Gestion d'une règle de création et d'importation de clés

Après avoir configuré votre instance de service IBM® Key Protect, vous pouvez gérer les règles keyCreateImportAccess à l'aide de l'API de service IBM® Key Protect.

Gestion des paramètres keyCreateImportAccess

Une règle keyCreateImportAccess pour les instances Key Protect est une règle d'accès que vous pouvez utiliser pour restreindre la façon dont les clés sont créées et importées dans votre instance Key Protect.

Lorsque vous activez cette règle, Key Protect Permet uniquement la création ou l'importation de clés dans votre instance Key Protect qui suit les paramètres de création et d'importation de clés répertoriés dans la règle keyCreateImportAccess.

La définition et l'extraction d'une règle keyCreateImportAccess sont prises en charge via l'interface de programme d'application (API). La prise en charge de la règle KeyCreateImportAccess sera ajoutée à l'interface utilisateur, à l'interface de ligne de commande (CLI) et au kit de développement de logiciels (SDK) à l'avenir. Pour en savoir plus sur l'accès aux API Key Protect, consultez la rubrique Configuration de l'API.

Avant d'activer une règle keyCreateImportAccess pour votre instance Key Protect, garez à l'esprit les considérations suivantes :

  • Les règles KeyCreateImportAccess n'affectent pas les clés qui existaient avant la création de la règle. Les règles KeyCreateImportAccess n'affectent que les demandes Key Protect qui sont envoyées après la définition de la règle. Vous aurez toujours accès à toutes les clés qui existaient dans votre Instance Key Protect avant la création de règle.

  • Les règles KeyCreateImportAccess peuvent affecter vos clés lors de différentes actions sur les clés. L'attribut enforce_token affecte les clés importées lors de la création, de la rotation et de la restauration. Les create_root_key, import_root_key, create_standard_key, et les attributs « import_standard_key » n'affecteront les clés qu'au moment de leur création. Toutes les autres actions Key Protect (encapsulage, désencapsulage, etc.) ne sont pas affectées et peuvent être appelées sur la clé comme d'habitude.

Activation et mise à jour d'une règle keyCreateImportAccess pour votre instance Key Protect à l'aide de la console

Si vous préférez gérer les paramètres de la règle keyCreateImportAccess à l'aide de l'interface graphique de Key Protect, vous pouvez utiliser la console IBM Cloud.

Si "enforce_token" est activé, toutes les actions de clé d'importation ne seront pas disponibles dans l'interface utilisateur. L'option "enforce_token" fait de Importation sécurisée une exigence pour toutes les importations de clé. La prise en charge de l'importation sécurisée n'est disponible que dans l'interface de ligne de commande ou l'API Key Protect.

Après avoir créé une instance Key Protect, procédez comme suit pour activer une règle keyCreateImportAccess :

  1. Connectez-vous à la console IBM Cloud.

  2. Accédez à Menu > Liste de ressources pour afficher la liste de vos ressources.

  3. Dans la liste de ressources IBM Cloud, sélectionnez votre instance Key Protect mise à disposition.

  4. Cliquez sur le lien « Politiques » situé à gauche de la page.

    • Recherchez le panneau Create and import access (en haut de la page).

    • Activez ou désactivez les paramètres keyCreateImportAccess que vous souhaitez. Veuillez noter que toutes les actions de création ou d'importation de clés qui ont été désactivées ne seront plus disponibles via le panneau « Ajouter une clé ».

    • Cliquez sur Save ou sur Cancel (selon le cas).

Activation et mise à jour d'une règle keyCreateImportAccess pour votre instance Key Protect à l'aide de l'API

En tant qu'administrateur de sécurité, vous pouvez activer ou mettre à jour une règle keyCreateImportAccess pour une instance Key Protect en effectuant un PUT appeler le point de terminaison suivant.

https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess

Si vous mettez à jour Key Protect la règle keyCreateImportAccess de l'instance, gardez à l'esprit que si un attribut est omis dans la demande, la zone sera définie sur la valeur par défaut et la valeur existante de la zone omise sera remplacée par la valeur par défaut.

  1. Extrayez vos données d'authentification pour pouvoir utiliser l'API.

    Pour activer les règles keyCreateImportAccess, vous devez disposer d'une règle d'accès Gestionnaire pour votre instance Key Protect par exemple. Pour savoir comment les rôles IAM sont mappés les actions de maintenance Key Protect, voir Rôles d'accès au service.

  2. Activez ou mettez à jour une règle keyCreateImportAccess pour votre Instance Key Protect en exécutant la commande curl suivante.

    $ curl -X PUT \
        "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "keyCreateImportAccess",
                        "policy_data": {
                            "enabled": true,
                            "attributes": {
                                "create_root_key": <true/false>,
                                "create_standard_key": <true/false>,
                                "import_root_key": <true/false>,
                                "import_standard_key": <true/false>,
                                "enforce_token": <true/false>
                            }
                        }
                    }
                ]
            }'
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

Décrit les variables nécessaires à l'activation d'une politique « keyCreateImportAccess ».
Variable Description
région Obligatoire. L'abréviation de la région, telle que us-south ou eu-gb, qui désigne la zone géographique où se trouve votre instance Key Protect.

Pour plus d'informations, consultez la section « Points de terminaison des services régionaux ».
IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, y compris la valeur Bearer, dans la demande cURL.

Pour plus d'informations, consultez la section « Récupération d'un jeton d'accès ».
instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Key Protect.

Pour plus d'informations, consultez la section « Récupération d'un identifiant d'instance ».
create_root_key Obligatoire. Définissez la valeur sur true pour permettre la création de clés racine dans votre instance Key Protect. Défini sur false pour empêcher la création des clés racine dans votre instance

Remarque : S'il est omis, POST /instance/policies va définir cet attribut sur la valeur par défaut (true).
create_standard_key Obligatoire. Définissez la valeur sur true pour permettre la création de clés standard dans votre instance Key Protect. Définissez la valeur sur false pour empêcher la création de clés standard dans votre instance.

Remarque : si cette option est omise, POST /instance/policies définit cet attribut sur la valeur par défaut (true).
import_root_key Obligatoire. Définissez la valeur sur true pour permettre l'importation de clés racine dans votre instance Key Protect. Défini sur false pour empêcher l'importation des clés racine dans votre instance

Remarque : S'il est omis, POST /instance/policies va définir cet attribut sur la valeur par défaut (true).
import_standard_key Obligatoire. Définissez la valeur sur true pour permettre l'importation de clés standard dans votre instance Key Protect. Définissez la valeur sur false pour empêcher l'importation de clés standard dans votre instance.

Remarque : si cette option est omise, POST /instance/policies définit cet attribut sur la valeur par défaut (true).
enforce_token Obligatoire. Définissez la valeur sur true pour empêcher les utilisateurs autorisés d'importer du matériel de clé dans votre instance Key Protect sans utiliser de jeton d'importation. Définissez la valeur sur « false » pour permettre aux utilisateurs autorisés d'importer des clés dans votre instance sans avoir à utiliser de jeton d'importation.

Si cette option est activée, cet attribut est prioritaire sur les attributs import_root_key et import_standard_key.

Remarque : si cette option est omise, POST /instance/policies définit cet attribut sur la valeur par défaut (false).

Une demande réussie renvoie une réponse HTTP 204 No Content, ce qui indique que votre instance Key Protect a maintenant une règle keyCreateImportAccess activée. Votre instance Key Protect autorise désormais uniquement la création ou l'importation de clés à partir des méthodes indiquées dans votre demande.

Facultatif : vérifiez l'activation de la règle d'accès pour l'importation ou la création de clé.

Vous pouvez vérifier qu'une règle d'accès d'importation ou de création de clé a été activée en émettant une demande de liste de règles :

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
    -H "accept: application/vnd.ibm.kms.policy+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

<instance_ID> est le nom de votre instance et votre <IAM_token> est votre jeton IAM.

Désactivation d'une règle keyCreateImportAccess pour votre instance Key Protect

En tant que gestionnaire d'une instance Key Protect, désactivez une règle keyCreateImportAccess existante pour votre instance Key Protect en appelant PUT le nœud final suivant.

https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess

N'indiquez aucun attribut lors de la demande de désactivation de votre règle keyCreateImportAccess.

  1. Extrayez vos données d'authentification pour pouvoir utiliser l'API.

    Pour désactiver les règles keyCreateImportAccess, vous devez disposer d'une règle d'accès Gestionnaire pour votre instance Key Protect par exemple. Pour savoir comment les rôles IAM sont mappés les actions de maintenance Key Protect, voir Rôles d'accès au service.

  2. Désactivez une règle keyCreateImportAccess existante pour votre Instance Key Protect en exécutant la commande curl suivante.

    $ curl -X PUT \
        "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "keyCreateImportAccess",
                        "policy_data": {
                            "enabled": false
                        }
                    }
                ]
            }'
    

    Remplacez les variables de l'exemple de demande conformément au tableau suivant :

Décrit les variables nécessaires pour désactiver une stratégie de « keyCreateImportAccess ».
Variable Description
région Obligatoire. L'abréviation de la région, telle que us-south ou eu-gb, qui désigne la zone géographique où se trouve votre instance Key Protect.

Pour plus d'informations, consultez la section « Points de terminaison des services régionaux ».
IAM_token Obligatoire. Votre jeton d'accès IBM Cloud. Incluez le contenu complet du jeton IAM, y compris la valeur Bearer, dans la demande cURL.

Pour plus d'informations, consultez la section « Récupération d'un jeton d'accès ».
instance_ID Obligatoire. Identificateur unique affecté à votre instance de service Key Protect.

Pour plus d'informations, consultez la section « Récupération d'un identifiant d'instance ».

Une demande réussie renvoie une réponse HTTP 204 No Content, ce qui indique que la règle keyCreateImportAccess a été mise à jour pour votre instance de service.

Facultatif : vérifiez l'activation de la règle d'accès pour l'importation ou la création de clé.

Vous pouvez vérifier qu'une règle d'accès d'importation ou de création de clé a été désactivée en émettant une demande de liste de règles :

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
    -H "accept: application/vnd.ibm.kms.policy+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

<instance_ID> est le nom de votre instance et votre <IAM_token> est votre jeton IAM.