IBM Cloud Hardware Security Module Ruoli

Le sezioni seguenti descrivono i ruoli che accedono al modulo di sicurezza hardware (HSM) di IBM Cloud® e al motore crittografico integrato nell'host o collegato ad esso.

Se sei già un utente del modulo di sicurezza hardware (HSM) dell'infrastruttura Classic di IBM Cloud®, potrai continuare a utilizzare il servizio fino al 11 agosto 2027, data in cui cesserà il supporto. Utilizza Utimaco HSM per accedere al nostro servizio più recente dedicato ai moduli di sicurezza hardware su IBM Cloud. Per informazioni sulla migrazione, consultare la sezione " Deprecazione del modulo di sicurezza hardware(IBM Cloud)dell'infrastruttura Classic ".

Ruoli obbligatori

I seguenti ruoli sono obbligatori se vuoi accedere all'HSM IBM Cloud®.

  • HSM Security Officer (SO) è responsabile dell'inizializzazione dell'HSM, dell'impostazione e della modifica delle politiche HSM e della creazione o dell'eliminazione di partizioni dell'applicazione.
  • Partition Security Officer (PO) è responsabile dell'inizializzazione del ruolo Crypto Officer sulla partizione, della reimpostazione delle password e dell'impostazione e della modifica delle politiche a livello di partizione,
  • Il Crypto Officer (CO) è responsabile dell'inizializzazione del ruolo "Crypto User" e della creazione e modifica degli oggetti crittografici nella partizione HSM.

Ruoli facoltativi

I seguenti ruoli sono facoltativi se vuoi accedere all'HSM IBM Cloud®.

  • L'Auditor (Au) è responsabile della gestione della registrazione degli audit dell'HSM, indipendentemente dagli altri ruoli presenti sull'HSM
  • CU (Crypto User) è responsabile dell'utilizzo degli oggetti crittografici (crittografia, decrittografia, firma, verifica e altro) nella partizione HSM

Modello Cryptoki avanzato

La separazione dei ruoli su SafeNet Luna Network HSM segue un modello Cryptoki avanzato per i seguenti ruoli:

HSM Security Officer (SO)

L'HSM SO ha il controllo dell'HSM all'interno del dispositivo SafeNet Luna Network HSM. Per accedere alle funzioni HSM SO, è necessario prima effettuare l'accesso come amministratore dell'appliance.

Oltre a tutte le altre funzioni del dispositivo, un utente autenticato con le credenziali HSM SO può eseguire le seguenti azioni:

  • Creare ed eliminare le partizioni
  • Eseguire il backup e il ripristino dell'HSM
  • Modificare le politiche HSM

Partition Security Officer (PO)

Il Partition Security Officer ha il controllo di una o più partizioni (HSM virtuali) all'interno di SafeNet Luna Network HSM. Per accedere alle funzioni di Partition SO, è necessario effettuare l'accesso utilizzando l'utilità LunaCM su un computer client registrato. Il SO della partizione, quando è collegato alla partizione, può effettuare le seguenti azioni:

  • Modificare le politiche della partizione
  • Eseguire il backup e il ripristino dei contenuti della partizione
  • Inizializzare il ruolo Crypto Officer

Crypto Officer (CO)

Il Crypto Officer dispone di pieno accesso in lettura e scrittura alla partizione tramite l'utilità " LunaCM " su un computer client registrato. Le credenziali della partizione "Crypto Officer" consentono a un'applicazione client di eseguire qualsiasi operazione crittografica, comprese le seguenti:

  • Crea ed elimina chiavi
  • Impacchettamento e unwrap
  • Crittografare e decrittografare
  • Firmare e verificare
  • Il Crypto Officer può inoltre inizializzare il ruolo Crypto User facoltativo.

Crypto User (CU)

L'utente crittografico è un utente client in sola lettura limitato. Dopo l'inizializzazione, l'utente crittografico autenticato può accedere ai materiali crittografici che esistono sulla partizione, ma non può manipolare tali oggetti.

Il ruolo Crypto User è facoltativo. Se non sono previsti requisiti di sicurezza per questo ruolo, il ruolo CU può rimanere non inizializzato e tutte le applicazioni client possono accedere alla partizione utilizzando le credenziali del Crypto Officer.