Introduzindo o Unified Key Orchestrator

Com o Hyper Protect Crypto Services com Unified Key Orchestrator, é possível gerenciar chaves não apenas para seus keystores internos, mas em vários provedores em nuvem, incluindo Microsoft Azure, Amazon Web Services (AWS) e Google Cloud Platform. Todas as suas chaves em todos esses lugares são protegidas por sua própria chave mestra, que é armazenada em um módulo de segurança de hardware (HSM) certificado por FIPS 140-2 de Nível 4 para a segurança mais alta. É possível gerenciar os ciclos de vida de suas chaves a partir de um único ponto de controle, enquanto o sistema mantém as chaves que são distribuídas em sincronização.

Com Hyper Protect Crypto Services com Unified Key Orchestrator, é possível organizar tudo em áreas seguras. Áreas Seguras são repositórios seguros que empacotam suas chaves gerenciada e os keystores para os quais distribuir chaves gerenciadas. É possível usar áreas seguras para conceder acesso a diferentes grupos de usuários de gerenciamento de acesso e de identidade (IAM).

Assista ao vídeo a seguir para saber como o Hyper Protect Crypto Services com o Unified Key Orchestrator gerencia suas chaves em um ambiente multicloud:

Exemplo de caso de uso

No exemplo a seguir, sua unidade de negócios financeira varejista, refletida como um grupo de usuários, usa uma área segura chamada Retail Banking BU. Outra unidade de negócios, refletida como outro grupo de usuários, usa sua própria área segura para manter suas chaves gerenciadas e keystores separados.

Você conecta a área segura Retail Banking BU a três keystores externos em diferentes locais, neste exemplo, três áreas seguras de chave do Azure. Também é possível conectar sua área segura a outros tipos de keystore externos, se necessário, como AWS Key Management Service, Google Cloud KMS, IBM® Key Protectou outras instâncias do Hyper Protect Crypto Services. Em seguida, crie chaves gerenciadas na área segura Retail Banking BU e distribua as chaves para aquelas três keystores externos em Azure.

Para fins de desenvolvimento e teste, crie mais algumas chaves na mesma área segura e um keystore KMS interno para o qual distribuir as chaves.

Ative uma chave em vários keystores internos ou externos na mesma área segura. Quando você faz mudanças na chave, por exemplo, alterando o estado da chave de Ativo para Desativado, a mudança é aplicada a todos os keystores nos quais a chave está ativada.

Unified Key Orchestrator exemplo de caso de uso
Figura 1. Unified Key Orchestrator exemplo de caso de uso

Componentes

A lista a seguir inclui os componentes principais de Unified Key Orchestrator. Para um diagrama arquitetural que inclui os principais componentes do Hyper Protect Crypto Services, veja Arquitetura de serviço.

  • Áreas seguras

    Uma área segura é um repositório que controla o acesso de um usuário ou de um grupo de acesso a chaves gerenciadas e keystores por meio do IAM. Uma área segura mantém todas as ativações de uma chave gerenciada em sincronização. É possível designar uma chave gerenciada ou keystore apenas em uma área segura. Ao se conectar a um keystore externo, você também precisa atribuí-lo a uma área segura primeiro.

    É possível criar diferentes áreas seguras com base em suas necessidades organizacionais ou de segurança. Por exemplo, é possível criar uma área segura para cada unidade de negócios. Dessa forma, você define as políticas de controle de acesso em um nível de área segura e os administradores de chaves de cada unidade de negócios têm acesso apenas às chaves e armazenamentos de chaves atribuídos à área segura de sua unidade de negócios.

    Para obter mais informações sobre a criação e gerenciamento de acesso às áreas seguras, consulte Criando áreas seguras e Concedendo acesso às áreas seguras.

  • Modelos de chave

    Um modelo de chave especifica as propriedades das chaves gerenciadas a serem criadas, como convenção de nomenclatura, algoritmo de chave e comprimento da chave. Depois de criar o modelo de chave, é possível criar um grupo de chaves gerenciadas com as mesmas propriedades de chave que são definidas no modelo de chave.

    Para obter mais informações sobre a criação de modelos de chaves, consulte Criando modelos de chave

  • Chaves gerenciadas

    Uma chave gerenciada é uma chave criada em uma área segura e designada a ela. É possível gerenciar o ciclo de vida de uma chave gerenciada e ativá-la em vários armazenamentos de chaves na mesma área segura É possível usar uma chave gerenciadas para criptografia e decriptografia somente quando ela é ativada em pelo menos um keystore A ativação de uma chave gerenciada em vários keystores na mesma área segura ativa a redundância de chave. Para usar uma chave gerenciada para criptografia e decriptografia, ative-a em um ou mais keystores na mesma área segura primeiro.

    Para obter mais informações sobre a criação de chaves gerenciadas, consulte Criando e ativando chaves gerenciadas.

  • Armazenamentos confiáveis

    Um keystore precisa ser designado a uma área segura. É necessário criar um keystore interno em apenas uma área segura ou designar um keystore externo a uma área segura ao conectar sua instância de serviço a ele.

    É necessário ativar uma chave em um keystore antes de poder criptografar ou decriptografar dados usando a chave.

    • Keystores internos

      Um keystore interno é um keystore que é criado em sua instância do Hyper Protect Crypto Services.

      Para obter mais informações sobre a criação de keystores internas, consulte Criando keystores internos.

      • IBM Cloud KMS

        O componente de serviço de gerenciamento de chaves dentro do Hyper Protect Crypto Services fornece o recurso Keep Your Own Key (KYOK) para os serviços IBM Cloud para garantir que você tenha acesso apenas aos keystores autorizados.

        É possível criar até cinco keystores internos gratuitos para gerenciar suas chaves Se você precisar de mais keystores para distribuição de chave entre regiões ou permissões de acesso especificadas, será cobrado. Para obter mais informações sobre a precificação, consulte Perguntas mais frequentes: precificação.

    • Keystores externos

      Os keystores externos são keystores que não estão em sua instância de serviço. É possível conectar-se a keystores que são externos à sua instância de serviço, como outra instância Hyper Protect Crypto Services ou Key Protect, potencialmente em outra região. Ou, é possível se conectar a keystores externos de outros provedores em nuvem, como Key Vault, AWS Key Management Service (KMS) e Google Cloud KMS.

      É possível se conectar a um keystore externo sem custo inicial, independentemente do tipo. Você é cobrado por keystores externos adicionais. Para obter mais informações sobre a precificação, consulte Perguntas mais frequentes: precificação.

      Para obter mais informações sobre conexão com keystores, consulte Conectando-se a keystores externos.

      • Hyper Protect Crypto Services

        É possível conectar sua instância Hyper Protect Crypto Services aos keystores de outra instância Hyper Protect Crypto Services e gerenciar chaves KMS e EP11 chaves de outra instância de serviço usando a instância de serviço atual.

      • Key Protect

        Key Protect é uma solução de criptografia de serviço que permite que os dados sejam protegidos e armazenados em IBM Cloud® usando as técnicas de criptografia de envelope que aproveitam os módulos de segurança de hardware baseados em nuvem certificados FIPS 140-2 Nível 3.

      • Azure Key Vault

        Microsoft Azure Key Vault é um serviço de nuvem para você criar e gerenciar chaves criptográficas e outras informações sensíveis.

      • AWS KMS

        O AWS KMS é um serviço gerenciado para você criar e gerenciar chaves criptográficas em uma ampla variedade de serviços da AWS.

      • Google Cloud KMS

        Google Cloud KMS é um serviço de nuvem centralizado para você criar e gerenciar chaves criptográficas. Você pode realizar operações criptográficas usando chaves em Google Cloud KMS ou integrando-se com outros serviços do Google Cloud como o Cloud HSM.

O que vem a seguir