Metody uwierzytelniania OKMS

Pokaż jako Markdown

Dowiedz się, jak skonfigurować tokeny dostępu osobistego, konta serwisowe lub certyfikaty dostępu, aby uwierzytelnić się w regionalnym API REST swojej domeny OKMS

Wprowadzenie

Ten przewodnik wyjaśnia, jak uwierzytelnić się w płaszczyźnie danych OKMS — regionalnym API REST udostępnianym w Twojej domenie OKMS (na przykład https://eu-west-rbx.okms.ovh.net). To API jest współdzielone przez Key Management Service (KMS) i Secret Manager.

Dla API REST dostępne są trzy metody uwierzytelniania. Integracje KMIP obsługują wyłącznie certyfikaty dostępu — zalecamy zarezerwowanie certyfikatów dla przypadków użycia KMIP, ponieważ ich konfiguracja jest bardziej złożona niż konfiguracja tokenów.

Wymagania początkowe

W praktyce

Zrozumienie płaszczyzny danych OKMS

Płaszczyzna danych OKMS to regionalny punkt końcowy API dla operacji kryptograficznych (KMS) i przechowywania sekretów (Secret Manager). Różni się ona od scentralizowanej płaszczyzny kontrolnej API OVHcloud (/v2/okms/...), która zarządza udostępnianiem i konfiguracją domen OKMS.

WarstwaPrzykładowy punkt końcowyZastosowanie
Płaszczyzna danych (regionalna)https://eu-west-rbx.okms.ovh.netSzyfrowanie, podpisywanie, zarządzanie kluczami i sekretami w domenie
Płaszczyzna kontrolna (API OVHcloud)https://eu.api.ovh.com/v2/okms/...Zamawianie domen, zarządzanie danymi uwierzytelniającymi, konfiguracja rejestrowania logów

Z płaszczyzną danych możesz wchodzić w interakcję za pośrednictwem ujednoliconego interfejsu Swagger pod adresem https://<region>.okms.ovh.net/swagger/, CLI OKMS lub SDK Go.

Wybór metody uwierzytelniania

MetodaIdealne doAPI RESTKMIP
Token dostępu osobistego (PAT)Skrypty i automatyzacja działające w imieniu użytkownika lokalnegoObsługiwaneNieobsługiwane
Konto serwisoweIntegracje maszyna-maszynaObsługiwaneNieobsługiwane
Certyfikat dostępuProdukty kompatybilne z KMIP, klienci mTLS, Swagger w przeglądarce z certyfikatami klientaObsługiwaneWymagane
Tip

W przypadku dostępu do API REST zalecamy użycie tokenu dostępu osobistego (PAT) lub konta serwisowego. Certyfikaty dostępu zarezerwuj dla KMIP lub klientów opartych na mTLS.

Konfiguracja uwierzytelniania

Token dostępu osobistego (PAT)
Konto serwisowe
Certyfikat dostępu

Krok 1 — Utworzenie użytkownika lokalnego

Jeśli jeszcze go nie masz, utwórz użytkownika lokalnego OVHcloud.

Krok 2 — Utworzenie PAT

Utwórz token dostępu osobistego (PAT) dla użytkownika lokalnego.

Krok 3 — Utworzenie polityki IAM

Utwórz politykę IAM, która przyznaje użytkownikowi lokalnemu wymagane akcje OKMS w Twojej domenie. Zapoznaj się z sekcją Uprawnienia IAM dla OKMS poniżej.

Używanie PAT w płaszczyźnie danych

Wyślij PAT jako token Bearer:

curl -H "Authorization: Bearer <your_pat>" \
  https://eu-west-rbx.okms.ovh.net/v1/servicekey

W interfejsie Swagger użyj schematu personalAccessToken w oknie dialogowym Authorize.

Jeśli regionalny punkt końcowy nie akceptuje bezpośrednio schematu Bearer, użyj uwierzytelniania hybrydowego z prefiksem pat_jwt_, jak opisano w przewodniku PAT.

Korzystanie z interfejsu Swagger OKMS

Domena OKMS udostępnia ujednolicony interfejs Swagger pod adresem https://<region>.okms.ovh.net/swagger/. Na przykład dla domeny w eu-west-rbx: https://eu-west-rbx.okms.ovh.net/swagger/.

Możesz ją również otworzyć z poziomu linku Swagger na .

Interfejs Swagger obsługuje wszystkie trzy metody uwierzytelniania API REST. Wykonaj kroki konfiguracji dla wybranej metody, w tym wymaganą politykę IAM, przed wykonaniem żądań.

Token dostępu osobistego

  1. Kliknij przycisk Authorize (ikona kłódki) w interfejsie Swagger.
  2. W sekcji personalAccessToken (HTTP Bearer, format JWT) wklej PAT utworzony dla użytkownika lokalnego.
  3. Kliknij Authorize, a następnie Close.

Swagger wysyła Twój token w nagłówku Authorization: Bearer <token> przy każdym wykonywanym żądaniu.

Konto serwisowe

  1. Kliknij przycisk Authorize w interfejsie Swagger.
  2. W sekcji oAuth2ClientCredentials wprowadź client_id i client_secret swojego konta serwisowego. Zapoznaj się z przewodnikiem Jak używać kont serwisowych do łączenia się z interfejsami API OVHcloud, aby uzyskać te dane uwierzytelniające.
  3. Swagger uzyskuje token dostępu OAuth2 za pomocą przepływu client-credentials i dołącza go do kolejnych żądań.

Certyfikat dostępu

Uwierzytelnianie za pomocą certyfikatu dostępu wykorzystuje wzajemny TLS (mTLS) na poziomie transportu. Certyfikat jest przedstawiany przez Twoją przeglądarkę podczas łączenia się z adresem URL Swagger — nie konfiguruje się go w oknie dialogowym Authorize.

Importowanie certyfikatu do przeglądarki

Przekonwertuj swój certyfikat OKMS i klucz prywatny do formatu PKCS#12 (zakładając pliki o nazwach ID_certificate.pem i ID_privatekey.pem):

openssl pkcs12 -export -in ID_certificate.pem -inkey ID_privatekey.pem -out client.p12

Zostaniesz poproszony o ustawienie hasła dla zaszyfrowanego pliku. Zaimportuj client.p12 do swojej przeglądarki:

W przeglądarce Firefox

  • Wpisz about:preferences#privacy w pasku adresu.
  • Przewiń w dół do sekcji Certyfikaty.
Ustawienia menedżera certyfikatów Firefox
  • Kliknij Wyświetl certyfikaty..., otwórz kartę Twoje certyfikaty, a następnie Zaimportuj... i wybierz plik client.p12.
  • Wprowadź hasło PKCS#12, gdy pojawi się monit.

W przeglądarce Chrome/Chromium

  • Wpisz chrome://settings/certificates w pasku adresu.
  • Otwórz kartę Twoje certyfikaty, kliknij Importuj i wybierz plik client.p12.
  • Wprowadź hasło PKCS#12, gdy pojawi się monit.
Menedżer certyfikatów Chromium
Dostęp do Swagger za pomocą certyfikatu

Otwórz https://<region>.okms.ovh.net/swagger/ w swojej przeglądarce. Zostaniesz poproszony o wybranie zaimportowanego certyfikatu:

Monit o identyfikację za pomocą certyfikatu w przeglądarce

Teraz możesz interaktywnie wykonywać wywołania API z poziomu interfejsu Swagger.

Uprawnienia IAM dla OKMS

Akcje IAM OKMS mają postać okms:<channel>:<resource>/<operation>:

KanałZakresUżywane do
okms:apiovhAPI REST płaszczyzny kontrolnej i płaszczyzny danychKlucze KMS, sekrety, certyfikaty, konfiguracja domeny
okms:apikmsRegionalne API REST płaszczyzny danychBezpośrednie regionalne wywołania API (niektóre integracje używają zarówno akcji apiovh, jak i apikms)
okms:kmipProtokół KMIPIntegracje produktów kompatybilnych z KMIP — patrz dedykowana dokumentacja

Typowe akcje okms:apiovh

AkcjaOpis
okms:apiovh:serviceKey/getWyświetlanie lub pobieranie kluczy szyfrowania
okms:apiovh:serviceKey/createTworzenie lub importowanie klucza
okms:apiovh:serviceKey/updateAktualizacja metadanych klucza
okms:apiovh:serviceKey/deleteUsuwanie klucza
okms:apiovh:serviceKey/activateAktywacja klucza
okms:apiovh:serviceKey/deactivateDezaktywacja klucza
okms:apiovh:serviceKey/encryptSzyfrowanie danych za pomocą klucza
okms:apiovh:serviceKey/decryptOdszyfrowywanie danych za pomocą klucza
okms:apiovh:serviceKey/signPodpisywanie danych za pomocą klucza
okms:apiovh:serviceKey/verifyWeryfikacja podpisu
okms:apiovh:serviceKey/datakeyGenerowanie klucza danych
okms:apiovh:serviceKey/datakeyDecryptOdszyfrowywanie klucza danych
okms:apiovh:secret/getWyświetlanie sekretów i metadanych
okms:apiovh:secret/createTworzenie sekretu
okms:apiovh:secret/updateAktualizacja metadanych sekretu
okms:apiovh:secret/deleteUsuwanie sekretu
okms:apiovh:secret/version/getDataOdczyt zawartości wersji sekretu
okms:apiovh:credential/getWyświetlanie certyfikatów dostępu
okms:apiovh:credential/createTworzenie certyfikatu dostępu
okms:apiovh:credential/deleteUsuwanie certyfikatu dostępu
okms:apiovh:secretConfig/getOdczyt domyślnej konfiguracji Secret Manager
okms:apiovh:secretConfig/updateAktualizacja domyślnej konfiguracji Secret Manager
Info

Wyświetlenie wersji sekretu (okms:apiovh:secret/get) to co innego niż odczyt jego zawartości (okms:apiovh:secret/version/getData). Przyznaj obie, gdy tożsamość musi odczytywać wartości sekretów.

Pełną listę akcji znajdziesz w w typie produktu Key Management System (KMS) lub w politykach IAM podczas tworzenia polityki.

Sugerowane polityki IAM

Zastosuj te szablony do zasobu swojej domeny OKMS (urn:v1:<region>:resource:okms:<okmsId>). Zastąp <identity_urn> i <okms_urn> swoimi wartościami. Utwórz polityki za pośrednictwem Panelu klienta lub API IAM.

Pełna administracja — pełna kontrola nad domeną OKMS za pośrednictwem API REST:

{
  "name": "okms-full-admin",
  "description": "Full administrative access to an OKMS domain",
  "identities": ["<identity_urn>"],
  "resources": [{ "urn": "<okms_urn>" }],
  "action": ["okms:apiovh:*"]
}

Tylko do odczytu — wyświetlanie i inspekcja zasobów bez operacji zapisu lub kryptograficznych:

{
  "name": "okms-read-only",
  "description": "Read-only access to an OKMS domain",
  "identities": ["<identity_urn>"],
  "resources": [{ "urn": "<okms_urn>" }],
  "action": [
    "okms:apiovh:serviceKey/get",
    "okms:apiovh:secret/get",
    "okms:apiovh:credential/get",
    "okms:apiovh:secretConfig/get",
    "okms:apiovh:log/get"
  ]
}

Dodaj okms:apiovh:secret/version/getData, jeśli tożsamość musi odczytywać wartości sekretów.

Tylko operacje kryptograficzne — używanie kluczy do szyfrowania, odszyfrowywania, podpisywania i weryfikacji bez zarządzania kluczami lub sekretami:

{
  "name": "okms-crypto-only",
  "description": "Cryptographic operations on an OKMS domain",
  "identities": ["<identity_urn>"],
  "resources": [{ "urn": "<okms_urn>" }],
  "action": [
    "okms:apiovh:serviceKey/get",
    "okms:apiovh:serviceKey/encrypt",
    "okms:apiovh:serviceKey/decrypt",
    "okms:apiovh:serviceKey/sign",
    "okms:apiovh:serviceKey/verify",
    "okms:apiovh:serviceKey/datakey",
    "okms:apiovh:serviceKey/datakeyDecrypt"
  ]
}

Tylko dostęp do sekretów — odczyt sekretów Secret Manager bez dostępu do kluczy KMS, certyfikatów lub konfiguracji domeny:

{
  "name": "okms-secret-access-only",
  "description": "Read-only access to Secret Manager secrets on an OKMS domain",
  "identities": ["<identity_urn>"],
  "resources": [{ "urn": "<okms_urn>" }],
  "action": [
    "okms:apiovh:secret/get",
    "okms:apiovh:secret/version/getData",
    "okms:apikms:secret/version/getData"
  ]
}

Dodaj okms:apiovh:secret/create, okms:apiovh:secret/update i okms:apiovh:secret/delete, jeśli tożsamość musi zarządzać sekretami.

Warning

Operacje KMIP używają akcji okms:kmip:*, a nie okms:apiovh:*. Dostęp KMIP oparty na certyfikacie wymaga zarówno utworzenia certyfikatu, jak i uprawnień IAM KMIP z przewodnika KMIP.

Sprawdź również

Korzystanie z OVHcloud Key Management Service (KMS) z Twoimi danymi

Korzystanie z Secret Manager za pomocą API REST

Jak podłączyć kompatybilny produkt za pomocą protokołu KMIP

Zarządzanie certyfikatem dostępu OKMS

Dołącz do grona naszych użytkowników.

Czy ta strona była pomocna?