Introducción de Unified Key Orchestrator
Con Hyper Protect Crypto Services con Unified Key Orchestrator, puede gestionar claves no solo para los almacenes de claves internos, sino entre varios proveedores de nube, incluidos Microsoft Azure, Amazon Web Services (AWS) y Google Cloud Platform. Todas las claves de todos estos lugares están protegidas por su propia clave maestra, que se almacena en un módulo de seguridad de hardware (HSM) certificado para el nivel 4 de FIPS 140-2 para garantizar la máxima seguridad. Puede gestionar los ciclos de vida de las claves desde un único punto de control, mientras que el sistema mantiene las claves que se distribuyen de forma sincronizada.
Con Hyper Protect Crypto Services con Unified Key Orchestrator, puede organizar todo en cajas fuertes. Las cajas fuertes son repositorios seguros que empaquetan las claves gestionadas y los almacenes de claves a los que distribuir las claves gestionadas. Puede utilizar cajas fuertes para otorgar acceso a distintos grupos de usuarios de IAM (Gestión de identidad y acceso).
Vea el siguiente vídeo para saber cómo Hyper Protect Crypto Services con Unified Key Orchestrator gestiona las claves en un entorno multicloud:
Ejemplo de caso de uso
En el ejemplo siguiente, la unidad de negocio de banca comercial, reflejada como un grupo de usuarios, utiliza una caja fuerte denominada Retail Banking BU. Otra unidad de negocio, reflejada como otro grupo de usuarios, utiliza
su propia caja fuerte para mantener separadas sus claves y almacenes de claves gestionados.
Conecte la caja fuerte Retail Banking BU a tres almacenes de claves externos en diferentes ubicaciones, en este ejemplo, tres cajas fuertes de claves de Azure. También puede conectar la caja fuerte a otros tipos de almacén de claves
externos si es necesario, como por ejemplo AWS Key Management Service, Google Cloud KMS, IBM® Key Protectu otras instancias de Hyper Protect Crypto Services. A continuación, debe crear las claves gestionadas en la caja fuerte Retail Banking BU y distribuir las claves a esos tres almacenes de claves externos en Azure.
Para fines de desarrollo y prueba, puede crear varias claves adicionales en la misma caja fuerte y un almacén de claves KMS interno al que distribuir las claves.
Activa una clave en varios almacenes de claves internos o externos en la misma caja fuerte. Cuando realiza cambios en la clave, por ejemplo, cambiando el estado de la clave de Activo a Desactivado, el cambio se aplica a todos los almacenes de claves en los que se activa la clave.
Componentes
La lista siguiente incluye los componentes clave de Unified Key Orchestrator. Para ver un diagrama de arquitectura que incluya los componentes clave de Hyper Protect Crypto Services, consulte Arquitectura de servicio.
-
Cajas fuertes
Una caja fuerte es un repositorio que controla el acceso de un usuario o un grupo de acceso a claves y almacenes de claves gestionados a través de IAM. Una caja fuerte mantiene sincronizadas todas las activaciones de una clave gestionada. Puede asignar una clave gestionada o un almacén de claves sólo en una caja fuerte. Cuando se conecta a un almacén de claves externo, también es necesario asignarlo primero a una caja fuerte.
Puede crear diferentes cajas fuertes en función de sus necesidades organizativas o de seguridad. Por ejemplo, puede crear una caja fuerte para cada unidad de negocio. De este modo, establece las políticas de control de acceso en un nivel de caja fuerte y los administradores de claves de cada unidad de negocio tienen acceso sólo a las claves y almacenes de claves que se asignan a la caja fuerte de su unidad de negocio.
Para obtener más información sobre cómo crear y gestionar el acceso a las cajas fuertes, consulte Creación de cajas fuertes y Otorgar acceso a las cajas fuertes.
-
Plantillas de claves
Una plantilla de clave especifica las propiedades de las claves gestionadas que se van a crear, como el convenio de denominación, el algoritmo de clave y la longitud de clave. Después de crear la plantilla de claves, puede crear un grupo de claves gestionadas con las mismas propiedades clave definidas en la plantilla de claves.
Para obtener más información sobre la creación de plantillas de clave, consulte Creación de plantillas de clave.
-
Claves gestionadas
Una clave gestionada es una clave que se crea en y se asigna a una caja fuerte. Puede gestionar el ciclo de vida de una clave gestionada y activarla en varios almacenes de claves en la misma caja fuerte. Puede utilizar una clave gestionada para el cifrado y descifrado sólo cuando está activada en al menos un almacén de claves. La activación de una clave gestionada en varios almacenes de claves en la misma caja fuerte habilita la redundancia de claves. Para utilizar una clave gestionada para el cifrado y el descifrado, actívela primero en uno o varios almacenes de claves dentro de la misma caja fuerte.
Para obtener más información sobre la creación de claves gestionadas, consulte Creación y activación de claves gestionadas.
-
Almacenes de claves
Es necesario asignar un almacén de claves a una caja fuerte. Debe crear un almacén de claves interno solo en una caja fuerte, o bien asigne un almacén de claves externo a una caja fuerte cuando conecte la instancia de servicio al almacén.
Debe activar una clave en un almacén de claves para poder cifrar o descifrar datos utilizando la clave.
-
Almacenes de claves internos
Un almacén de claves interno es un almacén de claves que se crea en la instancia de Hyper Protect Crypto Services.
Para obtener más información sobre la creación de almacenes de claves internos, consulte Creación de almacenes de claves internos.
-
IBM Cloud KMS
El componente de servicio de gestión de claves de Hyper Protect Crypto Services proporciona la característica Mantener su propia clave (KYOK) para los servicios de IBM Cloud, para garantizar que solo tenga acceso a los almacenes de claves autorizados.
Puede crear hasta cinco almacenes de claves internos gratuitos para gestionar sus claves. Si necesita más almacenes de claves para la distribución de claves entre regiones o permisos de acceso especificados, se le facturará. Para obtener más información sobre los precios, consulte Preguntas más frecuentes: fijación de precios.
-
-
Almacenes de claves externos
Los almacenes de claves externos son almacenes de claves que no están en la instancia de servicio. Puede conectarse a almacenes de claves externos a la instancia de servicio, como por ejemplo otra instancia de Hyper Protect Crypto Services o Key Protect, posiblemente en otra región. O bien, puede conectarse a almacenes de claves externos desde otros proveedores de nube como, por ejemplo, Key Vault, AWS Key Management Service (KMS) y Google Cloud KMS.
Puede conectarse a un almacén de claves externo sin coste inicial, independientemente del tipo. Se le facturará por almacenes de claves externos adicionales. Para obtener más información sobre los precios, consulte Preguntas más frecuentes: fijación de precios.
Para obtener más información sobre cómo conectarse a los almacenes de claves, consulte Conexión a almacenes de claves externos.
-
Hyper Protect Crypto Services
Puede conectar la instancia de Hyper Protect Crypto Services a los almacenes de claves de otra instancia de Hyper Protect Crypto Services y gestionar claves KMS y claves EP11 de otra instancia de servicio utilizando la instancia de servicio actual.
-
Key Protect
Key Protect es una solución de cifrado de servicio que permite proteger y almacenar datos en IBM Cloud® utilizando las técnicas de cifrado de sobre que aprovechan los módulos de seguridad de hardware basados en la nube certificados por FIPS 140-2 Nivel 3.
-
Caja fuerte de claves de Azure
La caja fuerte de claves de Microsoft Azure es un servicio en la nube para que cree y gestione claves criptográficas y otra información confidencial.
-
AWS KMS
AWS KMS es un servicio gestionado para crear y gestionar claves criptográficas en una amplia gama de servicios AWS.
-
KMS de Google Cloud
Google Cloud KMS es un servicio de nube centralizado para que pueda crear y gestionar claves criptográficas. Puede realizar operaciones criptográficas utilizando claves en Google Cloud KMS, o integrando con otros servicios de Google Cloud como, por ejemplo, Cloud HSM.
-
-
Qué hacer a continuación
-
Para obtener instrucciones sobre cómo crear una clave gestionada, consulte Creación de claves gestionadas.
-
Para obtener instrucciones sobre cómo añadir un almacén de claves, consulte Creación de almacenes de claves internos o Conexión a almacenes de claves externos.
-
Para descubrir cómo otorgar acceso a las cajas fuertes, consulte Otorgar acceso a las cajas fuertes.
-
Para obtener más información sobre la API Unified Key Orchestrator, consulte Referencia de API deUnified Key Orchestrator.