Bringen Sie Ihre Verschlüsselungsschlüssel in die Cloud-Standard Plan
Verschlüsselungsschlüssel enthalten Subsets von Informationen, wie z. B. die Metadaten, die Ihnen beim Identifizieren des Schlüssels helfen, und die Schlüsselinformationen, die zum Verschlüsseln und Entschlüsseln von Daten verwendet werden.
Wenn Sie IBM Cloud® Hyper Protect Crypto Services verwenden, um Schlüssel zu erstellen, generiert der Service Verschlüsselungsschlüsselmaterial für Sie, das in den Hardwaresicherheitsmodulen (HSMs) Ihrer Hyper Protect Crypto Services-Instanz verwurzelt ist. Abhängig von Ihren Geschäftsanforderungen müssen Sie jedoch möglicherweise Schlüsselinformationen in Ihrer internen Lösung generieren und anschließend Ihre lokale Schlüsselmanagementinfrastruktur auf die Cloud ausweiten, indem Sie Schlüssel in Hyper Protect Crypto Services importieren.
| Nutzen | Beschreibung |
|---|---|
| Keep Your Own Key (KYOK) | Wenn Sie symmetrische Schlüssel aus Ihrer internen Schlüsselmanagementinfrastruktur exportieren wollen, können Sie Hyper Protect Crypto Services verwenden, um diese sicher in die Cloud zu übertragen. Das KYOK-Feature stellt sicher, dass Sie Eigner des Elements der Vertrauensgrundlage (Root-Trust-Elements) Ihrer Schlüsselhierarchie sind und dass keiner außer Ihnen Zugriff auf Ihre Verschlüsselungsschlüssel hat. |
| Sicherer Import der Rootschlüsselinformationen. | Wenn Sie Ihre Schlüssel in die Cloud exportieren, möchten Sie sichergehen, dass die Schlüsselinformationen während der Übertragung geschützt werden. Zum Schutz gegen Man-in-the-Middle-Angriffe können Sie ein Importtoken verwenden, um Rootschlüsselinformationen sicher in IhreHyper Protect Crypto Services-Serviceinstanz zu importieren. |
Vorausplanung für das Importieren von Schlüsselinformationen
Beachten Sie die folgenden Hinweise, wenn Sie beabsichtigen, Rootschlüsselinformationen in den Service zu importieren.
- Optionen zum Erstellen von Schlüsselinformationen prüfen
- Prüfen Sie Ihre Optionen zum Erstellen von symmetrischen 256-Bit-Verschlüsselungsschlüsseln, die Ihren Sicherheitsanforderungen entsprechen. Sie können zum Beispiel Ihr internes Schlüsselmanagementsystem, das durch ein FIPS-validiertes, lokales Hardwaresicherheitsmodul (HSM) gestützt wird, verwenden, um Schlüsselinformationen zu generieren, bevor Sie Schlüssel in die Cloud übertragen. Wenn Sie einen Konzeptnachweis erstellen, können Sie auch ein Verschlüsselungstoolkit wie OpenSSL verwenden, um Schlüsselinformationen zu generieren, die Sie für Ihre Testanforderungen in Hyper Protect Crypto Services importieren können.
- Option zum Import von Schlüsselinformationen in Hyper Protect Crypto Services auswählen
- Wählen Sie aus zwei Optionen für den Import von Rootschlüsseln auf der Basis der Sicherheitsstufe aus, die für Ihre Umgebung oder Workload erforderlich ist. Standardmäßig werden Ihre Schlüsselinformationen von Hyper Protect Crypto Services während der Übertragung unter Verwendung des Transport Layer Security-Protokolls der Version 1.2 (TLS 1.2) verschlüsselt. Wenn Sie eine Konzeptnachweisumgebung erstellen oder den Service zum ersten Mal ausprobieren, können Sie Rootschlüsselinformationen mithilfe der Standardoption in Hyper Protect Crypto Services importieren. Wenn für Ihre Workload ein Sicherheitsmechanismus über TLS hinaus erforderlich ist, können Sie auch ein Importtoken verwenden, um Rootschlüsselinformationen zu verschlüsseln und in den Service zu importieren.
- Vorausplanung für das Verschlüsseln der Schlüsselinformationen
- Wenn Sie Ihre Schlüsselinformationen mit einem Importtoken verschlüsseln, bestimmen Sie eine Methode für die Ausführung der RSA-Verschlüsselung für die Schlüsselinformationen. Sie müssen das Verschlüsselungsschema RSAES_OAEP_SHA_1 gemäß dem Standard PKCS #1 v2.1 für die RSA-Verschlüsselungverwenden. Lesen Sie die Informationen zu den Funktionen Ihres internen Schlüsselmanagementsystems oder lokalen HSM, um Ihre Optionen zu ermitteln.
- Vorausplanung für das Verschlüsseln der Nonce
- Wenn Sie Ihre Schlüsselinformationen mit einem Importtoken verschlüsseln, müssen Sie außerdem eine Methode zur Ausführung der AES-GCM-Verschlüsselung für die Nonce bestimmen, die von Hyper Protect Crypto Services verteilt wird. Die Nonce dient als Sitzungstoken, an dem die Ursprünglichkeit einer Anforderung geprüft wird, um einen Schutz gegen böswillige Angriffe und unberechtigte Aufrufe einzurichten. Lesen Sie die Informationen zu den Funktionen Ihres internen Schlüsselmanagementsystems oder lokalen HSM, um Ihre Optionen zu ermitteln.
- Lebenszyklus der importierten Schlüsselinformationen verwalten
- Wenn Sie Schlüsselinformationen in den Service importiert haben, beachten Sie, dass Sie selbst für die Verwaltung des gesamten Lebenszyklus Ihres Schlüssels verantwortlich sind. Mithilfe der API des Hyper Protect Crypto Services-Schlüsselverwaltungsservice können Sie ein Ablaufdatum für den Schlüssel festlegen, wenn Sie ihn in den Service hochladen. Wenn Sie jedoch einen importierten Rootschlüssel rotieren, müssen Sie neue Schlüsselinformationen generieren und bereitstellen, um den vorhandenen Schlüssel außer Kraft zu setzen und zu ersetzen.
Importtokens verwenden
Wenn Sie Ihre Schlüsselinformationen verschlüsseln möchten, bevor Sie sie in Hyper Protect Crypto Services importieren, können Sie ein Importtoken für Ihre Serviceinstanz mithilfe der API des Hyper Protect Crypto Services-Schlüsselverwaltungsservice erstellen.
Importtoken sind ein Ressourcentyp in Hyper Protect Crypto Services, der einen sicheren Import von Schlüsselinformationen in Ihre Serviceinstanz ermöglicht. Wenn Sie den Inhalt eines Importtokens verwenden, um Ihre Schlüsselinformationen lokal zu verschlüsseln, schützen Sie Rootschlüssel während der Übertragung in Hyper Protect Crypto Services mithilfe der Richtlinien, die Sie angeben. Sie können beispielsweise eine Richtlinie für das Importtoken festlegen, die die Verwendung des Tokens nach Zeitraum und Nutzungszahl einschränkt.
Funktionsweise
Wenn Sie ein Importtoken für Ihre Serviceinstanz erstellen, wird von Hyper Protect Crypto Services ein 4096-Bit-RSA-Schlüsselpaar über die zugehörigen HSMs generiert. Wenn Sie das Importtoken abrufen, gibt der Service den öffentlichen Schlüssel an, den Sie zum Verschlüsseln und Hochladen eines Schlüssels in Hyper Protect Crypto Services verwenden können.
In der folgenden Liste wird der Ablauf für Importtokens beschrieben.
- Sie senden eine Anforderung zum Erstellen eines Importtokens.
- Von Hyper Protect Crypto Services wird ein RSA-Schlüsselpaar über die zugehörigen Verschlüsselungseinheiten (HSMs) generiert.
- Der öffentliche Schlüssel wird abhängig von der Richtlinie, die Sie bei der Erstellung angegeben haben, für den Abruf verfügbar.
- Der private Schlüssel wird nicht extrahierbar und verlässt nie die Verschlüsselungseinheit.
- Sie senden eine Anforderung zum Abrufen des Importtokens.
- Sie empfangen den Inhalt des Importtokens, zu dem folgende Elemente gehören:
- Ein öffentlicher Schlüssel für das Verschlüsseln von Schlüsselinformationen, die Sie in den Service importieren wollen.
- Ein Nonce-Wert, der zum Überprüfen der Schlüsselimportanforderung verwendet wird.
- Sie empfangen den Inhalt des Importtokens, zu dem folgende Elemente gehören:
- Sie bereiten den Schlüssel vor, den Sie in den Service importieren wollen.
- Sie generieren Schlüsselinformationen, indem Sie einen lokalen Schlüsselmanagementmechanismus verwenden.
- Sie verschlüsseln den Nonce-Wert mit den Schlüsselinformationen, indem Sie eine AES-GCM-Verschlüsselungsmethode verwenden, die mit Ihrer Umgebung kompatibel ist.
- Sie verschlüsseln die Schlüsselinformationen mit dem öffentlichen Schlüssel, indem Sie eine RSA-Verschlüsselungsmethode verwenden, die mit Ihrer Umgebung kompatibel ist.
- Sie senden eine Anforderung zum Importieren des Schlüssels.
- Sie stellen die verschlüsselten Schlüsselinformationen, die verschlüsselte Nonce und den Initialisierungsvektor (IV) bereit, der von dem AES-GCM-Algorithmus generiert wurde.
- Von Hyper Protect Crypto Services werden die Anforderung geprüft, das verschlüsselte Paket entschlüsselt und die Schlüsselinformationen als Rootschlüssel in Ihrer Serviceinstanz gespeichert.
Sie können jeweils nur ein Importtoken pro Serviceinstanz erstellen. Weitere Informationen zu Abrufgrenzwerten für Importtoken finden Sie in der Veröffentlichung Hyper Protect Crypto Services key management service API reference doc.
API-Methoden
Im Hintergrund steuert die API des Hyper Protect Crypto Services-Schlüsselmanagementservice den Erstellungsprozess für Importtoken.
In der folgenden Tabelle sind die API-Methoden aufgeführt, mit denen ein Importtoken für Ihre Serviceinstanz eingerichtet wird.
| Methode | Beschreibung |
|---|---|
POST api/v2/import_token |
Importtoken erstellen |
GET api/v2/import_token |
Importtoken abrufen |
Nächste Schritte
- Informationen zur Erstellung eines Importtokens für Ihre Serviceinstanz finden Sie unter Importtoken erstellen.
- Weitere Informationen zum Importieren von Schlüsseln in den Service finden Sie unter Rootschlüssel importieren.
- Weitere Informationen zur programmgesteuerten Verwaltung Ihrer Schlüssel in Hyper Protect Crypto Servicesfinden Sie in der Hyper Protect Crypto Services Key Management Service-API-Referenzdokumentation.