Visión general-Plan Unified Key Orchestrator

IBM Cloud® Hyper Protect Crypto Services es un servicio de gestión de claves dedicado y Módulo de seguridad de hardware(HSM)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service. que le proporciona la prestación Conservar su propia clave para el cifrado de datos en la nube. Basado en hardware FIPS 140-2 Nivel 4 certificado, Hyper Protect Crypto Services le proporciona el control exclusivo de sus claves de cifrado. Con Unified Key Orchestrator, puede conectar la instancia de servicio a los almacenes de claves en IBM Cloud y proveedores de nube de terceros, realizar una copia de seguridad y gestionar claves utilizando un sistema unificado y orquestar claves entre varias nubes.

Vea el siguiente vídeo para saber cómo Hyper Protect Crypto Services con Unified Key Orchestrator le proporciona un control exclusivo de claves de cifrado y una gestión unificada de claves en la nube:

¿Por qué IBM Cloud Hyper Protect Crypto Services?

La seguridad de los datos y de la información es crucial y esencial para los entornos de TI. A medida que más datos se mueven al cloud, mantener los datos protegidos se convierte en un reto no trivial. Construido sobre la tecnología IBM LinuxONE, Hyper Protect Crypto Services le ayuda a garantizar que sea el único que tiene acceso a sus claves y datos.

Un servicio de gestión de claves de un solo arrendatario proporcionado por HSM dedicados controlados por el cliente le ayuda a crear y gestionar fácilmente sus claves de cifrado. Como alternativa, puede aportar sus propias claves de cifrado a la nube. El servicio utiliza la misma API de proveedor de claves que Key Protect, un servicio de gestión de claves multiarrendatario, para proporcionar un enfoque coherente para la adopción de servicios de IBM Cloud.

Hyper Protect Crypto Services ofrece un HSM dedicado que está controlado por el usuario. Los administradores de IBM Cloud no tienen acceso. El servicio se basa en el hardware con certificado FIPS 140-2 Nivel 4, el más alto que se ofrece en el sector de nube. IBM es el primero en proporcionar la interfaz de línea de mandatos (CLI) de nube para la inicialización de la clave maestraAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. de HSM para ayudarle a tomar la propiedad del HSM de nube. También puede cargar la clave maestra con los programas de utilidad de gestión de IBM Hyper Protect Crypto Services. Los programas de utilidad de gestión crean y almacenan los componentes de claves maestras en tarjetas inteligentes y nunca exponen sus secretos a la estación de trabajo y a la nube, asegurando así el más alto nivel de protección a sus secretos.

Hyper Protect Crypto Services puede integrarse con los servicios de almacenamiento y datos de IBM Cloud, así como con VMware® vSphere® y VSAN, para proporcionar el cifrado de datos en reposo.

El HSM de nube gestionado da soporte a las operaciones criptográficas estándar del sector utilizando los estándares Public-Key Cryptography Standard (PKCS) #11. No es necesario cambiar las aplicaciones existentes que utilizan el estándar PKCS #11 para que se ejecute en el entorno de Hyper Protect Crypto Services. La biblioteca de PKCS #11 acepta las solicitudes de API de PKCS #11 de las aplicaciones y accede de forma remota al HSM de nube para ejecutar las funciones criptográficas correspondientes, como la firma digital y la validación.

Enterprise PKCS #11 a través de gRPC (GREP11) también está soportado por Hyper Protect Crypto Services. La biblioteca EP11 proporciona una interfaz similar a la interfaz de programación de aplicaciones (API) PKCS #11 estándar del sector.

Con el cifrado incorporado de Hyper Protect Crypto Services, puede crear fácilmente aplicaciones en la nube con datos confidenciales. Hyper Protect Crypto Services le proporciona un control completo de sus datos y claves de cifrado, incluida la clave maestra. El servicio también ayuda a su empresa a cumplir con la normativa de conformidad con la tecnología que proporciona controles exclusivos sobre el acceso de usuarios externos y con privilegios a los datos y las claves.

¿Por qué utilizar Unified Key Orchestrator?

Muchas empresas tienen la obligación legal de aportar sus propias claves criptográficas cuando trasladan cargas de trabajo sensibles a la nube. Las empresas están adoptando el cifrado nativo y las ofertas de gestión de claves de los proveedores de nube.

Tratar con varias nubes significa tratar con claves criptográficas en varios servicios de gestión de claves. Esto presenta los siguientes retos:

  • Alto esfuerzo manual y susceptibilidad a errores cuando las empresas operan diferentes sistemas de gestión de claves
  • Sin control sobre la clave maestraAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. en sistemas de gestión de claves de nube externa
  • Escasez de centros de datos y personal cualificado para operar módulos de seguridad de hardware(HSM)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service. para KYOK o BYOK

Unified Key Orchestrator alivia la complejidad del mantenimiento del cifrado en entornos híbridos. Puede integrar todos los casos de uso de gestión de claves en un enfoque coherente, respaldado por un IBM zSystems HSM de confianza. Le proporciona las siguientes características:

  • Experiencia de usuario coherente
  • Integración sin fisuras en la infraestructura de nube existente
  • Un punto de control para varias claves en varias nubes
  • Copia de seguridad segura de todas las claves y fácil restauración entre varias nubes

Para ver un diagrama de arquitectura de Hyper Protect Crypto Services, consulte Arquitectura de servicio.

Vea el siguiente vídeo para aprender a gestionar la conformidad de un entorno Microsoft Office 365 utilizando Hyper Protect Crypto Services con Unified Key Orchestrator:

Vea el siguiente vídeo para aprender a gestionar de forma segura las claves de cifrado AWS S3 utilizando Hyper Protect Crypto Services con Unified Key Orchestrator:

Características clave

Hyper Protect Crypto Services ofrece las siguientes funciones:

Unified Key Orchestrator

  • Conexión a almacenes de claves externos

    Unified Key Orchestrator, como parte de Hyper Protect Crypto Services, proporciona una gestión del ciclo de vida de clave de acuerdo con las recomendaciones de NIST y una transferencia segura de claves a los almacenes de claves internos de la instancia de servicio o de los almacenes de claves externos. Con Unified Key Orchestrator, puede enviar sus claves a almacenes de claves de nube de terceros, como por ejemplo Azure Key Vault, AWS Key Management Service (KMS), Google Cloud KMS o IBM Key Protect for IBM Cloud, distribuir claves entre almacenes de claves y gestionar claves y almacenes de claves a través de la interfaz de usuario y la API REST.

  • Sistema unificado de gestión y copia de seguridad de claves

    Unified Key Orchestrator le permite realizar una copia de seguridad de todas las claves en IBM Cloud con la instancia de Hyper Protect Crypto Services. Puede redistribuir las claves a través de la instancia de Hyper Protect Crypto Services para recuperarse rápidamente de errores de nube muy graves. Al mismo tiempo, usted posee la confianza raíz de su jerarquía de claves.

  • Orquestación de claves entre varias nubes

    Puede orquestar claves a través de una única experiencia de usuario unificada en varias nubes con un mecanismo de orquestación de ciclo de vida de clave auditable. Para obtener más información, consulte Supervisión del ciclo de vida de las claves de cifrado en Unified Key Orchestrator y Auditoría de sucesos para Hyper Protect Crypto Services Hyper Protect Crypto Services con Unified Key Orchestrator.

Para obtener más información sobre Unified Key Orchestrator, consulte Introducción a Unified Key Orchestrator.

Servicio de gestión de claves

En el plan Hyper Protect Crypto Services con Unified Key Orchestrator, actualmente solo puede gestionar claves raíz y claves estándar del servicio de gestión de claves (KMS) a través de la API. Para obtener más información sobre la API de KMS, consulte la Referencia de API de KMS.

  • Gestión del ciclo de vida de claves

    Hyper Protect Crypto Services proporciona un servicio de gestión de claves de un único arrendatario para crear, importar, rotar y gestionar claves con la API estandarizada. Después de que se supriman las claves de cifrado, puede estar seguro de que sus datos ya no son recuperables.

  • Cifrado para servicios de carga de trabajo y datos de IBM Cloud

    Mediante la integración con otros servicios de IBM Cloud, Hyper Protect Crypto Services ofrece la posibilidad de trasladar su propio cifrado a la nube. El servicio proporciona una protección de doble capa para sus datos en la nube envolviendo las claves de cifrado que están asociadas con sus servicios en la nube.

  • Gestión de acceso y auditoría

    Hyper Protect Crypto Services se integra con Cloud Identity and Access Management (IAM) para permitirle un control granular sobre el acceso de usuario a los recursos del servicio. Para obtener más información, consulte Gestión de acceso de usuario.

    También puede supervisar y auditar sucesos y actividades de Hyper Protect Crypto Services mediante IBM Cloud Activity Tracker. Para obtener más información consulte Sucesos de auditoría para Hyper Protect Crypto Services.

Módulo de seguridad de hardware de nube

  • HSM controlado por el cliente

    Con Keep Your Own Key, puede adoptar la propiedad del HSM asignando sus propios administradores y cargando claves maestras con Hyper Protect Crypto Services. Esto garantiza el control completo de toda la jerarquía de claves sin tener acceso ni siquiera a los administradores de IBM Cloud.

  • Operaciones de cifrado

    Hyper Protect Crypto Services da soporte a la API de PKCS #11 estándar y la API de Enterprise PKCS #11 a través de gRPC (GREP11) para operaciones criptográficas. Las operaciones incluyen la generación de claves, el cifrado y descifrado de datos, la firma de datos y la verificación de firmas. Las funciones criptográficas se ejecutan en los HSM y se puede acceder a ellas a través de las API para proporcionar protección basada en hardware para las aplicaciones.

    En el plan Hyper Protect Crypto Services con Unified Key Orchestrator, actualmente solo puede realizar operaciones criptográficas a través de las API. Para obtener más información sobre las API, consulte Referencia de API PKCS #11 y Referencia de API GREP11.

  • Certificación de seguridad

    El servicio se basa en el hardware con certificado FIPS 140-2 Nivel 4, el nivel de seguridad más alto que se ofrece en el sector. El HSM también está certificado para cumplir con Criterios Comunes Parte 3 conforme a EAL 4.

Qué hacer a continuación