Gerenciando o acesso do usuário

IBM Cloud Hyper Protect Crypto Services suporta um sistema de controle de acesso centralizado, que é regido por IBM Cloud® Identity and Access Management, para ajudá-lo a gerenciar usuários e acesso para as suas chaves de criptografia.

Funções e permissões

A tabela a seguir mostra as funções suportadas pelo Hyper Protect Crypto Services.

Tabela 1. Funções e permissões
Funções Permissões
Administrador do serviço Gerencia o acesso à plataforma e o acesso ao serviço, concede acesso a chaves, cria e exclui instâncias de serviço e gerencia chaves. Um proprietário da conta do IBM Cloud é designado automaticamente para a permissão do administrador de serviço.
Administrador de unidade de criptografia Fornece chaves de assinatura e assina comandos administrativos do Trusted Key Entry (TKE), como o comando para incluir outro administrador da unidade criptográfica. Em alguns casos, um administrador da unidade criptográfica também pode ser um custodiante de chave mestra.
Administrador de chave mestra Fornece partes da chave mestra para inicializar uma instância de serviço. Em alguns casos, um custodiante de chave mestra também pode ser um administrador da unidade criptográfica.
Administrador de certificados Configura e gerencia chaves de assinatura de administrador e certificados de clientes para ativar a segunda camada de autenticação TLS em conexões API do GREP11 ou do PKCS n° 11. O administrador precisa ser designado a função de acesso ao serviço de Gerenciador de certificados do IAM para executar as ações correspondentes.
Usuário do serviço Gerencia chaves raiz e chaves padrão por meio da interface com o usuário e da API e executa operações criptográficas por meio da API PKCS n.º 11 ou da API Enterprise PKCS n.º 11 sobre gRPC (GREP11). Com base nas funções de acesso à plataforma e nas funções de acesso ao serviço, os usuários do serviço podem ser categorizados ainda mais com várias permissões.

O diagrama a seguir ilustra as funções e permissões.

Hyper Protect Crypto Services roles
Figura 1. Hyper Protect Crypto Services funções e responsabilidades
.

Funções de acesso à plataforma do IAM

Com o Cloud Identity and Access Management (IAM), você, como um proprietário de conta ou um administrador de serviços, pode gerenciar e definir o acesso a usuários e recursos do serviço em sua conta do IBM Cloud.

Para simplificar o acesso, os Hyper Protect Crypto Services são alinhados com as funções do IAM para que cada usuário tenha uma visualização diferente do serviço, de acordo com a função à qual o usuário está designado. Se você for um administrador de serviço, será possível designar funções do Cloud IAM que correspondem às permissões específicas do Hyper Protect Crypto Services que você deseja conceder aos membros de sua equipe.

A tabela a seguir lista as funções do IAM IBM Cloud no contexto de Hyper Protect Crypto Services. Para obter a documentação completa do IAM e como designar o acesso, consulte Gerenciando o acesso na IBM Cloud.

Use as funções de acesso da plataforma IBM Cloud para conceder permissões no nível da conta, como a capacidade de criar ou excluir instâncias em sua conta do IBM Cloud.

Tabela 2. Lista as funções de gerenciamento da plataforma conforme elas se aplicam a Hyper Protect Crypto Services
Ação Visualizador Editor Operador Administrador
Visualizar instâncias do Hyper Protect Crypto Services. ícone de visto ícone de visto ícone de visto ícone de visto
Criar instâncias Hyper Protect Crypto Services. ícone de visto ícone de visto
Excluir instâncias Hyper Protect Crypto Services. ícone de visto ícone de visto
Convidar novos usuários e gerenciar políticas de acesso. ícone de visto

Se você é um proprietário de conta, você tem designado automaticamente o acesso de Administrador à plataforma para suas instâncias de serviço do Hyper Protect Crypto Services, para que você possa designar mais funções e customizar políticas de acesso para outros usuários.

Funções de acesso de serviço do IAM

Como um administrador de serviço, use as funções de acesso ao serviço para conceder permissões de usuários do serviço no nível de serviço, como a capacidade de visualizar, criar ou excluir as chaves do Hyper Protect Crypto Services.

  • Como um Leitor, é possível procurar uma visualização de alto nível de chaves e usar chaves para executar ações de agrupar e desagrupar. Os leitores não podem criar, modificar ou excluir chaves.
  • Como um LeitorPlus, você tem as mesmas permissões de um Leitor, com a capacidade adicional de recuperar um material de uma chave padrão.
  • Como um Gravador, é possível criar, modificar, girar e usar chaves. Os gravadores não podem excluir ou desativar chaves.
  • Como um Gerenciador, é possível executar todas as ações que um Leitor, um LeitorPlus e um Gravador podem executar, incluindo a capacidade de excluir chaves e definir políticas para chaves. Gerentes não podem limpar chaves.
  • Como um Gerenciador KMIP VMware, é possível configurar o KMIP for VMware com Hyper Protect Crypto Services para ativar a criptografia com suas próprias chaves raiz.
  • Como uma função Purge do KMS Key, é possível limpar uma chave excluída para remover permanentemente uma chave de sua instância.
  • Como uma função de Gerenciador de certificados, é possível gerenciar chaves de assinatura do administrador e certificados de cliente para a segunda camada de autenticação em conexões API do GREP11 ou do PKCS n° 11.

A tabela a seguir mostra como as funções de acesso ao serviço são mapeadas para permissões do Hyper Protect Crypto Services. As funções do IAM são as funções padrão fornecidas. As funções customizadas podem ser definidas pelo usuário.

  • O Trusted Key Entry (TKE) usa cartões inteligentes ou o plug-in da CLI do software com autenticação IAM. Os comandos que lidam com o gerenciamento de chaves localmente no cartão inteligente ou na CLI não estão incluídos. Esses comandos não interagem com o domínio do HSM.
  • A API de serviço de gerenciamento de chaves é usada para criptografia de envelope e lida com chaves raiz que são usadas pelos serviços IBM Cloud para criptografar dados em repouso.
  • As APIs do HSM (a API PKCS n.º 11 e a API GREP11) são usadas para criptografia de nível do aplicativo.
  • O adaptador do Key Management Interoperability Protocol (KMIP) é usado para configurar o serviço KMIP for VMware com Hyper Protect Crypto Services para ativar a criptografia vSphere ou criptografia vSAN usando suas próprias chaves raiz.
  • O servidor do gerenciador de certificados recebe e processa solicitações de configuração de chaves de assinatura do administrador de certificados e de certificados de cliente para ativar a segunda camada de autenticação em conexões API do GREP11 ou do PKCS n° 11.
Tabela 3. Lista as funções de acesso ao serviço conforme elas se aplicam aos Hyper Protect Crypto Services comandos TKE
Ação Leitor ReaderPlus Gravador Gerente Administrador de unidade de criptografia
Estado de visualização do TKE: ibmcloud tke cryptounit-admins,ibmcloud tke cryptounit-compare,ibmcloud tke cryptounit-thrhlds,ibmcloud tke cryptounit-mk. ícone de visto
Contexto do conjunto do TKE: ibmcloud tke-cryptounit-add, ibmcloud tke-cryptounit-rm. ícone de visto
Incluir ou remover administrador do TKE: ibmcloud tke cryptounit-admin-add, ibmcloud tke cryptounit-admin-rm. ícone de visto ícone de visto
Configurar limite do quorum do administrador do TKE: ibmcloud tke -cryptounit-thrhld-set. ícone de visto ícone de visto
Operações de chave mestra do TKE (carregar, girar, limpar, zerar, recuperar): ibmcloud tke cryptounit-mk-*, ibmcloud tke auto-init, ibmcloud tke auto-mk-rotate, ibmcloud tke auto-recover. ícone de visto ícone de visto
Tabela 4. Lista as funções de acesso ao serviço conforme elas se aplicam aos Hyper Protect Crypto Services recursos de chave
Ação Leitor ReaderPlus Gravador Gerente Limpeza de chave do KMS
Criar uma chave. ícone de visto ícone de visto
Importar uma chave. ícone de visto ícone de visto
Recuperar uma chave. ícone de visto ícone de visto ícone de visto
Recuperar metadados de chave. ícone de visto ícone de visto ícone de visto ícone de visto
Recuperar o total de chaves. ícone de visto ícone de visto ícone de visto ícone de visto
Listar chaves. ícone de visto ícone de visto ícone de visto ícone de visto
Agrupar uma chave. ícone de visto ícone de visto ícone de visto ícone de visto
Desagrupar uma chave. ícone de visto ícone de visto ícone de visto ícone de visto
Reagrupar uma chave. ícone de visto ícone de visto ícone de visto ícone de visto
Corrigir uma chave. ícone de visto
Girar uma chave. ícone de visto ícone de visto
Desativar uma chave. ícone de visto
Ativar uma chave. ícone de visto
Planejar exclusão para uma chave. ícone de visto ícone de visto
Cancelar exclusão para uma chave. ícone de visto ícone de visto
Excluir uma chave. ícone de visto
Ler uma chave. ícone de visto
Restaurar uma chave. ícone de visto
Configurar políticas de chave. ícone de visto
Listar políticas de chave. ícone de visto
Configurar políticas de instância. ícone de visto
Listar políticas de instância. ícone de visto
Criar um token de importação. ícone de visto ícone de visto
Recuperar um token de importação. ícone de visto ícone de visto
Criar um registro.1 ícone de visto ícone de visto ícone de visto ícone de visto
Liste registros para uma chave. ícone de visto ícone de visto ícone de visto ícone de visto
Liste registros para qualquer chave. ícone de visto ícone de visto ícone de visto ícone de visto
Atualizar um registro.1 ícone de visto ícone de visto ícone de visto ícone de visto
Substituir um registro.1 ícone de visto ícone de visto ícone de visto ícone de visto
Excluir um registro.1 ícone de visto ícone de visto ícone de visto ícone de visto
Crie um conjunto de chaves. ícone de visto ícone de visto
Liste conjuntos de chaves. ícone de visto ícone de visto ícone de visto ícone de visto
Exclua um conjunto de chaves. ícone de visto
Crie um alias de chave. ícone de visto ícone de visto
Exclua um alias de chave. ícone de visto

1: esta ação é realizada em seu nome por um serviço integrado que permite o suporte para registro de chaves. Saiba mais.

Tabela 5. Lista as funções de acesso ao serviço conforme elas se aplicam às APIs HSM
Ação Leitor ReaderPlus Gravador Gerente
Obtenha lista e informações de mecanismos ícone de visto ícone de visto ícone de visto ícone de visto
Crie ou exclua um keystore ícone de visto
Listar keystores ícone de visto
Gerar chave ícone de visto ícone de visto
Gerar par de chaves ícone de visto ícone de visto
Armazenar chave ícone de visto ícone de visto
Gerar aleatório ícone de visto ícone de visto ícone de visto ícone de visto
Listar chaves ícone de visto ícone de visto ícone de visto ícone de visto
Obtenha ou configure um atributo de chave ícone de visto ícone de visto ícone de visto ícone de visto
Agrupar chave ícone de visto ícone de visto ícone de visto ícone de visto
Reagrupar chave ícone de visto ícone de visto ícone de visto ícone de visto
Desagrupar chave ícone de visto ícone de visto ícone de visto ícone de visto
Chave de atualização ícone de visto ícone de visto ícone de visto ícone de visto
Encrypt ícone de visto ícone de visto ícone de visto ícone de visto
Decrypt ícone de visto ícone de visto ícone de visto ícone de visto
Assinar ícone de visto ícone de visto ícone de visto ícone de visto
Verificar ícone de visto ícone de visto ícone de visto ícone de visto
Compilação ícone de visto ícone de visto ícone de visto ícone de visto
Tabela 6. Lista as funções de acesso ao serviço conforme elas se aplicam aos adaptadores KMIP conectados a Hyper Protect Crypto Services
Ação Leitor ReaderPlus Gravador Gerente Gerenciador do KMIP VMware
Ativar terminal do KMIP. ícone de visto
Desativar terminal do KMIP. ícone de visto
Obter status do terminal do KMIP. ícone de visto
Incluir certificados de cliente ao terminal do KMIP para uso de TLS mútuo. ícone de visto
Excluir certificados de cliente ao terminal do KMIP para uso de TLS mútuo. ícone de visto
Tabela 8. Lista as funções de acesso ao serviço conforme elas se aplicam ao Certificate Manager
Ação Leitor ReaderPlus Gravador Gerente Certificate Manager
Crie a chave de assinatura do administrador. ícone de visto
Atualize a chave de assinatura do administrador. ícone de visto
Recupere a chave de assinatura do administrador do administrador de certificados. ícone de visto
Exclua a chave de assinatura do administrador do administrador de certificados. ícone de visto
Crie ou atualize os certificados de cliente. ícone de visto
Liste todos os certificados de cliente gerenciados pelo administrador de certificados. ícone de visto
Recupere certificados de cliente. ícone de visto
Exclua certificados de cliente. ícone de visto

Gerenciando o acesso a diversas instâncias

Se você tiver diversas instâncias dos Hyper Protect Crypto Services em contas diferentes, poderá ser necessário usar as empresas IBM Cloud para gerenciar as contas e o acesso de usuário.

  1. Criar a hierarquia corporativa

    Com o IBM Cloud empresas, é possível gerenciar centralmente várias contas e recursos. É possível criar uma hierarquia corporativa conforme a necessidade por meio do aninhamento de grupos de contas ou contas dentro da conta corporativa. O gerenciamento de acesso à empresa e às contas filhos são isolados para oferecer maior segurança. Para saber como criar uma empresa e incluir contas em uma empresa, consulte Melhores práticas para organizar recursos e designar acesso.

  2. Organizar recursos de conta em grupos de recursos

    As instâncias dos Hyper Protect Crypto Services estão associadas a contas-filhas da empresa. Dentro de cada conta, é possível organizar instâncias de serviço em grupos de recursos para que seja possível atribuir diferentes políticas de acesso a cada grupo de recursos para permitir o controle de acesso independente. Para saber como criar grupos de recursos e organizar recursos, consulte Melhores práticas para organizar recursos.

  3. Designar acesso para gerenciar a empresa e os recursos

    Com base nas funções da plataforma IAM Hyper Protect Crypto Services e as funções de serviço listadas, é possível designar aos usuários o acesso respectivo a cada camada da hierarquia corporativa. Também é possível agrupar usuários ou IDs de serviço definindo grupos de acesso para aperfeiçoar o processo de designação de acesso. Para obter mais informações sobre como designar o acesso, Gerenciamento de acesso na nuvem

  4. Usar chaves de API da IBM Cloud

    É possível criar chaves de API da IBM Cloud para usuários ou serviços para rastrear e controlar o uso da API. A chave de API do usuário está associada à identidade do usuário e herda todo o acesso ao qual o usuário está designado. É concedido à chave de API de serviço o acesso associado a um ID de serviço específico. As chaves de API também podem ser usadas para gerar tokens do IAM para autenticação de chamadas da API. Para saber como gerenciar chaves de API, consulte Gerenciando chaves de API do usuário e Gerenciando chaves de API do ID de serviço.

O exemplo a seguir mostra como usar a empresa para gerenciar várias instâncias e o acesso de usuário. Suponha que sua organização tenha duas instâncias do Hyper Protect Crypto Services para desenvolvimento e produção, e duas equipes separadas estejam gerenciando e operando essas instâncias. É possível criar a hierarquia corporativa a seguir para gerenciar melhor as contas, as instâncias e o acesso de usuário:

Um exemplo de hierarquia empresarial e gerenciamento de acesso de usuários
Figura 2. Um exemplo da hierarquia corporativa e do gerenciamento de acesso de usuário

  • Use contas separadas e grupos de recursos distintos para gerenciar instâncias para os propósitos de desenvolvimento e produção.
  • Designe aos usuários o acesso mínimo para os recursos correspondentes. Por exemplo, atribua aos gerentes corporativos a função de administrador para contas e gerenciamento de faturamento. Atribua aos membros da equipe desenvolvedora as funções de editor e de gerente para executar operações em direção à instância de desenvolvimento. Atribua a outros membros a função de visualizador e leitor para visualizar apenas recursos de instância.

O que vem a seguir

Os proprietários e administradores de conta podem convidar usuários e configurar políticas de serviço que correspondem às ações do Hyper Protect Crypto Services que os usuários podem executar. Para obter mais informações sobre como designar funções de usuário, consulte Gerenciando acesso a recursos.