常見問題: Hyper Protect Crypto Services with Unified Key Orchestrator

請閱讀以取得 IBM Cloud® Hyper Protect Crypto Services with Unified Key Orchestrator的相關問題的回答。

有多少金鑰可以儲存在具有 Unified Key Orchestrator 實例的 Hyper Protect Crypto Services 中?

Hyper Protect Crypto Services 的 Unified Key Orchestrator 實例最多可以保留 20,000 個 KMS 金鑰和 20,000 個 EP11 金鑰。

金鑰管理、金鑰編排與金鑰控管之間有何差異?

金鑰編排將金鑰管理和金鑰控管功能帶進企業內的作業中:

  • 金鑰管理 是人員、處理程序及技術,可定義加密金鑰在企業內的存在及運作方式,包括金鑰生命週期階段,以及角色和職責定義。
  • 關鍵控管 是由企業的安全及風險管理實務所定義的商業控制。 金鑰控管可確保透過風險降低原則及控制項 (包括適用的法規及法規遵循需求) 來識別、評量及處理加密金鑰風險。
  • 金鑰編排 是在企業內透過其生命週期起始及管理加密金鑰的活動及方法,包括自動化及整合至報告及監視中。

如需金鑰管理的相關資訊,請參閱 NIST SP 800-57 Part 2 Rev 1 "Recommendation for Key Management: Part 2-Best Practices for Key Management Organizations"

Hyper Protect Crypto Services 與 Unified Key Orchestrator 是否同時提供金鑰管理、控管及編排?

是。Unified Key Orchestrator 提供簡化的金鑰管理、控管及編排方法: 一個位置可定義、操作及監督混合式多雲端環境中的加密金鑰。

Unified Key Orchestrator 是個別供應項目嗎?

次數 從技術觀點來看,Unified Key Orchestrator 是 Hyper Protect Crypto Services的特性。 您需要佈建並部署 Hyper Protect Crypto Services 實例,以實作並使用 Unified Key Orchestrator。

Hyper Protect Crypto Services 與 Unified Key Orchestrator 與 Hyper Protect Crypto Services 標準方案有何不同?

Hyper Protect Crypto Services with Unified Key Orchestrator 延伸標準方案。IBM Cloud 是唯一在混合式多雲端環境中提供原生雲端加密金鑰編排及生命週期管理的雲端服務供應商,包括 IBM Cloud、IBM Satellite、其他雲端服務提供者及內部部署環境。 下表列出 Hyper Protect Crypto Services 與 Unified Key Orchestrator 及 Hyper Protect Crypto Services 標準方案之間的關鍵差異:

表 1. Hyper Protect Crypto Services 與 Unified Key Orchestrator 和 Hyper Protect Crypto Services 標準方案之間的主要差異
特性 Hyper Protect Crypto Services 標準方案 Hyper Protect Crypto Services,含 Unified Key Orchestrator
多雲端金鑰生命週期管理 不支援。 支援。
儲存庫 無。 無限制的儲存庫。
金鑰類型 EP11 金鑰、根金鑰及標準金鑰。 如需相關資訊,請參閱 使用使用者介面管理 EP11 金鑰建立根金鑰建立標準金鑰 Unified Key Orchestrator 受管理金鑰。 如需相關資訊,請參閱 建立受管理金鑰
內部金鑰儲存庫 無限制內部金鑰儲存庫及前 5 個金鑰儲存庫免費。 如需相關資訊,請參閱 定價範例 無限制內部金鑰儲存庫及前 5 個金鑰儲存庫免費。 如需相關資訊,請參閱 定價範例
外部金鑰儲存庫 不支援。 無限制外部金鑰儲存庫。 如需相關資訊,請參閱 定價範例
主要金鑰輪替 支援。 如需相關資訊,請參閱 主要金鑰替換-標準方案 支援。 如需相關資訊,請參閱 主要金鑰輪替-Unified Key Orchestrator 計劃
EP11 支援 使用者介面和 API 支援。 如需相關資訊,請參閱 透過 gRPC 的 EP11 簡介-標準方案 僅限 API 支援。
檢視相關聯的資源 支援。 如需相關資訊,請參閱 檢視根金鑰與已加密 IBM Cloud 資源之間的關聯 不支援。
雙重授權原則 支援。 如需相關資訊,請參閱 管理服務實例的雙重授權 不支援。
KMS 金鑰類型 (原則) 金鑰是 AES-CBC 演算法支援的對稱 256 位元金鑰。 不支援。
金鑰建立及匯入存取原則 支援。 如需相關資訊,請參閱 管理金鑰建立及匯入存取原則 透過 IAM 支援受管理金鑰。
匯出金鑰 支援。 不支援。

哪個 HSM 類型用於 Hyper Protect Crypto Services with Unified Key Orchestrator?

Hyper Protect Crypto Services with Unified Key Orchestrator 是以 FIPS 140-2 Level 4 認證 HSM 為 Hyper Protect Crypto Services 標準方案。

Hyper Protect Crypto Services 與 Unified Key Orchestrator 連接的外部金鑰儲存庫支援哪些雲端供應商或提供者?

下列清單包含一些雲端提供者:

  • 另一個 Hyper Protect Crypto Services 實例的金鑰儲存庫
  • IBM® Key Protect for IBM Cloud® 的金鑰儲存庫
  • Satellite 上 IBM® Key Protect for IBM Cloud® 的金鑰儲存庫
  • Microsoft Azure 金鑰儲存庫
  • AWS 金鑰管理服務
  • Google Cloud 金鑰管理服務

Unified Key Orchestrator 與 EKMF Web 有何不同?

IBM® Enterprise Key Management Foundation-Web Edition (EKMF Web) 和 Unified Key Orchestrator 共用相同的程式碼庫。

EKMF Web 是 IBM Z14 或 Z15 環境的內部部署產品,執行 z/OS V2.3 或 z/OS V2.4 及 IBM Db2. Hyper Protect Crypto Services 搭配 Unified Key Orchestrator 是 IBM Cloud中的雲端原生服務,可在混合式多雲端環境中提供金鑰管理及編排。

哪些多區域地區 Hyper Protect Crypto Services 具有 Unified Key Orchestrator 可在? 

Hyper Protect Crypto Services 與 Unified Key Orchestrator 可在 Hyper Protect Crypto Services 可用的所有地區中使用。 請參閱 區域和位置,以取得 Hyper Protect Crypto Services的可用區域清單。

即使我的服務所在的 IBM Cloud 區域中沒有可用的 Hyper Protect Crypto Services,我還是可以將 Hyper Protect Crypto Services 與 Unified Key Orchestrator 一起用於金鑰管理嗎?

是。 您可以在必要資料常駐區域內選擇資料中心,並在任何可使用 Hyper Protect Crypto Services 的區域中使用 Unified Key Orchestrator。 請注意,您的加密金鑰是在 Hyper Protect Crypto Services 實例可用的地區中進行管理。

可以使用 Unified Key Orchestrator為 Hyper Protect Crypto Services 的實例建立多少金鑰儲存庫?

內部 KMS 金鑰儲存庫限制為 50,但沒有外部金鑰儲存庫限制。 如需如何向金鑰儲存庫收費的相關資訊,請參閱 定價範例