Capítulo 53. Uso de los almacenes de usuarios de IdM: almacenamiento y recuperación de secretos
Este capítulo describe cómo utilizar los almacenes de usuarios en la Gestión de Identidades. En concreto, se describe cómo un usuario puede almacenar un secreto en un almacén de IdM y cómo puede recuperarlo. El usuario puede realizar el almacenamiento y la recuperación desde dos clientes IdM diferentes.
Requisitos previos
- El componente del sistema de certificados de la Autoridad de recuperación de claves (KRA) se ha instalado en uno o varios servidores de su dominio de IdM. Para obtener más información, consulte Instalación de la Autoridad de recuperación de claves en IdM.
53.1. Almacenar un secreto en un almacén de usuarios Copiar enlaceEnlace copiado en el portapapeles!
Esta sección muestra cómo un usuario puede crear un contenedor de bóveda con una o más bóvedas privadas para almacenar de forma segura archivos con información sensible. En el ejemplo utilizado en el procedimiento siguiente, el usuario idm_user crea un almacén de tipo estándar. El tipo de almacén estándar garantiza que idm_user no tendrá que autenticarse para acceder al archivo. idm_user podrá recuperar el archivo desde cualquier cliente IdM en el que el usuario haya iniciado sesión.
En el procedimiento:
- idm_user es el usuario que quiere crear la bóveda.
- my_vault es la bóveda utilizada para almacenar el certificado del usuario.
-
El tipo de bóveda es
standard, por lo que el acceso al certificado archivado no requiere que el usuario proporcione una contraseña de bóveda. - secret.txt es el archivo que contiene el certificado que el usuario quiere almacenar en la bóveda.
Requisitos previos
- Ya conoces la contraseña de idm_user.
- Has iniciado sesión en un host que es cliente de IdM.
Procedimiento
Obtenga el ticket de concesión de tickets de Kerberos (TGT) para
idm_user:kinit idm_user
$ kinit idm_userCopy to Clipboard Copied! Toggle word wrap Toggle overflow Utilice el comando
ipa vault-addcon la opción--type standardpara crear una bóveda estándar:Copy to Clipboard Copied! Toggle word wrap Toggle overflow ImportanteAsegúrese de que el primer almacén de un usuario sea creado por el mismo usuario. Al crear el primer almacén para un usuario también se crea el contenedor del almacén del usuario. El agente de la creación se convierte en el propietario del contenedor del almacén.
Por ejemplo, si otro usuario, como
admin, crea el primer almacén de usuario parauser1, el propietario del contenedor del almacén de usuario será tambiénadmin, yuser1no podrá acceder al almacén de usuario ni crear nuevos almacenes de usuario.Utilice el comando
ipa vault-archivecon la opción--inpara archivar el archivosecret.txten la bóveda:ipa vault-archive my_vault --in secret.txt
$ ipa vault-archive my_vault --in secret.txt ----------------------------------- Archived data into vault "my_vault" -----------------------------------Copy to Clipboard Copied! Toggle word wrap Toggle overflow