Administración de roles de HSM administrado

Nota:

Key Vault admite dos tipos de recursos: bóvedas y HSM administrados. Este artículo trata sobre HSM administrado. Para obtener información sobre cómo administrar un almacén, consulte Quickstart: Creación de un almacén de claves mediante el CLI de Azure.

En este artículo se proporcionan instrucciones prácticas para administrar roles y asignaciones de roles para un HSM administrado. Implementa el modelo de control de acceso basado en rol descrito en Control de acceso para HSM administrado mediante los roles integrados documentados en Roles integrados de RBAC local para HSM administrado.

Para obtener información general sobre HSM administrado, consulte ¿Qué es HSM administrado? Si no tiene una suscripción de Azure, cree una cuenta free antes de comenzar.

Para permitir que una entidad de seguridad (como un usuario, una entidad de servicio, un grupo o una identidad administrada) realice operaciones administradas del plano de datos de HSM, asígneles un rol que permita esas operaciones. Por ejemplo, si desea permitir que una aplicación realice una operación de firma mediante una clave, asígnele un rol que contenga el Microsoft.KeyVault/managedHSM/keys/sign/action como una de las acciones de datos. Asigne un rol en un ámbito específico. El RBAC local de Managed HSM admite dos ámbitos: a nivel de HSM (/ o /keys) y por clave (/keys/<key-name>).

Para obtener una lista de todos los roles integrados de HSM administrado y las operaciones que permiten, consulte Roles integrados de HSM administrado.

Prerrequisitos

Se requiere una suscripción Azure. Si no tienes una, crea una cuenta gratuita antes de empezar.

También necesita lo siguiente:

Creación de una nueva asignación de roles

  1. En el portal Azure, vaya al recurso HSM administrado.

  2. En el menú de la izquierda, en Configuración, seleccione RBAC local.

  3. Seleccione Agregar asignación de roles, elija el rol, el ámbito y la entidad de seguridad, y luego guarde.

Enumeración de las asignaciones de roles existentes

  1. En el portal Azure, vaya al recurso HSM administrado.

  2. En el menú de la izquierda, en Configuración, seleccione RBAC local.

    El portal muestra todas las asignaciones de roles para el HSM administrado. Puede filtrar por principal o ámbito.

    Captura de pantalla del panel RBAC local en el portal de Azure para un HSM gestionado.

Eliminación de una asignación de roles

  1. En el portal Azure, vaya al recurso HSM administrado.

  2. En el menú de la izquierda, en Configuración, seleccione RBAC local.

  3. Busque la asignación de roles que desea quitar.

  4. Seleccione el icono Eliminar (papelera) junto a la tarea.

  5. Confirme la eliminación cuando se le solicite.

Enumeración de todas las definiciones de roles disponibles

  1. En el portal Azure, vaya al recurso HSM administrado.

  2. En el menú de la izquierda, en Configuración, seleccione RBAC local.

  3. Seleccione la pestaña Roles para ver todas las definiciones de roles integradas y personalizadas disponibles.

Creación de una nueva definición de roles

Nota:

Las definiciones de roles personalizados solo se pueden administrar mediante CLI de Azure o Azure PowerShell.

HSM administrado tiene varios roles integrados (predefinidos) que son útiles para los escenarios de uso más comunes. Puede definir su propio rol con una lista de acciones específicas que el rol puede realizar. A continuación, puede asignar este rol a las entidades de seguridad a fin de concederles el permiso para las acciones especificadas.

La creación de roles personalizados no está disponible actualmente en el portal de Azure. Use el CLI de Azure o el Azure PowerShell.

Mostrar detalles de una definición de rol

La visualización de detalles de definición de roles personalizados no está disponible actualmente en el portal de Azure. Use el CLI de Azure o el Azure PowerShell.

Actualización de una definición de rol personalizado

La actualización de definiciones de roles personalizadas no está disponible actualmente en el portal de Azure. Use el CLI de Azure o el Azure PowerShell.

Eliminación de definiciones de roles personalizadas

La eliminación de definiciones de roles personalizados no está disponible actualmente en el portal de Azure. Use el CLI de Azure o el Azure PowerShell.

Nota:

Los roles integrados no se pueden eliminar. Cuando se eliminan los roles personalizados, todas las asignaciones de roles que utilizan ese rol personalizado quedan inactivas.

Pasos siguientes