Verschlüsselungsmechanismen aktivieren
Nach der Aktivierung von Verschlüsselungsfunktionen und -mechanismen in IBM Cloud® Hyper Protect Crypto Services müssen Sie als Administrator der Verschlüsselungseinheiten diese möglicherweise manuell in Ihrer Hyper Protect Crypto Services-Instanz aktivieren, bevor die Funktionen und Mechanismen einsatzbereit sind.
HSM-Firmware wird in den unterstützten IBM Cloud-Regionen aktualisiert, um die folgenden Features zu aktivieren. Wenn Ihre Serviceinstanz bereitgestellt wird, nachdem die HSM-Firmwareaktualisierungen in der entsprechenden Region implementiert wurden, ist dieses Feature standardmäßig aktiviert. Für alle bereits vorhandenen Serviceinstanzen, bei denen der Masterschlüssel vor der HSM-Firmwareaktualisierung eingerichtet wurde, müssen Sie die Features bei Bedarf manuell aktivieren.
Deterministische BIP32-Wallets aktivieren
Ein Bitcoin Improvement Proposal (BIP) beschreibt ein Feature für Bitcoin sowie die Prozesse oder Umgebung. Der Standard "BIP 0032" (BIP32) wird für hierarchische deterministische Wallets verwendet, um zu definieren, wie private und öffentliche Schlüssel einer Wallet abgeleitet werden können.
Führen Sie die folgenden Schritte aus, um BIP32 zu aktivieren:
Schritt 1: BIP32-Aktivierung verifizieren
Führen Sie die folgenden Schritte aus, um zu prüfen, ob das BIP32-Feature in Ihrer Serviceinstanz bereits aktiviert ist:
Stellen Sie zunächst sicher, dass Sie eine Serviceinstanz bereitgestellt und entweder über das Befehlszeilenschnittstellen-Plug-in "Trusted Key Entry" (TKE) oder mithilfe der Verwaltungsdienstprogramme initialisiert haben.
-
Geben Sie in der Befehlszeilenschnittstelle (CLI) den folgenden Befehl ein, um das CLI-Plug-in TKE auf die neueste Version zu aktualisieren:
ibmcloud plugin update tke -
Führen Sie den folgenden Befehl aus, um zu prüfen, ob das BIP32-Feature aktiviert ist:
ibmcloud tke cryptounit-compareDie folgende Ausgabe dient als Beispiel für die erwartete Anzeige. Ist das BIP32-Feature aktiviert, ist für die Spalte
XCP_CPB_BTCim AbschnittSetder WertCONTROL POINTSangegeben:CONTROL POINTS SERVICE INSTANCE: f410ea28-691a-4708-a580-1f813e0a6d31 CRYPTO UNIT NUM XCP_CPB_BTC 1 Set 2 SetWird
Not Setangezeigt, müssen Sie die folgenden Schritte ausführen, um das BIP32-Feature manuell zu aktivieren.
Schritt 2: BIP32 manuell aktivieren
Führen Sie die folgenden Schritte aus, um BIP32 für Ihre Serviceinstanz zu aktivieren:
-
Führen Sie den folgenden Befehl aus, um sicherzustellen, dass alle Verschlüsselungseinheiten in Ihrer Serviceinstanz ausgewählt sind:
ibmcloud tke cryptounitsDie folgende Ausgabe dient als Beispiel für die erwartete Anzeige. Alle ausgewählten Verschlüsselungseinheiten sind in der Spalte
truealsSELECTEDmarkiert:SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba CRYPTO UNIT NUM SELECTED LOCATION 1 true [us-south].[AZ3-CS3].[02].[03] 2 true [us-south].[AZ2-CS2].[02].[03] -
Falls es nicht ausgewählte Verschlüsselungseinheiten gibt, führen Sie den folgenden Befehl aus und befolgen Sie die Eingabeaufforderungen, um die Verschlüsselungseinheiten zur Liste der ausgewählten Einheiten hinzuzufügen:
ibmcloud tke cryptounit-add -
Führen Sie den folgenden Befehl aus, um das BIP32-Feature zu aktivieren:
ibmcloud tke cryptounit-cp-btc -
(Optional) Bestätigen Sie, dass das BIP32-Feature aktiviert ist, indem Sie den Befehl
ibmcloud tke cryptounit-compareerneut ausführen, und stellen Sie sicher, dassXCP_CPB_BTCfür alle Verschlüsselungseinheiten in der Ausgabe alsSetmarkiert ist.
Edwards-Kurven-Algorithmus für digitale Signaturen aktivieren
Der Edwards-Kurven-Algorithmus für digitale Signaturen (Edwards-curve Digital Signature Algorithm, EdDSA) ist ein moderner und sicherer Algorithmus für digitale Signaturen, der auf leistungsoptimierten elliptischen Kurven basiert.
Führen Sie die folgenden Schritte aus, um EdDSA zu aktivieren:
Schritt 1: EdDSA-Aktivierung verifizieren
Führen Sie die folgenden Schritte aus, um zu prüfen, ob das EdDSA-Feature in Ihrer Serviceinstanz bereits aktiviert ist:
Stellen Sie zunächst sicher, dass Sie eine Serviceinstanz bereitgestellt und entweder über das Befehlszeilenschnittstellen-Plug-in "Trusted Key Entry" (TKE) oder mithilfe der Verwaltungsdienstprogramme initialisiert haben.
-
Geben Sie in der Befehlszeilenschnittstelle (CLI) den folgenden Befehl ein, um das CLI-Plug-in TKE auf die neueste Version zu aktualisieren:
ibmcloud plugin update tke -
Führen Sie den folgenden Befehl aus, um zu prüfen, ob das EdDSA-Feature aktiviert ist:
ibmcloud tke cryptounit-compareDie folgende Ausgabe dient als Beispiel für die erwartete Anzeige. Ist das EdDSA-Feature aktiviert, ist für die Spalte
XCP_CPB_ALG_EC_25519im AbschnittSetder WertCONTROL POINTSangegeben:CONTROL POINTS SERVICE INSTANCE: f410ea28-691a-4708-a580-1f813e0a6d31 CRYPTO UNIT NUM XCP_CPB_ALG_EC_25519 1 Set 2 SetWird
Not Setangezeigt, müssen Sie die folgenden Schritte ausführen, um das EdDSA-Feature manuell zu aktivieren.
Schritt 2: EdDSA manuell aktivieren
Führen Sie die folgenden Schritte aus, um EdDSA für Ihre Serviceinstanz zu aktivieren:
-
Führen Sie den folgenden Befehl aus, um sicherzustellen, dass alle Verschlüsselungseinheiten in Ihrer Serviceinstanz ausgewählt sind:
ibmcloud tke cryptounitsDie folgende Ausgabe dient als Beispiel für die erwartete Anzeige. Alle ausgewählten Verschlüsselungseinheiten sind in der Spalte
truealsSELECTEDmarkiert:SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba CRYPTO UNIT NUM SELECTED LOCATION 1 true [us-south].[AZ3-CS3].[02].[03] 2 true [us-south].[AZ2-CS2].[02].[03] -
Falls es nicht ausgewählte Verschlüsselungseinheiten gibt, führen Sie den folgenden Befehl aus und befolgen Sie die Eingabeaufforderungen, um die Verschlüsselungseinheiten zur Liste der ausgewählten Einheiten hinzuzufügen:
ibmcloud tke cryptounit-add -
Führen Sie den folgenden Befehl aus, um das EdDSA-Feature zu aktivieren:
ibmcloud tke cryptounit-cp-eddsa -
(Optional) Bestätigen Sie, dass das EdDSA-Feature aktiviert ist, indem Sie den Befehl
ibmcloud tke cryptounit-compareerneut ausführen, und stellen Sie sicher, dassXCP_CPB_ALG_EC_25519für alle Verschlüsselungseinheiten in der Ausgabe alsSetmarkiert ist.
Schnorr-Algorithmus aktivieren
Der Schnorr-Algorithmus kann als Signierschema für die Generierung digitaler Signaturen verwendet werden. Er wird als Alternative zum Elliptic Curve Digital Signature Algorithm (ECDSA) für Verschlüsselungssignaturen im Bitcoin-System empfohlen. Die Schnorr-Signatur ist für ihre Einfachheit und Effizienz bekannt.
Führen Sie die folgenden Schritte aus, um den Schnorr-Algorithmus zu aktivieren:
Schritt 1: Aktivierung des Schnorr-Algorithmus überprüfen
Führen Sie die folgenden Schritte aus, um zu überprüfen, ob der Schnorr-Algorithmus bereits in Ihrer Serviceinstanz aktiviert ist:
Stellen Sie zunächst sicher, dass Sie eine Serviceinstanz bereitgestellt und entweder über das Befehlszeilenschnittstellen-Plug-in "Trusted Key Entry" (TKE) oder mithilfe der Verwaltungsdienstprogramme initialisiert haben.
-
Geben Sie in der Befehlszeilenschnittstelle (CLI) den folgenden Befehl ein, um das CLI-Plug-in TKE auf die neueste Version zu aktualisieren:
ibmcloud plugin update tke -
Führen Sie den folgenden Befehl aus, um zu prüfen, ob der Schnorr-Algorithmus aktiviert ist:
ibmcloud tke cryptounit-compareDie folgende Ausgabe dient als Beispiel für die erwartete Anzeige. Wenn der Schnorr-Algorithmus aktiviert ist, wird die Spalte
XCP_CPB_ECDSA_OTHERim AbschnittSetalsCONTROL POINTSangegeben:CONTROL POINTS SERVICE INSTANCE: f410ea28-691a-4708-a580-1f813e0a6d31 CRYPTO UNIT NUM XCP_CPB_ECDSA_OTHER 1 Set 2 SetWenn
Not Setangezeigt wird, führen Sie die folgenden Schritte aus, um den Schnorr-Algorithmus manuell zu aktivieren.
Schritt 2: Schnorr-Algorithmus manuell aktivieren
Führen Sie die folgenden Schritte aus, um den Schnorr-Algorithmus für Ihre Serviceinstanz zu aktivieren:
-
Führen Sie den folgenden Befehl aus, um sicherzustellen, dass alle Verschlüsselungseinheiten in Ihrer Serviceinstanz ausgewählt sind:
ibmcloud tke cryptounitsDie folgende Ausgabe dient als Beispiel für die erwartete Anzeige. Alle ausgewählten Verschlüsselungseinheiten sind in der Spalte
truealsSELECTEDmarkiert:SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba CRYPTO UNIT NUM SELECTED LOCATION 1 true [us-south].[AZ3-CS3].[02].[03] 2 true [us-south].[AZ2-CS2].[02].[03] -
Falls es nicht ausgewählte Verschlüsselungseinheiten gibt, führen Sie den folgenden Befehl aus und befolgen Sie die Eingabeaufforderungen, um die Verschlüsselungseinheiten zur Liste der ausgewählten Einheiten hinzuzufügen:
ibmcloud tke cryptounit-add -
Führen Sie den folgenden Befehl aus, um den Schnorr-Algorithmus zu aktivieren:
ibmcloud tke cryptounit-cp-sig-other -
(Optional) Um zu bestätigen, dass der Schnorr-Algorithmus aktiviert ist, führen Sie den Befehl
ibmcloud tke cryptounit-compareerneut aus und stellen Sie sicher, dassXCP_CPB_ECDSA_OTHERfür alle Verschlüsselungseinheiten in der Ausgabe alsSetmarkiert ist.
Nächste Schritte
Sie können jetzt die PKCS #11-API oder die GREP11-API verwenden, um Verschlüsselungsoperationen auszuführen und deterministische Wallets zu schützen.
- Weitere Informationen zu den TKE-CLI-Befehlen finden Sie in der TKE-CLI-Referenz.
- Weitere Informationen zur PKCS- #11 -API finden Sie in der Einführung zu PKCS #11 und in der PKCS #11-API-Referenz.
- Weitere Informationen zur GREP11-API finden Sie in der Einführung zu EP11 over gRPC und in der GREP11-API-Referenz.
- Weitere Informationen zu den Unterschieden und Abhängigkeiten zwischen der PKCS #11- und der GREP11-API finden Sie unter Einführung in Cloud-HSM.