Initiation à IBM Cloud Hyper Protect Crypto Services
IBM Cloud® Hyper Protect Crypto Services (Hyper Protect Crypto Services en abrégé) est un service de gestion de clés dédié et un module de sécurité matérielle (HSM) basé sur IBM Cloud. Avec ce service, vous pouvez prendre possession du Cloud HSM pour gérer entièrement vos clés de chiffrement et effectuer des opérations cryptographiques. Hyper Protect Crypto Services est également le seul service dans l'industrie du cloud qui est intégré au matériel certifié FIPS 140-2 niveau 4. La fonction Unified Key Orchestrator fournit le seul contrôle du point de contrôle unique des clés de chiffrement natif dans les environnements multinuage hybrides de votre entreprise.
Ce tutoriel présente les étapes de haut niveau relatives à la configuration de votre instance de service en chargeant vos clés principales, en créant et en gérant des clés de chiffrement à l'aide de l'interface utilisateur et en effectuant des opérations de chiffrement à l'aide de l'API PKCS #11 ou de l'API GREP11.
- Etape 1 : Initialisation de votre instance de service
- Etape 2(Plan standard uniquement): Création de clés
- Etape 2(planUnified Key Orchestrator uniquement): Gestion de vos clés de chiffrement
- Étape 3: Chiffrer vos données avec le Cloud HSM
Etape 1 : Initialisation de votre instance de service
En fonction de l'emplacement de votre instance de service et de vos exigences de sécurité, Hyper Protect Crypto Services fournit les trois options suivantes pour initialiser votre instance de service:
-
Option 1: Initialisation des instances de service à l'aide de cartes à puce et des utilitaires de gestion
Cette option vous offre la sécurité la plus élevée, ce qui vous permet de stocker et de gérer des parties de clé principale à l'aide de cartes à puce.
-
Option 2: Initialisation des instances de service à l'aide d'unités de chiffrement de reprise
Vous pouvez choisir cette option si vous créez votre instance de service dans les régions où les unités de chiffrement de reprise sont activées. Avec cette option, la clé principale est générée de manière aléatoire dans une unité de chiffrement de récupération, puis automatiquement exportée vers d'autres unités de chiffrement. Vous pouvez gérer la clé principale et terminer l'initialisation de l'instance avec un minimum d'effort.
-
Option 3: Initialisation des instances de service à l'aide de fichiers de parties de clé
Vous pouvez également initialiser votre instance de service à l'aide des parties de la clé principale qui sont stockées dans des fichiers sur votre poste de travail local.Vous pouvez utiliser cette approche, que votre instance de service comprenne ou non des unités de chiffrement de récupération.
Etape 2 (Plan standard uniquement): Créer des clés
Avec le plan Standard, vous pouvez créer des clés racine ou des clés standard pour le chiffrement des données. Pour créer votre première clé de chiffrement, procédez comme suit : Pour effectuer ces étapes, vérifiez que vous êtes le propriétaire du compte IBM Cloud ou que vous disposez du rôle writer. Pour plus de détails, voir Affectation de l'accès à Hyper Protect Crypto Services dans l'interface utilisateur.
- Dans l'interface utilisateur, cliquez sur KMS keys > Add key.
- Sélectionnez Créer une clé.
- Indiquez Clé racine ou Clé standard comme type de clé et entrez un nom unique pour votre clé. Assurez-vous que le nom de clé ne contient pas d'informations identifiant la personne (PII), telles que votre nom ou votre emplacement.
- Cliquez sur Ajouter une clé pour confirmer.
La clé créée est une clé symétrique de 256 bits, prise en charge par l'algorithme AES-CBC. Vous pouvez examiner les caractéristiques générales de vos clés dans la table Key management service keys. Vous pouvez également utiliser vos propres clés en important les éléments de clé base64-encoded.
Etape 2 (planUnified Key Orchestrator uniquement): gestion de vos clés de chiffrement
Procédez comme suit pour gérer vos clés de chiffrement si vous utilisez Hyper Protect Crypto Services avec Unified Key Orchestrator. Pour effectuer ces étapes, vérifiez que vous êtes le propriétaire du compte IBM Cloud ou que vous disposez du rôle Administrateur de coffre. Pour plus de détails, voir Affectation de l'accès à Hyper Protect Crypto Services dans l'interface utilisateur.
1. Création de coffres
Un coffre est un référentiel unique qui contrôle l'accès d'un utilisateur ou d'un groupe d'accès aux clés gérées et aux magasins de clés via Cloud Identity and Access Management (IAM).
Pour créer votre premier coffre, procédez comme suit :
- A partir de votre interface utilisateur d'instance de service, cliquez sur Coffres dans la zone de navigation pour afficher toutes les voûtes disponibles.
- Cliquez sur Créer un coffre.
- Entrez un nom dans le Nom du coffre. Le nom du coffre peut contenir entre 1 et 100 caractères. Vous pouvez éventuellement ajouter une description étendue à votre coffre dans la section Description.
- Cliquez sur Créer un coffre pour confirmer.
2. Créer des magasins de clés
Un magasin de clés est un référentiel qui stocke les clés cryptographiques. Vous pouvez créer un magasin de clés interne dans l'instance de service ou vous connecter à un magasin de clés externe dans une autre instance de service ou même dans un autre fournisseur de cloud, tel que Microsoft Azure Key Vault, Amazon Web Services (AWS) Key Management Service (KMS) et Google Cloud KMS.
Pour créer votre premier magasin de clés interne, procédez comme suit:
- Dans l'interface utilisateur de votre instance de service, cliquez sur Magasins de clés dans la fenêtre de navigation pour afficher tous les magasins de clés disponibles.
- Cliquez sur Ajouter un magasin de clés.
- Sous Coffre, sélectionnez le coffre que vous créez, puis cliquez sur Suivant. Si vous souhaitez affecter le magasin de clés à un nouveau coffre, cliquez sur Créer un coffre.
- Sous Type de magasin de clés, sélectionnez IBM Cloud KMS et cliquez sur Suivant.
- Sous Propriétés du magasin de clés, entrez un nom dans Nom du fichier de clés. Le nom du fichier de clés peut contenir de 1 à 100 caractères. Ensuite, cliquez sur Suivant.
- Sous Résumé, vous pouvez afficher le récapitulatif du fichier de clés que vous créez, y compris le type de fichier de clés, le coffre-fort affecté et les propriétés générales.
- Après avoir confirmé les détails du fichier de clés, cliquez sur Créer un fichier de pour créer le fichier de clés.
3. Créer des modèles de clé
Le modèle de clé spécifie les propriétés des clés gérées à créer, telles que la convention de dénomination, l'algorithme de clé et la longueur de clé.
Pour créer votre premier modèle de clé, procédez comme suit:
- Dans l'interface utilisateur de votre instance de service, cliquez sur Modèles de clé dans la fenêtre de navigation.
- Cliquez sur Créer un modèle de clé.
- Sous Coffre, sélectionnez le coffre que vous venez de créer, puis cliquez sur Suivant.
- Sous Magasins de clés, sélectionnez IBM Cloud KMS comme type de magasin de clés, sélectionnez le magasin de clés que vous venez de créer, puis cliquez sur Suivant.
- Sous Propriétés du modèle de clé, spécifiez les détails suivants du modèle de clé. Cliquez sur Next pour continuer.
- Sous Récapitulatif, affichez le récapitulatif de votre modèle de clé, puis cliquez sur Créer un modèle de clé pour terminer la création du modèle de clé.
4. Création de clés gérées
Vous pouvez utiliser une clé gérée pour le chiffrement ou le déchiffrement uniquement une fois qu'elle a été créée et activée dans au moins un magasin de clés. Procédez comme suit pour créer votre première clé KMS IBM Cloud et activer la clé dans le magasin de clés que vous créez:
- À partir de votre interface utilisateur d'instance de service, cliquez sur Clés gérées dans la zone de navigation pour afficher toutes les clés disponibles.
- Cliquez sur Créer la clé.
- Sous Coffre, sélectionnez le coffre que vous venez de créer, puis cliquez sur Suivant.
- Sous Modèle de clé, sélectionnez Créer à partir d'un modèle de clé, puis sélectionnez le modèle de clé que vous venez de créer et cliquez sur Suivant.
- Sous Propriétés de la clé, spécifiez les détails de la clé. Cliquez sur Suivant pour continuer lorsque vous avez terminé. Notez que les clés
Pre-activene doivent pas être installées dans les magasins de clés tant que vous ne les activez pas manuellement. Les clésActivedoivent être installées automatiquement dans les magasins de clés. Pour plus d'informations sur les propriétés de clé, voir Création de clés gérées avec un modèle de clé dans l'interface utilisateur IBM Cloud. - Sous Récapitulatif, affichez le récapitulatif de votre clé, puis cliquez sur Créer une clé pour créer la clé.
Étape 3 : Chiffrer vos données avec le Cloud HSM
Vous pouvez accéder à distance au module HSM Hyper Protect Crypto Services pour effectuer des opérations de chiffrement à l'aide de l'API PKCS #11 ou de l'API GREP11. Pour effectuer ces étapes, vérifiez que vous êtes le propriétaire du compte IBM Cloud ou que vous disposez du rôle writer. Pour plus de détails, voir Affectation de l'accès à Hyper Protect Crypto Services dans l'interface utilisateur.
Exécution d'opérations de chiffrement à l'aide de l'API PKCS #11
Pour effectuer des opérations de chiffrement à l'aide de l'API PKCS #11, procédez comme suit :
- Configurez les ID de service, les rôles et les actions PKCS #11 . Pour plus d'informations, voir Configuration des types d'utilisateur de l'API PKCS #11.
- Téléchargez, installez et configurez la bibliothèque client PKCS #11 . Pour plus d'informations sur la configuration de la bibliothèque client PKCS #11 , voir Exécution d'opérations cryptographiques avec l'API PKCS #11.
Exécution d'opérations de chiffrement à l'aide de l'API GREP11
Pour effectuer des opérations de chiffrement avec l'API GREP11, vous devez vous assurer que vos applications sont développées avec des langages de programmation pris en charge par gRPC.
La procédure suivante utilise le code Golang comme exemple pour tester les fonctions GREP11.
-
Installez Golang en suivant l'instruction.
-
Clonez l'exemple de référentiel GitHub pour Golang dans un répertoire local de votre choix. Des modules Go sont utilisés pour ce référentiel, vous n'avez donc pas besoin de placer le référentiel cloné dans votre
GOPATH. Pour plus d'informations sur les exemples de code Go GREP11, voir le fichier README du référentiel. -
Mettez à jour le fragment de code suivant dans le fichier
examples/server_test.go.var ( Address = "<instance_ID>.ep11.us-east.hs-crypto.appdomain.cloud" APIKey = "<ibm_cloud_apikey>" )Dans l'exemple de code,
- Remplacez
<instance_ID>par la valeur de votre noeud final d'API GREP11. Pour trouver l'URL de noeud final de service, à partir de l'interface utilisateur de votre instance de service mise à disposition, cliquez sur Présentation > Connect > URL de noeud final Enterprise PKCS #11. - Remplacez
<ibm_cloud_apikey>par la clé d'API d'ID de service que vous avez créée.
- Remplacez
-
À partir du répertoire
<your_repository_path>/hpcs-grep11-go/examples, exécutez les exemples en exécutant la commandego test -v -run Example.