Arquitectura de servicio-Plan estándar

Revise la arquitectura del servicio, las características de aislamiento de carga de trabajo y las dependencias de servicio para IBM Cloud® Hyper Protect Crypto Services.

Arquitectura de Hyper Protect Crypto Services

El siguiente diagrama de la arquitectura muestra cómo interactúa con los componentes de Hyper Protect Crypto Services para proteger sus datos y claves confidenciales.

Componentes de instancia de servicio
Figura 1. Interacción con componentes de Hyper Protect Crypto Services

La lista siguiente describe detalladamente cada componente.

API de servicio de gestión de claves

La API que utiliza para interactuar con el módulo del servicio de gestión de claves (KMS) para gestionar las claves raíz y las claves estándar.

API de PKCS #11

La API estándar del sector para realizar operaciones criptográficas. Hyper Protect Crypto Services implementa funciones de API con la biblioteca PKCS #11 que interactúa con el módulo Enterprise PKCS #11 (EP11) en el HSM de la nube.

API de GREP11

La abreviatura de Enterprise PKCS #11 a través de la API gRPC. Es una interfaz sin estado para operaciones criptográficas, que también utiliza el módulo EP11 en el HSM de nube.

Programas de utilidad de gestión

Los programas de utilidad de gestión constan del programa de utilidad de tarjetas inteligentes y de la aplicación TKE (Trusted Key Entry), que le proporcionan la GUI para inicializar las instancias de servicio. Con las claves de firma y los componentes de clave maestra que se almacenan en las tarjetas inteligentes, los programas de utilidad de gestión proporcionan un método para inicializar las instancias de servicio con el nivel de seguridad más alto.

Plugin de CLI TKE

Un plugin de CLI que trabaja con la CLI de IBM Cloud para inicializar instancias de servicio. En función de si se asignan las unidades criptográficas de recuperación a la instancia, el plugin proporciona dos modos de inicializar la instancia: mediante el uso de unidades criptográficas de recuperación y mediante archivos de componente de claves.

Unidad criptográfica operativa

Cada instancia de servicio consta de varias unidades criptográficas operativas. Las unidades criptográficas operativas se encuentran en diferentes zonas de disponibilidad de la misma región para obtener una alta disponibilidad. Se utilizan para gestionar las claves de cifrado y realizar operaciones criptográficas. El número de unidades criptográficas que especifique cuando crea la instancia es el número de unidades criptográficas operativas.

Unidad criptográfica de recuperación

La finalidad de las unidades criptográficas de recuperación es generar un valor de clave maestra aleatorio y guardar una copia de seguridad del valor de clave maestra. Puede utilizar unidades criptográficas de recuperación para cargar la clave maestra y restaurar la clave maestra cuando se destruye o se pierde.

Actualmente, las instancias de servicio en la región de Madrid (eu-es) no dan soporte a las unidades criptográficas de recuperación. Si crea la instancia en regiones distintas de eu-es, dos unidades criptográficas de recuperación se asignan automáticamente a la instancia sin costes adicionales.

Si se utilizan tarjetas inteligentes para cargar la clave maestra, las unidades criptográficas de recuperación no son aplicables y se pueden ignorar. La copia de seguridad de la clave maestra se basa en la copia de seguridad de las tarjetas inteligentes en ese caso.

Unidad criptográfica de migración tras error

Las unidades criptográficas de migración tras error realiza la copia de seguridad de las unidades criptográficas operativas en otra región, los que incluye los almacenes de claves que almacenan las claves de cifrado. En caso de que se produzca un desastre regional, puede utilizar las unidades criptográficas de migración tras error para asegurar las cargas de trabajo de producción y evitar la pérdida de datos.

Actualmente, las unidades criptográficas de migración tras error sólo están disponibles en la región de Dallas (us-south) y en Washington DC (us-east). Si crea la instancia en cualquiera de las dos regiones, puede elegir si habilitar las unidades criptográficas de migración tras error con unos gastos adicionales.

Para obtener más información sobre los componentes de Hyper Protect Crypto Services, consulte Componentes y conceptos.

Aislamiento de cargas de trabajo de Hyper Protect Crypto Services

Hyper Protect Crypto Services es un servicio regional de un solo arrendatario que da soporte al aislamiento de carga de trabajo basado en el arrendatario con las siguientes características:

  • Se proporciona un almacén de claves dedicado en Hyper Protect Crypto Services para garantizar la seguridad y el aislamiento de los datos.
  • Tiene el control exclusivo del módulo de seguridad de hardware (HSM) y de su clave maestra. Los usuarios con privilegios se bloquean para protegerlos del uso abusivo de credenciales de usuario root o de administrador del sistema.
  • Secure Service Container(SSC) proporciona el nivel empresarial de seguridad e inexpugnabilidad que los clientes empresariales esperan de la tecnología IBM LinuxONE.

El siguiente diagrama ilustra cómo se aísla la carga de trabajo de Hyper Protect Crypto Services de cada arrendatario.

Hyper Protect Crypto Services aislamiento de carga de trabajo
Figura 2. Hyper Protect Crypto Services aislamiento de carga de trabajo

Dependencias de servicio

Hyper Protect Crypto Services tiene dependencias de los siguientes servicios de IBM Cloud: