Gestione della policy di accesso e di importazione delle chiavi
Dopo che hai configurato il tuo IBM Cloud® Hyper Protect Crypto Services istanza, è possibile gestire la policy di accesso e di importazione delle chiavi utilizzando il API del servizio di gestione chiavi Hyper Protect Crypto Services.
Questa politica si applica solo ai tasti del servizio di gestione chiavi e alle operazioni correlate.
Comprendere le impostazioni di accesso e di importazione delle chiavi
La politica di accesso e di importazione delle chiavi per Hyper Protect Crypto Services le istanze gestiscono le modalità di creazione e importazione dei tasti Hyper Protect Crypto Services istanza.
Quando si abilita questa politica, Hyper Protect Crypto Services consente solo la creazione o l'importazione di chiavi in Hyper Protect Crypto Services istanza che seguono le impostazioni di creazione e importazione chiave elencate sulla policy di creazione e importazione delle chiavi.
L'impostazione e il richiamo della policy di accesso e di importazione delle chiavi sono supportati solo tramite API. Per saperne di più sull'accesso al servizio di gestione delle chiavi Hyper Protect Crypto Services, check out Impostazione dell'API.
Prima di abilitare la policy di creazione e importazione delle chiavi per il tuo Hyper Protect Crypto Services istanza, tieni presente le seguenti considerazioni:
-
Le politiche KeyCreateImportAccess non influenzano le chiavi esistenti prima della creazione della politica.
Le politiche KeyCreateImportAccess influenzano solo le richieste Hyper Protect Crypto Services inviate dopo l'impostazione della politica. Hai ancora accesso a tutte le chiavi presenti nella tua istanza Hyper Protect Crypto Services prima della creazione della politica.
-
Le politiche KeyCreateImportAccess possono influenzare le tue chiavi in diverse azioni chiave.
L'attributo
enforce_tokeninfluenza le chiavi importate durante la creazione, la rotazione e il restauro. Gli attributicreate_root_key,import_root_key,create_standard_keyeimport_standard_keyinfluiscono sulle chiavi solo in fase di creazione. Tutte le altre azioni Hyper Protect Crypto Services, come avvolgere e non avvolgere, non sono interessate e possono essere richiamate sulla chiave come di consueto.
Abilitazione o aggiornamento della politica di accesso di creazione e importazione della chiave per la tua istanza del servizio con l'IU
In qualità di amministratore della sicurezza, se preferisci gestire le impostazioni di creazione e importazione della politica di accesso tramite un'interfaccia grafica, puoi utilizzare l'interfaccia utente.
Dopo aver creato un'istanza Hyper Protect Crypto Services, completare le seguenti operazioni per abilitare la policy di accesso e di accesso delle chiavi:
-
Vai a Menu > Elenco risorse per visualizzare un elenco delle tue risorse.
-
Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Hyper Protect Crypto Services.
-
Nella UI dell'istanza di servizio selezionata, selezionare la scheda Politiche dell'istanza nel menu laterale.
-
Nella sezione Crea e importa accesso chiave, selezionare o deselezionare le caselle corrispondenti per aggiornare le impostazioni keyCreateImportAccess, quindi fare clic su Salva politica.
Allow creation of root keys: controllare la casella per consentire la creazione dei tasti root nella propria istanza Hyper Protect Crypto Services.Allow creation of standard keys: controllare la casella per consentire la creazione di chiavi standard nella propria istanza Hyper Protect Crypto Services.Allow import of root keys: controllare la casella per consentire l'importazione delle chiavi di root nell'istanza Hyper Protect Crypto Services.Allow import of standard keys: controllare la casella per consentire l'importazione delle chiavi standard nell'istanza Hyper Protect Crypto Services.Enable secure import: controllare la casella per impedire agli utenti autorizzati di importare il materiale chiave nella tua istanza Hyper Protect Crypto Services senza utilizzare un token di importazione.
Dopo aver controllato la casella per
Enable secure import, è richiesto che import sicuro sia abilitato per tutte le azioni di importazione chiave. L'importazione sicura non è disponibile nell'IU e devi eseguire ulteriori azioni tramite la CLI o l'API.
Eventuali azioni chiave disabili non sono disponibili nel pannello Aggiungi chiave. Dopo aver controllato la casella per Secure import, è richiesto che import sicuro sia abilitato per tutte le azioni di importazione chiave. L'importazione della chiave non è disponibile nella IU e devi eseguire ulteriori azioni tramite la CLI o l'API.
Abilitazione e aggiornamento della normativa di accesso e importazione delle chiavi per la tua istanza di servizio con le API
Come amministratore di sicurezza, è possibile abilitare o aggiornare la policy di accesso e di accesso delle chiavi per una ricorrenza Hyper Protect Crypto Services effettuando una PUT chiamare al seguente endpoint.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess
Se stai aggiornando la politica di creazione e importazione dell'accesso della tua chiave Hyper Protect Crypto Services , tenere presente che se un attributo viene omesso dalla richiesta, il campo viene impostato sul valore predefinito e il valore esistente per il campo omesso viene sovrascritto dal valore predefinito.
-
Richiama le tue credenziali di autenticazione per lavorare con l'API.
Per abilitare le politiche keyCreateImportAccess, hai bisogno dell'accesso Manager al tuo Hyper Protect Crypto Services istanza. Per imparare come la mappa dei ruoli IAM azioni Hyper Protect Crypto Services, esegui il checkout Ruoli di accesso al servizio.
-
Abilitare o aggiornare la normativa di accesso e di accesso all'importazione per il tuo Hyper Protect Crypto Services immettendo il seguente comando cURL.
$ curl -X PUT \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "keyCreateImportAccess", "policy_data": { "enabled": true, "attributes": { "create_root_key": <true/false>, "create_standard_key": <true/false>, "import_root_key": <true/false>, "import_standard_key": <true/false>, "enforce_token": <true/false> } } } ] }'Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
Tabella 1. Descrive le variabili necessarie per abilitare la politica di accesso e di accesso all'importazione Variabile Descrizione regionObbligatorio. L'abbreviazione della regione, come us-southoeu-de, che rappresenta l'area geografica in cui risiede la tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint del servizio regionali.IAM_tokenObbligatorio. Il tuo token di accesso IBM Cloud. Includi il contenuto completo del token IAM, incluso il valore Bearer, nella richiesta cURL. Per ulteriori informazioni, vedi Richiamo di un token di accesso.instance_IDObbligatorio. L'identificativo univoco che viene assegnato alla tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Richiamo di un ID istanza. create_root_keyObbligatorio. Impostare su trueper consentire la creazione di chiavi di root nella propria istanza Hyper Protect Crypto Services. Impostare sufalseper evitare che le chiavi di root vengano create nella tua istanza. Se questo attributo viene omesso,trueè impostato come valore predefinito.create_standard_keyObbligatorio. Impostare a trueper consentire la creazione di chiavi standard nella propria istanza Hyper Protect Crypto Services. Impostare sufalseper evitare che le chiavi standard vengano create nella tua istanza. Se questo attributo viene omesso,trueè impostato come valore predefinito.import_root_keyObbligatorio. Impostare su trueper consentire l'importazione delle chiavi di root nell'istanza Hyper Protect Crypto Services. Impostare sufalseper evitare che le chiavi di root vengano importate nella tua istanza. Se questo attributo viene omesso,trueè impostato come valore predefinito.import_standard_keyObbligatorio. Impostare a trueper consentire l'importazione delle chiavi standard nell'istanza Hyper Protect Crypto Services. Impostare sufalseper evitare che le chiavi standard vengano importate nella tua istanza. Se questo attributo viene omesso,trueè impostato come valore predefinito.enforce_tokenObbligatorio. Impostare su trueper impedire agli utenti autorizzati di importare materiale chiave nella tua istanza Hyper Protect Crypto Services senza utilizzare un token di importazione. Impostare sufalseper consentire agli utenti autorizzati di importare il materiale chiave nella tua istanza senza utilizzare un token di importazione. Seenforce_tokenè abilitato, è necessario che import sicuro sia abilitato per tutte le azioni di importazione chiave. L'importazione chiave non è disponibile tramite UI e è necessario eseguire ulteriori azioni tramite CLI o API. Se questo attributo viene omesso,falseè impostato come valore predefinito.Una richiesta riuscita restituisce una risposta
204 No ContentHTTP, che indica che il tuo Hyper Protect Crypto Services istanza ora è abilitata. La tua istanza Hyper Protect Crypto Services può ora consentire solo la creazione o importazione di chiavi dai metodi specificati nella tua richiesta. -
Opzionale: Verificare che la normativa di accesso e di accesso alle chiavi sia creata o aggiornata richiamando i dettagli di policy per il tuo Hyper Protect Crypto Services istanza.
$ curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"
Disabilitando la normativa di accesso e di importazione delle chiavi per la propria istanza di servizio con l'API del servizio di gestione chiavi
Come gestore di un'istanza Hyper Protect Crypto Services, per disabilitare la policy di creazione e importazione delle chiavi con il key management service API, effettuare una chiamata PUT al seguente endpoint.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess
Non fornire alcun attributo quando si fa una richiesta per disabilitare la propria chiave di creazione e di accesso all'importazione.
-
Richiama le tue credenziali di autenticazione per lavorare con l'API.
Per disabilitare le politiche keyCreateImportAccess, hai bisogno di un accesso Manager a Hyper Protect Crypto Services istanza. Per imparare come la mappa dei ruoli IAM azioni Hyper Protect Crypto Services, esegui il checkout Ruoli di accesso al servizio.
-
Disabilitare la normativa di accesso e di accesso all'importazione esistente per il tuo Hyper Protect Crypto Services immettendo il seguente comando cURL.
$ curl -X PUT \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "keyCreateImportAccess", "policy_data": { "enabled": false } } ] }'Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
Tabella 2. Descrive le variabili necessarie per disabilitare la normativa di accesso e di accesso all'importazione Variabile Descrizione regionObbligatorio. L'abbreviazione della regione, ad esempio us-south, che rappresenta l'area geografica in cui risiede la tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint del servizio regionali.IAM_tokenObbligatorio. Il tuo token di accesso IBM Cloud. Includi il contenuto completo del token IAM, incluso il valore Bearer, nella richiesta cURL. Per ulteriori informazioni, vedi Richiamo di un token di accesso.instance_IDObbligatorio. L'identificativo univoco assegnato alla tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Richiamo di un ID istanza. Una richiesta riuscita restituisce una risposta HTTP
204 No Content, che indica che la politica di accesso di creazione e importazione della chiave è aggiornata per la tua istanza del servizio. -
Opzionale: Verificare che la normativa di accesso e di accesso alle chiavi sia disabilitata richiamando i dettagli di policy per il tuo Hyper Protect Crypto Services istanza.
$ curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"