Ruoli di IBM Cloud Hardware Security Module
Le seguenti sezioni descrivono i ruoli che accedono all'HSM (Hardware Security Module) IBM Cloud® e al motore crittografico all'interno o connesso all'host.
Ruoli obbligatori
I seguenti ruoli sono obbligatori se vuoi accedere all'HSM IBM Cloud®.
- HSM Security Officer (SO) è responsabile dell'inizializzazione dell'HSM, dell'impostazione e della modifica delle politiche HSM e della creazione o dell'eliminazione di partizioni dell'applicazione.
- Partition Security Officer (PO) è responsabile dell'inizializzazione del ruolo Crypto Officer sulla partizione, della reimpostazione delle password e dell'impostazione e della modifica delle politiche a livello di partizione,
- Crypto Officer (CO) è responsabile dell'inizializzazione del ruolo Crypto User e della creazione e modifica degli oggetti crittografici nella partizione HSM.
Ruoli facoltativi
I seguenti ruoli sono facoltativi se vuoi accedere all'HSM IBM Cloud®.
- Auditor (Au) è responsabile della gestione della registrazione di controllo HSM, indipendente dagli altri ruoli su HSM
- CU (Crypto User) è responsabile dell'utilizzo degli oggetti crittografici (crittografia, decrittografia, firma, verifica e altro) nella partizione HSM
Modello Cryptoki avanzato
La separazione dei ruoli su SafeNet Luna Network HSM segue un modello Cryptoki avanzato per i seguenti ruoli:
HSM Security Officer (SO)
L'HSM SO ha il controllo dell'HSM all'interno del dispositivo SafeNet Luna Network HSM. Per accedere alle funzioni HSM SO, è necessario prima accedere come amministratore del dispositivo.
Oltre a tutte le altre funzioni del dispositivo, un utente autenticato con la credenziale HSM SO può eseguire le seguenti operazioni:
- Creare ed eliminare le partizioni
- Eseguire il backup e il ripristino dell'HSM
- Modificare le politiche HSM
Partition Security Officer (PO)
Il Partition Security Officer ha il controllo di una o più partizioni (HSM virtuali) all'interno di SafeNet Luna Network HSM. Per accedere alle funzioni di Partition SO, è necessario accedere utilizzando il programma di utilità LunaCM su un computer client registrato. Il SO della partizione, quando è collegato alla partizione, può effettuare le seguenti azioni:
- Modificare le politiche della partizione
- Eseguire il backup e il ripristino dei contenuti della partizione
- Inizializzare il ruolo Crypto Officer
Crypto Officer (CO)
Il Crypto Officer ha accesso completo in lettura / scrittura alla partizione tramite il programma di utilità LunaCM su un computer client registrato. La credenziale della partizione Crypto Officer consente a un'applicazione client di eseguire qualsiasi operazione crittografica, incluse le seguenti operazioni:
- Crea ed elimina chiavi
- Impacchettamento e unwrap
- Crittografare e decrittografare
- Firmare e verificare
- Il Crypto Officer può inoltre inizializzare il ruolo Crypto User facoltativo.
Crypto User (CU)
L'utente crittografico è un utente client in sola lettura limitato. Dopo l'inizializzazione, l'utente crittografico autenticato può accedere ai materiali crittografici che esistono sulla partizione, ma non può manipolare tali oggetti.
Il ruolo Crypto User è facoltativo. Se non si dispone di un requisito di sicurezza per questo ruolo, il ruolo CU può rimanere non inizializzato e tutte le applicazioni client possono accedere alla partizione utilizzando la credenziale Crypto Officer.