Unified Key Orchestrator 簡介

使用 Hyper Protect Crypto Services 搭配 Unified Key Orchestrator,您不僅可以管理內部金鑰儲存庫的金鑰,還可以跨多個雲端提供者管理金鑰,包括 Microsoft Azure、Amazon Web Services (AWS) 及 Google Cloud Platform。 所有這些位置中的所有金鑰都受到您自己的主要金鑰保護,該金鑰儲存在 FIPS 140-2 Level 4 認證的硬體安全模組 (HSM) 中,以獲得最高安全。 您可以從單一控制點管理金鑰的生命週期,而系統會保持同步配送的金鑰。

使用 Hyper Protect Crypto Services 與 Unified Key Orchestrator,您可以組織儲存庫中的所有項目。 儲存庫 是安全儲存庫,可將受管理金鑰與金鑰儲存庫組合在一起,以將受管理金鑰配送至其中。 您可以使用儲存庫來授與對不同 Identity and Access Management (IAM) 使用者群組的存取權。

觀看下列視訊,以瞭解 Hyper Protect Crypto Services 與 Unified Key Orchestrator 如何在多雲端環境中管理您的金鑰:

使用案例範例

在下列範例中,零售銀行業業務單位 (反映為一個使用者群組) 使用稱為 Retail Banking BU 的儲存庫。 另一個反映為另一個使用者群組的業務單位會使用自己的儲存庫,將其受管理金鑰和金鑰儲存庫分開。

您可以將儲存庫 Retail Banking BU 連接至不同位置中的三個外部金鑰儲存庫,在此範例中為三個 Azure 金鑰儲存庫。 必要的話,您也可以將儲存庫連接至其他外部金鑰儲存庫類型,例如 AWS 金鑰管理服務、Google Cloud KMS、IBM® Key Protect或其他 Hyper Protect Crypto Services 實例。 然後,在儲存庫 Retail Banking BU 中建立受管理金鑰,並將金鑰配送至 Azure中的這三個外部金鑰儲存庫。

基於開發及測試目的,您可以在相同的儲存庫及內部 KMS 金鑰儲存庫中再建立一些金鑰,以將金鑰配送至其中。

您可以在相同儲存庫的多個內部或外部金鑰儲存庫中啟動金鑰。 當您變更金鑰時 (例如,將金鑰狀態從「作用中」變更為「已停用」),該變更會套用至在其中啟動金鑰的所有金鑰儲存庫。

Unified Key Orchestrator 使用案例範例
圖 1。 Unified Key Orchestrator 使用案例範例

元件

下列清單包括 Unified Key Orchestrator的主要元件。 如需包含索引鍵 Hyper Protect Crypto Services 元件的架構圖,請參閱 服務架構

  • 儲存庫

    儲存庫是一種儲存庫,可透過 IAM 控制使用者或存取群組對受管理金鑰及金鑰儲存庫的存取權。 儲存庫會保持受管理金鑰的所有啟動同步。 您只能在一個儲存庫中指派受管理金鑰或金鑰儲存庫。 當您連接至外部金鑰儲存庫時,也需要先將它指派給儲存庫。

    您可以根據組織或安全需求來建立不同的儲存庫。 例如,您可以為每一個業務單位建立儲存庫。 透過此方式,您可以在儲存庫層次設定存取控制原則,且每一個業務單位的金鑰管理者只能存取指派給其業務單位儲存庫的金鑰和金鑰儲存庫。

    如需建立及管理對儲存庫的存取權的相關資訊,請參閱 建立儲存庫授與對儲存庫的存取權

  • 金鑰範本

    金鑰範本指定要建立之受管理金鑰的內容,例如命名慣例、金鑰演算法及金鑰長度。 建立金鑰範本之後,您可以使用金鑰範本中定義的相同金鑰內容來建立一組受管理金鑰。

    如需建立金鑰範本的相關資訊,請參閱 建立金鑰範本

  • 受管理金鑰

    受管理金鑰是在儲存庫中建立並指派給儲存庫的金鑰。 您可以管理受管理金鑰的生命週期,並在相同儲存庫的多個金鑰儲存庫中啟動它。 僅當在至少一個金鑰儲存庫中啟動受管理金鑰時,才能將其用於加密及解密。 在相同儲存庫的多個金鑰儲存庫中啟動受管理金鑰會啟用金鑰備援。 若要使用受管理金鑰進行加密及解密,請先在相同儲存庫內的一個以上金鑰儲存庫中啟動該金鑰。

    如需建立受管理金鑰的相關資訊,請參閱 建立及啟動受管理金鑰

  • 金鑰儲存庫

    金鑰儲存庫需要指派給儲存庫。 您只需要在一個儲存庫中建立內部金鑰儲存庫,或在將服務實例連接至儲存庫時將外部金鑰儲存庫指派給儲存庫。

    您需要先啟動金鑰儲存庫中的金鑰,才能使用金鑰來加密或解密資料。

    • 內部金鑰儲存庫

      內部金鑰儲存庫是在 Hyper Protect Crypto Services 實例中建立的金鑰儲存庫。

      如需建立內部金鑰儲存庫的相關資訊,請參閱 建立內部金鑰儲存庫

      • IBM Cloud KMS

        Hyper Protect Crypto Services 內的金鑰管理服務元件提供 IBM Cloud 服務的「保留自己的金鑰 (KYOK)」特性,以確保您只能存取授權的金鑰儲存庫。

        您最多可以建立五個免費內部金鑰儲存庫來管理金鑰。 如果您需要更多用於跨區域金鑰配送或指定存取權的金鑰儲存庫,則會向您收費。 如需定價的相關資訊,請參閱 常見問題: 定價

    • 外部金鑰儲存庫

      外部金鑰儲存庫是不在服務實例中的金鑰儲存庫。 您可以連接至服務實例外部的金鑰儲存庫,例如可能位於另一個地區的另一個 Hyper Protect Crypto Services 或 Key Protect 實例。 或者,您可以從其他雲端提供者 (例如「金鑰儲存庫」、AWS 金鑰管理服務 (KMS) 及 Google Cloud KMS) 連接至外部金鑰儲存庫。

      不論類型為何,您都可以免費連接至一個外部金鑰儲存庫。 會向您收取其他外部金鑰儲存庫的費用。 如需定價的相關資訊,請參閱 常見問題: 定價

      如需連接至金鑰儲存庫的相關資訊,請參閱 連接至外部金鑰儲存庫

      • Hyper Protect Crypto Services

        您可以將 Hyper Protect Crypto Services 實例連接至另一個 Hyper Protect Crypto Services 實例的金鑰儲存庫,並使用現行服務實例來管理另一個服務實例的 KMS 金鑰和 EP11 金鑰。

      • Key Protect

        Key Protect 是一種服務加密解決方案,容許使用封套加密技術來保護資料並將資料儲存在 IBM Cloud® 中,這些技術可利用 FIPS 140-2 Level 3 認證雲端型硬體安全模組。

      • Azure 金鑰儲存庫

        Microsoft Azure Key Vault 是一項雲端服務,可讓您建立及管理加密金鑰和其他機密性資訊。

      • AWS KMS

        AWS KMS 是一項受管理服務,可讓您跨各種 AWS 服務建立及管理加密金鑰。

      • Google Cloud KMS

        Google Cloud KMS 是一個集中式雲端服務,可讓您建立及管理加密金鑰。 您可以使用 Google Cloud KMS 中的金鑰,或與其他 Google Cloud 服務 (例如 Cloud HSM) 整合,來執行加密作業。

下一步