Häufig gestellte Fragen: Hyper Protect Crypto Services mit Unified Key Orchestrator

Hier finden Sie Antworten auf Fragen zu IBM Cloud® Hyper Protect Crypto Services mit Unified Key Orchestrator.

Wie viele Schlüssel können in einer Hyper Protect Crypto Services-Instanz mit Unified Key Orchestrator gespeichert werden?

Eine Unified Key Orchestrator-Instanz von Hyper Protect Crypto Services kann maximal 20.000 KMS-Schlüssel und 20.000 EP11-Schlüssel enthalten.

Was ist der Unterschied zwischen Schlüsselmanagement, Schlüsselorchestrierung und Schlüsselgovernance?

Die Schlüsselorchestrierung bringt sowohl Schlüsselmanagement- und Schlüsselgovernance-Funktionen in Operationen innerhalb eines Unternehmens ein:

  • Schlüsselmanagement sind die Personen, Prozesse und Technologien, die definieren, wie Verschlüsselungsschlüssel in einem Unternehmen vorhanden sind und genutzt werden, einschließlich Schlüssellebenszyklusphasen sowie Rollen- und Aufgabenbereichsdefinitionen.
  • Schlüsselgovernance ist die Geschäftssteuerung, die durch die Sicherheits-und Risikomanagementverfahren eines Unternehmens definiert wird. Die Schlüsselgovernance stellt sicher, dass Verschlüsselungsschlüsselrisiken identifiziert, bewertet und durch Risikominderungsrichtlinien und -kontrollen, einschließlich der geltenden Vorschriften und Konformitätsanforderungen, berücksichtigt werden.
  • Schlüsselorchestrierung umfasst die Aktivitäten und Mittel, die Verschlüsselungsschlüssel während ihres gesamten Lebenszyklus in einem Unternehmen initiieren und verwalten, einschließlich Automatisierung und Integration in Berichterstellung und Überwachung.

Weitere Informationen zur Schlüsselverwaltung finden Sie unter NIST SP 800-57 Part 2 Rev 1 "Recommendation for Key Management: Part 2-Best Practices for Key Management Organizations".

Bietet Hyper Protect Crypto Services mit Unified Key Orchestrator gleichzeitig Schlüsselmanagement, -governance und -orchestrierung?

Ja. Unified Key Orchestrator bietet ein vereinfachtes Verfahren für Schlüsselmanagement, -governance und -orchestrierung: ein Ort, an dem Verschlüsselungsschlüssel in Hybrid-Multi-Cloud-Umgebungen definiert, betrieben und überwacht werden können.

Ist Unified Key Orchestrator ein separates Angebot?

Anzahl Aus technologischer Sicht ist Unified Key Orchestrator ein Feature von Hyper Protect Crypto Services. Sie müssen eine Hyper Protect Crypto Services-Instanz bereitstellen und implementieren, um Unified Key Orchestrator implementieren und verwenden zu können.

Wie unterscheidet sich Hyper Protect Crypto Services mit Unified Key Orchestrator vom Hyper Protect Crypto Services-Standardplan?

Hyper Protect Crypto Services mit Unified Key Orchestrator erweitert den Standardplan. IBM Cloud ist der einzige Cloud-Service-Provider, der native Cloud-Verschlüsselung für Schlüsselorchestrierung und Lebenszyklusmanagement in Hybrid-Multi-Cloud-Umgebungen bietet, einschließlich IBM Cloud, IBM Satellite, anderen Cloud-Service-Providern und On-Premises-Umgebungen. In der folgenden Tabelle sind die wichtigsten Unterschiede zwischen Hyper Protect Crypto Services mit Unified Key Orchestrator und Hyper Protect Crypto Services Standard Plan aufgelistet:

Tabelle 1. Schlüsselunterschiede zwischen Hyper Protect Crypto Services mit Unified Key Orchestrator und Hyper Protect Crypto Services Standard Plan
Feature Hyper Protect Crypto Services-Standardplan Hyper Protect Crypto Services mit Unified Key Orchestrator
Multi-Cloud-Key-Lifecycle-Management Nicht unterstützt. Wird unterstützt.
Vaults Keine. Unbegrenzte Vaults.
Schlüsseltypen EP11-Schlüssel, Rootschlüssel und Standardschlüssel. Weitere Informationen finden Sie unter EP11-Schlüssel über die Benutzerschnittstelle verwalten, Rootschlüssel erstellen und Standardschlüssel erstellen. Unified Key Orchestrator verwaltete Schlüssel. Weitere Informationen finden Sie unter Verwaltete Schlüssel erstellen.
Interne Keystores Unbegrenzte interne Keystores und die ersten 5 Keystores sind kostenlos. Weitere Informationen finden Sie unter Beispiel für Preisgestaltung. Unbegrenzte interne Keystores und die ersten 5 Keystores sind kostenlos. Weitere Informationen finden Sie unter Beispiel für Preisgestaltung.
Externe Keystores Nicht unterstützt. Unbegrenzte Anzahl externer Keystores. Weitere Informationen finden Sie unter Beispiel für Preisgestaltung.
Masterschlüsselrotation Wird unterstützt. Weitere Informationen finden Sie unter Masterschlüsselrotation-Standardplan. Wird unterstützt. Weitere Informationen finden Sie unter Masterschlüsselrotation-Unified Key Orchestrator Plan.
EP11-Unterstützung Sowohl Benutzerschnittstelle als auch API-Unterstützung. Weitere Informationen finden Sie unter Einführung in EP11 über gRPC-Standardplan. Nur API-Unterstützung.
Zugeordnete Ressourcen anzeigen Wird unterstützt. Weitere Informationen finden Sie unter Zuordnungen zwischen Rootschlüsseln und verschlüsselten IBM Cloud-Ressourcen anzeigen. Nicht unterstützt.
Doppelte Berechtigungsrichtlinien Wird unterstützt. Weitere Informationen finden Sie unter Doppelberechtigung Ihrer Serviceinstanz verwalten. Nicht unterstützt.
KMS-Schlüsseltypen (Richtlinie) Schlüssel sind symmetrische 256-Bit-Schlüssel, die vom AES-CBC-Algorithmus unterstützt werden. Nicht unterstützt.
Zugriffsrichtlinie für Schlüsselerstellung und -import Wird unterstützt. Weitere Informationen finden Sie unter Zugriffsrichtlinie für Schlüsselerstellung und -import verwalten. Verwaltete Schlüssel werden über IAM unterstützt.
Schlüssel exportieren Wird unterstützt. Nicht unterstützt.

Welcher HSM-Typ wird für Hyper Protect Crypto Services mit Unified Key Orchestrator verwendet?

Hyper Protect Crypto Services mit Unified Key Orchestrator basiert auf dem zertifizierten FIPS 140-2 Level 4-HSM als Hyper Protect Crypto Services-Standardplan.

Welche Cloudanbieter oder Provider werden von Hyper Protect Crypto Services mit Unified Key Orchestrator als verbundene externe Keystores unterstützt?

Die folgende Liste enthält einige Cloud-Provider:

  • Keystores einer anderen Hyper Protect Crypto Services-Instanz
  • Keystores von IBM® Key Protect for IBM Cloud®
  • Keystores von IBM® Key Protect for IBM Cloud® in Satellite
  • Microsoft Azure-Schlüsselvault
  • AWS Key Management Service
  • Schlüsselmanagementservice Google Cloud

Wie unterscheidet sich Unified Key Orchestrator von EKMF-Web?

IBM® Enterprise Key Management Foundation-Web Edition (EKMF Web) und Unified Key Orchestrator verwenden dieselbe Codebasis.

EKMF Web ist ein lokales Produkt für IBM Z14- oder Z15-Umgebungen, in denen z/OS V2.3 oder z/OS V2.4 und IBM Db2 ausgeführt werden. Hyper Protect Crypto Services mit Unified Key Orchestrator ist ein cloudnativer Service in IBM Cloud, der Schlüsselverwaltung und -orchestrierung in einer Hybrid-Multicloud-Umgebung bietet.

In welchen Regionen mit mehreren Zonen ist Hyper Protect Crypto Services mit Unified Key Orchestrator verfügbar?

Hyper Protect Crypto Services mit Unified Key Orchestrator ist in allen Regionen verfügbar, in denen Hyper Protect Crypto Services verfügbar ist. Eine Liste der verfügbaren Regionen von Hyper Protect Crypto Servicesfinden Sie in Regionen und Standorte.

Kann ich Hyper Protect Crypto Services weiterhin mit Unified Key Orchestrator für das Schlüsselmanagement verwenden, auch wenn Hyper Protect Crypto Services in der IBM Cloud-Region, in der sich mein Service befindet, nicht verfügbar ist?

Ja. Sie können ein Rechenzentrum in Ihrer erforderlichen Datenspeicherortregion auswählen und Unified Key Orchestrator in allen Regionen verwenden, in denen Hyper Protect Crypto Services verfügbar ist.Beachten Sie, dass Ihre Verschlüsselungsschlüssel in den Regionen verwaltet werden, in denen Ihre Hyper Protect Crypto Services-Instanz verfügbar ist.

Wie viele Keystores können für eine Instanz von Hyper Protect Crypto Services mit Unified Key Orchestrator erstellt werden?

Es gibt einen internen KMS-Keystore-Grenzwert von 50, aber es gibt keinen externen Keystore-Grenzwert. Weitere Informationen zur Abrechnung der Keystores finden Sie im Preisgestaltungsbeispiel.