元件和概念-標準方案

在您可以使用 IBM Cloud® Hyper Protect Crypto Services 來管理加密金鑰並保護資料之前,請先瞭解 Hyper Protect Crypto Services的基本元件和概念。

金鑰管理服務

瞭解與 Hyper Protect Crypto Services 金鑰管理特性 相關的概念,以管理加密金鑰。 清單從最基本的概念開始。

根金鑰

根金鑰 (也稱為客戶根金鑰 (CRK)) 是 Hyper Protect Crypto Services中的主要資源。 它們是對稱金鑰包裝金鑰,用來作為信任的根,以包裝 (加密) 及解除包裝 (解密) 儲存在資料服務中的其他資料加密金鑰 (DEK)。 使用 Hyper Protect Crypto Services,您可以建立、儲存及管理根金鑰的生命週期。 在 Hyper Protect Crypto Services 中建立的根金鑰是對稱 256 位元 AES 金鑰。 與標準金鑰不同,根金鑰永遠無法離開 Hyper Protect Crypto Services 服務的範圍。 若要進一步瞭解,請參閱封套加密簡介管理金鑰

標準金鑰

標準金鑰是 Hyper Protect Crypto Services 中的另一個資源,可直接加密及解密資料。 您可以遵循管理金鑰中的步驟來管理標準金鑰。

資料加密金鑰

資料加密金鑰 (DEK) 是用於資料加密的加密金鑰。 它們由使用者擁有的應用程式提供,並用來加密儲存在應用程式中的資料。 您在 Hyper Protect Crypto Services 中管理的根金鑰會作為包裝金鑰來保護 DEK。 若要進一步瞭解,請參閱 封套加密簡介

封套加密

封套加密是使用 DEK 來加密資料,然後使用您可以完全管理的根金鑰來加密 DEK 的作法。 若要進一步瞭解,請參閱 封套加密簡介

雲端硬體安全模組

本節涵蓋與 Hyper Protect Crypto Services Cloud Hardware Security Module(HSM)特性 相關的概念。 清單從最基本的概念開始。

Hardware Security Module

硬體安全模組 (HSM) 是一種實體裝置,可保護及管理用於強型態鑑別的數位金鑰,並提供加密處理。 IBM Cloud Hyper Protect Crypto Services 的 HSM 具有 FIPS 140-2 層次 4 認證,此為加密硬體的最高安全等級。 在這個安全層次上,實體安全機制會在加密模組周圍提供完整的保護封套,其目的在於偵測及回應實體存取的所有未獲授權嘗試。

加密單元

加密單位是單一單位,代表 HSM 及專用於加密法的對應軟體堆疊。 在 Hyper Protect Crypto Services中,可用的加密單位類型如下:

  • 作業加密單位

    當您建立 Hyper Protect Crypto Services 實例時,您指定的加密單位數目是作業加密單位數目。 對於高可用性及災難回復,您需要設定至少兩個作業加密單位。 這些作業加密單位位於服務實例所在地區的不同 可用性區域 中。 作業加密單位用來管理加密金鑰及執行加密作業。

  • 回復加密單位

    如果您在馬德里 (eu-es) 以外的地區建立服務實例,則會自動將兩個回復加密單位指派給服務實例,而不需額外成本; 一個位於相同地區,另一個位於該地區的災難回復地區。 回復加密單位用來產生隨機主要金鑰,然後安全地匯出至可運作的加密單位,並使用其他回復加密單位來 起始設定服務實例

    回復加密單位也可以用作備份加密單位,以儲存作業加密單位所使用主要金鑰值的副本。 如果主要金鑰遺失或毀損,您可以使用已簽署的 TKE 管理指令來 從回復加密單位回復主要金鑰

    如果使用智慧卡來載入主要金鑰,則回復加密單位不適用且可以忽略。 在該情況下,主要金鑰的備份取決於智慧卡的備份。

  • 失效接手加密單位

    失效接手加密單位會備份另一個地區中的作業加密單位及金鑰儲存庫,並起始設定以在發生災難時提供快速失效接手。 失效接手加密單位 收取額外費用,而且此選項現在僅適用於 us-southus-east 地區,這表示如果您在兩個地區中的任一地區建立實例,則失效接手加密單位位於另一地區。 如需在地區災難中使用失效接手加密單位的相關資訊,請參閱 使用失效接手加密單位還原資料

管理者

可以將管理者新增至目標加密單位,以便發出指令至加密單位。 您最多可以將八個管理者新增至一個加密單位,以提高安全。 每個管理者都擁有一個專用簽章金鑰,用於進行身分鑑別。

簽章金鑰

管理者必須使用簽章金鑰來簽署任何發出至加密單位的指令。 在 Hyper Protect Crypto Services 中建立的簽章金鑰是 P521 橢圓曲線 (EC) 金鑰。 簽章金鑰的私密部分用來建立簽章。 公用部分則放置於安裝在目標加密單位的憑證中,以定義加密單位管理者。 在 印記模式 中發出的指令不需要使用任何簽章金鑰來簽署。

印記模式

指派給 IBM Cloud 使用者的加密單位以稱為 印記模式的已清除狀態啟動。 大部分加密單位作業在印記模式中已停用,而在印記模式中的加密單位不安全。 您可以使用已簽署指令,在印記模式中新增管理者,並結束印記模式。 在加密單位結束印記模式之後,必須簽署所有用來配置加密單位的指令。 您必須先結束印記模式,才能載入 主要金鑰

仲裁鑑別

仲裁鑑別是一組加密單位管理者核准作業的方式。 部分機密作業 (例如確定主要金鑰登錄、變更簽章臨界值,以及在加密單位結束印記模式之後新增或移除管理者) 需要足夠數量的加密單位管理者才能輸入其認證。 仲裁鑑別可確保沒有單一人員可以對加密單位進行重大變更。 相反地,加密單位管理者數目下限 (至少兩個) 必須合作才能執行這些作業。 仲裁鑑別需要多個加密單位管理者來核准作業,這會在加密單位上啟用額外的保護層。

簽章臨界值

加密單位的簽章臨界值可控制執行指令所需的管理簽章數目。 在印記模式中,簽章臨界值設為零。 若要結束印記模式,請將簽章臨界值設為大於零的值。 當加密單位歸零時,簽章臨界值會重設為零。

加密單位有兩種類型的簽章臨界值。 主要簽章臨界值控制執行大部分管理指令所需的簽章數目。 撤銷簽章臨界值可控制移除管理者所需的簽章數目。 部分指令只需要一個簽章,無論如何設定簽章臨界值。

將簽章臨界值設為大於 1 的值,可讓多個管理者對機密作業進行仲裁鑑別。 您可以設定簽章臨界值及撤銷簽章臨界值的上限值為 8,這也是可以新增至加密單位的管理者數目上限。

主要金鑰

主要金鑰 (也稱為 HSM 主要金鑰) 用來加密金鑰儲存體的服務實例。 它是對稱的 256 位元 AES 金鑰。 使用主要金鑰,您可以取得雲端 HSM 的所有權,並擁有可加密整個加密金鑰階層的信任根,包括金鑰管理金鑰儲存庫中的根金鑰和標準金鑰,以及 EP11 金鑰儲存庫中的企業 PKCS #11 (EP11) 金鑰。 您需要先配置主要金鑰,才能管理加密金鑰。 一個服務實例只能有一個主要金鑰。 如果您刪除服務實例的主要金鑰,則可以有效地加密清除使用服務中所管理金鑰所加密的所有資料。

主要金鑰組件

如果您使用金鑰組件檔或搭配使用智慧卡與「管理公用程式」來起始設定服務實例,則主要金鑰會由兩個或三個主要金鑰組件組成。 在 Hyper Protect Crypto Services 中建立的主要金鑰組件是對稱 256 位元 AES 金鑰。 為了安全考量,每個金鑰部分可由不同的人員擁有。 當使用 IBM Cloud TKE CLI 外掛程式 來載入主要金鑰時,金鑰組件會儲存在工作站金鑰組件檔中。 當使用 Hyper Protect Crypto Services 管理公用程式 來載入主要金鑰時,金鑰組件儲存在 智慧卡 上。 金鑰部分擁有者必須是唯一知道金鑰部分的檔案密碼或智慧卡個人識別號碼 (PIN) 的人員。

IBM Cloud 授信金鑰登錄 CLI 外掛程式

「授信金鑰登錄 (TKE)」指令行介面 (CLI) 外掛程式是使用 IBM Cloud CLI 的 CLI 外掛程式。 TKE 外掛程式提供一組函數,用於管理指派給 IBM Cloud 使用者帳戶的加密單位。 您可以使用 TKE 外掛程式來設定管理者,並以中等安全層次的需求載入主要金鑰。 TKE CLI 外掛程式提供兩種方法來起始設定服務實例: 使用金鑰組件檔起始設定服務實例使用回復加密單位起始設定服務實例。 如需完整指令參考手冊,請參閱 授信金鑰登錄 CLI 外掛程式參考手冊

管理公用程式

「管理公用程式」提供另一種替代方式,使用簽章金鑰及主要金鑰組件來配置服務實例,這些金鑰及主要金鑰組件儲存在具有最高安全等級的智慧卡上。 若要使用「管理公用程式」,您必須訂購 IBM支援的智慧卡讀取器及智慧卡。 如需安裝及配置「管理公用程式」的詳細指示,請參閱 設定智慧卡及「管理公用程式」,以及 使用智慧卡及「管理公用程式」來起始設定服務實例

智慧卡

智慧卡看起來像是具有內嵌晶片的信用卡。 晶片可以執行一組有限的加密作業,並載入自訂軟體。 在「管理公用程式」中,「智慧卡公用程式」會在智慧卡上載入自訂軟體,以建立兩種類型的智慧卡:

  • 憑證管理中心智慧卡-建立一組可以一起運作的智慧卡,稱為智慧卡區域。
  • 企業 PKCS #11 (EP11) 智慧卡-保留管理者簽章金鑰及最多 85 個主要金鑰組件。 使用 EP11 智慧卡,您可以使用儲存在智慧卡上的私密簽章金鑰來簽署指令,並加密主要金鑰組件以遞送至加密單位。

智慧卡受到個人識別號碼 (PIN) 保護,在智慧卡執行作業之前,必須在智慧卡讀取器 PIN 鍵台上輸入該密碼。 EP11 智慧卡具有單一 PIN。 憑證管理中心智慧卡有兩個 PIN 碼,必須同時輸入這兩個 PIN 碼才能啟用作業。

在 EP11 智慧卡上,如果輸入不正確的 PIN 三次,則智慧卡會變成封鎖,無法用於需要輸入 PIN 的作業。 可以使用「智慧卡公用程式」來解除封鎖 EP11 智慧卡。 您需要用來起始設定 EP11 智慧卡的憑證管理中心智慧卡,以解除封鎖 EP11 智慧卡。 若要解除封鎖 EP11 智慧卡,請從功能表中選取 EP11 智慧卡 > 解除封鎖 EP11 智慧卡,並遵循提示。

如果輸入不正確的 PIN 五次,則憑證管理中心智慧卡會變成已封鎖。 如果憑證管理中心智慧卡變成已封鎖,則無法解除封鎖。

智慧卡讀取器

智慧卡讀取器是連接至工作站並容許工作站與智慧卡進行通訊的裝置。 若要存取智慧卡,必須在智慧卡讀取器中插入智慧卡。 大部分智慧卡作業都需要在智慧卡讀取器 PIN 鍵台上輸入智慧卡 PIN。

必須在工作站上安裝智慧卡讀取器的驅動程式,才能使用智慧卡讀取器。 如需相關資訊,請參閱 安裝智慧卡讀取器驅動程式

智慧卡公用程式

「智慧卡公用程式」是作為「管理公用程式」一部分安裝的兩個應用程式之一。 它會設定及管理「授信金鑰登錄 (TKE)」應用程式所使用的智慧卡。

「授信金鑰登錄」應用程式

「授信金鑰登錄 (TKE)」應用程式是在「管理公用程式」中安裝的兩個應用程式之一。 它使用智慧卡來載入服務實例中的主要金鑰,以及執行服務實例的其他配置作業。

自管金鑰

Hyper Protect Crypto Services 支援「保留自己的金鑰 (KYOK)」特性。 您可以配置主要金鑰,以取得雲端 HSM 的完整控制權,以便您對可以帶來、控制及管理的加密金鑰具有完整控制權及權限。 除了您有權存取您的加密金鑰之外,沒有任何人。

PKCS #11

「公開金鑰密碼化標準 (PKCS)」#11 API 會將可在不同的平台上執行的 API 定義給加密記號,例如 HSM 和智慧卡。 使用 PKCS #11 的現有應用程式可以透過使用安全金鑰加密法及無狀態介面,從加強安全中獲益,這可讓加密作業更有效率。 如需相關資訊,請參閱 PKCS #11 API

Cryptoki

PKCS #11 標準中定義的「加密記號介面」。 Cryptoki 遵循基於物件的簡單方法,解決技術獨立和資源共享的目標。

PKCS #11 程式庫

實作 PKCS #11 標準中所指定 Cryptoki API 函數的 PKCS #11 程式庫。 使用 PKCS #11 程式庫,您的應用程式可以使用 PKCS #11 API 來存取 Hyper Protect Crypto Services 雲端 HSM 以執行加密作業。 若要進一步瞭解如何設定程式庫,請參閱 使用 PKCS #11 API 執行加密作業

Cryptoki 記號

Cryptoki 所定義加密裝置的邏輯視圖。 如需相關資訊,請參閱 PKCS #11 加密記號介面使用手冊 2.40 版-記號的邏輯視圖

Cryptoki 階段作業

應用程式與記號之間的邏輯連線。 Cryptoki 要求應用程式使用記號開啟一個以上階段作業,以取得對記號物件及功能的存取權。 階段作業可以是讀寫 (R/W) 階段作業或唯讀 (R/O) 階段作業。 如需相關資訊,請參閱 PKCS #11 簡介-階段作業

Cryptoki 物件

儲存在記號上的項目。 物件可以是資料、憑證或金鑰。 資料物件由應用程式定義。 憑證物件會儲存憑證。 金鑰物件會儲存加密金鑰。 物件的每一個性質都定義在 屬性中。 如需相關資訊,請參閱 PKCS 簡介 #11 -金鑰物件

機制

實作加密作業的處理程序。

企業 PKCS #11

企業 PKCS #11 (EP11) 是專為尋求開放式標準及加強安全支援的客戶而設計。 EP11 程式庫提供無狀態介面,類似於業界標準 PKCS #11 API。 執行加密單位的 HSM 支援 EP11 程式庫,因此使用者可以透過 gRPC 來呼叫 EP11 API,以進行自己的金鑰管理及資料加密。 如需相關資訊,請參閱 Enterprise PKCS #11(EP11)程式庫結構文件

gRPC

gRPC 是一種現代開放程式碼高效能遠端程序呼叫 (RPC) 架構,可以在資料中心之內和之間連接服務,以實現負載平衡、追蹤、性能檢查和鑑別。 應用程式透過 gRPC從遠端呼叫 EP11 API,來存取 Hyper Protect Crypto Services EP11 程式庫。 如需 gRPC的相關資訊,請參閱 gRPC 文件

透過 gRPC 的企業 PKCS #11

IBM Cloud® Hyper Protect Crypto Services 提供一組透過 gRPC API 呼叫 (也稱為 GREP11) 執行所有加密函數的企業 PKCS #11 (EP11)。 EP11 over gRPC 是用於雲端上加密作業的無狀態介面。 如需 GREP11 API 的相關資訊,請參閱 EP11 over gRPC 簡介GREP11 API 參考資料