Introducción a los enfoques de inicialización de instancia de servicio-Plan Unified Key Orchestrator
En función de sus necesidades empresariales y sus requisitos de seguridad, Hyper Protect Crypto Services le proporciona los tres métodos siguientes para inicializar la instancia de servicio.
- Inicialización de instancias de servicio utilizando tarjetas inteligentes y los programas de utilidad Hyper Protect Crypto Services
- Inicialización de instancias de servicio utilizando unidades criptográficas de recuperación
- Inicialización de instancias de servicio utilizando archivos de partes de claves
La tabla siguiente compara los tres métodos:
| Enfoques | Herramienta | Almacenamiento de claves maestras | Copia de seguridad de clave maestra | Rotación de clave maestra |
|---|---|---|---|---|
| Utilización de tarjetas inteligentes y los programas de utilidad de gestión de Hyper Protect Crypto Services | Programas de utilidad de gestión | La clave maestra se compone de dos o tres partes de clave maestra que se almacenan en tarjetas inteligentes. | Usted es responsable de realizar una copia de seguridad de la clave maestra utilizando tarjetas inteligentes. | Debe preparar las partes de una nueva clave maestra en la tarjeta inteligente para poder rotar la clave maestra para la instancia de servicio. |
| Utilización de unidades criptográficas de recuperación | Plugin de la CLI de TKE de IBM Cloud | La clave maestra se genera y almacena automáticamente en las unidades criptográficas de recuperación de su instancia de servicio. | Automáticamente, se realiza una copia de seguridad de la clave maestra en las unidades criptográficas de recuperación. Puede recuperar la clave maestra desde las copias de seguridad si se pierde o destruye la clave maestra. | No es necesario preparar una nueva clave maestra para la rotación. La nueva clave maestra se genera automáticamente en una unidad criptográfica de recuperación y luego se propaga a las unidades criptográficas operativas y otras unidades criptográficas de recuperación. |
| Utilización de archivos de partes de claves | Plugin de la CLI de TKE de IBM Cloud | La clave maestra se compone de dos o tres partes de clave maestra que se almacenan en los archivos de la estación de trabajo local. | Los archivos locales sirven como una copia de seguridad de la clave maestra. Debe asegurarse de que los archivos se guardan correctamente y que sólo el guardián de la clave maestra conoce la contraseña. | Debe preparar nuevas partes de clave maestra en la estación de trabajo local antes de poder rotar la clave maestra para la instancia de servicio. |
Si se utilizan tarjetas inteligentes para cargar la clave maestra, las unidades criptográficas de recuperación no son aplicables y se pueden ignorar. La copia de seguridad de la clave maestra se basa en la copia de seguridad de las tarjetas inteligentes en ese caso.
Inicialización de instancias de servicio utilizando tarjetas inteligentes y los programas de utilidad de gestión
Para el nivel más alto de seguridad, puede utilizar tarjetas inteligentes junto con programas de utilidad de gestión de Hyper Protect Crypto Services para inicializar la instancia de servicio.Este enfoque utiliza tarjetas inteligentes para almacenar claves de firma y partes de clave maestra.Las claves de firma y las partes de clave maestra nunca aparecen en el lado externo de la tarjeta inteligente.
Visión general de los programas de utilidad de gestión
Los programas de utilidad de gestión constan de dos aplicaciones que utilizan tarjetas inteligentes para configurar las instancias de servicio: El programa de utilidad de tarjeta inteligente y la aplicación TKE (Trusted Key Entry). Para utilizar los programas de utilidad de gestión, necesita solicitar tarjetas inteligentes y lectores de tarjetas inteligentes proporcionados por IBM y seguir las instrucciones de Inicialización de instancias de servicio utilizando tarjetas inteligentes y los programas de utilidad de gestión.
En el siguiente diagrama se muestra la relación entre varios componentes cuando se utilizan los Programas de utilidad de gestión para inicializar una instancia de servicio.
-
El programa de utilidad de tarjeta inteligente
Una de las dos aplicaciones que se instalan como parte de los programas de utilidad de gestión.Configura y gestiona las tarjetas inteligentes que utiliza la aplicación Trusted Key Entry.
-
La aplicación Trusted Key Entry
Una de las dos aplicaciones que se instalan como parte de los programas de utilidad de gestión.Utiliza tarjetas inteligentes para cargar claves maestras en instancias de servicio y llevar a cabo otras tareas de configuración para las instancias de servicio.
Visión general de las tarjetas inteligentes
Una tarjeta inteligente se parece a una tarjeta de crédito con un chip incorporado.El chip puede llevar a cabo un conjunto limitado de operaciones criptográficas y se carga con software personalizado.En los programas de utilidad de gestión, el programa de utilidad de tarjeta inteligente carga software personalizado en la tarjeta inteligente para crear dos tipos de tarjetas inteligentes:
-
Tarjetas inteligentes de entidad emisora de certificados
Las tarjetas inteligentes de la entidad emisora de certificados establecen un conjunto de tarjetas inteligentes que pueden funcionar conjuntamente, denominada zona de tarjetas inteligentes.
-
Tarjetas inteligentes de EP11
Las tarjetas inteligentes de Enterprise PKCS #11 (EP11) contienen una clave de firma de administrador y hasta 85 partes de clave maestra.El software personalizado en una tarjeta inteligente de EP11 incluye funciones para firmar un mandato utilizando una clave de firma privada que se almacena en la tarjeta inteligente y para cifrar una parte de clave maestra para la entrega a una unidad criptográfica.
Las tarjetas inteligentes están protegidas por un número de identificación personal (PIN) que se debe especificar en un teclado de PIN del lector de tarjetas inteligentes antes de que la tarjeta inteligente realice las operaciones. La tarjeta inteligente de EP11 tiene un solo PIN.La tarjeta inteligente de la entidad emisora de certificados tiene dos PIN y ambos se deben especificar para habilitar las operaciones.
Cuando utilice las tarjetas inteligentes, tenga en cuenta las recomendaciones siguientes:
-
Cree cada parte de clave maestra en una tarjeta inteligente EP11 independiente y asigne cada parte de clave maestra a una persona diferente. Cree copias de seguridad de todas las tarjetas inteligentes y almacénelas en un lugar seguro.
-
Solicite 10 o 12 tarjetas inteligentes y configúrelas de este modo:
-
Cree una tarjeta inteligente de la entidad emisora de certificados y una tarjeta inteligente de la entidad emisora de certificados de copia de seguridad.
Se puede crear una tarjeta inteligente de la entidad emisora de certificados de copia de seguridad utilizando el programa de utilidad de tarjeta inteligente.Seleccione Tarjeta inteligente de CA > Copia de seguridad de la tarjeta inteligente de CA en el menú, y siga las indicaciones.
-
Cree cuatro tarjetas inteligentes EP11 para almacenar las claves de firma del administrador. Genere claves de firma de administrador por separado en dos tarjetas inteligentes EP11 y cópielas en otras dos tarjetas inteligentes de copia de seguridad.
El contenido de una tarjeta inteligente de EP11 se puede copiar en otra tarjeta inteligente de EP11 que se haya creado en la misma zona de la tarjeta inteligente utilizando la aplicación Trusted Key Entry.En el separador Tarjeta inteligente, pulse Copiar tarjeta inteligente y siga las indicaciones.
-
Cree cuatro o seis tarjetas inteligentes EP11 para almacenar componentes de clave maestra. Genere componentes de clave maestra EP11 por separado en dos o tres tarjetas inteligentes, en función del número de componentes de clave al cargar la clave maestra. Copie cada valor de componente de clave en una tarjeta inteligente de EP11 de copia de seguridad.
Para obtener información sobre cómo calcular el número de tarjetas inteligentes necesarias, consulte Preguntas frecuentes: ¿Hay alguna recomendación sobre cómo configurar tarjetas inteligentes?.
-
-
Para obtener una mayor seguridad, puede generar claves de firma de administrador en más tarjetas inteligentes EP11 y establecer los umbrales de firma en sus unidades criptográficas en un valor superior a uno. Puede instalar hasta ocho administradores en las unidades criptográficas y especificar que se necesitan hasta ocho firmas para algunos mandatos administrativos.
Visión general de lectores de tarjetas inteligentes
Un lector de tarjetas inteligentes es un dispositivo que se conecta a una estación de trabajo y permite que la estación de trabajo se comunique con una tarjeta inteligente.Para acceder a una tarjeta inteligente, la tarjeta inteligente debe estar insertada en el lector de tarjetas inteligentes.La mayoría de las operaciones con tarjetas inteligentes requieren que se introduzca el PIN de la tarjeta inteligente en el teclado de PIN del lector de tarjetas inteligentes.
Para poder utilizar el lector de tarjetas inteligentes, debe instalarse en la estación de trabajo un controlador para el lector de tarjetas inteligentes.Para obtener más información, consulte Instalación del controlador del lector de tarjetas inteligentes.
La aplicación TKE utiliza el lector de tarjetas inteligentes 1 para que contenga una tarjeta inteligente con una clave de firma, y utiliza el lector de tarjetas inteligentes 2 para que contenga tarjetas inteligentes que incluyen partes de claves maestras.
Una vez que se introduce una tarjeta inteligente que contiene una clave de firma válida en el lector de tarjetas inteligentes 1 y se introduce el PIN, la tarjeta inteligente puede utilizarse para firmar múltiples mandatos, sin necesidad de volver a introducir el PIN.Si la tarjeta inteligente se extrae del lector y se vuelve a insertar, se debe volver a especificar el PIN en el teclado de PIN del lector de tarjetas inteligentes para que se puedan firmar mandatos adicionales.
Inicialización de instancias de servicio utilizando unidades criptográficas de recuperación
Si se asignan una o varias unidades criptográficas de recuperación a su instancia de servicio, puede elegir este método para inicializar su instancia de servicio. En este caso, automáticamente se genera un valor de clave maestra aleatorio en una unidad criptográfica de recuperación y se copia en las otras unidades criptográficas para la instancia de servicio. El valor de la clave maestra nunca se muestra en la parte externa de los HSM. Este método es más ágil y más fácil de utilizar en comparación con las otras dos opciones.
Actualmente, las instancias de servicio de la región eu-es no dan soporte a las unidades criptográficas de recuperación. Para obtener más información sobre las regiones soportadas, consulte Regiones y ubicaciones.
El diagrama siguiente muestra los componentes de una instancia de servicio de ejemplo con dos unidades criptográficas de recuperación:
La lista siguiente describe detalladamente cada componente.
Descripción del plugin de la CLI de TKE de IBM Cloud
El plugin de la CLI de TKE es una adición a la interfaz de línea de mandatos (CLI) de IBM Cloud. Con el plugin de la CLI de TKE, puede enviar mandatos a las unidades criptográficas de su instancia de servicio para cargar la clave maestra. El plugin de la CLI de TKE admite dos métodos para cargar la clave maestra.
Si la instancia de servicio tiene unidades criptográficas de recuperación, puede cargar la clave maestra ejecutando el mandato ibmcloud tke auto-init. Este mandato le guía por pasos para añadir administradores y establecer los
umbrales de firma y, a continuación, genera un valor de clave maestra aleatorio en una de las unidades criptográficas de recuperación de su instancia de servicio y copia el valor en las otras unidades criptográficas. Para obtener más información
sobre este enfoque, consulte Inicialización de instancias de servicio utilizando unidades criptográficas de recuperación.
También puede utilizar el plugin de la CLI de TKE para cargar la clave maestra utilizando partes de claves almacenadas en archivos de partes de claves. Este método se puede llevar a cabo independientemente de si su instancia de servicio tiene cualquiera de las unidades criptográficas de recuperación. Con este método, ejecuta una serie de mandatos para generar claves de firma y partes de claves maestras, añadir administradores, establecer los umbrales de firma y cargar los registros de claves maestras. Para obtener más información, consulte Inicialización de instancias de servicio utilizando archivos de partes de claves.
Debe tener asignado el rol adecuado para realizar operaciones del plugin de la CLI de TKE. Para obtener más información sobre los roles de acceso al servicio disponibles, consulte Roles de acceso al servicio.
Para obtener una lista completa de los mandatos disponibles en el plugin de la CLI de TKE, consulte la Referencia del plugin de la CLI de Trusted Key Entry de IBM Cloud.
Descripción de las unidades criptográficas operativas
Las unidades criptográficas operativas se utilizan para gestionar las claves de cifrado y realizar operaciones criptográficas. Las unidades criptográficas operativas son las unidades criptográficas a las que envía solicitudes de API. Cuando crea una instancia de servicio, el número de unidades criptográficas que especifica es el número de unidades criptográficas operativas. Estas unidades criptográficas operativas se encuentran en diferentes zonas de disponibilidad de la misma región en la que reside su instancia de servicio.
Descripción de las unidades criptográficas de recuperación
Automáticamente se asignan dos unidades de recuperación a su instancia de servicio sin costes adicionales. Se asigna una unidad de recuperación a la misma región que las unidades criptográficas operativas, y la otra se asigna a una región
de copia de seguridad. Cuando se ejecuta el mandato ibmcloud tke auto-init o ibmcloud tke auto-mk-rotate, se genera un valor de clave maestra aleatorio en una de las unidades criptográficas de recuperación y, a
continuación, se exporta de forma segura a las otras unidades criptográficas (incluidas las unidades criptográficas de migración tras error, si las hay) para la instancia de servicio.
La única finalidad de las unidades criptográficas de recuperación es guardar una copia de seguridad del valor de la clave maestra. Las unidades criptográficas de recuperación no se utilizan cuando se ejecutan cargas de trabajo operativas.
Si el valor de la clave maestra actual se pierde o se destruye, puede recuperar el valor de la clave maestra desde cualquiera de las unidades criptográficas de recuperación utilizando el mandato ibmcloud tke auto-mk-recover.
Este mandato copia el valor del registro de clave maestra actual de una unidad criptográfica de recuperación en el registro de clave maestra actual de otras unidades criptográficas.
Actualmente, las instancias de servicio en la región eu-es no dan soporte a las unidades criptográficas de recuperación, lo que significa que, cuando se suministra una instancia de servicio en cualquier otra región soportada,
de forma predeterminada está habilitado con la opción de realizar una copia de seguridad de las claves maestras en las unidades criptográficas de recuperación ubicadas en la región de recuperación tras desastre. Para obtener más información
sobre las regiones soportadas, consulte Regiones y ubicaciones.
Para obtener instrucciones detalladas sobre la recuperación de la clave maestra, consulte Recuperación de una clave maestra desde una unidad criptográfica de recuperación.
Inicialización de instancias de servicio utilizando archivos de partes de claves
También puede inicializar la instancia de servicio utilizando partes de claves maestras que crea y almacena en archivos en su estación de trabajo local.Puede utilizar este enfoque independientemente de si su instancia de servicio incluye unidades criptográficas de recuperación.En este caso, los archivos de claves de la estación de trabajo sirven como una copia de seguridad del valor de la clave maestra. Para completar la inicialización con este método, también debe utilizar el plugin de la CLI de TKE de IBM Cloud.
Descripción de las partes de claves maestras
En este método, la clave maestra consta de varias partes de clave maestra que necesita para utilizar el plugin de la CLI de TKE que se ha de crear. Por motivos de seguridad, cada componente de clave puede ser propiedad de una persona distinta denominada guardián de clave maestra.Las partes de clave se almacenan en los archivos de la estación de trabajo y están protegidas por contraseña. El guardián de la clave maestra debe asegurarse de que los archivos de claves se guardan correctamente y que nadie más conoce la contraseña.
El plugin de la CLI de TKE proporciona una serie de mandatos para completar la inicialización, incluida la creación de claves de firma y partes de clave maestra, la adición de administradores y la carga de la clave maestra. Para conocer los pasos detallados, consulte Inicialización de instancias de servicio utilizando archivos de partes de claves.
Qué hacer a continuación
Cuando planifique la política de seguridad para almacenar las claves de firma y los componentes de clave maestra, tenga en cuenta las Consideraciones de seguridad para inicializar una instancia de servicio.