Configuración del cifrado personalizado para señales de acceso
Si tiene proyectos que están integrados con Git, puede utilizar opcionalmente claves de cifrado personalizadas para cifrar las señales de acceso Git que están asociadas con los proyectos. Al utilizar el cifrado personalizado, puedes gestionar el proceso de cifrado y controlar cómo se almacenan de forma segura tus tokens.
Acerca de esta tarea
Puede añadir valores de clave adicionales para actualizar el cifrado regularmente. Siempre que añada un valor de clave, dicho valor se coloca en la parte superior de una lista de valores y se utiliza para cifrar nuevas señales. Los valores de clave más antiguos pueden permanecer en la lista y se utilizan para descifrar tokens que ya están cifrados.
También puede suprimir todas las señales de acceso. Si el secreto de ccs-encryption-keychain se suprime de la caja fuerte, ya no se podrán descifrar todas las señales de acceso existentes. Todas las señales se deben suprimir a la vez, ya que ya no se pueden validar, lo que impide la creación o supresión de señales de acceso individuales.
Antes de empezar
Para configurar claves de cifrado personalizadas, debe iniciar sesión como administrador predeterminado ( admin o cpadmin, dependiendo de si IBM Cloud Pak for Data está configurado para utilizar el IAM Service ). Esta característica no está disponible si el usuario administrador predeterminado está inhabilitado.
Procedimiento
Configuración de claves de cifrado personalizadas
Para configurar claves de cifrado personalizadas, realice los pasos siguientes.
Abra la página Secretos y añada un secreto:
- En el menú de navegación, seleccione Administración > Configuraciones.
- En el separador Secretos y cajas fuertes , seleccione la página Secretos .
- Pulse Añadir secreto.
Especifique el nombre de visualización para el secreto, una caja fuerte y el tipo de secreto:
- Especifique
ccs-encryption-keychaincomo nombre. Este secreto debe ser exclusivo en todas las cajas fuertes. - Seleccione la caja fuerte. Puede seleccionar cajas fuertes internas o externas como, por ejemplo, CyberArk o HashiCorp.
- Seleccione Personalizado para Tipo de secreto. En el campo Nombre , escriba
keychain.
- Especifique
Especifique el nombre y el valor de la clave de cifrado. En el campo «Valor», introduce tu clave de cifrado utilizando el siguiente formato:
[{“keyname”:“encryption_value”}].Keynamees un identificador para la clave yencryption_valuees la clave de cifrado. Sustituyakeynameyencryption_valuepor los valores correctos.El campo Valor es una lista ordenada. Puede actualizar los valores regularmente añadiendo claves adicionales a la lista. La primera clave se utilizará para cifrar señales nuevas y las claves subsiguientes de la lista sólo se utilizan para descifrar señales cifradas anteriormente. Si una señal se ha cifrado con una clave que se ha eliminado de la lista, ya no se puede descifrar.
Por ejemplo, si tiene previsto actualizar manualmente el cifrado cada mes, la lista de claves de cifrado sería similar a la siguiente:
[{"march_2022_key":"H9$Qj#8l14T4"},{"february_2022_key":"L%db2g7e^T6p"}]El 1 de abril, desea añadir una nueva clave. El valor se convertiría en:
[{"april_2022_key":"EvVUt35X&%94"},{"march_2022_key":"H9$Qj#8l14T4"},{"february_2022_key":"L%db2g7e^T6p"}]Una vez guardado ese valor,
EvVUt35X&%94será la clave utilizada para cifrar los valores nuevos.
Supresión de todas las señales de acceso
Para suprimir todas las señales de acceso, realice los pasos siguientes:
- Pulse su avatar y seleccione Perfil y valores para abrir su perfil de cuenta
- Seleccione la pestaña Integraciones deGit .
- Para suprimir señales de acceso, pulse el icono Suprimir todas las señales
y pulse Eliminar para confirmar los cambios.
Ahora que se han eliminado las señales de acceso, puede crear nuevas señales de acceso.
Aunque elimines un token en la configuración del proyecto, podrás seguir realizando operaciones de Git en el proyecto de Git integrado. Al eliminar un token, este no se elimina de las configuraciones del proyecto ni se invalida en el servidor Git. Para revocar el acceso al proyecto integrado en Git, también debes eliminar el token en el servidor Git, por ejemplo, en GitHub o GitLab.
Si cambia el secreto ccs-encryption-keychain y desea que el proceso entre en vigor inmediatamente, es necesario reiniciar los pods asset-files-api y portal-common-api . De lo contrario, el proceso tardará hasta 30 minutos en entrar en vigor puesto que el secreto se almacena en la memoria caché.