IBM Cloud Hardware Security Module-Rollen
In den folgenden Abschnitten werden die Rollen beschrieben, die auf das IBM Cloud®-Hardwaresicherheitsmodul (HSM) und die Verschlüsselungsengine innerhalb des Hosts zugreifen bzw. mit diesem verbunden sind.
Obligatorische Rollen
Die folgenden Rollen sind obligatorisch, wenn Sie auf das IBM Cloud® HSM zugreifen möchten.
- HSM Security Officer (SO) ist für die Initialisierung des HSM, das Festlegen und Ändern von HSM-Richtlinien und das Erstellen oder Löschen von Anwendungspartitionen verantwortlich.
- Partition Security Officer (PO) ist für die Initialisierung der Crypto Officer-Rolle auf der Partition, das Zurücksetzen von Kennwörtern und das Festlegen und Ändern von Richtlinien auf Partitionsebene verantwortlich.
- Crypto Officer (CO) ist für die Initialisierung der Crypto User-Rolle und für die Erstellung und Änderung von Verschlüsselungsobjekten in der HSM-Partition verantwortlich.
Optionale Rollen
Die folgenden Rollen sind optional, wenn Sie auf das IBM Cloud® HSM (HSM) zugreifen möchten.
- Der Auditor (Au) ist für die Verwaltung der HSM-Auditprotokollierung verantwortlich und arbeitet von den anderen Rollen im HSM unabhängig.
- Der Crypto User (CU) ist für die Nutzung von Verschlüsselungsobjekten (Verschlüsseln, Entschlüsseln, Signieren, Prüfen usw.) in der HSM-Partition verantwortlich.
Erweitertes Cryptoki-Modell
Die Trennung der Rollen des SafeNet Luna Network HSM folgt einem erweiterten Cryptoki-Modell für die folgenden Rollen:
HSM Security Officer (SO)
Der HSM SO steuert das HSM innerhalb der SafeNet Luna Network HSM-Appliance. Um auf die HSM-SO-Funktionen zugreifen zu können, müssen Sie sich zunächst als Appliance-Administrator anmelden.
Zusätzlich zu den anderen Appliancefunktionen kann ein Benutzer, der sich mit den HSM SO-Berechtigungsnachweisen authentifiziert hat, Folgendes tun:
- Partitionen erstellen und löschen
- Das HSM sichern und wiederherstellen
- HSM-Richtlinien ändern
Partition Security Officer (PO)
Der Partition Security Officer steuert mindestens eine Partition (virtuelle HSMs) innerhalb des SafeNet Luna Network HSM. Für den Zugriff auf Partition SO-Funktionen müssen Sie sich mit dem Dienstprogramm LunaCM auf einem registrierten Client-Computer anmelden. Der Partition SO kann Folgendes tun, wenn er bei der Partition angemeldet ist:
- Partitionsrichtlinien ändern
- Den Partitionsinhalt sichern und wiederherstellen
- Die Crypto Officer-Rolle initialisieren
Crypto Officer (CO)
Der Crypto Officer verfügt dank des Dienstprogramms LunaCM auf einem registrierten Client-Computer über vollständigen Schreib-/Lesezugriff auf die Partition. Der Berechtigungsnachweis für die Crypto Officer-Partition ermöglicht einer Clientanwendung die Ausführung von beliebigen Verschlüsselungsoperationen, einschließlich der folgenden Operationen:
- Schlüssel erstellen und löschen
- Key-Wrapping durchführen und aufheben
- Verschlüsseln und entschlüsseln
- Signieren und prüfen
- Der Crypto Officer kann außerdem die optionale Crypto User-Rolle initialisieren.
Crypto User (CU)
Beim Crypto User handelt es sich um einen eingeschränkten Clientbenutzer mit ausschließlich Lesezugriff. Sobald die Initialisierung durchgeführt wurde, kann der authentifizierte Crypto User zwar auf Verschlüsselungsmaterial zugreifen, das sich bereits in der Partition befindet, diese Objekte jedoch nicht bearbeiten.
Die Crypto User-Rolle ist eine optionale Rolle. Wenn Sie keine Sicherheitsanforderung für diese Rolle haben, kann die CU-Rolle nicht initialisiert werden und alle Clientanwendungen können mithilfe des Berechtigungsnachweises des Crypto Officer auf die Partition zugreifen.