Debugger für Modulzugriffsrichtlinien
Verwenden Sie den Debugger für Zugriffsrichtlinien für das Modul, um Protokollierungsinformationen zu überprüfen und zu verstehen, warum Ihren Anwendern Zugriff auf einen Verschlüsselungskontext gewährt wird oder nicht.
Modulzugriffsrichtlinien (Module Access Policies, MAPs) definieren Steuerungen auf Instanzebene für den Zugriff auf kryptografische Module. Aufrufer (z. B. ein Benutzer oder ein Skript) benötigen expliziten Zugriff, um ein kryptografisches Modul zur Verschlüsselung und Entschlüsselung zu verwenden. Verwenden Sie den Debugger, um zu sehen, welche Richtlinien ausgewertet werden, wenn eine aufrufende Person versucht, auf ein kryptografisches Modul zuzugreifen. Sie können auch den Debugger verwenden und erfahren, warum Zugriff gewährt wird oder nicht.
Dieses Flowchart zeigt, wie Ihre -Instanz Anforderungen für den Zugriff auf ein kryptografisches Modul auswertet.
Steuern Sie den Zugriff auf die Debug-Protokolle
Der Zugriff auf die Debug-Protokolle für den Modulzugriff wird durch die Rolle bestimmt. Benutzer mit den Rollen sn_kmf.admin und sn_kmf.cryptographic_manager haben Zugriff auf den Debugger. Gewähren Sie anderen Rollen mit der Systemeigenschaft glide.kmf.module_access_policies.debugger.authorized.roles Zugriff. Der Wert dieser Eigenschaft ist eine durch Kommas getrennte Liste von Rollen, die auf die Debug-Protokolle zugreifen.
Aktivieren oder deaktivieren Sie den Debugger
Um Debug-Protokollierungsnachrichten für Modulzugriffsrichtlinien zu aktivieren, navigieren Sie zu
Wenn Sie mit dem Debuggen fertig sind, können Sie die Protokollierungsnachrichten deaktivieren, indem Sie zu navigieren
Greifen Sie auf die Protokolle zu
In diesem Beispiel löst ein Anrufer zwei Zugriffsanforderungen auf das kryptografische Modul „ global.fuji“ aus. Eine symmetrische Verschlüsselung, die gewährt wird, und eine symmetrische Entschlüsselung, die abgelehnt wurde.
Protokolleinträge verstehen
Debugging-Informationen werden in diesem Format strukturiert.
- Diese erste Zeile zeigt das kryptografische Modul an, das die Zugriffsanforderung erhält.
- Die Zeilen zwischen der ersten und der letzten Zeile zeigen die ausgewerteten MAPs in der Reihenfolge an, in der sie ausgewertet wurden, einschließlich Name, Typ, Ziel, granularer Vorgang und Ergebnis.
- In der letzten Zeile werden die Richtlinienentscheidung (falls zutreffend) und das Nettozugriffsergebnis für den Anrufer angezeigt (ob dem Anrufer Zugriff gewährt wird).
Jede Zeile beginnt mit einem Symbol, das den Nachrichtentyp angibt.
| Symbol | Nachrichtentyp |
|---|---|
| Informationsmeldung | |
| Die Modulzugriffsrichtlinie gewährt Zugriff | |
| Die Modulzugriffsrichtlinie verweigert den Zugriff | |
| Dem Anrufer wird Zugriff gewährt | |
| Anrufer hat keinen Zugriff | |
| Keine Modulzugriffsrichtlinie zum Auswerten |
Debug-Protokollbeispiele
- Nachricht über den gewährten Zugriff
- Zugriff verweigert Nachricht
- Zugriff verweigert (keine Modulzugriffsrichtlinien zum Auswerten
- Zugriff verweigert (unzureichende Rechte)