Utilizzo del protocollo di interoperabilità per la gestione delle chiavi (KMIP)
IBM® Key Protect for IBM Cloud® offre supporto nativo per il protocollo KMIP (Key Management Interoperability Protocol), consentendo di creare adattatori KMIP e caricare certificati direttamente tramite la console Key Protect.
Questa soluzione descrive l'architettura di supporto nativo KMIP di Key Protect per la protezione delle istanze di VMware®. Il supporto nativo KMIP di Key Protect funziona in combinazione con la crittografia nativa vSphere di VMware e la crittografia vSAN™ per offrire una gestione semplificata della crittografia dello storage, garantendo al contempo la sicurezza e la flessibilità delle chiavi gestite dal cliente di IBM Cloud® Key Protect.
Questa soluzione rappresenta un'alternativa all'offerta " KMIP per VMware " disponibile su IBM Cloud. Il presente documento non tratta la configurazione di queste soluzioni di base. Per ulteriori informazioni sull'architettura della soluzione di base, consultare la panoramica su VMware Solutions.
Questa funzionalità opera in parallelo con l'attuale soluzione KMIP per l' VMware. Non è possibile importare gli adattatori creati con la soluzione VMware in Key Protect, né viceversa.
Vantaggi
Key Protect Il supporto nativo di KMIP offre i seguenti vantaggi:
- VMware certificazione
- Il supporto KMIP in Key Protect è certificato da VMware e può essere integrato direttamente con qualsiasi servizio o piattaforma che accetti la crittografia tramite un server KMS KMIP. Il supporto KMIP è integrato e gestito da Key Protect, eliminando così la necessità di ricorrere a un supporto per server KMIP di terze parti.
- Crittografia a livello di hypervisor
- L'integrazione con la crittografia " VMware " ( vSAN ) e " vSphere " garantisce la crittografia a livello di hypervisor anziché a livello di storage o di macchina virtuale. Questo approccio semplifica la gestione e garantisce trasparenza alla soluzione di archiviazione e all'applicazione.
- Servizio completamente gestito
- Il server di gestione delle chiavi è completamente gestito ed è disponibile in numerose regioni multizona (MZR) di IBM Cloud.
- Chiavi gestite dal cliente
- Hai il pieno controllo delle tue chiavi di crittografia e puoi revocarle in qualsiasi momento.
- Convenienza
- Le chiavi simmetriche KMIP vengono fatturate come versione a chiave singola, quindi paghi solo ciò che utilizzi.
Creazione di un adattatore
È possibile creare un massimo di 200 adattatori su una singola istanza. Ogni adattatore può avere un massimo di 200 certificati associati.
Gli adattatori KMIP vengono creati usando le chiavi radice Key Protect. Se non si dispone di una chiave principale, crearne una.
Prima di iniziare, assicurati di disporre del ruolo “ Manager ” o del ruolo “ KmipAdapterManager ” sull’istanza.
Per creare un adattatore:
-
Nel menu di navigazione, fare clic su " Adattatori KMIP ". Se questo è il tuo primo adattatore, la tabella è vuota.
-
Fai clic su Crea.
-
Nel riquadro laterale, inserire le seguenti informazioni:
- Nome- Inserisci un nome per l'adattatore (da 2 a 40 caratteri).
- Descrizione (facoltativa)- Inserisci una descrizione per l'adattatore (da 2 a 240 caratteri).
- Chiave di base- Selezionare la chiave di base da utilizzare per questo adattatore. La chiave radice crittografa le chiavi KMIP generate dall'adattatore. Affinché l'adattatore funzioni correttamente, la chiave root deve
trovarsi in uno stato "
active".
-
Facoltativo: aggiungere un certificato pubblico TLS per consentire al titolare del corrispondente certificato privato di comunicare con Key Protect tramite l'adattatore KMIP. Solo i certificati autorizzati possono inviare richieste tramite il protocollo KMIP alla tua istanza.
Per aggiungere un certificato:
- Fai clic su Aggiungi.
- Inserisci un nome per il certificato.
- Inserisci il contenuto del certificato nel formato PEM, includendo i tag
BEGIN CERTIFICATEeEND CERTIFICATE. - Fare clic su " Aggiungi certificato ".
L'associazione dei certificati può richiedere alcuni minuti. Un certificato può essere associato a un solo adattatore in una regione di Key Protect.
Non è possibile accedere alle risorse gestite tramite il protocollo KMIP tramite l'API HTTP.
Conservare in modo sicuro la chiave privata di tutti i certificati caricati. Qualsiasi certificato caricato su un adattatore KMIP è in grado di eseguire tutte le operazioni KMIP supportate.
Configurazione di un client KMIP per comunicare con un adattatore
Per comunicare con l'adattatore, è necessario configurare un server KMIP(VMware) oppure creare un client KMIP in grado di comunicare tramite il protocollo KMIP ( TCP ) con il server KMIP ( mTLS ) e inviare messaggi utilizzando il formato TTLV, come descritto nelle specifiche KMIP.
Per VMware vSphere, seguire la procedura descritta nella sezione " Aggiungere un provider di chiavi standard utilizzando il client vSphere ". Quando si aggiunge un provider di chiavi standard, utilizzare l'endpoint Key Protect specifico per la regione della propria istanza. Ad esempio, per un'istanza di Key Protect
nella regione us-south, utilizzare us-south.kms.cloud.ibm.com come indirizzo e 5696 come porta.
Il client vSphere deve caricare il proprio certificato client sull'adattatore per poter comunicare con l'adattatore KMIP. Seguire la procedura descritta nella sezione " Utilizzo dell'opzione Certificato per stabilire una connessione affidabile con un provider di chiavi standard " per scaricare il certificato client, quindi caricarlo sull'adattatore.
Concedere l'accesso a KMIP
Riesamina ruoli e autorizzazioni per scoprire come si mappano i ruoli IBM Cloud IAM alle azioni Key Protect.
Le seguenti azioni IAM regolano le risorse che saranno utilizzate per gestire l'accesso alle risorse KMIP:
kms.kmip-management.createkms.kmip-management.listkms.kmip-management.readkms.kmip-management.delete
Ogni azione garantisce il comportamento indicato a tutte le risorse kmip_adapter certificate e kmip_object dell'istanza, senza alcuna granularità.
Visualizzazione e aggiornamento dei dettagli dell'adattatore
Il pannello dei dettagli dell'adattatore mostra le informazioni relative a un adattatore e consente di eseguire operazioni quali l'aggiunta di certificati.
Per visualizzare i dettagli dell'adattatore:
- Fai clic sul menu delle azioni (⋯) relativo all'adattatore.
- Seleziona " Dettagli ".
Il pannello dei dettagli mostra il nome dell'adattatore, la descrizione, le chiavi simmetriche KMIP associate e i certificati caricati. Da questa schermata è anche possibile caricare ulteriori certificati.
Le chiavi simmetriche KMIP non possono essere eliminate tramite la console. Per eliminare le chiavi, utilizzare l'interfaccia a riga di comando (CLI).
È possibile eliminare solo le chiavi simmetriche KMIP che non si trovano nello stato " Active " (stato 1). Non è possibile eliminare un adattatore se contiene chiavi con lo stato " Active ".
Le risorse di ciascun adattatore sono protette da una chiave principale. Non è possibile eliminare una chiave root attiva e associata a un adattatore.
Ogni chiave simmetrica KMIP creata conta come una singola versione di chiave e comporta l'addebito di una versione di chiave. La cancellazione di una chiave simmetrica KMIP è definitiva.
Oggetti e operazioni supportati da KMIP
Fare riferimento a Result Reason nella documentazione di KMIP Version 1.4 per le ragioni dei fallimenti previsti, come una richiesta a fronte di un'operazione non supportata.
Operazioni supportate da KMIP
Sono supportate solo le seguenti operazioni.
| Sezione | Operazione | Riepilogo |
|---|---|---|
| 4.1 | Crea | Crea un oggetto KMIP. |
| 4.9 | Individua | Cerca oggetti che corrispondono ai criteri specificati o ai metadati degli attributi. |
| 4.11 | Get | Recupera le informazioni relative all'oggetto, in particolare il materiale della chiave. |
| 4.12 | Ottieni attributi | Recupera i metadati relativi agli attributi dell'oggetto. |
| 4.14 | Aggiungi attributo | Aggiunge i metadati degli attributi all'oggetto. |
| 4.19 | Attiva | Imposta lo stato dell'oggetto su "Attivo". L'oggetto non può essere distrutto mentre si trova nello stato attivo. |
| 4.20 | Revoca | Imposta l'oggetto nello stato "Compromesso" se il codice del motivo di revoca è "Compromissione della chiave" o "Compromissione della CA". In caso contrario, imposta l'oggetto allo stato "Disattivato". |
| 4.21 | Elimina | Distrugge il materiale chiave dell'oggetto. Questa azione non può essere annullata. |
| 4.26 | Scopri le versioni | Richiede al server le versioni del protocollo KMIP supportate. Viene restituito solo v1.4. |
Oggetti supportati
| Sezione | Oggetto |
|---|---|
| 2.2 | Chiave simmetrica |
Creazione e utilizzo di adattatori KMIP nell'API
Questa sezione illustra come utilizzare gli adattatori KMIP del profilo native_1.0 con l'API, comprese le operazioni di aggiunta e rimozione dei certificati client KMIP e di visualizzazione ed eliminazione degli oggetti KMIP.
È possibile creare un adattatore KMIP effettuando una chiamata POST al seguente endpoint.
https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters
Le operazioni sulle sottorisorse dell'adattatore KMIP, compresi i certificati client KMIP e gli oggetti KMIP, saranno effettuate nei seguenti endpoint:
https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters/<adapter_name_or_ID>/certificates
https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters/<adapter_name_or_ID>/kmip_objects
-
Recupera le credenziali di autenticazione per lavorare con le chiavi nel servizio.
-
Copiare l'ID della chiave principale che si desidera utilizzare per creare l'adattatore KMIP.
È possibile trovare l'ID di una chiave nel file Key Protect istanza di recuperando un elenco di chiavi, o accedendo all'istanza Key Protect. cruscotto.
-
Creare un adattatore KMIP con il seguente comando
curl:$ curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters" \ -H "accept: application/vnd.ibm.kms.kmip_adapter+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.kmip_adapter+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.kmip_adapter+json", "collectionTotal": 1 }, "resources": [ { "name": "<adapter_name>", "description": "<adapter_description>", "profile": "native_1.0", "profile_data": { "crk_id": "<root_keyID_or_alias>" } } ] }'Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
| Variabile | Descrizione |
|---|---|
| regione | Obbligatorio. L'abbreviazione della regione, ad esempio us-south o eu-gb, che indica l'area geografica in cui si trova la tua istanza di Key Protect.Per ulteriori informazioni, consultare la sezione " Endpoint di servizio regionali ". |
| root_keyID_or_alias | Obbligatorio. L'identificatore univoco o l'alias della chiave radice che si desidera utilizzare per l'adattatore. |
| IAM_token | Obbligatorio. Il tuo token di accesso IBM Cloud. Includi l'intero contenuto del token IAM, compreso il valore "Bearer", nella richiesta curl. Per ulteriori informazioni, consulta la sezione " Ottenere un token di accesso ". |
| instance_id | Obbligatorio. L'identificatore univoco assegnato alla tua istanza del servizio Key Protect. Per ulteriori informazioni, consultare la sezione " Come recuperare l'ID di un'istanza ". |
| nome_adattatore | Facoltativo. Un nome leggibile dall'uomo dell'adattatore KMIP, unico all'interno dell'istanza kms. Se non viene specificato, ne verrà autogenerato uno del formato kmip_adapter_<random_string>. Per tutelare
la tua privacy, non utilizzare dati personali, come il tuo nome o la tua posizione, come nome per il tuo adattatore KMIP. Il nome deve essere alfanumerico e non può contenere spazi o caratteri speciali diversi da - o _. Il nome non può
essere un UUID. |
| descrizione_adattatore | Opzionale Descrizione dell'adattatore KMIP. La lunghezza massima è di 240 caratteri. Per tutelare la tua privacy, ti preghiamo di non utilizzare dati personali, come il tuo nome o la tua posizione, come descrizione per il tuo adattatore KMIP. |
-
Opzionale: è possibile elencare gli adattatori KMIP esistenti in un'istanza con il seguente comando
curl:$ curl -X GET \ "https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters" \ -H "accept: application/vnd.ibm.kms.kmip_adapter+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.kmip_adapter+json"È inoltre possibile ottenere un adattatore KMIP specifico utilizzando il seguente comando
curl:$ curl -X GET \ "https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters/<adapter_name_or_ID>" \ -H "accept: application/vnd.ibm.kms.kmip_adapter+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.kmip_adapter+json"Si noti che è possibile utilizzare l'UUID dell'adattatore o il nome dell'adattatore per ottenere un adattatore specifico.
-
È possibile eliminare un adattatore KMIP con il seguente comando
curl:$ curl -X DELETE \ "https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters/<adapter_name_or_ID>" \ -H "accept: application/vnd.ibm.kms.kmip_adapter+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.kmip_adapter+json"È possibile eliminare l'adattatore KMIP solo se tutti gli oggetti KMIP sotto l'adattatore sono stati eliminati.
Aggiunta di un certificato client KMIP a un adattatore KMIP
Dopo aver creato un adattatore KMIP, è possibile aggiungere un certificato client KMIP da associare all'adattatore. Una volta registrato un certificato, è possibile utilizzarlo per comunicare con il server KMIP tramite il protocollo mTLS, come descritto nelle specifiche KMIP. La registrazione del certificato può richiedere fino a cinque minuti. I certificati devono essere unici all'interno della stessa regione.
-
Recupera le credenziali di autenticazione per lavorare con le chiavi nel servizio.
-
Identificare l'adattatore KMIP a cui si vuole aggiungere il certificato.
-
Aggiungere il certificato client KMIP con il seguente comando
curl:$ curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters/<adapter_id>/certificates" \ -H "accept: application/vnd.ibm.kms.kmip_client_certificate+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.kmip_client_certificate+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.kmip_client_certificate+json", "collectionTotal": 1 }, "resources": [ { "certificate": "<certificate_pem>", "name": "<certificate_name>" } ] }'Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.
| Variabile | Descrizione |
|---|---|
| regione | Obbligatorio. L'abbreviazione della regione, ad esempio us-south o eu-gb, che indica l'area geografica in cui si trova la tua istanza di Key Protect.Per ulteriori informazioni, consultare la sezione " Endpoint di servizio regionali ". |
| adattatore_id | Obbligatorio. L'identificatore unico o il nome dell'adattatore KMIP con cui si vuole registrare il certificato. |
| IAM_token | Obbligatorio. Il tuo token di accesso IBM Cloud. Includi l'intero contenuto del token IAM, compreso il valore "Bearer", nella richiesta curl. Per ulteriori informazioni, consulta la sezione " Ottenere un token di accesso ". |
| instance_id | Obbligatorio. L'identificatore univoco assegnato alla tua istanza del servizio Key Protect. Per ulteriori informazioni, consultare la sezione " Come recuperare l'ID di un'istanza ". |
| certificato_pem | Richiesta Il contenuto del certificato client KMIP. Deve essere nel formato x509 PEM. Deve contenere esplicitamente i tag BEGIN CERTIFICATE e END CERTIFICATE. |
| nome_certificato | Facoltativo. Un nome leggibile dall'uomo che identifica in modo univoco un certificato all'interno dell'adattatore dato. Se non viene specificato, ne verrà autogenerato uno del formato kmip_cert_<random_string>.
Per tutelare la tua privacy, non utilizzare dati personali, come il tuo nome o la tua posizione, come nome per il tuo adattatore KMIP. Il nome deve essere alfanumerico e non può contenere spazi o caratteri speciali diversi da - o _.
Il nome non può essere un UUID. |
-
Opzionale: è possibile elencare i certificati client KMIP associati a un adattatore con il seguente comando
curl:$ curl -X GET \ "https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters/<adapter_id>/certificates" \ -H "accept: application/vnd.ibm.kms.kmip_client_certificate+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"È inoltre possibile ottenere un certificato client KMIP specifico utilizzando il seguente comando
curl:$ curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters/<adapter_id>/certificates/<certificate_name_or_id>" \ -H "accept: application/vnd.ibm.kms.kmip_client_certificate+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"Si noti che è possibile utilizzare l'UUID del certificato o il nome del certificato per ottenere un adattatore specifico.
-
È possibile eliminare un certificato client KMIP con il seguente comando
curl:$ curl -X DELETE \ "https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters/<adapter_name_or_ID>" \ -H "accept: application/vnd.ibm.kms.kmip_adapter+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"È possibile eliminare l'adattatore KMIP solo se tutti gli oggetti KMIP sotto l'adattatore sono stati eliminati.
Visualizzazione ed eliminazione di oggetti KMIP all'interno di un adattatore
Gli oggetti KMIP non possono essere creati tramite l'API REST, ma possono essere visualizzati e cancellati.
-
Recupera le credenziali di autenticazione per lavorare con le chiavi nel servizio.
-
Identificare l'adattatore KMIP a cui si vuole aggiungere il certificato.
-
È possibile visualizzare gli oggetti KMIP all'interno di un adattatore KMIP con il seguente comando
curl:$ curl -X GET \ "https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters/<adapter_id>/kmip_objects" \ -H "accept: application/vnd.ibm.kms.kmip_object+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" -
È possibile visualizzare un oggetto KMIP specifico all'interno di un adattatore KMIP con il seguente comando
curl:$ curl -X GET \ "https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters/<adapter_id>/kmip_objects/<object_id>" \ -H "accept: application/vnd.ibm.kms.kmip_object+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" -
È possibile eliminare un oggetto KMIP specifico all'interno di un adattatore KMIP con il seguente comando
curl:$ curl -X DELETE \ "https://<region>.kms.cloud.ibm.com/api/v2/kmip_adapters/<adapter_id>/kmip_objects/<object_id>" \ -H "accept: application/vnd.ibm.kms.kmip_object+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"Dove
<object_id>è l'UUID dell'oggetto KMIP. Non è possibile eliminare oggetti KMIP nello stato Attivo (state=2).