Zugriff auf Schlüssel erteilen
Sie können verschiedene Ebenen des Zugriffs auf IBM Cloud® Hyper Protect Crypto Services-Ressourcen in Ihrem IBM Cloud-Konto aktivieren, indem Sie die IBM Cloud IAM-Zugriffsrichtlinien erstellen und ändern.
Legen Sie als Serviceadministrator oder Kontoeigner auf Basis Ihrer internen Zugriffssteuerungsanforderungen einen Zugriffsrichtlinientyp für Benutzer, Service-IDs und Zugriffsgruppen fest. Wenn Sie beispielsweise den Benutzerzugriff auf Hyper Protect Crypto Services mit dem kleinsten verfügbaren Geltungsbereich erteilen wollen, dann können Sie den Zugriff auf einen einzelnen Schlüssel einer Instanz erteilen.
Es hat sich bewährt, Zugriffsberechtigungen zu erteilen, während Sie neue Benutzer zur Nutzung Ihres Kontos oder Service einladen. Beachten Sie zum Beispiel die folgenden Leitlinien:
- Aktivieren Sie den Benutzerzugriff auf die Ressourcen in Ihrem Konto, indem Sie IAM-Rollen (IAM - Cloud Identity and Access Management) zuweisen. Anstatt Ihre Administratorberechtigungsnachweise gemeinsam zu nutzen, sollten Sie neue Richtlinien für die Benutzer erstellen, die Zugriff auf die Verschlüsselungsschlüssel in Ihrem Konto benötigen. Wenn Sie der Administrator Ihres Kontos sind, dann wird Ihnen automatisch eine Manager-Richtlinie mit Zugriff auf alle Ressourcen zugewiesen, die sich unter Ihrem Konto befinden.
- Erteilen Sie Rollen und Berechtigungen für den kleinsten erforderlichen Geltungsbereich. Wenn ein Benutzer beispielsweise nur Zugriff auf eine übergeordnete Ansicht der Schlüssel in einem bestimmten Bereich benötigt, dann ordnen Sie ihm die Rolle Leseberechtigter für diesen Bereich zu.
- Prüfen Sie regelmäßig, wer die Zugriffssteuerung verwalten und Schlüsselressourcen löschen kann. Beachten Sie dabei, dass die Erteilung einer Rolle als Manager für einen Benutzer bedeutet, dass dieser Benutzer Servicerichtlinien für andere Benutzer ändern und außerdem Ressourcen löschen kann.
Zugriff auf alle Schlüssel in einer Instanz erteilen
Sie können über die Benutzerschnittstelle Zugriff auf Schlüssel in einer Hyper Protect Crypto Services-Serviceinstanz erteilen.
Informieren Sie sich über die Rollen und Berechtigungen, um sich mit der Zuordnung der IBM Cloud IAM-Rollen zu den Aktionen in Hyper Protect Crypto Services vertraut zu machen.
Gehen Sie wie folgt vor, um den Zugriff zuzuweisen:
- Klicken Sie in der Menüleiste auf Verwalten > **Zugriff (IAM)**und wählen Sie Benutzer aus, um die vorhandenen Benutzer in Ihrem Account zu durchsuchen.
- Wählen Sie den Benutzer aus und klicken Sie auf das Symbol Aktionen
, um eine Liste der Optionen für diesen Benutzer zu öffnen.
- Klicken Sie im Auswahlmenü auf Zugriffsberechtigungen zuweisen.
- Klicken Sie auf Zugriffsrichtlinie.
- Wählen Sie unter Service Hyper Protect Crypto Services aus und klicken Sie auf Next.
- Wählen Sie unter Ressourcen die Option Bestimmte Ressourcen aus.
- Wählen Sie den Attributtyp Serviceinstanz-ID aus, geben Sie die abgerufene Instanz-ID ein und klicken Sie auf Next.
- Wählen Sie unter Rollen und Aktionen eine Kombination aus Plattform-und Servicezugriffsrollen aus, um dem Benutzer Zugriff zuzuweisen, und klicken Sie auf Next.
- (Optional) Klicken Sie unter Bedingungen (optional) auf Überprüfen, um die Zugriffsrichtlinie zu überprüfen.
- Klicken Sie nach der Bestätigung auf Hinzufügen > Zuordnen.
Zugriff auf einen einzelnen Schlüssel in einer Instanz erteilen
Sie können auch den Zugriff auf einen einzelnen Schlüssel in einer Hyper Protect Crypto Services-Serviceinstanz zuweisen.
Schritt 1. Schlüssel-ID abrufen
Rufen Sie die eindeutige Kennung ab, die dem Schlüssel zugeordnet ist, auf den Sie einer Person Zugriff erteilen möchten.
Um die ID eines bestimmten Schlüssels abzurufen, können Sie folgendermaßen vorgehen:
- Greifen Sie auf die Benutzerschnittstelle zu, um die Schlüssel zu durchsuchen, die in Ihrer Serviceinstanz gespeichert sind.
- API des Hyper Protect Crypto Services-Schlüsselmanagementservice verwenden zum Abrufen einer Liste Ihrer Schlüssel zusammen mit Metadaten zu den Schlüsseln.
Schritt 2. Zugriffsrichtlinie erstellen
Verwenden Sie die abgerufene Schlüssel-ID, um eine Zugriffsrichtlinie zu erstellen:
- Klicken Sie in der Menüleiste auf Verwalten > **Zugriff (IAM)**und wählen Sie Benutzer aus, um die vorhandenen Benutzer in Ihrem Account zu durchsuchen.
- Wählen Sie den Benutzer aus und klicken Sie auf das Symbol Aktionen
, um eine Liste der Optionen für diesen Benutzer zu öffnen.
- Klicken Sie im Auswahlmenü auf Zugriffsberechtigungen zuweisen.
- Klicken Sie auf Zugriffsrichtlinie.
- Wählen Sie unter Service Hyper Protect Crypto Services aus und klicken Sie auf Next.
- Wählen Sie unter Ressourcen die Option Bestimmte Ressourcen aus.
- Wählen Sie den Attributtyp Serviceinstanz-ID aus und geben Sie die abgerufene Instanz-ID ein.
- Klicken Sie auf Bedingung hinzufügen, geben Sie die folgenden Identifikationsinformationen zum Schlüssel ein und klicken Sie auf Next:
- Wählen Sie Ressourcentyp aus und geben Sie
keyein. - Wählen Sie Ressourcen-ID aus und geben Sie die ID ein, die Ihrem Schlüssel durch den Service Hyper Protect Crypto Services zugeordnet wird.
- Wählen Sie Ressourcentyp aus und geben Sie
- Wählen Sie unter Rollen und Aktionen eine Kombination aus Plattform-und Servicezugriffsrollen aus, um dem Benutzer Zugriff zuzuweisen, und klicken Sie auf Next.
- (Optional) Klicken Sie unter Bedingungen (optional) auf Überprüfen, um die Zugriffsrichtlinie zu überprüfen.
- Klicken Sie nach der Bestätigung auf Hinzufügen > Zuordnen.
Zugriff auf Schlüsselringe in einer Instanz erteilen
Ein Schlüsselring ist eine Sammlung von Schlüsseln, die sich in Ihrer Serviceinstanz befinden und in der Sie den Zugriff über die IAM-Zugriffsrichtlinie beschränken können. Weitere Informationen zu Schlüsselringen finden Sie unter Schlüsselringe verwalten.
Sie können den Zugriff auf Schlüsselringe in einer Hyper Protect Crypto Services-Instanz über die Benutzerschnittstelle, IAM-API oder IAM-CLI erteilen.
Informieren Sie sich über die Rollen und Berechtigungen, um sich mit der Zuordnung der IBM Cloud IAM-Rollen zu den Aktionen in Hyper Protect Crypto Services vertraut zu machen.
Zugriff auf Schlüsselringe über die Benutzerschnittstelle erteilen
Gehen Sie wie folgt vor, um Zugriff auf einen Schlüsselring über die Benutzerschnittstelle zuzuweisen:
- Klicken Sie in der Menüleiste auf Verwalten > **Zugriff (IAM)**und wählen Sie Benutzer aus, um die vorhandenen Benutzer in Ihrem Account zu durchsuchen.
- Wählen Sie eine Tabellenzeile aus und klicken auf das Symbol Aktionen
, um eine Liste der Optionen für diesen Benutzer zu öffnen.
- Klicken Sie im Auswahlmenü auf Zugriffsberechtigungen zuweisen.
- Klicken Sie auf Zugriffsrichtlinie.
- Wählen Sie unter Service Hyper Protect Crypto Services aus und klicken Sie auf Next.
- Wählen Sie unter Ressourcen die Option Bestimmte Ressourcen aus.
- Wählen Sie den Attributtyp Serviceinstanz-ID aus und geben Sie die abgerufene Instanz-ID ein.
- Klicken Sie auf Bedingung hinzufügen, wählen Sie das Attribut Schlüsselring-ID aus, um die dem Schlüsselring zugeordnete ID einzugeben, und wählen Sie Weiter aus.
- Wählen Sie unter Rollen und Aktionen eine Kombination aus Plattform-und Servicezugriffsrollen aus, um dem Benutzer Zugriff zuzuweisen, und klicken Sie auf Next.
- (Optional) Klicken Sie unter Bedingungen (optional) auf Überprüfen, um die Zugriffsrichtlinie zu überprüfen.
- Klicken Sie nach der Bestätigung auf Hinzufügen > Zuordnen.
Sie können eine Zugriffsrichtlinie auch über die IAM- API oder die CLIerstellen.