Configuración de roles personalizados para Unified Key Orchestrator

Para gestionar usuarios y acceder a claves, almacenes de claves y cajas fuertes de Unified Key Orchestrator, Hyper Protect Crypto Services proporciona roles de acceso IAM de nivel de servicio predeterminados para asignar y controlar el acceso. Si desea configurar roles personalizados más granulares para gestionar el acceso de usuario para cumplir los requisitos de la empresa, a continuación se muestran algunas prácticas recomendadas que puede seguir.

Paso 1: Crear roles de IAM personalizados

Para crear un archivo de copia de seguridad, siga estos pasos:

  1. En la interfaz de usuario, vaya a Gestionar > Access (IAM) y seleccione Roles.

  2. Pulse Crear.

  3. Especifique un nombre para el rol. Este nombre debe ser exclusivo dentro de la cuenta. Puede ver este nombre de rol en la interfaz de usuario cuando asigne acceso al servicio.

  4. Especifique un ID para el rol. Este ID se utiliza en el CRN, que se utiliza cuando asigna el acceso mediante la API. El ID de rol debe empezar por una letra mayúscula y utilizar sólo caracteres alfanuméricos; por ejemplo, MyVaultAdministrator.

  5. De forma opcional, puede especificar una descripción sucinta y útil que ayude a los usuarios que están asignando acceso a saber qué nivel de acceso otorga a un usuario esta asignación de rol. Esta descripción también se muestra en la interfaz de usuario cuando se asigna acceso al servicio.

  6. En la lista de servicios, seleccione Hyper Protect Crypto Services.

  7. Seleccione Añadir para añadir acciones para el rol.

    La tabla siguiente lista los roles personalizados sugeridos y las acciones correspondientes para la referencia:

    Tabla 1. Roles y acciones personalizados correspondientes a las operaciones de Unified Key Orchestrator
    Rol Descripción Acciones
    Administrador de mi caja fuerte Gestiona las cajas fuertes.
    • hs-crypto.managed-keys.read
    • hs-crypto.managed-keys.list
    • hs-crypto.target-keystores.read
    • hs-crypto.target-keystores.list
    • hs-crypto.key-templates.read
    • hs-crypto.key-templates.list
    • hs-crypto.vaults.read
    • hs-crypto.vaults.list
    • hs-crypto.vaults.write
    • hs-crypto.vaults.delete
    • hs-crypto.uko.initiate-paid-upgrade
    • hs-crypto.uko.add-paid-keystore
    Administrador de mi almacén de claves Gestiona los almacenes de claves.
    • hs-crypto.managed-keys.read
    • hs-crypto.managed-keys.list
    • hs-crypto.target-keystores.read
    • hs-crypto.target-keystores.list
    • hs-crypto.target-keystores.write
    • hs-crypto.target-keystores.delete
    • hs-crypto.key-templates.read
    • hs-crypto.key-templates.list
    • hs-crypto.vaults.read
    • hs-crypto.vaults.list
    • hs-crypto.uko.initiate-paid-upgrade
    • hs-crypto.uko.add-paid-keystore
    Administrador de mi clave Gestiona permisos especiales para tareas administrativas, como acciones destructivas.
    • hs-crypto.managed-keys.deactivated-destroy
    • hs-crypto.managed-keys.destroyed-remove
    • hs-crypto.managed-keys.read
    • hs-crypto.managed-keys.list
    • hs-crypto.managed-keys.delete
    • hs-crypto.target-keystores.read
    • hs-crypto.target-keystores.list
    • hs-crypto.key-templates.read
    • hs-crypto.key-templates.list
    • hs-crypto.key-templates.write
    • hs-crypto.key-templates.delete
    • hs-crypto.vaults.read
    • hs-crypto.vaults.list
    Mi guardián de claves - creador Gestiona y crea claves. Para un ciclo de vida de clave completo, se necesitan los roles Creador y Desplegador. Para implementar la separación de tareas, asigne el rol Creador y Desplegador a diferentes personas.
    • hs-crypto.managed-keys.preactivation-destroy
    • hs-crypto.managed-keys.active-install
    • hs-crypto.managed-keys.active-uninstall
    • hs-crypto.managed-keys.deactivated-install
    • hs-crypto.managed-keys.deactivated-uninstall
    • hs-crypto.managed-keys.read
    • hs-crypto.managed-keys.list
    • hs-crypto.managed-keys.write
    • hs-crypto.managed-keys.generate
    • hs-crypto.managed-keys.distribute
    • hs-crypto.managed-keys.write-dates
    • hs-crypto.managed-keys.write-tags
    • hs-crypto.target-keystores.read
    • hs-crypto.target-keystores.list
    • hs-crypto.key-templates.read
    • hs-crypto.key-templates.list
    • hs-crypto.key-templates.write
    • hs-crypto.vaults.read
    • hs-crypto.vaults.list
    Mi guardián de clave - desplegador Gestiona y despliega claves. Para un ciclo de vida de clave completo, se necesitan los roles Creador y Desplegador. Para implementar la separación de tareas, asigne el rol Creador y Desplegador a diferentes personas.
    • hs-crypto.managed-keys.preactivation-activate
    • hs-crypto.managed-keys.preactivation-destroy
    • hs-crypto.managed-keys.active-deactivate
    • hs-crypto.managed-keys.active-install
    • hs-crypto.managed-keys.active-uninstall
    • hs-crypto.managed-keys.deactivated-install
    • hs-crypto.managed-keys.deactivated-reactivate
    • hs-crypto.managed-keys.deactivated-uninstall
    • hs-crypto.managed-keys.read
    • hs-crypto.managed-keys.list
    • hs-crypto.managed-keys.write
    • hs-crypto.managed-keys.distribute
    • hs-crypto.managed-keys.write-dates
    • hs-crypto.managed-keys.write-tags
    • hs-crypto.target-keystores.read
    • hs-crypto.target-keystores.list
    • hs-crypto.key-templates.read
    • hs-crypto.key-templates.list
    • hs-crypto.vaults.read
    • hs-crypto.vaults.list
    Mi lector Realiza acciones de sólo lectura con fines de auditoría.
    • hs-crypto.managed-keys.read
    • hs-crypto.managed-keys.list
    • hs-crypto.target-keystores.read
    • hs-crypto.target-keystores.list
    • hs-crypto.key-templates.read
    • hs-crypto.key-templates.list
    • hs-crypto.vaults.read
    • hs-crypto.vaults.list
  8. Pulse Crear después de seleccionar las acciones adecuadas para el rol personalizado.

Paso 2: Asignar roles de IAM a los usuarios

Antes de que los usuarios puedan acceder a las cajas fuertes, los almacenes de claves o las claves de Unified Key Orchestrator, debe otorgar a los usuarios los roles IAM adecuados completando los pasos siguientes:

  1. En la barra de menús, pulse Gestionar > Acceso (IAM) y seleccione Usuarios para examinar los usuarios existentes en su cuenta.

  2. Seleccione el usuario y pulse el icono Acciones Icono Acciones para abrir una lista de opciones para dicho usuario.

    Pulse Invitar a usuarios para añadir un usuario a su cuenta si el usuario no está incluido en la tabla. Para obtener más información, consulte Invitación a usuarios a una cuenta.

  3. En el menú de opciones, pulse Asignar acceso.

  4. Pulse Política de acceso.

  5. En Servicio, seleccione Hyper Protect Crypto Services y pulse Siguiente.

  6. En Recursos, seleccione los recursos a los que desea asignar acceso y pulse Siguiente.

    • Si desea asignar el acceso de usuario a todas las instancias de Hyper Protect Crypto Services bajo su cuenta, seleccione Todos los recursos.
    • Si desea asignar el acceso de usuario a parte de los recursos Hyper Protect Crypto Services bajo su cuenta, seleccione Recursos específicos y añada las condiciones correspondientes en función de sus necesidades. Por ejemplo, seleccione el ID de instancia de servicio y especifique la instancia en la lista.
  7. En Roles y acciones, elija una combinación de roles de acceso a plataforma y servicio para asignar acceso al usuario y pulse Siguiente.

    • Marque el recuadro para al menos el rol de Visor bajo Acceso a la plataforma. Para obtener más información sobre los roles de la plataforma de IAM, consulte Roles de acceso a la plataforma.
    • Marque el recuadro para el rol personalizado correspondiente que ha configurado en el Paso 1 en función de sus necesidades.

    Si no tiene roles personalizados, puede seleccionar los roles de IAM existentes que cubran las acciones que desea asignar al usuario. Puede ver las acciones específicas que corresponden al rol pulsando el número.

  8. (Opcional) En Condiciones (opcional), pulse Revisar para comprobar la política de acceso.

  9. Después de la confirmación, pulse Añadir > Asignar.

Qué hacer a continuación