Preguntas más frecuentes: Suministro y operaciones
Lea esta información para obtener respuestas a las preguntas sobre el suministro de una instancia de IBM Cloud® Hyper Protect Crypto Services y las operaciones relacionadas.
¿Hay algún requisito previo para utilizar Hyper Protect Crypto Services?
Para utilizar Hyper Protect Crypto Services, es necesario tener una cuenta de IBM Cloud de Pago según uso o de Suscripción.
Si no tiene una cuenta de IBM Cloud, cree primero una cuenta yendo a Registro deIBM Cloud. Para comprobar el tipo de cuenta, vaya a IBM Cloud y pulse Gestión > Cuenta > Valores de cuenta. También puede aplicar su código promocional si tiene uno. Para obtener más información sobre cuentas de IBM Cloud, consulte Preguntas frecuentes sobre cuentas.
El servicio se puede suministrar rápidamente siguiendo las instrucciones en Suministro de instancias de servicio. No obstante, para poder realizar las operaciones de gestión y cifrado de claves, en primer lugar debe inicializar la instancia del servicio utilizando el plugin de la CLI de TKE de IBM Cloud o los programas de utilidad de gestión.
¿Cómo inicializar instancias de servicio de Hyper Protect Crypto Services?
Para inicializar la instancia de servicio, debe crear claves de firma de administrador, salir de la modalidad de impresión y cargar la clave maestra en la instancia. Para cumplir con los diversos requisitos de seguridad de sus empresas, IBM le ofrece las siguientes opciones para cargar la clave maestra:
-
Utilización de los Hyper Protect Crypto ServicesProgramas de utilidad de IBM para obtener el nivel más alto de seguridad. Esta solución utiliza tarjetas inteligentes para almacenar los componentes de clave maestra y claves de firma. Los componentes de clave maestra y claves de firma nunca aparecen en el lado exterior expuesto de la tarjeta inteligente.
-
Utilización del plugin de CLI TKE de IBM Cloud para una solución que no requiere la adquisición de lectores de tarjetas inteligentes y de tarjetas inteligentes. Esta solución da soporte a dos métodos para inicializar instancias de servicio: utilización de las unidades criptográficas de recuperación y utilización de los archivos de componentes de claves. Cuando se utilizan unidades criptográficas de recuperación, la clave maestra se genera automáticamente dentro de las unidades criptográficas y no es necesario crear varias partes de clave maestra. Cuando se utilizan archivos de partes de clave, el contenido del archivo se descifra y se muestra temporalmente en la memoria de borrado de la estación de trabajo.
Para obtener más información, consulte Introducción a los métodos de inicialización de la instancia de servicio.
¿Puedo inicializar mi instancia de servicio a través del plug-in de CLI de TKE utilizando un proxy?
Sí, si el proxy está configurado para el puerto HTTPS 443. Puede añadir una entrada a la correlación de nombre de host local de la estación de trabajo con la CLI de TKE, por ejemplo, en /etc/hosts. En esta entrada de correlación
de host, correlacione el punto final de la API TKE tke.<region>.hs-crypto.cloud.ibm.com con el proxy. Por ejemplo, para una instancia en Frankfurt, el URL es tke.eu-de.hs-crypto.cloud.ibm.com.
¿Hay alguna recomendación sobre cómo configurar las tarjetas inteligentes?
Se recomienda que se cree cada parte de clave maestra en una tarjeta inteligente EP11 separada y se le asigne a una persona diferente. Las copias de seguridad de todas las tarjetas inteligentes tienen que crearse y almacenarse en un lugar seguro. Se sugiere que pida 10 o 12 tarjetas inteligentes e inicialícelas de esta manera:
- Cree una tarjeta inteligente de entidad emisora de certificados (CA) y una tarjeta inteligente de entidad emisora de certificados de copia de seguridad.
- Cree dos tarjetas inteligentes EP11 y dos tarjetas inteligentes EP11 de copia de seguridad para almacenar dos claves de firma de administrador. Genere claves de firma de administrador por separado en dos tarjetas inteligentes EP11 y cópielas en otras dos tarjetas inteligentes de copia de seguridad.
- Cree dos tarjetas inteligentes EP11 y dos tarjetas inteligentes EP11 de copia de seguridad para almacenar dos componentes de clave maestra, o cree tres tarjetas inteligentes EP11 y tres tarjetas inteligentes EP11 de copia de seguridad para almacenar tres componentes de clave maestra. Genere componentes de clave maestra EP11 por separado en dos o tres tarjetas inteligentes, en función del número de componentes de clave al cargar la clave maestra. Copie cada valor de componente de clave en una tarjeta inteligente de EP11 de copia de seguridad.
Para calcular el número de tarjetas inteligentes necesarias, puede consultar las fórmulas siguientes:
| Supuestos | Fórmula |
|---|---|
| -El número de copias de seguridad por tarjeta inteligente: x -El número de administradores (1 a 8): y -El número de partes de clave maestra (2 o 3): z -Almacenar las claves de firma de administrador por separado de las partes de clave maestra |
1 (tarjeta CA) + x (copias de seguridad de tarjeta CA) + y (clave de firma de administrador EP11 ) + y * x (clave de firma de administrador EP11 copias de seguridad de tarjeta) + z (parte de clave maestra EP11 tarjetas) + z * x (parte de clave maestra EP11 copias de seguridad de tarjeta) = (1+x) * (1+y+z) |
| -El número de copias de seguridad por tarjeta inteligente: x -El número de administradores (1 a 8): y -El número de componentes de clave maestra (2 o 3): z -Almacenar una clave de firma de administrador y un componente de clave maestra en la misma tarjeta inteligente EP11 -El número de componentes de clave maestra es igual al número de administradores (y = z) |
1 (tarjeta CA) + x (copias de seguridad de tarjeta CA) + z (clave de firma de administrador y parte de clave maestra EP11 tarjetas) + z * x (clave de firma de administrador y parte de clave maestra EP11 copias de seguridad de tarjeta) = (1+x) * (1+z) |
Se puede crear una tarjeta inteligente de la entidad emisora de certificados de copia de seguridad utilizando el programa de utilidad de tarjeta inteligente.Seleccione Tarjeta inteligente de CA > Copia de seguridad de la tarjeta inteligente de CA en el menú, y siga las indicaciones.
El contenido de una tarjeta inteligente de EP11 se puede copiar en otra tarjeta inteligente de EP11 que se haya creado en la misma zona de la tarjeta inteligente utilizando la aplicación Trusted Key Entry.En el separador Tarjeta inteligente, pulse Copiar tarjeta inteligente y siga las indicaciones.
Para obtener una mayor seguridad, puede generar claves de firma de administrador en más tarjetas inteligentes EP11 y establecer los umbrales de firma en sus unidades criptográficas en un valor superior a uno. Puede instalar hasta ocho administradores en las unidades criptográficas y especificar que se necesitan hasta ocho firmas para algunos mandatos administrativos.
Para obtener los detalles sobre cómo obtener y configurar tarjetas inteligentes y otros componentes de los programas de utilidad de gestión, consulte Configuración de tarjetas inteligentes y programas de utilidad de gestión.
¿Cómo puedo adquirir tarjetas inteligentes y lectores de tarjetas inteligentes?
Para obtener tarjetas inteligentes y lectores de tarjetas inteligentes, siga el procedimiento en Solicitar tarjetas inteligentes y lectores de tarjetas inteligentes.
¿Cuántas unidades criptográficas debo configurar en mi instancia de servicio?
Es necesario configurar al menos dos unidades criptográficas para la alta disponibilidad. Hyper Protect Crypto Services establece el límite superior de la unidad criptográfica en 3.
¿Puedo utilizar Hyper Protect Crypto Services junto con otros servicios de IBM Cloud?
Sí. Hyper Protect Crypto Services se puede integrar con muchos servicios de IBM Cloud, como IBM Cloud Object Storage, IBM Cloud for VMware Solutions, IBM Cloud Kubernetes Service y Red Hat OpenShift on IBM Cloud. Para obtener una lista completa de servicios e instrucciones sobre las integraciones, consulte Integración de servicios.
¿Cómo se conecta mi aplicación a una instancia de servicio de Hyper Protect Crypto Services?
Hyper Protect Crypto Services proporciona las API estándar a las que pueden acceder los usuarios. Las aplicaciones se pueden conectar a una instancia de servicio de Hyper Protect Crypto Services utilizando las API directamente a través de Internet pública. Si se necesita una conexión más segura y aislada, también puede utilizar puntos finales privados. Puede conectar la instancia de servicio a través de puntos finales de servicio de IBM Cloud a través de la red privada de IBM Cloud.
¿Puedo generar claves maestras locales y almacenar los componentes de la clave maestra en las tarjetas inteligentes?
No se da soporte a la generación de la clave maestra localmente.
¿Puedo importar claves maestras desde un HSM local?
No se da soporte a la importación de claves raíz desde un HSM local.
¿Puedo utilizar Hyper Protect Crypto Services solo para operaciones criptográficas, pero utilizar otros servicios de IBM Cloud como, por ejemplo, Key Protect para la gestión de claves?
Sí. Hyper Protect Crypto Services se puede utilizar con Key Protect para la gestión de claves. De este modo, Hyper Protect Crypto Services solo es responsable de las operaciones criptográficas, mientras que Key Protect proporciona un servicio de gestión de claves protegido por HSM basado en la nube multiarrendatario con certificación FIPS 140-2 nivel 3.
¿Puedo utilizar Hyper Protect Crypto Services para aplicaciones alojadas en otros proveedores de servicios de nube como AWS, Azure y GCP?
Sí. Hyper Protect Crypto Services con Unified Key Orchestrator proporciona prestaciones de gestión de claves multicloud. Consulte Introducción a Unified Key Orchestrator para obtener más detalles.
¿Cómo puedo saber si los servicios de IBM Cloud que adopto pueden integrarse con Hyper Protect Crypto Services para el cifrado de claves?
Puede encontrar una lista de servicios de IBM Cloud que se pueden integrar con Hyper Protect Crypto Services en Integración de servicios de IBM Cloud con Hyper Protect Crypto Services.
También puede encontrar las instrucciones detalladas sobre cómo realizar la artorización de nivel de servicio en los enlaces de Instrucción de integración que se incluyen en el tema.