Übersicht- Unified Key Orchestrator Plan
IBM Cloud® Hyper Protect Crypto Services ist ein dedizierter Schlüsselmanagementservice und Hardware Security Module(HSM)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service., die Ihnen die Funktion 'Keep Your Own Key' für die Clouddatenverschlüsselung zur Verfügung stellen. Basierend auf Hardware mit FIPS 140-2 Level 4-Zertifizierung bietet Ihnen Hyper Protect Crypto Services exklusive Kontrolle über Ihre Verschlüsselungsschlüssel. Mit Unified Key Orchestrator können Sie Ihre Serviceinstanz mit Keystores in IBM Cloud und anderen Cloud-Providern verbinden, Schlüssel mithilfe eines einheitlichen Systems sichern und verwalten sowie Schlüssel über mehrere Clouds hinweg koordinieren.
Sehen Sie sich das folgende Video an, um zu erfahren, wie Hyper Protect Crypto Services mit Unified Key Orchestrator Ihnen exklusive Verschlüsselungsschlüsselsteuerung und einheitliches Schlüsselmanagement in der Cloud bietet:
Warum IBM Cloud Hyper Protect Crypto Services?
Daten- und Informationssicherheit ist für IT-Umgebungen von entscheidender Bedeutung und unerlässlich. Je mehr Daten in die Cloud übertragen werden, desto mehr ist der Schutz von Daten eine nicht triviale Herausforderung. Hyper Protect Crypto Services basieren auf der IBM LinuxONE-Technologie und helfen Ihnen sicherzustellen, dass nur Sie Zugriff auf Ihre Schlüssel und Daten haben.
Ein Single-Tenant-Schlüsselmanagementservice, der von dedizierten kundengesteuerten HSMs bereitgestellt wird, unterstützt Sie bei der einfachen Erstellung und Verwaltung Ihrer Verschlüsselungsschlüssel. Alternativ können Sie in der Cloud auch eigene Verschlüsselungsschlüssel einsetzen. Der Service verwendet dieselbe Schlüsselprovider-API wie der Multi-Tenant-Schlüsselmanagementservice Key Protect, um eine einheitliche Lösung zur Übernahme von IBM Cloud-Services bereitzustellen.
Hyper Protect Crypto Services bietet ein dediziertes HSM, das von Ihnen gesteuert wird. IBM Cloud-Administratoren haben keinen Zugriff. Der Service basiert auf FIPS 140-2 Stufe 4-zertifizierter Hardware, der höchsten Sicherheitsstufe, die von Cloud-Providern der Branche angeboten wird. IBM stellt als erste Cloud-Befehlszeilenschnittstelle (CLI) für die HSM- MasterschlüsselinitialisierungAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. bereit, damit Sie das Eigentumsrecht an dem Cloud-HSM übernehmen können. Sie können den Masterschlüssel auch mit den Managementdienstprogrammen von IBM Hyper Protect Crypto Services laden. Mit den Managementdienstprogrammen können Sie die Masterschlüsselteile auf Smartcards erstellen und speichern und erreichen, dass Ihre geheimen Schlüssel auf der Workstation und in der Cloud niemals zugänglich gemacht werden. Auf diese Weise wird die höchste Stufe des Zugriffsschutzes für Ihre geheimen Schlüssel sichergestellt.
Hyper Protect Crypto Services kann in IBM Cloud-Daten und -Speicherservices sowie VMware ® vSphere ® und VSAN integriert werden, um die Verschlüsselung ruhender Daten bereitzustellen.
Das verwaltete Cloud-HSM unterstützt die standardisierten Verschlüsselungsoperationen unter Verwendung von Public-Key Cryptography Standards (PKCS) #11. Sie müssen Ihre vorhandenen Anwendungen, die den PKCS #11-Standard verwenden, nicht ändern, um Sie in der Hyper Protect Crypto Services-Umgebung lauffähig zu machen. Die PKCS #11-Bibliothek akzeptiert die PKCS #11-API-Anforderungen aus Ihren Anwendungen und greift über Fernzugriff auf das Cloud-HSM zu, um die entsprechenden Verschlüsselungsfunktionen zum Beispiel zur digitalen Unterzeichnung oder Validierung auszuführen.
Enterprise PKCS #11 über gRPC (GREP11) wird ebenfalls von Hyper Protect Crypto Services unterstützt. Die Bibliothek EP11 stellt eine Schnittstelle ähnlich der standardisierten PKCS #11 -Anwendungsprogrammierschnittstelle(API)bereit.
Mit der integrierten Verschlüsselung von Hyper Protect Crypto Serviceskönnen Sie einfach Cloudanwendungen mit sensiblen Daten erstellen. Hyper Protect Crypto Services bietet Ihnen vollständige Kontrolle über Ihre Daten und Verschlüsselungsschlüssel, einschließlich des Masterschlüssels. Der Service unterstützt Ihr Unternehmen bei der Einhaltung der geltenden gesetzlichen Bestimmungen mit einer Technologie, die exklusive Kontrollmechanismen für den externen und privilegierten Benutzerzugriff auf Daten und Schlüssel bereitstellt.
Vorteile von Unified Key Orchestrator
Viele Unternehmen sind gesetzlich verpflichtet, ihre eigenen Verschlüsselungsschlüssel zu verwenden, wenn sie sensible Workloads in die Cloud verschieben. Unternehmen nutzen native Verschlüsselungs- und Schlüsselmanagementangebote von Cloud-Providern.
Der Umgang mit mehreren Clouds bedeutet, mit Verschlüsselungsschlüsseln in mehreren Schlüsselmanagementservices umzugehen. Dies stellt folgende Herausforderungen:
- Hoher manueller Aufwand und Fehleranfälligkeit, wenn Unternehmen unterschiedliche Schlüsselmanagementsysteme betreiben
- Keine Kontrolle über den MasterschlüsselAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. in externen Cloudschlüsselmanagementsystemen
- Mangel an Rechenzentren und qualifizierten Mitarbeitern für den Betrieb von Hardwaresicherheitsmodulen(HSMs)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service. für KYOK oder BYOK
Unified Key Orchestrator verringert die Komplexität der Verschlüsselung in Hybridumgebungen. Sie können alle Anwendungsfälle für das Schlüsselmanagement in einen einheitlichen Ansatz integrieren, der auf einem vertrauenswürdigen IBM zSystems-HSM basiert. Es bietet Ihnen die folgenden Funktionen:
- Konsistentes Benutzererlebnis
- Nahtlose Integration in das vorhandene Cloud-Framework
- Ein Steuerungspunkt für mehrere Schlüssel in mehreren Clouds
- Sicheres Backup aller Schlüssel und einfache Wiederherstellung in mehreren Clouds
Ein Architekturdiagramm von Hyper Protect Crypto Services finden Sie unter Servicearchitektur.
Sehen Sie sich das folgende Video an, um zu erfahren, wie Sie die Konformität einer Microsoft Office 365-Umgebung mit Hyper Protect Crypto Services mit Unified Key Orchestratorverwalten können:
Sehen Sie sich das folgende Video an, um zu erfahren, wie AWS S3-Verschlüsselungsschlüssel mithilfe von Hyper Protect Crypto Services mit Unified Key Orchestratorsicher verwaltet werden:
Hauptmerkmale
Hyper Protect Crypto Services stellt die folgenden Features bereit:
Unified Key Orchestrator
-
Verbindung zu externen Keystores
Unified Key Orchestrator stellt als Teil von Hyper Protect Crypto Services ein Schlüssellebenszyklusmanagement gemäß NIST-Empfehlungen sowie eine sichere Übertragung von Schlüsseln auf interne Keystores in der Serviceinstanz oder in externen Keystores bereit. Mit Unified Key Orchestratorkönnen Sie Ihre Schlüssel an Cloud-Keystores anderer Anbieter wie Azure Key Vault, AWS Key Management Service (KMS), Google Cloud KMS oder IBM Key Protect for IBM Cloudübertragen, Schlüssel auf Keystores verteilen und Schlüssel und Keystores über die Benutzerschnittstelle und die REST-API verwalten.
-
Einheitliches Schlüsselsicherungs- und Managementsystem
Mit Unified Key Orchestrator können Sie alle Schlüssel in IBM Cloud mit Ihrer Hyper Protect Crypto Services-Instanz sichern. Sie können Schlüssel über Ihre Hyper Protect Crypto Services-Instanz umverteilen, um eine schnelle Wiederherstellung nach schwerwiegenden Cloudfehlern zu erreichen. Und gleichzeitig besitzen Sie das Stammvertrauen Ihrer Schlüsselhierarchie.
-
Wichtige Orchestrierung in mehreren Clouds
Sie können Schlüssel über eine einzige und einheitliche Benutzererfahrung über mehrere Clouds hinweg mit einem überprüfbaren Mechanismus für die Orchestrierung des Schlüssellebenszyklus orchestrieren. Weitere Informationen finden Sie unter Lebenszyklus von Verschlüsselungsschlüsseln in Unified Key Orchestrator überwachen und Prüfereignisse für Hyper Protect Crypto Services Hyper Protect Crypto Services mit Unified Key Orchestrator.
Weitere Informationen zu Unified Key Orchestrator finden Sie unter Einführung in Unified Key Orchestrator.
Schlüsselmanagementservice
In Hyper Protect Crypto Services mit Unified Key Orchestrator-Plan können Sie derzeit KMS-Rootschlüssel (KMS – Key Management Service) und Standardschlüssel nur über die API verwalten. Weitere Informationen zur KMS-API finden Sie in der KMS-API-Referenz.
-
Management des Schlüssellebenszyklus
Hyper Protect Crypto Services bietet einen Single-Tenant-Schlüsselmanagementservice, mit dem Schlüssel mit der standardisierten API erstellt, importiert, rotiert und verwaltet werden können. Nach der Löschung der Verschlüsselungsschlüssel können Sie sicher sein, dass Ihre Daten nicht mehr abrufbar sind.
-
Verschlüsselung für IBM Cloud-Daten und Workload-Services
Durch Integration in andere IBM Cloud-Services können Sie mit Hyper Protect Crypto Services Ihre eigene Verschlüsselung in der Cloud nutzen. Der Service bietet für Ihre Cloud-Daten eine Schutzfunktion auf zwei Ebenen, indem die Verschlüsselungsschlüssel, die Ihren Cloud-Services zugeordnet sind, durch ein Key-Wrapping zusätzlich verschlüsselt werden.
-
Zugriffsmanagement und -prüfung
Hyper Protect Crypto Services ermöglichen eine Integration in Cloud Identity and Access Management (IAM), um Ihnen eine differenzierte Steuerung des Benutzerzugriffs auf Serviceressourcen an die Hand zu geben. Weitere Informationen zu diesem Thema finden Sie unter Benutzerzugriff verwalten.
Darüber hinaus können Sie Ereignisse und Aktivitäten von Hyper Protect Crypto Services mithilfe von IBM Cloud Activity Tracker überwachen und prüfen. Weitere Informationen finden Sie unter Ereignisse für Hyper Protect Crypto Services überwachen.
Hardwaresicherheitsmodul der Cloud
-
Kundengesteuertes HSM
Durch KYOK (Keep Your Own Key) können Sie mit die Eigentümerschaft am Hardwaresicherheitsmodul (HSM) übernehmen, indem Sie eigene Administratoren zuweisen und Masterschlüssel mit Hyper Protect Crypto Servicesladen. Auf diese Weise kann sichergestellt werden, dass Sie die uneingeschränkte Kontrolle über die gesamte Schlüsselhierarchie besitzen, auf die auch IBM Cloud-Administratoren keinen Zugriff haben.
-
Verschlüsselungsoperationen
Von Hyper Protect Crypto Services werden die PKCS #11-Standard-API und die Enterprise PKCS #11 über gRPC-API (GREP11-API) für Verschlüsselungsoperationen unterstützt. Zu den Operationen gehören das Generieren von Schlüsseln, das Verschlüsseln und Entschlüsseln von Daten, das Signieren von Daten und das Verifizieren von Signaturen. Die Verschlüsselungsfunktionen werden in HSMs ausgeführt und können über APIs aufgerufen werden, um den hardwarebasierten Schutz Ihrer Anwendungen bereitzustellen.
In Hyper Protect Crypto Services mit Unified Key Orchestrator-Plan können Sie die Verschlüsselungsoperationen derzeit nur über die APIs durchführen. Weitere Informationen zu den APIs finden Sie in der PKCS #11-API-Referenz und in der GREP11-API-Referenz.
-
Sicherheitszertifizierung
Der Service basiert auf FIPS 140-2 Stufe 4-zertifizierter Hardware, der höchsten Sicherheitsstufe, die in der Branche angeboten wird. Das HSM ist außerdem für Common Criteria Part 3 Conformant EAL 4 zertifiziert.
Nächste Schritte
- Ein allgemeines Lernprogramm zur Verwendung von Hyper Protect Crypto Services finden Sie in Einführung in IBM Cloud Hyper Protect Crypto Services.
- Weitere Informationen zur Verwaltung Ihrer Unified Key Orchestrator-Schlüssel und -Keystores finden Sie in der API-Referenzdokumentation zuUnified Key Orchestrator.
- Weitere Informationen zur programmgesteuerten Verwaltung Ihrer KMS-Schlüssel finden Sie in der Referenzdokumentation zuHyper Protect Crypto Services Key Management Service API.
- Weitere Informationen zur PKCS #11-API finden Sie in der Einführung zu PKCS #11 und in der PKCS #11-API-Referenz.
- Weitere Informationen zur GREP11-API finden Sie in der Einführung zu EP11 über gRPC und in der GREP11-API-Referenz.
- Weitere Informationen zu den von Hyper Protect Crypto Services empfangenen Konformitätszertifikaten finden Sie unter Sicherheit und Konformität.
- Weitere Informationen zu verfügbaren IBM Cloud-Services für die Integration finden Sie im Abschnitt zur Integration von IBM Cloud-Services mit Hyper Protect Crypto Services.
- Informationen zu den Unterschieden zwischen Hyper Protect Crypto Services mit Unified Key Orchestrator und Hyper Protect Crypto Services Standard Plan finden Sie unter Wie unterscheidet sich Hyper Protect Crypto Services mit Unified Key Orchestrator vom Hyper Protect Crypto Services-Standardplan?