IBM Cloud Hardware Security Module 角色

以下各節概述了可存取 IBM Cloud® 硬體安全模組(HSM)以及主機內建或連接至主機的加密引擎的各種角色。

如果您目前正在使用 IBM Cloud® Classic 基礎架構的硬體安全模組(HSM),您可繼續使用該服務,直至 2027 年 8 月 11 日該服務停止支援為止。 請使用 Utimaco HSM,以透過 IBM Cloud 取得我們最新的硬體安全模組服務。 有關遷移資訊,請參閱 《 IBM Cloud Classic 基礎架構硬體安全模組(HSM)將被淘汰》 一文。

必要的角色

如果您想要存取 IBM Cloud® HSM,則下列角色是必要的。

  • HSM 安全管理者 (SO) 負責起始設定 HSM、設定及變更 HSM 原則,以及建立或刪除應用程式分割區。
  • 分割區安全管理者 (PO) 負責起始設定分割區上的「加密管理者」角色、重設密碼,以及設定和變更分割區層次原則。
  • 加密管理員(CO) 負責初始化「加密使用者」角色,並在 HSM 分區中建立及修改加密物件。

選用性角色

如果您想要存取 IBM Cloud® HSM,則下列角色是選用的。

  • 稽核員 (Au) 負責管理 HSM 的稽核記錄,其職責獨立於 HSM 上的其他角色
  • 加密使用者 (CU) 負責在 HSM 分割區中使用加密物件 (加密、解密、簽署、驗證等)

加強型 Cryptoki 模型

SafeNet Luna Network HSM 上的角色區隔,會針對下列角色遵循加強型 Cryptoki 模型:

HSM 安全性管理者 (SO)

HSM SO 能控制 SafeNet Luna Network HSM 應用裝置內的 HSM。 若要存取 HSM SO 功能,您必須先以設備管理員身分登入。

除了所有其他裝置功能之外,經由 HSM SO 憑證驗證的使用者可執行以下操作:

  • 建立及刪除分割區
  • 備份及還原 HSM
  • 變更 HSM 原則

分割區安全性管理者 (PO)

分割區安全性管理者可以控制 SafeNet Luna Network HSM 內的一個以上分割區(虛擬 HSM)。 若要使用 Partition SO 功能,您必須在已註冊的客戶端電腦上,透過「LunaCM」公用程式進行登入。 分割區 SO 在登入分割區時,可以執行下列動作:

  • 修改分割區原則
  • 備份及還原分割區內容
  • 起始設定「加密管理者」角色

加密管理者 (CO)

加密管理員可透過已註冊的客戶端電腦上的「LunaCM」公用程式,對該分割區擁有完整的讀寫權限。 「加密管理員」分區憑證可讓客戶端應用程式執行任何加密操作,包括以下操作:

  • 建立及刪除金鑰
  • 折行及取消折行
  • 加密和解密
  • 簽署和驗證
  • 「加密管理者」也可以起始設定選用性的「加密使用者」角色。

加密使用者 (CU)

「加密使用者」是受限的唯讀「用戶端」使用者。 起始設定之後,已鑑別的「加密使用者」可以存取分割區上存在的加密資料,但無法操作那些物件。

「加密使用者」角色是選用性的。 若此角色無需符合任何安全性要求,則 CU 角色可保持未初始化狀態,所有客戶端應用程式皆可透過「加密管理員」憑證存取該區隔。