Gestión de una política de acceso de importación y creación de claves

Tras configurar la instancia de servicio de IBM® Key Protect, puede gestionar las políticas keyCreateImportAccess utilizando la API del servicio IBM® Key Protect.

Gestión de valores de keyCreateImportAccess

Una política keyCreateImportAccess para las instancias de Key Protect es una política de acceso que puede utilizar para restringir cómo se crean e importan las claves en su instancia de Key Protect.

Cuando habilita esta política, Key Protect solo permite aquella creación o importación de claves en su instancia de Key Protect que siga los valores de creación e importación de claves listados en la política keyCreateImportAccess.

Se da soporte al establecimiento y la recuperación de una política keyCreateImportAccess a través de la interfaz de programación de aplicaciones (API). El soporte de políticas KeyCreateImportAccess se añadirá a la interfaz de usuario (UI), la interfaz de línea de mandatos (CLI) y el kit de desarrollo de software (SDK) en el futuro. Para obtener más información sobre cómo acceder a las API de Key Protect, consulte Configuración de la API.

Antes de habilitar una política keyCreateImportAccess para su instancia de Key Protect, tenga en cuenta las siguientes consideraciones:

  • Las políticas de KeyCreateImportAccess no afectan a las claves que existían antes de la creación de la política. Las políticas KeyCreateImportAccess sólo afectan a las solicitudes de Key Protect que se envían después de establecer la política. Todavía tendrá acceso a todas las claves que existían en su instancia de Key Protect antes de crear la política.

  • Las políticas de KeyCreateImportAccess pueden afectar a sus claves en varias acciones clave. El atributo enforce_token afectará a las claves importadas durante la creación, rotación y restauración. El create_root_key, import_root_key, create_standard_key, y los atributos « import_standard_key » solo afectarán a las claves en el momento de su creación. Todas las demás acciones de Key Protect (encapsular, desencapsular, etc.) no se ven afectadas y se pueden invocar en la clave como de costumbre.

Habilitación y actualización de una política keyCreateImportAccess para su instancia de Key Protect con la consola

Si prefiere gestionar los valores de la política keyCreateImportAccess utilizando la interfaz gráfica de Key Protect, puede utilizar la consola de IBM Cloud.

Si se habilita "enforce_token", todas las acciones de importación de clave no estarán disponibles en la interfaz de usuario. La opción "enforce_token" hace que la Importación segura sea un requisito para todas las importaciones de clave. El soporte de importación segura sólo está disponible en la CLI o API de Key Protect.

Después de crear una instancia de Key Protect, complete los pasos siguientes para habilitar una política keyCreateImportAccess:

  1. Inicia sesión en la consola de IBM Cloud.

  2. Vaya a Menú > Lista de recursos para ver una lista de sus recursos.

  3. Desde la lista de recursos de IBM Cloud seleccione su instancia suministrada de Key Protect.

  4. Haz clic en el enlace «Políticas» situado en la parte izquierda de la página.

    • Busque el panel Create and import access (en la parte superior de la página).

    • Habilite o inhabilite cualquier valor de keyCreateImportAccess que desee. Ten en cuenta que las acciones de creación o importación de claves que se hayan desactivado ya no estarán disponibles en el panel «Añadir clave».

    • Pulse Save o Cancel (lo que sea apropiado).

Habilitación y actualización de una política keyCreateImportAccess para la instancia de Key Protect con la API

Como administrador de seguridad, puede habilitar o actualizar una política keyCreateImportAccess para una instancia de Key Protect haciendo una PUT Realiza una llamada al siguiente punto final.

https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess

Si actualiza la política de IP permitidas de la instancia de Key Protect, recuerde que si se omite un atributo en la solicitud, el campo se establecerá en su valor predeterminado y el valor existente del campo omitido se sobrescribirá con el valor predeterminado.

  1. Recupere sus credenciales de autenticación para trabajar con la API.

    Para habilitar las políticas keyCreateImportAccess, debe tener asignada una política de acceso de Gestor para su instancia de Key Protect instancia. Para saber cómo se correlacionan los roles de IAM con las acciones de servicio de Key Protect, consulte Roles de acceso al servicio.

  2. Puede habilitar o actualizar una política keyCreateImportAccess para su instancia de Key Protect ejecutando el siguiente mandato curl.

    $ curl -X PUT \
        "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "keyCreateImportAccess",
                        "policy_data": {
                            "enabled": true,
                            "attributes": {
                                "create_root_key": <true/false>,
                                "create_standard_key": <true/false>,
                                "import_root_key": <true/false>,
                                "import_standard_key": <true/false>,
                                "enforce_token": <true/false>
                            }
                        }
                    }
                ]
            }'
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

Describe las variables necesarias para habilitar una política de « keyCreateImportAccess ».
Variable Descripción
región Obligatorio. La abreviatura de la región, como us-south o eu-gb, que representa el área geográfica en la que se encuentra tu instancia de Key Protect.

Para obtener más información, consulta « Puntos de conexión de servicios regionales ».
IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl.

Para obtener más información, consulta Obtención de un token de acceso.
instance_ID Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect.

Para obtener más información, consulta «Cómo recuperar un ID de instancia ».
create_root_key Obligatorio. Establezca el valor en true para permitir que se creen claves raíz en la instancia de Key Protect. Establézcalo en false para evitar que se creen las claves raíz en la instancia

Nota: Si se omite, POST /instance/policies establecerá este atributo en el valor predeterminado (true).
create_standard_key Obligatorio. Establezca el valor en true para permitir la creación de claves estándar en la instancia de Key Protect. Establezca el valor en false para evitar que se creen claves estándar en la instancia.

Nota: Si se omite, POST /instance/policies establecerá este atributo en el valor predeterminado (true).
import_root_key Obligatorio. Establezca este valor en true para permitir que se importen claves raíz en la instancia de Key Protect. Establézcalo en false para evitar que las claves raíz se importen en la instancia

Nota: Si se omite, POST /instance/policies establecerá este atributo en el valor predeterminado (true).
import_standard_key Obligatorio. Establezca el valor en true para permitir que se importen claves estándar en la instancia de Key Protect. Establezca el valor en false para impedir que se importen claves estándar en la instancia.

Nota: Si se omite, POST /instance/policies establecerá este atributo en el valor predeterminado (true).
enforce_token Obligatorio. Establezca el valor en true para evitar que los usuarios autorizados importen material de clave a la instancia de Key Protect sin utilizar una señal de importación. Establece el valor en « false » para permitir que los usuarios autorizados importen material de clave a tu instancia sin necesidad de utilizar un token de importación.

Si está habilitado, este atributo tendrá prioridad sobre los atributos import_root_key e import_standard_key.

Nota: Si se omite, POST /instance/policies establecerá este atributo en el valor predeterminado (false).

Una solicitud satisfactoria devuelve una respuesta HTTP 204 No Content, que indica que la instancia de Key Protect tiene ahora una política keyCreateImportAccess habilitada. La instancia de Key Protect ahora sólo permitirá la creación o importación de claves a partir de los métodos especificados en la solicitud.

Opcional: Verificar la habilitación de la política de acceso de importación y creación de claves

Puede verificar que se ha habilitado una política de acceso de creación e importación emitiendo una solicitud de listar políticas:

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
    -H "accept: application/vnd.ibm.kms.policy+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

Donde <instance_ID> es el nombre de la instancia y <IAM_token> es la señal IAM.

Inhabilitación de una política keyCreateImportAccess para la instancia de Key Protect

Como gestor de una instancia de Key Protect, puede inhabilitar una política keyCreateImportAccess existente para la instancia de Key Protect realizando una llamada PUT al punto final siguiente.

https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess

No proporcione ningún atributo al realizar una solicitud para inhabilitar la política keyCreateImportAccess.

  1. Recupere sus credenciales de autenticación para trabajar con la API.

    Para inhabilitar las políticas keyCreateImportAccess, debe tener asignada una política de acceso de Gestor para la instancia de Key Protect instancia. Para saber cómo se correlacionan los roles de IAM con las acciones de servicio de Key Protect, consulte Roles de acceso al servicio.

  2. Inhabilitar una política keyCreateImportAccess existente para su instancia de Key Protect ejecutando el siguiente mandato curl.

    $ curl -X PUT \
        "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "keyCreateImportAccess",
                        "policy_data": {
                            "enabled": false
                        }
                    }
                ]
            }'
    

    Sustituya las variables de la solicitud de ejemplo de acuerdo con la siguiente tabla.

Describe las variables necesarias para desactivar una política de « keyCreateImportAccess ».
Variable Descripción
región Obligatorio. La abreviatura de la región, como us-south o eu-gb, que representa el área geográfica en la que se encuentra tu instancia de Key Protect.

Para obtener más información, consulta « Puntos de conexión de servicios regionales ».
IAM_token Obligatorio. Su señal de acceso de IBM Cloud. Incluya el contenido completo de la señal IAM, incluido el valor Bearer, en la solicitud curl.

Para obtener más información, consulta Obtención de un token de acceso.
instance_ID Obligatorio. El único identificador que está asignado a su instancia de servicio de Key Protect.

Para obtener más información, consulta «Cómo recuperar un ID de instancia ».

Una solicitud satisfactoria devuelve una respuesta HTTP 204 No Content, que indica que la política keyCreateImportAccess se ha actualizado para la instancia de servicio.

Opcional: Verificar la habilitación de la política de acceso de importación y creación de claves

Puede verificar que se ha inhabilitado una política de acceso de importación y creación de claves emitiendo una solicitud de listar políticas:

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
    -H "accept: application/vnd.ibm.kms.policy+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

Donde <instance_ID> es el nombre de la instancia y <IAM_token> es la señal IAM.