IBM Cloud Hardware Security Module Rollen
In den folgenden Abschnitten werden die Rollen beschrieben, die auf das Hardware-Sicherheitsmodul (HSM) von IBM Cloud® sowie auf die kryptografische Engine zugreifen, die sich im Host befindet oder mit diesem verbunden ist.
Wenn Sie bereits Nutzer des Hardware-Sicherheitsmoduls (HSM) für die IBM Cloud® Classic-Infrastruktur sind, können Sie den Dienst weiterhin nutzen, bis er am 11. August 2027 nicht mehr unterstützt wird. Nutzen Sie Utimaco HSM, um unseren neuesten Service für Hardware-Sicherheitsmodule auf IBM Cloud zu erhalten. Informationen zur Migration finden Sie unter Einstellung des Hardware-Sicherheitsmoduls der klassischen Infrastruktur von IBM Cloud.
Obligatorische Rollen
Die folgenden Rollen sind obligatorisch, wenn Sie auf das IBM Cloud® HSM zugreifen möchten.
- Der HSM-Sicherheitsbeauftragte (SO) ist für die Initialisierung des HSM, die Festlegung und Änderung von HSM-Richtlinien sowie das Anlegen oder Löschen von Anwendungspartitionen verantwortlich.
- Der Partitionssicherheitsbeauftragte (PO) ist dafür verantwortlich, die Rolle des Kryptobeauftragten auf der Partition einzurichten, Passwörter zurückzusetzen sowie Richtlinien auf Partitionsebene festzulegen und zu ändern,
- Der Crypto Officer (CO) ist für die Initialisierung der Rolle Crypto User sowie für die Erstellung und Änderung kryptografischer Objekte in der HSM-Partition verantwortlich.
Optionale Rollen
Die folgenden Rollen sind optional, wenn Sie auf das IBM Cloud® HSM (HSM) zugreifen möchten.
- Der Auditor (Au) ist für die Verwaltung der HSM-Auditprotokollierung verantwortlich und arbeitet von den anderen Rollen im HSM unabhängig.
- Der Crypto User (CU) ist für die Nutzung von Verschlüsselungsobjekten (Verschlüsseln, Entschlüsseln, Signieren, Prüfen usw.) in der HSM-Partition verantwortlich.
Erweitertes Cryptoki-Modell
Die Trennung der Rollen des SafeNet Luna Network HSM folgt einem erweiterten Cryptoki-Modell für die folgenden Rollen:
HSM Security Officer (SO)
Der HSM SO steuert das HSM innerhalb der SafeNet Luna Network HSM-Appliance. Um auf die HSM-SO-Funktionen zugreifen zu können, müssen Sie sich zunächst als Appliance-Administrator anmelden.
Zusätzlich zu den anderen Appliancefunktionen kann ein Benutzer, der sich mit den HSM SO-Berechtigungsnachweisen authentifiziert hat, Folgendes tun:
- Partitionen erstellen und löschen
- Das HSM sichern und wiederherstellen
- HSM-Richtlinien ändern
Partition Security Officer (PO)
Der Partition Security Officer steuert mindestens eine Partition (virtuelle HSMs) innerhalb des SafeNet Luna Network HSM. Für den Zugriff auf Partition SO-Funktionen müssen Sie sich mit dem Dienstprogramm LunaCM auf einem registrierten Client-Computer anmelden. Der Partition SO kann Folgendes tun, wenn er bei der Partition angemeldet ist:
- Partitionsrichtlinien ändern
- Den Partitionsinhalt sichern und wiederherstellen
- Die Crypto Officer-Rolle initialisieren
Crypto Officer (CO)
Der Crypto Officer verfügt dank des Dienstprogramms LunaCM auf einem registrierten Client-Computer über vollständigen Schreib-/Lesezugriff auf die Partition. Der Berechtigungsnachweis für die Crypto Officer-Partition ermöglicht einer Clientanwendung die Ausführung von beliebigen Verschlüsselungsoperationen, einschließlich der folgenden Operationen:
- Schlüssel erstellen und löschen
- Key-Wrapping durchführen und aufheben
- Verschlüsseln und entschlüsseln
- Signieren und prüfen
- Der Crypto Officer kann außerdem die optionale Crypto User-Rolle initialisieren.
Crypto User (CU)
Beim Crypto User handelt es sich um einen eingeschränkten Clientbenutzer mit ausschließlich Lesezugriff. Sobald die Initialisierung durchgeführt wurde, kann der authentifizierte Crypto User zwar auf Verschlüsselungsmaterial zugreifen, das sich bereits in der Partition befindet, diese Objekte jedoch nicht bearbeiten.
Die Crypto User-Rolle ist eine optionale Rolle. Wenn für diese Rolle keine Sicherheitsanforderungen bestehen, kann die CU-Rolle uninitialisiert bleiben, und alle Client-Anwendungen können mithilfe der Anmeldeinformationen des Crypto Officers auf die Partition zugreifen.