Présentation à Unified Key Orchestrator
Avec Hyper Protect Crypto Services avec Unified Key Orchestrator, vous pouvez gérer des clés non seulement pour vos magasins de clés internes, mais également pour plusieurs fournisseurs de cloud, notamment Microsoft Azure, Amazon Web Services (AWS) et Google Cloud Platform. Toutes vos clés dans tous ces endroits sont protégées par votre propre clé principale, qui est stockée dans un module de sécurité matérielle (HSM) certifié FIPS 140-2 de niveau 4 pour la sécurité la plus élevée. Vous pouvez gérer les cycles de vie de vos clés à partir d'un point de contrôle unique, tandis que le système conserve les clés qui sont distribuées de manière synchronisée.
Avec Hyper Protect Crypto Services avec Unified Key Orchestrator, vous pouvez tout organiser dans des coffres. Les coffres sont des référentiels sécurisés qui regroupent vos clés gérées et les magasins de clés auxquels distribuer les clés gérées. Vous pouvez utiliser des coffres-forts pour accorder l'accès à différents groupes d'utilisateurs IAM (Identity and Access Management, gestion de l'identité et des accès).
Regardez la vidéo suivante pour découvrir comment Hyper Protect Crypto Services avec Unified Key Orchestrator gère vos clés dans un environnement multicloud:
Exemple de scénario d'utilisation
Dans l'exemple suivant, votre unité commerciale de banque de détail, représentée par un groupe d'utilisateurs, utilise un coffre-fort appelé Retail Banking BU. Une autre unité commerciale, reflétée comme un autre groupe d'utilisateurs,
utilise son propre coffre pour conserver séparément ses clés gérées et ses magasins de clés.
Vous connectez le coffre Retail Banking BU à trois fichiers de clés externes dans différents emplacements ; dans cet exemple, il s'agit de trois coffres-forts de clés Azure. Vous pouvez également connecter votre coffre à d'autres
types de magasin de clés externes si nécessaire, tels que AWS Key Management Service, Google Cloud KMS, IBM® Key Protectou d'autres instances Hyper Protect Crypto Services. Ensuite, vous créez des clés gérées dans le coffre-fort Retail Banking BU et distribuez les clés à ces trois fichiers de clés externes Azure.
Pour les besoins de développement et de test, vous créez quelques clés supplémentaires dans le même coffre-fort et un fichier de clés KMS interne pour distribuer ces clés.
Vous activez une clé dans plusieurs magasins de clés internes ou externes du même coffre. Lorsque vous modifiez la clé, par exemple, en faisant passer l'état de la clé de Actif à Désactivé, la modification est appliquée à tous les magasins de clés dans lesquels la clé est activée.
Composants
La liste suivante comprend les composants clés de Unified Key Orchestrator. Pour un diagramme d'architecture comprenant des composants Hyper Protect Crypto Services clés, consultez Architecture de service.
-
Coffres
Un coffre est un référentiel qui contrôle l'accès d'un utilisateur ou d'un groupe d'accès aux clés gérées et aux magasins de clés via IAM. Un coffre conserve toutes les activations d'une clé gérée synchronisées. Vous ne pouvez affecter une clé gérée ou un magasin de clés que dans un seul coffre. Lorsque vous vous connectez à un fichier de clés externe, vous devez d'abord l'affecter à un coffre.
Vous pouvez créer des coffres-forts différents en fonction de vos besoins d'organisation ou de sécurité. Par exemple, vous pouvez créer un coffre pour chaque unité commerciale. De cette façon, vous définissez les règles de contrôle d'accès au niveau du coffre, et les administrateurs principaux de chaque unité commerciale n'ont accès qu'aux clés et aux fichiers de clés qui sont affectés à la chambre forte de leur unité commerciale.
Pour plus d'informations sur la création et la gestion de l'accès aux coffres-forts, voir Création de coffres-forts et Octroi de l'accès aux coffres-forts.
-
Modèles de clé
Un modèle de clé spécifie les propriétés des clés gérées à créer, telles que la convention de dénomination, l'algorithme de clé et la longueur de clé. Après avoir créé le modèle de clé, vous pouvez créer un groupe de clés gérées avec les mêmes propriétés de clé que celles définies dans le modèle de clé.
Pour plus d'informations sur la création de modèles de clés, voir Création de modèles de clés.
-
Clés gérées
Une clé gérée est une clé créée dans et affectée à un coffre. Vous pouvez gérer le cycle de vie d'une clé gérée et l'activer dans plusieurs magasins de clés du même coffre. Vous pouvez utiliser une clé gérée pour le chiffrement et le déchiffrement uniquement lorsqu'elle est activée dans au moins un magasin de clés. L'activation d'une clé gérée dans plusieurs magasins de clés du même coffre active la redondance des clés. Pour utiliser une clé gérée pour le chiffrement et le déchiffrement, activez-la d'abord dans un ou plusieurs magasins de clés du même coffre.
Pour plus d'informations sur la création de clés gérées, voir Création et activation de clés gérées.
-
Magasins de clés
Un magasin de clés doit être affecté à un coffre. Vous devez créer un fichier de clés interne dans un seul coffre-fort ou affecter un fichier de clés externe à un coffre-fort lorsque vous connectez votre instance de service.
Vous devez activer une clé dans un magasin de clés avant de pouvoir chiffrer ou déchiffrer des données à l'aide de la clé.
-
Fichiers de clés internes
Un fichier de clés interne est un fichier de clés créé dans votre instance Hyper Protect Crypto Services.
Pour plus d'informations sur la création de fichiers de clés internes, voir Création de fichiers de clés internes.
-
IBM Cloud KMS
Le composant de service de gestion de clés dans Hyper Protect Crypto Services fournit la fonction KYOK (Keep Your Own Key, gardez votre propre clé) pour les services IBM Cloud pour vous assurer que vous n'avez accès qu'aux fichiers de clés autorisés.
Vous pouvez créer jusqu'à cinq magasins de clés internes gratuits pour gérer vos clés. Si vous avez besoin de davantage de magasins de clés pour la distribution de clés inter-régions ou de droits d'accès spécifiés, vous êtes facturé. Pour plus d'informations sur la tarification, voir Foire aux questions : Tarification.
-
-
Magasins de clés externes
Les fichiers de clés externes sont des fichiers de clés qui ne sont pas dans votre instance de service. Vous pouvez vous connecter aux magasins de clés externes à votre instance de service, tels qu'une autre instance Hyper Protect Crypto Services ou Key Protect, éventuellement dans une autre région. Vous pouvez également vous connecter à des magasins de clés externes à partir d'autres fournisseurs de cloud tels que Key Vault, AWS Key Management Service (KMS) et Google Cloud KMS.
Vous pouvez vous connecter à un fichier de clés externe sans coût initial, quel que soit le type. Vous êtes facturé pour des magasins de clés externes supplémentaires. Pour plus d'informations sur la tarification, voir Foire aux questions : Tarification.
Pour plus d'informations sur la connexion aux fichiers de clés, voir Connexion à des fichiers de clés externes.
-
Hyper Protect Crypto Services
Vous pouvez connecter votre instance Hyper Protect Crypto Services aux fichiers de clés d'une autre instance Hyper Protect Crypto Services et gérer les clés KMS et les clés EP11 d'une autre instance de service à l'aide de l'instance de service en cours.
-
Key Protect
Key Protect est une solution de chiffrement de service qui permet de sécuriser les données et de les stocker dans IBM Cloud® à l'aide des techniques de chiffrement de l'enveloppe qui exploitent les modules de sécurité matérielle certifiés FIPS 140-2 niveau 3.
-
Azure Key Vault
Microsoft Azure Key Vault est un service cloud qui vous permet de créer et de gérer des clés cryptographiques et d'autres informations sensibles.
-
AWS KMS
AWS KMS est un service géré qui vous permet de créer et de gérer des clés cryptographiques dans une large gamme de services AWS.
-
Google Cloud KMS
Google Cloud KMS est un service de cloud centralisé qui vous permet de créer et de gérer des clés cryptographiques. Vous pouvez effectuer des opérations de chiffrement en utilisant des clés dans Google Cloud KMS ou en effectuant une intégration à d'autres services Google Cloud tels que Cloud HSM.
-
-
Etapes suivantes
-
Pour obtenir des instructions sur la création d'une clé gérée, consultez Création de clés gérées.
-
Pour obtenir des instructions sur l'ajout d'un fichier de clés, consultez la création de fichiers de clés internes ou la connexion à des fichiers de clés externes.
-
Pour savoir comment accorder l'accès aux coffres-forts, voir Octroi de l'accès aux coffres.
-
Pour en savoir plus sur l'API Unified Key Orchestrator, voir Référence d'APIUnified Key Orchestrator.