Schlüssel für die Erstellung und den Import von Zugriffsrichtlinien verwalten
Nachdem Sie Ihre IBM® Key Protect-Serviceinstanz eingerichtet haben, können Sie 'keyCreateImportAccess'-Richtlinien mithilfe der IBM® Key Protect-Service-API verwalten.
KeyCreateImportAccess-Einstellungen verwalten
Eine 'keyCreateImportAccess'-Richtlinie für Key Protect-Instanzen ist eine Zugriffsrichtlinie, mit der Sie beschränken können, wie Schlüssel erstellt und in Ihre Key Protect-Instanz verhindert.
Wenn Sie diese Richtlinie aktivieren, genehmigt Key Protect nur die Erstellung oder den Import von Schlüsseln in Ihre Key Protect-Instanz, die den in der keyCreateImportAccess-Richtlinie aufgelisteten Einstellungen für Schlüsselerstellung und -import folgt.
Das Festlegen und Abrufen einer Richtlinie 'keyCreateImportAccess' wird über die Anwendungsprogrammierschnittstelle (API) unterstützt. KeyCreateImportAccess-Richtlinienunterstützung wird in Zukunft zur Benutzerschnittstelle (UI), zur Befehlszeilenschnittstelle (Command Line Interface, CLI) und zum Software Development Kit (SDK) hinzugefügt. Weitere Informationen zum Zugriff auf die Key Protect-APIs finden Sie unter API einrichten.
Bevor Sie eine 'keyCreateImportAccess'-Richtlinie für Ihre Key Protect-Instanz aktivieren, sollten Sie die folgenden Punkte beachten:
-
KeyCreateImportAccess-Richtlinien haben keine Auswirkungen auf Schlüssel, die vor der Richtlinienerstellung vorhanden waren. KeyCreateImportAccess-Richtlinien wirken sich nur auf Key Protect-Anforderungen aus, die gesendet werden, nachdem die Richtlinie festgelegt wurde. Sie haben weiterhin Zugriff auf alle Schlüssel, die in Ihre Key Protect-Instanz vor der Richtlinienerstellung vorhanden waren.
-
KeyCreateImportAccess-Richtlinien können Auswirkungen auf diverse Schlüsselaktionen haben. Das Attribut
enforce_tokenwirkt sich auf importierte Schlüssel während der Erstellung, der Rotation und der Wiederherstellung aus. Diecreate_root_key,import_root_key,create_standard_key, und die Attribute „import_standard_key“ wirken sich nur zum Zeitpunkt der Erstellung auf die Schlüssel aus. Alle anderen Key Protect-Aktionen (Wrapping, Aufheben des Wrappings usw.) unbeeinflusst sind und auf dem Schlüssel wie gewohnt aufgerufen werden können.
KeyCreateImportAccess-Richtlinie für Ihre Key Protect -Instanz mit der Konsole aktivieren und aktualisieren
Wenn Sie es vorziehen, die Einstellungen der 'keyCreateImportAccess'-Richtlinie über die grafische Oberfläche von Key Protect zu verwalten, können Sie die IBM Cloud-Konsole verwenden.
Wenn "enforce_token" aktiviert ist, sind alle Importschlüsselaktionen in der Benutzerschnittstelle nicht verfügbar. Mit der Option "enforce_token" ist Secure Import eine Voraussetzung für alle Schlüsselimporte. Secure Import-Unterstützung ist nur in der Key Protect CLI oder API verfügbar.
Nachdem Sie eine Key Protect -Instanz erstellt haben, führen Sie die folgenden Schritte aus, um eine Richtlinie 'keyCreateImportAccess' zu aktivieren:
-
Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.
-
Wählen Sie in der IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Key Protect aus.
-
Klicken Sie auf den Link „Richtlinien“ auf der linken Seite.
-
Suchen Sie die Anzeige
Create and import access(Zugriff erstellen und importieren) (oben auf der Seite). -
Aktivieren oder inaktivieren Sie alle Einstellungen für keyCreateImportAccess, die Sie wünschen. Bitte beachten Sie, dass alle deaktivierten Aktionen zum Erstellen oder Importieren von Schlüsseln nicht mehr über das Fenster „Schlüssel hinzufügen“ verfügbar sind.
-
Klicken Sie auf
Saveoder aufCancel(je nachdem, welcher Wert angezeigt wird).
-
KeyCreateImportAccess-Richtlinie für Ihre Key Protect -Instanz mit der API aktivieren und aktualisieren
Als Sicherheitsadministrator können Sie eine 'keyCreateImportAccess'-Richtlinie für eine Key Protect-Instanz aktivieren oder aktualisieren, indem Sie einen PUT Aufruf des folgenden Endpunkts.
https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess
Wenn Sie die Richtlinie für zulässige IP-Adressen Ihrer Key Protect- Instanz aktualisieren, beachten Sie, dass wenn ein Attribut aus der Anforderung ausgeschlossen wird, das Feld auf den Standardwert gesetzt wird und der vorhandene Wert für das ausgelassene Feld mit dem Standardwert überschrieben wird.
-
Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit der API ab.
Zum Aktivieren von 'keyCreateImportAccess'-Richtlinien muss Ihnen eine Manager-Zugriffsrichtlinie für Ihre Key Protect- instanz. Informationen zur Zuordnung von IAM-Rollen zu Key Protect-Serviceaktionen entnehmen Sie Servicezugriffsrollen.
-
Aktivieren oder aktualisieren Sie eine 'keyCreateImportAccess'-Richtlinie für Ihre Key Protect-Instanz, indem Sie den folgenden
curl-Befehl ausführen.$ curl -X PUT \ "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "keyCreateImportAccess", "policy_data": { "enabled": true, "attributes": { "create_root_key": <true/false>, "create_standard_key": <true/false>, "import_root_key": <true/false>, "import_standard_key": <true/false>, "enforce_token": <true/false> } } } ] }'Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
| Variable | Beschreibung |
|---|---|
| Bereich | Erforderlich. Die Regionsabkürzung, z. B. us-south oder eu-gb, die das geografische Gebiet bezeichnet, in dem sich Ihre Key Protect-Instanz befindet.Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “. |
| IAM_token | Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein. Weitere Informationen finden Sie unter „ Abrufen eines Zugriffstokens “. |
| instance_id | Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “. |
| create_root_key | Erforderlich. Auf 'true' setzen, damit die Rootschlüssel in Ihrer Key Protect -Instanz erstellt werden können. Auf ' false' festlegen, um zu verhindern, dass Rootschlüssel in Ihrer Instanz erstellt werden. Hinweis: Wenn diese Option nicht angegeben wird, legt 'POST /Instanz/Richtlinien' dieses Attribut auf den Standardwert (true) fest. |
| create_standard_key | Erforderlich. Auf 'true' setzen, damit Standardschlüssel in Ihrer Key Protect -Instanz erstellt werden können. Legen Sie den Wert false fest, um zu verhindern, dass Standardschlüssel in Ihrer Instanz erstellt werden. Hinweis: Wenn diese Option weggelassen wird, setzt POST /instance/policies dieses Attribut auf den Standardwert (true). |
| import_root_key | Erforderlich. Legen Sie den Wert 'wahr' fest, damit die Stammschlüssel in die Key Protect -Instanz importiert werden können. Auf 'false' festlegen, um zu verhindern, dass Rootschlüssel in Ihre Instanz importiert werden.
Hinweis: Falls nicht angegeben, legt 'POST /Instanz/Richtlinien' dieses Attribut auf den Standardwert (true) fest. |
| import_standard_schlüssel | Erforderlich. Setzen Sie diese Option auf "true", damit Standardschlüssel in Ihre Key Protect -Instanz importiert werden können. Legen Sie den Wert false fest, um zu verhindern, dass Standardschlüssel in Ihre
Instanz importiert werden. Hinweis: Wenn diese Option weggelassen wird, setzt POST /instance/policies dieses Attribut auf den Standardwert (true). |
| Enforce_Token | Erforderlich. Setzen Sie diese Einstellung auf true , um zu verhindern, dass berechtigte Benutzer Schlüsselmaterial in die Key Protect -Instanz importieren, ohne dass ein Importtoken verwendet wird. Setzen
Sie den Wert auf „ false “, damit autorisierte Benutzer Schlüsselmaterial in Ihre Instanz importieren können, ohne ein Import-Token verwenden zu müssen.Wenn diese Option aktiviert ist, hat dieses Attribut Vorrang vor den Attributen "import_root_key" und "import_standard_key". Hinweis: Wenn diese Option weggelassen wird, setzt POST /instance/policies dieses Attribut auf den Standardwert (false). |
Eine erfolgreiche Anforderung gibt eine 204 No Content-HTTP-Antwort zurück, die angibt, dass Ihre Key Protect- Instanz verfügt jetzt über eine aktivierte 'keyCreateImportAccess'-Richtlinie. Ihre Key Protect -Instanz ermöglicht
nun nur die Erstellung oder die Import von Schlüsseln aus den in Ihrer Anforderung angegebenen Methoden.
Optional: Überprüfen Sie, ob der Schlüssel für die Aktivierung der Richtlinienaktivierung
Sie können überprüfen, ob eine Richtlinie für den Import von Importzugriffsberechtigung aktiviert wurde, indem Sie eine Liste Richtlinienanforderung absetzen:
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
-H "accept: application/vnd.ibm.kms.policy+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Dabei ist <instance_ID> der Name Ihrer Instanz und Ihr <IAM_token> ist Ihr IAM-Token.
Richtlinie 'keyCreateImportAccess' für Ihre Key Protect -Instanz inaktivieren
Inaktivieren Sie als Manager einer Key Protect-Instanz eine vorhandene 'keyCreateImportAccess'-Richtlinie für Ihre Key Protect-Instanz durch einen PUT-Aufruf an den folgenden Endpunkt.
https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess
Geben Sie keine Attribute an, wenn Sie eine Anforderung zum Inaktivieren der Richtlinie 'keyCreateImportAccess' erstellen.
-
Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit der API ab.
Zum Inaktivieren von 'keyCreateImportAccess'-Richtlinien muss Ihnen eine Manager-Zugriffsrichtlinie für Ihre Key Protect- instanz. Informationen zur Zuordnung von IAM-Rollen zu Key Protect-Serviceaktionen entnehmen Sie Servicezugriffsrollen.
-
Inaktivieren Sie eine vorhandene 'keyCreateImportAccess'-Richtlinie für Ihre Key Protect-Instanz, indem Sie den folgenden
curl-Befehl ausführen.$ curl -X PUT \ "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "keyCreateImportAccess", "policy_data": { "enabled": false } } ] }'Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.
| Variable | Beschreibung |
|---|---|
| Bereich | Erforderlich. Die Regionsabkürzung, z. B. us-south oder eu-gb, die das geografische Gebiet bezeichnet, in dem sich Ihre Key Protect-Instanz befindet.Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “. |
| IAM_token | Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein. Weitere Informationen finden Sie unter „ Abrufen eines Zugriffstokens “. |
| instance_id | Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist. Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “. |
Eine erfolgreiche Anforderung gibt eine HTTP-Antwort 204 No Content zurück, die angibt, dass die Richtlinie 'keyCreateImportAccess' für Ihre Serviceinstanz aktualisiert wurde.
Optional: Überprüfen Sie, ob der Schlüssel für die Aktivierung der Richtlinienaktivierung
Sie können überprüfen, ob eine Richtlinie für den Import von Importzugriffsberechtigung inaktiviert wurde, indem Sie eine Liste Richtlinienanforderung absetzen:
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
-H "accept: application/vnd.ibm.kms.policy+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
Dabei ist <instance_ID> der Name Ihrer Instanz und Ihr <IAM_token> ist Ihr IAM-Token.