Angepasste Rollen für Unified Key Orchestrator einrichten

Zur Verwaltung von Benutzern und des Zugriffs auf Unified Key Orchestrator-Schlüssel, -Keystores und -Vaults bietet Hyper Protect Crypto Services Standard-IAM-Zugriffsrollen auf Serviceebene die Möglichkeit, den Zugriff zuzuweisen und zu steuern. Wenn Sie differenziertere angepasste Rollen für die Verwaltung des Benutzerzugriffs konfigurieren möchten, um die Anforderungen Ihres Unternehmens zu erfüllen, finden Sie hier einige bewährte Verfahren, die Sie befolgen können.

Schritt 1: Angepasste IAM-Rollen erstellen

Führen Sie die folgenden Schritte aus, um eine angepasste Rolle zu erstellen:

  1. Rufen Sie in der Benutzerschnittstelle Verwalten > Zugriff (IAM) auf und wählen Sie Rollen aus.

  2. Klicken Sie auf Erstellen.

  3. Geben Sie einen Namen für Ihre Rolle ein. Dieser Name muss innerhalb des Kontos eindeutig sein. Sie können diesen Rollennamen in der Benutzerschnittstelle anzeigen, wenn Sie Zugriff auf den Service zuweisen.

  4. Geben Sie eine ID für die Rolle ein. Diese ID wird in dem CRN verwendet, der verwendet wird, wenn Sie den Zugriff über die API zuordnen. Die Rollen-ID muss mit einem Großbuchstaben beginnen und darf nur alphanumerische Zeichen enthalten, z. B. MyVaultAdministrator.

  5. Optional können Sie eine kurze und hilfreiche Beschreibung eingeben, die Benutzer, die Zugriffsberechtigungen zuweisen, darüber informiiert, welche Zugriffsebene diese Rollenzuweisung einem Benutzer erteilt. Diese Beschreibung wird auch in der Benutzerschnittstelle angezeigt, wenn Sie Zugriff auf den Service zuweisen.

  6. Wählen Sie in der Liste der Services die Option Hyper Protect Crypto Services aus.

  7. Wählen Sie Hinzufügen aus, um Aktionen für die Rolle hinzuzufügen.

    In der folgenden Tabelle sind die vorgeschlagenen angepassten Rollen und die entsprechenden Aktionen zu Referenzzwecken aufgelistet.

    Tabelle 1. Angepasste Rollen und Aktionen, die den Unified Key Orchestrator-Operationen entsprechen
    Rolle Beschreibung Aktionen
    Mein Vault-Administrator Verwaltet Vaults.
    • hs-crypto.managed-keys.read
    • hs-crypto.managed-keys.list
    • hs-crypto.target-keystores.read
    • hs-crypto.target-keystores.list
    • hs-crypto.key-templates.read
    • hs-crypto.key-templates.list
    • hs-crypto.vaults.read
    • hs-crypto.vaults.list
    • hs-crypto.vaults.write
    • hs-crypto.vaults.delete
    • hs-crypto.uko.initiate-paid-upgrade
    • hs-crypto.uko.add-paid-keystore
    Mein Keystore-Administrator Verwaltet Keystores.
    • hs-crypto.managed-keys.read
    • hs-crypto.managed-keys.list
    • hs-crypto.target-keystores.read
    • hs-crypto.target-keystores.list
    • hs-crypto.target-keystores.write
    • hs-crypto.target-keystores.delete
    • hs-crypto.key-templates.read
    • hs-crypto.key-templates.list
    • hs-crypto.vaults.read
    • hs-crypto.vaults.list
    • hs-crypto.uko.initiate-paid-upgrade
    • hs-crypto.uko.add-paid-keystore
    Mein Schlüsseladministrator Verwaltet spezielle Berechtigungen für Verwaltungstasks, z. B. zerstörerische Aktionen.
    • hs-crypto.managed-keys.deactivated-destroy
    • hs-crypto.managed-keys.destroyed-remove
    • hs-crypto.managed-keys.read
    • hs-crypto.managed-keys.list
    • hs-crypto.managed-keys.delete
    • hs-crypto.target-keystores.read
    • hs-crypto.target-keystores.list
    • hs-crypto.key-templates.read
    • hs-crypto.key-templates.list
    • hs-crypto.key-templates.write
    • hs-crypto.key-templates.delete
    • hs-crypto.vaults.read
    • hs-crypto.vaults.list
    Mein Schlüsselverwalter – Ersteller Verwaltet und erstellt Schlüssel. Für einen vollständigen Schlüssellebenszyklus sind die Rollen „Ersteller“ und „Implementierer“ erforderlich. Um die Trennung von Aufgaben zu implementieren, weisen Sie die Rollen „Ersteller“ und „Implementierer“ verschiedenen Personen zu.
    • hs-crypto.managed-keys.preactivation-destroy
    • hs-crypto.managed-keys.active-install
    • hs-crypto.managed-keys.active-uninstall
    • hs-crypto.managed-keys.deactivated-install
    • hs-crypto.managed-keys.deactivated-uninstall
    • hs-crypto.managed-keys.read
    • hs-crypto.managed-keys.list
    • hs-crypto.managed-keys.write
    • hs-crypto.managed-keys.generate
    • hs-crypto.managed-keys.distribute
    • hs-crypto.managed-keys.write-dates
    • hs-crypto.managed-keys.write-tags
    • hs-crypto.target-keystores.read
    • hs-crypto.target-keystores.list
    • hs-crypto.key-templates.read
    • hs-crypto.key-templates.list
    • hs-crypto.key-templates.write
    • hs-crypto.vaults.read
    • hs-crypto.vaults.list
    Mein Schlüsselverwalter – Implementierer Verwaltet und implementiert Schlüssel. Für einen vollständigen Schlüssellebenszyklus sind die Rollen „Ersteller“ und „Implementierer“ erforderlich. Um die Trennung von Aufgaben zu implementieren, weisen Sie die Rollen „Ersteller“ und „Implementierer“ verschiedenen Personen zu.
    • hs-crypto.managed-keys.preactivation-activate
    • hs-crypto.managed-keys.preactivation-destroy
    • hs-crypto.managed-keys.active-deactivate
    • hs-crypto.managed-keys.active-install
    • hs-crypto.managed-keys.active-uninstall
    • hs-crypto.managed-keys.deactivated-install
    • hs-crypto.managed-keys.deactivated-reactivate
    • hs-crypto.managed-keys.deactivated-uninstall
    • hs-crypto.managed-keys.read
    • hs-crypto.managed-keys.list
    • hs-crypto.managed-keys.write
    • hs-crypto.managed-keys.distribute
    • hs-crypto.managed-keys.write-dates
    • hs-crypto.managed-keys.write-tags
    • hs-crypto.target-keystores.read
    • hs-crypto.target-keystores.list
    • hs-crypto.key-templates.read
    • hs-crypto.key-templates.list
    • hs-crypto.vaults.read
    • hs-crypto.vaults.list
    Mein Leser Führt schreibgeschützte Aktionen zu Prüfzwecken aus.
    • hs-crypto.managed-keys.read
    • hs-crypto.managed-keys.list
    • hs-crypto.target-keystores.read
    • hs-crypto.target-keystores.list
    • hs-crypto.key-templates.read
    • hs-crypto.key-templates.list
    • hs-crypto.vaults.read
    • hs-crypto.vaults.list
  8. Klicken Sie auf Erstellen, nachdem Sie die entsprechenden Aktionen für Ihre angepasste Rolle ausgewählt haben.

Schritt 2: Benutzern IAM-Rollen zuordnen

Bevor Benutzer auf Unified Key Orchestrator-Vaults, -Keystores oder -Schlüssel zugreifen können, müssen Sie Benutzern die entsprechenden IAM-Rollen erteilen, indem Sie die folgenden Schritte ausführen:

  1. Klicken Sie in der Menüleiste auf Verwalten > **Zugriff (IAM)**und wählen Sie Benutzer aus, um die vorhandenen Benutzer in Ihrem Account zu durchsuchen.

  2. Wählen Sie den Benutzer aus und klicken Sie auf das Symbol Aktionen Symbol „Aktionen“, um eine Liste der Optionen für diesen Benutzer zu öffnen.

    Klicken Sie auf Benutzer einladen, um einen Benutzer zu Ihrem Konto hinzuzufügen, wenn der Benutzer noch nicht in der Tabelle enthalten ist. Weitere Informationen finden Sie unter Benutzer zu einem Konto einladen.

  3. Klicken Sie im Auswahlmenü auf Zugriffsberechtigungen zuweisen.

  4. Klicken Sie auf Zugriffsrichtlinie.

  5. Wählen Sie unter Service Hyper Protect Crypto Services aus und klicken Sie auf Next.

  6. Wählen Sie unter Ressourcen die Ressourcen aus, denen Sie Zugriff erteilen möchten, und klicken Sie auf Next.

    • Wenn Sie dem Benutzer Zugriff auf alle Hyper Protect Crypto Services-Instanzen unter Ihrem Konto erteilen möchten, wählen Sie Alle Ressourcen aus.
    • Wenn Sie dem Benutzer Zugriff auf einen Teil der Hyper Protect Crypto Services-Ressourcen unter Ihrem Konto erteilen wollen, wählen Sie Bestimmte Ressourcen aus und fügen Sie die entsprechenden Bedingungen entsprechend Ihren Anforderungen hinzu. Wählen Sie beispielsweise Serviceinstanz-ID aus und geben Sie die Instanz in der Liste an.
  7. Wählen Sie unter Rollen und Aktionen eine Kombination aus Plattform-und Servicezugriffsrollen aus, um dem Benutzer Zugriff zuzuweisen, und klicken Sie auf Next.

    • Aktivieren Sie das Kontrollkästchen mindestens für die Rolle Viewer unter Plattformzugriff. Weitere Informationen zu den IAM-Plattformrollen finden Sie unter Plattformzugriffsrollen.
    • Wählen Sie das Feld für die entsprechende angepasste Rolle aus, die Sie in Schritt 1 auf der Basis Ihrer Anforderungen eingerichtet haben.

    Wenn Sie keine angepassten Rollen haben, können Sie die vorhandenen IAM-Rollen auswählen, die die Aktionen abdecken, die Sie dem Benutzer zuweisen möchten. Sie können die Aktionen anzeigen, die der Rolle entsprechen, indem Sie auf die Nummer klicken.

  8. (Optional) Klicken Sie unter Bedingungen (optional) auf Überprüfen, um die Zugriffsrichtlinie zu überprüfen.

  9. Klicken Sie nach der Bestätigung auf Hinzufügen > Zuordnen.

Nächste Schritte