FAQs: Bereitstellung und Operationen
Hier erhalten Sie Antworten auf Fragen zum Einrichten einer IBM Cloud® Hyper Protect Crypto Services-Instanz und zu zugehörigen Operationen.
Müssen bestimmte Voraussetzungen für die Nutzung von Hyper Protect Crypto Services erfüllt werden?
Zur Verwendung von Hyper Protect Crypto Services müssen Sie ein nutzungsabhängiges IBM Cloud-Konto oder ein Abonnementkonto haben.
Wenn Sie nicht über ein IBM Cloud-Konto verfügen, erstellen Sie zuerst ein Konto, indem Sie IBM Cloud-Registrierungaufrufen. Rufen Sie zum Überprüfen Ihres Kontotyps IBM Cloud auf und klicken Sie auf Management > Konto > Kontoeinstellungen. Sie können außerdem Ihren Werbeaktionscode anwenden, sofern Sie einen haben. Weitere Informationen zu IBM Cloud-Konten finden Sie unter den häufig gestellten Fragen zu Konten.
Sie können den Service rasch bereitstellen, indem Sie die Anweisungen in Serviceinstanzen bereitstellen ausführen. Für die Ausführung von Schlüsselmanagement- und Verschlüsselungsoperationen müssen Sie jedoch zuerst Serviceinstanzen initialisieren, indem Sie das IBM Cloud-CLI-Plug-in TKE oder die Managementdienstprogramme verwenden.
Vorgehensweise zum Initialisieren von Hyper Protect Crypto Services-Serviceinstanzen?
Zum Initialisieren der Serviceinstanz müssen Sie Administratorsignaturschlüssel erstellen, den Modus 'imprint' verlassen und den Masterschlüssel in die Instanz laden. Um die verschiedenen Sicherheitsanforderungen Ihrer Unternehmen zu erfüllen, bietet IBM Ihnen die folgenden Optionen, um den Masterschlüssel zu laden:
-
IBM Hyper Protect Crypto Services Managementdienstprogramme für das höchste Sicherheitsniveau verwenden. Bei dieser Lösung werden Smartcards verwendet, um Signaturschlüssel und Masterschlüsselteile zu speichern. Signaturschlüssel und Masterschlüsselteile werden außerhalb der Smartcard niemals in unverschlüsselter Form angezeigt.
-
Verwenden des IBM Cloud-CLI-Plug-ins TKE für eine Lösung, für die keine Smartcard-Leser und Smartcards benötigt werden. Diese Lösung unterstützt zwei Ansätze zur Initialisierung von Serviceinstanzen: Entweder mithilfe von Recovery-Verschlüsselungseinheiten oder durch Verwendung von Schlüsselteildaten. Wenn Sie Wiederherstellungsverschlüsselungseinheiten verwenden, wird der Masterschlüssel automatisch in Verschlüsselungseinheiten generiert und Sie müssen nicht mehrere Masterschlüsselteile erstellen. Wenn Sie Schlüsselteildateien verwenden, werden die Dateiinhalte entschlüsselt und im Hauptspeicher der Workstation vorübergehend unverschlüsselt angezeigt.
Weitere Informationen finden Sie in der Einführung zu Vorgehensweisen der Serviceinstanzinitialisierung.
Kann ich meine Serviceinstanz über das TKE-CLI-Plug-in mithilfe eines Proxys initialisieren?
Ja, wenn der Proxy für HTTPS-Port 443 konfiguriert ist. Sie können einen Eintrag zur Zuordnung des lokalen Hostnamens Ihrer Workstation mit der TKE-CLI hinzufügen, z. B. in /etc/hosts. Ordnen Sie in diesem Hostzuordnungseintrag
den TKE-API-Endpunkt tke.<region>.hs-crypto.cloud.ibm.com Ihrem Proxy zu. Für eine Instanz in Frankfurt lautet die URL beispielsweise tke.eu-de.hs-crypto.cloud.ibm.com.
Gibt es Empfehlungen für die Vorgehensweise bei der Einrichtung von Smartcards?
Es wird empfohlen, jedes Masterschlüsselteil auf einer separaten EP11-Smartcard zu erstellen und jeweils einer anderen Person zuzuordnen. Sie sollten Sicherungskopien aller Smartcards erstellen und sie an einem sicheren Ort aufbewahren. Es wird empfohlen, 10 oder 12 Smartcards zu bestellen und auf diese Weise zu initialisieren:
- Erstellen Sie eine Smart Card für eine Zertifizierungsstelle (Certificate Authority, CA) und eine Smart Card für eine Ausweichzertifizierungsstelle (Backup Certificate Authority, CA).
- Erstellen Sie zwei Smartcards EP11 und zwei Backup-Smartcards EP11, um zwei Administratorsignaturschlüssel zu speichern. Generieren Sie Administratorsignaturschlüssel separat auf zwei EP11-Smartcards und kopieren Sie sie auf andere zwei Backup-Smartcards.
- Erstellen Sie zwei EP11-Smartcards und zwei EP11-Smartcards für die Sicherung zum Speichern von zwei Masterschlüsselteilen oder erstellen Sie drei EP11-Smartcards und drei EP11-Smartcards für die Sicherung zum Speichern von drei Masterschlüsselteilen. Generieren Sie EP11-Masterschlüsselteile separat auf zwei oder drei Smartcards, je nach Anzahl der Schlüsselteile, wenn Sie Ihren Masterschlüssel laden. Kopieren Sie jeden Schlüsselteilwert auf eine Sicherungskopie der jeweiligen EP11-Smartcard.
Für die Berechnung der Anzahl der benötigten Smartcards können Sie die folgenden Formeln verwenden:
| Annahmen | Formel |
|---|---|
| -Die Anzahl der Sicherungen pro Smart Card: x -Die Anzahl der Administratoren (1 bis 8): y -Die Anzahl der Masterschlüsselteile (2 bzw. 3): z -Speichern Sie Administratorsignaturschlüssel getrennt von Masterschlüsselteilen. |
1 (CA-Karte) + x (CA-Kartensicherungen) + y (Administratorsignaturschlüssel EP11-Karten) + y * x (Administratorsignaturschlüssel EP11-Kartensicherungen) + z (Masterschlüsselteil EP11-Karten) + z * x (Masterschlüsselteil EP11-Kartensicherungen) = (1+x) * (1+y+z) |
| -Die Anzahl der Sicherungen pro Smartcard: x -Die Anzahl der Administratoren (1 bis 8): y -Die Anzahl der Masterschlüsselteile (2 oder 3): z -Speichern eines Administratorsignaturschlüssels und eines Masterschlüsselteils auf derselben EP11 Smartcard -Die Anzahl der Masterschlüsselteile entspricht der Anzahl der Administratoren (y = z) |
1 (CA-Karte) + x (CA-Kartensicherungen) + z (Administratorsignaturschlüssel und Masterschlüsselteil EP11-Karten) + z * x (Administratorsignaturschlüssel und Masterschlüsselteil EP11-Kartensicherungen) = (1+x) * (1+z) |
Die Sicherungskopie einer Smartcard für die Zertifizierungsstelle kann mithilfe des Smartcard-Dienstprogramms erstellt werden.Wählen Sie im Menü Smartcard für Zertifizierungsstelle > Smartcard für Zertifizierungsstelle sichern aus und folgen Sie dann den Eingabeaufforderungen.
Der Inhalt einer EP11-Smartcard kann in eine andere EP11-Smartcard kopiert werden, die mit der Trusted Key Entry-Anwendung in derselben Smartcard-Zone erstellt wurde.Klicken Sie auf der Registerkarte Smartcard auf Smartcard kopieren und folgen Sie dann den Eingabeaufforderungen.
Für mehr Sicherheit können Sie Administratorsignaturschlüssel auf mehr EP11-Smartcards generieren und die Signaturschwellenwerte in Ihren Verschlüsselungseinheiten auf einen Wert größer als 1 setzen. Sie können bis zu acht Administratoren in Ihren Verschlüsselungseinheiten installieren und bis zu acht Signaturen angeben, die für einige Verwaltungsbefehle erforderlich gemacht werden.
Weitere Informationen zur Vorgehensweise beim Beschaffen und Einrichten von Smartcards und anderen Komponenten von Managementdienstprogrammen finden Sie unter Smartcards und Managementdienstprogramme einrichten.
Wie kann ich Smartcards und Smartcard-Leser beschaffen?
Gehen Sie wie in Smartcards und Smartcard-Lesegeräte bestellen beschrieben vor, um Smartcards und Smartcard-Lesegeräte zu beschaffen.
Wie viele Verschlüsselungseinheiten sollte ich in meiner Serviceinstanz einrichten?
Sie müssen mindestens zwei Verschlüsselungseinheiten für Hochverfügbarkeit einrichten. Hyper Protect Crypto Services setzt die Obergrenze der Verschlüsselungseinheiten auf 3.
Kann ich Hyper Protect Crypto Services zusammen mit anderen IBM Cloud-Services verwenden?
Ja. Hyper Protect Crypto Services kann in viele IBM Cloud-Services wie IBM Cloud Object Storage, IBM Cloud for VMware Solutions, IBM Cloud Kubernetes Service und Red Hat OpenShift on IBM Cloud integriert werden. Eine vollständige Liste der Services und Anweisungen zu Integrationen finden Sie unter Services integrieren.
Wie stellt meine Anwendung eine Verbindung zu einer Hyper Protect Crypto Services-Serviceinstanz her?
Hyper Protect Crypto Services stellt die standardmäßigen APIs für den Zugriff von Benutzern bereit. Ihre Anwendungen können eine Verbindung zu einer Hyper Protect Crypto Services-Serviceinstanz herstellen, indem sie die APIs direkt über das öffentliche Internet verwenden. Wenn eine sicherere und isoliertere Verbindung erforderlich ist, können Sie auch private Endpunkte benutzen. Sie können Ihre Serviceinstanz über die IBM Cloud-Serviceendpunkte über das private IBM Cloud-Netz verbinden.
Kann ich Masterschlüssel lokal generieren und die Masterschlüsselteile in den Smartcards speichern?
Das lokale Generieren von Masterschlüsseln wird nicht unterstützt.
Kann ich Rootschlüssel aus einem lokalen HSM importieren?
Das Importieren von Rootschlüsseln aus einem lokalen HSM wird nicht unterstützt.
Kann ich Hyper Protect Crypto Services nur für Verschlüsselungsoperationen und andere IBM Cloud-Services wie z. B. Key Protect für das Schlüsselmanagement verwenden?
Ja. Hyper Protect Crypto Services kann mit Key Protect für die Schlüsselverwaltung verwendet werden. Dabei ist Hyper Protect Crypto Services ausschließlich für die Verschlüsselungsoperationen verantwortlich, während Key Protect den Schlüsselmanagementservice bereitstellt, der über ein Multi-Tenant-FIPS 140-2 Stufe 3-zertifiziertes cloudbasiertes Hardwaresicherheitsmodul gesichert wird.
Kann ich Hyper Protect Crypto Services für Anwendungen nutzen, die in anderen Cloud-Service-Providern wie AWS, Azure und GCP gehostet werden?
Ja. Hyper Protect Crypto Services mit Unified Key Orchestrator bietet Multi-Cloud-Schlüsselmanagementfunktionen. Weitere Informationen finden Sie unter Einführung in Unified Key Orchestrator.
Wie kann ich wissen, ob die IBM Cloud-Services, die ich erstelle, für die Schlüsselverschlüsselung in Hyper Protect Crypto Services integriert werden können?
Eine Liste der IBM Cloud-Services, die in Hyper Protect Crypto Services integriert werden können, finden Sie unter IBM Cloud-Services mit Hyper Protect Crypto Services.
Ausführliche Anweisungen zur Durchführung der Service-Level-Verknüpfung finden Sie auch in den Links Integrationsanweisung, die im Abschnitt enthalten sind.