Lorsque vous intégrez une application personnalisée au SDK d'instance KMS ou au SDK de gestion des secrets, vous devez utiliser un ClientKey issu d'un point d'accès applicatif pour l'identification et la vérification des autorisations. Cette rubrique explique comment créer un point d'accès applicatif.
Notes
Par mesure de sécurité, créez un point d'accès applicatif distinct pour chaque application intégrée à KMS. Cela garantit l'isolation des autorisations d'accès.
Par défaut, un ClientKey est valide pendant cinq ans. Vous pouvez définir une période de validité lors de la création du ClientKey. Nous vous recommandons de limiter cette durée à un an. Renouvelez le ClientKey avant son expiration afin d'éviter toute interruption de service. Pour plus d'informations, consultez la section Effectuer la rotation d'un ClientKey.
Prérequis
Vous avez acheté et activé une instance KMS. Pour plus d'informations, consultez la section Acheter et activer une instance KMS.
Vous avez créé une clé ou un secret. Pour plus d'informations, consultez les sections Prise en main de Key Management et Prise en main de Secrets Manager.
Créer un point d'accès applicatif dans la console
Deux méthodes de création sont disponibles : rapide ou standard. Optez pour la création rapide si vous souhaitez intégrer votre application au SDK rapidement. La création rapide présente toutefois les limites suivantes par rapport à la création standard :
La création rapide permet d'accéder aux clés et aux secrets uniquement via un endpoint d'instance KMS. La création standard permet également d'accéder aux secrets via un endpoint de service KMS.
La validité du ClientKey est fixée à cinq ans et ne peut pas être personnalisée. Nous vous recommandons de renouveler le ClientKey après un an d'utilisation. Pour plus d'informations, consultez la section Effectuer la rotation d'un ClientKey.
Dans la stratégie d'autorisation du point d'accès applicatif, le paramètre Accessible Resources est défini par défaut sur toutes les clés et tous les secrets de l'instance KMS spécifiée. Vous pouvez modifier la stratégie d'autorisation après la création du point d'accès applicatif. Pour plus d'informations, consultez la section Gérer un point d'accès applicatif.
Méthode 1 : Création rapide
Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, accédez à .
-
Sous l'onglet Application Access, cliquez sur Create AAP. Dans le panneau Create AAP, configurez les paramètres suivants.
Paramètre
Description
Mode
Sélectionnez Quick Creation.
Scope (KMS Instance)
Sélectionnez l'instance KMS à laquelle votre application doit accéder.
Application Access Point Name
Saisissez un nom pour le point d'accès applicatif.
Authentication Method
Ce paramètre est défini sur ClientKey et ne peut pas être modifié.
Default Permission Policy
La valeur est
key/*secret/*et ne peut pas être modifiée. Cela signifie que l'application peut accéder à toutes les clés et à tous les secrets de l'instance KMS spécifiée. -
Cliquez sur OK. Le navigateur télécharge automatiquement le ClientKey. Ce dernier comprend les fichiers suivants :
Credential (ClientKeyContent) : le nom de fichier par défaut est
clientKey_****.json.Mot de passe de l'identifiant (ClientKeyPassword) : le nom de fichier par défaut est
clientKey_****_Password.txt.
Méthode 2 : Création standard
Connectez-vous à la console Key Management Service. Dans la barre de navigation supérieure, sélectionnez une région. Dans le volet de navigation de gauche, accédez à .
-
Créez une règle d'accès réseau.
RemarqueSi vous n'avez pas besoin de restreindre l'accès en fonction des adresses IP source, la création d'une règle d'accès réseau n'est pas obligatoire. Toutefois, nous vous recommandons d'en configurer une pour renforcer la sécurité.
Sous l'onglet Network Access Rules, cliquez sur Create Network Access Rule.
-
Dans le panneau Create Network Access Rule, configurez les paramètres suivants, puis cliquez sur OK.
Paramètre
Description
Rule Name
Saisissez un nom pour la règle d'accès réseau.
Network Type
Private : l'application utilise un endpoint d'instance KMS pour accéder aux clés et aux secrets.
Public : l'application utilise un endpoint de service KMS (endpoint public) pour accéder aux secrets.
VPC : l'application utilise un endpoint de service KMS (endpoint VPC) pour accéder aux secrets. Cette option est disponible uniquement dans les régions Chine (Hangzhou), Chine (Shanghai), Chine (Shenzhen) et Chine (Zhangjiakou).
RemarqueOpérations cryptographiques : prises en charge uniquement lorsque vous utilisez le SDK d'instance KMS pour accéder à KMS via un endpoint d'instance KMS. Cela nécessite une règle d'accès réseau dont le paramètre Network Type est défini sur Private.
Récupération des valeurs de secret : vous pouvez utiliser le SDK d'instance KMS ou le SDK de gestion des secrets. Nous vous recommandons d'utiliser le SDK de gestion des secrets avec une règle d'accès réseau dont le paramètre Network Type est défini sur Private afin d'obtenir un débit QPS plus élevé et une meilleure sécurité.
SDK d'instance KMS : le type de réseau doit être Private. L'adresse IP source doit correspondre à une adresse IP du VPC associé à l'instance KMS.
SDK de gestion des secrets : le type de réseau peut être Private, Public ou VPC.
Allowed Source IP Addresses
Dans la plupart des cas, saisissez l'adresse IP de votre serveur d'application. L'adresse IP doit correspondre au type de réseau sélectionné.
Si le type de réseau est Private, saisissez une adresse IP issue du VPC associé à l'instance KMS.
Si le type de réseau est Public, saisissez une adresse IP publique.
Si le type de réseau est VPC, saisissez un ID de VPC et une adresse IP VPC.
Description
Saisissez une description pour la règle.
-
Créez une stratégie d'autorisation.
Sous l'onglet Policies, cliquez sur Create Policy.
-
Dans le panneau Create Policy, configurez les paramètres suivants, puis cliquez sur OK.
Paramètre
Description
Policy Name
Saisissez un nom pour la stratégie d'autorisation.
Scope
Si vous sélectionnez Private pour le paramètre Network Type lors de la création d'une règle d'accès réseau, sélectionnez une instance KMS spécifique. Si vous sélectionnez Public ou VPC pour le paramètre Network Type, sélectionnez Shared KMS Gateway.
RBAC Permissions
Si vous sélectionnez une instance KMS spécifique pour le paramètre Scope :
CryptoServiceKeyUser : permet d'utiliser les clés de l'instance KMS. Cette autorisation prend en charge les opérations cryptographiques de l'API d'instance. Pour plus d'informations, consultez la section Opérations liées aux clés.
CryptoServiceSecretUser : permet d'utiliser les secrets de l'instance KMS. Cette autorisation prend en charge les opérations liées aux secrets de l'API d'instance. Pour plus d'informations, consultez la section Opérations liées aux secrets.
Si vous sélectionnez Scope pour Shared KMS Gateway :
SecretUser : permet d'utiliser tous les secrets du compte actuel. Cette autorisation prend en charge l'opération OpenAPI GetSecretValue.
Accessible Resources
Sélectionnez les clés et les secrets auxquels l'application doit accéder.
ImportantSi vous sélectionnez plusieurs secrets et que la longueur totale des noms de secret dépasse la limite, une erreur « invalid parameter » s'affiche. Dans ce cas, utilisez un caractère générique pour spécifier les secrets accessibles.
Par exemple, si vous définissez ce paramètre sur
secret/rds-ibm*, l'application peut accéder à tous les secrets dont le nom commence parrds-ibm.Network Access Rules
Sélectionnez la règle d'accès réseau que vous avez créée.
RemarqueSi vous n'avez pas besoin de restreindre l'accès en fonction des adresses IP source, il n'est pas nécessaire de sélectionner une règle d'accès réseau. Toutefois, nous vous recommandons d'en configurer une pour renforcer la sécurité.
Description
Saisissez une description pour la stratégie.
-
Créez le point d'accès applicatif.
Sous l'onglet Application Access, cliquez sur Create AAP.
-
Dans le panneau Create AAP, configurez les paramètres suivants.
Paramètre
Description
Mode
Sélectionnez Standard Creation.
Application Access Point Name
Saisissez un nom pour le point d'accès applicatif.
Authentication Method
Méthodes prises en charge : ClientKey et RAMRole. Cette rubrique utilise ClientKey à titre d'exemple.
Encryption Password
Mot de passe permettant de chiffrer le ClientKey. Il doit comporter entre 8 et 64 caractères et inclure des caractères d'au moins deux des types suivants : chiffres, lettres majuscules et minuscules, et caractères spéciaux
~!@#$%^&*?_-.Validity Period
Durée de validité du ClientKey.
ImportantNous vous recommandons de définir la durée de validité sur un an afin de réduire le risque de fuite du ClientKey. Renouvelez le ClientKey avant son expiration pour éviter toute interruption de service. Pour plus d'informations, consultez la section Effectuer la rotation d'un ClientKey.
Policies
Sélectionnez la stratégie d'autorisation que vous avez créée.
Description
Saisissez une description pour le point d'accès applicatif.
-
Cliquez sur OK. Le navigateur télécharge automatiquement le ClientKey. Ce dernier comprend les fichiers suivants :
Credential (ClientKeyContent) : le nom de fichier par défaut est
clientKey_****.json.Mot de passe de l'identifiant (ClientKeyPassword) : le nom de fichier par défaut est
clientKey_****_Password.txt.
Créer un point d'accès applicatif à l'aide d'OpenAPI
Appelez l'opération CreateNetworkRule pour définir les adresses IP privées ou les blocs CIDR autorisés à accéder à KMS.
Appelez l'opération CreatePolicy pour spécifier les clés et les secrets accessibles par l'application et lier la règle d'accès réseau.
Appelez l'opération CreateApplicationAccessPoint pour définir la méthode d'authentification et lier la stratégie d'autorisation.
Appelez l'opération CreateClientKey pour définir le mot de passe de chiffrement et la durée de validité du ClientKey, et liez le point d'accès applicatif.
Créer un point d'accès applicatif à l'aide de Terraform
Pour plus d'informations, consultez la section Créer un point d'accès applicatif à l'aide de Terraform.
Opérations associées
Si la portée d'un point d'accès applicatif est limitée à une instance KMS, vous devez configurer le certificat CA de l'instance et l'endpoint de l'instance KMS lors de l'intégration du SDK. Cette configuration n'est pas requise si la portée est définie sur Shared KMS Gateway.
Obtenir le certificat CA de l'instance KMS
Les instances KMS disposent de certificats SSL/TLS intégrés et utilisent le protocole HTTPS pour l'authentification et la communication chiffrée. Vous utilisez le certificat CA de l'instance pour vérifier la validité du certificat SSL/TLS de l'instance. Cette vérification permet de s'assurer que le certificat a été émis par l'autorité de certification appropriée, qu'il est toujours valide et qu'il correspond à l'endpoint de l'instance KMS.
Les instances KMS prennent uniquement en charge TLS 1.2.
Sur la page Instances, sélectionnez l'onglet Software Key Management ou Hardware Key Management, puis sélectionnez l'instance KMS cible.
-
Cliquez sur l'ID de l'instance ou sur Details dans la colonne Actions. Sur la page Details, dans la section Instance CA Certificate, cliquez sur Download et enregistrez le certificat en toute sécurité.
RemarqueLe fichier de certificat CA téléchargé est nommé
PrivateKmsCA_kst-******.pempar défaut.
Obtenir l'endpoint de l'instance KMS
Sur la page Instances, sélectionnez l'onglet Software Key Management ou Hardware Key Management, puis sélectionnez l'instance KMS cible.
Cliquez sur l'ID de l'instance pour accéder à la page des détails et affichez l'Instance VPC Endpoint.
Pour obtenir l'endpoint de l'instance KMS, supprimez
https://de la valeur de l'Instance VPC Endpoint.
Documentation connexe
Nous vous recommandons de supprimer les points d'accès applicatifs qui ne sont plus utilisés. Pour plus d'informations, consultez la section Gérer un point d'accès applicatif.
Nous vous recommandons de renouveler un ClientKey utilisé depuis plus d'un an. Pour plus d'informations, consultez la section Effectuer la rotation d'un ClientKey.
KMS envoie un événement d'alerte lorsqu'un ClientKey est sur le point d'expirer. Vous devez surveiller et traiter ces événements rapidement. Pour plus d'informations, consultez la section Événements d'alerte.