管理使用者存取權
IBM Cloud Hyper Protect Crypto Services支援集中式存取控制系統,該系統由IBM Cloud® Identity and Access Management,幫助您管理使用者和加密金鑰的存取。
角色和許可權
下表顯示 Hyper Protect Crypto Services 支援的角色。
| 角色 | 許可權 |
|---|---|
| 服務管理者 | 管理 平台存取權 及 服務存取權、授與金鑰存取權、建立及刪除服務實例,以及管理金鑰。 IBM Cloud 帳戶擁有者會自動獲指派服務管理者許可權。 |
| 加密單位管理者 | 提供簽章金鑰,並簽署「授信金鑰登錄 (TKE)」管理指令,例如用於新增另一個加密單位管理者。 在某些情況下,加密單位管理者也可以是主要金鑰管理人。 |
| 主要金鑰管理人 | 提供用於起始設定服務實例的主要金鑰部分。 在某些情況下,主要金鑰管理人也可以是加密單位管理者。 |
| 憑證管理者 | 設定並管理管理者簽章金鑰及用戶端憑證,以在 GREP11 或 PKCS #11 API 連線中啟用 TLS 鑑別的第二層。 管理者需要獲指派 Certificate Manager IAM 服務存取角色,才能執行對應的動作。 |
| 服務使用者 | 透過使用者介面和 API 管理根金鑰和標準金鑰,並透過 PKCS #11 API 或企業 PKCS #11 over gRPC (GREP11) 執行加密作業 API。 根據 平台存取角色 和 服務存取角色,服務使用者可以進一步分類各種許可權。 |
下圖說明角色和許可權。
IAM 平台存取角色
使用 Cloud Identity and Access Management (IAM),您作為帳戶擁有者或服務管理者,可以管理並定義 IBM Cloud 帳戶中服務使用者和資源的存取權。
為了簡化訪問,Hyper Protect Crypto Services與 IAM 角色 以便每個使用者根據分配的角色對服務有不同的視圖。 如果您是服務管理員,您可以指派與特定服務相對應的 Cloud IAM 角色Hyper Protect Crypto Services您想要授予團隊成員的權限。
下表列出 Hyper Protect Crypto Services環境定義中的 IBM Cloud IAM 角色。 如需完整 IAM 文件以及如何指派存取權,請參閱 在 IBM Cloud。
使用 IBM Cloud 平台存取角色來授與帳戶層次的許可權,例如在 IBM Cloud 帳戶中建立或刪除實例的能力。
| 動作 | 檢視者 | 編輯者 | 操作員 | 管理者 |
|---|---|---|---|---|
| 檢視 Hyper Protect Crypto Services 實例。 | ||||
| 建立 Hyper Protect Crypto Services 實例。 | ||||
| 刪除 Hyper Protect Crypto Services 實例。 | ||||
| 邀請新使用者並管理存取原則。 |
如果您是帳戶擁有者,則會自動為您指派 Hyper Protect Crypto Services 服務實例的 管理者 平台存取權,以便您可以進一步指派角色並自訂其他人的存取原則。
IAM 服務存取角色
作為服務管理者,請使用服務存取角色來授與服務層次服務使用者的許可權,例如檢視、建立或刪除 Hyper Protect Crypto Services 金鑰的能力。
- 作為一個讀者,您可以瀏覽鍵的高級視圖並使用鍵執行包裝和展開操作。 讀者無法建立、修改或刪除金鑰。
- 作為一個讀者加號,您擁有與讀者相同的權限,並且還能夠檢索標準密鑰的材料。
- 作為 撰寫者,您可以建立、修改、替換及使用金鑰。 寫出器無法刪除或停用金鑰。
- 作為 管理員,您可以執行「讀者」、ReaderPlus 及「撰寫者」可以執行的所有動作,包括刪除金鑰及設定金鑰原則的能力。 管理程式無法清除金鑰。
- 作為 VMware KMIP Manager,您可以使用 Hyper Protect Crypto Services 來配置 KMIP for VMware,以使用您自己的根金鑰來啟用加密。
- 作為 KMS 金鑰清除 角色,您可以清除已刪除的金鑰,以永久地從實例中移除金鑰。
- 作為 Certificate Manager 角色,您可以在 GREP11 或 PKCS #11 API 連線中管理第二層鑑別的管理者簽章金鑰及用戶端憑證。
下表顯示了服務存取角色如何對應到Hyper Protect Crypto Services權限。 IAM 角色是提供的預設角色。 自訂角色可以由使用者定義。
- 「授信金鑰登錄 (TKE)」使用智慧卡或軟體 CLI 外掛程式搭配 IAM 鑑別。 不包括在智慧卡或 CLI 上處理在本端管理金鑰的指令。 這些指令不會與 HSM 網域互動。
- 金鑰管理服務 API 用於封套加密,並處理 IBM Cloud 服務用於加密靜態資料的根金鑰。
- HSM API (PKCS #11 API 和 GREP11 API) 用於應用程式層次加密。
- 「金鑰管理交互作業能力通訊協定 (KMIP)」配接器用於使用 Hyper Protect Crypto Services 來配置 VMware 服務的 KMIP,以使用您自己的根金鑰來啟用 vSphere 加密或 vSAN 加密。
- Certificate Manager Server 會接收並處理設定憑證管理者簽章金鑰和用戶端憑證的要求,以在 GREP11 或 PKCS #11 API 連線中啟用第二層鑑別。
| 動作 | 讀者 | ReaderPlus | 撰寫者 | 管理員 | 加密單位管理者 |
|---|---|---|---|---|---|
TKE 視圖狀態: ibmcloud tke cryptounit-admins、ibmcloud tke cryptounit-compare、ibmcloud tke cryptounit-thrhlds、ibmcloud tke cryptounit-mk。 |
|||||
TKE 設定環境定義: ibmcloud tke-cryptounit-add,ibmcloud tke-cryptounit-rm。 |
|||||
TKE 管理者新增或移除: ibmcloud tke cryptounit-admin-add,ibmcloud tke cryptounit-admin-rm。 |
|||||
TKE 設定管理者仲裁臨界值: ibmcloud tke -cryptounit-thrhld-set. |
|||||
TKE 主要金鑰作業 (載入、旋轉、清除、歸零、回復): ibmcloud tke cryptounit-mk-*、ibmcloud tke auto-init、ibmcloud tke auto-mk-rotate、ibmcloud tke auto-recover。 |
| 動作 | 讀者 | ReaderPlus | 撰寫者 | 管理員 | KMS 金鑰清除 |
|---|---|---|---|---|---|
| 建立金鑰。 | |||||
| 匯入金鑰。 | |||||
| 擷取金鑰。 | |||||
| 擷取金鑰 meta 資料。 | |||||
| 擷取金鑰總計。 | |||||
| 列出金鑰。 | |||||
| 包裝金鑰。 | |||||
| 解除包裝金鑰。 | |||||
| 重新包裝金鑰。 | |||||
| 修補金鑰。 | |||||
| 旋轉金鑰。 | |||||
| 停用金鑰。 | |||||
| 啟用金鑰。 | |||||
| 排定刪除金鑰。 | |||||
| 取消刪除金鑰。 | |||||
| 刪除金鑰。 | |||||
| 清除金鑰。 | |||||
| 還原金鑰。 | |||||
| 設定關鍵原則。 | |||||
| 列出金鑰原則。 | |||||
| 設定實例原則。 | |||||
| 列出實例原則。 | |||||
| 建立匯入記號。 | |||||
| 擷取匯入記號。 | |||||
| 建立登錄。1 | |||||
| 列出金鑰的登錄。 | |||||
| 列出任何金鑰的登錄。 | |||||
| 更新登錄。1 | |||||
| 取代登錄。1 | |||||
| 刪除登錄。1 | |||||
| 建立金鑰環。 | |||||
| 列出金鑰環。 | |||||
| 刪除金鑰環。 | |||||
| 建立金鑰別名。 | |||||
| 刪除金鑰別名。 |
1: 此動作由啟用金鑰登錄支援的 整合式服務 代表您執行。 進一步瞭解。
| 動作 | 讀者 | ReaderPlus | 撰寫者 | 管理員 |
|---|---|---|---|---|
| 取得機制清單和資訊 | ||||
| 建立或刪除金鑰儲存庫 | ||||
| 列出金鑰儲存庫 | ||||
| 產生金鑰 | ||||
| 產生金鑰組 | ||||
| 儲存金鑰 | ||||
| 隨機產生 | ||||
| 列出金鑰 | ||||
| 取得或設定索引鍵屬性 | ||||
| 包裝金鑰 | ||||
| 重新包裝金鑰 | ||||
| 解除包裝金鑰 | ||||
| 更新金鑰 | ||||
| Encrypt | ||||
| Decrypt | ||||
| 簽章 | ||||
| 驗證 | ||||
| 摘要 |
| 動作 | 讀者 | ReaderPlus | 撰寫者 | 管理員 | VMWare KMIP Manager |
|---|---|---|---|---|---|
| 啟動 KMIP 端點。 | |||||
| 取消啟動 KMIP 端點。 | |||||
| 取得 KMIP 端點的狀態。 | |||||
| 將客戶端憑證新增至 KMIP 端點以使用相互 TLS。 | |||||
| 從 KMIP 端點刪除客戶端憑證以使用相互 TLS。 |
| 動作 | 讀者 | ReaderPlus | 撰寫者 | 管理員 | Certificate Manager |
|---|---|---|---|---|---|
| 建立管理者簽章金鑰。 | |||||
| 重新整理並更新管理者簽章金鑰。 | |||||
| 檢索憑證管理員的管理員簽署金鑰。 | |||||
| 刪除憑證管理員的管理員簽署金鑰。 | |||||
| 建立或更新用戶端憑證。 | |||||
| 列出由憑證管理員管理的所有用戶端憑證。 | |||||
| 擷取用戶端憑證。 | |||||
| 刪除用戶端憑證。 |
管理對多個實例的訪問
如果您在不同帳戶中有多個 Hyper Protect Crypto Services 實例,您可能需要利用 IBM Cloud 企業來管理帳戶和使用者存取權。
-
建立企業階層
使用 IBM Cloud 企業,您可以集中管理多個帳戶和資源。 您可以透過在企業帳戶內巢狀內嵌帳戶群組或帳戶,視需要建立企業階層。 隔離企業及子帳戶的存取管理,以提供更大的安全。 若要瞭解如何建立企業並將帳戶新增至企業,請參閱 組織資源及指派存取權的最佳作法。
-
組織資源群組中的帳戶資源
Hyper Protect Crypto Services 實例與企業的子帳戶相關聯。 在每一個帳戶內,您可以組織資源群組中的服務實例,以便將不同的存取原則指派給每一個資源群組,以啟用獨立存取控制。 如需如何建立資源群組及組織資源,請參閱 組織資源的最佳作法。
-
指派存取權以管理企業和資源
根據列出的 Hyper Protect Crypto Services IAM 平台角色 及 服務角色,您可以為使用者指派對企業階層每一層的個別存取權。 您也可以透過定義存取群組來將使用者或 服務 ID 分組,以簡化指派存取權的處理程序。 如需指派存取權的相關資訊,請參閱 雲端中的存取權管理。
-
使用 IBM Cloud API 金鑰
您可以為使用者或服務建立 IBM Cloud API 金鑰,以追蹤及控制 API 使用情形。 使用者 API 金鑰與使用者身分相關聯,並繼承使用者獲指派的所有存取權。 服務 API 金鑰會獲授與與特定服務 ID 相關聯的存取權。 API 金鑰也可以用來 產生 IAM 記號,以進行 API 呼叫鑑別。 如需如何管理 API 金鑰,請參閱 管理使用者 API 金鑰 及 管理服務 ID API 金鑰。
下列範例顯示如何使用企業來管理多個實例及使用者存取權。 假設您的組織有兩個用於開發及正式作業的 Hyper Protect Crypto Services 實例,且兩個個別團隊正在管理及操作這些實例。您可以建立下列企業階層,以更好地管理帳戶、實例及使用者存取權:
- 使用個別帳戶及特殊資源群組來管理用於開發及正式作業目的的實例。
- 將對應資源的最低存取權指派給使用者。 例如,將帳戶及計費管理的管理者角色指派給企業管理員。 為開發人員團隊成員指派編輯者及管理員角色,以對開發實例執行作業。 將檢視者和讀者角色指派給其他成員,以便只檢視實例資源。
下一步
帳戶擁有者及管理者可以邀請使用者,以及設定對應於使用者可執行之 Hyper Protect Crypto Services 動作的服務原則。 如需指派使用者角色的相關資訊,請參閱 管理對資源的存取權。