管理密鑰建立和導入存取策略
設定 IBM® Key Protect 服務 keyCreateImportAccess 服務實例後,您可以使用 IBM® Key Protect 服務 API。
管理keyCreateImportAccess設定
keyCreateImportAccess策略 Key Protect實例是存取策略,您可以使用它來限制如何建立金鑰並將其匯入到您的 Key Protect實例。
當您啟用此策略時,Key Protect 只允許在您的系統中建立或匯入金鑰 Key Protect實例遵循keyCreateImportAccess策略中列出的金鑰建立和導入設定。
透過應用程式介面 (API) 支援設定和檢索keyCreateImportAccess策略。 未來將在使用者介面 (UI)、命令列介面 (CLI) 和軟體開發工具包 (SDK) 中加入KeyCreateImportAccess策略支援。 要了解有關訪問Key Protect API 的更多信息,請查看 設定 API。
在為您的裝置啟用keyCreateImportAccess策略之前 Key Protect 例如,請謹記 以下幾點考量:
-
KeyCreateImportAccess策略不會影響建立策略之前存在的金鑰。 KeyCreateImportAccess策略僅影響 設定策略後發送的Key Protect請求。 您仍然可以存取您的電腦中存在的所有密鑰 建立策略之前的Key Protect實例。
-
KeyCreateImportAccess策略可以透過各種關鍵操作影響您的金鑰。
enforce_token屬性將影響建立、輪替和復原期間匯入的金鑰。 這create_root_key,import_root_key,create_standard_key和import_standard_key屬性只會影響建立時的鍵。 所有其他 Key Protect操作(包裝、展開等) 不受影響,可以照常在該鍵上呼叫。
使用控制台為您的Key Protect實例啟用和更新keyCreateImportAccess策略
如果您希望使用以下方式管理keyCreateImportAccess策略設定 Key Protect的圖形介面,您可以使用IBM Cloud控制台。
如果啟用“enforce_token”,則所有導入鍵操作在 UI 中將不可用。 “enforce_token”選項使 安全導入 成為所有金鑰導入的要求。 安全匯入支援僅在 Key Protect CLI 或 API。
建立Key Protect實例後,請完成下列步驟以啟用keyCreateImportAccess策略:
-
請前往「選單」>「資源清單」以檢視您的資源清單。
-
從 IBM Cloud 資源清單,選取已佈建的 Key Protect 實例。
-
請點擊頁面左側的「政策」連結。
-
找到
Create and import access面板(位於頁面頂部)。 -
啟用或停用您想要的任何keyCreateImportAccess設定。 請注意, 任何已被停用的建立或匯入金鑰操作,將不再 可透過「新增金鑰」面板進行。
-
點選
Save或Cancel(以合適者為準)。
-
使用 API 為您的Key Protect實例啟用和更新keyCreateImportAccess策略
身為安全管理員,您可以透過建立 PUT 來啟用或更新Key Protect實例的keyCreateImportAccess策略 調用以下端點。
https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess
如果您要更新您的 Key Protect 的 keyCreateImportAccess 策略,請記住如果在請求中遺漏了屬性 請記住,如果在請求中遺漏了某個屬性,該欄位將會設定為預設值,而被遺漏欄位的現有值將會被預設值覆蓋。 被省略欄位的現有值將會被預設值覆蓋。
-
若要啟用 keyCreateImportAccess 政策,您必須指定一個 Manager 存取政策。Key Protect 實例。 了解 IAM 角色如何映射到 Key Protect 服務動作,查看 服務存取角色。
-
啟用或更新keyCreateImportAccess策略 透過執行以下
curl指令來實作Key Protect實例。$ curl -X PUT \ "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "keyCreateImportAccess", "policy_data": { "enabled": true, "attributes": { "create_root_key": <true/false>, "create_standard_key": <true/false>, "import_root_key": <true/false>, "import_standard_key": <true/false>, "enforce_token": <true/false> } } } ] }'根據下表取代範例要求中的變數。
| 變數 | 說明 |
|---|---|
| 區域 | 必填。 代表您的 Key Protect 實例所在地理區域的區域縮寫,例如 us-south 或 eu-gb。如需更多資訊,請參閱「區域服務端點」。 |
| IAM_token | 必填。 您的 IBM Cloud 存取記號。 請在 curl 請求中包含 IAM 憑證的完整內容,包括 Bearer 值。 如需更多資訊,請參閱「取得存取憑證」。 |
| instance_id | 必填。 分配給您的 Key Protect 服務實例的唯一識別碼。 如需更多資訊,請參閱「檢索實例 ID」。 |
| 建立根密鑰 | 必填。 設定為 true 以允許在您的Key Protect實例中建立根金鑰。 設定為 false 以防止在您的實例中建立根金鑰 注意:如果省略,POST /instance/policies 會將此屬性設為預設值 (true)。 |
| 建立標準密鑰 | 必填。 設定為 true 以允許在您的Key Protect實例中建立標準金鑰。 設定為 false 以防止在您的實例中建立標準金鑰。 注意:如果省略,POST /instance/policies 會將此屬性設為預設值 (true)。 |
| 導入根密鑰 | 必填。 設定為 true 允許將根金鑰匯入到您的Key Protect實例中。 設定為 false 以防止將根金鑰匯入到您的實例中 注意:如果省略,POST /instance/policies 會將此屬性設為預設值 (true)。 |
| 導入標準金鑰 | 必填。 設定為 true 以允許將標準金鑰匯入到您的Key Protect實例中。 設定為 false 以防止將標準金鑰匯入到您的實例中。 注意:如果省略,POST /instance/policies 會將此屬性設為預設值 (true)。 |
| 強制令牌 | 必填。 設定為 true 以防止授權使用者在不使用導入令牌的情況下將金鑰材質導入您的Key Protect實例。 設定為 false 以允許授權使用者將金鑰材質匯入到您的實例中,而無需使用導入令牌。如果啟用,此屬性將優先於 import_root_key 和 import_standard_key 屬性。 注意:如果省略,POST /instance/policies 會將此屬性設為預設值 (false)。 |
成功的請求會傳回 HTTP 204 No Content 回應,表示您的資料已被擷取。 表示您的 Key Protect 實例現在已啟用 keyCreateImportAccess 政策。 您的 Key Protect 範例現在將只 允許從您的請求中指定的方法創建或導入鑰匙。 請求。
可選:驗證金鑰建立導入存取策略啟用
您可以透過發出清單策略請求來驗證是否已啟用金鑰建立匯入存取策略:
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
-H "accept: application/vnd.ibm.kms.policy+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
其中 <instance_ID> 是您的實例的名稱,<IAM_token> 是您的 IAM 令牌。
為您的Key Protect實例停用keyCreateImportAccess策略
作為Key Protect實例的管理員,請為您的實例停用現有的keyCreateImportAccess策略 透過對以下端點進行 PUT 呼叫來實現Key Protect實例。
https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess
在請求停用您的政策時,請勿提供任何屬性。 keyCreateImportAccess 政策時,請勿提供任何屬性。
-
若要停用 keyCreateImportAccess 政策,您必須指定一個 Manager 存取原則。Key Protect 實例。 了解 IAM 角色如何映射到 Key Protect 服務動作,查看 服務存取角色。
-
停用現有的keyCreateImportAccess策略 透過執行以下
curl指令來實作Key Protect實例。$ curl -X PUT \ "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "keyCreateImportAccess", "policy_data": { "enabled": false } } ] }'根據下表取代範例要求中的變數。
| 變數 | 說明 |
|---|---|
| 區域 | 必填。 代表您的 Key Protect 實例所在地理區域的區域縮寫,例如 us-south 或 eu-gb。如需更多資訊,請參閱「區域服務端點」。 |
| IAM_token | 必填。 您的 IBM Cloud 存取記號。 請在 curl 請求中包含 IAM 憑證的完整內容,包括 Bearer 值。 如需更多資訊,請參閱「取得存取憑證」。 |
| instance_id | 必填。 分配給您的 Key Protect 服務實例的唯一識別碼。 如需更多資訊,請參閱「檢索實例 ID」。 |
成功的請求會傳回 HTTP 204 No Content 回應,表示 政策已更新至您的服務。 表示已為您的服務更新 keyCreateImportAccess 政策。 實例。
可選:驗證金鑰建立導入存取策略啟用
您可以透過發出清單策略請求來驗證金鑰建立匯入存取策略是否已停用:
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
-H "accept: application/vnd.ibm.kms.policy+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
其中 <instance_ID> 是您的實例的名稱,<IAM_token> 是您的 IAM 令牌。