Habilitación de mecanismos criptográficos
Después de habilitar algunas características y mecanismos de cifrado en IBM Cloud® Hyper Protect Crypto Services, es posible que tenga que habilitarlos manualmente en la instancia de Hyper Protect Crypto Services antes de poder empezar a utilizar estas características y mecanismos.
El firmware de HSM se ha actualizado en las regiones IBM Cloud soportadas para habilitar las características siguientes. Si la instancia de servicio se ha suministrado después de que se hayan desplegado las actualizaciones de firmware de HSM en la región correspondiente, esta característica está habilitada de forma predeterminada. Sin embargo, para cualquier instancia de servicio existente, cuando la clave maestra esté configurada antes de que se haya desplegado la actualización de firmware de HSM, deberá habilitar las características manualmente según sea necesario.
Habilitación de carteras deterministas de BIP32
Una propuesta de mejora para Bitcoin (Bitcoin Improvement Proposal, BIP) describe una característica para bitcoin, y los procesos o el entorno. El estándar BIP 0032 (BIP32) se utiliza para las carteras deterministas jerárquicas para definir cómo derivar claves públicas y privadas de una cartera.
Para habilitar BIP32, siga estos pasos:
Paso 1: Verificar la habilitación de BIP32
Para comprobar si la característica BIP32 ya está habilitada en la instancia de servicio, siga estos pasos:
Antes de realizar los pasos, asegúrese de haber suministrado una instancia de servicio e inicializado la instancia de servicio con el plugin de la interfaz de línea de mandatos de Trusted Key Entry (TKE) o los Programas de utilidad de gestión.
-
En la CLI, actualice el plugin CLI TKE a la última versión con el siguiente mandato:
ibmcloud plugin update tke -
Para comprobar si la característica BIP32 está habilitada, ejecute el mandato siguiente:
ibmcloud tke cryptounit-compareLa salida siguiente es un ejemplo de lo que se va a mostrar. Si la característica BIP32 está habilitada, la columna
XCP_CPB_BTCse especifica comoSeten la secciónCONTROL POINTS:CONTROL POINTS SERVICE INSTANCE: f410ea28-691a-4708-a580-1f813e0a6d31 CRYPTO UNIT NUM XCP_CPB_BTC 1 Set 2 SetSi se muestra
Not Set, realice los pasos siguientes para habilitar manualmente la característica BIP32.
Paso 2: Habilitar manualmente BIP32
Para habilitar BIP32 para la instancia de servicio, siga estos pasos:
-
Compruebe y asegúrese de que todas las unidades criptográficas de la instancia de servicio están seleccionadas con el mandato siguiente:
ibmcloud tke cryptounitsLa salida siguiente es un ejemplo de lo que se va a mostrar. Todas las unidades criptográficas seleccionadas se marcan como
trueen la columnaSELECTED:SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba CRYPTO UNIT NUM SELECTED LOCATION 1 true [us-south].[AZ3-CS3].[02].[03] 2 true [us-south].[AZ2-CS2].[02].[03] -
Si alguna de las unidades criptográficas no está seleccionada, ejecute el mandato siguiente y siga las indicaciones para añadir las unidades criptográficas a la lista seleccionada:
ibmcloud tke cryptounit-add -
Para habilitar la característica BIP32, ejecute el mandato siguiente:
ibmcloud tke cryptounit-cp-btc -
(Opcional) Para confirmar que la característica BIP32 está habilitada, ejecute de nuevo el mandato
ibmcloud tke cryptounit-comparey asegúrese de queXCP_CPB_BTCesté marcado comoSetpara todas las unidades criptográficas de la salida.
Habilitación del algoritmo de firma digital de curva de Edwards
El algoritmo de firma digital de curva de Edwards (EdDSA) es un algoritmo de firma digital moderno y seguro basado en curvas elípticas optimizadas de rendimiento.
Para habilitar EdDSA, siga estos pasos:
Paso 1: Verificar la habilitación de EdDSA
Para comprobar si la característica EdDSA ya está habilitada en la instancia de servicio, siga estos pasos:
Antes de realizar los pasos, asegúrese de haber suministrado una instancia de servicio e inicializado la instancia de servicio con el plugin de la interfaz de línea de mandatos de Trusted Key Entry (TKE) o los Programas de utilidad de gestión.
-
En la CLI, actualice el plugin CLI TKE a la última versión con el siguiente mandato:
ibmcloud plugin update tke -
Para comprobar si la característica EdDSA está habilitada, ejecute el mandato siguiente:
ibmcloud tke cryptounit-compareLa salida siguiente es un ejemplo de lo que se va a mostrar. Si la característica EdDSA está habilitada, la columna
XCP_CPB_ALG_EC_25519se especifica comoSeten la secciónCONTROL POINTS:CONTROL POINTS SERVICE INSTANCE: f410ea28-691a-4708-a580-1f813e0a6d31 CRYPTO UNIT NUM XCP_CPB_ALG_EC_25519 1 Set 2 SetSi se muestra
Not Set, realice los pasos siguientes para habilitar manualmente la característica EdDSA.
Paso 2: Habilitar manualmente EdDSA
Para habilitar EdDSA para la instancia de servicio, siga estos pasos:
-
Compruebe y asegúrese de que todas las unidades criptográficas de la instancia de servicio están seleccionadas con el mandato siguiente:
ibmcloud tke cryptounitsLa salida siguiente es un ejemplo de lo que se va a mostrar. Todas las unidades criptográficas seleccionadas se marcan como
trueen la columnaSELECTED:SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba CRYPTO UNIT NUM SELECTED LOCATION 1 true [us-south].[AZ3-CS3].[02].[03] 2 true [us-south].[AZ2-CS2].[02].[03] -
Si alguna de las unidades criptográficas no está seleccionada, ejecute el mandato siguiente y siga las indicaciones para añadir las unidades criptográficas a la lista seleccionada:
ibmcloud tke cryptounit-add -
Para habilitar la característica EdDSA, ejecute el mandato siguiente:
ibmcloud tke cryptounit-cp-eddsa -
(Opcional) Para confirmar que la característica EdDSA está habilitada, ejecute de nuevo el mandato
ibmcloud tke cryptounit-comparey asegúrese de queXCP_CPB_ALG_EC_25519esté marcado comoSetpara todas las unidades criptográficas de la salida.
Habilitación del algoritmo Schnorr
El algoritmo Schnorr se puede utilizar como un esquema de firma para generar firmas digitales. Se propone como un algoritmo alternativo al algoritmo de firma digital de curva elíptica (ECDSA) para las firmas criptográficas en el sistema Bitcoin. La firma Schnorr es conocida por su simplicidad y eficiencia.
Para habilitar el algoritmo Schnorr, siga estos pasos:
Paso 1: Verificar la habilitación del algoritmo de Schnorr
Para comprobar si ya está habilitado el algoritmo Schnorr en la instancia de servicio, siga estos pasos:
Antes de realizar los pasos, asegúrese de haber suministrado una instancia de servicio e inicializado la instancia de servicio con el plugin de la interfaz de línea de mandatos de Trusted Key Entry (TKE) o los Programas de utilidad de gestión.
-
En la CLI, actualice el plugin CLI TKE a la última versión con el siguiente mandato:
ibmcloud plugin update tke -
Para comprobar si está habilitado el algoritmo Schnorr, ejecute el mandato siguiente:
ibmcloud tke cryptounit-compareLa salida siguiente es un ejemplo de lo que se va a mostrar. Si está habilitado el algoritmo Schnorr, se especifica la columna
XCP_CPB_ECDSA_OTHERcomoSeten la secciónCONTROL POINTS:CONTROL POINTS SERVICE INSTANCE: f410ea28-691a-4708-a580-1f813e0a6d31 CRYPTO UNIT NUM XCP_CPB_ECDSA_OTHER 1 Set 2 SetSi se visualiza
Not Set, realice los pasos siguientes para habilitar manualmente el algoritmo Schnorr.
Paso 2: Habilitar manualmente el algoritmo Schnorr
Para habilitar el algoritmo Schnorr para la instancia de servicio, siga estos pasos:
-
Compruebe y asegúrese de que todas las unidades criptográficas de la instancia de servicio están seleccionadas con el mandato siguiente:
ibmcloud tke cryptounitsLa salida siguiente es un ejemplo de lo que se va a mostrar. Todas las unidades criptográficas seleccionadas se marcan como
trueen la columnaSELECTED:SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba CRYPTO UNIT NUM SELECTED LOCATION 1 true [us-south].[AZ3-CS3].[02].[03] 2 true [us-south].[AZ2-CS2].[02].[03] -
Si alguna de las unidades criptográficas no está seleccionada, ejecute el mandato siguiente y siga las indicaciones para añadir las unidades criptográficas a la lista seleccionada:
ibmcloud tke cryptounit-add -
Para habilitar el algoritmo Schnorr, ejecute el mandato siguiente:
ibmcloud tke cryptounit-cp-sig-other -
(Opcional) Para confirmar que está habilitado el algoritmo Schnorr, vuelva a ejecutar el mandato
ibmcloud tke cryptounit-comparey asegúrese de queXCP_CPB_ECDSA_OTHEResté marcado comoSetpara todas las unidades criptográficas en la salida.
Qué hacer a continuación
Ahora puede empezar a utilizar la API de PKCS #11 o la API de GREP11 para realizar operaciones criptográficas y proteger las carteras deterministas.
- Para obtener más información sobre los mandatos de CLI TKE, consulte la Referencia de CLI TKE.
- Para obtener más información sobre la API de PKCS #11, consulte Introducción a PKCS #11 y Referencia de la API de PKCS #11.
- Para obtener más información sobre la API de GREP11, consulte Introducción EP11 sobre gRPC y Referencia de la API de GREP11.
- Para obtener más información sobre las diferencias y relaciones entre PKCS #11 y la API de GREP11, consulte Introducción de HSM en la nube.