Depurador de política de acesso ao módulo

  • Versão de lançamento: Yokohama
  • Atualizado 30 de jan. de 2025
  • 2 min. de leitura
  • Use o depurador de política de acesso ao módulo para revisar as informações de registro em log e entender por que seus usuários têm ou não acesso a um contexto criptografado.

    As MAPs (políticas de acesso ao módulo) definem controles no nível da instância para acesso a módulos criptográficos. Os solicitantes (por exemplo, um usuário ou script) exigem acesso explícito para usar um módulo criptográfico para criptografia e descriptografia. Use o depurador para ver quais políticas são avaliadas quando um solicitante tenta acessar um módulo criptográfico. Você também pode usar o depurador e saber por que o acesso está ou não sendo concedido.

    Este fluxograma mostra como sua instância avalia as solicitações de acesso a um módulo criptográfico.

    Fluxograma mostrando como o acesso aos módulos criptográficos é avaliado

    Como controlar o acesso aos logs de depuração

    O acesso aos logs de depuração de acesso ao módulo é determinado pela sua função. Usuários com as funções sn_kmf.admin e sn_kmf.cryptographic_manager têm acesso ao depurador. Conceda acesso a outras funções usando a propriedade glide.kmf.module_access_policies.debugger.authorized.roles do sistema. O valor desta propriedade é uma lista com funções, separadas por vírgulas, que acessam os logs de depuração.

    Como habilitar ou desabilitar o depurador

    Para habilitar mensagens de registro em log de depuração para políticas de acesso ao módulo, navegue até Tudo > Diagnóstico > Depuração de sessão > Políticas de acesso ao módulo de depuração > .

    Quando terminar de depurar, você poderá desabilitar as mensagens de registro em log navegando até Tudo > Diagnóstico > Depuração de sessão > Desabilitar Tudo > .

    Como acessar of logs

    Depois de habilitar a depuração, navegue até uma página que aciona uma avaliação de MAP para exibir os logs de depuração de MAP. As mensagens de depuração aparecem na parte inferior da página.
    Dica:
    Você pode usar a representação para solucionar problemas de acesso de outros usuários. Para obter mais detalhes sobre a representação, consulte Impersonating users. Para exibir os logs de depuração a partir da perspectiva de outro usuário, certifique-se de que suas políticas de acesso ao módulo com o tipo role tenham o campo Representação definido como true (verdadeiro).
    Exemplo de saída de depuração

    Neste exemplo, um solicitante faz duas solicitações de acesso ao módulo criptográfico global.fuji. Uma criptografia simétrica que é concedida, e uma descriptografia simétrica que foi negada.

    Noções básicas sobre entradas no log

    As informações de depuração são estruturadas da seguinte forma.

    1. Esta primeira linha exibe o módulo criptográfico que está recebendo a solicitação de acesso.
    2. As linhas entre a primeira e a última linha exibem os MAPs na ordem em que foram avaliados e incluem nome, tipo, meta, operação granular e resultado.
    3. A última linha exibe a Policy Decision (decisão de diretrizes) (se aplicável) e o resultado do acesso à rede para o solicitante (se o solicitante foi concedido acesso).

    Cada linha começa com um ícone que indica seu tipo de mensagem.

    Tabela 1. Ícones de mensagens
    Ícone Tipo de mensagem
    Ícone informativo Mensagem informativa
    Ícone MAP de acesso concedido A política de acesso ao módulo concede acesso
    Ícone MAP de acesso negado A política de acesso ao módulo nega acesso
    Ícone de acesso concedido a solicitante O solicitante tem acesso concedido
    Ícone de acesso negado a solicitante O solicitante tem acesso negado
    Nenhum ícone de MAP Sem política de acesso ao módulo para avaliação

    Exemplos de logs de depuração

    Mensagem de acesso concedido
    Saída de depuração de acesso concedido
    Mensagem de acesso negado
    Saída de depuração de acesso negado
    Acesso negado (Sem política de acesso ao módulo para avaliação
    Saída de depuração de acesso negado por falta de diretrizes de MAP
    Acesso negado (falta de permissão)
    Saída de depuração de acesso negado por falta de permissão