Arquitectura de servicio-Plan Unified Key Orchestrator
Revise la arquitectura del servicio, las características de aislamiento de carga de trabajo y las dependencias de servicio para IBM Cloud® Hyper Protect Crypto Services.
Arquitectura de Hyper Protect Crypto Services
El siguiente diagrama de la arquitectura muestra cómo interactúa con los componentes de Hyper Protect Crypto Services para proteger sus datos y claves confidenciales.
La lista siguiente describe detalladamente cada componente.
- API de Unified Key Orchestrator
-
La API que utiliza para interactuar con el módulo Unified Key Orchestrator para gestionar claves y almacenes de claves para varias nubes. Puede interactuar con Unified Key Orchestrator con la interfaz de usuario o con la API.
- API de servicio de gestión de claves
-
La API que utiliza para interactuar con el módulo del servicio de gestión de claves (KMS) para gestionar las claves raíz y las claves estándar.
- API de PKCS #11
-
La API estándar del sector para realizar operaciones criptográficas. Hyper Protect Crypto Services implementa funciones de API con la biblioteca PKCS #11 que interactúa con el módulo Enterprise PKCS #11 (EP11) en el HSM de la nube.
- API de GREP11
-
La abreviatura de Enterprise PKCS #11 a través de la API gRPC. Es una interfaz sin estado para operaciones criptográficas, que también utiliza el módulo EP11 en el HSM de nube.
- Programas de utilidad de gestión
-
Los programas de utilidad de gestión constan del programa de utilidad de tarjetas inteligentes y de la aplicación TKE (Trusted Key Entry), que le proporcionan la GUI para inicializar las instancias de servicio. Con las claves de firma y los componentes de clave maestra que se almacenan en las tarjetas inteligentes, los programas de utilidad de gestión proporcionan un método para inicializar las instancias de servicio con el nivel de seguridad más alto.
- Plugin de CLI TKE
-
Un plugin de CLI que trabaja con la CLI de IBM Cloud para inicializar instancias de servicio. En función de si se asignan las unidades criptográficas de recuperación a la instancia, el plugin proporciona dos modos de inicializar la instancia: mediante el uso de unidades criptográficas de recuperación y mediante archivos de componente de claves.
- Unidad criptográfica operativa
-
Cada instancia de servicio consta de varias unidades criptográficas operativas. Las unidades criptográficas operativas se encuentran en diferentes zonas de disponibilidad de la misma región para obtener una alta disponibilidad. Se utilizan para gestionar las claves de cifrado y realizar operaciones criptográficas. El número de unidades criptográficas que especifique cuando crea la instancia es el número de unidades criptográficas operativas.
- Unidad criptográfica de recuperación
-
La finalidad de las unidades criptográficas de recuperación es generar un valor de clave maestra aleatorio y guardar una copia de seguridad del valor de clave maestra. Puede utilizar unidades criptográficas de recuperación para cargar la clave maestra y restaurar la clave maestra cuando se destruye o se pierde.
Actualmente, las instancias de servicio de la región
eu-esno dan soporte a las unidades criptográficas de recuperación. Cuando se suministra una instancia de servicio en otras regiones soportadas, de forma predeterminada está habilitado con la opción de realizar una copia de seguridad de las claves maestras en las unidades criptográficas de recuperación ubicadas en la región de recuperación tras desastre.Si se utilizan tarjetas inteligentes para cargar la clave maestra, las unidades criptográficas de recuperación no son aplicables y se pueden ignorar. La copia de seguridad de la clave maestra se basa en la copia de seguridad de las tarjetas inteligentes en ese caso.
Para obtener más información sobre los componentes de Hyper Protect Crypto Services, consulte Componentes y conceptos.
Aislamiento de cargas de trabajo de Hyper Protect Crypto Services
Hyper Protect Crypto Services es un servicio regional de un solo arrendatario que da soporte al aislamiento de carga de trabajo basado en el arrendatario con las siguientes características:
- Se proporciona un almacén de claves dedicado en Hyper Protect Crypto Services para garantizar la seguridad y el aislamiento de los datos.
- Tiene el control exclusivo del módulo de seguridad de hardware (HSM) y de su clave maestra. Los usuarios con privilegios se bloquean para protegerlos del uso abusivo de credenciales de usuario root o de administrador del sistema.
- Secure Service Container(SSC) proporciona el nivel empresarial de seguridad e inexpugnabilidad que los clientes empresariales esperan de la tecnología IBM LinuxONE.
El siguiente diagrama ilustra cómo se aísla la carga de trabajo de Hyper Protect Crypto Services de cada arrendatario.
Dependencias de servicio
Hyper Protect Crypto Services tiene dependencias de los siguientes servicios de IBM Cloud: