Gestione dell'accesso utente
IBM Cloud Hyper Protect Crypto Services supporta un sistema di controllo degli accessi centralizzato, governato da IBM Cloud® Identity and Access Management, per aiutarvi a gestire gli utenti e l'accesso alle vostre chiavi di crittografia.
Ruoli e autorizzazioni
La seguente tabella mostra i ruoli supportati da Hyper Protect Crypto Services.
| Ruoli | Autorizzazioni |
|---|---|
| Amministratore del servizio | Gestisce accesso alla piattaforma e accesso al servizio, concede l'accesso alle chiavi, crea ed elimina le istanze del servizio e gestisce chiavi. A un proprietario dell'account IBM Cloud viene automaticamente assegnata l'autorizzazione di amministratore del servizio. |
| Amministratore dell'unità di crittografia | Fornisce le chiavi di firma e firma i comandi di gestione TKE (Trusted Key Entry), ad esempio per l'aggiunta di un'altro amministratore dell'unità di crittografia. In alcuni casi, un amministratore dell'unità di crittografia può anche essere un custode della chiave principale. |
| Custode chiave principale | Fornisce le parti della chiave master per l'inizializzazione di un'istanza del servizio. In alcuni casi, un custode della chiave master può essere anche un amministratore dell'unità di crittografia. |
| Amministratore certificato | Imposta e gestisce le chiavi di firma dell'amministratore e i certificati client per consentire il secondo livello di autenticazione TLS nelle connessioni API GREP11 o PKCS #11 . All'amministratore deve essere assegnato l' Certificate Manager IAM ruolo di accesso al servizio per eseguire le azioni corrispondenti. |
| Utente di servizio | Gestisce le chiavi root e le chiavi standard tramite l'interfaccia utente e l'API ed esegue operazioni crittografiche tramite l'API PKCS #11 o l'Enterprise PKCS #11 su gRPC (GREP11) API. In base ai ruoli di accesso della piattaforma e ai ruoli di accesso del servizio, gli utenti del servizio possono essere ulteriormente categorizzati con varie autorizzazioni. |
Il seguente diagramma illustra i ruoli e le autorizzazioni.
Ruoli di accesso alla piattaforma IAM
Con Cloud Identity and Access Management (IAM), in qualità di proprietario dell'account o di amministratore del servizio, puoi gestire e definire l'accesso per gli utenti del servizio e le risorse nel tuo account IBM Cloud.
Per semplificare l'accesso, Hyper Protect Crypto Services si allinea con i ruoli diIAM, in modo che ogni utente abbia una visione diversa del servizio, a seconda del ruolo assegnatogli. Se siete un amministratore del servizio, potete assegnare ruoli Cloud IAM che corrispondono alle autorizzazioni specifiche Hyper Protect Crypto Services che volete concedere ai membri del vostro team.
La seguente tabella elenca i ruoli IAM di IBM Cloud nel contesto Hyper Protect Crypto Services. Per la documentazione IAM completa e come assegnare l'accesso, vedi Gestione dell'accesso in IBM Cloud.
Utilizzare i ruoli di accesso alla piattaforma IBM Cloud per concedere autorizzazioni a livello di account, come la possibilità di creare o eliminare istanze nell'account IBM Cloud.
| Azione | Visualizzatore | Editor | Operatore | Amministratore |
|---|---|---|---|---|
| Visualizza le istanze Hyper Protect Crypto Services. | ||||
| Crea istanze Hyper Protect Crypto Services. | ||||
| Elimina Hyper Protect Crypto Services istanze. | ||||
| Invitare nuovi utenti e gestire i criteri di accesso. |
Se siete proprietari di un account, vi viene assegnato automaticamente l'accesso alla piattaforma Administrator alle istanze del servizio Hyper Protect Crypto Services, in modo da poter assegnare ulteriori ruoli e personalizzare i criteri di accesso per gli altri.
Ruoli di accesso al servizio IAM
Come amministratore del servizio, utilizza i ruoli di accesso al servizio per concedere le autorizzazioni degli utenti del servizio a livello di servizio, come la capacità di visualizzare, creare o eliminare le chiavi Hyper Protect Crypto Services.
- Come Lettore, è possibile sfogliare una vista di alto livello delle chiavi e utilizzare le chiavi per eseguire azioni di avvolgimento e decompressione. I lettori non possono creare, modificare o eliminare le chiavi.
- Come LettorePlus, si hanno gli stessi permessi di un Lettore, con in più la possibilità di recuperare il materiale di una chiave standard.
- Come Scrittore, è possibile creare, modificare, ruotare e utilizzare le chiavi. I programmi di scrittura non possono eliminare o disabilitare le chiavi.
- In qualità di Manager, è possibile eseguire tutte le azioni che un Reader, un ReaderPlus e un Writer possono eseguire, compresa la possibilità di eliminare le chiavi e impostare i criteri per le chiavi. I gestori non possono eliminare le chiavi.
- Come Gestore KMIPVMware, puoi configurare KMIP per VMware con Hyper Protect Crypto Services per abilitare la codifica con le tue proprie chiavi root.
- Come ruolo Eliminazione chiave KMS, puoi eliminare una chiave eliminata per rimuovere definitivamente una chiave dalla tua istanza.
- Come ruolo Certificate Manager, puoi gestire le chiavi di firma dell'amministratore e i certificati client per il secondo livello di autenticazione nelle connessioni API GREP11 o PKCS #11 .
La seguente tabella mostra la modalità di mappatura dei ruoli di accesso al servizio alle autorizzazioni Hyper Protect Crypto Services. I ruoli IAM sono i ruoli predefiniti forniti. I ruoli personalizzati possono essere definiti dall'utente.
- TKE (Trusted Key Entry) utilizza smart card o plug-in CLI software con autenticazione IAM. I comandi che gestiscono le chiavi localmente nella smart card o nella CLI non sono inclusi. Tali comandi non interagiscono con il dominio HSM.
- L'API del servizio di gestione delle chiavi viene utilizzata per la crittografia envelope e gestisce le chiavi root utilizzate dai servizi IBM Cloud per la crittografia dei dati inattivi.
- Le API HSM (l'API PKCS #11 e l'API GREP11 ) vengono utilizzate per la codifica a livello dell'applicazione.
- L'adattatore KMIP (Key Management Interoperability Protocol) viene utilizzato per configurare il servizio KMIP for VMware con Hyper Protect Crypto Services per abilitare la crittografia vSphere o la crittografia vSAN utilizzando le tue proprie chiavi root.
- Il server Certificate Manager riceve ed elabora le richieste per l'impostazione delle chiavi di firma dell'amministratore dei certificati e dei certificati del client per abilitare il secondo livello di autenticazione nelle connessioni API GREP11 o PKCS #11 .
| Azione | Lettore | ReaderPlus | Scrittore | Gestore | Amministratore dell'unità di crittografia |
|---|---|---|---|---|---|
Stato vista TKE: ibmcloud tke cryptounit-admins,ibmcloud tke cryptounit-compare,ibmcloud tke cryptounit-thrhlds,ibmcloud tke cryptounit-mk. |
|||||
Contesto serie TKE: ibmcloud tke-cryptounit-add, ibmcloud tke-cryptounit-rm. |
|||||
Aggiunta o rimozione dell'amministratore TKE: ibmcloud tke cryptounit-admin-add, ibmcloud tke cryptounit-admin-rm. |
|||||
Soglia quorum amministratore impostato TKE: ibmcloud tke -cryptounit-thrhld-set. |
|||||
Operazioni chiave principale TKE (caricamento, rotazione, cancellazione, azzeramento, recupero): ibmcloud tke cryptounit-mk-*, ibmcloud tke auto-init, ibmcloud tke auto-mk-rotate, ibmcloud tke auto-recover. |
| Azione | Lettore | ReaderPlus | Scrittore | Gestore | Eliminazione chiave KMS |
|---|---|---|---|---|---|
| Crea una chiave. | |||||
| Importa una chiave. | |||||
| Richiama una chiave. | |||||
| Recuperare i metadati chiave. | |||||
| Totale chiavi di richiamo. | |||||
| Elenca le chiavi. | |||||
| Impacchettare una chiave. | |||||
| Spacchetta una chiave. | |||||
| Riavvolgi una chiave. | |||||
| Applicare una patch ad una chiave. | |||||
| Ruotare una chiave. | |||||
| Disabilita una chiave. | |||||
| Abilita una chiave. | |||||
| Pianifica l'eliminazione di una chiave. | |||||
| Annulla l'eliminazione di una chiave. | |||||
| Elimina una chiave. | |||||
| Eliminare una chiave. | |||||
| Ripristinare una chiave. | |||||
| Impostare le politiche chiave. | |||||
| Elenca le politiche chiave. | |||||
| Impostare le politiche dell'istanza. | |||||
| Elenca le politiche dell'istanza. | |||||
| Creare un token di importazione. | |||||
| Richiamare un token di importazione. | |||||
| Creare una registrazione.1 | |||||
| Elenca le registrazioni per una chiave. | |||||
| Elenca le registrazioni per qualsiasi chiave. | |||||
| Aggiornare una registrazione.1 | |||||
| Sostituire una registrazione.1 | |||||
| Eliminare una registrazione.1 | |||||
| Creare un keyring. | |||||
| Elencare i keyring. | |||||
| Eliminare un keyring. | |||||
| Creare un alias chiave. | |||||
| Eliminare un alias chiave. |
1: questa azione viene eseguita per conto dell'utente da un servizio integrato che abilita il supporto per la registrazione della chiave. Ulteriori informazioni.
| Azione | Lettore | ReaderPlus | Scrittore | Gestore |
|---|---|---|---|---|
| Richiama elenco meccanismi e informazioni | ||||
| Crea o elimina keystore | ||||
| Elenca keystore | ||||
| Genera chiave | ||||
| Genera coppia di chiavi | ||||
| Memorizza chiave | ||||
| Genera casualmente | ||||
| Elenca chiavi | ||||
| Ottieni o imposta attributo chiave | ||||
| Wrapping della chiave | ||||
| Riavvolgi chiave | ||||
| Annullamento wrapping della chiave | ||||
| Aggiorna la chiave | ||||
| Encrypt | ||||
| Decrypt | ||||
| Firma | ||||
| Verifica | ||||
| Digest |
| Azione | Lettore | ReaderPlus | Scrittore | Gestore | Gestore KMIP VMWare |
|---|---|---|---|---|---|
| Attivare l'endpoint KMIP. | |||||
| Disattiva endpoint KMIP. | |||||
| Ottenere lo stato dell'endpoint KMIP. | |||||
| Aggiungere certificati client all'endpoint KMIP per l'uso di TLS reciproco. | |||||
| Eliminare i certificati client dall'endpoint KMIP per l'uso di TLS reciproco. |
| Azione | Lettore | ReaderPlus | Scrittore | Gestore | Certificate Manager |
|---|---|---|---|---|---|
| Creare la chiave di firma dell'amministratore. | |||||
| Aggiornare la chiave di firma dell'amministratore. | |||||
| Recupera la chiave di firma dell'amministratore del certificato. | |||||
| Eliminare la chiave di firma dell'amministratore del certificato. | |||||
| Creare o aggiornare i certificati client. | |||||
| Elenca tutti i certificati client gestiti dall'amministratore dei certificati. | |||||
| Richiamare i certificati client. | |||||
| Eliminare certificati client. |
Gestione dell'accesso a più istanze
Se hai più istanze Hyper Protect Crypto Services in account differenti, potresti dover sfruttare le aziende IBM Cloud per gestire gli account e l'accesso utente.
-
Creare la gerarchia aziendale
Con le aziende IBM Cloud, puoi gestire centralmente più risorse e account. Puoi creare una gerarchia aziendale come necessario nidificando i gruppi di account o gli account all'interno dell'account aziendale. La gestione dell'accesso all'azienda e agli account secondari è isolata per fornire una maggiore sicurezza. Per informazioni su come creare un'azienda e aggiungere account a un'azienda, vedi Procedure ottimali per organizzare le risorse e assegnare l'accesso.
-
Organizzare le risorse dell'account in gruppi di risorse
Hyper Protect Crypto Services istanze sono associate agli account child dell'azienda. All'interno di ciascun account, puoi organizzare le istanze del servizio nei gruppi di risorse in modo da poter assegnare diverse politiche di accesso a ciascun gruppo di risorse per abilitare il controllo dell'accesso indipendente. Per come creare i gruppi di risorse e organizzare le risorse, vedi Procedure ottimali per organizzare le risorse.
-
Assegna accesso per gestire l'impresa e le risorse
In base al Hyper Protect Crypto Services IAM ruoli piattaforma e al ruoli del servizio elencati, puoi assegnare agli utenti il rispettivo accesso a ciascun livello della gerarchia aziendale. Puoi anche raggruppare gli utenti o gli ID servizio definendo i gruppi di accesso per semplificare il processo di assegnazione dell'accesso. Per ulteriori informazioni sull'assegnazione dell'accesso, Gestione dell'accesso nel cloud.
-
Utilizza le chiavi API IBM Cloud
Puoi creare IBM Cloud chiavi API per utenti o servizi per tracciare e controllare l'utilizzo dell'API. La chiave API utente è associata all'identità utente ed eredita tutti gli accessi assegnati all'utente. Alla chiave API del servizio viene concesso l'accesso associato a uno specifico ID servizio. Le chiavi API possono essere utilizzate anche per generare token IAM per l'autenticazione delle chiamate API. Per come gestire le chiavi API, vedi Gestione delle chiavi API utente e Gestione delle chiavi API ID servizio.
Il seguente esempio mostra come utilizzare l'azienda per gestire più istanze e l'accesso utente. Supponi che la tua organizzazione abbia due istanze Hyper Protect Crypto Services per lo sviluppo e la produzione e due team separati stanno gestendo e gestendo queste istanze. Puoi creare la seguente gerarchia aziendale per gestire al meglio account, istanze e accesso utente:
- Utilizza account separati e gruppi di risorse distinti per gestire le istanze a scopo di sviluppo e di produzione.
- Assegnare agli utenti l'accesso minimo alle risorse corrispondenti. Ad esempio, assegna ai gestori aziendali il ruolo di amministratore per la gestione degli account e della fatturazione. Assegnare ai membri del team di sviluppatore i ruoli di editor e gestore per eseguire le operazioni verso l'istanza di sviluppo. Assegnare ad altri membri il ruolo di visualizzatore e lettore per visualizzare solo le risorse dell'istanza.
Operazioni successive
Gli amministratori e i proprietari dell'account possono invitare gli utenti e configurare le politiche del servizio che corrispondono alle azioni Hyper Protect Crypto Services che possono eseguire gli utenti. Per ulteriori informazioni sull'assegnazione dei ruoli utente, vedi Gestione dell'accesso alle risorse.