IBM Cloud Hardware Security Module Funções
As seções a seguir descrevem as funções que acessam o Módulo de Segurança de Hardware (HSM) do IBM Cloud® e o mecanismo criptográfico integrado ao host ou conectado a ele.
Se você já é usuário do Módulo de Segurança de Hardware (HSM) da infraestrutura do IBM Cloud® Classic, poderá continuar utilizando o serviço até que ele deixe de ter suporte, em 11 de agosto de 2027. Utilize o Utimaco HSM para acessar nosso serviço mais recente de módulos de segurança de hardware em IBM Cloud. Para obter informações sobre migração, consulte “Descontinuação do Módulo de Segurança de Hardware da infraestrutura clássica do IBM Cloud ”.
Funções obrigatórias
As funções a seguir são obrigatórias se você deseja acessar o IBM Cloud® HSM.
- O Oficial de Segurança (SO) do HSM é responsável pela inicialização do HSM, pela definição e alteração das políticas do HSM e pela criação ou exclusão de partições de aplicativos.
- O Oficial de Segurança da Partição (PO) é responsável por inicializar a função de Oficial de Criptografia na partição, redefinir senhas e definir e alterar políticas no nível da partição,
- O Oficial de Criptografia (CO) é responsável por inicializar a função de Usuário de Criptografia e por criar e modificar objetos criptográficos na partição do HSM.
Funções opcionais
As funções a seguir são opcionais se você deseja acessar o IBM Cloud® HSM.
- O Auditor (Au) é responsável pelo gerenciamento da criação de log de auditoria do HSM, independente de outras funções no HSM
- O Crypto User (CU) é responsável por usar objetos criptográficos (criptografar, descriptografar, assinar, verificar e mais) na partição do HSM
Modelo Cryptoki aprimorado
A separação de funções no SafeNet Luna Network HSM segue um modelo Cryptoki aprimorado para as funções a seguir:
HSM Security Officer (SO)
O SO do HSM tem o controle do HSM dentro do dispositivo SafeNet Luna Network HSM. Para acessar funções de SO do HSM, deve-se primeiro efetuar login como administrador do appliance.
Além de todas as outras funções do appliance, um usuário que é autenticado com a credencial de SO do HSM pode executar as ações a seguir:
- Criar e excluir partições
- Fazer backup e restaurar o HSM
- Mudar políticas do HSM
Partition Security Officer (PO)
O Responsável pela segurança da partição tem controle de uma ou mais partições (HSMs virtuais) dentro do SafeNet Luna Network HSM. Para acessar funções de Partition SO, deve-se efetuar login usando o utilitário LunaCM em um computador cliente registrado. O Partition SO, quando estiver com login efetuado na partição, poderá executar as ações a seguir:
- Modificar as políticas da partição
- Fazer backup e restaurar o conteúdo da partição
- Inicializar a função Crypto Officer
Crypto Officer (CO)
O Crypto Officer tem acesso total de leitura/gravação à partição por meio do utilitário LunaCM em um computador cliente registrado. A credencial de partição do Cripto Officer permite que um aplicativo cliente realize qualquer operação criptográfica, incluindo as operações a seguir:
- Criar e excluir chaves
- Agrupar e desagrupar
- Criptografar e decriptografar
- Assinar e verificar
- O Crypto Officer também pode inicializar a função opcional Crypto User.
Crypto User (CU)
O Crypto User é um usuário cliente somente leitura restrito. Após a inicialização, o Crypto User autenticado pode acessar materiais criptográficos que existem na partição, mas não pode manipular esses objetos.
A função Crypto User é opcional. Se não houver um requisito de segurança para essa função, a função CU pode permanecer não inicializada e todos os aplicativos clientes poderão acessar a partição utilizando a credencial do Crypto Officer.