Gestión de las claves con BYOHSM en IBM Cloud Hyper Protect Crypto Services

IBM Cloud® Hyper Protect Crypto Services es un servicio de gestión de claves dedicado basado en IBM Cloud. Con la función Bring Your Own HSM (BYOHSM) en Hyper Protect Crypto Services, puede utilizar sus propios HSM locales para generar claves de cifrado en lugar de utilizar los HSM de nube proporcionados por IBM, mientras sigue aprovechando el servicio de gestión de claves de nube de arrendatario único proporcionado por Hyper Protect Crypto Services.

La función Bring Your Own HSM (BYOHSM) solo está disponible en las instancias de servicio del plan estándar en las regiones basadas en VPC. Para ver la lista de regiones de VPC, consulte Regiones y ubicaciones.

BYOHSM amplía su capacidad de gestión de claves local al cloud y crea un ecosistema de cloud híbrido escalable, unificado y seguro para sus cargas de trabajo reguladas. Al conectar sus propios HSM a Hyper Protect Crypto Services, tiene un control físico completo sobre las claves para cumplir las normativas de soberanía de datos.

Objetivos

Esta guía de aprendizaje muestra cómo los pasos básicos para gestionar claves con BYOHSM en Hyper Protect Crypto Services.

Antes de empezar

Para utilizar la función BYOHSM de Hyper Protect Crypto Services, asegúrese de que tiene una cuenta de Pago según uso o Suscripción IBM Cloud. Para obtener detalles sobre los tipos de cuenta de IBM Cloud, consulte Tipos de cuenta.

  • Para comprobar el tipo de cuenta, inicie sesión en IBM Cloud y pulse Gestión > Cuenta > Valores de cuenta.
  • Si tiene una cuenta Lite, asegúrese de actualizar su cuenta a una cuenta de Pago según uso o Suscripción.

Flujo de tareas

Empiece con BYOHSM realizando los pasos siguientes:

Adquiera y configure sus HSM locales

Si no tiene un HSM para su empresa, adquiera uno para conectarse a la instancia de Hyper Protect Crypto Services y habilite la función BYOHSM. Actualmente, solo se da soporte a los HSM de modelo Thales SafeNet Luna Network A730 y A750. Para obtener más información, consulte tipos soportados de HSM. Asegúrese de completar la configuración inicial basándose en las directrices de los proveedores.

Para lograr una alta disponibilidad, se sugiere preparar y utilizar al menos dos HSM.

Configure y despliegue los HSM para trabajar con Hyper Protect Crypto Services

  1. Cree una partición de aplicación en cada HSM para almacenar objetos criptográficos y realizar operaciones. Para obtener más información, consulte Creación de particiones.

  2. Cree las claves siguientes que son necesarias para establecer una conexión HSM segura. Para obtener más información, consulte Creación de claves.

    Tabla 1. Claves necesarias para Bring Your Own HSM
    Tipo de clave Descripción
    Clave de cifrado de clave maestra (MKEK) (clave AES de 256 bits) Una clave de cifrado de nivel raíz para encapsular y desencapsular claves de instancia en Hyper Protect Crypto Services.
    Clave de firma (SKEY) (clave AES de 256 bits) Se utiliza para la firma y verificación de claves de instancia y claves de usuario en Hyper Protect Crypto Services.
    Clave de importación (IKEY) (clave DES3 de 192 bits) Se utiliza para cifrar y descifrar los materiales de claves que se van a importar en Hyper Protect Crypto Services.
    Claves de cifrado de clave de tránsito (TKEK) (10 pares de claves asimétricas RSA) Se utiliza para importar de forma segura sus propias claves en Hyper Protect Crypto Services.
  3. Prepare la red para conectar los HSM locales a la instancia de Hyper Protect Crypto Services. Para obtener más información sobre cómo conseguir un mejor rendimiento de red, consulte Prácticas recomendadas de conectividad de red.

  4. Recopile la información siguiente que debe proporcionar cuando se ponga en contacto con IBM en el Paso 3.

    Tabla 2. Información necesaria para Bring Your Own HSM
    Atributo Descripción
    Dirección IP de HSM La dirección IP de su HSM.
    Certificado de servidor HSM Las comunicaciones NTLS utilizadas por el HSM de Thales requieren intercambios de certificados entre el HSM y Hyper Protect Crypto Services. Debe crear un certificado TLS en el HSM y proporcionar el certificado para Hyper Protect Crypto Services para verificar las comunicaciones del HSM.
    Etiqueta de partición El nombre de la partición de aplicación que crea para que la utilice Hyper Protect Crypto Services.
    Contraseña del responsable criptográfico de la partición La credencial de Hyper Protect Crypto Services para iniciar sesión en la partición de aplicación correspondiente para realizar operaciones de clave.
    Etiqueta de clave maestra La etiqueta o el nombre de la clave de cifrado de clave maestra (MKEK). La etiqueta la utiliza Hyper Protect Crypto Services para hacer referencia a la clave maestra en las llamadas de API PKCS #11 .
    Etiqueta de clave de firma La etiqueta o el nombre de la clave de firma (SKEY). Se utiliza para la autenticación de datos como, por ejemplo, la firma y verificación de datos.
    Etiqueta de clave de importación La etiqueta o el nombre de la clave de importación (IKEY). Hyper Protect Crypto Services utiliza esta clave para cifrar o descifrar los materiales de clave que se van a importar.
    Prefijo de etiqueta de clave de cifrado de clave de tránsito Prefijo de etiqueta de la clave de cifrado de clave de tránsito que se utiliza para importar de forma segura sus propias claves.

Póngase en contacto con IBM para obtener la información necesaria

Póngase en contacto con IBM creando un caso de soporte para obtener la información necesaria. Proporcione la información que recopila en el Paso 2, incluidas las subredes en las que se puede acceder a los HSM. Cada subred corresponde a una zona de disponibilidad (AZ).

A continuación, IBM le proporcionará la siguiente información:

  • Su ID de conector HSM exclusivo. Debe proporcionar el ID cuando suministre una instancia en el paso 4.
  • El CRN de VPC. En la configuración de Transit Gateway, debe solicitar una conexión con el CRN de VPC.
  • El certificado de cliente de HSM. Debe instalar este certificado en los HSM para asegurarse de que se puedan verificar las comunicaciones de Hyper Protect Crypto Services.

Suministrar una instancia de Hyper Protect Crypto Services con BYOHSM

Suministre una instancia de Hyper Protect Crypto Services en la página de catálogo de servicios con los siguientes valores de campo:

  • En Seleccionar un plan de precios, seleccione Estándar.
  • En Seleccionar una ubicación, seleccione una región basada en VPC. Para ver la lista de regiones de VPC, consulte Regiones y ubicaciones.
  • En Conexión HSM, seleccione Bring Your Own HSM.
  • En ID de conector HSM, especifique el ID de conector HSM que obtiene de IBM. Este campo sólo se visualiza después de seleccionar Bring Your Own HSM para el campo Conexión de HSM.

Para obtener más información, consulte Suministro de una instancia de Hyper Protect Crypto Services con BYOHSM.

Utilice la instancia de Hyper Protect Crypto Services con BYOHSM

Después de crear una instancia con la función BYOHSM habilitada, puede utilizar sus propios HSM para la generación y gestión de claves. Para obtener información adicional, consulte los siguientes enlaces:

Qué hacer a continuación

Para obtener más información sobre BYOHSM, consulte Introducción a Bring Your Own HSM.