Métodos de autenticação OKMS
Descubra como configurar tokens de acesso pessoal, contas de serviço ou certificados de acesso para se autenticar na API REST regional do seu domínio OKMS
Objetivo
Este guia explica como autenticar-se no plano de dados OKMS — a API REST regional exposta no seu domínio OKMS (por exemplo https://eu-west-rbx.okms.ovh.net). Esta API é partilhada pelo Key Management Service (KMS) e pelo Secret Manager.
Estão disponíveis três métodos de autenticação para a API REST. As integrações KMIP suportam apenas certificados de acesso — recomendamos reservar os certificados para os casos de utilização KMIP, uma vez que a sua configuração é mais complexa do que a dos tokens.
Requisitos
- Uma conta de cliente OVHcloud.
- Um domínio OKMS na região pretendida (criado ao encomendar um KMS ou ao ativar o Secret Manager nessa região).
Instruções
Compreender o plano de dados OKMS
O plano de dados OKMS é o ponto de acesso API regional para as operações criptográficas (KMS) e o armazenamento de segredos (Secret Manager). É distinto do plano de controlo centralizado da API OVHcloud (/v2/okms/...), que gere o aprovisionamento e a configuração dos domínios OKMS.
Pode interagir com o plano de dados através da interface Swagger unificada no endereço https://<region>.okms.ovh.net/swagger/, da CLI OKMS ou do SDK Go.
Escolher o seu método de autenticação
Para aceder à API REST, dê preferência a um token de acesso pessoal (PAT) ou a uma conta de serviço. Reserve os certificados de acesso para os casos de utilização KMIP ou para os clientes baseados em mTLS.
Configurar a autenticação
Passo 1 — Criar um utilizador local
Se ainda não tiver um, crie um utilizador local OVHcloud.
Passo 2 — Criar um PAT
Crie um token de acesso pessoal (PAT) no utilizador local.
Passo 3 — Criar uma política IAM
Crie uma política IAM que concede ao utilizador local as ações OKMS necessárias no seu domínio. Consulte Direitos IAM para OKMS mais abaixo.
Utilizar o PAT no plano de dados
Envie o PAT como token Bearer:
Na interface Swagger, utilize o esquema personalAccessToken na caixa de diálogo Authorize.
Se o ponto de acesso regional não aceitar diretamente o esquema Bearer, utilize a autenticação híbrida com o prefixo pat_jwt_ conforme descrito no guia PAT.
Utilizar a interface Swagger OKMS
O domínio OKMS expõe uma interface Swagger unificada no endereço https://<region>.okms.ovh.net/swagger/. Por exemplo, para um domínio em eu-west-rbx: https://eu-west-rbx.okms.ovh.net/swagger/.
Também pode abri-la a partir do link Swagger no .
A interface Swagger suporta os três métodos de autenticação da API REST. Realize os passos de configuração para o método escolhido, incluindo a política IAM necessária, antes de executar pedidos.
Token de acesso pessoal (PAT)
- Clique no botão
Authorize(ícone de cadeado) na interface Swagger. - Em personalAccessToken (HTTP Bearer, formato JWT), cole o PAT que criou para o seu utilizador local.
- Clique em
Authorizee, em seguida, emClose.
O Swagger envia o seu token num cabeçalho Authorization: Bearer <token> em cada pedido que executa.
Conta de serviço
- Clique no botão
Authorizena interface Swagger. - Em oAuth2ClientCredentials, introduza o
client_ide oclient_secretda sua conta de serviço. Consulte Como utilizar contas de serviço para se ligar às API OVHcloud para obter estas credenciais. - O Swagger obtém um token de acesso OAuth2 através do fluxo client-credentials e adiciona-o aos pedidos seguintes.
Certificado de acesso
A autenticação por certificado de acesso utiliza TLS mútuo (mTLS) ao nível do transporte. O certificado é apresentado pelo seu navegador ao ligar-se ao URL do Swagger — não é configurado através da caixa de diálogo Authorize.
Importar o seu certificado no navegador
Converta o seu certificado OKMS e a sua chave privada para o formato PKCS#12 (assumindo ficheiros com os nomes ID_certificate.pem e ID_privatekey.pem):
Ser-lhe-á pedido que defina uma palavra-passe para o ficheiro encriptado. Importe client.p12 no seu navegador:
No Firefox
- Escreva
about:preferences#privacyna barra de endereço. - Desça até à secção
Certificados.
- Clique em
Ver certificados..., abra o separadorOs seus certificados, depoisImportar...e selecione o seu ficheiroclient.p12. - Introduza a palavra-passe PKCS#12 quando lhe for pedido.
No Chrome/Chromium
- Escreva
chrome://settings/certificatesna barra de endereço. - Abra o separador
Os seus certificados, clique emImportare selecione o seu ficheiroclient.p12. - Introduza a palavra-passe PKCS#12 quando lhe for pedido.
Aceder ao Swagger com o seu certificado
Abra https://<region>.okms.ovh.net/swagger/ no seu navegador. Ser-lhe-á pedido que selecione o certificado importado:
Agora pode executar chamadas API de forma interativa a partir da interface Swagger.
Direitos IAM para OKMS
As ações IAM do OKMS seguem o modelo okms:<channel>:<resource>/<operation>:
Ações okms:apiovh comuns
Listar uma versão de segredo (okms:apiovh:secret/get) é diferente de ler o seu conteúdo (okms:apiovh:secret/version/getData). Conceda ambas quando a identidade tiver de ler os valores dos segredos.
Consulte a lista completa de ações na no tipo de produto Key Management System (KMS), ou nas políticas IAM ao criar uma política.
Modelos de políticas IAM sugeridos
Aplique estes modelos ao recurso do seu domínio OKMS (urn:v1:<region>:resource:okms:<okmsId>). Substitua <identity_urn> e <okms_urn> pelos seus valores. Crie as políticas através da área de cliente ou da API IAM.
Administração completa — controlo total do domínio OKMS através da API REST:
Apenas leitura — listar e inspecionar os recursos sem operações de escrita ou criptográficas:
Adicione okms:apiovh:secret/version/getData se a identidade tiver de ler os valores dos segredos.
Apenas operações criptográficas — utilizar as chaves para encriptar, desencriptar, assinar e verificar sem gerir as chaves ou os segredos:
Apenas acesso aos segredos — ler os segredos do Secret Manager sem acesso às chaves KMS, aos certificados ou à configuração do domínio:
Adicione okms:apiovh:secret/create, okms:apiovh:secret/update e okms:apiovh:secret/delete se a identidade tiver de gerir os segredos.
As operações KMIP utilizam as ações okms:kmip:*, e não okms:apiovh:*. O acesso KMIP por certificado requer tanto a criação do certificado como os direitos IAM KMIP do guia KMIP.
Quer saber mais?
Utilizar o seu OVHcloud Key Management Service (KMS)
Utilizar o Secret Manager com a API REST
Como ligar um produto compatível utilizando o protocolo KMIP
Gerar um certificado de acesso OKMS
Fale com a nossa comunidade de utilizadores.