Zugriffsrichtlinie für Schlüsselerstellung und -import verwalten
Nach der Einrichtung Ihrer IBM Cloud® Hyper Protect Crypto Services- Instanz können Sie die Zugriffsrichtlinie für Schlüsselerstellung und -import verwalten, indem Sie die Hyper Protect Crypto Services-Schlüsselmanagementservice-API verwendet haben.
Diese Richtlinie gilt nur für Schlüssel des Schlüsselmanagementservice und zugehörige Operationen.
Zugriffseinstellungen für Schlüsselerstellung und -import kennen
Die Zugriffsrichtlinie zum Erstellen und Importieren von Schlüsseln für Hyper Protect Crypto Services-Instanzen steuert, wie Schlüssel erstellt und in Ihre Hyper Protect Crypto Services-Instanz abrufen.
Wenn Sie diese Richtlinie aktivieren, erlaubt Hyper Protect Crypto Services nur die Erstellung oder den Import von Schlüsseln in Ihre Hyper Protect Crypto Services-Instanz, die den Einstellungen für Schlüsselerstellung und -import folgt, die in der Richtlinie für Schlüsselerstellung und -import aufgelistet sind.
Das Festlegen und Abrufen der Richtlinie für Schlüsselerstellung und Importzugriff wird nur über die API unterstützt. Weitere Informationen zum Zugriff auf die API des Hyper Protect Crypto Services-Schlüsselmanagementservice finden Sie unter API einrichten.
Bevor Sie die Zugriffsrichtlinie für Schlüsselerstellung und -import für Ihre Hyper Protect Crypto Services-Instanz aktivieren, beachten Sie die folgenden Aspekte:
-
KeyCreateImportAccess-Richtlinien wirken sich nicht auf Schlüssel aus, die vor der Richtlinienerstellung vorhanden waren.
KeyCreateImportAccess-Richtlinien wirken sich nur auf Hyper Protect Crypto Services-Anforderungen aus, die nach dem Festlegen der Richtlinie gesendet werden. Sie haben weiterhin Zugriff auf alle Schlüssel, die in Ihrer Hyper Protect Crypto Services-Instanz vorhanden waren, bevor die Richtlinie erstellt wurde.
-
KeyCreateImportAccess-Richtlinien können Auswirkungen auf diverse Schlüsselaktionen haben.
Das Attribut
enforce_tokenwirkt sich während der Erstellung, Rotation und Wiederherstellung auf importierte Schlüssel aus. Die Attributecreate_root_key,import_root_key,create_standard_keyundimport_standard_keywirken sich nur zum Zeitpunkt der Erstellung auf Schlüssel aus. Alle anderen Hyper Protect Crypto Services-Aktionen, z. B. das Wrapping oder das Aufheben des Wrappings, sind nicht betroffen und können für den Schlüssel wie gewohnt aufgerufen werden.
Aktivieren oder Aktualisieren der Zugriffsrichtlinie zum Erstellen und Importieren von Schlüsseln für Ihre Serviceinstanz über die Benutzeroberfläche
Wenn Sie als Sicherheitsadministrator die Einstellungen für die Schlüsselerstellung und den Import der Zugriffsrichtlinie lieber mithilfe einer grafischen Benutzeroberfläche verwalten möchten, können Sie die Benutzeroberfläche verwenden.
Führen Sie nach dem Erstellen einer Hyper Protect Crypto Services-Instanz die folgenden Schritte aus, um die Zugriffsrichtlinie für Schlüsselerstellung und -import zu aktivieren:
-
Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
-
Wählen Sie in Ihrer IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Hyper Protect Crypto Services aus.
-
Wählen Sie in der Benutzerschnittstelle der ausgewählten Serviceinstanz die Registerkarte Instanzrichtlinien im Seitenmenü aus.
-
Aktivieren oder inaktiveren Sie im Abschnitt Zugriff für Schlüsselerstellung und -import die entsprechenden Kästchen, um die keyCreateImportAccess-Einstellungen zu aktualisieren, und klicken Sie anschließend auf Richtlinie speichern.
Allow creation of root keys: Aktivieren Sie dieses Kästchen, damit Rootschlüssel in Ihrer Hyper Protect Crypto Services-Instanz erstellt werden können.Allow creation of standard keys: Aktivieren Sie dieses Kästchen, damit Standardschlüssel in Ihrer Hyper Protect Crypto Services-Instanz erstellt werden können.Allow import of root keys: Aktivieren Sie dieses Kästchen, damit Rootschlüssel in Ihre Hyper Protect Crypto Services-Instanz importiert werden können.Allow import of standard keys: Aktivieren Sie dieses Kästchen, damit Standardschlüssel in Ihre Hyper Protect Crypto Services-Instanz importiert werden können.Enable secure import: Aktivieren Sie dieses Kontrollkästchen, um zu verhindern, dass berechtigte Benutzer Schlüsselinformationen ohne Verwendung eines Importtokens in Ihre Hyper Protect Crypto Services-Instanz importieren.
Nachdem Sie das Kästchen für
Enable secure importaktiviert haben, muss der sichere Import für alle Schlüsselimportaktionen aktiviert werden. Der sichere Import ist in der Benutzeroberfläche nicht verfügbar und Sie müssen weitere Aktionen über die CLI oder API ausführen.
Inaktivierte Schlüsselaktionen sind in der Anzeige Schlüssel hinzufügen nicht verfügbar. Nachdem Sie das Kästchen für Secure import aktiviert haben, muss der sichere Import für alle Schlüsselimportaktionen aktiviert werden. Der Schlüsselimport ist in der Benutzeroberfläche nicht verfügbar und Sie müssen weitere Aktionen über die CLI oder API ausführen.
Zugriffsrichtlinie für Schlüsselerstellung und -import für Ihre Serviceinstanz über die API aktivieren und aktualisieren
Als Sicherheitsadministrator können Sie die Zugriffsrichtlinie zum Erstellen und Importieren von Schlüsseln für eine Hyper Protect Crypto Services-Instanz aktivieren oder aktualisieren, indem Sie einen PUT Anruf zum folgenden Endpunkt.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess
Wenn Sie die Zugriffsrichtlinie für die Schlüsselerstellung und den Schlüsselimport Ihrer Hyper Protect Crypto Services- Beachten Sie beispielsweise, dass beim Weglassen eines Attributs in der Anforderung das Feld auf den Standardwert gesetzt wird und der vorhandene Wert für das ausgelassene Feld durch den Standardwert überschrieben wird.
-
Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit der API ab.
Um keyCreateImportAccess-Richtlinien zu aktivieren, benötigen Sie Manager-Zugriff auf Ihre Hyper Protect Crypto Services- Instanz. Informationen zur Zuordnung von IAM-Rollen zu Hyper Protect Crypto Services-Aktionen finden Sie unter Servicezugriffsrollen.
-
Aktivieren oder aktualisieren Sie die Zugriffsrichtlinie zum Erstellen und Importieren von Schlüsseln für Ihre Hyper Protect Crypto Services-Instanz, indem Sie den folgenden cURL-Befehl ausführen.
$ curl -X PUT \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "keyCreateImportAccess", "policy_data": { "enabled": true, "attributes": { "create_root_key": <true/false>, "create_standard_key": <true/false>, "import_root_key": <true/false>, "import_standard_key": <true/false>, "enforce_token": <true/false> } } } ] }'Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
Tabelle 1. Beschreibt die Variablen, die zum Aktivieren der Zugriffsrichtlinie für Schlüsselerstellung und -import erforderlich sind. Variabel Beschreibung regionErforderlich. Die Regionsabkürzung, wie zum Beispiel us-southodereu-de, das den geografischen Bereich darstellt, in dem IhrHyper Protect Crypto Services Instanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.IAM_tokenErforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.instance_IDErforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen. create_root_keyErforderlich. Einstellen trueum die Erstellung von Root-Keys in IhremHyper Protect Crypto Services Beispiel. Einstellenfalseum zu verhindern, dass in Ihrer Instanz Stammschlüssel erstellt werden. Wenn dieses Attribut weggelassen wird,trueist als Standardwert eingestellt.create_standard_keyErforderlich. Einstellen trueum die Erstellung von Standardschlüsseln in IhremHyper Protect Crypto Services Beispiel. Einstellenfalseum zu verhindern, dass in Ihrer Instanz Standardschlüssel erstellt werden. Wenn dieses Attribut weggelassen wird,trueist als Standardwert eingestellt.import_root_keyErforderlich. Einstellen trueum den Import von Root-Keys in IhrHyper Protect Crypto Services Beispiel. Einstellenfalseum zu verhindern, dass Root-Schlüssel in Ihre Instanz importiert werden. Wenn dieses Attribut weggelassen wird,trueist als Standardwert eingestellt.import_standard_keyErforderlich. Einstellen trueum den Import von Standardschlüsseln in IhrHyper Protect Crypto Services Beispiel. Einstellenfalseum zu verhindern, dass Standardschlüssel in Ihre Instanz importiert werden. Wenn dieses Attribut weggelassen wird,trueist als Standardwert eingestellt.enforce_tokenErforderlich. Einstellen trueum zu verhindern, dass autorisierte Benutzer Schlüsselmaterial in IhrHyper Protect Crypto Services Instanz ohne Verwendung eines Importtokens. Setzen Sie diese Eigenschaft auffalse, damit berechtigte Benutzer Schlüsselmaterial ohne Verwendung eines Import-Tokens in Ihre Instanz importieren können. Wennenforce_tokenaktiviert ist, muss der sichere Import für alle Schlüsselimportaktionen aktiviert werden. Der Schlüsselimport ist in der Benutzerschnittstelle nicht verfügbar; Sie müssen nachfolgende Aktionen über die CLI oder die API ausführen. Wenn dieses Attribut weggelassen wird,falseist als Standardwert eingestellt.Eine erfolgreiche Anforderung gibt eine HTTP-Antwort vom Typ
204 No Contentzurück, die angibt, dass Ihre Hyper Protect Crypto Services- Instanz jetzt aktiviert ist. Ihre Hyper Protect Crypto Services-Instanz kann jetzt nur die Erstellung oder den Import von Schlüsseln aus den in Ihrer Anfrage angegebenen Methoden zulassen. -
Optional: Überprüfen Sie, ob die Zugriffsrichtlinie für die Schlüsselerstellung und den Schlüsselimport erstellt oder aktualisiert wurde, indem Sie die Richtliniendetails für Ihre Hyper Protect Crypto Services-Instanz abrufen.
$ curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"
Zugriffsrichtlinie für Schlüsselerstellung und -import für Ihre Serviceinstanz mit der API des Schlüsselmanagementservice inaktivieren
Führen Sie als Manager einer Hyper Protect Crypto Services-Instanz einen PUT-Aufruf an den folgenden Endpunkt aus, um die Richtlinie zum Erstellen und Importieren von Schlüsseln mit der API des Schlüsselmanagementservice zu inaktivieren.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess
Geben Sie keine Attribute an, wenn Sie eine Anforderung zum Inaktivieren Ihrer Zugriffsrichtlinie für Schlüsselerstellung und -import erstellen.
-
Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit der API ab.
Zum Inaktivieren von keyCreateImportAccess-Richtlinien benötigen Sie einen Manager-Zugriff auf Ihre Hyper Protect Crypto Services- Instanz. Informationen zur Zuordnung von IAM-Rollen zu Hyper Protect Crypto Services-Aktionen finden Sie unter Servicezugriffsrollen.
-
Inaktivieren Sie die vorhandene Zugriffsrichtlinie für die Schlüsselerstellung und den Schlüsselimport für Ihre Hyper Protect Crypto Services-Instanz, indem Sie den folgenden cURL-Befehl ausführen.
$ curl -X PUT \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "keyCreateImportAccess", "policy_data": { "enabled": false } } ] }'Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
Tabelle 2. Beschreibt die Variablen, die zum Inaktivieren der Zugriffsrichtlinie für Schlüsselerstellung und -import erforderlich sind. Variabel Beschreibung regionErforderlich. Die Regionsabkürzung, wie zum Beispiel us-south, das den geografischen Bereich darstellt, in dem IhrHyper Protect Crypto Services Instanz befindet. Weitere Informationen finden Sie unter Regionale Serviceendpunkte.IAM_tokenErforderlich. Ihr IBM Cloud-Zugriffstoken. Nehmen Sie den vollständigen Inhalt des IAM-Tokens einschließlich des Werts für Bearer in die cURL-Anforderung auf. Weitere Informationen finden Sie unter Zugriffstoken abrufen.instance_IDErforderlich. Die eindeutige ID, die Ihrer Hyper Protect Crypto Services-Instanz zugewiesen ist. Weitere Informationen finden Sie unter Instanz-ID abrufen. Eine erfolgreiche Anforderung gibt eine HTTP-Antwort
204 No Contentzurück, die angibt, dass die Zugriffsrichtlinie für Schlüsselerstellung und -import für Ihre Serviceinstanz aktualisiert wurde. -
Optional: Stellen Sie sicher, dass die Zugriffsrichtlinie für die Schlüsselerstellung und den Schlüsselimport inaktiviert ist, indem Sie die Richtliniendetails für Ihre Hyper Protect Crypto Services-Instanz abrufen.
$ curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"