Gestione della policy di accesso e di importazione delle chiavi

Dopo che hai configurato il tuo IBM Cloud® Hyper Protect Crypto Services istanza, è possibile gestire la policy di accesso e di importazione delle chiavi utilizzando il API del servizio di gestione chiavi Hyper Protect Crypto Services.

Questa politica si applica solo ai tasti del servizio di gestione chiavi e alle operazioni correlate.

Comprendere le impostazioni di accesso e di importazione delle chiavi

La politica di accesso e di importazione delle chiavi per Hyper Protect Crypto Services le istanze gestiscono le modalità di creazione e importazione dei tasti Hyper Protect Crypto Services istanza.

Quando si abilita questa politica, Hyper Protect Crypto Services consente solo la creazione o l'importazione di chiavi in Hyper Protect Crypto Services istanza che seguono le impostazioni di creazione e importazione chiave elencate sulla policy di creazione e importazione delle chiavi.

L'impostazione e il richiamo della policy di accesso e di importazione delle chiavi sono supportati solo tramite API. Per saperne di più sull'accesso al servizio di gestione delle chiavi Hyper Protect Crypto Services, check out Impostazione dell'API.

Prima di abilitare la policy di creazione e importazione delle chiavi per il tuo Hyper Protect Crypto Services istanza, tieni presente le seguenti considerazioni:

  • Le politiche KeyCreateImportAccess non influenzano le chiavi esistenti prima della creazione della politica.

    Le politiche KeyCreateImportAccess influenzano solo le richieste Hyper Protect Crypto Services inviate dopo l'impostazione della politica. Hai ancora accesso a tutte le chiavi presenti nella tua istanza Hyper Protect Crypto Services prima della creazione della politica.

  • Le politiche KeyCreateImportAccess possono influenzare le tue chiavi in diverse azioni chiave.

    L'attributo enforce_token influenza le chiavi importate durante la creazione, la rotazione e il restauro. Gli attributi create_root_key, import_root_key, create_standard_key e import_standard_key influiscono sulle chiavi solo in fase di creazione. Tutte le altre azioni Hyper Protect Crypto Services, come avvolgere e non avvolgere, non sono interessate e possono essere richiamate sulla chiave come di consueto.

Abilitazione o aggiornamento della politica di accesso di creazione e importazione della chiave per la tua istanza del servizio con l'IU

In qualità di amministratore della sicurezza, se preferisci gestire le impostazioni di creazione e importazione della politica di accesso tramite un'interfaccia grafica, puoi utilizzare l'interfaccia utente.

Dopo aver creato un'istanza Hyper Protect Crypto Services, completare le seguenti operazioni per abilitare la policy di accesso e di accesso delle chiavi:

  1. Accedi all'IU.

  2. Vai a Menu > Elenco risorse per visualizzare un elenco delle tue risorse.

  3. Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Hyper Protect Crypto Services.

  4. Nella UI dell'istanza di servizio selezionata, selezionare la scheda Politiche dell'istanza nel menu laterale.

  5. Nella sezione Crea e importa accesso chiave, selezionare o deselezionare le caselle corrispondenti per aggiornare le impostazioni keyCreateImportAccess, quindi fare clic su Salva politica.

    • Allow creation of root keys: controllare la casella per consentire la creazione dei tasti root nella propria istanza Hyper Protect Crypto Services.
    • Allow creation of standard keys: controllare la casella per consentire la creazione di chiavi standard nella propria istanza Hyper Protect Crypto Services.
    • Allow import of root keys: controllare la casella per consentire l'importazione delle chiavi di root nell'istanza Hyper Protect Crypto Services.
    • Allow import of standard keys: controllare la casella per consentire l'importazione delle chiavi standard nell'istanza Hyper Protect Crypto Services.
    • Enable secure import: controllare la casella per impedire agli utenti autorizzati di importare il materiale chiave nella tua istanza Hyper Protect Crypto Services senza utilizzare un token di importazione.

    Dopo aver controllato la casella per Enable secure import, è richiesto che import sicuro sia abilitato per tutte le azioni di importazione chiave. L'importazione sicura non è disponibile nell'IU e devi eseguire ulteriori azioni tramite la CLI o l'API.

Eventuali azioni chiave disabili non sono disponibili nel pannello Aggiungi chiave. Dopo aver controllato la casella per Secure import, è richiesto che import sicuro sia abilitato per tutte le azioni di importazione chiave. L'importazione della chiave non è disponibile nella IU e devi eseguire ulteriori azioni tramite la CLI o l'API.

Abilitazione e aggiornamento della normativa di accesso e importazione delle chiavi per la tua istanza di servizio con le API

Come amministratore di sicurezza, è possibile abilitare o aggiornare la policy di accesso e di accesso delle chiavi per una ricorrenza Hyper Protect Crypto Services effettuando una PUT chiamare al seguente endpoint.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess

Se stai aggiornando la politica di creazione e importazione dell'accesso della tua chiave Hyper Protect Crypto Services , tenere presente che se un attributo viene omesso dalla richiesta, il campo viene impostato sul valore predefinito e il valore esistente per il campo omesso viene sovrascritto dal valore predefinito.

  1. Richiama le tue credenziali di autenticazione per lavorare con l'API.

    Per abilitare le politiche keyCreateImportAccess, hai bisogno dell'accesso Manager al tuo Hyper Protect Crypto Services istanza. Per imparare come la mappa dei ruoli IAM azioni Hyper Protect Crypto Services, esegui il checkout Ruoli di accesso al servizio.

  2. Abilitare o aggiornare la normativa di accesso e di accesso all'importazione per il tuo Hyper Protect Crypto Services immettendo il seguente comando cURL.

    $ curl -X PUT \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "keyCreateImportAccess",
                        "policy_data": {
                            "enabled": true,
                            "attributes": {
                                "create_root_key": <true/false>,
                                "create_standard_key": <true/false>,
                                "import_root_key": <true/false>,
                                "import_standard_key": <true/false>,
                                "enforce_token": <true/false>
                            }
                        }
                    }
                ]
            }'
    

    Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.

    Tabella 1. Descrive le variabili necessarie per abilitare la politica di accesso e di accesso all'importazione
    Variabile Descrizione
    region Obbligatorio. L'abbreviazione della regione, come us-south o eu-de, che rappresenta l'area geografica in cui risiede la tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint del servizio regionali.
    IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includi il contenuto completo del token IAM, incluso il valore Bearer, nella richiesta cURL. Per ulteriori informazioni, vedi Richiamo di un token di accesso.
    instance_ID Obbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Richiamo di un ID istanza.
    create_root_key Obbligatorio. Impostare su true per consentire la creazione di chiavi di root nella propria istanza Hyper Protect Crypto Services. Impostare su false per evitare che le chiavi di root vengano create nella tua istanza. Se questo attributo viene omesso, true è impostato come valore predefinito.
    create_standard_key Obbligatorio. Impostare a true per consentire la creazione di chiavi standard nella propria istanza Hyper Protect Crypto Services. Impostare su false per evitare che le chiavi standard vengano create nella tua istanza. Se questo attributo viene omesso, true è impostato come valore predefinito.
    import_root_key Obbligatorio. Impostare su true per consentire l'importazione delle chiavi di root nell'istanza Hyper Protect Crypto Services. Impostare su false per evitare che le chiavi di root vengano importate nella tua istanza. Se questo attributo viene omesso, true è impostato come valore predefinito.
    import_standard_key Obbligatorio. Impostare a true per consentire l'importazione delle chiavi standard nell'istanza Hyper Protect Crypto Services. Impostare su false per evitare che le chiavi standard vengano importate nella tua istanza. Se questo attributo viene omesso, true è impostato come valore predefinito.
    enforce_token Obbligatorio. Impostare su true per impedire agli utenti autorizzati di importare materiale chiave nella tua istanza Hyper Protect Crypto Services senza utilizzare un token di importazione. Impostare su false per consentire agli utenti autorizzati di importare il materiale chiave nella tua istanza senza utilizzare un token di importazione. Se enforce_token è abilitato, è necessario che import sicuro sia abilitato per tutte le azioni di importazione chiave. L'importazione chiave non è disponibile tramite UI e è necessario eseguire ulteriori azioni tramite CLI o API. Se questo attributo viene omesso, false è impostato come valore predefinito.

    Una richiesta riuscita restituisce una risposta 204 No Content HTTP, che indica che il tuo Hyper Protect Crypto Services istanza ora è abilitata. La tua istanza Hyper Protect Crypto Services può ora consentire solo la creazione o importazione di chiavi dai metodi specificati nella tua richiesta.

  3. Opzionale: Verificare che la normativa di accesso e di accesso alle chiavi sia creata o aggiornata richiamando i dettagli di policy per il tuo Hyper Protect Crypto Services istanza.

    $ curl -X GET \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"
    

Disabilitando la normativa di accesso e di importazione delle chiavi per la propria istanza di servizio con l'API del servizio di gestione chiavi

Come gestore di un'istanza Hyper Protect Crypto Services, per disabilitare la policy di creazione e importazione delle chiavi con il key management service API, effettuare una chiamata PUT al seguente endpoint.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess

Non fornire alcun attributo quando si fa una richiesta per disabilitare la propria chiave di creazione e di accesso all'importazione.

  1. Richiama le tue credenziali di autenticazione per lavorare con l'API.

    Per disabilitare le politiche keyCreateImportAccess, hai bisogno di un accesso Manager a Hyper Protect Crypto Services istanza. Per imparare come la mappa dei ruoli IAM azioni Hyper Protect Crypto Services, esegui il checkout Ruoli di accesso al servizio.

  2. Disabilitare la normativa di accesso e di accesso all'importazione esistente per il tuo Hyper Protect Crypto Services immettendo il seguente comando cURL.

    $ curl -X PUT \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "keyCreateImportAccess",
                        "policy_data": {
                            "enabled": false
                        }
                    }
                ]
            }'
    

    Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.

    Tabella 2. Descrive le variabili necessarie per disabilitare la normativa di accesso e di accesso all'importazione
    Variabile Descrizione
    region Obbligatorio. L'abbreviazione della regione, ad esempio us-south, che rappresenta l'area geografica in cui risiede la tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint del servizio regionali.
    IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includi il contenuto completo del token IAM, incluso il valore Bearer, nella richiesta cURL. Per ulteriori informazioni, vedi Richiamo di un token di accesso.
    instance_ID Obbligatorio. L'identificativo univoco assegnato alla tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Richiamo di un ID istanza.

    Una richiesta riuscita restituisce una risposta HTTP 204 No Content, che indica che la politica di accesso di creazione e importazione della chiave è aggiornata per la tua istanza del servizio.

  3. Opzionale: Verificare che la normativa di accesso e di accesso alle chiavi sia disabilitata richiamando i dettagli di policy per il tuo Hyper Protect Crypto Services istanza.

    $ curl -X GET \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"