Habilitación de mecanismos criptográficos

Después de habilitar algunas características y mecanismos de cifrado en IBM Cloud® Hyper Protect Crypto Services, es posible que tenga que habilitarlos manualmente en la instancia de Hyper Protect Crypto Services antes de poder empezar a utilizar estas características y mecanismos.

El firmware de HSM se ha actualizado en las regiones IBM Cloud soportadas para habilitar las características siguientes. Si la instancia de servicio se ha suministrado después de que se hayan desplegado las actualizaciones de firmware de HSM en la región correspondiente, esta característica está habilitada de forma predeterminada. Sin embargo, para cualquier instancia de servicio existente, cuando la clave maestra esté configurada antes de que se haya desplegado la actualización de firmware de HSM, deberá habilitar las características manualmente según sea necesario.

Habilitación de carteras deterministas de BIP32

Una propuesta de mejora para Bitcoin (Bitcoin Improvement Proposal, BIP) describe una característica para bitcoin, y los procesos o el entorno. El estándar BIP 0032 (BIP32) se utiliza para las carteras deterministas jerárquicas para definir cómo derivar claves públicas y privadas de una cartera.

Para habilitar BIP32, siga estos pasos:

Paso 1: Verificar la habilitación de BIP32

Para comprobar si la característica BIP32 ya está habilitada en la instancia de servicio, siga estos pasos:

Antes de realizar los pasos, asegúrese de haber suministrado una instancia de servicio e inicializado la instancia de servicio con el plugin de la interfaz de línea de mandatos de Trusted Key Entry (TKE) o los Programas de utilidad de gestión.

  1. En la CLI, actualice el plugin CLI TKE a la última versión con el siguiente mandato:

    ibmcloud plugin update tke
    
  2. Para comprobar si la característica BIP32 está habilitada, ejecute el mandato siguiente:

    ibmcloud tke cryptounit-compare
    

    La salida siguiente es un ejemplo de lo que se va a mostrar. Si la característica BIP32 está habilitada, la columna XCP_CPB_BTC se especifica como Set en la sección CONTROL POINTS :

    CONTROL POINTS
    SERVICE INSTANCE: f410ea28-691a-4708-a580-1f813e0a6d31
    CRYPTO UNIT NUM   XCP_CPB_BTC
    1                 Set
    2                 Set
    

    Si se muestra Not Set, realice los pasos siguientes para habilitar manualmente la característica BIP32.

Paso 2: Habilitar manualmente BIP32

Para habilitar BIP32 para la instancia de servicio, siga estos pasos:

  1. Compruebe y asegúrese de que todas las unidades criptográficas de la instancia de servicio están seleccionadas con el mandato siguiente:

    ibmcloud tke cryptounits
    

    La salida siguiente es un ejemplo de lo que se va a mostrar. Todas las unidades criptográficas seleccionadas se marcan como true en la columna SELECTED :

    SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba
    CRYPTO UNIT NUM   SELECTED   LOCATION
    1                 true       [us-south].[AZ3-CS3].[02].[03]
    2                 true       [us-south].[AZ2-CS2].[02].[03]
    
  2. Si alguna de las unidades criptográficas no está seleccionada, ejecute el mandato siguiente y siga las indicaciones para añadir las unidades criptográficas a la lista seleccionada:

    ibmcloud tke cryptounit-add
    
  3. Para habilitar la característica BIP32, ejecute el mandato siguiente:

    ibmcloud tke cryptounit-cp-btc
    
  4. (Opcional) Para confirmar que la característica BIP32 está habilitada, ejecute de nuevo el mandato ibmcloud tke cryptounit-compare y asegúrese de que XCP_CPB_BTC esté marcado como Set para todas las unidades criptográficas de la salida.

Habilitación del algoritmo de firma digital de curva de Edwards

El algoritmo de firma digital de curva de Edwards (EdDSA) es un algoritmo de firma digital moderno y seguro basado en curvas elípticas optimizadas de rendimiento.

Para habilitar EdDSA, siga estos pasos:

Paso 1: Verificar la habilitación de EdDSA

Para comprobar si la característica EdDSA ya está habilitada en la instancia de servicio, siga estos pasos:

Antes de realizar los pasos, asegúrese de haber suministrado una instancia de servicio e inicializado la instancia de servicio con el plugin de la interfaz de línea de mandatos de Trusted Key Entry (TKE) o los Programas de utilidad de gestión.

  1. En la CLI, actualice el plugin CLI TKE a la última versión con el siguiente mandato:

    ibmcloud plugin update tke
    
  2. Para comprobar si la característica EdDSA está habilitada, ejecute el mandato siguiente:

    ibmcloud tke cryptounit-compare
    

    La salida siguiente es un ejemplo de lo que se va a mostrar. Si la característica EdDSA está habilitada, la columna XCP_CPB_ALG_EC_25519 se especifica como Set en la sección CONTROL POINTS :

    CONTROL POINTS
    SERVICE INSTANCE: f410ea28-691a-4708-a580-1f813e0a6d31
    CRYPTO UNIT NUM   XCP_CPB_ALG_EC_25519
    1                 Set
    2                 Set
    
    

    Si se muestra Not Set, realice los pasos siguientes para habilitar manualmente la característica EdDSA.

Paso 2: Habilitar manualmente EdDSA

Para habilitar EdDSA para la instancia de servicio, siga estos pasos:

  1. Compruebe y asegúrese de que todas las unidades criptográficas de la instancia de servicio están seleccionadas con el mandato siguiente:

    ibmcloud tke cryptounits
    

    La salida siguiente es un ejemplo de lo que se va a mostrar. Todas las unidades criptográficas seleccionadas se marcan como true en la columna SELECTED :

    SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba
    CRYPTO UNIT NUM   SELECTED   LOCATION
    1                 true       [us-south].[AZ3-CS3].[02].[03]
    2                 true       [us-south].[AZ2-CS2].[02].[03]
    
  2. Si alguna de las unidades criptográficas no está seleccionada, ejecute el mandato siguiente y siga las indicaciones para añadir las unidades criptográficas a la lista seleccionada:

    ibmcloud tke cryptounit-add
    
  3. Para habilitar la característica EdDSA, ejecute el mandato siguiente:

    ibmcloud tke cryptounit-cp-eddsa
    
  4. (Opcional) Para confirmar que la característica EdDSA está habilitada, ejecute de nuevo el mandato ibmcloud tke cryptounit-compare y asegúrese de que XCP_CPB_ALG_EC_25519 esté marcado como Set para todas las unidades criptográficas de la salida.

Habilitación del algoritmo Schnorr

El algoritmo Schnorr se puede utilizar como un esquema de firma para generar firmas digitales. Se propone como un algoritmo alternativo al algoritmo de firma digital de curva elíptica (ECDSA) para las firmas criptográficas en el sistema Bitcoin. La firma Schnorr es conocida por su simplicidad y eficiencia.

Para habilitar el algoritmo Schnorr, siga estos pasos:

Paso 1: Verificar la habilitación del algoritmo de Schnorr

Para comprobar si ya está habilitado el algoritmo Schnorr en la instancia de servicio, siga estos pasos:

Antes de realizar los pasos, asegúrese de haber suministrado una instancia de servicio e inicializado la instancia de servicio con el plugin de la interfaz de línea de mandatos de Trusted Key Entry (TKE) o los Programas de utilidad de gestión.

  1. En la CLI, actualice el plugin CLI TKE a la última versión con el siguiente mandato:

    ibmcloud plugin update tke
    
  2. Para comprobar si está habilitado el algoritmo Schnorr, ejecute el mandato siguiente:

    ibmcloud tke cryptounit-compare
    

    La salida siguiente es un ejemplo de lo que se va a mostrar. Si está habilitado el algoritmo Schnorr, se especifica la columna XCP_CPB_ECDSA_OTHER como Set en la sección CONTROL POINTS:

    CONTROL POINTS
    SERVICE INSTANCE: f410ea28-691a-4708-a580-1f813e0a6d31
    CRYPTO UNIT NUM   XCP_CPB_ECDSA_OTHER
    1                 Set
    2                 Set
    

    Si se visualiza Not Set, realice los pasos siguientes para habilitar manualmente el algoritmo Schnorr.

Paso 2: Habilitar manualmente el algoritmo Schnorr

Para habilitar el algoritmo Schnorr para la instancia de servicio, siga estos pasos:

  1. Compruebe y asegúrese de que todas las unidades criptográficas de la instancia de servicio están seleccionadas con el mandato siguiente:

    ibmcloud tke cryptounits
    

    La salida siguiente es un ejemplo de lo que se va a mostrar. Todas las unidades criptográficas seleccionadas se marcan como true en la columna SELECTED :

    SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba
    CRYPTO UNIT NUM   SELECTED   LOCATION
    1                 true       [us-south].[AZ3-CS3].[02].[03]
    2                 true       [us-south].[AZ2-CS2].[02].[03]
    
  2. Si alguna de las unidades criptográficas no está seleccionada, ejecute el mandato siguiente y siga las indicaciones para añadir las unidades criptográficas a la lista seleccionada:

    ibmcloud tke cryptounit-add
    
  3. Para habilitar el algoritmo Schnorr, ejecute el mandato siguiente:

    ibmcloud tke cryptounit-cp-sig-other
    
  4. (Opcional) Para confirmar que está habilitado el algoritmo Schnorr, vuelva a ejecutar el mandato ibmcloud tke cryptounit-compare y asegúrese de que XCP_CPB_ECDSA_OTHER esté marcado como Set para todas las unidades criptográficas en la salida.

Qué hacer a continuación

Ahora puede empezar a utilizar la API de PKCS #11 o la API de GREP11 para realizar operaciones criptográficas y proteger las carteras deterministas.