Métodos de autenticación de OKMS
Descubra cómo configurar tokens de acceso personales, cuentas de servicio o certificados de acceso para autenticarse en la API REST regional de su dominio OKMS
Objetivo
Esta guía explica cómo autenticarse en el plano de datos OKMS — la API REST regional expuesta en su dominio OKMS (por ejemplo https://eu-west-rbx.okms.ovh.net). Esta API es compartida por el Key Management Service (KMS) y el Secret Manager.
Existen tres métodos de autenticación disponibles para la API REST. Las integraciones KMIP solo admiten certificados de acceso — le recomendamos reservar los certificados para los casos de uso KMIP, ya que su configuración es más compleja que la de los tokens.
Requisitos
- Una cuenta de cliente de OVHcloud.
- Un dominio OKMS en la región de destino (creado al contratar un KMS o al activar Secret Manager en esa región).
Procedimiento
Comprender el plano de datos de OKMS
El plano de datos de OKMS es el punto de acceso API regional para las operaciones criptográficas (KMS) y el almacenamiento de secretos (Secret Manager). Es distinto del plano de control centralizado de la API de OVHcloud (/v2/okms/...), que gestiona el aprovisionamiento y la configuración de los dominios OKMS.
Puede interactuar con el plano de datos a través de la interfaz Swagger unificada en https://<region>.okms.ovh.net/swagger/, la CLI OKMS o el SDK Go.
Elegir su método de autenticación
Para acceder a la API REST, utilice preferentemente un token de acceso personal (PAT) o una cuenta de servicio. Reserve los certificados de acceso para los casos de uso KMIP o los clientes basados en mTLS.
Configurar la autenticación
Paso 1 — Crear un usuario local
Si aún no tiene uno, cree un usuario local de OVHcloud.
Paso 2 — Crear un PAT
Cree un token de acceso personal (PAT) en el usuario local.
Paso 3 — Crear una política IAM
Cree una política IAM que otorgue al usuario local las acciones OKMS necesarias en su dominio. Consulte Derechos IAM para OKMS más abajo.
Utilizar el PAT en el plano de datos
Envíe el PAT como token Bearer:
En la interfaz Swagger, utilice el esquema personalAccessToken en el cuadro de diálogo Authorize.
Si el punto de acceso regional no acepta directamente el esquema Bearer, utilice la autenticación híbrida con el prefijo pat_jwt_ tal como se describe en la guía del PAT.
Utilizar la interfaz Swagger de OKMS
El dominio OKMS expone una interfaz Swagger unificada en https://<region>.okms.ovh.net/swagger/. Por ejemplo, para un dominio en eu-west-rbx: https://eu-west-rbx.okms.ovh.net/swagger/.
También puede abrirla desde el enlace Swagger del .
La interfaz Swagger admite los tres métodos de autenticación de la API REST. Realice los pasos de configuración para el método elegido, incluida la política IAM necesaria, antes de ejecutar solicitudes.
Token de acceso personal (PAT)
- Haga clic en el botón
Authorize(icono de candado) en la interfaz Swagger. - En personalAccessToken (HTTP Bearer, formato JWT), pegue el PAT que creó para su usuario local.
- Haga clic en
Authorizey luego enClose.
Swagger envía su token en una cabecera Authorization: Bearer <token> en cada solicitud que ejecuta.
Cuenta de servicio
- Haga clic en el botón
Authorizeen la interfaz Swagger. - En oAuth2ClientCredentials, introduzca el
client_idy elclient_secretde su cuenta de servicio. Consulte Cómo utilizar cuentas de servicio para conectarse a las API de OVHcloud para obtener estas credenciales. - Swagger obtiene un token de acceso OAuth2 mediante el flujo client-credentials y lo añade a las solicitudes posteriores.
Certificado de acceso
La autenticación por certificado de acceso utiliza TLS mutuo (mTLS) a nivel de transporte. El certificado lo presenta su navegador al conectarse a la URL de Swagger — no se configura a través del cuadro de diálogo Authorize.
Importar su certificado en el navegador
Convierta su certificado OKMS y su clave privada al formato PKCS#12 (suponiendo que los archivos se llamen ID_certificate.pem e ID_privatekey.pem):
Se le pedirá que defina una contraseña para el archivo cifrado. Importe client.p12 en su navegador:
En Firefox
- Escriba
about:preferences#privacyen la barra de direcciones. - Desplácese hacia abajo hasta la sección
Certificados.
- Haga clic en
Ver certificados..., abra la pestañaSus certificados, luegoImportar...y seleccione su archivoclient.p12. - Introduzca la contraseña PKCS#12 cuando se le solicite.
En Chrome/Chromium
- Escriba
chrome://settings/certificatesen la barra de direcciones. - Abra la pestaña
Tus certificados, haga clic enImportary seleccione su archivoclient.p12. - Introduzca la contraseña PKCS#12 cuando se le solicite.
Acceder a Swagger con su certificado
Abra https://<region>.okms.ovh.net/swagger/ en su navegador. Se le pedirá que seleccione el certificado importado:
Ahora puede ejecutar llamadas API de forma interactiva desde la interfaz Swagger.
Derechos IAM para OKMS
Las acciones IAM de OKMS siguen el modelo okms:<channel>:<resource>/<operation>:
Acciones okms:apiovh habituales
Enumerar una versión de secreto (okms:apiovh:secret/get) es distinto de leer su contenido (okms:apiovh:secret/version/getData). Conceda ambas cuando la identidad deba leer los valores de los secretos.
Consulte la lista completa de acciones en la en el tipo de producto Key Management System (KMS), o en las políticas IAM al crear una política.
Plantillas de políticas IAM sugeridas
Aplique estas plantillas al recurso de su dominio OKMS (urn:v1:<region>:resource:okms:<okmsId>). Sustituya <identity_urn> y <okms_urn> por sus valores. Cree las políticas a través del área de cliente o de la API IAM.
Administración completa — control total del dominio OKMS a través de la API REST:
Solo lectura — enumerar e inspeccionar los recursos sin operaciones de escritura ni criptográficas:
Añada okms:apiovh:secret/version/getData si la identidad debe leer los valores de los secretos.
Solo operaciones criptográficas — utilizar las claves para cifrar, descifrar, firmar y verificar sin gestionar las claves ni los secretos:
Solo acceso a los secretos — leer los secretos de Secret Manager sin acceso a las claves KMS, los certificados o la configuración del dominio:
Añada okms:apiovh:secret/create, okms:apiovh:secret/update y okms:apiovh:secret/delete si la identidad debe gestionar los secretos.
Las operaciones KMIP utilizan las acciones okms:kmip:*, y no okms:apiovh:*. El acceso KMIP por certificado requiere tanto la creación del certificado como los derechos IAM de KMIP de la guía KMIP.
Más información
Utilizar su OVHcloud Key Management Service (KMS)
Utilizar Secret Manager con la API REST
Cómo conectar un producto compatible utilizando el protocolo KMIP
Generar un certificado de acceso OKMS
Interactúe con nuestra comunidad de usuarios.