Schlüssel mit BYOHSM in IBM Cloud Hyper Protect Crypto Services

IBM Cloud® Hyper Protect Crypto Services ist ein dedizierter Schlüsselmanagementservice, der auf IBM Cloudbasiert. Mit der Funktion BYOHSM (Bring Your Own HSM) in Hyper Protect Crypto Serviceskönnen Sie Ihre eigenen lokalen HSMs verwenden, um anstelle von IBMbereitgestellten Cloud-HSMs Verschlüsselungsschlüssel zu generieren, während Sie weiterhin den von Hyper Protect Crypto Servicesbereitgestellten Single-Tenant-Cloud-Schlüsselmanagementservice nutzen.

Die Funktion BYOHSM (Bring Your Own HSM) ist nur in den Serviceinstanzen des Standardplans in den VPC-basierten Regionen verfügbar. Die Liste der VPC-Regionen finden Sie unter Regionen und Standorte.

BYOHSM erweitert Ihre lokale Schlüsselmanagementfunktion auf die Cloud und erstellt ein skalierbares, einheitliches und sicheres Hybrid-Cloud-Ökosystem für Ihre regulierten Workloads. Durch die Verbindung Ihrer eigenen HSMs mit Hyper Protect Crypto Serviceshaben Sie die vollständige physische Kontrolle über Ihre Schlüssel, um die Bestimmungen zur Datenhoheit einzuhalten.

Ziele

Dieses Lernprogramm zeigt, wie Sie grundlegende Schritte zur Verwaltung von Schlüsseln mit BYOHSM in Hyper Protect Crypto Servicesausführen können.

Vorbereitende Schritte

Um die BYOHSM-Funktion von Hyper Protect Crypto Servicesverwenden zu können, stellen Sie sicher, dass Sie über ein nutzungsabhängiges Konto oder ein IBM Cloud-Konto verfügen. Details zu den IBM Cloud-Kontotypen finden Sie unter Kontotypen.

  • Melden Sie sich zum Einchecken Ihres Kontotyps bei IBM Cloud an und klicken Sie auf Management > Konto > Kontoeinstellungen.
  • Wenn Sie über ein Lite-Konto verfügen, stellen Sie sicher, dass Sie ein Upgrade für Ihr Konto auf ein nutzungsabhängiges Konto oder ein Abonnementkonto durchführen.

Ablauf

Führen Sie die folgenden Schritte aus, um mit BYOHSM zu beginnen:

Lokale HSMs kaufen und einrichten

Wenn Sie kein HSM für Ihr Unternehmen haben, erwerben Sie ein HSM, um eine Verbindung zu Ihrer Hyper Protect Crypto Services-Instanz herzustellen und die BYOHSM-Funktion zu aktivieren. Derzeit werden nur Thales SafeNet Luna Network A730 und A750 Modell-HSMs unterstützt. Weitere Informationen finden Sie unter Unterstützte Typen von HSMs. Stellen Sie sicher, dass Sie die Erstkonfiguration auf der Basis Ihrer Providerrichtlinien durchführen.

Für hohe Verfügbarkeit wird empfohlen, mindestens zwei HSMs vorzubereiten und zu verwenden.

HSMs für die Arbeit mit Hyper Protect Crypto Services konfigurieren und bereitstellen

  1. Erstellen Sie eine Anwendungspartition in jedem HSM, um Verschlüsselungsobjekte zu speichern und Operationen auszuführen. Weitere Informationen finden Sie unter Partitionen erstellen.

  2. Erstellen Sie die folgenden Schlüssel, die zum Herstellen einer sicheren HSM-Verbindung benötigt werden. Weitere Informationen finden Sie unter Schlüssel erstellen.

    Tabelle 1. Erforderliche Schlüssel für Bring Your Own HSM
    Schlüsseltyp Beschreibung
    Masterschlüsselverschlüsselungsschlüssel (MKEK) (256-Bit-AES-Schlüssel) Ein Verschlüsselungsschlüssel auf Stammebene für das Wrapping und das Aufheben des Wrapping von Instanzschlüsseln in Hyper Protect Crypto Services.
    Signierschlüssel (SKEY) (256-Bit-AES-Schlüssel) Wird zum Signieren und Verifizieren von Instanzschlüsseln und Benutzerschlüsseln in Hyper Protect Crypto Servicesverwendet.
    Schlüssel importieren (IKEY) (192-Bit- DES3-Schlüssel) Wird zum Verschlüsseln und Entschlüsseln der in Hyper Protect Crypto Serviceszu importierenden Schlüsselmaterialien verwendet.
    TKEKs (Transit Key Encryption Keys) (10 Paare asymmetrischer RSA-Schlüssel) Wird verwendet, um Ihre eigenen Schlüssel sicher in Hyper Protect Crypto Serviceszu importieren.
  3. Bereiten Sie das Netz vor, um die lokalen HSMs mit Ihrer Hyper Protect Crypto Services-Instanz zu verbinden. Weitere Informationen zum Erreichen einer besseren Netzleistung finden Sie unter Best Practice für Netzkonnektivität.

  4. Erfassen Sie die folgenden Informationen, die Sie angeben müssen, wenn Sie sich in Schritt 3 an IBM wenden.

    Tabelle 2. Erforderliche Informationen für Bring Your Own HSM
    Attribut Beschreibung
    HSM-IP-Adresse Die IP-Adresse Ihres HSM.
    HSM-Serverzertifikat Die vom Thales-HSM verwendete NTLS-Kommunikation erfordert einen Zertifikatsaustausch zwischen dem HSM und Hyper Protect Crypto Services. Sie müssen ein TLS-Zertifikat auf Ihrem HSM erstellen und das Zertifikat für Hyper Protect Crypto Services bereitstellen, um die Kommunikation vom HSM zu überprüfen.
    Partitionsbezeichnung Der Name der Anwendungspartition, die Sie für Hyper Protect Crypto Services erstellen.
    Crypto Officer-Kennwort der Partition Der Berechtigungsnachweis für Hyper Protect Crypto Services zum Anmelden an der entsprechenden Anwendungspartition, um Schlüsseloperationen auszuführen.
    Masterschlüsselbezeichnung Der Kennsatz oder Name des Masterschlüsselverschlüsselungsschlüssels (MKEK). Die Bezeichnung wird von Hyper Protect Crypto Services verwendet, um auf den Masterschlüssel in PKCS #11 -API-Aufrufen zu verweisen.
    Signierschlüsselbezeichnung Die Bezeichnung oder der Name des Signierschlüssels (SKEY) Sie wird für die Datenauthentifizierung wie Datensignierung und -prüfung verwendet.
    Importschlüsselbezeichnung Die Bezeichnung oder der Name des Importschlüssels (IKEY) Hyper Protect Crypto Services verwendet diesen Schlüssel zum Verschlüsseln oder Entschlüsseln von zu importierenden Schlüsselmaterialien.
    Präfix des Chiffrierschlüsselkennsatzes für Transitschlüssel Das Kennsatzpräfix des Chiffrierschlüssels für Übertragungsschlüssel, das für den sicheren Import eigener Schlüssel verwendet wird.

Wenden Sie sich an IBM, um die erforderlichen Informationen zu erhalten.

Wenden Sie sich an IBM, indem Sie einen Supportfall erstellen, um die erforderlichen Informationen zu erhalten. Geben Sie die Informationen an, die Sie in Schritt 2 erfassen, einschließlich der Teilnetze, in denen Ihre HSMs erreichbar sind. Jedes Teilnetz entspricht einer Verfügbarkeitszone (AZ).

IBM stellt Ihnen dann die folgenden Informationen zur Verfügung:

  • Ihre eindeutige HSM-Connector-ID. Sie müssen die ID angeben, wenn Sie eine Instanz in Schritt 4 bereitstellen.
  • VPC-CRN. In Ihrer Transit Gateway-Konfiguration müssen Sie eine Verbindung zum VPC-CRN anfordern.
  • Das HSM-Clientzertifikat. Sie müssen dieses Zertifikat auf Ihren HSMs installieren, damit die Kommunikation von Hyper Protect Crypto Services überprüft werden kann.

Hyper Protect Crypto Services-Instanz mit BYOHSM bereitstellen

Stellen Sie eine Hyper Protect Crypto Services-Instanz auf der Servicekatalogseite mit den folgenden Feldwerten bereit:

  • Wählen Sie unter Preistarif auswählen Standard aus.
  • Wählen Sie unter Position auswählen eine VPC-basierte Region aus. Die Liste der VPC-Regionen finden Sie unter Regionen und Standorte.
  • Wählen Sie unter HSM-Verbindung die Option Bring Your Own HSM aus.
  • Geben Sie unter HSM-Connector-ID die HSM-Connector-ID ein, die Sie von IBMerhalten. Dieses Feld erscheint erst, wenn Sie Eigenes HSM verwenden für das Feld HSM-Verbindung ausgewählt haben.

Weitere Informationen finden Sie unter Hyper Protect Crypto Services-Instanz mit BYOHSM bereitstellen.

Hyper Protect Crypto Services-Instanz mit BYOHSM verwenden

Nachdem Sie eine Instanz mit aktivierter BYOHSM-Funktion erstellt haben, können Sie eigene HSMs für Schlüsselgenerierung und -verwaltung verwenden. Weitere Informationen erhalten Sie nach Auswahl der folgenden Links.

Nächste Schritte

Weitere Informationen zu BYOHSM finden Sie unter Einführung in Bring Your Own HSM.