Ruoli di IBM Cloud Hardware Security Module

Le seguenti sezioni descrivono i ruoli che accedono all'HSM (Hardware Security Module) IBM Cloud® e al motore crittografico all'interno o connesso all'host.

Ruoli obbligatori

I seguenti ruoli sono obbligatori se vuoi accedere all'HSM IBM Cloud®.

  • HSM Security Officer (SO) è responsabile dell'inizializzazione dell'HSM, dell'impostazione e della modifica delle politiche HSM e della creazione o dell'eliminazione di partizioni dell'applicazione.
  • Partition Security Officer (PO) è responsabile dell'inizializzazione del ruolo Crypto Officer sulla partizione, della reimpostazione delle password e dell'impostazione e della modifica delle politiche a livello di partizione,
  • Crypto Officer (CO) è responsabile dell'inizializzazione del ruolo Crypto User e della creazione e modifica degli oggetti crittografici nella partizione HSM.

Ruoli facoltativi

I seguenti ruoli sono facoltativi se vuoi accedere all'HSM IBM Cloud®.

  • Auditor (Au) è responsabile della gestione della registrazione di controllo HSM, indipendente dagli altri ruoli su HSM
  • CU (Crypto User) è responsabile dell'utilizzo degli oggetti crittografici (crittografia, decrittografia, firma, verifica e altro) nella partizione HSM

Modello Cryptoki avanzato

La separazione dei ruoli su SafeNet Luna Network HSM segue un modello Cryptoki avanzato per i seguenti ruoli:

HSM Security Officer (SO)

L'HSM SO ha il controllo dell'HSM all'interno del dispositivo SafeNet Luna Network HSM. Per accedere alle funzioni HSM SO, è necessario prima accedere come amministratore del dispositivo.

Oltre a tutte le altre funzioni del dispositivo, un utente autenticato con la credenziale HSM SO può eseguire le seguenti operazioni:

  • Creare ed eliminare le partizioni
  • Eseguire il backup e il ripristino dell'HSM
  • Modificare le politiche HSM

Partition Security Officer (PO)

Il Partition Security Officer ha il controllo di una o più partizioni (HSM virtuali) all'interno di SafeNet Luna Network HSM. Per accedere alle funzioni di Partition SO, è necessario accedere utilizzando il programma di utilità LunaCM su un computer client registrato. Il SO della partizione, quando è collegato alla partizione, può effettuare le seguenti azioni:

  • Modificare le politiche della partizione
  • Eseguire il backup e il ripristino dei contenuti della partizione
  • Inizializzare il ruolo Crypto Officer

Crypto Officer (CO)

Il Crypto Officer ha accesso completo in lettura / scrittura alla partizione tramite il programma di utilità LunaCM su un computer client registrato. La credenziale della partizione Crypto Officer consente a un'applicazione client di eseguire qualsiasi operazione crittografica, incluse le seguenti operazioni:

  • Crea ed elimina chiavi
  • Impacchettamento e unwrap
  • Crittografare e decrittografare
  • Firmare e verificare
  • Il Crypto Officer può inoltre inizializzare il ruolo Crypto User facoltativo.

Crypto User (CU)

L'utente crittografico è un utente client in sola lettura limitato. Dopo l'inizializzazione, l'utente crittografico autenticato può accedere ai materiali crittografici che esistono sulla partizione, ma non può manipolare tali oggetti.

Il ruolo Crypto User è facoltativo. Se non si dispone di un requisito di sicurezza per questo ruolo, il ruolo CU può rimanere non inizializzato e tutte le applicazioni client possono accedere alla partizione utilizzando la credenziale Crypto Officer.