Agrupación de claves juntas mediante conjuntos de claves
Puede utilizar IBM® Key Protect for IBM Cloud® para crear un grupo de claves para un grupo de usuarios de destino que requieran los mismos permisos de acceso IAM.
Como administrador de la cuenta, puede empaquetar las claves en su instancia de servicio de Key Protect en grupos denominados "anillos de claves". Un conjunto de claves es una colección de claves, dentro de la instancia de servicio, que todas requieren los mismos permisos de acceso IAM. Por ejemplo, si tiene un grupo de miembros del equipo que necesitarán un tipo concreto de acceso a un grupo específico de claves, puede crear un conjunto de claves para esas claves y asignar la política de acceso IAM adecuada al grupo de usuarios de destino. Los usuarios que tienen asignado el acceso al conjunto de claves pueden crear y gestionar los recursos que existen en el conjunto de claves.
Los conjuntos de claves también son útiles en casos en los que es importante que una unidad de negocio tenga acceso a un conjunto de claves que no debería tener otra unidad de negocio. Un administrador de la cuenta puede crear conjuntos de claves para cada unidad empresarial y asignar el nivel adecuado de acceso a los usuarios adecuados. En caso de que el administrador de la cuenta desee delegar la gestión en la plataforma de un llavero concreto a otra persona, puede asignar a un usuario un rol de administrador de la plataforma a nivel de llavero. A continuación, el subadministrador tendrá la posibilidad de gestionar el conjunto de claves y asignar acceso a los usuarios adecuados.
Puede otorgar acceso a los anillos de claves dentro de una instancia de Key Protect utilizando la consola de IBM Cloud, la API de IAM o la CLI de IAM.
Antes de crear un llavero para tu instancia de Key Protect, ten en cuenta las siguientes consideraciones:
-
Cada instancia de Key Protect viene con un conjunto de claves predeterminado. Cada instancia de Key Protect recién creada viene con un conjunto de claves generado con un ID de
default. Todas las claves que no están asociadas a un conjunto de claves especificado de otro modo existen dentro del conjunto de claves predeterminado. -
Los conjuntos de claves pueden contener claves estándar y raíz. Los conjuntos de claves pueden contener ambas claves, estándar y raíz. No hay un límite en la cantidad de claves que pueden existir dentro de un conjunto de claves.
-
Una clave sólo puede formar parte de un conjunto de claves a la vez. Una clave sólo puede formar parte de un conjunto de claves. La asignación de un conjunto de claves se lleva a cabo después de la creación de claves. Si no se pasa un ID de conjunto de claves durante la creación de la clave, la clave formará parte del conjunto de claves
default.
La cantidad máxima de conjuntos de claves es 50 por instancia de servicio.
Creación de conjuntos de claves con la interfaz de usuario
Debe tener el rol de "Escritor" o "Gestor" del servicio para crear un conjunto de claves.
Para crear un conjunto de claves:
- Pulse en Conjuntos de claves en la navegación de la izquierda.
- En el panel Conjuntos de claves, pulse el botón Crear.
- En la pestaña Crear un conjunto de claves, proporcione un nombre al conjunto de claves nuevo, siguiendo las instrucciones respecto a caracteres permitidos. A continuación, pulse Crear.
Después de que se haya creado, el nuevo conjunto de claves aparecerá en la lista de conjuntos de claves y podrá transferirle claves o crear claves para él.
Si gestiona los llaveros de forma coherente en varios entornos, puede automatizar la disposición de llaveros y llaves con Key Protect Módulo llavero o la más amplia Key Protect Módulo todo incluido. Consulte Acerca de los módulos de Terraform IBM para obtener más información.
Creación de conjuntos de claves con la API
Cree un conjunto de claves realizando una llamada POST al punto final siguiente.
https://<region>.kms.cloud.ibm.com/api/v2/keys
-
Recupere sus credenciales de autenticación para trabajar con claves en el servicio.
-
Cree un conjunto de claves ejecutando el mandato
curlsiguiente.$ curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/key_rings/<key_ring_id>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "correlation-id: <correlation_ID>"Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
| Variable | Descripción |
|---|---|
| región | Obligatorio. La abreviatura de la región, como us-south o eu-gb, que representa el área geográfica en la que se encuentra tu instancia de Key Protect.Para obtener más información, consulta « Puntos de servicio regionales ». |
| id_conjunto_claves | Obligatorio. El identificador exclusivo del conjunto de claves que desea crear. |
| IAM_token | Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl. Para obtener más información, consulta Obtención de un token de acceso. |
| instance_ID | Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect. Para obtener más información, consulta «Cómo recuperar un ID de instancia ». |
| correlation_ID | Opcional. El identificador exclusivo que se utiliza para realizar un seguimiento y correlacionar transacciones. |
Si la solicitud a POST api/v2/key_rings tiene éxito, se devuelve un HTTP 201 Created respuesta, lo que indica que se ha creado el llavero y que ya está disponible para almacenar claves estándar y de root.
Transferencia de una clave a un conjunto de claves diferente
A medida que los requisitos cambian y se incorporan nuevos miembros de equipo a una organización, es posible que cree nuevos conjuntos de claves para reflejar estos cambios organizativos. Después de crear los conjuntos de claves, es posible que sea necesario mover una clave de un conjunto de claves existente a uno nuevo que tenga distintos permisos de IAM. Por ejemplo, es posible que se esté incorporando un equipo que necesitará acceso específico a una clave que forma parte de un conjunto de claves personalizado y no predeterminado que se creó anteriormente. Puede crear un nuevo conjunto de claves dedicado al equipo que se incorpora y, dado que las claves sólo pueden asociarse con un conjunto de claves a la vez, deberá mover la clave al nuevo conjunto de claves.
Una vez que hayas transferido una clave a otro llavero, el cambio puede tardar hasta 10 minutos en surtir efecto en todos los sistemas.
Transferencia de una clave a un conjunto de claves diferente con la interfaz de usuario
Si no ve todas las opciones que espera ver, es posible que no tenga permiso para ejecutar una acción determinada. Asegúrese de que los roles y permisos sean suficientes para realizar la acción. Para obtener más información sobre los roles, consulte Gestión del acceso de usuarios.
Debe tener el rol de servicio de "Gestor" de la clave que se está transfiriendo y, también, del conjunto de claves de destino para transferir una clave.
En el panel Claves:
- Busque la clave que desea transferir. Para localizar la clave más fácilmente, utiliza uno de los siguientes métodos:
- En el panel « Claves », selecciona el llavero en el filtro « ID del llavero ».
- Haz clic en «Llaveros» en el menú de navegación de la izquierda, busca el llavero, haz clic en el menú de acciones (⋯) y selecciona « Ver claves ».
- Pulse el botón ... y seleccione Editar conjunto de claves en la lista desplegable.
- En la lista desplegable, seleccione el conjunto de claves al que desea mover la clave. A continuación, pulse Guardar.
Transferencia de una clave a un conjunto de claves diferente mediante la API
Transfiera una clave a un conjunto de claves diferente haciendo una llamada PATCH al punto final siguiente.
https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>
-
Recupere sus credenciales de autenticación para trabajar con claves en el servicio.
Para actualizar el anillo de claves de una clave, debe tener al menos acceso de servicio de Gestor a la clave y al conjunto de claves de destino. Para saber cómo se correlacionan los roles de IAM con las acciones de servicio de Key Protect, consulte Roles de acceso al servicio.
-
Actualice el conjunto de claves de una clave ejecutando el siguiente mandato
curl.$ curl -X PATCH \ https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias> \ -H 'accept: application/vnd.ibm.kms.key+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'content-type: application/vnd.ibm.kms.key+json' \ -H "x-kms-key-ring: <original_key_ring_ID>" \ -H "correlation-id: <correlation_ID>" \ -d '{ "keyRingID": "<new_key_ring_ID>" }'Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
| Variable | Descripción |
|---|---|
| región | Obligatorio. La abreviatura de la región, como us-south o eu-gb, que representa el área geográfica en la que se encuentra tu instancia de Key Protect.Para obtener más información, consulta « Puntos de servicio regionales ». |
| keyID_or_alias | Obligatorio. El identificador exclusivo o el alias de la clave que desea actualizar. |
| IAM_token | Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl. Para obtener más información, consulta Obtención de un token de acceso. |
| instance_ID | Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect. Para obtener más información, consulta «Cómo recuperar un ID de instancia ». |
| original_key_ring_ID | Opcional. El identificador exclusivo del conjunto de claves del que forma parte la clave actualmente. Si no se especifica, Key Protect buscará la clave en todos los conjuntos de claves asociados con la instancia especificada.
Se recomienda especificar el ID del conjunto de claves para optimizar la solicitud. Nota: El ID del conjunto de claves de las claves que se crean sin una cabecera x-kms-key-ring es: default (predeterminado). |
| correlation_ID | Opcional. El identificador exclusivo que se utiliza para realizar un seguimiento y correlacionar transacciones. |
| new_key_ring_ID | Obligatorio. El identificador exclusivo del conjunto de claves de destino al que desea mover la clave. |
Una solicitud PATCH api/v2/keys/keyID_or_alias satisfactoria devuelve los metadatos de la clave, incluyendo el ID del anillo de claves del que forma parte la clave.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.key+json",
"collectionTotal": 1
},
"resources": [
{
"type": "application/vnd.ibm.kms.key+json",
"id": "02fd6835-6001-4482-a892-13bd2085f75d",
"name": "test-root-key",
"aliases": [
"alias-1",
"alias-2"
],
"description": "A test root key",
"state": 1,
"extractable": false,
"keyRingID": "new-key-ring",
"crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
"imported": false,
"creationDate": "2020-03-12T03:37:32Z",
"createdBy": "...",
"algorithmType": "Deprecated",
"algorithmMetadata": {
"bitLength": "256",
"mode": "Deprecated"
},
"algorithmBitSize": 256,
"algorithmMode": "Deprecated",
"lastUpdateDate": "2020-03-12T03:37:32Z",
"keyVersion": {
"id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
"creationDate": "2020-03-12T03:37:32Z"
},
"dualAuthDelete": {
"enabled": false
},
"deleted": false
}
]
}
Cómo asignar el acceso a un conjunto de claves
Puedes conceder acceso a un llavero dentro de una instancia de « Key Protect » mediante la consola de « IBM Cloud », la API de IAM o la CLI{ :external}.
Revise el tema roles y permisos para saber cómo se correlacionan los roles de IBM Cloud IAM con las acciones de Key Protect.
Para asignar acceso a un conjunto de claves con la consola:
-
En la barra de menús, pulse Gestionar > Acceso (IAM) y seleccione Usuarios para examinar los usuarios existentes en su cuenta.
-
Seleccione una fila de la tabla y pulse el icono ⋯ para abrir una lista de opciones para dicho usuario.
-
En el menú de opciones, pulse Asignar acceso.
-
Pulse Asignar acceso a usuarios adicionales.
-
Pulse el botón Servicios IAM.
-
En la lista de servicios, seleccione Key Protect.
-
Seleccione Servicios basados en atributos.
-
Seleccione el atributo ID de instancia y seleccione la instancia en la que reside el conjunto de claves.
-
Seleccione el atributo ID de conjunto de claves y especifique el ID asociado al conjunto de claves.
-
Elija una combinación de roles de plataforma y de acceso al servicio para asignar acceso para el usuario.
-
Pulse Añadir.
-
Continúe añadiendo roles de acceso al servicio y plataforma según sea necesario y, cuando haya terminado, pulse Asignar. Tenga en cuenta que al usuario se le debe asignar al menos acceso de Lector a toda la instancia para que pueda listar, crear y suprimir anillos de claves dentro de la instancia.
Listado de conjuntos de claves con la API
Para una vista de alto nivel, puede examinar los conjuntos de claves que se gestionan en la instancia suministrada de Key Protect realizando una llamada GET al punto final siguiente.
https://<region>.kms.cloud.ibm.com/api/v2/keys_rings
-
Recupere sus credenciales de autenticación para trabajar con claves en el servicio.
-
Para consultar las características generales de tus llaveros, ejecuta lo siguiente: mandato
curl.$ curl -X GET \ "https://<region>.kms.cloud.ibm.com/api/v2/key_rings?totalCount=<show_total>&offset=<offset_value>&limit=<offset_limit>" \ -H "accept: application/vnd.ibm.kms.key_ring+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "correlation-id: <correlation_ID>"Los parámetros de consulta que siguen al signo de interrogación
?son opcionales, pero se incluyen aquí para documentar su uso. (: :note)Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
| Variable | Descripción |
|---|---|
| región | Obligatorio. La abreviatura de la región, como us-south o eu-gb, que representa el área geográfica en la que se encuentra tu instancia de Key Protect.Para obtener más información, consulta « Puntos de servicio regionales ». |
| IAM_token | Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl. Para obtener más información, consulta Obtención de un token de acceso. |
| instance_ID | Obligatorio. El identificador único que se asigna a tu instancia de Key Protect. Para obtener más información, consulta «Cómo recuperar un ID de instancia ». |
| correlation_ID | Opcional. El identificador exclusivo que se ha utilizado para rastrear y correlacionar transacciones. |
| offset_limit | Opcional. De forma predeterminada, GET /key_rings devuelve una secuencia de 51 anillos de claves, incluyendo el anillo de claves predeterminado. Para recuperar un conjunto distinto de anillos de claves, utilice
limit con offset para ver las distintas páginas de recursos disponibles. El valor máximo para limit es '5.000'. |
| offset_value | Opcional. Especificando offset, se recupera un subconjunto de anillos de claves que empieza en el valor offset. |
| show_total | Opcional. Si se establece en true, los metadatos de respuesta devuelven un valor para totalCount que se utiliza en la paginación. |
Una solicitud GET api/v2/key_rings satisfactoria devuelve una colección de anillos de claves que están disponibles en la instancia del servicio Key Protect.
{
"metadata": {
"collectionType": "application/vnd.ibm.kms.key_ring+json",
"collectionTotal": 2
},
"resources": [
{
"id": "default"
},
{
"id": "Sample Key Ring 2",
"creationDate": "2020-03-12T11:00:06Z",
"createdBy": "..."
}
]
}
Suprimir conjuntos de claves con la API
Puede suprimir un conjunto de claves realizando una llamada DELETE al punto final siguiente.
https://<region>.kms.cloud.ibm.com/api/v2/key_rings/<key_ring_id>
Esta acción no se llevará a cabo correctamente si el conjunto de claves contiene al menos una clave en un estado distinto del estado Destruido . Si las únicas claves del conjunto de claves están en el estado Destruido , el
conjunto de claves se puede suprimir si se añade force=true al mandato delete. Las claves en ese estado se transfieren automáticamente al conjunto de claves default.
-
Recupere sus credenciales de autenticación para trabajar con claves en el servicio.
-
Recupere el ID del conjunto de claves que desea suprimir.
Puede encontrar el ID de un anillo de claves en la instancia de Key Protect recuperando una lista de los anillos de claves.
-
Ejecute el siguiente mandato
curlpara suprimir el conjunto de claves. Tenga en cuenta la presencia deforce=true, que fuerza la supresión del conjunto de claves en el caso de que contenga claves en el estado Destruido .$ curl -X DELETE \ "https://<region>.kms.cloud.ibm.com/api/v2/key_rings/<key_ring_id>?force=true" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "prefer: <return_preference>"Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.
| Variable | Descripción |
|---|---|
| región | Obligatorio. La abreviatura de la región, como us-south o eu-gb, que representa el área geográfica en la que se encuentra tu instancia de Key Protect.Para obtener más información, consulta « Puntos de servicio regionales ». |
| id_conjunto_claves | Obligatorio. El identificador exclusivo del conjunto de claves que desea suprimir. |
| IAM_token | Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl. Para obtener más información, consulta Obtención de un token de acceso. |
| instance_ID | Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect. Para obtener más información, consulta «Cómo recuperar un ID de instancia ». |
Una solicitud satisfactoria devuelve una respuesta HTTP 204 No Content, que indica que el conjunto de claves se ha suprimido satisfactoriamente.