Configurazione della crittografia personalizzata per i token di accesso
Se si dispone di progetti integrati con Git, è possibile opzionalmente utilizzare chiavi di crittografia personalizzate per crittografare i token di accesso Git associati ai progetti. Utilizzando la crittografia personalizzata, puoi gestire il processo di crittografia e controllare le modalità di archiviazione sicura dei tuoi token.
Informazioni su questa attività
Puoi aggiungere ulteriori valori chiave per aggiornare regolarmente la crittografia. Ogni volta che si aggiunge un valore chiave, tale valore viene inserito nella parte superiore di un elenco di valori e viene utilizzato per criptare nuovi token. I valori chiave precedenti possono rimanere nell'elenco e vengono utilizzati per decriptare i token già crittografati.
Puoi anche eliminare tutti i token di accesso. Se il segreto ccs-encryption-keychain viene eliminato dal vault, tutti i token di accesso esistenti non possono più essere decodificati. Tutti i token devono essere eliminati in una sola volta poiché non possono più essere convalidati, impedendo la creazione o l'eliminazione di singoli token di accesso.
Prima di iniziare
Per configurare le chiavi di crittografia personalizzate, è necessario effettuare l'accesso come amministratore predefinito ( admin o cpadmin, a seconda che IBM Cloud Pak for Data sia configurato per utilizzare IAM Service ). Questa funzione non è disponibile se l'utente admin predefinito è disabilitato.
Procedura
Configurazione delle chiavi di codifica personalizzate
Per configurare chiavi di crittografia personalizzate, completare i seguenti passaggi.
Aprire la pagina Secrets e aggiungere un segreto:
- Dal menu di navigazione, selezionare Amministrazione> Configurazioni.
- Nella scheda Secrets and vaults , selezionare la pagina Secrets .
- Fare clic su Aggiungi segreto.
Specificare il nome di visualizzazione per il segreto, un vault e il tipo segreto:
- Inserire
ccs-encryption-keychaincome nome. Questo segreto deve essere unico in tutte le volte. - Selezionare il vault. È possibile selezionare vault interni o esterni, ad esempio CyberArk o HashiCorp.
- Selezionare Personalizzato per Tipo di segreto. Nel campo Nome , digitare
keychain.
- Inserire
Specificare il nome e il valore chiave di codifica. Nel campo "Valore ", inserisci la tua chiave di crittografia utilizzando il seguente formato:
[{“keyname”:“encryption_value”}].Keynameè un identificativo per la chiave eencryption_valueè la chiave di codifica. Sostituirekeynameeencryption_valuecon i valori corretti.Il campo Valore è un elenco ordinato. È possibile aggiornare regolarmente i valori aggiungendo ulteriori chiavi all'elenco. La prima chiave verrà utilizzata per la codifica di nuovi token e le chiavi successive nell'elenco vengono utilizzate solo per decodificare token precedentemente crittografati. Se un token è stato crittografato con una chiave rimossa dall'elenco, non può più essere decodificato.
Ad esempio, se si prevede di aggiornare manualmente la crittografia ogni mese, la propria lista di chiavi di crittografia sembrerebbe simile a quanto segue:
[{"march_2022_key":"H9$Qj#8l14T4"},{"february_2022_key":"L%db2g7e^T6p"}]Il 1° aprile si desidera aggiungere una nuova chiave. Il valore diventerebbe:
[{"april_2022_key":"EvVUt35X&%94"},{"march_2022_key":"H9$Qj#8l14T4"},{"february_2022_key":"L%db2g7e^T6p"}]Dopo che quel valore viene salvato,
EvVUt35X&%94sarà la chiave utilizzata per criptare qualsiasi nuovo valore.
Eliminazione di tutti i token di accesso
Per eliminare tutti i token di accesso, completa la seguente procedura:
- Fare clic sul avatar e selezionare Profilo e impostazioni per aprire il profilo account
- Seleziona la scheda IntegrazioniGit .
- Per eliminare i token di accesso, fare clic su Elimina tutti i token
e fare clic su Rimuovi per confermare le modifiche.
Ora che i token di accesso sono rimossi, puoi creare nuovi token di accesso.
Anche se elimini un token nelle impostazioni del progetto, puoi comunque eseguire operazioni Git nel progetto Git integrato. L'eliminazione di un token non lo rimuove dalle configurazioni del progetto né lo rende non valido sul server Git. Per revocare l'accesso al progetto integrato in Git, è necessario eliminare anche il token sul server Git, ad esempio all'indirizzo GitHub o GitLab.
Se modifichi il segreto ccs - encryption - keychain e vuoi che il processo abbia effetto immediatamente, i pod asset - files - api e portal - common - api devono essere riavviati. Altrimenti, saranno necessari fino a 30 minuti perché il processo diventi effettivo poiché il segreto è memorizzato nella cache.