Métodos de autenticación de OKMS

Ver como Markdown

Descubra cómo configurar tokens de acceso personales, cuentas de servicio o certificados de acceso para autenticarse en la API REST regional de su dominio OKMS

Objetivo

Esta guía explica cómo autenticarse en el plano de datos OKMS — la API REST regional expuesta en su dominio OKMS (por ejemplo https://eu-west-rbx.okms.ovh.net). Esta API es compartida por el Key Management Service (KMS) y el Secret Manager.

Existen tres métodos de autenticación disponibles para la API REST. Las integraciones KMIP solo admiten certificados de acceso — le recomendamos reservar los certificados para los casos de uso KMIP, ya que su configuración es más compleja que la de los tokens.

Requisitos

Procedimiento

Comprender el plano de datos de OKMS

El plano de datos de OKMS es el punto de acceso API regional para las operaciones criptográficas (KMS) y el almacenamiento de secretos (Secret Manager). Es distinto del plano de control centralizado de la API de OVHcloud (/v2/okms/...), que gestiona el aprovisionamiento y la configuración de los dominios OKMS.

CapaEjemplo de punto de accesoUso
Plano de datos (regional)https://eu-west-rbx.okms.ovh.netCifrar, firmar, gestionar las claves y los secretos en el dominio
Plano de control (API de OVHcloud)https://eu.api.ovh.com/v2/okms/...Pedir dominios, gestionar las credenciales, configurar el registro de logs

Puede interactuar con el plano de datos a través de la interfaz Swagger unificada en https://<region>.okms.ovh.net/swagger/, la CLI OKMS o el SDK Go.

Elegir su método de autenticación

MétodoIdeal paraAPI RESTKMIP
Token de acceso personal (PAT)Scripts y automatización que actúan en nombre de un usuario localCompatibleNo compatible
Cuenta de servicioIntegraciones de máquina a máquinaCompatibleNo compatible
Certificado de accesoProductos compatibles con KMIP, clientes mTLS, Swagger en el navegador con certificados de clienteCompatibleObligatorio
Tip

Para acceder a la API REST, utilice preferentemente un token de acceso personal (PAT) o una cuenta de servicio. Reserve los certificados de acceso para los casos de uso KMIP o los clientes basados en mTLS.

Configurar la autenticación

Token de acceso personal (PAT)
Cuenta de servicio
Certificado de acceso

Paso 1 — Crear un usuario local

Si aún no tiene uno, cree un usuario local de OVHcloud.

Paso 2 — Crear un PAT

Cree un token de acceso personal (PAT) en el usuario local.

Paso 3 — Crear una política IAM

Cree una política IAM que otorgue al usuario local las acciones OKMS necesarias en su dominio. Consulte Derechos IAM para OKMS más abajo.

Utilizar el PAT en el plano de datos

Envíe el PAT como token Bearer:

curl -H "Authorization: Bearer <your_pat>" \
  https://eu-west-rbx.okms.ovh.net/v1/servicekey

En la interfaz Swagger, utilice el esquema personalAccessToken en el cuadro de diálogo Authorize.

Si el punto de acceso regional no acepta directamente el esquema Bearer, utilice la autenticación híbrida con el prefijo pat_jwt_ tal como se describe en la guía del PAT.

Utilizar la interfaz Swagger de OKMS

El dominio OKMS expone una interfaz Swagger unificada en https://<region>.okms.ovh.net/swagger/. Por ejemplo, para un dominio en eu-west-rbx: https://eu-west-rbx.okms.ovh.net/swagger/.

También puede abrirla desde el enlace Swagger del .

La interfaz Swagger admite los tres métodos de autenticación de la API REST. Realice los pasos de configuración para el método elegido, incluida la política IAM necesaria, antes de ejecutar solicitudes.

Token de acceso personal (PAT)

  1. Haga clic en el botón Authorize (icono de candado) en la interfaz Swagger.
  2. En personalAccessToken (HTTP Bearer, formato JWT), pegue el PAT que creó para su usuario local.
  3. Haga clic en Authorize y luego en Close.

Swagger envía su token en una cabecera Authorization: Bearer <token> en cada solicitud que ejecuta.

Cuenta de servicio

  1. Haga clic en el botón Authorize en la interfaz Swagger.
  2. En oAuth2ClientCredentials, introduzca el client_id y el client_secret de su cuenta de servicio. Consulte Cómo utilizar cuentas de servicio para conectarse a las API de OVHcloud para obtener estas credenciales.
  3. Swagger obtiene un token de acceso OAuth2 mediante el flujo client-credentials y lo añade a las solicitudes posteriores.

Certificado de acceso

La autenticación por certificado de acceso utiliza TLS mutuo (mTLS) a nivel de transporte. El certificado lo presenta su navegador al conectarse a la URL de Swagger — no se configura a través del cuadro de diálogo Authorize.

Importar su certificado en el navegador

Convierta su certificado OKMS y su clave privada al formato PKCS#12 (suponiendo que los archivos se llamen ID_certificate.pem e ID_privatekey.pem):

openssl pkcs12 -export -in ID_certificate.pem -inkey ID_privatekey.pem -out client.p12

Se le pedirá que defina una contraseña para el archivo cifrado. Importe client.p12 en su navegador:

En Firefox

  • Escriba about:preferences#privacy en la barra de direcciones.
  • Desplácese hacia abajo hasta la sección Certificados.
Ajustes del gestor de certificados de Firefox
  • Haga clic en Ver certificados..., abra la pestaña Sus certificados, luego Importar... y seleccione su archivo client.p12.
  • Introduzca la contraseña PKCS#12 cuando se le solicite.

En Chrome/Chromium

  • Escriba chrome://settings/certificates en la barra de direcciones.
  • Abra la pestaña Tus certificados, haga clic en Importar y seleccione su archivo client.p12.
  • Introduzca la contraseña PKCS#12 cuando se le solicite.
Gestor de certificados de Chromium
Acceder a Swagger con su certificado

Abra https://<region>.okms.ovh.net/swagger/ en su navegador. Se le pedirá que seleccione el certificado importado:

Solicitud de identificación por certificado en el navegador

Ahora puede ejecutar llamadas API de forma interactiva desde la interfaz Swagger.

Derechos IAM para OKMS

Las acciones IAM de OKMS siguen el modelo okms:<channel>:<resource>/<operation>:

CanalAlcanceUtilizado para
okms:apiovhAPI REST del plano de control y del plano de datosClaves KMS, secretos, certificados, configuración del dominio
okms:apikmsAPI REST regional del plano de datosLlamadas directas a la API regional (algunas integraciones utilizan a la vez las acciones apiovh y apikms)
okms:kmipProtocolo KMIPIntegraciones de productos compatibles con KMIP — consulte la documentación dedicada

Acciones okms:apiovh habituales

AcciónDescripción
okms:apiovh:serviceKey/getEnumerar o recuperar claves de cifrado
okms:apiovh:serviceKey/createCrear o importar una clave
okms:apiovh:serviceKey/updateActualizar los metadatos de una clave
okms:apiovh:serviceKey/deleteEliminar una clave
okms:apiovh:serviceKey/activateActivar una clave
okms:apiovh:serviceKey/deactivateDesactivar una clave
okms:apiovh:serviceKey/encryptCifrar datos con una clave
okms:apiovh:serviceKey/decryptDescifrar datos con una clave
okms:apiovh:serviceKey/signFirmar datos con una clave
okms:apiovh:serviceKey/verifyVerificar una firma
okms:apiovh:serviceKey/datakeyGenerar una clave de datos
okms:apiovh:serviceKey/datakeyDecryptDescifrar una clave de datos
okms:apiovh:secret/getEnumerar los secretos y sus metadatos
okms:apiovh:secret/createCrear un secreto
okms:apiovh:secret/updateActualizar los metadatos de un secreto
okms:apiovh:secret/deleteEliminar un secreto
okms:apiovh:secret/version/getDataLeer el contenido de una versión de secreto
okms:apiovh:credential/getEnumerar los certificados de acceso
okms:apiovh:credential/createCrear un certificado de acceso
okms:apiovh:credential/deleteEliminar un certificado de acceso
okms:apiovh:secretConfig/getLeer la configuración predeterminada de Secret Manager
okms:apiovh:secretConfig/updateActualizar la configuración predeterminada de Secret Manager
Info

Enumerar una versión de secreto (okms:apiovh:secret/get) es distinto de leer su contenido (okms:apiovh:secret/version/getData). Conceda ambas cuando la identidad deba leer los valores de los secretos.

Consulte la lista completa de acciones en la en el tipo de producto Key Management System (KMS), o en las políticas IAM al crear una política.

Plantillas de políticas IAM sugeridas

Aplique estas plantillas al recurso de su dominio OKMS (urn:v1:<region>:resource:okms:<okmsId>). Sustituya <identity_urn> y <okms_urn> por sus valores. Cree las políticas a través del área de cliente o de la API IAM.

Administración completa — control total del dominio OKMS a través de la API REST:

{
  "name": "okms-full-admin",
  "description": "Full administrative access to an OKMS domain",
  "identities": ["<identity_urn>"],
  "resources": [{ "urn": "<okms_urn>" }],
  "action": ["okms:apiovh:*"]
}

Solo lectura — enumerar e inspeccionar los recursos sin operaciones de escritura ni criptográficas:

{
  "name": "okms-read-only",
  "description": "Read-only access to an OKMS domain",
  "identities": ["<identity_urn>"],
  "resources": [{ "urn": "<okms_urn>" }],
  "action": [
    "okms:apiovh:serviceKey/get",
    "okms:apiovh:secret/get",
    "okms:apiovh:credential/get",
    "okms:apiovh:secretConfig/get",
    "okms:apiovh:log/get"
  ]
}

Añada okms:apiovh:secret/version/getData si la identidad debe leer los valores de los secretos.

Solo operaciones criptográficas — utilizar las claves para cifrar, descifrar, firmar y verificar sin gestionar las claves ni los secretos:

{
  "name": "okms-crypto-only",
  "description": "Cryptographic operations on an OKMS domain",
  "identities": ["<identity_urn>"],
  "resources": [{ "urn": "<okms_urn>" }],
  "action": [
    "okms:apiovh:serviceKey/get",
    "okms:apiovh:serviceKey/encrypt",
    "okms:apiovh:serviceKey/decrypt",
    "okms:apiovh:serviceKey/sign",
    "okms:apiovh:serviceKey/verify",
    "okms:apiovh:serviceKey/datakey",
    "okms:apiovh:serviceKey/datakeyDecrypt"
  ]
}

Solo acceso a los secretos — leer los secretos de Secret Manager sin acceso a las claves KMS, los certificados o la configuración del dominio:

{
  "name": "okms-secret-access-only",
  "description": "Read-only access to Secret Manager secrets on an OKMS domain",
  "identities": ["<identity_urn>"],
  "resources": [{ "urn": "<okms_urn>" }],
  "action": [
    "okms:apiovh:secret/get",
    "okms:apiovh:secret/version/getData",
    "okms:apikms:secret/version/getData"
  ]
}

Añada okms:apiovh:secret/create, okms:apiovh:secret/update y okms:apiovh:secret/delete si la identidad debe gestionar los secretos.

Warning

Las operaciones KMIP utilizan las acciones okms:kmip:*, y no okms:apiovh:*. El acceso KMIP por certificado requiere tanto la creación del certificado como los derechos IAM de KMIP de la guía KMIP.

Más información

Utilizar su OVHcloud Key Management Service (KMS)

Utilizar Secret Manager con la API REST

Cómo conectar un producto compatible utilizando el protocolo KMIP

Generar un certificado de acceso OKMS

Interactúe con nuestra comunidad de usuarios.

¿Le ha resultado útil esta página?