Concessione dell'accesso alle chiavi
Puoi attivare diversi livelli di accesso alle risorse IBM Cloud® Hyper Protect Crypto Services nel tuo account IBM Cloud creando e modificando IBM Cloud le politiche di accesso IAM.
Come amministratore del servizio o proprietario di un account, determina un tipo di politica di accesso per gli utenti, gli ID servizio e i gruppi di accesso in base ai tuoi requisiti di controllo dell'accesso interni. Ad esempi, se vuoi concedere a un utente l'accesso a Hyper Protect Crypto Services all'ambito più piccolo disponibile, puoi assegnare l'accesso a una singola chiave in un'istanza.
Ti raccomandiamo di concedere le autorizzazioni di accesso quando inviti nuovi utenti nel tuo servizio o account. Ad esempio, considera le seguenti linee guida:
- Abilita l'accesso utente alle risorse nel tuo account assegnando Cloud Identity and Access Management (IAM) ruoli. Anziché condividere le tue credenziali di amministratore, crea nuove politiche per gli utenti che devono accedere alle chiavi di crittografia nel tuo account. Se sei l'amministratore del tuo account, ti viene automaticamente assegnata una politica Manager con accesso a tutte le risorse nell'account.
- Concedi i ruoli e le autorizzazioni solo per gli scopi necessari. Ad esempio, se un utente deve accedere solo a una vista di alto livello di chiavi all'interno di uno spazio specificato, concedi il ruolo di Lettore all'utente per tale spazio.
- Controlla regolarmente chi può gestire il controllo degli accessi ed eliminare le risorse della chiave. Ricorda che la concessione di un ruolo Gestore a un utente significa che l'utente può modificare le politiche di servizio per altri utenti, oltre a distruggere risorse.
Concessione dell'accesso a tutte le chiavi in un'istanza
Puoi concedere l'accesso alle chiavi all'interno di un'istanza del servizio Hyper Protect Crypto Services utilizzando l'IU.
Riesamina ruoli e autorizzazioni per scoprire come si mappano i ruoli IBM Cloud IAM alle azioni Hyper Protect Crypto Services.
Per assegnare l'accesso:
- Dalla barra dei menu, fai clic su Manage > Access (IAM) e seleziona Users per sfogliare gli utenti esistenti nel tuo account.
- Selezionare l'utente e fare clic su Azioni
per aprire un elenco di opzioni per tale utente.
- Dal menu delle opzioni, fai clic su Assegna accesso.
- Fare clic su Politica di accesso.
- In Servizio, seleziona Hyper Protect Crypto Services e fai clic su Avanti.
- In Risorse, selezionare Risorse specifiche.
- Selezionare il tipo di attributo ID istanza del servizio, immettere l'ID istanza richiamato e fare clic su Avanti.
- In Ruoli e azioni, scegli una combinazione di ruoli di accesso alla piattaforma e al servizio per assegnare l'accesso all'utente e fai clic su Avanti.
- (Facoltativo) In Condizioni (facoltativo), fare clic su Rivedi per controllare la politica di accesso.
- Dopo la conferma, fare clic su Aggiungi > Assegna.
Concessione dell'accesso a una singola chiave in un'istanza
Puoi anche assegnare l'accesso a una singola chiave in un'istanza del servizio Hyper Protect Crypto Services.
Passo 1. Richiama l'ID chiave
Richiama l'identificativo univoco associato alla chiave a cui vuoi concedere l'accesso a qualcuno.
Per ottenere l'ID per una chiave specifica, puoi:
- Accesso all'IU per sfogliare le chiavi archiviate nella tua istanza del servizio.
- Utilizza l'API del servizio di gestione delle chiavi Hyper Protect Crypto Services per recuperare un elenco delle tue chiavi, insieme ai metadati sulle chiavi.
Passo 2. Crea una politica di accesso
Utilizzare l'ID chiave richiamato per creare una politica di accesso:
- Dalla barra dei menu, fai clic su Manage > Access (IAM) e seleziona Users per sfogliare gli utenti esistenti nel tuo account.
- Selezionare l'utente e fare clic su Azioni
per aprire un elenco di opzioni per tale utente.
- Dal menu delle opzioni, fai clic su Assegna accesso.
- Fare clic su Politica di accesso.
- In Servizio, seleziona Hyper Protect Crypto Services e fai clic su Avanti.
- In Risorse, selezionare Risorse specifiche.
- Selezionare il tipo di attributo ID istanza del servizio e immettere l'ID istanza richiamato.
- Fare clic su Aggiungi una condizione, immettere le seguenti informazioni di identificazione relative alla chiave e fare clic su Avanti:
- Selezionare Tipo di risorsa e immettere
key. - Seleziona ID risorsa e immetti l'ID assegnato alla tua chiave dal servizio Hyper Protect Crypto Services.
- Selezionare Tipo di risorsa e immettere
- In Ruoli e azioni, scegli una combinazione di ruoli di accesso alla piattaforma e al servizio per assegnare l'accesso all'utente e fai clic su Avanti.
- (Facoltativo) In Condizioni (facoltativo), fare clic su Rivedi per controllare la politica di accesso.
- Dopo la conferma, fare clic su Aggiungi > Assegna.
Concessione dell'accesso ai key ring in un'istanza
Un key ring è una raccolta di chiavi che si trovano nella tua istanza del servizio, in cui puoi limitare l'accesso tramite la politica di accesso IAM. Per ulteriori informazioni sui keyring, consultare Gestione dei keyring.
Puoi concedere l'accesso ai key ring all'interno di una istanza Hyper Protect Crypto Services utilizzando l'IU, l'API IAM o la CLI IAM.
Riesamina ruoli e autorizzazioni per scoprire come si mappano i ruoli IBM Cloud IAM alle azioni Hyper Protect Crypto Services.
Concessione dell'accesso ai file di chiavi con l'interfaccia utente
Per assegnare l'accesso a un keyring con l'interfaccia utente:
- Dalla barra dei menu, fai clic su Manage > Access (IAM) e seleziona Users per sfogliare gli utenti esistenti nel tuo account.
- Selezionare una riga della tabella e fare clic su Azioni
per aprire un elenco di opzioni per tale utente.
- Dal menu delle opzioni, fai clic su Assegna accesso.
- Fare clic su Politica di accesso.
- In Servizio, seleziona Hyper Protect Crypto Services e fai clic su Avanti.
- In Risorse, selezionare Risorse specifiche.
- Selezionare il tipo di attributo ID istanza del servizio e immettere l'ID istanza richiamato.
- Fare clic su Aggiungi una condizione, selezionare l'attributo ID keyring per immettere l'ID associato al keyring e fare clic su Avanti.
- In Ruoli e azioni, scegli una combinazione di ruoli di accesso alla piattaforma e al servizio per assegnare l'accesso all'utente e fai clic su Avanti.
- (Facoltativo) In Condizioni (facoltativo), fare clic su Rivedi per controllare la politica di accesso.
- Dopo la conferma, fare clic su Aggiungi > Assegna.
Puoi anche creare una politica di accesso tramite IAM API o CLI.