Gerenciando o acesso do usuário
IBM Cloud Hyper Protect Crypto Services suporta um sistema de controle de acesso centralizado, que é regido por IBM Cloud® Identity and Access Management, para ajudá-lo a gerenciar usuários e acesso para as suas chaves de criptografia.
Funções e permissões
A tabela a seguir mostra as funções suportadas pelo Hyper Protect Crypto Services.
| Funções | Permissões |
|---|---|
| Administrador do serviço | Gerencia o acesso à plataforma e o acesso ao serviço, concede acesso a chaves, cria e exclui instâncias de serviço e gerencia chaves. Um proprietário da conta do IBM Cloud é designado automaticamente para a permissão do administrador de serviço. |
| Administrador de unidade de criptografia | Fornece chaves de assinatura e assina comandos administrativos do Trusted Key Entry (TKE), como o comando para incluir outro administrador da unidade criptográfica. Em alguns casos, um administrador da unidade criptográfica também pode ser um custodiante de chave mestra. |
| Administrador de chave mestra | Fornece partes da chave mestra para inicializar uma instância de serviço. Em alguns casos, um custodiante de chave mestra também pode ser um administrador da unidade criptográfica. |
| Administrador de certificados | Configura e gerencia chaves de assinatura de administrador e certificados de clientes para ativar a segunda camada de autenticação TLS em conexões API do GREP11 ou do PKCS n° 11. O administrador precisa ser designado a função de acesso ao serviço de Gerenciador de certificados do IAM para executar as ações correspondentes. |
| Usuário do serviço | Gerencia chaves raiz e chaves padrão por meio da interface com o usuário e da API e executa operações criptográficas por meio da API PKCS n.º 11 ou da API Enterprise PKCS n.º 11 sobre gRPC (GREP11). Com base nas funções de acesso à plataforma e nas funções de acesso ao serviço, os usuários do serviço podem ser categorizados ainda mais com várias permissões. |
O diagrama a seguir ilustra as funções e permissões.
Funções de acesso à plataforma do IAM
Com o Cloud Identity and Access Management (IAM), você, como um proprietário de conta ou um administrador de serviços, pode gerenciar e definir o acesso a usuários e recursos do serviço em sua conta do IBM Cloud.
Para simplificar o acesso, os Hyper Protect Crypto Services são alinhados com as funções do IAM para que cada usuário tenha uma visualização diferente do serviço, de acordo com a função à qual o usuário está designado. Se você for um administrador de serviço, será possível designar funções do Cloud IAM que correspondem às permissões específicas do Hyper Protect Crypto Services que você deseja conceder aos membros de sua equipe.
A tabela a seguir lista as funções do IAM IBM Cloud no contexto de Hyper Protect Crypto Services. Para obter a documentação completa do IAM e como designar o acesso, consulte Gerenciando o acesso na IBM Cloud.
Use as funções de acesso da plataforma IBM Cloud para conceder permissões no nível da conta, como a capacidade de criar ou excluir instâncias em sua conta do IBM Cloud.
| Ação | Visualizador | Editor | Operador | Administrador |
|---|---|---|---|---|
| Visualizar instâncias do Hyper Protect Crypto Services. | ||||
| Criar instâncias Hyper Protect Crypto Services. | ||||
| Excluir instâncias Hyper Protect Crypto Services. | ||||
| Convidar novos usuários e gerenciar políticas de acesso. |
Se você é um proprietário de conta, você tem designado automaticamente o acesso de Administrador à plataforma para suas instâncias de serviço do Hyper Protect Crypto Services, para que você possa designar mais funções e customizar políticas de acesso para outros usuários.
Funções de acesso de serviço do IAM
Como um administrador de serviço, use as funções de acesso ao serviço para conceder permissões de usuários do serviço no nível de serviço, como a capacidade de visualizar, criar ou excluir as chaves do Hyper Protect Crypto Services.
- Como um Leitor, é possível procurar uma visualização de alto nível de chaves e usar chaves para executar ações de agrupar e desagrupar. Os leitores não podem criar, modificar ou excluir chaves.
- Como um LeitorPlus, você tem as mesmas permissões de um Leitor, com a capacidade adicional de recuperar um material de uma chave padrão.
- Como um Gravador, é possível criar, modificar, girar e usar chaves. Os gravadores não podem excluir ou desativar chaves.
- Como um Gerenciador, é possível executar todas as ações que um Leitor, um LeitorPlus e um Gravador podem executar, incluindo a capacidade de excluir chaves e definir políticas para chaves. Gerentes não podem limpar chaves.
- Como um Gerenciador KMIP VMware, é possível configurar o KMIP for VMware com Hyper Protect Crypto Services para ativar a criptografia com suas próprias chaves raiz.
- Como uma função Purge do KMS Key, é possível limpar uma chave excluída para remover permanentemente uma chave de sua instância.
- Como uma função de Gerenciador de certificados, é possível gerenciar chaves de assinatura do administrador e certificados de cliente para a segunda camada de autenticação em conexões API do GREP11 ou do PKCS n° 11.
A tabela a seguir mostra como as funções de acesso ao serviço são mapeadas para permissões do Hyper Protect Crypto Services. As funções do IAM são as funções padrão fornecidas. As funções customizadas podem ser definidas pelo usuário.
- O Trusted Key Entry (TKE) usa cartões inteligentes ou o plug-in da CLI do software com autenticação IAM. Os comandos que lidam com o gerenciamento de chaves localmente no cartão inteligente ou na CLI não estão incluídos. Esses comandos não interagem com o domínio do HSM.
- A API de serviço de gerenciamento de chaves é usada para criptografia de envelope e lida com chaves raiz que são usadas pelos serviços IBM Cloud para criptografar dados em repouso.
- As APIs do HSM (a API PKCS n.º 11 e a API GREP11) são usadas para criptografia de nível do aplicativo.
- O adaptador do Key Management Interoperability Protocol (KMIP) é usado para configurar o serviço KMIP for VMware com Hyper Protect Crypto Services para ativar a criptografia vSphere ou criptografia vSAN usando suas próprias chaves raiz.
- O servidor do gerenciador de certificados recebe e processa solicitações de configuração de chaves de assinatura do administrador de certificados e de certificados de cliente para ativar a segunda camada de autenticação em conexões API do GREP11 ou do PKCS n° 11.
| Ação | Leitor | ReaderPlus | Gravador | Gerente | Administrador de unidade de criptografia |
|---|---|---|---|---|---|
Estado de visualização do TKE: ibmcloud tke cryptounit-admins,ibmcloud tke cryptounit-compare,ibmcloud tke cryptounit-thrhlds,ibmcloud tke cryptounit-mk. |
|||||
Contexto do conjunto do TKE: ibmcloud tke-cryptounit-add, ibmcloud tke-cryptounit-rm. |
|||||
Incluir ou remover administrador do TKE: ibmcloud tke cryptounit-admin-add, ibmcloud tke cryptounit-admin-rm. |
|||||
Configurar limite do quorum do administrador do TKE: ibmcloud tke -cryptounit-thrhld-set. |
|||||
Operações de chave mestra do TKE (carregar, girar, limpar, zerar, recuperar): ibmcloud tke cryptounit-mk-*, ibmcloud tke auto-init, ibmcloud tke auto-mk-rotate, ibmcloud tke auto-recover. |
| Ação | Leitor | ReaderPlus | Gravador | Gerente | Limpeza de chave do KMS |
|---|---|---|---|---|---|
| Criar uma chave. | |||||
| Importar uma chave. | |||||
| Recuperar uma chave. | |||||
| Recuperar metadados de chave. | |||||
| Recuperar o total de chaves. | |||||
| Listar chaves. | |||||
| Agrupar uma chave. | |||||
| Desagrupar uma chave. | |||||
| Reagrupar uma chave. | |||||
| Corrigir uma chave. | |||||
| Girar uma chave. | |||||
| Desativar uma chave. | |||||
| Ativar uma chave. | |||||
| Planejar exclusão para uma chave. | |||||
| Cancelar exclusão para uma chave. | |||||
| Excluir uma chave. | |||||
| Ler uma chave. | |||||
| Restaurar uma chave. | |||||
| Configurar políticas de chave. | |||||
| Listar políticas de chave. | |||||
| Configurar políticas de instância. | |||||
| Listar políticas de instância. | |||||
| Criar um token de importação. | |||||
| Recuperar um token de importação. | |||||
| Criar um registro.1 | |||||
| Liste registros para uma chave. | |||||
| Liste registros para qualquer chave. | |||||
| Atualizar um registro.1 | |||||
| Substituir um registro.1 | |||||
| Excluir um registro.1 | |||||
| Crie um conjunto de chaves. | |||||
| Liste conjuntos de chaves. | |||||
| Exclua um conjunto de chaves. | |||||
| Crie um alias de chave. | |||||
| Exclua um alias de chave. |
1: esta ação é realizada em seu nome por um serviço integrado que permite o suporte para registro de chaves. Saiba mais.
| Ação | Leitor | ReaderPlus | Gravador | Gerente |
|---|---|---|---|---|
| Obtenha lista e informações de mecanismos | ||||
| Crie ou exclua um keystore | ||||
| Listar keystores | ||||
| Gerar chave | ||||
| Gerar par de chaves | ||||
| Armazenar chave | ||||
| Gerar aleatório | ||||
| Listar chaves | ||||
| Obtenha ou configure um atributo de chave | ||||
| Agrupar chave | ||||
| Reagrupar chave | ||||
| Desagrupar chave | ||||
| Chave de atualização | ||||
| Encrypt | ||||
| Decrypt | ||||
| Assinar | ||||
| Verificar | ||||
| Compilação |
| Ação | Leitor | ReaderPlus | Gravador | Gerente | Gerenciador do KMIP VMware |
|---|---|---|---|---|---|
| Ativar terminal do KMIP. | |||||
| Desativar terminal do KMIP. | |||||
| Obter status do terminal do KMIP. | |||||
| Incluir certificados de cliente ao terminal do KMIP para uso de TLS mútuo. | |||||
| Excluir certificados de cliente ao terminal do KMIP para uso de TLS mútuo. |
| Ação | Leitor | ReaderPlus | Gravador | Gerente | Certificate Manager |
|---|---|---|---|---|---|
| Crie a chave de assinatura do administrador. | |||||
| Atualize a chave de assinatura do administrador. | |||||
| Recupere a chave de assinatura do administrador do administrador de certificados. | |||||
| Exclua a chave de assinatura do administrador do administrador de certificados. | |||||
| Crie ou atualize os certificados de cliente. | |||||
| Liste todos os certificados de cliente gerenciados pelo administrador de certificados. | |||||
| Recupere certificados de cliente. | |||||
| Exclua certificados de cliente. |
Gerenciando o acesso a diversas instâncias
Se você tiver diversas instâncias dos Hyper Protect Crypto Services em contas diferentes, poderá ser necessário usar as empresas IBM Cloud para gerenciar as contas e o acesso de usuário.
-
Criar a hierarquia corporativa
Com o IBM Cloud empresas, é possível gerenciar centralmente várias contas e recursos. É possível criar uma hierarquia corporativa conforme a necessidade por meio do aninhamento de grupos de contas ou contas dentro da conta corporativa. O gerenciamento de acesso à empresa e às contas filhos são isolados para oferecer maior segurança. Para saber como criar uma empresa e incluir contas em uma empresa, consulte Melhores práticas para organizar recursos e designar acesso.
-
Organizar recursos de conta em grupos de recursos
As instâncias dos Hyper Protect Crypto Services estão associadas a contas-filhas da empresa. Dentro de cada conta, é possível organizar instâncias de serviço em grupos de recursos para que seja possível atribuir diferentes políticas de acesso a cada grupo de recursos para permitir o controle de acesso independente. Para saber como criar grupos de recursos e organizar recursos, consulte Melhores práticas para organizar recursos.
-
Designar acesso para gerenciar a empresa e os recursos
Com base nas funções da plataforma IAM Hyper Protect Crypto Services e as funções de serviço listadas, é possível designar aos usuários o acesso respectivo a cada camada da hierarquia corporativa. Também é possível agrupar usuários ou IDs de serviço definindo grupos de acesso para aperfeiçoar o processo de designação de acesso. Para obter mais informações sobre como designar o acesso, Gerenciamento de acesso na nuvem
-
Usar chaves de API da IBM Cloud
É possível criar chaves de API da IBM Cloud para usuários ou serviços para rastrear e controlar o uso da API. A chave de API do usuário está associada à identidade do usuário e herda todo o acesso ao qual o usuário está designado. É concedido à chave de API de serviço o acesso associado a um ID de serviço específico. As chaves de API também podem ser usadas para gerar tokens do IAM para autenticação de chamadas da API. Para saber como gerenciar chaves de API, consulte Gerenciando chaves de API do usuário e Gerenciando chaves de API do ID de serviço.
O exemplo a seguir mostra como usar a empresa para gerenciar várias instâncias e o acesso de usuário. Suponha que sua organização tenha duas instâncias do Hyper Protect Crypto Services para desenvolvimento e produção, e duas equipes separadas estejam gerenciando e operando essas instâncias. É possível criar a hierarquia corporativa a seguir para gerenciar melhor as contas, as instâncias e o acesso de usuário:
- Use contas separadas e grupos de recursos distintos para gerenciar instâncias para os propósitos de desenvolvimento e produção.
- Designe aos usuários o acesso mínimo para os recursos correspondentes. Por exemplo, atribua aos gerentes corporativos a função de administrador para contas e gerenciamento de faturamento. Atribua aos membros da equipe desenvolvedora as funções de editor e de gerente para executar operações em direção à instância de desenvolvimento. Atribua a outros membros a função de visualizador e leitor para visualizar apenas recursos de instância.
O que vem a seguir
Os proprietários e administradores de conta podem convidar usuários e configurar políticas de serviço que correspondem às ações do Hyper Protect Crypto Services que os usuários podem executar. Para obter mais informações sobre como designar funções de usuário, consulte Gerenciando acesso a recursos.