Concesiones de Capacidad
Para qué sirve esta pantalla
Una concesión de capacidad autoriza a un actor criptográfico a realizar operaciones concretas sobre claves concretas. Responde cuatro preguntas en un solo registro: quién puede actuar, qué puede hacer, sobre qué claves y en qué condiciones. Esta pantalla muestra las concesiones activas de tu inquilino y es donde las creas y las revocas.
Cada operación criptográfica que solicita un actor se comprueba contra sus concesiones en el momento en que se ejecuta. Un rol permite al actor solicitar un tipo de operación; una concesión decide qué claves puede usar esa operación. Sin una concesión que coincida, la operación se rechaza aunque el actor tenga el rol, y el rechazo queda registrado en la pista de auditoría con su motivo.
Qué debe existir antes
Esta pantalla es para los inquilinos que componen la autorización a mano. No se ofrece a los inquilinos SIMPLE: un inquilino SIMPLE usa Casos de Uso Internos, que crean las concesiones que necesita cada caso de uso.
Antes de trabajar aquí necesitas:
- Un actor criptográfico que reciba la concesión. El asistente muestra los actores, los contextos de intercambio y las políticas de restricción según tus permisos de listado de cada uno; una lista que no puedes leer aparece vacía.
- Las claves que nombrará la concesión. Una concesión solo puede nombrar una clave que existe en tu inquilino y no se ha eliminado.
- El permiso de listado de concesiones de capacidad, que es lo que muestra esta pantalla. Crear y revocar concesiones son permisos adicionales, cada uno por separado.
Decisiones que tomas aquí
Crear una concesión
Con el permiso de creación de concesiones de capacidad, New Grant abre un asistente. Eliges el actor, las operaciones, las claves y, de forma opcional, un contexto de intercambio y una política de restricción; después revisas todo antes de Create Grant. La concesión entra en vigor en cuanto se crea.
Elegir las operaciones
Capability ofrece ENCRYPT, DECRYPT, SIGN, VERIFY, REENCRYPT y RESIGN. Una concesión autoriza exactamente las operaciones que marcas, así que marca solo lo que el actor necesita.
REENCRYPT y RESIGN trabajan de una clave a otra. Son operaciones por derecho propio: una concesión de REENCRYPT permite al actor pasar datos de una clave a otra sin permitirle descifrar esos datos por sí solo. Una misma concesión contiene o bien estas operaciones entre claves o bien operaciones sobre una sola clave, nunca ambas, y una mezcla se rechaza al crearla. Para autorizar los dos tipos, crea dos concesiones.
Elegir las claves
Para las operaciones sobre una sola clave eliges una clave (Asset key). Para REENCRYPT o RESIGN eliges una clave de origen (Source key) y una clave de destino (Target key). La concesión cubre entonces las operaciones entre esas dos claves en cualquier sentido, y también dentro de cada una de ellas por separado, así que nombra solo un par que el actor pueda usar en ambos sentidos.
El asistente no comprueba que el propósito de una clave se ajuste a las operaciones que marcaste. Una clave creada para cifrar y descifrar no puede firmar ni verificar, diga lo que diga una concesión, y una clave de firma no puede cifrar, así que elige claves cuyo propósito coincida.
En lugar de una clave, puedes marcar la casilla de comodín para las operaciones sobre una sola clave. La concesión se aplica entonces a todas las claves de tu inquilino, incluidas las que se creen después. Es la autorización más amplia que puede dar una concesión: resérvala para un actor que realmente necesite todas las claves, y nombra claves en todos los demás casos.
Cuando empiezas una concesión desde una clave del Inventario de Llaves, esa clave ya está elegida y no se puede cambiar ni sustituir por el comodín.
Acotar a un contexto de intercambio
Exchange Context es opcional. Una concesión con contexto de intercambio autoriza sus operaciones solo dentro de esa relación de negocio. Una concesión sin contexto se aplica sea cual sea el contexto que indique la solicitud, o si no indica ninguno.
Coincida la concesión que coincida, una operación vinculada a un contexto de intercambio suspendido o cerrado se rechaza. Por eso, suspender o cerrar un contexto detiene de una vez todas las concesiones que funcionan dentro de él, sin revocar ninguna.
Si un actor tiene concesiones para la misma operación y clave en más de un contexto de intercambio, sus solicitudes deben indicar el contexto al que pertenecen, o se rechazan.
Acotar con una política de restricción
Constraint Policy es opcional. Una política añade condiciones que debe cumplir cada uso de la concesión: una ventana de validez, un número máximo de usos, un ritmo por minuto y el uso único. Una concesión puede hacer referencia a una política. Sin restricciones (Unconstrained), la concesión solo queda limitada por su actor, sus operaciones, sus claves y su contexto de intercambio.
Una concesión toma sus límites de la política en el momento en que se crea. La pantalla de políticas de restricción explica cómo se comporta cada condición y qué efecto tiene la edición de una política sobre las concesiones que ya la usan.
Revocar una concesión
Con el permiso de revocación de concesiones de capacidad, Revoke retira una concesión. El actor pierde esas operaciones sobre esas claves a partir de su siguiente solicitud; sus demás concesiones, y los demás actores, no se ven afectados. Una concesión revocada no se puede restaurar: crea una nueva si vuelves a necesitar la autorización.
La revocación se rechaza mientras un intercambio criptográfico compone la concesión, porque el intercambio es dueño de su ciclo de vida. En ese caso, revoca el intercambio.
Cómo se relaciona con otras pantallas
El actor al que autoriza una concesión, y los roles que le permiten solicitar cada tipo de operación, se gestionan en la pantalla de actores. Un actor no se puede eliminar mientras alguna concesión haga referencia a él:
Las dos formas opcionales de acotar una concesión se gestionan en sus propias pantallas:
Las concesiones nombran claves del Inventario de Llaves. Eliminar una aplicación revoca las concesiones de sus actores.
Dónde leer más
Esta página está en inglés: