per abilitare il secondo livello di autenticazione nelle connessioni API GREP11 o PKCS #11 .
Tabella 3. Elenca i ruoli di accesso del servizio come vengono applicati ai comandi TKE Hyper Protect Crypto Services
Azione Lettore ReaderPlus Scrittore Gestore Amministratore dell'unità di crittografia
Stato vista TKE: ibmcloud tke cryptounit-admins,ibmcloud tke cryptounit-compare,ibmcloud tke cryptounit-thrhlds,ibmcloud tke cryptounit-mk. icona segno di spunta
Contesto serie TKE: ibmcloud tke-cryptounit-add, ibmcloud tke-cryptounit-rm. icona segno di spunta
Aggiunta o rimozione dell'amministratore TKE: ibmcloud tke cryptounit-admin-add, ibmcloud tke cryptounit-admin-rm. icona segno di spunta icona segno di spunta
Soglia quorum amministratore impostato TKE: ibmcloud tke -cryptounit-thrhld-set. icona segno di spunta icona segno di spunta
Operazioni chiave principale TKE (caricamento, rotazione, cancellazione, azzeramento, recupero): ibmcloud tke cryptounit-mk-*, ibmcloud tke auto-init, ibmcloud tke auto-mk-rotate, ibmcloud tke auto-recover. icona segno di spunta icona segno di spunta
Tabella 4. Elenca i ruoli di accesso del servizio come si applicano a Hyper Protect Crypto Services risorse chiave
Azione Lettore ReaderPlus Scrittore Gestore Eliminazione chiave KMS
Crea una chiave. icona segno di spunta icona segno di spunta
Importa una chiave. icona segno di spunta icona segno di spunta
Richiama una chiave. icona segno di spunta icona segno di spunta icona segno di spunta
Recuperare i metadati chiave. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Totale chiavi di richiamo. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Elenca le chiavi. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Impacchettare una chiave. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Spacchetta una chiave. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Riavvolgi una chiave. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Applicare una patch ad una chiave. icona segno di spunta
Ruotare una chiave. icona segno di spunta icona segno di spunta
Disabilita una chiave. icona segno di spunta
Abilita una chiave. icona segno di spunta
Pianifica l'eliminazione di una chiave. icona segno di spunta icona segno di spunta
Annulla l'eliminazione di una chiave. icona segno di spunta icona segno di spunta
Elimina una chiave. icona segno di spunta
Eliminare una chiave. icona segno di spunta
Ripristinare una chiave. icona segno di spunta
Impostare le politiche chiave. icona segno di spunta
Elenca le politiche chiave. icona segno di spunta
Impostare le politiche dell'istanza. icona segno di spunta
Elenca le politiche dell'istanza. icona segno di spunta
Creare un token di importazione. icona segno di spunta icona segno di spunta
Richiamare un token di importazione. icona segno di spunta icona segno di spunta
Creare una registrazione.1 icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Elenca le registrazioni per una chiave. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Elenca le registrazioni per qualsiasi chiave. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Aggiornare una registrazione.1 icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Sostituire una registrazione.1 icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Eliminare una registrazione.1 icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Creare un keyring. icona segno di spunta icona segno di spunta
Elencare i keyring. icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Eliminare un keyring. icona segno di spunta
Creare un alias chiave. icona segno di spunta icona segno di spunta
Eliminare un alias chiave. icona segno di spunta

1: questa azione viene eseguita per conto dell'utente da un servizio integrato che abilita il supporto per la registrazione della chiave. Ulteriori informazioni.

Tabella 5. Elenca i ruoli di accesso al servizio quando vengono applicati alle API HSM
Azione Lettore ReaderPlus Scrittore Gestore
Richiama elenco meccanismi e informazioni icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Crea o elimina keystore icona segno di spunta
Elenca keystore icona segno di spunta
Genera chiave icona segno di spunta icona segno di spunta
Genera coppia di chiavi icona segno di spunta icona segno di spunta
Memorizza chiave icona segno di spunta icona segno di spunta
Genera casualmente icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Elenca chiavi icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Ottieni o imposta attributo chiave icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Wrapping della chiave icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Riavvolgi chiave icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Annullamento wrapping della chiave icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Aggiorna la chiave icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Encrypt icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Decrypt icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Firma icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Verifica icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Digest icona segno di spunta icona segno di spunta icona segno di spunta icona segno di spunta
Tabella 6. Elenca i ruoli di accesso al servizio che si applicano agli adattatori KMIP collegati a Hyper Protect Crypto Services
Azione Lettore ReaderPlus Scrittore Gestore Gestore KMIP VMWare
Attivare l'endpoint KMIP. icona segno di spunta
Disattiva endpoint KMIP. icona segno di spunta
Ottenere lo stato dell'endpoint KMIP. icona segno di spunta
Aggiungere certificati client all'endpoint KMIP per l'uso di TLS reciproco. icona segno di spunta
Eliminare i certificati client dall'endpoint KMIP per l'uso di TLS reciproco. icona segno di spunta
Tabella 8. Elenca i ruoli di accesso al servizio come si applicano a Certificate Manager
Azione Lettore ReaderPlus Scrittore Gestore Certificate Manager
Creare la chiave di firma dell'amministratore. icona segno di spunta
Aggiornare la chiave di firma dell'amministratore. icona segno di spunta
Recupera la chiave di firma dell'amministratore del certificato. icona segno di spunta
Eliminare la chiave di firma dell'amministratore del certificato. icona segno di spunta
Creare o aggiornare i certificati client. icona segno di spunta
Elenca tutti i certificati client gestiti dall'amministratore dei certificati. icona segno di spunta
Richiamare i certificati client. icona segno di spunta
Eliminare certificati client. icona segno di spunta

Gestione dell'accesso a più istanze

Se hai più istanze Hyper Protect Crypto Services in account differenti, potresti dover sfruttare le aziende IBM Cloud per gestire gli account e l'accesso utente.

  1. Creare la gerarchia aziendale

    Con le aziende IBM Cloud, puoi gestire centralmente più risorse e account. Puoi creare una gerarchia aziendale come necessario nidificando i gruppi di account o gli account all'interno dell'account aziendale. La gestione dell'accesso all'azienda e agli account secondari è isolata per fornire una maggiore sicurezza. Per informazioni su come creare un'azienda e aggiungere account a un'azienda, vedi Procedure ottimali per organizzare le risorse e assegnare l'accesso.

  2. Organizzare le risorse dell'account in gruppi di risorse

    Hyper Protect Crypto Services istanze sono associate agli account child dell'azienda. All'interno di ciascun account, puoi organizzare le istanze del servizio nei gruppi di risorse in modo da poter assegnare diverse politiche di accesso a ciascun gruppo di risorse per abilitare il controllo dell'accesso indipendente. Per come creare i gruppi di risorse e organizzare le risorse, vedi Procedure ottimali per organizzare le risorse.

  3. Assegna accesso per gestire l'impresa e le risorse

    In base al Hyper Protect Crypto Services IAM ruoli piattaforma e al ruoli del servizio elencati, puoi assegnare agli utenti il rispettivo accesso a ciascun livello della gerarchia aziendale. Puoi anche raggruppare gli utenti o gli ID servizio definendo i gruppi di accesso per semplificare il processo di assegnazione dell'accesso. Per ulteriori informazioni sull'assegnazione dell'accesso, Gestione dell'accesso nel cloud.

  4. Utilizza le chiavi API IBM Cloud

    Puoi creare IBM Cloud chiavi API per utenti o servizi per tracciare e controllare l'utilizzo dell'API. La chiave API utente è associata all'identità utente ed eredita tutti gli accessi assegnati all'utente. Alla chiave API del servizio viene concesso l'accesso associato a uno specifico ID servizio. Le chiavi API possono essere utilizzate anche per generare token IAM per l'autenticazione delle chiamate API. Per come gestire le chiavi API, vedi Gestione delle chiavi API utente e Gestione delle chiavi API ID servizio.

Il seguente esempio mostra come utilizzare l'azienda per gestire più istanze e l'accesso utente. Supponi che la tua organizzazione abbia due istanze Hyper Protect Crypto Services per lo sviluppo e la produzione e due team separati stanno gestendo e gestendo queste istanze. Puoi creare la seguente gerarchia aziendale per gestire al meglio account, istanze e accesso utente:

Un esempio della gerarchia aziendale e della gestione dell'accesso utente
Figura 2. Un esempio della gerarchia aziendale e della gestione degli accessi utente

  • Utilizza account separati e gruppi di risorse distinti per gestire le istanze a scopo di sviluppo e di produzione.
  • Assegnare agli utenti l'accesso minimo alle risorse corrispondenti. Ad esempio, assegna ai gestori aziendali il ruolo di amministratore per la gestione degli account e della fatturazione. Assegnare ai membri del team di sviluppatore i ruoli di editor e gestore per eseguire le operazioni verso l'istanza di sviluppo. Assegnare ad altri membri il ruolo di visualizzatore e lettore per visualizzare solo le risorse dell'istanza.

Operazioni successive

Gli amministratori e i proprietari dell'account possono invitare gli utenti e configurare le politiche del servizio che corrispondono alle azioni Hyper Protect Crypto Services che possono eseguire gli utenti. Per ulteriori informazioni sull'assegnazione dei ruoli utente, vedi Gestione dell'accesso alle risorse.