Metody uwierzytelniania OKMS
Dowiedz się, jak skonfigurować tokeny dostępu osobistego, konta serwisowe lub certyfikaty dostępu, aby uwierzytelnić się w regionalnym API REST swojej domeny OKMS
Wprowadzenie
Ten przewodnik wyjaśnia, jak uwierzytelnić się w płaszczyźnie danych OKMS — regionalnym API REST udostępnianym w Twojej domenie OKMS (na przykład https://eu-west-rbx.okms.ovh.net). To API jest współdzielone przez Key Management Service (KMS) i Secret Manager.
Dla API REST dostępne są trzy metody uwierzytelniania. Integracje KMIP obsługują wyłącznie certyfikaty dostępu — zalecamy zarezerwowanie certyfikatów dla przypadków użycia KMIP, ponieważ ich konfiguracja jest bardziej złożona niż konfiguracja tokenów.
Wymagania początkowe
- Konto klienta OVHcloud.
- Domena OKMS w docelowym regionie (utworzona podczas zamawiania KMS lub aktywacji Secret Manager w tym regionie).
W praktyce
Zrozumienie płaszczyzny danych OKMS
Płaszczyzna danych OKMS to regionalny punkt końcowy API dla operacji kryptograficznych (KMS) i przechowywania sekretów (Secret Manager). Różni się ona od scentralizowanej płaszczyzny kontrolnej API OVHcloud (/v2/okms/...), która zarządza udostępnianiem i konfiguracją domen OKMS.
Z płaszczyzną danych możesz wchodzić w interakcję za pośrednictwem ujednoliconego interfejsu Swagger pod adresem https://<region>.okms.ovh.net/swagger/, CLI OKMS lub SDK Go.
Wybór metody uwierzytelniania
W przypadku dostępu do API REST zalecamy użycie tokenu dostępu osobistego (PAT) lub konta serwisowego. Certyfikaty dostępu zarezerwuj dla KMIP lub klientów opartych na mTLS.
Konfiguracja uwierzytelniania
Krok 1 — Utworzenie użytkownika lokalnego
Jeśli jeszcze go nie masz, utwórz użytkownika lokalnego OVHcloud.
Krok 2 — Utworzenie PAT
Utwórz token dostępu osobistego (PAT) dla użytkownika lokalnego.
Krok 3 — Utworzenie polityki IAM
Utwórz politykę IAM, która przyznaje użytkownikowi lokalnemu wymagane akcje OKMS w Twojej domenie. Zapoznaj się z sekcją Uprawnienia IAM dla OKMS poniżej.
Używanie PAT w płaszczyźnie danych
Wyślij PAT jako token Bearer:
W interfejsie Swagger użyj schematu personalAccessToken w oknie dialogowym Authorize.
Jeśli regionalny punkt końcowy nie akceptuje bezpośrednio schematu Bearer, użyj uwierzytelniania hybrydowego z prefiksem pat_jwt_, jak opisano w przewodniku PAT.
Korzystanie z interfejsu Swagger OKMS
Domena OKMS udostępnia ujednolicony interfejs Swagger pod adresem https://<region>.okms.ovh.net/swagger/. Na przykład dla domeny w eu-west-rbx: https://eu-west-rbx.okms.ovh.net/swagger/.
Możesz ją również otworzyć z poziomu linku Swagger na .
Interfejs Swagger obsługuje wszystkie trzy metody uwierzytelniania API REST. Wykonaj kroki konfiguracji dla wybranej metody, w tym wymaganą politykę IAM, przed wykonaniem żądań.
Token dostępu osobistego
- Kliknij przycisk
Authorize(ikona kłódki) w interfejsie Swagger. - W sekcji personalAccessToken (HTTP Bearer, format JWT) wklej PAT utworzony dla użytkownika lokalnego.
- Kliknij
Authorize, a następnieClose.
Swagger wysyła Twój token w nagłówku Authorization: Bearer <token> przy każdym wykonywanym żądaniu.
Konto serwisowe
- Kliknij przycisk
Authorizew interfejsie Swagger. - W sekcji oAuth2ClientCredentials wprowadź
client_idiclient_secretswojego konta serwisowego. Zapoznaj się z przewodnikiem Jak używać kont serwisowych do łączenia się z interfejsami API OVHcloud, aby uzyskać te dane uwierzytelniające. - Swagger uzyskuje token dostępu OAuth2 za pomocą przepływu client-credentials i dołącza go do kolejnych żądań.
Certyfikat dostępu
Uwierzytelnianie za pomocą certyfikatu dostępu wykorzystuje wzajemny TLS (mTLS) na poziomie transportu. Certyfikat jest przedstawiany przez Twoją przeglądarkę podczas łączenia się z adresem URL Swagger — nie konfiguruje się go w oknie dialogowym Authorize.
Importowanie certyfikatu do przeglądarki
Przekonwertuj swój certyfikat OKMS i klucz prywatny do formatu PKCS#12 (zakładając pliki o nazwach ID_certificate.pem i ID_privatekey.pem):
Zostaniesz poproszony o ustawienie hasła dla zaszyfrowanego pliku. Zaimportuj client.p12 do swojej przeglądarki:
W przeglądarce Firefox
- Wpisz
about:preferences#privacyw pasku adresu. - Przewiń w dół do sekcji
Certyfikaty.
- Kliknij
Wyświetl certyfikaty..., otwórz kartęTwoje certyfikaty, a następnieZaimportuj...i wybierz plikclient.p12. - Wprowadź hasło PKCS#12, gdy pojawi się monit.
W przeglądarce Chrome/Chromium
- Wpisz
chrome://settings/certificatesw pasku adresu. - Otwórz kartę
Twoje certyfikaty, kliknijImportuji wybierz plikclient.p12. - Wprowadź hasło PKCS#12, gdy pojawi się monit.
Dostęp do Swagger za pomocą certyfikatu
Otwórz https://<region>.okms.ovh.net/swagger/ w swojej przeglądarce. Zostaniesz poproszony o wybranie zaimportowanego certyfikatu:
Teraz możesz interaktywnie wykonywać wywołania API z poziomu interfejsu Swagger.
Uprawnienia IAM dla OKMS
Akcje IAM OKMS mają postać okms:<channel>:<resource>/<operation>:
Typowe akcje okms:apiovh
Wyświetlenie wersji sekretu (okms:apiovh:secret/get) to co innego niż odczyt jego zawartości (okms:apiovh:secret/version/getData). Przyznaj obie, gdy tożsamość musi odczytywać wartości sekretów.
Pełną listę akcji znajdziesz w w typie produktu Key Management System (KMS) lub w politykach IAM podczas tworzenia polityki.
Sugerowane polityki IAM
Zastosuj te szablony do zasobu swojej domeny OKMS (urn:v1:<region>:resource:okms:<okmsId>). Zastąp <identity_urn> i <okms_urn> swoimi wartościami. Utwórz polityki za pośrednictwem Panelu klienta lub API IAM.
Pełna administracja — pełna kontrola nad domeną OKMS za pośrednictwem API REST:
Tylko do odczytu — wyświetlanie i inspekcja zasobów bez operacji zapisu lub kryptograficznych:
Dodaj okms:apiovh:secret/version/getData, jeśli tożsamość musi odczytywać wartości sekretów.
Tylko operacje kryptograficzne — używanie kluczy do szyfrowania, odszyfrowywania, podpisywania i weryfikacji bez zarządzania kluczami lub sekretami:
Tylko dostęp do sekretów — odczyt sekretów Secret Manager bez dostępu do kluczy KMS, certyfikatów lub konfiguracji domeny:
Dodaj okms:apiovh:secret/create, okms:apiovh:secret/update i okms:apiovh:secret/delete, jeśli tożsamość musi zarządzać sekretami.
Operacje KMIP używają akcji okms:kmip:*, a nie okms:apiovh:*. Dostęp KMIP oparty na certyfikacie wymaga zarówno utworzenia certyfikatu, jak i uprawnień IAM KMIP z przewodnika KMIP.
Sprawdź również
Korzystanie z OVHcloud Key Management Service (KMS) z Twoimi danymi
Korzystanie z Secret Manager za pomocą API REST
Jak podłączyć kompatybilny produkt za pomocą protokołu KMIP
Zarządzanie certyfikatem dostępu OKMS
Dołącz do grona naszych użytkowników.