Metodi di autenticazione OKMS
Scopri come configurare token di accesso personali, account di servizio o certificati di accesso per autenticarti sull'API REST regionale del tuo dominio OKMS
Obiettivo
Questa guida spiega come autenticarsi sul piano dati OKMS — l'API REST regionale esposta sul tuo dominio OKMS (ad esempio https://eu-west-rbx.okms.ovh.net). Questa API è condivisa dal Key Management Service (KMS) e dal Secret Manager.
Per l'API REST sono disponibili tre metodi di autenticazione. Le integrazioni KMIP supportano solo i certificati di accesso — ti consigliamo di riservare i certificati ai casi d'uso KMIP, poiché la loro configurazione è più complessa di quella dei token.
Prerequisiti
- Un account cliente OVHcloud.
- Un dominio OKMS nella regione di destinazione (creato al momento dell'ordine di un KMS o dell'attivazione di Secret Manager in quella regione).
Procedura
Comprendere il piano dati OKMS
Il piano dati OKMS è il punto di accesso API regionale per le operazioni crittografiche (KMS) e l'archiviazione dei secret (Secret Manager). È distinto dal piano di controllo centralizzato dell'API OVHcloud (/v2/okms/...), che gestisce il provisioning e la configurazione dei domini OKMS.
Puoi interagire con il piano dati tramite l'interfaccia Swagger unificata all'indirizzo https://<region>.okms.ovh.net/swagger/, la CLI OKMS o l'SDK Go.
Scegliere il metodo di autenticazione
Per l'accesso all'API REST, privilegia un token di accesso personale (PAT) o un account di servizio. Riserva i certificati di accesso ai casi d'uso KMIP o ai client basati su mTLS.
Configurare l'autenticazione
Passaggio 1 — Creare un utente locale
Se non ne hai ancora uno, crea un utente locale OVHcloud.
Passaggio 2 — Creare un PAT
Crea un token di accesso personale (PAT) sull'utente locale.
Passaggio 3 — Creare una policy IAM
Crea una policy IAM che concede all'utente locale le azioni OKMS necessarie sul tuo dominio. Consulta Diritti IAM per OKMS qui sotto.
Utilizzare il PAT sul piano dati
Invia il PAT come token Bearer:
Nell'interfaccia Swagger, utilizza lo schema personalAccessToken nella finestra di dialogo Authorize.
Se il punto di accesso regionale non accetta direttamente lo schema Bearer, utilizza l'autenticazione ibrida con il prefisso pat_jwt_ come descritto nella guida PAT.
Utilizzare l'interfaccia Swagger OKMS
Il dominio OKMS espone un'interfaccia Swagger unificata all'indirizzo https://<region>.okms.ovh.net/swagger/. Ad esempio, per un dominio in eu-west-rbx: https://eu-west-rbx.okms.ovh.net/swagger/.
Puoi aprirla anche dal link Swagger presente nella .
L'interfaccia Swagger supporta tutti e tre i metodi di autenticazione dell'API REST. Esegui i passaggi di configurazione per il metodo scelto, inclusa la policy IAM richiesta, prima di eseguire le richieste.
Token di accesso personale (PAT)
- Clicca sul pulsante
Authorize(icona del lucchetto) nell'interfaccia Swagger. - In personalAccessToken (HTTP Bearer, formato JWT), incolla il PAT che hai creato per il tuo utente locale.
- Clicca su
Authorize, poi suClose.
Swagger invia il tuo token in un'intestazione Authorization: Bearer <token> per ogni richiesta che esegui.
Account di servizio
- Clicca sul pulsante
Authorizenell'interfaccia Swagger. - In oAuth2ClientCredentials, inserisci il
client_ide ilclient_secretdel tuo account di servizio. Consulta Come utilizzare gli account di servizio per connettersi alle API OVHcloud per ottenere queste credenziali. - Swagger ottiene un token di accesso OAuth2 tramite il flusso client-credentials e lo aggiunge alle richieste successive.
Certificato di accesso
L'autenticazione tramite certificato di accesso utilizza il TLS mutuo (mTLS) a livello di trasporto. Il certificato viene presentato dal tuo browser al momento della connessione all'URL Swagger — non si configura tramite la finestra di dialogo Authorize.
Importare il tuo certificato nel browser
Converti il tuo certificato OKMS e la tua chiave privata nel formato PKCS#12 (supponendo file denominati ID_certificate.pem e ID_privatekey.pem):
Ti verrà chiesto di impostare una password per il file crittografato. Importa client.p12 nel tuo browser:
Su Firefox
- Digita
about:preferences#privacynella barra degli indirizzi. - Scorri verso il basso fino alla sezione
Certificati.
- Clicca su
Mostra certificati..., apri la schedaCertificati personali, quindiImporta...e seleziona il tuo fileclient.p12. - Inserisci la password PKCS#12 quando ti viene richiesto.
Su Chrome/Chromium
- Digita
chrome://settings/certificatesnella barra degli indirizzi. - Apri la scheda
I tuoi certificati, clicca suImportae seleziona il tuo fileclient.p12. - Inserisci la password PKCS#12 quando ti viene richiesto.
Accedere a Swagger con il tuo certificato
Apri https://<region>.okms.ovh.net/swagger/ nel tuo browser. Ti verrà chiesto di selezionare il certificato importato:
Ora puoi eseguire chiamate API in modo interattivo dall'interfaccia Swagger.
Diritti IAM per OKMS
Le azioni IAM di OKMS seguono il modello okms:<channel>:<resource>/<operation>:
Azioni okms:apiovh comuni
Elencare una versione di secret (okms:apiovh:secret/get) è diverso dal leggerne il contenuto (okms:apiovh:secret/version/getData). Concedi entrambe quando l'identità deve leggere i valori dei secret.
Consulta l'elenco completo delle azioni nella sotto il tipo di prodotto Key Management System (KMS), oppure nelle policy IAM al momento della creazione di una policy.
Modelli di policy IAM suggeriti
Applica questi modelli alla risorsa del tuo dominio OKMS (urn:v1:<region>:resource:okms:<okmsId>). Sostituisci <identity_urn> e <okms_urn> con i tuoi valori. Crea le policy tramite lo Spazio Cliente o l'API IAM.
Amministrazione completa — controllo totale del dominio OKMS tramite l'API REST:
Sola lettura — elencare e ispezionare le risorse senza operazioni di scrittura o crittografiche:
Aggiungi okms:apiovh:secret/version/getData se l'identità deve leggere i valori dei secret.
Solo operazioni crittografiche — utilizzare le chiavi per crittografare, decrittografare, firmare e verificare senza gestire le chiavi o i secret:
Solo accesso ai secret — leggere i secret di Secret Manager senza accesso alle chiavi KMS, ai certificati o alla configurazione del dominio:
Aggiungi okms:apiovh:secret/create, okms:apiovh:secret/update e okms:apiovh:secret/delete se l'identità deve gestire i secret.
Le operazioni KMIP utilizzano le azioni okms:kmip:*, e non okms:apiovh:*. L'accesso KMIP tramite certificato richiede sia la creazione del certificato sia i diritti IAM KMIP della guida KMIP.
Per saperne di più
Utilizzare il tuo OVHcloud Key Management Service (KMS)
Utilizzare Secret Manager con l'API REST
Come connettere un prodotto compatibile utilizzando il protocollo KMIP
Generare un certificato di accesso OKMS
Contatta la nostra Community di utenti.