Serviceinstanzen mit Smartcards und den Managementdienstprogrammen initialisieren
Bevor Sie Ihre Hyper Protect Crypto Services-Instanz verwenden können, müssen Sie zunächst Ihre Serviceinstanz initialisieren, indem Sie den Masterschlüssel laden. Initialisieren Sie Ihre Serviceinstanz mithilfe von Smartcards und der Hyper Protect Crypto Services-Managementdienstprogrammen anhand der angegebenen Schritten.
Eine Einführung in die Ansätze für die Initialisierung der Serviceinstanz und die zugehörigen grundlegenden Konzepte finden Sie im Abschnitt zum Initialisierung von Serviceinstanzen und in der Einführung zu Initialisierungsansätzen für Serviceinstanzen.
Die Hyper Protect Crypto Services Management Utilities verwenden Smartcards, um SignaturschlüsselAn encryption key that is used by the crypto unit administrator to sign commands that are issued to the crypto unit. und Masterschlüsselteile zu speichern.Sie müssen die Tasks im Abschnitt zum Konfigurieren der Smartcards und Managementdienstprogramme ausführen, bevor Sie die Schritte in dieser Task ausführen können.
Sie können auch das folgende Video ansehen, um zu erfahren, wie Hyper Protect Crypto Services-Instanzen mit Smartcards und den Managementdienstprogrammen initialisiert werden:
Es liegt in Ihrer Verantwortung, Assets zu schützen, die zum Initialisieren der Hyper Protect Crypto Services-Instanz verwendet werden. Best Practices finden Sie unter Häufig gestellte Fragen.
Vorbereitende Schritte
-
Sie müssen die Managementdienstprogramme einrichten.
-
Führen Sie die vorausgesetzten Schritte aus, bevor Sie Ihre Serviceinstanz initialisieren.
-
Stecken Sie die beiden Smartcard-Leser in die USB-Anschlüsse Ihrer Workstation ein.
-
Starten Sie die Trusted Key Entry-Anwendung, indem Sie in das Unterverzeichnis wechseln, in dem Sie die Anwendungen der Managementdienstprogramme installieren, und führen Sie den folgenden Befehl aus:
./tke
Masterschlüssel von Smartcards laden
Verschlüsselungseinheiten, die einem IBM Cloud-Benutzer zugeordnet sind, beginnen in einem gelöschten Status, der als Modus 'imprint'An operational mode in which crypto units are assigned to a user.bezeichnet wird. Führen Sie die folgenden Schritte mit der Trusted Key Entry-Anwendung aus, um den Masterschlüssel von den Smartcards zu laden:
Schritt 1: Signaturschlüssel und Masterschlüsselteile generieren
Wenn Sie Signaturschlüssel und Masterschlüsselteile mit dem TKE-CLI-Plug-in auf Ihrer Workstation erstellt haben, können Sie sie auf Smartcards kopieren, anstatt neue Schlüssel zu erstellen. Klicken Sie dazu auf der Registerkarte Smartcard auf Signaturschlüsseldatei kopieren oder auf Schlüsselteildatei kopieren und befolgen Sie die Anweisungen. Während des Prozesses müssen Sie das Kennwort für die Schlüsseldatei angeben.
-
Zum Generieren eines Signaturschlüssels für einen Administrator wählen Sie die Registerkarte Smartcard aus und klicken dann auf Signaturschlüssel generieren.
Setzen Sie bei entsprechender Aufforderung eine EP11-Smartcard in das Smartcard-Lesegerät 2 ein. Geben Sie einen Namen für den Administrator sowie die persönliche Identifikationsnummer (PIN) für die Smartcard auf dem PIN-Pad des Smartcard-Lesegeräts ein.
Es wird ein Administratorsignaturschlüssel generiert und auf der Smartcard gespeichert. Jede Smartcard darf nur einen Signaturschlüssel enthalten. Wenn Sie mehrere Administratoren einrichten möchten, wiederholen Sie diesen Schritt und verwenden Sie dabei unterschiedliche EP11-Smartcards.
-
Zur Generierung der Masterschlüsselteile für die Initialisierung der Serviceinstanz klicken Sie auf der Registerkarte Smartcard auf Schlüsselteil generieren.
Wenn Sie dazu aufgefordert werden, legen Sie eine EP11-Smartcard in das Smartcard-Lesegerät 2 ein und geben Sie dann die PIN (persönliche Identifikationsnummer) für die Smartcard ein.Geben Sie eine Beschreibung für den Schlüsselteil ein.
Daraufhin wird ein nach dem Zufallsprinzip generierter Masterschlüsselteil erstellt und auf der Smartcard gespeichert.
Wiederholen Sie diesen Schritt, um weitere Masterschlüsselteile zu erstellen.
Sie müssen mindestens zwei Masterschlüsselteile generieren, um einen Masterschlüssel zu laden.Für zusätzliche Sicherheit können Sie maximal drei Masterschlüsselteile generieren. Um die Sicherheit zu verbessern, können Sie Signaturschlüssel und Masterschlüsselteile auf separaten Smartcards generieren und jede Smartcard einer anderen Person zuordnen. Weitere Informationen finden Sie im Abschnitt mit den Empfehlungen zum Einrichten von Smartcards.
-
(Optional) Wenn Sie eine Sicherungskopie einer EP11-Smartcard erstellen möchten, klicken Sie auf der Registerkarte Smartcard auf Smartcard kopieren und folgen Sie dann den Eingabeaufforderungen.
Schritt 2: Verschlüsselungseinheiten auswählen, in die der Masterschlüssel geladen werden soll
Wählen Sie die Registerkarte Verschlüsselungseinheiten aus. Eine Liste der VerschlüsselungseinheitenA single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. in der Zielressourcengruppe unter dem aktuellen Benutzerkonto wird angezeigt.In der Spalte SELECTED werden die Verschlüsselungseinheiten angezeigt, mit denen Sie später in Befehlen arbeiten.
Weitere Informationen zum Abrufen Ihrer Serviceinstanz-ID finden Sie im Abschnitt zum Abrufen Ihrer Instanz-ID.
- Um zusätzliche Verschlüsselungseinheiten auszuwählen, mit denen Sie arbeiten möchten, klicken Sie auf Verschlüsselungseinheiten hinzufügen und geben dann die Verschlüsselungseinheitennummer (CRYPTO UNIT NUM) der zusätzlichen Verschlüsselungseinheiten ein, mit denen Sie arbeiten möchten. Sie können mehrere Verschlüsselungseinheitennummern eingeben, die durch ein Leerzeichen getrennt werden müssen.
- Um Verschlüsselungseinheiten aus der Gruppe der Verschlüsselungseinheiten zu entfernen, mit denen Sie arbeiten möchten, klicken Sie auf Verschlüsselungseinheiten entfernen und geben Sie dann die Verschlüsselungseinheitennummer (CRYPTO UNIT NUM) der Verschlüsselungseinheiten ein, die entfernt werden sollen. Sie können mehrere Verschlüsselungseinheitennummern eingeben, die durch ein Leerzeichen getrennt werden müssen.
Nach Abschluss der Arbeitsschritte wird in der Spalte SELECTED für jede Verschlüsselungseinheit, die von späteren Befehlen betroffen wird, der Wert true angezeigt. Wenn einer Serviceinstanz mehr als eine Verschlüsselungseinheit
zugeordnet ist, müssen alle Verschlüsselungseinheiten in der Serviceinstanz identisch konfiguriert sein.
Wenn Sie die regionsübergreifende Verfügbarkeit mit Failover-Verschlüsselungseinheiten aktivieren, stellen Sie sicher, dass Sie alle Failover-Verschlüsselungseinheiten zur ausgewählten Liste für die Instanzinitialisierung hinzufügen.
Wenn Sie keine Failover-Verschlüsselungseinheiten genauso wie operativ Verschlüsselungseinheiten initialisieren und konfigurieren, können Sie die Failover-Verschlüsselungseinheiten nicht für die automatische Datenwiederherstellung verwenden, wenn eine regionale Störung eintritt. Weitere Informationen zur regionsübergreifenden Disaster-Recovery finden Sie unter Hochverfügbarkeit und Disaster-Recovery.
Schritt 3: Administratoren zu ausgewählten Verschlüsselungseinheiten hinzufügen
Der Befehl zum Laden eines Masterschlüssels muss von einem Administrator signiert werden, der für die Verschlüsselungseinheit vorab definiert wurde.In diesem Schritt wird ein Administrator vorab definiert.
- Wählen Sie die Registerkarte Administratoren aus. Auf dieser Registerkarte wird eine Liste der Administratoren angezeigt, die Befehle für die Verschlüsselungseinheit signieren dürfen.
- Klicken Sie auf Administrator hinzufügen.
- Wenn Sie dazu aufgefordert werden, legen Sie die EP11-Smartcard, die den Administratorsignaturschlüssel enthält, in den Smartcard-Leser 1 ein und geben Sie die PIN auf dem PIN-Pad des Smartcard-Lesers ein.
Der öffentliche Signaturschlüssel und der Administratorname werden von der Smartcard gelesen und in der Verschlüsselungseinheit installiert.Nach Abschluss dieses Arbeitsschrittes wird der Name des Administrators im Feld „ADMIN-NAME“ der ausgewählten Verschlüsselungseinheiten angezeigt.
Aus Gründen der Sicherheit und Konformität kann der Administratorname der Verschlüsselungseinheit in Protokollen für Prüfzwecke angezeigt werden.
Wiederholen Sie diesen Schritt, wenn Sie mehrere Administratoren hinzufügen möchten. Die Anzahl der Administratoren, die hinzugefügt werden, muss größer-gleich dem größeren der folgenden Werte sein:
- Der Signaturschwellenwert. Der Signaturschwellenwert steuert, wie viele Signaturen zur Ausführung der meisten Verwaltungsbefehle benötigt werden.
- Der Schwellenwert für die Widerrufsignatur, den Sie in Schritt 4 festlegen möchten. Der Widerrufssignaturschwellenwert steuert, wie viele Signaturen zum Entfernen eines Administrators benötigt werden.
Entfernen Sie die Administratorsignaturschlüssel nicht aus Ihren Smartcards. Andernfalls sind Sie nicht in der Lage, TKE-Aktionen auszuführen, die signiert werden müssen, wie z. B. das Auffüllen von Verschlüsselungseinheiten mit Nullen und
das Rotieren von Masterschlüsseln.
Wenn Sie den Administrator in einer späteren Phase entfernen möchten, klicken Sie auf Administrator entfernen.
Schritt 4: Signaturschwellenwerte festlegen, um den Modus 'imprint' in den ausgewählten Verschlüsselungseinheiten zu verlassen
Wenn Verschlüsselungseinheiten in Serviceinstanzen einem Benutzer zugewiesen werden, befinden sie sich zunächst in einem bereinigten Status, der als „imprint“-Modus bezeichnet wird.Im „imprint“-Modus sind die meisten Operationen in der Verschlüsselungseinheit inaktiviert.Um den Masterschlüssel in eine Verschlüsselungseinheit zu laden, verlassen Sie zunächst den „imprint“-Modus, indem Sie die Signaturschwellenwerte auf einen Wert größer als null setzen.
- Wählen Sie zum Festlegen der Signaturschwellenwerte die Registerkarte Signaturschwellenwerte aus und klicken Sie auf Signaturschwellenwerte ändern.
- Geben Sie bei entsprechender Aufforderung den neuen Signaturschwellenwert und den neuen Widerrufsignaturenschwellenwert ein. Die Werte müssen Zahlen zwischen 1 und 8 sein. Sie müssen nicht übereinstimmen.Der Signaturschwellenwert steuert, wie viele Signaturen zur Ausführung der meisten Verwaltungsbefehle benötigt werden.Der Widerrufssignaturschwellenwert steuert, wie viele Signaturen zum Entfernen eines Administrators nach Verlassen des „imprint“-Modus benötigt werden. Einige Befehle benötigen unabhängig von der Einstellung des Signaturschwellenwerts nur eine Signatur.
- Wenn Sie dazu aufgefordert werden, legen Sie eine EP11-Smartcard mit einem Administratorsignaturschlüssel, der für die ausgewählten Verschlüsselungseinheiten definiert ist, in das Smartcard-Lesegerät 1 ein. Geben Sie anschließend die Smartcard-PIN auf dem PIN-Pad des Smartcard-Lesegeräts ein.Wiederholen Sie diese Operation, wenn Sie dazu aufgefordert werden, weitere EP11-Smartcards mit Signaturschlüsseln zu verwenden. Wenn die Verschlüsselungseinheit den Imprint-Modus verlässt, ist die Anzahl der Signaturen, die für diesen Befehl erforderlich sind, der neue Signaturschwellenwert.
Nach dem Festlegen der Signaturschwellenwerte werden die neuen Werte auf der Seite Signaturschwellenwerte angezeigt. Die Einstellung der Signaturschwellenwerte auf einen Wert größer als 1 ermöglicht eine Quorumauthentifizierung durch mehrere Administratoren für sensible Operationen.
Wenn eine EP11-Smartcard mit einem gültigen Administratorsignaturschlüssel in das Smartcard-Lesegerät 1 eingelegt und die PIN eingegeben wird, kann die Smartcard verwendet werden, um mehrere Befehle zu signieren.Wenn das Smartcard-Lesegerät in Schritt 5 eine EP11-Smartcard mit einem gültigen Signaturschlüssel enthält und die PIN eingegeben wird, werden Sie nicht dazu aufgefordert, eine EP11-Smartcard mit einem Signaturschlüssel in das Smartcard-Lesegerät 1 einzulegen.
Schritt 5: Masterschlüssel laden
Weitere Informationen zum Statusübergang des Masterschlüsselregisters finden Sie unter Informationen zum Laden des Masterschlüssels.
Register für neuen Masterschlüssel laden
- Wählen Sie die Registerkarte Masterschlüssel aus und klicken Sie auf Laden.
- Wenn Sie dazu aufgefordert werden, legen Sie eine EP11-Smartcard mit einem Administratorsignaturschlüssel, der für die ausgewählten Verschlüsselungseinheiten definiert ist, in das Smartcard-Lesegerät 1 ein. Geben Sie anschließend die Smartcard-PIN auf dem PIN-Pad des Smartcard-Lesegeräts ein.
- Wenn Sie dazu aufgefordert werden, geben Sie die Anzahl der Masterschlüsselteile ein, die geladen werden sollen. Es werden nur zwei oder drei Masterschlüsselteile akzeptiert.
- Wenn Sie dazu aufgefordert werden, legen Sie die EP11-Smartcard, die den ersten Masterschlüsselteil enthält, in den Smartcard-Leser 2 ein und geben Sie die PIN für die Smartcard auf dem PIN-Pad des Smartcard-Lesers ein.
- Wählen Sie in der Liste der Masterschlüsselteile auf der Smartcard den Masterschlüsselteil aus, der geladen werden soll.
- Wiederholen Sie die Unterschritte 4 und 5 für jeden zu ladenden Masterschlüsselteil.
- Wenn Sie dazu aufgefordert werden, legen Sie die EP11-Smartcard mit einem Administratorsignaturschlüssel, der für die ausgewählten Verschlüsselungseinheiten definiert ist, in den Smartcard-Leser 1 ein und geben die PIN für die Smartcard auf dem PIN-Pad des Smartcard-Lesers ein.
Nachdem alle Masterschlüsselteile geladen wurden, hat das Register für den neuen Masterschlüssel den Status Full uncommitted.
Register für neuen Masterschlüssel festschreiben
Stellen Sie sicher, dass dieser Schritt unmittelbar nach dem vorherigen Schritt ausgeführt wird, um das neue Masterschlüsselregister in den Status Full committed zu
versetzen. Andernfalls können Sie Ihre Serviceinstanz nicht initialisieren oder Verschlüsselungsoperationen mit GREP11-API oder PKCS #11 -API ausführen.
- Klicken Sie auf Festschreiben, um den Masterschlüssel in den Status
Full committedzu versetzen. - Wenn Sie dazu aufgefordert werden, legen Sie eine EP11-Smartcard mit einem Administratorsignaturschlüssel, der für die ausgewählten Verschlüsselungseinheiten definiert ist, in den Smartcard-Leser 1 ein und geben die PIN für die Smartcard auf dem PIN-Pad des Smartcard-Lesers ein.Wiederholen Sie diese Operation, wenn Sie dazu aufgefordert werden, weitere EP11-Smartcards mit Signaturschlüsseln zu verwenden.
Nach Abschluss des Vorgangs hat das Register für den neuen Masterschlüssel den Status Full committed.
Masterschlüssel aktivieren
Führen Sie diesen Schritt nur aus, wenn Sie eine Serviceinstanz zum ersten Mal einrichten und der Keystore leer ist.Mit diesem Befehl wird der Wert im Register für den aktuellen Masterschlüssel geändert.Wenn der Keystore bei Ausführung dieses Befehls Schlüssel enthält und diese Schlüssel mit einem Masterschlüsselwert verschlüsselt sind, der sich von dem Wert unterscheidet, der von diesem Befehl in das Register für den aktuellen Masterschlüssel eingetragen wird, werden die Schlüssel im Keystore unbrauchbar.
- Klicken Sie auf Sofort festlegen, um den Wert des Registers für den neuen Masterschlüssel in das Register für den aktuellen Masterschlüssel zu verschieben und den Inhalt des Registers für den neuen Masterschlüssel zu löschen.
- Klicken Sie auf Ja, wenn Sie bereit sind, den Masterschlüssel in das Register für aktuellen Masterschlüssel zu verschieben. Diese Aktion kann nicht rückgängig gemacht werden.
- Wenn Sie dazu aufgefordert werden, legen Sie eine EP11-Smartcard mit einem Administratorsignaturschlüssel, der für die ausgewählten Verschlüsselungseinheiten definiert ist, in das Smartcard-Lesegerät 1 ein. Geben Sie anschließend die Smartcard-PIN auf dem PIN-Pad des Smartcard-Lesegeräts ein.
Die Verschlüsselungseinheiten im Register für den aktuellen Masterschlüssel befinden sich jetzt im Status Valid (Valid), was darauf hinweist, dass Ihr Masterschlüssel in Ihre Serviceinstanz geladen wurde.
Wenn Sie den aktuellen Masterschlüssel in einer späteren Phase löschen möchten, klicken Sie auf Aktuelle löschen.
Nächste Schritte
- Rufen Sie die Registerkarte KMS-Schlüssel des Dashboards für die Instanz auf, um Rootschlüssel und Standardschlüssel zu verwalten. Weitere Informationen zur programmgesteuerten Verwaltung Ihrer Schlüssel finden Sie in der API-Referenzdokumentation Hyper Protect Crypto Services Key Management Service.
- Weitere Informationen zur Ausführung von Verschlüsselungsoperationen mit dem Cloud-HSM finden Sie in der Einführung in Cloud-HSM.
- Verwenden Sie Hyper Protect Crypto Services als Rootschlüsselprovider für andere IBM Cloud-Services. Weitere Informationen zur Integration von Hyper Protect Crypto Services finden Sie in Services integrieren.
- Unter Hyper Protect Crypto Services Cloud-TKE-Prozeduren finden Sie eine Vorlage mit Prozeduren für die sichere Initialisierung und Verwaltung von Hardwaresicherheitsmodulen von IBM Cloud® Hyper Protect Crypto Services Enterprise PKCS#11 mit Cloud Trusted Key Entry (TKE) und Smartcards.