Benutzerrollen und Ressourcen

IBM® Key Protect for IBM Cloud® unterstützt ein zentralisiertes Zugriffssteuerungssystem, das IBM Cloud® Identity and Access Management verwendet, um Ihnen dabei zu helfen, Ihren Benutzern die richtigen Rollen und den richtigen Zugriff für Ihr Konto, Serviceinstanzen, Verschlüsselungsschlüssel und Schlüsselringe zuzuordnen.

Da Key Protect ein Schlüsselverwaltungssystem ist, das durch seine Natur wichtige und oft vertrauliche Daten verschlüsselt, ist es von entscheidender Bedeutung, dass die Berechtigungsstruktur über das Konto, die Serviceinstanzen, die Verschlüsselungsschlüssel und die Schlüsselringe sowohl leistungsfähig als auch flexibel ist. Zu diesem Zweck können IBM Cloud® Identity and Access Management Rollen in unterschiedlichen Kombinationen zugeordnet werden, abhängig von der jeweiligen Verwaltungsstufe.

Diese unterschiedlichen Zugriffsarten sind analog zu vielen Arten von Lebenssituationen. Eine Person kann der Gründer und Geschäftsführer eines Unternehmens sein, aber nur regelmäßiges Mitglied in einem örtlichen Verein und auch nicht befugt sein, Strafzettel auszustellen. Auf ähnliche Weise werden Key Protect Rollen im Kontext eines bestimmten Teils von Key Protectzugeordnet, um die Dinge einfacher zu machen, Key Protect definiert "default" -Rollen über bestimmte Ressourcen, sofern nichts anderes angegeben ist (was wir später noch genauer besprechen werden).

Es gibt zwei Hauptverwaltungsbereiche für fast alle IBM Cloud Produkte: das Konto (auch bekannt als "Plattform") und die Serviceinstanzen , deren Eigner das Konto ist. Eine große Bank könnte zum Beispiel nur ein Konto haben (das von der Geschäftsleitung kontrolliert wird) und separate Service-Instanzen für jede der Organisationseinheiten innerhalb der Bank (eine Einheit könnte zum Beispiel Bankkonten verwalten, während eine andere Kredite verwaltet). Es ist zwar wahrscheinlich, dass Benutzer mit Rechten auf Kontoebene auch Rechte für die verschiedenen Instanzen haben (und vielleicht, wenn auch nicht immer, umgekehrt), aber beachten Sie, dass die Namen, die den Kontorollen gegeben werden, sich von denen für die Rollen innerhalb der Serviceinstanzen unterscheiden, was diesen Unterschied zwischen Kontorollen und Serviceinstanzrollen widerspiegelt. Weitere Informationen zu diesen Rollen, ihren Namen und ihren Berechtigungen finden Sie im Abschnitt IAM-Rollen und -Aktionen.

Funktionsweise des IAM-Zugriffs

Nachdem Sie die Ressourcengruppen in Ihrem Konto eingerichtet und organisiert haben, können Sie den Prozess für die Zugriffsverwaltung mit einer Reihe von Strategien optimieren:

Zugriffsgruppen
Sie können die Anzahl der zugewiesenen Richtlinien minimal verwalten, indem Sie denselben Zugriff auf alle Identitäten in einer Zugriffsgruppe erteilen, anstatt denselben Zugriff mehrmals pro einzelnen Benutzer, Service-ID oder vertrauenswürdigem Profil zuzuweisen. Benutzer müssen zu Ihrem Konto eingeladen werden, bevor Sie sie zu einer Zugriffsgruppe hinzufügen können. Wenn ein Benutzer für ein vertrauenswürdiges Profil qualifiziert ist, das Mitglied der Zugriffsgruppe ist, müssen Sie ihn nicht zu Ihrem Account einladen.
Vertrauenswürdige Profile
Wenn Ihre Organisation über ein Unternehmensverzeichnis verfügt, können vertrauenswürdige Profile den Zeit- und Arbeitsaufwand für die Zugriffsverwaltung verringern. Dies vereinfacht den Anmeldeprozess bei Ihrem IBM Cloud-Konto für föderierte Benutzer in Ihrem Unternehmen. Durch die Erstellung von vertrauenswürdigen Profilen können Sie föderierten Benutzern oder Rechenressourcen automatisch Zugriff auf Ihr Konto erteilen. Fügen Sie für föderierte Benutzer auf SAML-Attributen basierende Bedingungen hinzu, um zu definieren, welche föderierten Benutzer ein Profil anwenden können. Geben Sie für Rechenressourcen bestimmte Ressourcen an oder fügen Sie auf Ressourcenattributen basierende Bedingungen hinzu, um zu definieren, welche Rechenressourcen ein Profil anwenden können. Für beide Entitätstypen wird die erteilte Zugriffsebene durch die Zugriffsrichtlinien bestimmt, die in jedem vertrauenswürdigen Profil angegeben sind, oder durch die Zugriffsgruppen, zu denen das vertrauenswürdige Profil gehört. Vertrauenswürdige Profile machen die Einladung von föderierten Benutzern zu einem Konto jedoch nicht erforderlich und ein vertrauenswürdiges Profil kann nur von Benutzern angewendet werden, die durch einen externen Identitätsprovider (IdP) föderiert werden.

Wenn Sie in mehreren Zugriffsgruppen Mitglied sind, werden bei Ihrem Zugriff auf ein Konto alle Richtlinien gleichzeitig angewendet. Als föderierter Benutzer haben Sie unter Umständen die Möglichkeit, unterschiedliche vertrauenswürdige Profile anzuwenden. Bei Ihrer Anmeldung wählen Sie aber nur ein einziges anzuwendendes Profil. Wenn Sie zum Beispiel entwicklungsbezogene Tasks erledigen wollen, wählen Sie bei der Anmeldung das Profil Developer aus. Wenn Sie eine administratorbezogene Aufgabe ausführen möchten, wählen Sie das Profil Admin aus, das über privilegierte Berechtigungen verfügt. Auf diese Weise verringern Sie das Risiko, versehentlich privilegierte Aktionen auszuführen.

Eine Richtlinie setzt sich aus einem Subjekt, einem Ziel und einer Rolle zusammen. Das Subjekt ist in diesem Fall die Zugangsgruppe oder das vertrauenswürdige Profil. Das Ziel ist das, auf das das Subjekt Zugriff haben soll, wie beispielsweise eine Gruppe von Ressourcen in einer Ressourcengruppe, eine Serviceinstanz, alle Services im Konto oder alle Instanzen eines Service. Die Rolle definiert die erteilte Zugriffsebene.

Weitere Informationen zur Funktionsweise von Rollen für Plattformen und Services in Key Protectfinden Sie in Plattformrollen und Servicerollen.

Bewährte Verfahren

Es gibt einen Grenzwert für die Gesamtzahl der Richtlinien, die in einem Konto zulässig ist. Mit ein paar Strategien können Sie sicherstellen, dass der Grenzwert nicht erreicht wird, und den Zeitaufwand für die Verwaltung der Identitäten in Ihrem Konto (Benutzer, Service-IDs oder vertrauenswürdige Profile) verringern:

  • Verwenden Sie das Prinzip der geringsten Berechtigung und weisen Sie nur den erforderlichen Zugriff zu. Auf diese Weise können Sie sicherstellen, dass die Aktionen, die Identitäten in Ihrem Konto ausführen können, auf die Aktionen begrenzt sind, die Sie zulassen möchten. Erstellen Sie beispielsweise neue Richtlinien für Benutzer, die Zugriff auf das Konto und auf jede Serviceinstanz (und die zugehörigen Schlüssel) benötigen, anstatt dass der Kontoeigner ihre Berechtigungsnachweise gemeinsam nutzt, die ihnen standardmäßig Administrator und Vorgesetzter Zugriff auf alle Ressourcen unter ihrem Konto erteilen.
  • Fügen Sie Ressourcen zu einer Ressourcengruppe hinzu, um die Anzahl der erforderlichen Richtlinien weiter zu minimieren. Beispielweise kann ein Team an einem Projekt arbeiten, für das bestimmten Ressourcen in Ihrem Konto verwendet werden. Fügen Sie die Teammitglieder einer Zugriffsgruppe oder einem vertrauenswürdigen Profil mit einer Richtlinie hinzu, die den Zugriff nur auf die Ressourcen in einer bestimmten Ressourcengruppe zuweist. Auf diese Weise müssen Sie nicht jeder Ressource für jedes Teammitglied eine Richtlinie zuweisen. Weitere Informationen zum Zuordnen von differenziertem Zugriff finden Sie im Abschnitt Zugriff auf einen einzelnen Schlüssel mit einem differenzierten Zugriff zuordnen.
  • Verwenden Sie Zugriffsgruppen, um die Verwaltung von Zugriffsberechtigungen für Identitäten, die dieselbe Zugriffsebene benötigen, zu optimieren. Sie können eine Zugriffsgruppe einrichten, für die eine bestimmte Richtlinie definiert ist, und dann die betreffenden Identitäten zur Gruppe hinzufügen. Wenn die Gruppenmitglieder später mehr Zugriff benötigen, definieren Sie einfach eine neue Richtlinie für die Zugriffsgruppe.
  • Setzen Sie Zugriffsverwaltungstags ein, um den Zugriff auf die Ressourcen in Ihrem Konto skalierbar zu steuern. Indem Sie den Zugriff nur auf Ressourcen zuweisen, denen bestimmte Tags angehängt sind, können Sie mehrfache Aktualisierungen Ihrer definierten Richtlinien vermeiden. Weitere Informationen finden Sie unter Zugriff auf Ressourcen mithilfe von Tags steuern.
  • Verwenden Sie vertrauenswürdige Profile, um eingebundenen Benutzern und Rechenressourcen automatisch Zugriff auf Ihr Konto zu gewähren. Auf diese Weise können eingebundene Benutzer bei der Anmeldung einem oder mehreren vertrauenswürdigen Profilen zugeordnet werden, indem SAML-basierte Attribute ausgewertet werden, um festzustellen, welche Profile sie anwenden können. Mithilfe von vertrauenswürdigen Profilen für Rechenressourcen können Sie die Speicherung von Berechtigungsnachweisen zum Ausführen von Anwendungen sowie die Verwaltung und Rotation von Berechtigungsnachweisen vermeiden. Sie können auch vertrauenswürdigen Profile zu Zugriffsgruppen hinzufügen, um die Gruppe von Richtlinien zu nutzen, die Sie bereits erstellt haben.
  • Prüfen Sie regelmäßig, wer die Zugriffssteuerung verwalten und Schlüsselressourcen löschen kann. Da Fehler und Missbrauch durch Benutzer mit erhöhten Berechtigungen Ihr Konto, Ihre Dienstinstanzen und die durch Schlüssel in Ihrer Dienstinstanz geschützten Daten beschädigen können, sollten Sie sicherstellen, dass der ordnungsgemäße Zugriff aufrechterhalten wird, indem Sie die Benutzer mit diesen Rollen überprüfen. Denken Sie daran, dass alle neuen Schlüssel, Schlüsselringe oder Serviceinstanzen standardmäßig den vorhandenen Rollendefinitionen unterliegen. Wenn auf einen neuen Schlüssel nicht zugegriffen oder von einem neuen Benutzer geändert werden soll, der als Manager der Instanz zugeordnet wird, muss diese Einschränkung explizit zugewiesen werden, da Manager der Instanz standardmäßig Zugriff auf alle Schlüssel in einer Instanz haben, einschließlich der Fähigkeit, einen Schlüssel zu löschen.

Was zeichnet eine gute Strategie für Zugriffsgruppen aus?

Eine Zugriffsgruppe ist eine Organisation von Benutzern, Service-IDs und vertrauenswürdigen Profilen in einer Gruppierung, der Sie denselben IAM-Zugriff erteilen können. Alle Identitäten in einer Zugriffsgruppe übernehmen dieselbe Zugriffsberechtigung.

Eine logische Art und Weise, die Zugriffsberechtigung für Ihre Ressourcengruppen und die in ihnen enthaltenen Ressourcen zuzuweisen, ist das Erstellen einer einzigen Zugriffsgruppe pro erforderliche Zugriffsebene. Danach können Sie jede Zugriffsgruppe den zuvor erstellten Ressourcengruppen zuordnen. Falls Sie zum Beispiel den Zugriff auf das Projekt CustApp steuern möchten, könnten Sie die folgenden Zugriffsgruppen erstellen:

  • Auditor-Group (Auditorgruppe)
  • Developer-Group (Entwicklergruppe)
  • Admin-Group (Administratorgruppe)

Weisen Sie der Auditor-Group (Auditorgruppe) zwei Zugriffsrichtlinien zu, die die Zugriffsberechtigung des 'Anzeigeberechtigten' für die Ressourcen und Ressourcengruppen CustApp-Test und CustApp-Prod erteilen. Weisen Sie der Developer-Group (Entwicklergruppe) zwei Zugriffsrichtlinien zu, die die Zugriffsberechtigung des 'Bearbeiters' für die Ressourcen und Ressourcengruppen CustApp-Dev und CustApp-Test erteilen. Weisen Sie der Admin-Group (Administratorgruppe) drei Zugriffsrichtlinien zu, die Administratorzugriff auf alle drei CustApp-Ressourcengruppen und die zugehörigen Ressourcen bietet.

Sie können den Administratorzugriff auf den gesamten Inhalt eines Kontos zuweisen, indem Sie eine Zugriffsgruppe erstellen und ihr zwei Richtlinien zuweisen. Um die erste Richtlinie zu erstellen, wählen Sie Alle Services mit aktiviertem Identity and Access Management in Konto mit der Plattformrolle 'Administrator' und der Servicerolle 'Manager' aus. Um die zweite Richtlinie zu erstellen, wählen Sie Alle Kontoverwaltungsservices mit der zugewiesenen Administratorrolle aus.

Plattformrollen und Servicerollen

Das Wort "Objekt" wird in diesem Abschnitt als ein breiter Begriff für Dinge wie Schlüssel oder Schlüsselanhänger oder Serviceinstanzen oder Accounts verwendet.

Wie bereits erwähnt, sind Rollen sowohl auf der Plattform (Konto) als auch auf der Service-Ebene vorhanden. Wenn Sie nicht sicher sind, was eine Plattform oder eine Servicerolle einem Benutzer erlaubt, denken Sie daran, dass Plattformrollen hauptsächlich mit IBM Cloud-Services wie Ressourcencontroller oder Cloud Identity and Access Managementinteragieren. Rollen innerhalb eines Service interagieren dagegen hauptsächlich mit der relevanten API, die in diesem Fall die Key Protect API ist. Aus diesem Grund haben Plattformrollen, wie Sie sehen werden, nur eine begrenzte Verwendung innerhalb Ihrer Serviceinstanzen, abgesehen von (im Fall der Rolle Administrator) der Möglichkeit, eine Zugriffsrichtlinie für ein bestimmtes Objekt, wie z. B. einen Schlüsselring, zu erstellen.

Plattformrollen

  • Administrator: Verfügt über das volle Spektrum an Berechtigungen für ein bestimmtes Objekt und dessen "untergeordneten" Objekte (Schlüssel sind beispielsweise untergeordnete Objekte von Instanzen), einschließlich des Rechts, neue Benutzer einzuladen und Rollen für das Objekt zuzuweisen (nur Administratoren können Rollen zuweisen). Beachten Sie, dass Administratoren standardmäßig keine Servicerollen haben. Sie können sich jedoch selbst Rollen zuordnen.
  • Editor: Kann Instanzen auf Kontoebene anzeigen, erstellen und löschen, aber keine neuen Benutzer einladen. Hat eine eingeschränkte Verwendung für Objekte innerhalb einer Serviceinstanz, z. B. Schlüssel, über die Fähigkeit, sie anzuzeigen.
  • Operator: Kann Instanzen auf Kontoebene anzeigen, aber nicht bearbeiten. Hat eine eingeschränkte Verwendung für Objekte innerhalb einer Serviceinstanz, z. B. Schlüssel, über die Fähigkeit, sie anzuzeigen.
  • Viewer: Kann Instanzen auf Kontoebene anzeigen, aber nicht bearbeiten. Hat eine eingeschränkte Verwendung für Objekte innerhalb einer Serviceinstanz, z. B. Schlüssel, über die Fähigkeit, sie anzuzeigen.

Plattformrollen werden über ein gesamtes Konto, über bestimmte Serviceinstanzen oder innerhalb von Objekten innerhalb einer Serviceinstanz zugeordnet.

Listet die Rollen im Plattformmanagement auf, soweit sie für Key Protect
Aktion Anzeigeberechtigter Bearbeiter Operator Administrator
Key Protect-Instanzen anzeigen Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Key Protect-Instanzen erstellen Häkchensymbol Häkchensymbol
Key Protect-Instanzen löschen Häkchensymbol Häkchensymbol
Neue Benutzer einladen und Zugriffsrichtlinien verwalten Häkchensymbol

Während eine Rolle auf Kontoebene einem Benutzer standardmäßig bestimmte Berechtigungen für Dienstinstanzen verleiht, können Rollen auch für eine bestimmte Dienstinstanz zugewiesen werden. Beispielsweise kann ein Konto-Editor (der die Möglichkeit hat, Instanzen anzuzeigen, zu erstellen und zu löschen, aber nicht die Möglichkeit, Rollen zuzuordnen) einen Administrator für eine bestimmte Serviceinstanz erstellen, der es ihm ermöglicht, Rollen innerhalb dieser Serviceinstanz zuzuordnen.

Servicerollen können auf die drei Objekte der ersten Klasse innerhalb einer Serviceinstanz angewendet werden: die Instanz als Ganzes, bestimmte Schlüsselund Schlüsselringe. Genauso wie Kontorollen standardmäßig Berechtigungen für Instanzen haben, haben auch Instanzmanager standardmäßig Berechtigungen für Schlüssel und Schlüsselringe. Diese Berechtigungen können jedoch bei Bedarf granularer zugewiesen werden, z. B. indem einem Benutzer die Rolle des Managers nur für einen bestimmten Schlüssel oder Schlüsselring und eine geringere Berechtigung für die gesamte Instanz zugewiesen wird.

Servicerollen können pro Instanz oder für alle Instanzen in einem Konto zugeordnet werden.

Rollen von Service-Instanzen

Beachten Sie, dass die in Rollen enthaltenen Berechtigungen kumulativsind. Ein Manager verfügt z. B. über alle Berechtigungen, die ein Reader hat, und mehr. Die Ausnahme ist die Rolle KeyPurge, die die Aktion kms.secrets.purge enthält, die nicht Teil einer anderen Rolle ist und daher explizit festgelegt werden muss.

  • Manager: Verfügt über das volle Spektrum an Berechtigungen für ein bestimmtes Objekt (z. B. hat der Manager eines Schlüssels die Möglichkeit, den Schlüssel einzuschließen, das Wrapping aufzuheben und zu löschen sowie das ausschließliche Recht zum Lesen und Aktualisieren von Key Protect-Richtlinien wie dualAuthDelete, allowedNetwork, allowedIP usw.).
  • Writer: Verfügt über die meisten der Rechte, die ein Manager hat, wenn es um die Verwendung eines Objekts geht (einschließlich der Möglichkeit, einen Schlüssel und dessen Metadaten abzurufen), kann aber im Allgemeinen das Objekt nicht löschen oder deaktivieren.
  • Reader: Kann das Objekt verwenden (z. B. können Schlüsselleser ein Wrapping für einen Schlüssel durchführen und das Wrapping aufheben), aber weder das Objekt erstellen, löschen noch ändern.
  • ReaderPlus: Verfügen über die gleichen Rechte wie ein Reader, mit der zusätzlichen Fähigkeit, die Nutzdaten eines Standardschlüssels abzurufen.
  • KeyPurge: Hat die Fähigkeit, Schlüssel nach vier Stunden zu löschen.
  • KmipAdapterManager: Verfügt über alle erforderlichen Rechte zur Verwaltung des Zugriffs auf Ressourcen, die über das KMIP-Protokoll verwaltet werden

Die folgende Tabelle enthält Informationen dazu, wie die Servicezugriffsrollen den Key Protect-Berechtigungen zugeordnet werden.

Listet die Zugriffsrollen für den Dienst auf, die für die wichtigsten Ressourcen von „ Key Protect “ gelten
Aktion Leseberechtigter ReaderPlus Schreibberechtigter Manager KeyPurge KmipAdapterManager
Schlüssel erstellen Häkchensymbol Häkchensymbol
Schlüssel importieren Häkchensymbol Häkchensymbol
Schlüssel abrufen Häkchensymbol Häkchensymbol Häkchensymbol
Schlüsselmetadaten abrufen Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Gesamte Schlüssel abrufen Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Schlüssel auflisten Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Schlüsselversionen auflisten Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Wrapping für einen Schlüssel durchführen Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Wrapping für einen Schlüssel aufheben Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Wrapping eines Schlüssel erneut durchführen Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Schlüssel turnusmäßig wechseln Häkchensymbol Häkchensymbol
Schlüssel inaktivieren Häkchensymbol
Schlüssel aktivieren Häkchensymbol
Löschen eines Schlüssels planen Häkchensymbol Häkchensymbol
Löschvorgang für einen Schlüssel abbrechen Häkchensymbol Häkchensymbol
Schlüssel löschen Häkchensymbol
Schlüssel wiederherstellen Häkchensymbol
Programmkorrektur eines Schlüssels Häkchensymbol
Schlüssel synchronisieren Häkchensymbol Häkchensymbol
Schlüssel nach vier Stunden löschen Häkchensymbol
Listet die Zugriffsrollen für den Dienst auf, die für die Schlüsselbundressourcen von „ Key Protect “ gelten
Aktion Leseberechtigter ReaderPlus Schreibberechtigter Manager KeyPurge KmipAdapterManager
Schlüsselring erstellen Häkchensymbol Häkchensymbol
Schlüsselringe auflisten Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Schlüsselring löschen Häkchensymbol
Listet die Zugriffsrollen für den Dienst auf, die für die Ressourcen der Richtlinie „ Key Protect “ gelten
Aktion Leseberechtigter ReaderPlus Schreibberechtigter Manager KeyPurge KmipAdapterManager
Schlüsselrichtlinien festlegen Häkchensymbol
Schlüsselrichtlinien auflisten Häkchensymbol
Instanzrichtlinien festlegen Häkchensymbol
Instanzrichtlinien auflisten Häkchensymbol
Listet die Zugriffsrollen des Dienstes auf, die für den Import von Token-Ressourcen gelten
Aktion Leseberechtigter ReaderPlus Schreibberechtigter Manager KeyPurge KmipAdapterManager
Importtoken erstellen Häkchensymbol Häkchensymbol
Importtoken abrufen Häkchensymbol Häkchensymbol
Listet die Zugriffsrollen des Dienstes auf, die für die Registrierungsressourcen von „ Key Protect “ gelten
Aktion Leseberechtigter ReaderPlus Schreibberechtigter Manager KeyPurge KmipAdapterManager
Registrierung erstellen[^services-1] Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Registrierungen für Schlüssel auflisten Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Registrierungen für alle Schlüssel auflisten Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Registrierung aktualisieren[^services-2] Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Registrierung ersetzen[^services-3] Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol
Registrierung löschen[^services-4] Häkchensymbol Häkchensymbol Häkchensymbol Häkchensymbol

Die KeyPurge-Rolle verleiht nur die Fähigkeit, Schlüssel zu bereinigen, und sollte als Zusatz zu anderen Servicezugriffsrollen, wie z. B. Manager, betrachtet werden.

Listet die Zugriffsrollen für den Dienst auf, die für die wichtigsten Ressourcen von „ Key Protect “ gelten
Aktion Leseberechtigter ReaderPlus Schreibberechtigter Manager KeyPurge KmipAdapterManager
KMIP-Adapter auflisten Häkchensymbol Häkchensymbol
Einen KMIP-Adapter erstellen Häkchensymbol Häkchensymbol
Abrufen eines KMIP-Adapters Häkchensymbol Häkchensymbol
Löschen eines KMIP-Adapters Häkchensymbol Häkchensymbol
KMIP-Objekte eines KMIP-Adapters auflisten Häkchensymbol Häkchensymbol
Abrufen eines KMIP-Objekts von einem KMIP-Adapter Häkchensymbol Häkchensymbol
Löschen eines KMIP-Objekts aus einem KMIP-Adapter Häkchensymbol Häkchensymbol
Client-Zertifikate eines KMIP-Adapters auflisten Häkchensymbol Häkchensymbol
Hinzufügen eines Client-Zertifikats zu einem KMIP-Adapter Häkchensymbol Häkchensymbol
Abrufen eines Client-Zertifikats von einem KMIP-Adapter Häkchensymbol Häkchensymbol
Löschen eines Client-Zertifikats von einem KMIP-Adapter Häkchensymbol Häkchensymbol

Die Rollen Writer, Reader und ReaderPlus haben keinen Zugriff auf das KMIP-Protokoll.

Rollen und Cloud Identity and Access Management Richtlinien

Die Key Protect Konsole ermöglicht Benutzern mit diesen Rollen eine feinkörnige Zugriffssteuerung. Es kann jedoch hilfreich sein, sich daran zu erinnern, dass diese Rollen an Cloud Identity and Access Management Richtlinien angehängt sind:

  • Servicename (für Key Protect, immer kms)
  • Serviceinstanz-ID
  • Schlüsselring-ID
  • Ressourcentyp (nur key wird unterstützt)
  • Ressourcen-ID
  • Konto-ID (sollte immer in der Richtlinie angegeben werden)

Im Folgenden sehen Sie ein Beispiel für eine Richtlinie, die von der IAM-API zurückgegeben wird:

"resources": [
    {
        "attributes": [
            {
                "name": "accountId",
                "value": "$ACCOUNT_ID",
            },
            {
                "name": "serviceName",
                "value": "kms",
            },
            {
                "name": "resourceType",
                "value": "key",
            },
            {
                "name": "resource",
                "value": "$KEY_ID",
            },
            {
                "name": "keyRing",
                "value": "$KEY_RING_ID",
            }
        ]
    }
]

Jede Kombination dieser Attribute kann in einer Richtlinie angewendet werden. Wenn dieser Richtlinie die Administratorrolle zugeordnet ist, bedeutet dies, dass jede user/service id/access group , die diese Richtlinie auf sie angewendet hat, eine Richtlinie erstellen kann, die für eine Unterressource des zu gewährenden Benutzers gilt. Mit anderen Worten, alle Sub-Admin-Benutzer können nur Zugriff haben, der dem des übergeordneten Admins entspricht (genau dieselben Attribute, die in ihrer Richtlinie angegeben sind) oder weniger als der des übergeordneten Administrators (genau dieselben Attribute, die in ihrer Richtlinie angegeben sind, und zusätzlich angegebene Attribute).

Nächste Schritte

Kontoeigner und Administratoren können Benutzer einladen und Servicerichtlinien festlegen, die den Key Protect-Aktionen entsprechen, die die Benutzer ausführen können.

  • Weitere Informationen zur Zuweisung von Benutzerrollen in der Benutzeroberfläche von „ IBM Cloud “ finden Sie unter „ IAM-Zugriff verwalten “.