Inicialización de la instancia de servicio-Plan estándar

Para poder utilizar IBM Cloud® Hyper Protect Crypto Services para gestionar claves de cifrado y realizar operaciones criptográficas, primero debe inicializar la instancia de servicio.

La inicialización de instancia de servicio es el proceso de carga de la clave maestra, para que pueda tomar la propiedad del módulo de seguridad de hardware(HSM)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service. de la nube de Hyper Protect Crypto Services y ser propietario de la raíz de confianza que cifra toda la jerarquía de claves de cifrado.

Para inicializar la instancia de servicio, debe crear claves de firmaAn encryption key that is used by the crypto unit administrator to sign commands that are issued to the crypto unit. para administradores de unidad criptográficaA single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography., establecer umbrales de autenticación de quórum para salir de la modalidad de impresiónAn operational mode in which crypto units are assigned to a user.y cargar la clave maestraAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. en las unidades criptográficas.

Descripción de los administradores y las claves de firma

Una unidad criptográfica consta de un HSM y la pila de software correspondiente que está dedicada al HSM. Si está configurando un entorno de producción, se le recomienda que asigne al menos dos unidades criptográficas para una alta disponibilidad cuando cree una instancia de Hyper Protect Crypto Services Las unidades criptográficas se encuentran en distintas zonas de disponibilidad dentro de la región que selecciona al crear la instancia de servicio. Todas las unidades criptográficas de una instancia de servicio deben estar configuradas de la misma manera. Si no es posible acceder a una zona de disponibilidad, se pueden utilizar indistintamente las unidades criptográficas de una instancia de servicio.  Las unidades criptográficas contienen la clave maestra que cifra el contenido del almacenamiento de claves, incluidas las claves raíz y las claves estándar del almacén de claves de gestión de claves y las claves de Enterprise PKCS #11 (EP11) del almacén de claves EP11.

Para emitir mandatos para que las unidades criptográficas realicen acciones, debe asignar administradores a las unidades criptográficas. Cada administrador tiene una clave de firma asociada para la autenticación de identidad. El siguiente diagrama de flujo muestra cómo se crean las claves de firma y se asignan a una instancia de servicio con dos unidades criptográficas.

Creación y asignación de claves de firma
Figura 2. Creación y asignación de claves de firma

Las claves de firma se crean y se asignan siguiendo este procedimiento:

  1. El administrador crea los pares de claves de firma. Las partes de clave privada y pública se almacenan en su estación de trabajo local o en la tarjeta inteligente, en función de cómo inicialice la instancia de servicio.
  2. El administrador se añade asignando el componente de clave de firma a la unidad criptográfica. El componente de clave pública se coloca en un certificado que está instalado en una unidad criptográfica de destino para definir un administrador de unidad criptográfica.

Descripción de la modalidad de impresión y los umbrales de firma

Las unidades criptográficas se inician en un estado que se conoce como modalidad de impresión. Una unidad criptográfica en modalidad de impresión es menos segura debido a que las acciones para una unidad criptográfica en modalidad de impresión no han de estar firmadas con ninguna clave de firma de administrador. Después de asignar administradores de unidades criptográficas, puede establecer umbrales de firma para controlar cuántas firmas de administrador son necesarias para ejecutar un mandato. En la modalidad de impresión, los umbrales de firma se establecen en cero. Para salir de la modalidad de impresión y proteger la unidad criptográfica, establezca los umbrales de firma en un valor mayor que cero.

Hay dos tipos de umbrales de firma en una unidad criptográfica. El umbral de firma principal controla la cantidad de firmas necesarias para ejecutar la mayoría de los mandatos administrativos. El umbral de firma de revocación controla la cantidad de firmas necesarias para eliminar un administrador.  Algunos mandatos solo necesitan una firma, independientemente de cómo se haya establecido el umbral de firma.

Establecer los umbrales de firma en un valor mayor que uno permite la autenticación de quórum de varios administradores para operaciones confidenciales. El valor máximo que puede establecer el umbral de firma y el umbral de firma de revocación es de ocho, que es también el número máximo de administradores que se pueden añadir a una unidad criptográfica.

Al configurar unidades criptográficas, se le solicitará automáticamente el número necesario de firmas basándose en el tipo de operación y si las unidades criptográficas están en modalidad de impresión. Como referencia, la tabla siguiente incluye el número necesario de firmas de cada operación.

Tabla 1. Número necesario de firmas para operaciones TKE
Operación Mandatos Firmas necesarias en modalidad de impresión Firmas necesarias después de salir de la modalidad de impresión
Añadir administrador tke cryptounit-admin-add No se necesita ninguna firma. El valor de umbral de firma actual.
Eliminar administrador tke cryptounit-admin-rm No se necesita ninguna firma. El valor de umbral de revocación actual.
Establecer umbral de firma tke cryptounit-thrhld-set Al salir de la modalidad de impresión, el nuevo valor de umbral de firma. El valor de umbral de firma actual.
Borrar nuevo registro de clave maestra tke cryptounit-mk-clrnew No permitido. Una firma.
Borrar registro de clave maestra actual tke cryptounit-mk-clrcur No permitido. Una firma.
Cargar nuevo registro de claves maestras tke cryptounit-mk-load No permitido. Una firma por parte de clave. Este mandato genera una clave de importador, que también requiere una firma. Se puede utilizar el mismo administrador para todas las firmas.
Confirmar nuevo registro de clave maestra tke cryptounit-mk-commit No permitido. El valor de umbral de firma actual.
Establecer inmediatamente (finalizar registro de clave maestra) tke cryptounit-mk-setimm No permitido. Una firma.
Establecer punto de control tke cryptounit-cp-btc tke cryptounit-cp-eddsa tke cryptounit-cp-sig-other No permitido. El valor de umbral de firma actual.
Poner a cero unidad criptográfica tke cryptounit-zeroize No se necesita ninguna firma. Una firma.

Visión general de la clave maestra

Cuando las unidades criptográficas hayan salido de la modalidad de impresión, puede cargar la clave maestra en las unidades criptográficas. Se utiliza una clave maestra para cifrar datos en el almacenamiento de claves. Con la clave maestra, es propietario de la raíz de confianza que cifra la jerarquía de claves completa, incluidas las claves raíz y las claves estándar del almacén de claves de gestión de claves, y las claves Enterprise PKCS #11 (EP11) del almacén de claves EP11. Cada instancia de servicio solo tiene una clave maestra.

Para cargar la clave maestra, cada unidad criptográfica tiene dos registros de clave maestra: Un nuevo registro de clave maestra y un registro de clave maestra actual. El valor del registro de clave maestra actual cifra el contenido del almacén de claves del usuario. El nuevo registro de clave maestra se utiliza para cambiar el valor del registro de clave maestra actual para la rotación de clave maestra.

El diagrama de flujo siguiente ilustra cómo cambia el estado del registro de clave maestra y cómo se carga la clave maestra.

Carga de claves maestras
Figura 3. Carga de claves maestras

En el gráfico, cada unidad criptográfica carga la clave maestra con los pasos siguientes:

  1. Cargue el nuevo registro de clave maestra con la clave maestra. Una vez cargada la clave maestra, el nuevo registro de clave maestra está en estado Full uncommitted.
  2. Confirme el nuevo registro de clave maestra. Una vez confirmado, el nuevo registro de clave maestra está en el estado Full committed.
  3. Active el registro de la clave maestra actual. Al hacerlo, el nuevo valor del registro de clave maestra se copia en el registro de claves maestras actual, y se borra el nuevo registro de claves maestras.

Qué hacer a continuación

En función de las necesidades de su empresa y sus requisitos de seguridad, Hyper Protect Crypto Services le proporciona dos herramientas y tres opciones para inicializar su instancia de servicio. Para obtener más información, consulte Introducción a los métodos de inicialización de la instancia de servicio.