Depurador de política de acesso ao módulo
Use o depurador de política de acesso ao módulo para revisar as informações de registro em log e entender por que seus usuários têm ou não acesso a um contexto criptografado.
As MAPs (políticas de acesso ao módulo) definem controles no nível da instância para acesso a módulos criptográficos. Os solicitantes (por exemplo, um usuário ou script) necessitam de acesso explícito para poderem usar um módulo criptográfico para fins de criptografia e descriptografia. Use o depurador para saber quais políticas são avaliadas quando um solicitante tenta acessar um módulo criptográfico. Você também pode usar o depurador para saber por que o acesso está ou não sendo concedido.
Este fluxograma mostra como sua instância avalia as solicitações de acesso a um módulo criptográfico.
Como controlar o acesso aos logs de depuração
O acesso aos logs de depuração de acesso ao módulo é determinado pela sua função. Usuários com as funções sn_kmf.admin e sn_kmf.cryptographic_manager têm acesso ao depurador. Conceda acesso a outras funções usando a propriedade glide.kmf.module_access_policies.debugger.authorized.roles do sistema. O valor desta propriedade é uma lista com funções, separadas por vírgulas, que acessam os logs de depuração.
Como habilitar ou desabilitar o depurador
Para habilitar mensagens de log de depuração para políticas de acesso ao módulo, navegue até
Ao terminar a depuração, você pode desabilitar as mensagens de registro navegando até
Como acessar of logs
Neste exemplo, um solicitante faz duas solicitações de acesso ao módulo criptográfico global.fuji. Uma criptografia simétrica que é concedida, e uma descriptografia simétrica que foi negada.
Noções básicas sobre entradas no log
As informações de depuração são estruturadas da seguinte forma.
- Esta primeira linha exibe o módulo criptográfico que está recebendo a solicitação de acesso.
- As linhas entre a primeira e a última linha exibem os MAPs na ordem em que foram avaliados e incluem nome, tipo, meta, operação granular e resultado.
- A última linha exibe a Policy Decision (decisão de diretrizes) (se aplicável) e o resultado do acesso à rede para o solicitante (se o solicitante foi concedido acesso).
Cada linha começa com um ícone que indica seu tipo de mensagem.
| Ícone | Tipo de mensagem |
|---|---|
| Mensagem informativa | |
| A política de acesso ao módulo concede acesso | |
| A política de acesso ao módulo nega acesso | |
| O solicitante tem acesso concedido | |
| O solicitante tem acesso negado | |
| Sem política de acesso ao módulo para avaliação |
Exemplos de logs de depuração
- Mensagem de acesso concedido
- Mensagem de acesso negado
- Acesso negado (Sem política de acesso ao módulo para avaliação
- Acesso negado (falta de permissão)