Istanze del servizio di provisioning
Puoi creare un'istanza di IBM Cloud Hyper Protect Crypto Services utilizzando l'IU o la CLI IBM Cloud.
Puoi automatizzare la creazione dell'istanza utilizzando Terraform. Per ulteriori informazioni, vedi Impostazione di Terraform per Hyper Protect Crypto Services.
Hyper Protect Crypto Services offre i seguenti piani dei prezzi. Puoi trovare i piani dei prezzi dettagliati sulla pagina di creazione del servizio.
- Un piano standard con la funzione Mantieni la tua chiave
- Un piano esteso con Mantieni la tua chiave personale e Unified Key Orchestrator
Esempi di prezzo per questi due piani sono disponibili anche per il tuo riferimento.
Prima di iniziare
Per eseguire il provisioning di un'istanza Hyper Protect Crypto Services, assicurati di avere un account Pagamento a consumo o Sottoscrizione IBM Cloud.
- Per controllare il tuo tipo di account, vai a IBM Cloud e fai clic su Gestione > Account > Impostazioni account.
- Se hai un account Lite e vuoi utilizzare Hyper Protect Crypto Services, aggiorna il tuo account a un account Pagamento a consumo o Sottoscrizione. Puoi anche applicare il tuo codice promozionale se ne hai uno.
Provisioning di un'istanza del piano standard Hyper Protect Crypto Services
Puoi eseguire il provisioning di un'istanza del piano standard Hyper Protect Crypto Services dalla IU o dalla CLI.
Utilizzo dell'IU
Per eseguire il provisioning di un'istanza del piano standard Hyper Protect Crypto Services dall'IU, completa la seguente procedura:
-
Fai clic su Crea risorsa per visualizzare l'elenco di servizi che sono disponibili su IBM Cloud.
-
In Categoria, selezionare Sicurezza.
-
Dall'elenco dei servizi visualizzati, fai clic sul tile Hyper Protect Crypto Services.
-
Nella pagina del servizio, seleziona il piano dei prezzi Standard.
-
Compila il modulo con i dettagli richiesti.
-
In Regione, seleziona una regione in cui vuoi creare la tua risorsa Hyper Protect Crypto Services.
Attualmente, le regioni supportate diverse da Madrid (
eu-es) sono abilitate con le unità di crittografia di ripristino per impostazione predefinita, il che significa che quando viene eseguito il provisioning di una istanza del servizio in qualsiasi regione supportata, per impostazione predefinita sei abilitato con l'opzione di eseguire il backup delle tue chiavi master nelle unità di crittografia di recupero situate nella regione di ripristino di emergenza. Per ulteriori informazioni, consulta Introduzione alle modalità di inizializzazione dell'istanza del servizio. -
In Nome servizio, immettere un nome per la propria istanza del servizio.
-
In Seleziona un gruppo di risorse, seleziona il gruppo di risorse dove vuoi organizzare e gestire la tua istanza del servizio. Puoi selezionare il gruppo di risorse iniziale denominato
Defaulto altri gruppi da te creati. Per ulteriori informazioni, vedi Creazione e gestione dei gruppi di risorse. -
(Facoltativo) In Tag, aggiungi le tag per organizzare le risorse. Se le tue tag sono correlate alla fatturazione, considera la scrittura di tag come coppie
key: valueper aiutarti con il raggruppamento, come ad esempiocostctr:124. Per ulteriori informazioni sulle tag, vedi Gestione delle tag. -
In Tag di gestione degli accessi (facoltativo), aggiungere tag alle risorse per organizzare le relazioni di controllo accessi nel formato
project:analysis. Per ulteriori informazioni, vedi Controllo dell'accesso alle risorse utilizzando le tag. -
In Numero di unità crittografiche, seleziona il numero di unità di crittografiaA single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. che soddisfa le tue esigenze di prestazioni. Almeno due unità di crittografia devono essere abilitate per l'alta disponibilità. Queste unità di crittografia sono distribuite tra diverse zone di disponibilità supportate nella regione selezionata.
-
In Numero di unità di crittografia di failover tra regioni, selezionare se abilitare le unità di crittografia di failover utilizzate per un ripristino automatico in caso di un disastro regionale.
Se si abilitano le unità di crittografia di failover, impostare il numero di unità di crittografia di failover uguale o inferiore al numero di unità di crittografia operative. Tuttavia, per soddisfare l'alta disponibilità, è necessario specificare almeno due unità di crittografia di failover. Anche ogni unità di crittografia di failover viene addebitata. Le unità di crittografia di failover sono ora disponibili in Dallas (
us-south) e Washington DC (us-east), quindi se crei la tua istanza in altre regioni come Francoforte (eu-de), questa opzione viene automaticamente disabilitata.Dopo aver eseguito il provisioning dell'istanza del servizio, puoi ancora abilitare o aggiungere le unità di crittografia di failover.
-
La regione di failover mostra la regione in cui si trovano le unità di crittografia di failover.
Le regioni di failover ora sono Dallas (
us-south) e Washington DC (us-east). Se crei la tua istanza in una delle due regioni, la regione di failover viene impostata automaticamente sull'altra regione. -
In Rete consentita, scegli l'accesso di rete alla tua istanza del servizio:
- Pubblico e privato: gestisci la tua istanza tramite la rete pubblica e privata utilizzando l'IU, la CLI o l'API. Questa è l'opzione predefinita.
- Solo privato: accedi alla tua istanza del servizio solo tramite la rete privata utilizzando la CLI o l'API. L'IU non è disponibile per l'accesso di rete solo privato.
Un'istanza privata accetta le richieste API solo tramite gli endpoint privati. Gli endpoint privati sono accessibili solo quando il tuo account IBM Cloud, insieme a tutte le risorse associate, è abilitato con VRF(virtual routing and forwarding)e gli endpoint del servizio. Non puoi accedere alla tua istanza solo privata tramite la CLI o l'API se il tuo server o macchina è al di fuori della rete IBM Cloud.
Dopo aver eseguito il provisioning dell'istanza del servizio, puoi ancora aggiornare la politica di accesso alla rete.
-
In Connessione HSM, scegli se utilizzare gli HSM cloud forniti da IBMo i tuoi HSM in loco.
-
HSM cloud standard: utilizza gli HSM certificati FIPS 140-2 livello 4 che IBM Cloud fornisce per la creazione e la gestione delle chiavi. Prendi la proprietà completa dell'HSM inizializzando la tua istanza del servizio dopo il provisioning.
-
Bring Your Own HSM: utilizza i tuoi propri HSM in loco per mantenere il controllo fisico sulle chiavi di crittografia per soddisfare le normative di sovranità dati. Prima di poter abilitare questa funzione, devi preparare e configurare gli HSM in loco. Per ulteriori informazioni, vedi Introduzione a bring your own hSM e Impostazione di BYOHSM.
Dopo aver selezionato questa opzione, viene visualizzato il campo ID connettore HSM. È necessario fornire l'ID connettore HSM ottenuto da IBM. Per ulteriori informazioni, vedi Contatta IBM per ottenere le informazioni richieste.
-
-
-
Fai clic su Crea per eseguire il provisioning di un'istanza di Hyper Protect Crypto Services nell'account, regione e gruppo di risorse in cui hai eseguito l'accesso.
Utilizzo della CLI IBM Cloud
Per eseguire il provisioning di un'istanza della CLI Hyper Protect Crypto Services con IBM Cloud, completa la seguente procedura:
-
Scarica e installa la CLI IBM Cloud.
-
Accedi a IBM Cloud tramite la CLI IBM Cloud con il seguente comando:
ibmcloud loginSe l'accesso non riesce, esegui il comando
ibmcloud login --ssoe prova di nuovo. Il parametro--ssoè obbligatorio quando accedi con un ID federato. Se viene utilizzata questa opzione, vai al link elencato nell'output della CLI per generare una passcode monouso. -
Seleziona la regione e il gruppo di risorse in cui vuoi creare l'istanza del servizio Hyper Protect Crypto Services. Puoi utilizzare il seguente comando per impostare la regione e il gruppo di risorse.
ibmcloud target -r <region_name> -g <resource_group_name>Sostituisci le variabili nel comando di esempio in base alla seguente tabella.
Tabella 1. Descrive le variabili di comando per impostare la regione e il gruppo di risorse di destinazione Variabili Descrizione region_nameL'abbreviazione della regione, come us-southoau-syd, che rappresenta l'area geografica in cui si trova la tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint del servizio regionali.resource_group_nameIl gruppo di risorse dove organizzi e gestisci l'istanza. Puoi selezionare il gruppo di risorse iniziale denominato Defaulto altri gruppi da te creati. Per ulteriori informazioni, vedi Creazione e gestione dei gruppi di risorse. -
Esegui questo comando per creare un'istanza di Hyper Protect Crypto Services:
ibmcloud resource service-instance-create <instance_name> hs-crypto standard <region_name> [-p '{"units": <number_of_operational_crypto_units>, "allowed_network": "<network_access>", "failover_units": <number_of_failover_crypto_units>}']Sostituisci le variabili nel comando di esempio in base alla seguente tabella.
Tabella 2. Descrive le variabili di comando per creare un'istanza del servizio Hyper Protect Crypto Services Variabili Descrizione instance_nameObbligatorio. Il nome della tua istanza del servizio Hyper Protect Crypto Services. region_nameObbligatorio. L'abbreviazione della regione, come us-southoau-syd, che rappresenta l'area geografica in cui si trova la tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint di servizio regionali.Attualmente, le istanze del servizio nella regione
eu-esnon supportano le unità di crittografia di recupero, il che significa che quando viene eseguito il provisioning di un'istanza del servizio in qualsiasi regione supportata, per impostazione predefinita sei abilitato con l'opzione di eseguire il backup delle tue chiavi master nelle unità di crittografia di ripristino ubicate nella regione di ripristino di emergenza. Per ulteriori informazioni, consulta Introduzione alle modalità di inizializzazione dell'istanza del servizio.number_of_operational_crypto_unitsFacoltativo. Per aumentare la disponibilità, più unità di crittografia sono distribuite tra diverse zone di disponibilità supportate nella regione selezionata. Almeno due unità di crittografia devono essere abilitate per l'alta disponibilità. Se non specifichi il numero di unità di crittografia, per impostazione predefinita vengono assegnate due unità di crittografia. network_accessFacoltativo. Utilizza questo parametro per specificare l'accesso di rete alla tua istanza del servizio. L'impostazione predefinita è public and private, che significa che puoi gestire la tua istanza tramite la rete pubblica e privata utilizzando l'IU, la CLI o l'API. Se imposti il valore su solo privato, puoi accedere alla tua istanza del servizio solo tramite la rete privata utilizzando la CLI o l'API. L'IU non è disponibile per l'accesso di rete solo privato. Dopo aver eseguito il provisioning dell'istanza del servizio, puoi ancora aggiornare la politica di accesso alla rete.
number_of_failover_crypto_unitsFacoltativo. Utilizzare questo parametro per specificare il numero di unità di crittografia di failover per abilitare il ripristino automatico tra regioni. Impostare il numero di unità di crittografia di failover su un valore uguale o inferiore al numero di unità di crittografia operative. Tuttavia, per soddisfare l'alta disponibilità, è necessario specificare almeno due unità di crittografia di failover. Anche ogni unità di crittografia di failover viene addebitata. Le unità di crittografia di failover sono ora disponibili a Dallas (
us-south) e Washington DC (us-east). Se non si specifica il numero di unità di crittografia di failover, questa funzione è disabilitata per impostazione predefinita. Dopo aver eseguito il provisioning dell'istanza del servizio, puoi ancora abilitare o aggiungere le unità di crittografia di failover.Un'istanza privata accetta le richieste API solo tramite gli endpoint privati. Gli endpoint privati sono accessibili solo quando il tuo account IBM Cloud, insieme a tutte le risorse associate, è abilitato con VRF(virtual routing and forwarding)e gli endpoint del servizio. Non puoi accedere alla tua istanza solo privata tramite la CLI o l'API se il tuo server o macchina è al di fuori della rete IBM Cloud.
-
Verificare che l'istanza del servizio sia stata creata correttamente. Esegui il seguente comando per ottenere tutte le istanze del servizio che crei. Controlla se l'istanza del servizio Hyper Protect Crypto Services è nell'elenco.
ibmcloud resource service-instances
Provisioning di un'istanza di Hyper Protect Crypto Services con Unified Key Orchestrator
Puoi eseguire il provisioning di un'istanza di Hyper Protect Crypto Services con Unified Key Orchestrator dall'interfaccia utente o dalla CLI.
Utilizzo dell'IU
Per eseguire il provisioning di un'istanza di Hyper Protect Crypto Services con Unified Key Orchestrator dalla IU, completa la seguente procedura:
-
Fai clic su Crea risorsa per visualizzare l'elenco di servizi che sono disponibili su IBM Cloud.
-
In Categoria, selezionare Sicurezza.
-
Dall'elenco dei servizi visualizzati, fai clic sul tile Hyper Protect Crypto Services.
-
Nella pagina del servizio, seleziona il piano dei prezzi With Unified Key Orchestrator.
-
Compila il modulo con i dettagli richiesti.
-
In Regione, seleziona una regione in cui vuoi creare la tua risorsa Hyper Protect Crypto Services.
Al momento, le istanze del servizio nella regione
eu-esnon supportano le unità di crittografia di recupero. Quando viene eseguito il provisioning di un'istanza del servizio in altre regioni supportate, per impostazione predefinita sei abilitato con l'opzione di eseguire il backup delle tue chiavi master nelle unità di crittografia di ripristino ubicate nella regione di ripristino di emergenza. Per i dettagli, consulta Introduzione alle modalità di inizializzazione dell'istanza del servizio. -
In Nome servizio, immettere un nome per la propria istanza del servizio.
-
In Seleziona un gruppo di risorse, seleziona il gruppo di risorse dove vuoi organizzare e gestire la tua istanza del servizio. Puoi selezionare il gruppo di risorse iniziale denominato
Defaulto altri gruppi da te creati. Per ulteriori informazioni, vedi Creazione e gestione dei gruppi di risorse. -
In Tag (facoltativo), aggiungere le tag per organizzare le risorse. Se le tue tag sono correlate alla fatturazione, considera la scrittura di tag come coppie
key: valueper aiutare le tag correlate al gruppo, comecostctr:124. Per ulteriori informazioni sulle tag, vedi Gestione delle tag. -
In Tag di gestione degli accessi (facoltativo), aggiungere tag alle risorse per organizzare le relazioni di controllo accessi nel formato
project:analysis. Per ulteriori informazioni, vedi Controllo dell'accesso alle risorse utilizzando le tag. -
In Numero di unità crittografiche, seleziona il numero di unità di crittografiaA single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. che soddisfa le tue esigenze di prestazioni. Almeno due unità di crittografia devono essere abilitate per l'alta disponibilità. Queste unità di crittografia sono distribuite tra diverse zone di disponibilità supportate nella regione selezionata.
-
In Numero di unità di crittografia di failover tra regioni, selezionare se abilitare le unità di crittografia di failover utilizzate per un ripristino automatico in caso di un disastro regionale.
Se si abilitano le unità di crittografia di failover, impostare il numero di unità di crittografia di failover uguale o inferiore al numero di unità di crittografia operative. Tuttavia, per soddisfare l'alta disponibilità, è necessario specificare almeno due unità di crittografia di failover. Anche ogni unità di crittografia di failover viene addebitata. Le unità di crittografia di failover sono ora disponibili in Dallas (
us-south) e Washington DC (us-east), quindi se crei la tua istanza in altre regioni come Francoforte (eu-de), questa opzione viene automaticamente disabilitata.Dopo aver eseguito il provisioning dell'istanza del servizio, puoi ancora abilitare o aggiungere le unità di crittografia di failover.
-
La regione di failover mostra la regione in cui si trovano le unità di crittografia di failover.
Le regioni di failover ora sono Dallas (
us-south) e Washington DC (us-east). Se crei la tua istanza in una delle due regioni, la regione di failover viene impostata automaticamente sull'altra regione.
-
-
Fai clic su Crea per eseguire il provisioning di un'istanza di Hyper Protect Crypto Services nell'account, regione e gruppo di risorse in cui hai eseguito l'accesso.
Utilizzo della CLI IBM Cloud
Per eseguire il provisioning di un'istanza di Hyper Protect Crypto Services con la CLI Unified Key Orchestrator dalla IBM Cloud, completa la seguente procedura:
-
Scarica e installa la CLI IBM Cloud.
-
Accedi a IBM Cloud tramite la CLI IBM Cloud con il seguente comando:
ibmcloud loginSe l'accesso non riesce, esegui il comando
ibmcloud login --ssoe prova di nuovo. Il parametro--ssoè obbligatorio quando accedi con un ID federato. Se viene utilizzata questa opzione, vai al link elencato nell'output della CLI per generare una passcode monouso. -
Seleziona la regione e il gruppo di risorse in cui vuoi creare l'istanza del servizio Hyper Protect Crypto Services. Puoi utilizzare il seguente comando per impostare la regione e il gruppo di risorse.
ibmcloud target -r <region_name> -g <resource_group_name>Sostituisci le variabili nel comando di esempio in base alla seguente tabella.
Tabella 3. Descrive le variabili di comando per impostare la regione di destinazione e il gruppo di risorse per un'istanza Hyper Protect Crypto Services con Unified Key Orchestrator Variabili Descrizione region_nameL'abbreviazione della regione, come us-southoau-syd, che rappresenta l'area geografica in cui si trova la tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint del servizio regionali.resource_group_nameIl gruppo di risorse dove organizzi e gestisci l'istanza. Puoi selezionare il gruppo di risorse iniziale denominato Defaulto altri gruppi da te creati. Per ulteriori informazioni, vedi Creazione e gestione dei gruppi di risorse. -
Esegui questo comando per creare un'istanza di Hyper Protect Crypto Services:
ibmcloud resource service-instance-create <instance_name> hs-crypto hpcs-hourly-uko <region_name> [-p '{"units": <number_of_operational_crypto_units>']Sostituisci le variabili nel comando di esempio in base alla seguente tabella.
Tabella 4. Descrive le variabili di comando per creare un'istanza Hyper Protect Crypto Services con Unified Key Orchestrator Variabili Descrizione instance_nameObbligatorio. Il nome della tua istanza del servizio Hyper Protect Crypto Services. region_nameObbligatorio. L'abbreviazione della regione, come us-southoau-syd, che rappresenta l'area geografica in cui si trova la tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint di servizio regionali.
Attualmente, le istanze del servizio nella regioneeu-esnon supportano le unità di crittografia di recupero, il che significa che quando viene eseguito il provisioning di un'istanza del servizio in qualsiasi regione supportata, per impostazione predefinita sei abilitato con l'opzione di eseguire il backup delle tue chiavi master nelle unità di crittografia di ripristino ubicate nella regione di ripristino di emergenza. Per i dettagli, consulta Introduzione alle modalità di inizializzazione dell'istanza del servizio.number_of_operational_crypto_unitsFacoltativo. Per aumentare la disponibilità, più unità di crittografia sono distribuite tra diverse zone di disponibilità supportate nella regione selezionata. Almeno due unità di crittografia devono essere abilitate per l'alta disponibilità. Se non specifichi il numero di unità di crittografia, per impostazione predefinita vengono assegnate due unità di crittografia. -
Verificare che l'istanza del servizio sia stata creata correttamente. Esegui il seguente comando per ottenere tutte le istanze del servizio che crei. Controlla se l'istanza del servizio Hyper Protect Crypto Services è nell'elenco.
ibmcloud resource service-instances
Operazioni successive
- In qualità di responsabile della sicurezza, revisore o gestore, puoi utilizzare il servizio IBM Cloud Activity Tracker per monitorare lo stato della tua istanza e come gli amministratori, gli utenti e le applicazioni interagiscono con Hyper Protect Crypto Services. Per abilitare IBM Cloud Activity Tracker per la tua istanza Hyper Protect Crypto Services, devi eseguire il provisioning di un'istanza di IBM Cloud Activity Tracker nella stessa regione in cui si trova la tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni, vedi l'esercitazione introduttiva per IBM Cloud Activity Tracker.
- Inizializza la tua istanza del servizio con i programmi di utilità di gestione IBM Hyper Protect Crypto Services o IBM Cloud plug-in della CLI TKE in modo che Hyper Protect Crypto Services possa fornire le funzioni di gestione delle chiavi e dei dati.
- Per ulteriori informazioni sulla gestione programmatica delle tue chiavi, consulta la documentazione di riferimento del servizio di gestione delle chiaviHyper Protect Crypto Services o la documentazione di riferimento API Unified Key Orchestrator.
- Per ulteriori informazioni sulla codifica dei tuoi dati utilizzando la funzione HSM cloud di Hyper Protect Crypto Services, consulta la Guida di riferimento API PKCS #11 e la documentazione di riferimento APIGREP11.
- Se devi eliminare la tua istanza del servizio, vedi Eliminazione delle istanze del servizio per istruzioni.