---
title: "Metodi di autenticazione OKMS"
description: "Scopri come configurare token di accesso personali, account di servizio o certificati di accesso per autenticarti sull'API REST regionale del tuo dominio OKMS"
url: https://docs.ovhcloud.com/it/guides/manage-and-operate/kms/okms-authentication-methods
lang: it
lastUpdated: 2026-07-16
---
# Metodi di autenticazione OKMS

## Obiettivo

Questa guida spiega come autenticarsi sul **piano dati OKMS** — l'API REST regionale esposta sul tuo dominio OKMS (ad esempio `https://eu-west-rbx.okms.ovh.net`). Questa API è condivisa dal **Key Management Service (KMS)** e dal **Secret Manager**.

Per l'API REST sono disponibili tre metodi di autenticazione. Le integrazioni **KMIP** supportano **solo i certificati di accesso** — ti consigliamo di riservare i certificati ai casi d'uso KMIP, poiché la loro configurazione è più complessa di quella dei token.

## Prerequisiti

- Un [account cliente OVHcloud](/it/guides/account-and-service-management/account-information/ovhcloud-account-creation.md).
- Un [dominio OKMS](/it/guides/manage-and-operate/kms/quick-start.md) nella regione di destinazione (creato al momento dell'ordine di un KMS o dell'attivazione di Secret Manager in quella regione).

## Procedura

### Comprendere il piano dati OKMS

Il piano dati OKMS è il punto di accesso API regionale per le operazioni crittografiche (KMS) e l'archiviazione dei secret (Secret Manager). È distinto dal [piano di controllo](/it/guides/manage-and-operate/api/apiv2.md) centralizzato dell'API OVHcloud (`/v2/okms/...`), che gestisce il provisioning e la configurazione dei domini OKMS.

| Livello                               | Esempio di punto di accesso          | Utilizzo                                                         |
| ------------------------------------- | ------------------------------------ | ---------------------------------------------------------------- |
| **Piano dati (regionale)**            | `https://eu-west-rbx.okms.ovh.net`   | Crittografare, firmare, gestire le chiavi e i secret sul dominio |
| **Piano di controllo (API OVHcloud)** | `https://eu.api.ovh.com/v2/okms/...` | Ordinare domini, gestire le credenziali, configurare il logging  |

Puoi interagire con il piano dati tramite l'interfaccia Swagger unificata all'indirizzo `https://<region>.okms.ovh.net/swagger/`, la [CLI OKMS](https://github.com/ovh/okms-cli) o l'[SDK Go](https://pkg.go.dev/github.com/ovh/okms-sdk-go).

### Scegliere il metodo di autenticazione

| Metodo                               | Ideale per                                                                                                                                                    | API REST   | KMIP             |
| ------------------------------------ | ------------------------------------------------------------------------------------------------------------------------------------------------------------- | ---------- | ---------------- |
| **Token di accesso personale (PAT)** | Script e automazione che agiscono per conto di un [utente locale](/it/guides/account-and-service-management/account-information/ovhcloud-users-management.md) | Supportato | Non supportato   |
| **Account di servizio**              | Integrazioni machine-to-machine                                                                                                                               | Supportato | Non supportato   |
| **Certificato di accesso**           | Prodotti compatibili con KMIP, client mTLS, Swagger nel browser con certificati client                                                                        | Supportato | **Obbligatorio** |

:::tip
Per l'accesso all'API REST, privilegia un **token di accesso personale (PAT)** o un **account di servizio**. Riserva i certificati di accesso ai casi d'uso **KMIP** o ai client basati su mTLS.
:::

### Configurare l'autenticazione [](#)

**Token di accesso personale (PAT)**

#### Passaggio 1 — Creare un utente locale
Se non ne hai ancora uno, crea un [utente locale OVHcloud](/it/guides/account-and-service-management/account-information/ovhcloud-users-management.md).
#### Passaggio 2 — Creare un PAT
Crea un [token di accesso personale (PAT)](/it/guides/manage-and-operate/iam/configure-personal-access-token-pat.md) sull'utente locale.
#### Passaggio 3 — Creare una policy IAM
Crea una [policy IAM](/it/guides/account-and-service-management/account-information/iam-policy-ui.md) che concede all'utente locale le azioni OKMS necessarie sul tuo dominio. Consulta [Diritti IAM per OKMS](#iam-rights-for-okms) qui sotto.
#### Utilizzare il PAT sul piano dati
Invia il PAT come token Bearer:
```bash
curl -H "Authorization: Bearer <your_pat>" \
  https://eu-west-rbx.okms.ovh.net/v1/servicekey
```
Nell'[interfaccia Swagger](#use-the-okms-swagger-ui), utilizza lo schema **personalAccessToken** nella finestra di dialogo <code className="action">Authorize</code>.
Se il punto di accesso regionale non accetta direttamente lo schema Bearer, utilizza l'autenticazione ibrida con il prefisso `pat_jwt_` come descritto nella [guida PAT](/it/guides/manage-and-operate/iam/configure-personal-access-token-pat.md).


**Account di servizio**

#### Passaggio 1 — Creare un account di servizio
Se non ne hai ancora uno, crea un [account di servizio OVHcloud](/it/guides/manage-and-operate/api/manage-service-account.md).
#### Passaggio 2 — Creare una policy IAM
Crea una [policy IAM](/it/guides/account-and-service-management/account-information/iam-policy-ui.md) che concede all'account di servizio le azioni OKMS necessarie sul tuo dominio. Consulta [Diritti IAM per OKMS](#iam-rights-for-okms) qui sotto.
#### Utilizzare l'account di servizio sul piano dati
Ottieni un token di accesso OAuth2 tramite il flusso client-credentials come descritto in [Come utilizzare gli account di servizio per connettersi alle API OVHcloud](/it/guides/account-and-service-management/account-information/authenticate-api-with-service-account.md), quindi trasmettilo come token Bearer:
```bash
curl -H "Authorization: Bearer <access_token>" \
  https://eu-west-rbx.okms.ovh.net/v1/servicekey
```
Nell'[interfaccia Swagger](#use-the-okms-swagger-ui), utilizza lo schema **oAuth2ClientCredentials** nella finestra di dialogo <code className="action">Authorize</code>.


**Certificato di accesso**

#### Passaggio 1 (facoltativo) — Creare un'identità
Se non ne hai ancora una, crea un'identità OVHcloud (utente locale, gruppo di utenti o account di servizio). Consulta [Presentazione delle identità](/it/guides/manage-and-operate/iam/identities-management.md).
#### Passaggio 2 — Creare un certificato OKMS
Crea un certificato di accesso OKMS con almeno un'identità associata. Consulta [Generare un certificato di accesso OKMS](/it/guides/manage-and-operate/kms/okms-certificate-management.md).
#### Passaggio 3 — Creare una policy IAM
Crea una [policy IAM](/it/guides/account-and-service-management/account-information/iam-policy-ui.md) che concede alle identità associate al certificato l'accesso al tuo dominio OKMS.
- Per l'accesso all'**API REST**, utilizza le azioni `okms:apiovh:*` elencate qui sotto.
- Per l'accesso **KMIP**, concedi le azioni `okms:kmip:*` documentate in [Diritti IAM KMIP](/it/guides/manage-and-operate/kms/kms-kmip.md#iam-rights).
#### Utilizzare il certificato sul piano dati
Presenta il certificato client tramite TLS (mTLS). Per un accesso a Swagger dal browser, consulta [Utilizzare l'interfaccia Swagger OKMS](#use-the-okms-swagger-ui) qui sotto.


### Utilizzare l'interfaccia Swagger OKMS [](#)
Il dominio OKMS espone un'interfaccia Swagger unificata all'indirizzo `https://<region>.okms.ovh.net/swagger/`. Ad esempio, per un dominio in **eu-west-rbx**: [https://eu-west-rbx.okms.ovh.net/swagger/](https://eu-west-rbx.okms.ovh.net/swagger/).

Puoi aprirla anche dal link Swagger presente nella dashboard del tuo dominio OKMS
.
L'interfaccia Swagger supporta tutti e tre i metodi di autenticazione dell'API REST. Esegui i [passaggi di configurazione](#set-up-authentication) per il metodo scelto, inclusa la [policy IAM](#iam-rights-for-okms) richiesta, prima di eseguire le richieste.

#### Token di accesso personale (PAT)

1. Clicca sul pulsante <code className="action">Authorize</code> (icona del lucchetto) nell'interfaccia Swagger.
2. In **personalAccessToken** (HTTP Bearer, formato JWT), incolla il PAT che hai creato per il tuo utente locale.
3. Clicca su <code className="action">Authorize</code>, poi su <code className="action">Close</code>.

Swagger invia il tuo token in un'intestazione `Authorization: Bearer <token>` per ogni richiesta che esegui.

#### Account di servizio

1. Clicca sul pulsante <code className="action">Authorize</code> nell'interfaccia Swagger.
2. In **oAuth2ClientCredentials**, inserisci il `client_id` e il `client_secret` del tuo account di servizio. Consulta [Come utilizzare gli account di servizio per connettersi alle API OVHcloud](/it/guides/account-and-service-management/account-information/authenticate-api-with-service-account.md) per ottenere queste credenziali.
3. Swagger ottiene un token di accesso OAuth2 tramite il flusso client-credentials e lo aggiunge alle richieste successive.

#### Certificato di accesso

L'autenticazione tramite certificato di accesso utilizza il TLS mutuo (mTLS) a livello di trasporto. Il certificato viene presentato dal tuo browser al momento della connessione all'URL Swagger — non si configura tramite la finestra di dialogo `Authorize
`.
##### Importare il tuo certificato nel browser

Converti il tuo certificato OKMS e la tua chiave privata nel formato PKCS#12 (supponendo file denominati `ID_certificate.pem` e `ID_privatekey.pem`):

```bash
openssl pkcs12 -export -in ID_certificate.pem -inkey ID_privatekey.pem -out client.p12
```

Ti verrà chiesto di impostare una password per il file crittografato. Importa `client.p12` nel tuo browser:

**Su Firefox**

- Digita `about:preferences#privacy` nella barra degli indirizzi.
- Scorri verso il basso fino alla sezione <code className="action">Certificati</code>.

![Impostazioni del gestore di certificati di Firefox](/images/manage-and-operate/kms/kms-usage/firefox-cert-manager.png)
- Clicca su <code className="action">Mostra certificati...</code>, apri la scheda <code className="action">Certificati personali</code>, quindi <code className="action">Importa...</code> e seleziona il tuo file `client.p12`.
- Inserisci la password PKCS#12 quando ti viene richiesto.

**Su Chrome/Chromium**

- Digita `chrome://settings/certificates` nella barra degli indirizzi.
- Apri la scheda <code className="action">I tuoi certificati</code>, clicca su <code className="action">Importa</code> e seleziona il tuo file `client.p12`.
- Inserisci la password PKCS#12 quando ti viene richiesto.

![Gestore di certificati di Chromium](/images/manage-and-operate/kms/kms-usage/chromium-cert-manager.png)
##### Accedere a Swagger con il tuo certificato

Apri `https://<region>.okms.ovh.net/swagger/` nel tuo browser. Ti verrà chiesto di selezionare il certificato importato:

![Richiesta di identificazione tramite certificato nel browser](/images/manage-and-operate/kms/kms-usage/firefox-identify-with-certificate.png)
Ora puoi eseguire chiamate API in modo interattivo dall'interfaccia Swagger.

### Diritti IAM per OKMS [](#)
Le azioni IAM di OKMS seguono il modello `okms:<channel>:<resource>/<operation>`:

| Canale        | Ambito                                           | Utilizzato per                                                                                                                                  |
| ------------- | ------------------------------------------------ | ----------------------------------------------------------------------------------------------------------------------------------------------- |
| `okms:apiovh` | API REST del piano di controllo e del piano dati | Chiavi KMS, secret, certificati, configurazione del dominio                                                                                     |
| `okms:apikms` | API REST regionale del piano dati                | Chiamate API regionali dirette (alcune integrazioni utilizzano sia le azioni `apiovh` sia le azioni `apikms`)                                   |
| `okms:kmip`   | Protocollo KMIP                                  | Integrazioni di prodotti compatibili con KMIP — consulta la [documentazione dedicata](/it/guides/manage-and-operate/kms/kms-kmip.md#iam-rights) |

#### Azioni `okms:apiovh` comuni

| Azione                                  | Descrizione                                                |
| --------------------------------------- | ---------------------------------------------------------- |
| `okms:apiovh:serviceKey/get`            | Elencare o recuperare le chiavi di crittografia            |
| `okms:apiovh:serviceKey/create`         | Creare o importare una chiave                              |
| `okms:apiovh:serviceKey/update`         | Aggiornare i metadati di una chiave                        |
| `okms:apiovh:serviceKey/delete`         | Eliminare una chiave                                       |
| `okms:apiovh:serviceKey/activate`       | Attivare una chiave                                        |
| `okms:apiovh:serviceKey/deactivate`     | Disattivare una chiave                                     |
| `okms:apiovh:serviceKey/encrypt`        | Crittografare i dati con una chiave                        |
| `okms:apiovh:serviceKey/decrypt`        | Decrittografare i dati con una chiave                      |
| `okms:apiovh:serviceKey/sign`           | Firmare i dati con una chiave                              |
| `okms:apiovh:serviceKey/verify`         | Verificare una firma                                       |
| `okms:apiovh:serviceKey/datakey`        | Generare una chiave dati                                   |
| `okms:apiovh:serviceKey/datakeyDecrypt` | Decrittografare una chiave dati                            |
| `okms:apiovh:secret/get`                | Elencare i secret e i relativi metadati                    |
| `okms:apiovh:secret/create`             | Creare un secret                                           |
| `okms:apiovh:secret/update`             | Aggiornare i metadati di un secret                         |
| `okms:apiovh:secret/delete`             | Eliminare un secret                                        |
| `okms:apiovh:secret/version/getData`    | Leggere il contenuto di una versione di secret             |
| `okms:apiovh:credential/get`            | Elencare i certificati di accesso                          |
| `okms:apiovh:credential/create`         | Creare un certificato di accesso                           |
| `okms:apiovh:credential/delete`         | Eliminare un certificato di accesso                        |
| `okms:apiovh:secretConfig/get`          | Leggere la configurazione predefinita di Secret Manager    |
| `okms:apiovh:secretConfig/update`       | Aggiornare la configurazione predefinita di Secret Manager |

:::info
Elencare una versione di secret (`okms:apiovh:secret/get`) è diverso dal leggerne il contenuto (`okms:apiovh:secret/version/getData`). Concedi entrambe quando l'identità deve leggere i valori dei secret.
:::

Consulta l'elenco completo delle azioni nella console API OVHcloud
 sotto il tipo di prodotto **Key Management System (KMS)**
, oppure nelle [policy IAM](/it/guides/account-and-service-management/account-information/iam-policy-ui.md)
 al momento della creazione di una policy.
#### Modelli di policy IAM suggeriti

Applica questi modelli alla risorsa del tuo dominio OKMS (`urn:v1:<region>:resource:okms:<okmsId>`). Sostituisci `<identity_urn>` e `<okms_urn>` con i tuoi valori. Crea le policy tramite lo [Spazio Cliente](/it/guides/account-and-service-management/account-information/iam-policy-ui.md) o l'[API IAM](/it/guides/account-and-service-management/account-information/iam-policies-api.md).

**Amministrazione completa** — controllo totale del dominio OKMS tramite l'API REST:

```json
{
  "name": "okms-full-admin",
  "description": "Full administrative access to an OKMS domain",
  "identities": ["<identity_urn>"],
  "resources": [{ "urn": "<okms_urn>" }],
  "action": ["okms:apiovh:*"]
}
```

**Sola lettura** — elencare e ispezionare le risorse senza operazioni di scrittura o crittografiche:

```json
{
  "name": "okms-read-only",
  "description": "Read-only access to an OKMS domain",
  "identities": ["<identity_urn>"],
  "resources": [{ "urn": "<okms_urn>" }],
  "action": [
    "okms:apiovh:serviceKey/get",
    "okms:apiovh:secret/get",
    "okms:apiovh:credential/get",
    "okms:apiovh:secretConfig/get",
    "okms:apiovh:log/get"
  ]
}
```

Aggiungi `okms:apiovh:secret/version/getData` se l'identità deve leggere i valori dei secret.

**Solo operazioni crittografiche** — utilizzare le chiavi per crittografare, decrittografare, firmare e verificare senza gestire le chiavi o i secret:

```json
{
  "name": "okms-crypto-only",
  "description": "Cryptographic operations on an OKMS domain",
  "identities": ["<identity_urn>"],
  "resources": [{ "urn": "<okms_urn>" }],
  "action": [
    "okms:apiovh:serviceKey/get",
    "okms:apiovh:serviceKey/encrypt",
    "okms:apiovh:serviceKey/decrypt",
    "okms:apiovh:serviceKey/sign",
    "okms:apiovh:serviceKey/verify",
    "okms:apiovh:serviceKey/datakey",
    "okms:apiovh:serviceKey/datakeyDecrypt"
  ]
}
```

**Solo accesso ai secret** — leggere i secret di Secret Manager senza accesso alle chiavi KMS, ai certificati o alla configurazione del dominio:

```json
{
  "name": "okms-secret-access-only",
  "description": "Read-only access to Secret Manager secrets on an OKMS domain",
  "identities": ["<identity_urn>"],
  "resources": [{ "urn": "<okms_urn>" }],
  "action": [
    "okms:apiovh:secret/get",
    "okms:apiovh:secret/version/getData",
    "okms:apikms:secret/version/getData"
  ]
}
```

Aggiungi `okms:apiovh:secret/create`, `okms:apiovh:secret/update` e `okms:apiovh:secret/delete` se l'identità deve gestire i secret.

:::warning
Le operazioni KMIP utilizzano le azioni `okms:kmip:*`, e non `okms:apiovh:*`. L'accesso KMIP tramite certificato richiede sia la creazione del certificato sia i diritti IAM KMIP della [guida KMIP](/it/guides/manage-and-operate/kms/kms-kmip.md#iam-rights).
:::

## Per saperne di più

[Utilizzare il tuo OVHcloud Key Management Service (KMS)](/it/guides/manage-and-operate/kms/kms-usage.md)

[Utilizzare Secret Manager con l'API REST](/it/guides/manage-and-operate/secret-manager/rest-api.md)

[Come connettere un prodotto compatibile utilizzando il protocollo KMIP](/it/guides/manage-and-operate/kms/kms-kmip.md)

[Generare un certificato di accesso OKMS](/it/guides/manage-and-operate/kms/okms-certificate-management.md)

Contatta la nostra [Community di utenti](https://community.ovhcloud.com/).
