Gestion de la règle d'accès de création et d'importation de clés
Après avoir configuré votre instance IBM Cloud® Hyper Protect Crypto Services , vous pouvez gérer la stratégie de création et d'importation de clés à l'aide de l'API de service de gestion de clés Hyper Protect Crypto Services.
Cette règle s'applique uniquement aux clés de service de gestion clés et aux opérations associées.
Comprendre les paramètres d'accès de création et d'importation de clés
La stratégie de création et d'importation de clés pour Les instances Hyper Protect Crypto Services gèrent la manière dont les clés sont créées et importées dans votre Instance Hyper Protect Crypto Services.
Lorsque vous activez cette règle, Hyper Protect Crypto Services Permet uniquement la création ou l'importation de clés dans votre Instance Hyper Protect Crypto Services qui suit les paramètres de création et d'importation de clés répertoriés dans la stratégie de création et d'importation de clés.
La définition et la récupération de la politique d'accès à la création et à l'importation de clés sont prises en charge par le biais de l'API uniquement. Pour en savoir plus sur l'accès à l'API de service de gestion des clés Hyper Protect Crypto Services, consultez Configuration de l'API.
Avant d'activer la stratégie de création et d'importation de clés pour votre par exemple, Hyper Protect Crypto Services à l'esprit les considérations suivantes :
-
Les règles KeyCreateImportAccess n'affectent pas les clés qui existaient avant la création de règles.
Les règles KeyCreateImportAccess n'affectent que les demandes Hyper Protect Crypto Services qui sont envoyées après la définition de la règle. Vous conservez l'accès à l'ensemble des clés qui existaient dans votre instance Hyper Protect Crypto Services avant la création de la règle.
-
Les règles KeyCreateImportAccess peuvent affecter vos clés lors de différentes actions sur les clés.
L'attribut
enforce_tokenaffecte les clés importées lors de la création, de la rotation et de la restauration. Les attributscreate_root_key,import_root_key,create_standard_keyetimport_standard_keyn'affectent les clés qu'au moment de la création. Toutes les autres actions Hyper Protect Crypto Services, telles que l'encapsulage et le désencapsulage, restent inchangées et peuvent être appelées normalement sur les clés.
Activation ou mise à jour de la règle d'accès de création et d'importation de clé pour votre instance de service à l'aide de l'interface utilisateur
En tant qu'administrateur de la sécurité, si vous préférez gérer les paramètres de stratégie d'accès à la création et à l'importation de clés à l'aide d'une interface graphique, vous pouvez utiliser l'interface utilisateur.
Une fois que vous avez créé une instance d'Hyper Protect Crypto Services, procédez comme suit pour activer la règle d'accès de création et d'importation des clés :
-
Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.
-
Dans la liste de ressources IBM Cloud, sélectionnez votre instance Hyper Protect Crypto Services mise à disposition.
-
Dans l'interface utilisateur de l'instance de service sélectionnée, sélectionnez l'onglet Règles d'instance dans le menu latéral.
-
Dans la section Créer et importer un accès par clé, cochez et décochez les cases de votre choix pour mettre à jour les paramètres KeyCreateImportAccess, puis cliquez sur Sauvegarder la règle.
Allow creation of root keys: Cochez cette case pour autoriser la création de clés racine dans votre instance Hyper Protect Crypto Services.Allow creation of standard keys: Cochez cette case pour autoriser la création de clés standard dans votre instance Hyper Protect Crypto Services.Allow import of root keys: Cochez cette case pour autoriser l'importation de clés racine dans votre instance Hyper Protect Crypto Services.Allow import of standard keys: Cochez cette case pour autoriser l'importation de clés standard dans votre instance Hyper Protect Crypto Services.Enable secure import: Cochez la case pour empêcher les utilisateurs autorisés d'importer du matériel de clé dans votre instance Hyper Protect Crypto Services sans utiliser de jeton d'importation.
Une fois que vous avez coché la case
Enable secure import, le jeton d'importation sécurisée doit être activé pour toutes les actions d'importation de clés. L'importation sécurisée n'est pas disponible dans l'interface utilisateur et vous devez effectuer d'autres actions via l'interface de ligne de commande ou l'API.
Toutes les actions de clés désactivées ne sont pas disponibles dans le panneau Ajouter une clé. Une fois que vous avez coché la case Secure import, le jeton d'importation sécurisée doit être activé pour toutes les actions d'importation de clés. L'importation de clés n'est pas disponible dans l'interface utilisateur et vous devez effectuer d'autres actions via l'interface de ligne de commande ou l'API.
Activation et mise à jour de la règle d'accès de création et d'importation de clés pour votre instance de service à l'aide de l'API
En tant qu'administrateur de la sécurité, vous pouvez activer ou mettre à jour la stratégie de création et d'importation de clés pour une instance Hyper Protect Crypto Services en effectuant un PUT appeler le noeud final suivant.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess
Si vous mettez à jour la stratégie de création et d'importation de clés de votre Hyper Protect Crypto Services Gardez à l'esprit que si un attribut est omis de la demande, la zone est définie sur la valeur par défaut et la valeur existante de la zone omise est remplacée par la valeur par défaut.
-
Extrayez vos données d'authentification pour pouvoir utiliser l'API.
Pour activer les politiques keyCreateImportAccess, vous avez besoin d'un accès Gestionnaire à votre Hyper Protect Crypto Services . Pour savoir comment les rôles IAM sont mappés actions Hyper Protect Crypto Services, voir Rôles d'accès au service.
-
Activer ou mettre à jour la stratégie de création et d'importation de clés pour votre instance Hyper Protect Crypto Services en exécutant la commande cURL suivante.
$ curl -X PUT \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "keyCreateImportAccess", "policy_data": { "enabled": true, "attributes": { "create_root_key": <true/false>, "create_standard_key": <true/false>, "import_root_key": <true/false>, "import_standard_key": <true/false>, "enforce_token": <true/false> } } } ] }'Remplacez les variables de l'exemple de demande conformément au tableau suivant :
Tableau 1. Décrit les variables requises pour activer la règle d'accès de création et d'importation de clés Variables Description regionObligatoire. Abréviation de la région, telle que us-southoueu-de, qui représente la zone géographique dans laquelle réside votre instance Hyper Protect Crypto Services. Pour plus d'informations, voir Noeuds finaux de service régional.IAM_tokenObligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.instance_IDObligatoire. Identificateur unique affecté à votre instance de service Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance. create_root_keyObligatoire. Définissez sur truepour autoriser la création de clés racine dans votre instance Hyper Protect Crypto Services. Définissez la valeur surfalsepour empêcher la création de clés racine dans votre instance. Si cet attribut est omis,trueest défini comme valeur par défaut.create_standard_keyObligatoire. Définissez sur truepour autoriser la création de clés standard dans votre instance Hyper Protect Crypto Services. Définissez la valeur surfalsepour empêcher la création de clés standard dans votre instance. Si cet attribut est omis,trueest défini comme valeur par défaut.import_root_keyObligatoire. Définissez la valeur truepour autoriser l'importation des clés racine dans votre instance Hyper Protect Crypto Services. Définissez la valeurfalsepour empêcher l'importation de clés racine dans votre instance. Si cet attribut est omis,trueest défini comme valeur par défaut.import_standard_keyObligatoire. Définissez la valeur sur truepour autoriser l'importation de clés standard dans votre instance Hyper Protect Crypto Services. Définissez la valeur surfalsepour empêcher l'importation de clés standard dans votre instance. Si cet attribut est omis,trueest défini comme valeur par défaut.enforce_tokenObligatoire. Affectez la valeur truepour empêcher les utilisateurs autorisés d'importer des informations de clé dans votre instance Hyper Protect Crypto Services sans utiliser de jeton d'importation. Définissez la valeur surfalsepour autoriser les utilisateurs autorisés à importer du matériel de clé dans votre instance sans utiliser de jeton d'importation. Sienforce_tokenest activé, le jeton d' importation sécurisée est activé pour toutes les actions d'importation de clés. L'importation de clés n'est pas disponible dans l'interface utilisateur et vous devez effectuer des actions supplémentaires via l'interface de ligne de commande ou l'API. Si cet attribut est omis,falseest défini comme valeur par défaut.Une demande réussie renvoie une réponse HTTP
204 No Content, ce qui indique que votre Hyper Protect Crypto Services Instance maintenant activée. Votre instance Hyper Protect Crypto Services peut désormais uniquement autoriser la création ou l'importation de clés à partir des méthodes spécifiées dans votre demande. -
Facultatif: Vérifiez que la règle de création et d'importation de clés est créée ou mise à jour en extrayant les détails de la règle pour votre Instance Hyper Protect Crypto Services.
$ curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"
Désactivation de la règle d'accès de création et d'importation de clés pour votre instance de service à l'aide de l'API de service de gestion de clés
En tant que gestionnaire d'une instance Hyper Protect Crypto Services, pour désactiver la règle de création et d'importation de clés à l'aide de l'API de service de gestion de clés, faites un appel PUT au noeud final suivant.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess
Ne fournissez aucun attribut lorsque vous soumettez une demande de désactivation de votre règle d'accès de création et d'importation de clés.
-
Extrayez vos données d'authentification pour pouvoir utiliser l'API.
Pour désactiver les règles keyCreateImportAccess, vous devez avoir un accès Gestionnaire à votre Hyper Protect Crypto Services . Pour savoir comment les rôles IAM sont mappés actions Hyper Protect Crypto Services, voir Rôles d'accès au service.
-
Désactivez la stratégie de création et d'importation de clés existante pour votre instance Hyper Protect Crypto Services en exécutant la commande cURL suivante.
$ curl -X PUT \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "keyCreateImportAccess", "policy_data": { "enabled": false } } ] }'Remplacez les variables de l'exemple de demande conformément au tableau suivant :
Tableau 2. Décrit les variables nécessaires pour désactiver la règle d'accès à la création et à l'importation de clés Variables Description regionObligatoire. Abréviation de la région, telle que us-south, qui représente la zone géographique dans laquelle réside votre instance Hyper Protect Crypto Services. Pour plus d'informations, voir Nœuds finaux de service régional.IAM_tokenObligatoire. Votre jeton d'accès IBM Cloud. Incluez l'ensemble du contenu du jeton IAM, y compris la valeur Bearer, dans la demande cURL. Pour plus d'informations, voir Extraction d'un jeton d'accès.instance_IDObligatoire. Identificateur unique affecté à votre instance Hyper Protect Crypto Services. Pour plus d'informations, voir Extraction d'un ID d'instance. Une demande réussie renvoie une réponse HTTP
204 No Contentqui indique que la règle d'accès de création et d'importation de clés est mise à jour pour votre instance de service. -
Facultatif : Vérifiez que la règle de création et d'importation de clés est désactivée en extrayant les détails de la règle pour votre Instance Hyper Protect Crypto Services.
$ curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"