Erste Schritte mit IBM Cloud Hyper Protect Crypto Services

IBM Cloud® Hyper Protect Crypto Services (kurzHyper Protect Crypto Services ) ist ein dedizierter Schlüsselmanagementservice und Hardwaresicherheitsmodul (HSM), das auf IBM Cloudbasiert. Mit diesem Service können Sie das Eigentumsrecht am Cloud-HSM übernehmen, um Ihre Verschlüsselungsschlüssel vollständig zu verwalten und Verschlüsselungsoperationen auszuführen. Hyper Protect Crypto Services ist außerdem der einzige Service in der Cloudbranche, der auf zertifizierter FIPS 140-2 Level 4-Hardware basiert. Die Funktion Unified Key Orchestrator stellt den einzigen cloudnativen zentralen Steuerungspunkt für Verschlüsselungsschlüssel in Hybrid-Multi-Cloud-Umgebungen Ihres Unternehmens bereit.

Dieses Lernprogramm zeigt Ihnen die allgemeinen Schritte zum Einrichten Ihrer Serviceinstanz durch Laden Ihrer Masterschlüssel, Erstellen und Verwalten von Verschlüsselungsschlüsseln mit der Benutzerschnittstelle und Ausführen von Verschlüsselungsoperationen mit der PKCS #11 -API oder mit der GREP11-API.

Vorbereitende Schritte

Um Hyper Protect Crypto Servicesverwenden zu können, müssen die folgenden Voraussetzungen erfüllt sein:

  1. Sie verfügen über ein nutzungsabhängiges IBM Cloud-Konto.

    Sie können den Aktionscode HPCRYPTO30 verwenden, um 30 Tage lang kostenlos zwei Verschlüsselungseinheiten zu erhalten.

  2. Sie haben eine Serviceinstanz mit einem der folgenden Pläne bereitgestellt:

Schritt 1: Serviceinstanz initialisieren

Je nachdem, wo sich Ihre Serviceinstanz befindet und welche Sicherheitsanforderungen erfüllt sind, bietet Ihnen Hyper Protect Crypto Services die folgenden drei Optionen zum Initialisieren Ihrer Serviceinstanz:

  • Option 1: Serviceinstanzen mit Smartcards und Managementdienstprogrammen initialisieren

    Diese Option bietet Ihnen die höchste Sicherheit, sodass Sie Masterschlüsselteile mithilfe von Smartcards speichern und verwalten können.

  • Option 2: Serviceinstanzen mit Wiederherstellungsverschlüsselungseinheiten initialisieren

    Sie können diese Option auswählen, wenn Sie Ihre Serviceinstanz in Regionen erstellen, in denen die Wiederherstellungsverschlüsselungseinheiten aktiviert sind. Mit dieser Option wird der Masterschlüssel zufällig in einer Wiederherstellungsverschlüsselungseinheit generiert und dann automatisch in andere Verschlüsselungseinheiten exportiert. Sie können den Masterschlüssel verwalten und die Instanzinitialisierung mit minimalem Aufwand abschließen.

  • Option 3: Serviceinstanzen mit Schlüsselteildateien initialisieren

    Sie können Ihre Serviceinstanz auch mithilfe von Masterschlüsselteilen initialisieren, die in Dateien auf Ihrer lokalen Workstation gespeichert sind.Sie können dieses Verfahren nutzen, unabhängig davon, ob Ihre Serviceinstanz die Recovery-Verschlüsselungseinheiten beinhaltet.

Schritt 2 (nur Standardplan): Schlüssel erstellen

Mit dem Standardplan können Sie Rootschlüssel oder Standardschlüssel für die Datenverschlüsselung erstellen. Führen Sie die folgenden Schritte aus, um Ihren ersten Verschlüsselungsschlüssel zu erstellen. Um diese Schritte auszuführen, stellen Sie sicher, dass Sie der Kontoeigner von IBM Cloud sind oder dass Ihnen die Rolle Schreibberechtigter zugewiesen ist. Weitere Informationen finden Sie unter Zugriff auf Hyper Protect Crypto Services in der Benutzerschnittstelle.

  1. Klicken Sie in der Benutzerschnittstelle auf KMS-Schlüssel > Schlüssel hinzufügen.
  2. Wählen Sie Schlüssel erstellen aus.
  3. Geben Sie Rootschlüssel oder Standardschlüssel als Schlüsseltyp an und geben Sie einen eindeutigen Namen für Ihren Schlüssel ein. Stellen Sie sicher, dass der Schlüsselname keine personenbezogenen Daten wie Ihren Namen oder Ihren Standort enthält.
  4. Klicken Sie zur Bestätigung auf Schlüssel hinzufügen.

Der erstellte Schlüssel ist ein symmetrischer 256-Bit-Schlüssel, der vom AES-CBC-Algorithmus unterstützt wird. Sie können die allgemeinen Merkmale Ihrer Schlüssel in der Tabelle Schlüssel des Schlüsselmanagementservice überprüfen. Sie können auch eigene Schlüssel verwenden, indem Sie das base64-encoded Schlüsselmaterial importieren.

Schritt 2 (nurUnified Key Orchestrator Plan): Chiffrierschlüssel verwalten

Führen Sie die folgenden Schritte aus, um Ihre Verschlüsselungsschlüssel zu verwalten, wenn Sie Hyper Protect Crypto Services mit Unified Key Orchestrator verwenden. Um diese Schritte auszuführen, stellen Sie sicher, dass Sie der Kontoeigner von IBM Cloud sind oder Ihnen die Rolle Vault-Administrator zugewiesen ist. Weitere Informationen finden Sie unter Zugriff auf Hyper Protect Crypto Services in der Benutzerschnittstelle.

1. Vaults erstellen

Eine Vault ist ein einzelnes Repository, das den Zugriff eines Benutzers oder einer Zugriffsgruppe auf verwaltete Schlüssel und Keystores über Cloud Identity and Access Management (IAM) steuert.

Führen Sie die folgenden Schritte aus, um Ihren ersten Vault zu erzeugen:

  1. Klicken Sie in der Benutzerschnittstelle Ihrer Serviceinstanz in der Navigation auf Vaults, um alle verfügbaren Vaults anzuzeigen.
  2. Klicken Sie auf Vault erstellen.
  3. Geben Sie einen Namen in Vault-Name ein. Der Vaultname kann 1 bis 100 Zeichen lang sein. Optional können Sie im Abschnitt Beschreibung eine erweiterte Beschreibung zu Ihrem Vault hinzufügen.
  4. Klicken Sie zur Bestätigung auf Vault erstellen.

2. Keystores erstellen

Ein Keystore ist ein Repository, in dem die Chiffrierschlüssel gespeichert werden. Sie können einen internen Schlüsselspeicher innerhalb der Serviceinstanz erstellen, oder eine Verbindung zu einem externen Schlüsselspeicher in einer anderen Serviceinstanz oder sogar in einem anderen Cloud-Provider herstellen, wie z. B. Microsoft Azure Key Vault, Amazon Web Services (AWS) Key Management Service (KMS) und Google Cloud KMS.

Führen Sie die folgenden Schritte aus, um Ihren ersten internen Keystore zu erstellen:

  1. Klicken Sie in der Benutzerschnittstelle Ihrer Serviceinstanz in der Navigation auf Keystores, um alle verfügbaren Keystores anzuzeigen.
  2. Klicken Sie auf Keystore hinzufügen.
  3. Wählen Sie unter Vault den Vault aus, den Sie erstellen, und klicken Sie auf Weiter. Wenn Sie den Schlüsselspeicher einer neuen Vault zuordnen wollen, klicken Sie auf Vault erstellen.
  4. Wählen Sie unter Schlüsselspeichertyp IBM Cloud KMS aus und klicken Sie auf Next.
  5. Geben Sie unter Keystore-Eigenschaften einen Namen unter Keystore-Name ein. Der Keystore-Name kann 1 bis 100 Zeichen lang sein. Klicken Sie anschließend auf Weiter.
  6. Unter Zusammenfassung können Sie die Zusammenfassung des erstellten Keystores anzeigen, einschließlich des Keystore-Typs, des zugeordneten Vaults und der allgemeinen Eigenschaften.
  7. Klicken Sie nach Bestätigung der Keystore-Details auf Keystore erstellen, um den Keystore zu erstellen.

3. Schlüsselvorlagen erstellen

Die Schlüsselschablone gibt die Eigenschaften der zu erstellenden verwalteten Schlüssel an, wie z. B. die Namenskonvention, den Schlüsselalgorithmus und die Schlüssellänge.

Führen Sie die folgenden Schritte aus, um Ihre erste Schlüsselvorlage zu erstellen:

  1. Klicken Sie in der Benutzerschnittstelle Ihrer Serviceinstanz in der Navigation auf Schlüsselvorlagen.
  2. Klicken Sie auf Schlüsselvorlage erstellen.
  3. Wählen Sie unter Vault den soeben erstellten Vault aus und klicken Sie auf Weiter.
  4. Wählen Sie unter Keystores den Keystoretyp IBM Cloud KMS aus, wählen Sie den soeben erstellten Keystore aus und klicken Sie auf Weiter.
  5. Geben Sie unter Eigenschaften der Schlüsselvorlage die folgenden Details der Schlüsselvorlage an. Klicken Sie auf Weiter, um den Vorgang fortzusetzen.
  6. Unter Zusammenfassung können Sie die Zusammenfassung Ihrer Schlüsselvorlage anzeigen und anschließend auf Schlüsselvorlage erstellen klicken, um die Erstellung der Schlüsselvorlage abzuschließen.

4. Verwaltete Schlüssel erstellen

Sie können einen verwalteten Schlüssel erst für die Verschlüsselung oder Entschlüsselung verwenden, wenn er in mindestens einem Keystore erstellt und aktiviert wurde. Führen Sie die folgenden Schritte aus, um den ersten IBM Cloud-KMS-Schlüssel zu erstellen und den Schlüssel im erstellten Keystore zu aktivieren:

  1. Klicken Sie in der Benutzerschnittstelle Ihrer Serviceinstanz unter Navigation auf Verwaltete Schlüssel, um alle verfügbaren Schlüssel anzuzeigen.
  2. Klicken Sie auf Schlüssel erstellen.
  3. Wählen Sie unter Vault den soeben erstellten Vault aus und klicken Sie auf Weiter.
  4. Wählen Sie unter Schlüsselvorlage die Option Aus einer Schlüsselvorlage erstellen und anschließend die soeben erstellte Schlüsselvorlage aus und klicken Sie auf Weiter.
  5. Geben Sie unter Schlüsseleigenschaften Details des Schlüssels an. Klicken Sie auf Weiter, um fortzufahren, wenn Sie fertig sind. Beachten Sie, dass Pre-active-Schlüssel erst in Keystores installiert werden, wenn Sie sie manuell aktivieren. Active-Schlüssel müssen automatisch in den Keystores installiert werden. Weitere Informationen zu den Schlüsseleigenschaften finden Sie unter Verwaltete Schlüssel mit einer Schlüsselvorlage in der IBM Cloud-Benutzerschnittstelle erstellen.
  6. Zeigen Sie unter Zusammenfassung die Zusammenfassung Ihres Schlüssels an und klicken dann auf Schlüssel erstellen, um den Schlüssel zu erstellen.

Schritt 3: Daten mit Cloud-HSM verschlüsseln

Sie können über Fernzugriff auf das Cloud-HSM von Hyper Protect Crypto Services zugreifen, um Verschlüsselungsoperationen mit der PKCS #11-API oder mit der GREP11-API durchzuführen. Um diese Schritte auszuführen, stellen Sie sicher, dass Sie der Kontoeigner von IBM Cloud sind oder dass Ihnen die Rolle Schreibberechtigter zugewiesen ist. Weitere Informationen finden Sie unter Zugriff auf Hyper Protect Crypto Services in der Benutzerschnittstelle.

Verschlüsselungsoperationen mit der PKCS #11-API durchführen

Führen Sie die folgenden Schritte aus, um Verschlüsselungsoperationen mit der PKCS #11-API durchzuführen:

  1. Richten Sie PKCS #11 Service-IDs, Rollen und Aktionen ein. Weitere Informationen finden Sie unter PKCS #11 -API-Benutzertypen konfigurieren.
  2. Laden Sie die PKCS #11 -Clientbibliothek herunter, installieren und konfigurieren Sie sie. Weitere Informationen zum Konfigurieren der PKCS #11 -Clientbibliothek finden Sie unter Verschlüsselungsoperationen mit der PKCS #11 -API ausführen.

Verschlüsselungsoperationen mit der GREP11-API durchführen

Um Verschlüsselungsoperationen mit der API GREP11 auszuführen, müssen Sie sicherstellen, dass Ihre Anwendungen mit Programmiersprachen entwickelt wurden, die von gRPCunterstützt werden.

In der folgenden Prozedur wird Golang-Code als Beispiel zum Testen von GREP11-Funktionen verwendet.

  1. Installieren Sie Golang, indem Sie den Anweisungenfolgen.

  2. Klonen Sie das Beispiel GitHub-Repository für Golang in ein lokales Verzeichnis Ihrer Wahl. Für dieses Repository werden Go-Module verwendet, sodass Sie das geklonte Repository nicht in Ihren GOPATH stellen müssen. Weitere Informationen zu den GREP11-Go-Codebeispielen finden Sie in der README-Datei des Repositorys.

  3. Aktualisieren Sie das folgende Code-Snippet in der Datei examples/server_test.go .

    var (
        Address        = "<instance_ID>.ep11.us-east.hs-crypto.appdomain.cloud"
        APIKey         = "<ibm_cloud_apikey>"
    )
    

    Gehen Sie im Codebeispiel wie folgt vor:

    • Ersetzen Sie <instance_ID> durch den Wert Ihres API-Endpunkts GREP11. Zum Suchen der Serviceendpunkt-URL klicken Sie in der Benutzerschnittstelle Ihrer bereitgestellten Serviceinstanz auf Übersicht > Connect > Enterprise PKCS #11 -Endpunkt-URL.
    • Ersetzen Sie <ibm_cloud_apikey> durch den von Ihnen erstellten API-Schlüssel für die Service-ID.
  4. Führen Sie die Beispiele im Verzeichnis <your_repository_path>/hpcs-grep11-go/examples aus, indem Sie den Befehl go test -v -run Example ausführen.