管理使用者存取權

IBM Cloud Hyper Protect Crypto Services支援集中式存取控制系統,該系統由IBM Cloud® Identity and Access Management,幫助您管理使用者和加密金鑰的存取。

角色和許可權

下表顯示 Hyper Protect Crypto Services 支援的角色。

表 1. 角色和許可權
角色 許可權
服務管理者 管理 平台存取權服務存取權授與金鑰存取權、建立及刪除服務實例,以及管理金鑰。 IBM Cloud 帳戶擁有者會自動獲指派服務管理者許可權。
加密單位管理者 提供簽章金鑰,並簽署「授信金鑰登錄 (TKE)」管理指令,例如用於新增另一個加密單位管理者。 在某些情況下,加密單位管理者也可以是主要金鑰管理人。
主要金鑰管理人 提供用於起始設定服務實例的主要金鑰部分。 在某些情況下,主要金鑰管理人也可以是加密單位管理者。
憑證管理者 設定並管理管理者簽章金鑰及用戶端憑證,以在 GREP11 或 PKCS #11 API 連線中啟用 TLS 鑑別的第二層。 管理者需要獲指派 Certificate Manager IAM 服務存取角色,才能執行對應的動作。
服務使用者 透過使用者介面和 API 管理根金鑰和標準金鑰,並透過 PKCS #11 API 或企業 PKCS #11 over gRPC (GREP11) 執行加密作業 API。 根據 平台存取角色服務存取角色,服務使用者可以進一步分類各種許可權。

下圖說明角色和許可權。

Hyper Protect Crypto Services 角色
圖 1. Hyper Protect Crypto Services 角色與責任

IAM 平台存取角色

使用 Cloud Identity and Access Management (IAM),您作為帳戶擁有者或服務管理者,可以管理並定義 IBM Cloud 帳戶中服務使用者和資源的存取權。

為了簡化訪問,Hyper Protect Crypto Services與 IAM 角色 以便每個使用者根據分配的角色對服務有不同的視圖。 如果您是服務管理員,您可以指派與特定服務相對應的 Cloud IAM 角色Hyper Protect Crypto Services您想要授予團隊成員的權限。

下表列出 Hyper Protect Crypto Services環境定義中的 IBM Cloud IAM 角色。 如需完整 IAM 文件以及如何指派存取權,請參閱 在 IBM Cloud

使用 IBM Cloud 平台存取角色來授與帳戶層次的許可權,例如在 IBM Cloud 帳戶中建立或刪除實例的能力。

表 2. 列出平台管理角色,因為它們適用於 Hyper Protect Crypto Services
動作 檢視者 編輯者 操作員 管理者
檢視 Hyper Protect Crypto Services 實例。 勾號圖示 勾號圖示 勾號圖示 勾號圖示
建立 Hyper Protect Crypto Services 實例。 勾號圖示 勾號圖示
刪除 Hyper Protect Crypto Services 實例。 勾號圖示 勾號圖示
邀請新使用者並管理存取原則。 勾號圖示

如果您是帳戶擁有者,則會自動為您指派 Hyper Protect Crypto Services 服務實例的 管理者 平台存取權,以便您可以進一步指派角色並自訂其他人的存取原則。

IAM 服務存取角色

作為服務管理者,請使用服務存取角色來授與服務層次服務使用者的許可權,例如檢視、建立或刪除 Hyper Protect Crypto Services 金鑰的能力。

  • 作為一個讀者,您可以瀏覽鍵的高級視圖並使用鍵執行包裝和展開操作。 讀者無法建立、修改或刪除金鑰。
  • 作為一個讀者加號,您擁有與讀者相同的權限,並且還能夠檢索標準密鑰的材料。
  • 作為 撰寫者,您可以建立、修改、替換及使用金鑰。 寫出器無法刪除或停用金鑰。
  • 作為 管理員,您可以執行「讀者」、ReaderPlus 及「撰寫者」可以執行的所有動作,包括刪除金鑰及設定金鑰原則的能力。 管理程式無法清除金鑰。
  • 作為 VMware KMIP Manager,您可以使用 Hyper Protect Crypto Services 來配置 KMIP for VMware,以使用您自己的根金鑰來啟用加密。
  • 作為 KMS 金鑰清除 角色,您可以清除已刪除的金鑰,以永久地從實例中移除金鑰。
  • 作為 Certificate Manager 角色,您可以在 GREP11 或 PKCS #11 API 連線中管理第二層鑑別的管理者簽章金鑰及用戶端憑證。

下表顯示了服務存取角色如何對應到Hyper Protect Crypto Services權限。 IAM 角色是提供的預設角色。 自訂角色可以由使用者定義。

  • 「授信金鑰登錄 (TKE)」使用智慧卡或軟體 CLI 外掛程式搭配 IAM 鑑別。 不包括在智慧卡或 CLI 上處理在本端管理金鑰的指令。 這些指令不會與 HSM 網域互動。
  • 金鑰管理服務 API 用於封套加密,並處理 IBM Cloud 服務用於加密靜態資料的根金鑰。
  • HSM API (PKCS #11 API 和 GREP11 API) 用於應用程式層次加密。
  • 「金鑰管理交互作業能力通訊協定 (KMIP)」配接器用於使用 Hyper Protect Crypto Services 來配置 VMware 服務的 KMIP,以使用您自己的根金鑰來啟用 vSphere 加密或 vSAN 加密。
  • Certificate Manager Server 會接收並處理設定憑證管理者簽章金鑰和用戶端憑證的要求,以在 GREP11 或 PKCS #11 API 連線中啟用第二層鑑別。
表 3. 列出適用於 Hyper Protect Crypto Services TKE 指令的服務存取角色
動作 讀者 ReaderPlus 撰寫者 管理員 加密單位管理者
TKE 視圖狀態: ibmcloud tke cryptounit-adminsibmcloud tke cryptounit-compareibmcloud tke cryptounit-thrhldsibmcloud tke cryptounit-mk 勾號圖示
TKE 設定環境定義: ibmcloud tke-cryptounit-addibmcloud tke-cryptounit-rm 勾號圖示
TKE 管理者新增或移除: ibmcloud tke cryptounit-admin-addibmcloud tke cryptounit-admin-rm 勾號圖示 勾號圖示
TKE 設定管理者仲裁臨界值: ibmcloud tke -cryptounit-thrhld-set. 勾號圖示 勾號圖示
TKE 主要金鑰作業 (載入、旋轉、清除、歸零、回復): ibmcloud tke cryptounit-mk-*ibmcloud tke auto-initibmcloud tke auto-mk-rotateibmcloud tke auto-recover 勾號圖示 勾號圖示
表 4. 列出服務存取角色,因為它們適用於 Hyper Protect Crypto Services 金鑰資源
動作 讀者 ReaderPlus 撰寫者 管理員 KMS 金鑰清除
建立金鑰。 勾號圖示 勾號圖示
匯入金鑰。 勾號圖示 勾號圖示
擷取金鑰。 勾號圖示 勾號圖示 勾號圖示
擷取金鑰 meta 資料。 勾號圖示 勾號圖示 勾號圖示 勾號圖示
擷取金鑰總計。 勾號圖示 勾號圖示 勾號圖示 勾號圖示
列出金鑰。 勾號圖示 勾號圖示 勾號圖示 勾號圖示
包裝金鑰。 勾號圖示 勾號圖示 勾號圖示 勾號圖示
解除包裝金鑰。 勾號圖示 勾號圖示 勾號圖示 勾號圖示
重新包裝金鑰。 勾號圖示 勾號圖示 勾號圖示 勾號圖示
修補金鑰。 勾號圖示
旋轉金鑰。 勾號圖示 勾號圖示
停用金鑰。 勾號圖示
啟用金鑰。 勾號圖示
排定刪除金鑰。 勾號圖示 勾號圖示
取消刪除金鑰。 勾號圖示 勾號圖示
刪除金鑰。 勾號圖示
清除金鑰。 勾號圖示
還原金鑰。 勾號圖示
設定關鍵原則。 勾號圖示
列出金鑰原則。 勾號圖示
設定實例原則。 勾號圖示
列出實例原則。 勾號圖示
建立匯入記號。 勾號圖示 勾號圖示
擷取匯入記號。 勾號圖示 勾號圖示
建立登錄。1 勾號圖示 勾號圖示 勾號圖示 勾號圖示
列出金鑰的登錄。 勾號圖示 勾號圖示 勾號圖示 勾號圖示
列出任何金鑰的登錄。 勾號圖示 勾號圖示 勾號圖示 勾號圖示
更新登錄。1 勾號圖示 勾號圖示 勾號圖示 勾號圖示
取代登錄。1 勾號圖示 勾號圖示 勾號圖示 勾號圖示
刪除登錄。1 勾號圖示 勾號圖示 勾號圖示 勾號圖示
建立金鑰環。 勾號圖示 勾號圖示
列出金鑰環。 勾號圖示 勾號圖示 勾號圖示 勾號圖示
刪除金鑰環。 勾號圖示
建立金鑰別名。 勾號圖示 勾號圖示
刪除金鑰別名。 勾號圖示

1: 此動作由啟用金鑰登錄支援的 整合式服務 代表您執行。 進一步瞭解

表 5. 列出套用至 HSM API 的服務存取角色
動作 讀者 ReaderPlus 撰寫者 管理員
取得機制清單和資訊 勾號圖示 勾號圖示 勾號圖示 勾號圖示
建立或刪除金鑰儲存庫 勾號圖示
列出金鑰儲存庫 勾號圖示
產生金鑰 勾號圖示 勾號圖示
產生金鑰組 勾號圖示 勾號圖示
儲存金鑰 勾號圖示 勾號圖示
隨機產生 勾號圖示 勾號圖示 勾號圖示 勾號圖示
列出金鑰 勾號圖示 勾號圖示 勾號圖示 勾號圖示
取得或設定索引鍵屬性 勾號圖示 勾號圖示 勾號圖示 勾號圖示
包裝金鑰 勾號圖示 勾號圖示 勾號圖示 勾號圖示
重新包裝金鑰 勾號圖示 勾號圖示 勾號圖示 勾號圖示
解除包裝金鑰 勾號圖示 勾號圖示 勾號圖示 勾號圖示
更新金鑰 勾號圖示 勾號圖示 勾號圖示 勾號圖示
Encrypt 勾號圖示 勾號圖示 勾號圖示 勾號圖示
Decrypt 勾號圖示 勾號圖示 勾號圖示 勾號圖示
簽章 勾號圖示 勾號圖示 勾號圖示 勾號圖示
驗證 勾號圖示 勾號圖示 勾號圖示 勾號圖示
摘要 勾號圖示 勾號圖示 勾號圖示 勾號圖示
表 6. 列出適用於連線到的 KMIP 適配器的服務存取角色Hyper Protect Crypto Services
動作 讀者 ReaderPlus 撰寫者 管理員 VMWare KMIP Manager
啟動 KMIP 端點。 勾號圖示
取消啟動 KMIP 端點。 勾號圖示
取得 KMIP 端點的狀態。 勾號圖示
將客戶端憑證新增至 KMIP 端點以使用相互 TLS。 勾號圖示
從 KMIP 端點刪除客戶端憑證以使用相互 TLS。 勾號圖示
表 8. 列出適用於 Certificate Manager 的服務存取角色
動作 讀者 ReaderPlus 撰寫者 管理員 Certificate Manager
建立管理者簽章金鑰。 勾號圖示
重新整理並更新管理者簽章金鑰。 勾號圖示
檢索憑證管理員的管理員簽署金鑰。 勾號圖示
刪除憑證管理員的管理員簽署金鑰。 勾號圖示
建立或更新用戶端憑證。 勾號圖示
列出由憑證管理員管理的所有用戶端憑證。 勾號圖示
擷取用戶端憑證。 勾號圖示
刪除用戶端憑證。 勾號圖示

管理對多個實例的訪問

如果您在不同帳戶中有多個 Hyper Protect Crypto Services 實例,您可能需要利用 IBM Cloud 企業來管理帳戶和使用者存取權。

  1. 建立企業階層

    使用 IBM Cloud 企業,您可以集中管理多個帳戶和資源。 您可以透過在企業帳戶內巢狀內嵌帳戶群組或帳戶,視需要建立企業階層。 隔離企業及子帳戶的存取管理,以提供更大的安全。 若要瞭解如何建立企業並將帳戶新增至企業,請參閱 組織資源及指派存取權的最佳作法

  2. 組織資源群組中的帳戶資源

    Hyper Protect Crypto Services 實例與企業的子帳戶相關聯。 在每一個帳戶內,您可以組織資源群組中的服務實例,以便將不同的存取原則指派給每一個資源群組,以啟用獨立存取控制。 如需如何建立資源群組及組織資源,請參閱 組織資源的最佳作法

  3. 指派存取權以管理企業和資源

    根據列出的 Hyper Protect Crypto Services IAM 平台角色服務角色,您可以為使用者指派對企業階層每一層的個別存取權。 您也可以透過定義存取群組來將使用者或 服務 ID 分組,以簡化指派存取權的處理程序。 如需指派存取權的相關資訊,請參閱 雲端中的存取權管理

  4. 使用 IBM Cloud API 金鑰

    您可以為使用者或服務建立 IBM Cloud API 金鑰,以追蹤及控制 API 使用情形。 使用者 API 金鑰與使用者身分相關聯,並繼承使用者獲指派的所有存取權。 服務 API 金鑰會獲授與與特定服務 ID 相關聯的存取權。 API 金鑰也可以用來 產生 IAM 記號,以進行 API 呼叫鑑別。 如需如何管理 API 金鑰,請參閱 管理使用者 API 金鑰管理服務 ID API 金鑰

下列範例顯示如何使用企業來管理多個實例及使用者存取權。 假設您的組織有兩個用於開發及正式作業的 Hyper Protect Crypto Services 實例,且兩個個別團隊正在管理及操作這些實例。您可以建立下列企業階層,以更好地管理帳戶、實例及使用者存取權:

企業階層和使用者存取權管理的範例
圖 2. 企業階層及使用者存取權管理
的範例

  • 使用個別帳戶及特殊資源群組來管理用於開發及正式作業目的的實例。
  • 將對應資源的最低存取權指派給使用者。 例如,將帳戶及計費管理的管理者角色指派給企業管理員。 為開發人員團隊成員指派編輯者及管理員角色,以對開發實例執行作業。 將檢視者和讀者角色指派給其他成員,以便只檢視實例資源。

下一步

帳戶擁有者及管理者可以邀請使用者,以及設定對應於使用者可執行之 Hyper Protect Crypto Services 動作的服務原則。 如需指派使用者角色的相關資訊,請參閱 管理對資源的存取權