Introduzione a Unified Key Orchestrator
Con Hyper Protect Crypto Services con Unified Key Orchestrator, puoi gestire le chiavi non solo per i tuoi keystore interni, ma tra più provider cloud, inclusi Microsoft Azure, Amazon Web Services (AWS) e Google Cloud Platform. Tutte le tue chiavi in tutti questi luoghi sono protette dalla tua chiave master, che è memorizzata in un HSM (hardware security module) certificato FIPS 140-2 Livello 4 per la massima sicurezza. È possibile gestire i cicli di vita delle proprie chiavi da un singolo punto di controllo, mentre il sistema conserva le chiavi distribuite in sincronia.
Con Hyper Protect Crypto Services con Unified Key Orchestrator, puoi organizzare tutto nei vault. I vault sono repository sicuri che raggruppano le chiavi gestite e i keystore a cui distribuire le chiavi gestite. Puoi utilizzare i vault per concedere l'accesso a diversi gruppi di utenti IAM ( Identity and Access Management ).
Guarda il seguente video per scoprire in che modo Hyper Protect Crypto Services con Unified Key Orchestrator gestisce le chiavi in un ambiente multicloud:
Esempio di caso di utilizzo
Nel seguente esempio, l'unità aziendale del settore bancario al dettaglio, riflessa come un gruppo di utenti, utilizza un vault denominato Retail Banking BU. Un'altra unità aziendale, riflessa come un altro gruppo di utenti, utilizza
il proprio vault per mantenere separate le chiavi gestite e i keystore.
Connetti il vault Retail Banking BU a tre keystore esterni in ubicazioni differenti, in questo esempio, tre vault chiave Azure. Puoi anche connettere il tuo vault ad altri tipi di keystore esterni, come AWS Key Management Service,
Google Cloud KMS, IBM® Key Protecto altre istanze Hyper Protect Crypto Services. Quindi, creare le chiavi gestite nel vault Retail Banking BU e distribuire le chiavi a questi tre keystore esterni in Azure.
Per scopi di sviluppo e test, si creano alcune chiavi nello stesso vault e un keystore KMS interno a cui distribuire le chiavi.
Si attiva una chiave in più keystore interni o esterni nello stesso vault. Quando si apportano delle modifiche alla chiave, ad esempio, modificando lo stato della chiave da Attivo a Disattivato, la modifica viene applicata a tutti i keystore in cui è attivata la chiave.
Componenti
Il seguente elenco include i componenti chiave di Unified Key Orchestrator. Per un diagramma dell'architettura che include i componenti chiave Hyper Protect Crypto Services, vedi Architettura del servizio.
-
Vault
Un vault è un repository che controlla l'accesso di un utente o di un gruppo di accessi alle chiavi gestite e ai keystore tramite IAM. Un vault mantiene tutte le attivazioni di una chiave gestita sincronizzate. È possibile assegnare una chiave gestita o un keystore solo in un vault. Quando ci si connette a un keystore esterno, è necessario assegnarlo prima a un vault.
Puoi creare diversi vault in base alle tue esigenze organizzative o di sicurezza. Ad esempio, è possibile creare un vault per ciascuna unità aziendale. In questo modo, i criteri di controllo accessi vengono impostati a un livello di protezione e i responsabili delle chiavi di ciascuna unità aziendale hanno accesso solo alle chiavi e ai keystore assegnati al vault della propria unità aziendale.
Per ulteriori informazioni sulla creazione e la gestione dell'accesso ai vault, vedi Creazione dei vault e Concessione dell'accesso ai vault.
-
Modelli di chiave
Un modello di chiave specifica le proprietà delle chiavi gestite da creare, come la convenzione di denominazione, l'algoritmo chiave e la lunghezza chiave. Una volta creato il modello di chiave, è possibile creare un gruppo di chiavi gestite con le stesse proprietà definite nel modello di chiave.
Per ulteriori informazioni sulla creazione di modelli di chiavi, consultare Creazione di modelli di chiavi.
-
Chiavi gestite
Una chiave gestita è una chiave creata e assegnata a un vault. È possibile gestire il ciclo di vita di una chiave gestita e attivarlo in più keystore nello stesso vault. È possibile utilizzare una chiave gestita per la crittografia e la decrittografia solo quando è attivata in almeno un keystore. L'attivazione di una chiave gestita in più keystore nello stesso vault abilita la ridondanza delle chiavi. Per utilizzare una chiave gestita per la codifica e la decodifica, attivarla prima in uno o più keystore all'interno dello stesso vault.
Per ulteriori informazioni sulla creazione di chiavi gestite, consultare Creazione e attivazione di chiavi gestite.
-
Keystore
Un keystore deve essere assegnato a un vault. È necessario creare un keystore interno in un solo vault oppure assegnare un keystore esterno a un vault quando si connette la propria istanza del servizio ad esso.
È necessario attivare una chiave in un keystore prima di poter codificare o decodificare i dati utilizzando la chiave.
-
Keystore interni
Un keystore interno è un keystore creato nella tua istanza Hyper Protect Crypto Services.
Per ulteriori informazioni sulla creazione di keystore interni, consultare Creazione di keystore interni.
-
IBM Cloud KMS
Il componente del servizio di gestione delle chiavi in Hyper Protect Crypto Services fornisce la funzione KYOK (Keep Your Own Key) per i servizi IBM Cloud per garantire che tu abbia accesso solo ai keystore autorizzati.
È possibile creare fino a cinque keystore interni gratuiti per gestire le chiavi. Se hai bisogno di più keystore per la distribuzione delle chiavi tra regioni o per le autorizzazioni di accesso specificate, ti viene addebitato. Per ulteriori informazioni sui prezzi, vedi FAQs: Pricing.
-
-
Keystore esterni
I keystore esterni sono keystore che non sono nella propria istanza del servizio. Puoi connetterti ai keystore esterni alla tua istanza del servizio, come un'altra istanza Hyper Protect Crypto Services o Key Protect, potenzialmente in un'altra regione. In alternativa, puoi connetterti ai keystore esterni da altri provider cloud come Key Vault, AWS Key Management Service (KMS) e Google Cloud KMS.
È possibile connettersi a un keystore esterno senza costi iniziali, indipendentemente dal tipo. Vengono addebitati ulteriori keystore esterni. Per ulteriori informazioni sui prezzi, vedi FAQs: Pricing.
Per ulteriori informazioni sulla connessione ai keystore, consultare Connessione ai keystore esterni.
-
Hyper Protect Crypto Services
Puoi connettere la tua istanza Hyper Protect Crypto Services ai keystore di un'altra istanza Hyper Protect Crypto Services e gestire le chiavi KMS e EP11 di un'altra istanza del servizio utilizzando l'istanza del servizio corrente.
-
Key Protect
Key Protect è una soluzione di codifica del servizio che consente la protezione e l'archiviazione dei dati in IBM Cloud® utilizzando tecniche di codifica envelope che sfruttano i moduli di sicurezza hardware basati su cloud certificati FIPS 140-2 livello 3.
-
Azure Key Vault
Microsoft Azure Key Vault è un servizio cloud che consente di creare e gestire chiavi crittografiche e altre informazioni sensibili.
-
KMS AWS
AWS KMS è un servizio gestito per creare e gestire chiavi crittografiche in una vasta gamma di servizi AWS.
-
KMS Google Cloud
Google Cloud KMS è un servizio cloud centralizzato per creare e gestire chiavi crittografiche. Puoi eseguire operazioni di crittografia utilizzando le chiavi in Google Cloud KMS o eseguendo l'integrazione con altri servizi Google Cloud come Cloud HSM.
-
-
Operazioni successive
-
Per istruzioni sulla creazione di una chiave gestita, consulta Creazione di chiavi gestite.
-
Per istruzioni sull'aggiunta di un keystore, selezionare Creazione di keystore interni o Connessione a keystore esterni.
-
Per informazioni su come concedere l'accesso ai vault, vedi Concessione dell'accesso ai vault.
-
Per ulteriori informazioni sull'API Unified Key Orchestrator, consulta Riferimento APIUnified Key Orchestrator.