Gestione di un criterio di accesso per la creazione e l'importazione di chiavi

Dopo aver configurato l'istanza del servizio IBM® Key Protect è possibile gestire le politiche di keyCreateImportAccess utilizzando il servizio IBM® Key Protect servizio API.

Gestione delle impostazioni di keyCreateImportAccess

Un criterio keyCreateImportAccess per Key Protect è un criterio di accesso che si può usare per limitare il modo in cui le chiavi vengono create e importate nella propria istanza istanza Key Protect.

Quando si attiva questo criterio, Key Protect consente solo la creazione o l'importazione di chiavi nel proprio database Key Protect istanza che segue le impostazioni di creazione e importazione delle chiavi elencate nel criterio keyCreateImportAccess di creazione e importazione elencate nel criterio keyCreateImportAccess.

L'impostazione e il recupero di un criterio keyCreateImportAccess sono supportati dall'interfaccia di programmazione dell'applicazione (API) interfaccia di programmazione dell'applicazione (API). Il supporto del criterio KeyCreateImportAccess sarà aggiunto all'interfaccia utente (UI), all'interfaccia a riga di comando (CLI) e al kit di sviluppo software (SDK) in futuro kit di sviluppo software (SDK) in futuro. Per ulteriori informazioni sull'accesso alle API Key Protect, consulta Configurazione dell'API.

Prima di abilitare un criterio di keyCreateImportAccess per il vostro Key Protect, tenere presente le seguenti considerazioni le seguenti considerazioni:

  • I criteriKeyCreateImportAccess non influiscono sulle chiavi esistenti prima della creazione del criterio. I criteri KeyCreateImportAccess hanno effetto solo su Key Protect le richieste inviate dopo l'impostazione del criterio il criterio è stato impostato. Si potrà comunque accedere a tutte le chiavi esistenti nel proprio sistema di gestione dei dati Key Protect prima della creazione del criterio creazione della politica.

  • I criteriKeyCreateImportAccess possono influenzare le chiavi in diverse azioni. L'attributo enforce_token influisce sulle chiavi importate durante la creazione, rotazione e ripristino. Il create_root_key, import_root_key, create_standard_key e gli attributi di import_standard_key avranno effetto solo sulle al momento della creazione. Tutti gli altri Key Protect azioni (avvolgere, scartare, ecc.) sono inalterati e possono essere invocati sulla chiave come di consueto.

Abilitare e aggiornare un criterio keyCreateImportAccess per l'istanza Key Protect con la console

Se si preferisce gestire le impostazioni del criterio keyCreateImportAccess utilizzando l'interfaccia grafica di Key Protect, è possibile utilizzare la console IBM Cloud.

Se "enforce_token" è abilitato, tutte le azioni della chiave di importazione non saranno disponibili nell'interfaccia utente l'interfaccia utente. L'opzione "enforce_token" rende Importazione sicura come requisito per tutte le importazioni di chiavi. Il supporto per l'importazione sicura è disponibile solo nella CLI o nell'API di Key Protect.

Dopo aver creato un'istanza Key Protect, completare i passaggi seguenti per abilitare un criterio di keyCreateImportAccess:

  1. Accedere alla console IBM Cloud.

  2. Vai su Menu > Elenco risorse per visualizzare l'elenco delle tue risorse.

  3. Dal tuo elenco risorse IBM Cloud, seleziona la tua istanza di cui è stato eseguito il provisioning di Key Protect.

  4. Clicca sul link "Politiche " sul lato sinistro della pagina.

    • Trovate il pannello Create and import access (nella parte superiore della pagina).

    • Abilitare o disabilitare le impostazioni di keyCreateImportAccess desiderate. Si noti che tutte le azioni relative alla creazione o all'importazione di chiavi che sono state disabilitate non saranno più disponibili tramite il pannello "Aggiungi chiave".

    • Fare clic su Save o Cancel (a seconda del caso).

Abilitazione e aggiornamento di un criterio keyCreateImportAccess per l'istanza Key Protect con l'API

Come amministratore della sicurezza, è possibile abilitare o aggiornare un criterio keyCreateImportAccess per un'istanza di un'istanza di Key Protect facendo una PUT al seguente endpoint.

https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess

Se state aggiornando il vostro Key Protect dell'istanza keyCreateImportAccess, si tenga presente che se un attributo viene dalla richiesta, il campo sarà impostato al valore predefinito e il valore esistente per il campo omesso sarà sovrascritto con il valore predefinito valore esistente per il campo omesso sarà sovrascritto con il valore predefinito.

  1. Richiama le tue credenziali di autenticazione per lavorare con l'API.

    Per abilitare i criteri di keyCreateImportAccess, è necessario che vi sia assegnato un criterio di accesso Manager per il vostro computer Key Protect istanza. Per conoscere la corrispondenza dei ruoli IAM con Key Protect azioni di servizio, controllare Ruoli di accesso al servizio.

  2. Abilitare o aggiornare un criterio keyCreateImportAccess per il vostro Key Protect ad esempio eseguendo il seguente comando curl.

    $ curl -X PUT \
        "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "keyCreateImportAccess",
                        "policy_data": {
                            "enabled": true,
                            "attributes": {
                                "create_root_key": <true/false>,
                                "create_standard_key": <true/false>,
                                "import_root_key": <true/false>,
                                "import_standard_key": <true/false>,
                                "enforce_token": <true/false>
                            }
                        }
                    }
                ]
            }'
    

    Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.

Descrive le variabili necessarie per abilitare un criterio keyCreateImportAccess.
Variabile Descrizione
regione Obbligatorio. L'abbreviazione della regione, ad esempio us-south o eu-gb, che indica l'area geografica in cui risiede la tua istanza di Key Protect.

Per ulteriori informazioni, consultare la sezione " Endpoint di servizio regionali ".
IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includi l'intero contenuto del token IAM, compreso il valore Bearer, nella richiesta curl.

Per ulteriori informazioni, consulta la sezione " Ottenere un token di accesso ".
instance_id Obbligatorio. L'identificatore univoco assegnato alla tua istanza del servizio Key Protect.

Per ulteriori informazioni, consultare la sezione " Come recuperare l'ID di un'istanza ".
creare_chiave_radice Obbligatorio. Impostare true per consentire la creazione di chiavi radice nell'istanza Key Protect. Impostare false per impedire la creazione di chiavi radice nell'istanza

Nota: se omesso, POST /instance/policies imposterà questo attributo al valore predefinito (true).
creare_chiave_standard Obbligatorio. Impostare true per consentire la creazione di chiavi standard nell'istanza Key Protect. Impostare false per impedire la creazione di chiavi standard nella propria istanza

Nota: Se omesso, POST /instance/policies imposterà questo attributo al valore predefinito (true).
chiave_di_root Obbligatorio. Impostare true per consentire l'importazione delle chiavi radice nell'istanza Key Protect. Impostare false per evitare che le chiavi radice siano importate nell'istanza

Nota: se omesso, POST /instance/policies imposterà questo attributo al valore predefinito (true).
import_chiave_standard Obbligatorio. Impostare a true per consentire l'importazione di chiavi standard nell'istanza Key Protect. Impostare false per evitare che le chiavi standard siano importate nell'istanza

Nota: Se omesso, POST /instance/policies imposterà questo attributo al valore predefinito (true).
enforce_token Obbligatorio. Impostare su true per impedire agli utenti autorizzati di importare materiale chiave nell'istanza Key Protect senza usare un token di importazione. Impostare su false per consentire agli utenti autorizzati di importare materiale chiave nella propria istanza senza utilizzare un token di importazione

Se abilitato, questo attributo avrà la precedenza sugli attributi import_root_key e import_standard_key.

Nota: Se omesso, POST /instance/policies imposterà questo attributo al valore predefinito (false).

Una richiesta andata a buon fine restituisce una risposta HTTP 204 No Content, che indica che il vostro Key Protect ha ora un criterio keyCreateImportAccess abilitato. L'istanza di Key Protect consentirà ora solo la creazione o l'importazione di chiavi dai metodi specificati nella richiesta richiesta.

Facoltativo: Verificare l'abilitazione dei criteri di accesso per la creazione di chiavi e l'importazione

È possibile verificare che un criterio di accesso per la creazione e l'importazione di chiavi sia stato abilitato inviando una richiesta di elenco dei criteri:

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
    -H "accept: application/vnd.ibm.kms.policy+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

Dove <instance_ID> è il nome dell'istanza e <IAM_token> è il token IAM.

Disabilitare il criterio keyCreateImportAccess per l'istanza di Key Protect

Come gestore di un'istanza Key Protect, disabilitare un criterio esistente di keyCreateImportAccess per la propria istanza di Key Protect effettuando una chiamata a PUT al seguente endpoint.

https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess

Non fornire alcun attributo quando si richiede di disattivare la propria politica keyCreateImportAccess politica.

  1. Richiama le tue credenziali di autenticazione per lavorare con l'API.

    Per disattivare i criteri di keyCreateImportAccess, è necessario che sia stato assegnato un criterio di accesso Manager per il proprio sito web Key Protect istanza. Per conoscere la corrispondenza dei ruoli IAM con Key Protect azioni di servizio, controllare Ruoli di accesso al servizio.

  2. Disabilitare un criterio esistente di keyCreateImportAccess per il vostro Key Protect ad esempio eseguendo il seguente comando curl.

    $ curl -X PUT \
        "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "keyCreateImportAccess",
                        "policy_data": {
                            "enabled": false
                        }
                    }
                ]
            }'
    

    Sostituisci le variabili nella richiesta di esempio in base alla seguente tabella.

Descrive le variabili necessarie per disattivare un criterio keyCreateImportAccess.
Variabile Descrizione
regione Obbligatorio. L'abbreviazione della regione, ad esempio us-south o eu-gb, che indica l'area geografica in cui risiede la tua istanza di Key Protect.

Per ulteriori informazioni, consultare la sezione " Endpoint di servizio regionali ".
IAM_token Obbligatorio. Il tuo token di accesso IBM Cloud. Includi l'intero contenuto del token IAM, compreso il valore Bearer, nella richiesta curl.

Per ulteriori informazioni, consulta la sezione " Ottenere un token di accesso ".
instance_id Obbligatorio. L'identificatore univoco assegnato alla tua istanza del servizio Key Protect.

Per ulteriori informazioni, consultare la sezione " Come recuperare l'ID di un'istanza ".

Una richiesta andata a buon fine restituisce una risposta di tipo " HTTP " 204 No Content, che indica che la policy keyCreateImportAccess è stata aggiornata per l'istanza del servizio.

Facoltativo: Verificare l'abilitazione dei criteri di accesso per la creazione di chiavi e l'importazione

È possibile verificare che un criterio di accesso per la creazione e l'importazione di chiavi sia stato disattivato inviando una richiesta di elenco dei criteri:

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
    -H "accept: application/vnd.ibm.kms.policy+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

Dove <instance_ID> è il nome dell'istanza e <IAM_token> è il token IAM.