Schlüssel für die Erstellung und den Import von Zugriffsrichtlinien verwalten

Nachdem Sie Ihre IBM® Key Protect-Serviceinstanz eingerichtet haben, können Sie 'keyCreateImportAccess'-Richtlinien mithilfe der IBM® Key Protect-Service-API verwalten.

KeyCreateImportAccess-Einstellungen verwalten

Eine 'keyCreateImportAccess'-Richtlinie für Key Protect-Instanzen ist eine Zugriffsrichtlinie, mit der Sie beschränken können, wie Schlüssel erstellt und in Ihre Key Protect-Instanz verhindert.

Wenn Sie diese Richtlinie aktivieren, genehmigt Key Protect nur die Erstellung oder den Import von Schlüsseln in Ihre Key Protect-Instanz, die den in der keyCreateImportAccess-Richtlinie aufgelisteten Einstellungen für Schlüsselerstellung und -import folgt.

Das Festlegen und Abrufen einer Richtlinie 'keyCreateImportAccess' wird über die Anwendungsprogrammierschnittstelle (API) unterstützt. KeyCreateImportAccess-Richtlinienunterstützung wird in Zukunft zur Benutzerschnittstelle (UI), zur Befehlszeilenschnittstelle (Command Line Interface, CLI) und zum Software Development Kit (SDK) hinzugefügt. Weitere Informationen zum Zugriff auf die Key Protect-APIs finden Sie unter API einrichten.

Bevor Sie eine 'keyCreateImportAccess'-Richtlinie für Ihre Key Protect-Instanz aktivieren, sollten Sie die folgenden Punkte beachten:

  • KeyCreateImportAccess-Richtlinien haben keine Auswirkungen auf Schlüssel, die vor der Richtlinienerstellung vorhanden waren. KeyCreateImportAccess-Richtlinien wirken sich nur auf Key Protect-Anforderungen aus, die gesendet werden, nachdem die Richtlinie festgelegt wurde. Sie haben weiterhin Zugriff auf alle Schlüssel, die in Ihre Key Protect-Instanz vor der Richtlinienerstellung vorhanden waren.

  • KeyCreateImportAccess-Richtlinien können Auswirkungen auf diverse Schlüsselaktionen haben. Das Attribut enforce_token wirkt sich auf importierte Schlüssel während der Erstellung, der Rotation und der Wiederherstellung aus. Die create_root_key, import_root_key, create_standard_key, und die Attribute „ import_standard_key “ wirken sich nur zum Zeitpunkt der Erstellung auf die Schlüssel aus. Alle anderen Key Protect-Aktionen (Wrapping, Aufheben des Wrappings usw.) unbeeinflusst sind und auf dem Schlüssel wie gewohnt aufgerufen werden können.

KeyCreateImportAccess-Richtlinie für Ihre Key Protect -Instanz mit der Konsole aktivieren und aktualisieren

Wenn Sie es vorziehen, die Einstellungen der 'keyCreateImportAccess'-Richtlinie über die grafische Oberfläche von Key Protect zu verwalten, können Sie die IBM Cloud-Konsole verwenden.

Wenn "enforce_token" aktiviert ist, sind alle Importschlüsselaktionen in der Benutzerschnittstelle nicht verfügbar. Mit der Option "enforce_token" ist Secure Import eine Voraussetzung für alle Schlüsselimporte. Secure Import-Unterstützung ist nur in der Key Protect CLI oder API verfügbar.

Nachdem Sie eine Key Protect -Instanz erstellt haben, führen Sie die folgenden Schritte aus, um eine Richtlinie 'keyCreateImportAccess' zu aktivieren:

  1. Melden Sie sich bei der „ IBM Cloud “-Konsole an.

  2. Rufen Sie Menü > Ressourcenliste auf, um eine Liste Ihrer Ressourcen anzuzeigen.

  3. Wählen Sie in der IBM Cloud-Ressourcenliste die bereitgestellte Instanz von Key Protect aus.

  4. Klicken Sie auf den Link „Richtlinien“ auf der linken Seite.

    • Suchen Sie die Anzeige Create and import access (Zugriff erstellen und importieren) (oben auf der Seite).

    • Aktivieren oder inaktivieren Sie alle Einstellungen für keyCreateImportAccess, die Sie wünschen. Bitte beachten Sie, dass alle deaktivierten Aktionen zum Erstellen oder Importieren von Schlüsseln nicht mehr über das Fenster „Schlüssel hinzufügen“ verfügbar sind.

    • Klicken Sie auf Save oder auf Cancel (je nachdem, welcher Wert angezeigt wird).

KeyCreateImportAccess-Richtlinie für Ihre Key Protect -Instanz mit der API aktivieren und aktualisieren

Als Sicherheitsadministrator können Sie eine 'keyCreateImportAccess'-Richtlinie für eine Key Protect-Instanz aktivieren oder aktualisieren, indem Sie einen PUT Aufruf des folgenden Endpunkts.

https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess

Wenn Sie die Richtlinie für zulässige IP-Adressen Ihrer Key Protect- Instanz aktualisieren, beachten Sie, dass wenn ein Attribut aus der Anforderung ausgeschlossen wird, das Feld auf den Standardwert gesetzt wird und der vorhandene Wert für das ausgelassene Feld mit dem Standardwert überschrieben wird.

  1. Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit der API ab.

    Zum Aktivieren von 'keyCreateImportAccess'-Richtlinien muss Ihnen eine Manager-Zugriffsrichtlinie für Ihre Key Protect- instanz. Informationen zur Zuordnung von IAM-Rollen zu Key Protect-Serviceaktionen entnehmen Sie Servicezugriffsrollen.

  2. Aktivieren oder aktualisieren Sie eine 'keyCreateImportAccess'-Richtlinie für Ihre Key Protect-Instanz, indem Sie den folgenden curl-Befehl ausführen.

    $ curl -X PUT \
        "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "keyCreateImportAccess",
                        "policy_data": {
                            "enabled": true,
                            "attributes": {
                                "create_root_key": <true/false>,
                                "create_standard_key": <true/false>,
                                "import_root_key": <true/false>,
                                "import_standard_key": <true/false>,
                                "enforce_token": <true/false>
                            }
                        }
                    }
                ]
            }'
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

Beschreibt die Variablen, die zur Aktivierung einer „ keyCreateImportAccess “-Richtlinie erforderlich sind.
Variable Beschreibung
Bereich Erforderlich. Die Regionsabkürzung, z. B. us-south oder eu-gb, die das geografische Gebiet bezeichnet, in dem sich Ihre Key Protect-Instanz befindet.

Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “.
IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein.

Weitere Informationen finden Sie unter „ Abrufen eines Zugriffstokens “.
instance_id Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist.

Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “.
create_root_key Erforderlich. Auf 'true' setzen, damit die Rootschlüssel in Ihrer Key Protect -Instanz erstellt werden können. Auf ' false' festlegen, um zu verhindern, dass Rootschlüssel in Ihrer Instanz erstellt werden.

Hinweis: Wenn diese Option nicht angegeben wird, legt 'POST /Instanz/Richtlinien' dieses Attribut auf den Standardwert (true) fest.
create_standard_key Erforderlich. Auf 'true' setzen, damit Standardschlüssel in Ihrer Key Protect -Instanz erstellt werden können. Legen Sie den Wert false fest, um zu verhindern, dass Standardschlüssel in Ihrer Instanz erstellt werden.

Hinweis: Wenn diese Option weggelassen wird, setzt POST /instance/policies dieses Attribut auf den Standardwert (true).
import_root_key Erforderlich. Legen Sie den Wert 'wahr' fest, damit die Stammschlüssel in die Key Protect -Instanz importiert werden können. Auf 'false' festlegen, um zu verhindern, dass Rootschlüssel in Ihre Instanz importiert werden.

Hinweis: Falls nicht angegeben, legt 'POST /Instanz/Richtlinien' dieses Attribut auf den Standardwert (true) fest.
import_standard_schlüssel Erforderlich. Setzen Sie diese Option auf "true", damit Standardschlüssel in Ihre Key Protect -Instanz importiert werden können. Legen Sie den Wert false fest, um zu verhindern, dass Standardschlüssel in Ihre Instanz importiert werden.

Hinweis: Wenn diese Option weggelassen wird, setzt POST /instance/policies dieses Attribut auf den Standardwert (true).
Enforce_Token Erforderlich. Setzen Sie diese Einstellung auf true , um zu verhindern, dass berechtigte Benutzer Schlüsselmaterial in die Key Protect -Instanz importieren, ohne dass ein Importtoken verwendet wird. Setzen Sie den Wert auf „ false “, damit autorisierte Benutzer Schlüsselmaterial in Ihre Instanz importieren können, ohne ein Import-Token verwenden zu müssen.

Wenn diese Option aktiviert ist, hat dieses Attribut Vorrang vor den Attributen "import_root_key" und "import_standard_key".

Hinweis: Wenn diese Option weggelassen wird, setzt POST /instance/policies dieses Attribut auf den Standardwert (false).

Eine erfolgreiche Anforderung gibt eine 204 No Content-HTTP-Antwort zurück, die angibt, dass Ihre Key Protect- Instanz verfügt jetzt über eine aktivierte 'keyCreateImportAccess'-Richtlinie. Ihre Key Protect -Instanz ermöglicht nun nur die Erstellung oder die Import von Schlüsseln aus den in Ihrer Anforderung angegebenen Methoden.

Optional: Überprüfen Sie, ob der Schlüssel für die Aktivierung der Richtlinienaktivierung

Sie können überprüfen, ob eine Richtlinie für den Import von Importzugriffsberechtigung aktiviert wurde, indem Sie eine Liste Richtlinienanforderung absetzen:

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
    -H "accept: application/vnd.ibm.kms.policy+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

Dabei ist <instance_ID> der Name Ihrer Instanz und Ihr <IAM_token> ist Ihr IAM-Token.

Richtlinie 'keyCreateImportAccess' für Ihre Key Protect -Instanz inaktivieren

Inaktivieren Sie als Manager einer Key Protect-Instanz eine vorhandene 'keyCreateImportAccess'-Richtlinie für Ihre Key Protect-Instanz durch einen PUT-Aufruf an den folgenden Endpunkt.

https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess

Geben Sie keine Attribute an, wenn Sie eine Anforderung zum Inaktivieren der Richtlinie 'keyCreateImportAccess' erstellen.

  1. Rufen Sie Ihre Authentifizierungsnachweise für die Arbeit mit der API ab.

    Zum Inaktivieren von 'keyCreateImportAccess'-Richtlinien muss Ihnen eine Manager-Zugriffsrichtlinie für Ihre Key Protect- instanz. Informationen zur Zuordnung von IAM-Rollen zu Key Protect-Serviceaktionen entnehmen Sie Servicezugriffsrollen.

  2. Inaktivieren Sie eine vorhandene 'keyCreateImportAccess'-Richtlinie für Ihre Key Protect-Instanz, indem Sie den folgenden curl-Befehl ausführen.

    $ curl -X PUT \
        "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "keyCreateImportAccess",
                        "policy_data": {
                            "enabled": false
                        }
                    }
                ]
            }'
    

    Ersetzen Sie die Variablen in der Beispielanforderung entsprechend der folgenden Tabelle.

Beschreibt die Variablen, die erforderlich sind, um eine „ keyCreateImportAccess “-Richtlinie zu deaktivieren.
Variable Beschreibung
Bereich Erforderlich. Die Regionsabkürzung, z. B. us-south oder eu-gb, die das geografische Gebiet bezeichnet, in dem sich Ihre Key Protect-Instanz befindet.

Weitere Informationen finden Sie unter „ Regionale Service-Endpunkte “.
IAM_token Erforderlich. Ihr IBM Cloud-Zugriffstoken. Fügen Sie den vollständigen Inhalt des IAM-Tokens, einschließlich des Träger-Wertes, in die Curl-Anforderung ein.

Weitere Informationen finden Sie unter „ Abrufen eines Zugriffstokens “.
instance_id Erforderlich. Die eindeutige ID, die Ihrer Key Protect-Serviceinstanz zugewiesen ist.

Weitere Informationen finden Sie unter „ Abrufen einer Instanz-ID “.

Eine erfolgreiche Anforderung gibt eine HTTP-Antwort 204 No Content zurück, die angibt, dass die Richtlinie 'keyCreateImportAccess' für Ihre Serviceinstanz aktualisiert wurde.

Optional: Überprüfen Sie, ob der Schlüssel für die Aktivierung der Richtlinienaktivierung

Sie können überprüfen, ob eine Richtlinie für den Import von Importzugriffsberechtigung inaktiviert wurde, indem Sie eine Liste Richtlinienanforderung absetzen:

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
    -H "accept: application/vnd.ibm.kms.policy+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

Dabei ist <instance_ID> der Name Ihrer Instanz und Ihr <IAM_token> ist Ihr IAM-Token.