Gerenciando uma política de acesso de criação e importação de chaves

Depois de configurar sua instância de serviço do IBM® Key Protect, é possível gerenciar as políticas keyCreateImportAccess utilizando a API de serviço do IBM® Key Protect.

Gerenciando configurações de keyCreateImportAccess

Uma política keyCreateImportAccess para instâncias de Key Protect é uma política de acesso que pode ser usada para restringir as opções de criação e importação de chaves para a instância do Key Protect.

Quando essa política é ativada, o Key Protect só permite a criação ou importação de chaves em sua Key Protect sejam criadas ou importadas apenas chaves que seguem as configurações de criação e importação de chaves listadas na política keyCreateImportAccess.

A configuração e a recuperação de uma política keyCreateImportAccess são suportadas por meio da interface de programação de aplicativos (API). No futuro, o suporte à política KeyCreateImportAccess será incluído na interface com o usuário (UI), na interface da linha de comandos (CLI) e no kit de desenvolvimento de software (SDK). Para descobrir mais sobre como acessar as APIs do Key Protect, confira Configurando a API.

Antes de ativar uma política keyCreateImportAccess para sua instância do Key Protect, tenha em mente os seguintes aspectos:

  • As políticas KeyCreateImportAccess não afetam chaves que existiam antes da criação de políticas. As políticas KeyCreateImportAccess afetam apenas as solicitações do Key Protect enviadas após a configuração da política. Você ainda terá acesso às chaves que existiam na instância do Key Protect após a criação da política.

  • As políticas KeyCreateImportAccess podem afetar as suas chaves em várias ações de chave. O atributo enforce_token afetará chaves importadas durante a criação, rotação e restauração. O create_root_key, import_root_key, create_standard_key, e os atributos import_standard_key afetarão apenas as chaves no momento da criação. As demais ações do Key Protect (agrupar, desagrupar, etc.) não são afetadas e podem ser chamadas na chave como sempre.

Ativando e atualizando uma política keyCreateImportAccess para a instância do Key Protect com o console

Caso prefira gerenciar as configurações da política keyCreateImportAccess utilizando a interface gráfica com o usuário do Key Protect, é possível usar o console do IBM Cloud.

Se "enforce_token" estiver ativado, todas as ações de importação de chave não estarão disponíveis na UI. A opção "enforce_token" torna a Importação segura um requisito para todas as importações de chaves. O suporte à Importação segura está disponível apenas na CLI ou na API do Key Protect.

Depois de criar uma instância do Key Protect, conclua as seguintes etapas para ativar uma política keyCreateImportAccess:

  1. Faça login no console IBM Cloud.

  2. Acesse Menu > Lista de recursos para visualizar uma lista de seus recursos.

  3. Em sua lista de recursos do IBM Cloud, selecione a sua instância provisionada do Key Protect.

  4. Clique no link “Políticas”, localizado no lado esquerdo da página.

    • Localize o painel Create and import access (na parte superior da página).

    • Ative ou desative quaisquer configurações de keyCreateImportAccess que desejar. Observe que quaisquer ações de criação ou importação de chaves que tenham sido desativadas não estarão mais disponíveis no painel “Adicionar chave”.

    • Clique em Save ou Cancel (o que for apropriado).

Ativando e atualizando uma política keyCreateImportAccess para a instância do Key Protect com a API

Como um administrador de segurança, para ativar ou atualizar uma política keyCreateImportAccess para uma instância do Key Protect, é possível fazer uma PUT fazer uma chamada para o seguinte endpoint.

https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess

Se estiver atualizando a política keyCreateImportAccess da instância do Key Protect, tenha em mente que, caso um atributo seja omitido da solicitação, o campo será configurado com o valor padrão e o valor existente para o campo omitido será sobrescrito pelo valor padrão.

  1. Recupere as suas credenciais de autenticação para trabalhar com a API.

    Para poder ativar políticas keyCreateImportAccess, você deve ter uma política de acesso de Gerenciador para a instância do Key Protect Instância. Para saber como as funções do IAM mapeiam para ações de serviços do Key Protect, consulte Funções de acesso de serviços.

  2. Para ativar ou atualizar uma política keyCreateImportAccess para a instância do Key Protect, execute o comando curl a seguir.

    $ curl -X PUT \
        "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "keyCreateImportAccess",
                        "policy_data": {
                            "enabled": true,
                            "attributes": {
                                "create_root_key": <true/false>,
                                "create_standard_key": <true/false>,
                                "import_root_key": <true/false>,
                                "import_standard_key": <true/false>,
                                "enforce_token": <true/false>
                            }
                        }
                    }
                ]
            }'
    

    Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.

Descreve as variáveis necessárias para habilitar uma política do keyCreateImportAccess.
Variável Descrição
região Obrigatório. A abreviação da região, como us-south ou eu-gb, que representa a área geográfica onde sua instância do Key Protect está localizada.

Para obter mais informações, consulte “Pontos de conexão de serviço regionais ”.
IAM_token Obrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo completo do token do IAM, incluindo o valor Bearer, na solicitação curl.

Para obter mais informações, consulte “Como recuperar um token de acesso ”.
instance_ID Obrigatório. O identificador exclusivo que é designado para sua instância de serviço Key Protect.

Para obter mais informações, consulte “Como recuperar um ID de instância ”.
create_root_key Obrigatório. Configure como true para permitir a criação de chaves raiz na instância do Key Protect. Configure como false para impedir a criação de chaves raiz na instância

Nota: caso omitido, POST /instância/políticas configurarão esse atributo com o valor padrão (true).
create_standard_key Obrigatório. Configure como true para permitir a criação de chaves padrão na instância do Key Protect. Configure como false para evitar a criação de chaves padrão em sua instância.

Nota: se omitido, POST /instance/policies configurará este atributo como o valor padrão (true).
import_root_key Obrigatório. Configure como true para permitir a importação de chaves raiz para a instância do Key Protect. Configure como false para impedir a importação de chaves raiz na instância

Nota: caso omitido, POST /instância/políticas configurarão esse atributo com o valor padrão (true).
import_standard_key Obrigatório. Configure como true para permitir a importação de chaves padrão para sua instância do Key Protect. Configure como false para evitar a importação de chaves padrão para sua instância.

Nota: se omitido, POST /instance/policies configurará este atributo como o valor padrão (true).
enforce_token Obrigatório. Configure como true para evitar que usuários autorizados importem material de chave para a sua instância do Key Protect sem usar um token de importação. Defina como “ false ” para permitir que usuários autorizados importem material de chave para sua instância sem usar um token de importação.

Se ativado, este atributo terá precedência sobre os atributos import_root_key e import_standard_key.

Nota: se omitido, POST /instance/policies configurará este atributo como o valor padrão (false).

Quando bem-sucedida, a solicitação retorna uma resposta HTTP 204 No Content, que indica que a instância de Key Protect agora possui uma política keyCreateImportAccess ativada. A instância do Key Protect agora permitirá a criação ou importação de chaves apenas dos métodos especificados em sua solicitação.

Opcional: verificar ativação de política de acesso de criação e importação de chaves

É possível verificar se uma política de acesso de criação e importação de chaves foi ativada emitindo uma solicitação para listar políticas:

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
    -H "accept: application/vnd.ibm.kms.policy+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

Em que <instance_ID> é o nome da instância e <IAM_token> é seu token do IAM.

Desativando uma política keyCreateImportAccess para a instância do Key Protect

Como gerenciador de uma instância do Key Protect, para desativar uma política keyCreateImportAccess existente para a instância do Key Protect, faça uma chamada PUT para o terminal a seguir.

https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess

Não forneça nenhum atributo ao fazer uma solicitação para desativar sua política keyCreateImportAccess.

  1. Recupere as suas credenciais de autenticação para trabalhar com a API.

    Para poder desativar políticas keyCreateImportAccess, você deve ter uma política de acesso de Gerenciador para a instância do Key Protect Instância. Para saber como as funções do IAM mapeiam para ações de serviços do Key Protect, consulte Funções de acesso de serviços.

  2. Para desativar uma política keyCreateImportAccess existente para sua instância do Key Protect, execute o comando curl a seguir.

    $ curl -X PUT \
        "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "keyCreateImportAccess",
                        "policy_data": {
                            "enabled": false
                        }
                    }
                ]
            }'
    

    Substitua as variáveis na solicitação de exemplo de acordo com a tabela a seguir.

Descreve as variáveis necessárias para desativar uma política do keyCreateImportAccess.
Variável Descrição
região Obrigatório. A abreviação da região, como us-south ou eu-gb, que representa a área geográfica onde sua instância do Key Protect está localizada.

Para obter mais informações, consulte “Pontos de conexão de serviço regionais ”.
IAM_token Obrigatório. Seu token de acesso do IBM Cloud. Inclua o conteúdo completo do token do IAM, incluindo o valor Bearer, na solicitação curl.

Para obter mais informações, consulte “Como recuperar um token de acesso ”.
instance_ID Obrigatório. O identificador exclusivo que é designado para sua instância de serviço Key Protect.

Para obter mais informações, consulte “Como recuperar um ID de instância ”.

Uma solicitação bem-sucedida retorna uma resposta de HTTP 204 No Content, que indica que a política keyCreateImportAccess foi atualizada para sua instância de serviço.

Opcional: verificar ativação de política de acesso de criação e importação de chaves

É possível verificar se uma política de acesso de criação e importação de chaves foi desativada emitindo uma solicitação para listar políticas:

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
    -H "accept: application/vnd.ibm.kms.policy+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

Em que <instance_ID> é o nome da instância e <IAM_token> é seu token do IAM.