Notas del release para Hyper Protect Crypto Services
Manténgase al día con las nuevas características que están disponibles para IBM Cloud® Hyper Protect Crypto Services.
18 julio 2024
- Actualizado: Transición a centros de datos VPC en Dallas, Washington D.C y Fráncfort
-
Hyper Protect Crypto Services hará la transición fuera de IBM Cloud centros de datos clásicos en Dallas (
DAL), Washington D.C (WDC), y Fráncfort (FRA) a IBM Cloud Centros de datos de Virtual Private Cloud (VPC) en esas respectivas ubicaciones, lo que le permite aprovechar las nuevas características y capacidades del producto que ofrece VPC.Implicaciones para los usuarios actuales:
La transición a los centros de datos de VPC será una actualización de servicio/tecnología y la experiencia del usuario permanecerá sin cambios. Se requiere una interacción mínima con el cliente para completar la transición. El impacto para los clientes es mínimo.
Apoyo de la IBM El equipo está disponible para garantizar la implementación exitosa de sus instancias en los centros de datos de VPC, comuníquese con su representante de ventas local o envíe un correo electrónico a zaas.client.acceleration@ ibm.com para más información.
Fechas claves para esta transición:
-
Para las instancias existentes en
DALyWDC, la migración de clientes será 22 de agosto de 2024- 31 de enero de 2025. El soporte permanece ininterrumpido durante todo el proceso de migración. Después 31 de enero de 2025, los servicios enDALyWDCLos centros de datos serán desmantelados y ya no estarán disponibles. Todas las instancias no migradas y los datos existentes que aún están presentes en elDALyWDCLos centros de datos se cerrarán después de esta fecha. -
Para instancias existentes en
FRA, la migración de clientes será 15 de agosto de 2024 – 31 de enero de 2025. El soporte permanece ininterrumpido durante todo el proceso de migración. Después 31 de enero de 2025, los servicios enFRAEl centro de datos será desmantelado y ya no estará disponible. Todas las instancias no migradas y los datos existentes que aún están presentes en elFRAEl centro de datos finalizará después de esta fecha.
-
15 julio 2024
- Actualizado: Nuevos puntos finales API en Frankfurt
- Si crea sus instancias en Frankfurt después del 15 de julio, deberá utilizar los nuevos puntos finales de API para las operaciones en sus nuevas instancias. Para obtener más información sobre las regiones soportadas y los nuevos URL de punto final, consulte Nuevos puntos finales.
2 de julio de 2024
- Actualizado: Nuevos endpoints API en Madrid
- Si crea sus instancias en Madrid después del 2 de julio, deberá utilizar los nuevos puntos finales de API para las operaciones en sus nuevas instancias. Para obtener más información sobre las regiones soportadas y los nuevos URL de punto final, consulte Nuevos puntos finales.
19 de junio de 2024
- Actualizado: Nuevos puntos finales de API en Tokio
- Si crea las instancias en Tokio después del 19 de junio, debe utilizar los nuevos puntos finales de API para las operaciones en las nuevas instancias. Para obtener más información sobre las regiones soportadas y los nuevos URL de punto final, consulte Nuevos puntos finales.
5 de junio de 2024
- Actualizado: Nuevos puntos finales de API en Londres
- Si crea las instancias en Londres después del 5 de junio, debe utilizar los nuevos puntos finales de API para las operaciones en las nuevas instancias. Para obtener más información sobre las regiones soportadas y los nuevos URL de punto final, consulte Nuevos puntos finales.
29 de mayo de 2024
- Actualizado: Nuevos puntos finales de API en Toronto
- Si crea las instancias en Toronto después del 29 de mayo, debe utilizar los nuevos puntos finales de API para las operaciones en las nuevas instancias. Para obtener más información sobre las regiones soportadas y los nuevos URL de punto final, consulte Nuevos puntos finales.
15 de mayo de 2024
- Actualizado: Nuevos puntos finales de API en São Paulo
- Si crea las instancias en São Paulo después del 15 de mayo, debe utilizar los nuevos puntos finales de API para las operaciones en las nuevas instancias. Para obtener más información sobre las regiones soportadas y los nuevos URL de punto final, consulte Nuevos puntos finales.
8 de mayo de 2024
- Actualizado: Nuevos puntos finales de API en Dallas
- Si crea las instancias en Dallas después del 8 de mayo, debe utilizar los nuevos puntos finales de API para las operaciones en las nuevas instancias. Para obtener más información sobre las regiones soportadas y los nuevos URL de punto final, consulte Nuevos puntos finales.
12 de abril de 2024
- Actualizado: Nuevos puntos finales de API en Washington DC
- Si crea las instancias en Washington DC después del 12 de abril, debe utilizar los nuevos puntos finales de API para las operaciones en las nuevas instancias. Para obtener más información sobre las regiones soportadas y los nuevos URL de punto final, consulte Nuevos puntos finales.
29 de febrero de 2024
- Se ha añadido: Nuevo estado de clave
pending destruction - Después de mover una clave del estado Desactivado a Destruido, la clave estará primero pendiente de destrucción durante un periodo de tiempo definido por las políticas de destrucción de los proveedores de nube externos. Cuando finalice el periodo de tiempo, la clave se moverá al estado Destruido. Para las claves de destrucción pendientes, se visualiza un distintivo pendiente en la tarjeta de claves correspondiente o en la lista de claves. Para obtener más información, consulte Supervisión del ciclo de vida de las claves de cifrado en Unified Key Orchestrator.
- Se ha añadido: Conexión a Azure Key Vault a través del punto final privado
- Puede utilizar Unified Key Orchestrator para conectarse a Azure Key Vault a través del punto final privado con la interfaz de usuario, o mediante programación con la API Unified Key Orchestrator. Con el establecimiento de una conexión privada entre Unified Key Orchestrator y Azure Key Vault, ya no es necesario exponer el servicio a la Internet pública. Para obtener más información, consulte Conexión a Azure Key Vault a través de un punto final privado.
18 de enero de 2024
- Se ha añadido: Azure para IBM Cloud
- Además de las claves protegidas por HSM, ahora también se pueden crear claves protegidas por software en los almacenes de claves Azure Key Vault (Premium) de Unified Key Orchestrator. Sin embargo, todavía puede crear y distribuir solo claves protegidas por software a Azure Key Vault (Standard). Para obtener más información, consulte Creación de claves gestionadas y Creación de plantillas de claves.
9 de noviembre de 2023
- Se ha añadido: Hyper Protect Crypto Services añade soporte para Bring Your Own HSM (BYOHSM)
-
BYOHSM amplía su capacidad de gestión de claves local al cloud y crea un ecosistema de cloud híbrido escalable, unificado y seguro para sus cargas de trabajo reguladas. Al conectar sus propios HSM a su instancia de Hyper Protect Crypto Services, tiene un control físico completo sobre las claves para cumplir las normativas de soberanía de datos.
Los siguientes temas pueden ayudarle a empezar a utilizar la función BYOHSM:
26 de octubre de 2023
- En desuso: IBM Cloud Hyper Protect Crypto Services en Sídney
-
Hyper Protect Crypto Services y Hyper Protect Virtual Servers for Classic estarán en desuso desde el centro de datos de IBM Cloud en
Sydney. Las nuevas instancias de Hyper Protect Services ya no se pueden desplegar en el centro de datos de IBM Cloud enSydneydespués del 30 de noviembre de 2023, y los servicios y el soporte de Hyper Protect existentes en el centro de datos de IBM Cloud en Sídney quedarán fuera de servicio y dejarán de mantenerse el 31 de marzo de 2024. -
Este anuncio no afecta a ningún otro servicio que se ejecute en el centro de datos de IBM Cloud en Sydney, ni a ningún otro Hyper Protect Services, incluido el soporte, que se ejecute en cualquier otro centro de datos en el que se admita Hyper Protect.
-
Revise los detalles siguientes para este desuso:
- A partir del 30 de noviembre de 2023, no se pueden suministrar nuevas instancias de Hyper Protect Crypto Services o Hyper Protect Virtual Servers for Classic en
Sydney. - A partir del 31 de marzo de 2024, Hyper Protect Crypto Services y Hyper Protect Virtual Servers for Classic ya no estarán soportados, y los servicios quedarán fuera de servicio del centro de datos de IBM Cloud en
Sydney. Se recomienda migrar todas las instancias y datos a un centro de datos IBM Cloud VPC. - Las instancias y datos de Hyper Protect Services que todavía estén presentes en el centro de datos de IBM Cloud en
Sydneyse detendrán y terminarán en esta fecha. La infraestructura del centro de datos estará fuera de servicio y los datos y servicios ya no estarán disponibles. Para evitar el riesgo de pérdida de datos, asegúrese de que se realice una copia de seguridad o transferencia de los datos necesarios antes de que el servicio quede fuera de servicio el 31 de marzo de 2024.
- A partir del 30 de noviembre de 2023, no se pueden suministrar nuevas instancias de Hyper Protect Crypto Services o Hyper Protect Virtual Servers for Classic en
-
Para los clientes existentes, se recomienda la migración a un centro de datos IBM Cloud VPC:
- Para seguir utilizando Hyper Protect Crypto Services, se recomienda migrar a un centro de datos IBM Cloud VPC. La región recomendada para la migración dentro de APAC es
Tokyo. - Para las instancias Hyper Protect Virtual Servers for Classic, se recomienda migrar a un centro de datos IBM Cloud VPC, así como implementar la última versión del servicio, Hyper Protect Virtual Servers for VPC (Hyper Protect Virtual Servers for Classic no está disponible en los centros de datos IBM Cloud VPC). La región recomendada para la migración dentro de APAC es
Tokyo. - Para migrar a un centro de datos IBM Cloud VPC, estará disponible el soporte del equipo IBM. Póngase en contacto con el representante de ventas local o envíe un correo electrónico a zaas.client.acceleration@ibm.com para obtener más información.
- Para seguir utilizando Hyper Protect Crypto Services, se recomienda migrar a un centro de datos IBM Cloud VPC. La región recomendada para la migración dentro de APAC es
-
En la tabla siguiente se listan los centros de datos de VPC IBM Cloud soportados para Hyper Protect Crypto Services y Hyper Protect Virtual Servers for Classic:
Tabla 1. Centros de datos de VPC IBM Cloud soportados Centro de datos Hyper Protect Crypto Services Hyper Protect Virtual Servers para Classic Tokio (región recomendada dentro de APAC) jp-tokSao Paulo br-saoLondres eu-gbToronto ca-torMadrid eu-esWashington DC us-eastN/D
22 de septiembre de 2023
- Añadido: Hyper Protect Crypto Services se expande a la Comunidad de Madrid
- Ahora puede crear instancias Hyper Protect Crypto Services en la región de Madrid (
eu-es) donde la infraestructura se basa en IBM Cloud Virtual Private Cloud (VPC). Para obtener más información, consulte Regiones y ubicaciones.
3 de agosto de 2023
- Se ha añadido: Soporte de plantilla clave para Unified Key Orchestrator
-
Ahora puede crear plantillas de claves que especifiquen las propiedades de las claves gestionadas que se van a crear. Después de crear la plantilla de claves, puede crear un grupo de claves gestionadas con las mismas propiedades clave definidas en la plantilla de claves.
Los siguientes temas pueden ayudarle a empezar a utilizar plantillas clave:
1 de junio de 2023
- Actualizado: Plan de precios para Unified Key Orchestrator
-
El plan de precios se ha actualizado para Unified Key Orchestrator. Puede encontrar más detalles en la página del catálogo de servicios.
Para obtener un ejemplo detallado de precios, consulte ¿Cómo se me factura el uso de Hyper Protect Crypto Services con Unified Key Orchestrator?.
24 de mayo de 2023
- Actualizado: Soporte de rotación de clave maestra para todas las regiones
-
Ahora puede rotar las claves maestras cuando utilice el plan de servicio de Unified Key Orchestrator o la instancia de servicio que tiene EP11 almacenes de claves habilitados en todas las regiones soportadas. Anteriormente, solo estaba disponible en Frankfurt, Alemania.
Para obtener una lista de las regiones soportadas, consulte Regiones y ubicaciones. Para obtener más información sobre cómo funciona la rotación de clave maestra, consulte Introducción a la rotación de clave maestra.
24 de marzo de 2023
- Se ha añadido: rotación de clave maestra para Unified Key Orchestrator
- Ahora puede rotar las claves maestras bajo demanda para cumplir los estándares del sector y las mejores prácticas criptográficas en la instancia de Hyper Protect Crypto Services con Unified Key Orchestrator. Puede comprender cómo se protegen las claves durante la rotación de claves maestras y utilizar la interfaz de usuario para ver el progreso. Para obtener más información sobre cómo funciona la rotación de clave maestra, consulte Introducción a la rotación de clave maestra.
- Se ha añadido: rotación de clave maestra para almacenes de claves EP11
- Ahora puede rotar las claves maestras cuando la instancia de servicio tenga habilitados los almacenes de claves EP11. Anteriormente, esta función no estaba disponible.
1 de febrero de 2023
- Añadido: Hyper Protect Crypto Services funciones de gestión de claves
-
La API del servicio de gestión de claves de Hyper Protect Crypto Services se actualiza a la versión
22.11. Se añaden las funciones siguientes:- Lista de claves con clasificación para incluirlastRotateDate clasificación.
- Lista de claves con filtrado avanzado a incluirlastRotateDate filtración.
- Crear clave con alteraciones temporales de política para permitir a los usuarios con rol de gestor crear claves con políticas en una sola llamada, alterando temporalmente las políticas de nivel de instancia.
- Inhabilitar una política de rotación de claves para permitir que una política de rotación de claves automática se detenga temporalmente.
- Se han añadido: nombres de sucesos de Activity Tracker
-
Busque los nombres de sucesos más recientes y la correlación en Información histórica sobre sucesos.
19 de diciembre de 2022
- Añadido: Soporte de rotación de claves gestionadas para Unified Key Orchestrator
- Ahora puede rotar manualmente una clave gestionada en la instancia de Hyper Protect Crypto Services con Unified Key Orchestrator. La rotación de claves gestionadas acorta el periodo criptográfico de las claves y reduce la probabilidad de una infracción de seguridad. Para obtener más información sobre cómo funciona la rotación de claves gestionada, consulte Rotación de claves gestionada. Para obtener más información sobre las instrucciones detalladas, consulte Rotación manual de claves gestionadas.
21 de noviembre de 2022
- Se ha añadido: Soporte de programas de utilidad de gestión para Red Hat Enterprise Linux 9.0 y Ubuntu 22.04.1 LTS
-
Para gestionar las claves maestras utilizando tarjetas inteligentes, ahora puede instalar el controlador del lector de tarjetas inteligentes Identiv SPR332 V2 en Red Hat Enterprise Linux 9.0 y Ubuntu 22.04.1 LTS además del sistema operativo Red Hat Enterprise Linux 8.0 ya soportado. Para obtener pasos más detallados, consulte Instalación del controlador del lector de tarjetas inteligentes.
You can also find the latest Management Utilities installation files in Github.
31 de octubre de 2022
- Se ha añadido: Soporte de KMS de Google Cloud
- Ahora puede utilizar Hyper Protect Crypto Services con Unified Key Orchestrator para crear y gestionar claves KMS de Google Cloud. Para obtener más información, consulte Conexión a almacenes de claves externos y Creación de claves gestionadas.
20 de octubre de 2022
- Añadido: EP11 eventos de seguimiento de actividad
- El plan estándar de Hyper Protect Crypto Services y Hyper Protect Crypto Services con Unified Key Orchestrator ahora dan soporte al seguimiento de sucesos de Enterprise PKCS #11 (EP11). Puede utilizar IBM Cloud Activity Tracker para supervisar EP11 las actividades y analizar los eventos satisfactorios. Para obtener más información, consulte Eventos de auditoría para Hyper Protect Crypto Services- Plan estándar y Eventos de auditoría para Hyper Protect Crypto Services con Unified Key Orchestrator.
24 de junio de 2022
- Se ha añadido: soporte de Go SDK y Terraform para Unified Key Orchestrator
-
Ahora puede gestionar las claves utilizando la API Unified Key Orchestrator con el kit de desarrollo de software (SDK) Go habilitado. Para obtener más ejemplos de código en Go, consulte Referencia de API deUnified Key Orchestrator.
Con el soporte de Terraform para Unified Key Orchestrator, ahora puede automatizar acciones, como la gestión de cajas fuertes, almacenes de claves, plantillas de claves y claves, utilizando Terraform. Para obtener más información, consulte Configuración de Terraform para Hyper Protect Crypto Services con Unified Key Orchestrator.
8 de junio de 2022
- Se ha añadido: Soporte de criptografía post-cuántica
- Con la API GREP11 y la API PKCS #11, ahora puedes realizar operaciones criptográficas poscuánticas para proteger tus datos contra ataques de ordenadores cuánticos. Actualmente, damos soporte al algoritmo Dilithium. Para obtener más información, consulte Soporte de criptografía posterior a la cuántica en GREP11 y Soporte de criptografía posterior a la cuántica en PKCS #11.
3 de junio de 2022
- Añadido: Hyper Protect Crypto Services Unified Key Orchestrator Complemento CLI
- Con el soporte de la interfaz de línea de mandatos (CLI) para Hyper Protect Crypto Services con el plan Unified Key Orchestrator, ahora puede gestionar las cajas fuertes, los almacenes de claves y las claves utilizando mandatos de CLI. Para obtener más información sobre estos mandatos, consulte Referencia del plugin de CLI de Unified Key Orchestrator.
1 de abril de 2022
- Actualizado: Modelo de precios del plan estándar Hyper Protect Crypto Services
-
El modelo de precios del plan estándar de Hyper Protect Crypto Services se ha cambiado de la facturación mensual a la facturación por horas, donde cada unidad criptográfica tiene un precio de 2,13 USD por hora.
Los cinco primeros almacenes de claves, incluidos los conjuntos de claves KMS y los almacenes de claves EP11, son gratuitos. Cada conjunto de claves o almacén de claves EP11 adicional tiene un precio por niveles a partir de 225 USD al mes. Para los almacenes de claves que se crean o conectan menos de un mes, el coste se prorratea en función de los días reales del mes.
Para más información, consulte el plan de precios. También está disponible un ejemplo de facturación para su referencia.
- Actualizado: Proceso de pedido de tarjetas inteligentes y lectores de tarjetas inteligentes
-
Para solicitar tarjetas inteligentes y lectores de tarjetas inteligentes, ahora puede enviar un correo electrónico a IBM a la dirección
zcat@ibm.com@ibm.comy proporcionar la información necesaria. Para ver los pasos detallados, consulte Configuración de las tarjetas inteligentes y los programas de utilidad de gestión.
25 de marzo de 2022
- Añadido: Hyper Protect Crypto Services se expande a la región de Toronto
- Ahora puede crear instancias de Hyper Protect Crypto Services en la región de Toronto (
ca-tor), donde la infraestructura se basa en IBM Cloud Virtual Private Cloud (VPC). Para obtener más información, consulte Regiones y ubicaciones.
22 de marzo de 2022
- Disponibilidad general: Uso de Unified Key Orchestrator para gestionar y orquestar claves en un entorno multicloud
-
Unified Key Orchestrator es un plano de control de nube pública para la orquestación de claves de multinube y nube híbrida. Como parte de IBM Cloud® Hyper Protect Crypto Services, proporciona una gestión de ciclo de vida clave de acuerdo con las recomendaciones de NIST y la transferencia segura de claves a los almacenes de claves internos de la instancia de servicio o de los almacenes de claves externos.
Con Unified Key Orchestrator, puede conectar la instancia de servicio a los almacenes de claves en IBM Cloud y proveedores de nube de terceros, realizar copias de seguridad y gestionar claves utilizando un sistema unificado y orquestar claves entre varias nubes.
Los temas siguientes pueden ayudarle a empezar con Unified Key Orchestrator:
- Introducción a Unified Key Orchestrator
- Preguntas más frecuentes: Hyper Protect Crypto Services con Unified Key Orchestrator
- Iniciación a Hyper Protect Crypto Services
- Supervisión del ciclo de vida de las claves de cifrado en Unified Key Orchestrator
- Creación de cajas fuertes
- Creación de almacenes de claves internos
- Conexión a almacenes de claves externos
- Creación e instalación de claves gestionadas
28 de febrero de 2022
- Disponibilidad limitada: Uso de Unified Key Orchestrator para gestionar y orquestar claves en un entorno multicloud
-
Unified Key Orchestrator es un plano de control de nube pública para la orquestación de claves de multinube y nube híbrida. Como parte de IBM Cloud® Hyper Protect Crypto Services, proporciona una gestión de ciclo de vida clave de acuerdo con las recomendaciones de NIST y la transferencia segura de claves a los almacenes de claves internos de la instancia de servicio o de los almacenes de claves externos.
Con Unified Key Orchestrator, puede conectar la instancia de servicio a los almacenes de claves en IBM Cloud y proveedores de nube de terceros, realizar copias de seguridad y gestionar claves utilizando un sistema unificado y orquestar claves entre varias nubes.
Los temas siguientes pueden ayudarle a empezar con Unified Key Orchestrator:
- Introducción a Unified Key Orchestrator
- Preguntas más frecuentes: Hyper Protect Crypto Services con Unified Key Orchestrator
- Iniciación a Hyper Protect Crypto Services
- Supervisión del ciclo de vida de las claves de cifrado en Unified Key Orchestrator
- Creación de cajas fuertes
- Creación de almacenes de claves internos
- Conexión a almacenes de claves externos
- Creación e instalación de claves gestionadas
23 de febrero de 2022
- Añadido: Utilización de IBM Cloud Monitoring para medir las métricas de Hyper Protect Crypto Services
- Ahora, si habilita la política de instancia de métricas, puede utilizar IBM Cloud Monitoring para medir cómo interactúan los usuarios y las aplicaciones con Hyper Protect Crypto Services. Para obtener más información, consulte Gestión de métricas y Supervisión de métricas operativas.
15 de febrero de 2022
- Añadido: Hyper Protect Crypto Services se expande a la región de São-Paulo
- Ahora puede crear instancias de Hyper Protect Crypto Services en la región de Sao Paulo (
br-sao), donde la infraestructura se basa en IBM Cloud Virtual Private Cloud (VPC). Para obtener más información, consulte Regiones y ubicaciones.
21 de enero de 2022
- Actualizado: Hyper Protect Crypto Services funciones de gestión de claves
- La API del servicio de gestión de claves de Hyper Protect Crypto Services se actualiza a la versión
2.82. Se añaden las funciones siguientes:- Depure una clave suprimida: De forma predeterminada, una clave suprimida se depura automáticamente después de 90 días de la supresión. Ahora puede depurar manualmente una clave para eliminar permanentemente la clave de la instancia antes de 90 días. Después de suprimir una clave, hay un periodo de espera de hasta 4 horas antes de que pueda realizar la acción. Asegúrese de que tiene asignado el rol Depuración de claves KMS antes de depurar una clave. Para obtener más información, consulte Depuración manual de claves.
- Actualizar el conjunto de claves de una clave: Después de crear una clave, puede mover la clave a un conjunto de claves diferente. Para obtener más información, consulte Transferencia de una clave a un conjunto de claves diferente.
30 de julio de 2021
- Añadido: Control exclusivo sobre la ejecución de operaciones criptográficas
- Para garantizar el control exclusivo sobre la ejecución de las operaciones criptográficas, puede utilizar la CLI del gestor de certificados de Hyper Protect Crypto Services para habilitar la segunda capa de autenticación para las conexiones EP11 (API de GREP11 o PKCS #). Si habilita esta función, puede habilitar una capa adicional de control de acceso sobre la señal IAM (Identity and Access Management) para las aplicaciones EP11. Se establece una conexión TLS mutua para garantizar que solo las aplicaciones EP11 con un certificado de cliente válido puedan realizar operaciones EP11. Para obtener más información, consulte Habilitación de la segunda capa de autenticación para las conexiones EP11
- Se ha añadido: Hyper Protect Crypto Services se expande a la región de Tokyo
- Ahora puede crear instancias de Hyper Protect Crypto Services en la región de Tokio (
jp-tok) donde la infraestructura está basada en VPC (Virtual Private Cloud) de IBM Cloud. Para obtener más información, consulte Regiones y ubicaciones. - Añadido: Utilización de Terraform para inicializar la instancia de Hyper Protect Crypto Services
- Con la integración con Terraform, ahora puede inicializar su instancia de servicio mediante Terraform y, a continuación, automatizar acciones mediante Terraform. Para obtener más información, consulte Configuración de Terraform para Hyper Protect Crypto Services y la documentación de Terraform - Hyper Protect Crypto Services.
- Añadido: Utilización de un servicio de firma para gestionar claves de firma para la inicialización de la instancia
- Si utiliza Terraform o archivos de partes de claves para inicializar una instancia de servicio, ahora puede optar por utilizar un servicio de firma de terceros para crear, almacenar y gestionar las claves de firma de administrador que utilizan Terraform o el plugin de la CLI de TKE (Trusted Key Entry). Para obtener más información, consulte Utilización de un servicio de firma para gestionar claves de firma para la inicialización de instancias.
30 de junio de 2021
- Añadido: Almacén de claves PKCS #11 autenticado
- Ahora los almacenes de claves PKCS #11 con soporte de base de datos se pueden cifrar y autenticar. Para cada instancia de servicio, se da soporte a un máximo de cinco almacenes de claves PKCS #11 autenticados. Puede habilitar el parámetro
sessionauthpara cifrar las claves generadas en el almacén de claves o para descifrar la clave antes de utilizarla. Para obtener más información, consulte Configurar el archivo de configuración de PKCS #11. - Añadido: Habilitación de la recuperación entre regiones con unidades criptográficas de migración tras error
- Las unidades criptográficas de migración tras error realizan la copia de seguridad de las unidades criptográficas y los almacenes de claves operativos en otra región. En caso de que se produzca un desastre regional, puede utilizar unidades
criptográficas de migración tras error para reducir el tiempo de inactividad y la pérdida de datos. Las unidades criptográficas de migración tras error cobran cuotas adicionales y
ahora esta opción solo está disponible en las regiones
us-southyus-east. Para obtener más información, consulte Habilitación o adición de unidades criptográficas de migración tras error y Recuperación tras desastre entre regiones. - Se ha añadido: Hyper Protect Crypto Services se expande a la región de Londres
- Ahora puede crear instancias de Hyper Protect Crypto Services en la región de Londres (
eu-gb) donde la infraestructura está basada en VPC (Virtual Private Cloud) de IBM Cloud. Para obtener más información, consulte Regiones y ubicaciones.
30 de abril de 2021
- Añadido: Rotación de la clave maestra mediante tarjetas inteligentes y los programas de utilidad de gestión
-
Además de rotar la clave maestra utilizando archivos de partes de claves y utilizando unidades criptográficas de recuperación, ahora también puede rotar la clave maestra si utiliza tarjetas inteligentes y los programas de utilidad de gestión.
Para obtener instrucciones detalladas, consulte Rotación de claves maestras utilizando tarjetas inteligentes y los programas de utilidad de gestión. Para obtener más información sobre cómo funciona la rotación de claves maestras, consulte Rotación de claves maestras utilizando archivos de partes de claves.
- Actualizado: Restauración de la API de claves y la IU
-
Ahora puede restaurar las claves que se han suprimido en un plazo de 30 días sin proporcionar ningún material de clave. Se pueden restaurar todas las claves raíz y las claves estándar, generadas por Hyper Protect Crypto Services o importadas por el usuario. Para obtener más información, consulte Restauración de claves.
31 de marzo de 2021
- Añadido: Agrupación de claves utilizando conjuntos de claves
-
Ahora puede agrupar las claves en la instancia de Hyper Protect Crypto Services creando un conjunto de claves. En este caso, puede gestionar las claves y controlar el acceso en el nivel del conjunto de claves. Para obtener información sobre cómo utilizar los conjuntos de claves, consulte Gestión de conjuntos de claves.
- Añadido: Inicialización de la instancia de servicio utilizando unidades criptográficas de recuperación
-
Además de utilizar tarjetas inteligentes y los programas de utilidad de Hyper Protect Crypto Services, ahora también puede inicializar su instancia de servicio utilizando unidades criptográficas de recuperación en las regiones Dallas (
us-south) y Washington DC (us-east).Cuando proporciona una instancia de servicio en la región de Dallas o Washington DC, automáticamente se asignan dos unidades de recuperación sin costes adicionales.Automáticamente se genera un valor de clave maestra aleatorio en una unidad criptográfica de recuperación y se copia en las otras unidades criptográficas para la instancia de servicio. El valor de la clave maestra nunca se muestra en la parte externa de los HSM.
Para obtener más información sobre las diferencias entre los métodos de inicialización de la instancia de servicio, consulte Introducción a los métodos de inicialización de la instancia de servicio.
Para obtener instrucciones detalladas, consulte Inicialización de instancias de servicio con unidades criptográficas de recuperación.
Para rotar su clave maestra, consulte Rotación de claves maestras utilizando unidades criptográficas de recuperacióno.
- Añadido: Gestión de EP11 keystores y claves con la UI
-
Además de utilizar la PKCS #11 API para gestionar almacenes de claves y claves Enterprise PKCS #11 (EP11), ahora puede utilizar la interfaz de usuario para ver, crear y eliminar EP11 almacenes de claves y claves. Para obtener más información, consulte Gestión de EP11 almacenes de claves con la IU y Gestión de EP11 claves con la IU.
- Añadido: Gestión de alias de clave para una clave
-
Los alias de clave son nombres exclusivos legibles que se pueden utilizar para identificar una clave. Ahora puede crear hasta cinco alias para una clave para facilitar su reconocimiento. Para obtener información sobre cómo utilizar los alias de clave, consulte Gestión de alias de clave.
- Añadido: Sincronización de recursos protegidos asociados con claves raíz
-
Cuando cambia el estado de una clave raíz, se notifica a los recursos protegidos asociados a la clave raíz el suceso de ciclo de vida de clave y se recomienda que se responda en consecuencia. En caso de que los recursos no respondan a la notificación de ciclo de vida de clave, ahora puede iniciar manualmente una nueva notificación para estos servicios de nube asociados. Para obtener más información, consulte Sincronización de recursos asociados.
- Añadido: Utilización de puntos finales privados virtuales para VPC
-
Ahora puede crear puntos finales privados virtuales (VPE) para la instancia de VPC (Virtual Private Cloud) de IBM Cloud para acceder a Hyper Protect Crypto Services en la red de VPC. Para obtener más información, consulte Utilización de un punto final privado virtual para VPC.
- Actualizado: El algoritmo de criptográfico que se utiliza para generar claves de firma
-
El algoritmo criptográfico para generar claves de firma se actualiza de Rivest-Shamir-Adleman 2048 (RSA 2048) a P521 Curva Elíptica (P521 EC). La fuerza criptográfica de las claves P521 EC es equivalente a RSA 15360, lo que significa que las claves de firma actualizadas pueden proporcionar un nivel de seguridad más alto en comparación con las claves de firma anteriores. Las claves de firma RSA 2048 anteriores siguen siendo válidas y se pueden utilizar.
28 de febrero de 2021
- Añadido: Verificación de claves mediante la API de PKCS #11
-
Para asegurarse de que no se ha producido ninguna manipulación indebida de las claves almacenadas en la instancia de Hyper Protect Crypto Services mediante la API de PKCS #11, ahora se proporciona un mecanismo de verificación de claves para comprobar los objetos de clave que se almacenan en Hyper Protect Crypto Services. Para obtener las instrucciones sobre cómo verificar objetos de clave, consulte Verificación de que las claves están protegidas por unidades criptográficas.
Para ver un ejemplo de cómo recuperar valores de suma de comprobación para claves AES, DES2 y DES3 junto con la verificación de las sumas de comprobación de claves, consulte el código de ejemplo.
- Añadido: Soporte para el algoritmo Schnorr
-
Hyper Protect Crypto Services ahora da soporte al algoritmo Schnorr, que se puede utilizar como esquema de firma para generar firmas digitales. Se propone como un algoritmo alternativo al algoritmo de firma digital de curva elíptica (ECDSA) para las firmas criptográficas en el sistema Bitcoin. Para poder utilizar el algoritmo Schnorr, asegúrese de que habilita esta característica siguiendo las instrucciones de la sección Habilitación del algoritmo Schnorr.
31 de enero de 2021
- Añadido: Soporte para un adaptador KMIP de arrendatario único
- Hyper Protect Crypto Services ahora proporciona un adaptador KMIP de arrendatario único para gestionar la distribución de claves en el entorno de vSphere o vSAN. Para obtener más información, consulte Configuración de KMIP en Hyper Protect Crypto Services para la gestión y distribución de claves.
31 de diciembre de 2020
- Añadido: Gestión de la política de acceso de creación e importación de claves
-
Después de configurar la instancia, Hyper Protect Crypto Services habilitar y actualizar la política de creación e importación de claves para controlar los permisos de acciones para las claves raíz y las claves estándar. Para obtener más información, consulte Gestión de la política de acceso de creación e importación de claves.
- Se ha añadido: Suministro y gestión de instancias de servicio con la red solo privada
-
Para conseguir una mayor seguridad, ahora puede limitar el acceso a la red de la instancia de servicio a la red solo privada. Puede elegir la red permitida cuando suministre la instancia de servicio o actualizar la política de acceso a la red después de configurar la instancia.
Antes de actualizar la política de acceso a la red, en primer lugar debe inicializar la instancia de servicio. Para obtener las instrucciones, consulte Inicializar instancias de servicio con el plugin de la CLI de TKE de IBM Cloud o Inicializar instancias de servicio utilizando tarjetas inteligentes y programas de utilidad de gestión.
- Se ha añadido: la función
ReencryptSingleen la API de GREP11 -
La API de GREP11 ahora da soporte a la función
ReencryptSingle, que le permite descifrar datos con la clave original y, a continuación, cifrar los datos en bruto con una clave diferente en una sola llamada dentro del HSM de nube. Esta sola llamada es una opción viable en la que una gran cantidad de datos se deben volver a cifrar con distintas claves, y pasa por alto la necesidad de realizar una combinación de funciones deDecryptSingleyEncryptSinglepara cada elemento de datos que se debe volver a cifrar. Para obtener más información, consulte Referencia de la API de GREP11 - FunciónReencryptSingle. - Se ha añadido: Soporte para acceder a instancias de servicio a través del punto final privado virtual
-
Ahora puede conectar la instancia de VPC (Virtual Private Cloud) de IBM Cloud con su instancia de Hyper Protect Crypto Services a través de una pasarela de punto final privado virtual (VPE), de modo que pueda gestionar sus claves utilizando Hyper Protect Crypto Services a través de una red privada. Para obtener más información, consulte Utilización de puntos finales privados virtuales para VPC para conectarse de forma privada a Hyper Protect Crypto Services.
- Se ha añadido: Soporte para el mecanismo de SLIP10 y el algoritmo de curva de Edwards
-
Hyper Protect Crypto Services ahora da soporte al mecanismo de SLIP10 para las carteras deterministas jerárquicas para derivar pares de claves públicas y privadas. Ahora también da soporte al algoritmo de curva Edwards (ED) 25519 para firmas digitales. Para poder utilizar el algoritmo ED, asegúrese de que habilita esta característica siguiendo las instrucciones de la sección Habilitación del algoritmo de firma digital de curva Edwards.
- Se ha añadido: Utilización de Terraform para gestionar instancias y recursos de Hyper Protect Crypto Services
-
Terraform es un software de código abierto para configurar y automatizar el suministro y la gestión de recursos en la nube. Ahora puede suministrar e inicializar instancias de Hyper Protect Crypto Services, así como gestionar claves raíz y claves estándar con la CLI de Terraform y el plugin de proveedor de IBM Cloud. Para obtener más información, consulte Gestión de recursos de servicio de gestión de claves con Terraform y la plantilla de Terraform de ejemplo para Hyper Protect Crypto Services.
- Actualización: API del servicio de gestión de claves
-
La API del servicio de gestión de claves de Hyper Protect Crypto Services se actualiza con los cambios siguientes:
-
Actualizado: Ahora los métodos de la API para las siguientes acciones de clavez se han transferido a vías de acceso de solicitud individuales. El formato de vía de acceso genérico (excepto la acción de restaurar una clave) es
/api/v2/keys/<key_ID>/actions/<action>dondekey_IDes el UUID de la clave yactiones el nombre de la acción que desea ejecutar.- Envolver una clave.
- Desenvolver una clave.
- Volver a envolver una clave.
- Rotar una clave.
- Autorizar la supresión para una clave con una política de autorización dual.
- Eliminar una autorización para una clave con una política de autorización dual.
- Habilitar operaciones para una clave.
- Inhabilitar operaciones para una clave.
- Restaurar una clave.
-
Se ha actualizado: Ahora puede utilizar los dos métodos siguientes para gestionar la política de red permitida y la política de acceso de creación e importación de claves:
-
En desuso: Invocar una acción en una clave.
Este método se utiliza originalmente para realizar acciones en una clave, como envolver, desenvolver y rotar. Ahora se sustituye por la vía de acceso de la solicitud individual para cada acción.
Para obtener más información sobre las actualizaciones de la API, consulte Hyper Protect Crypto Services key management service API reference.
-
30 de noviembre de 2020
- Se ha añadido: Soporte para el mecanismo BIP32
- Hyper Protect Crypto Services ahora da soporte al estándar de la propuesta de mejora para Bitcoin 0032 (BIP32) para las carteras deterministas jerárquicas para definir cómo derivar claves públicas y privadas de una cartera digital. Para habilitar BIP 32, siga las instrucciones de Habilitación de carteras deterministas de BIP32.
- Se ha añadido: Sucesos de TKE Activity Tracker
- Hyper Protect Crypto Services ahora da soporte a la auditoría de sucesos de Trusted Key Entry (TKE). Ahora puede utilizar IBM Cloud Activity Tracker para supervisar las actividades de TKE y analizar las acciones fallidas. Para obtener más información consulte Sucesos de auditoría para Hyper Protect Crypto Services.
30 de septiembre de 2020
- Se ha añadido: rotación de clave maestra
-
Ahora puede rotar la clave maestra bajo demanda utilizando el plugin de CLI de IBM Cloud® Trusted Key Entry para cumplir con los estándares del sector y las mejores prácticas criptográficas. Para obtener más información sobre cómo funciona, consulte Introducción a la rotación de claves maestras.
Para obtener instrucciones detalladas, consulte Rotación de claves maestras.
- Se ha añadido: soporte para realizar operaciones criptográficas con la API de PKCS #11 estándar
-
Hyper Protect Crypto Services ahora da soporte a la realización de operaciones criptográficas con la API de Public-Key Cryptography Standards (PKCS) #11 estándar.
Con el soporte de la API de PKCS #11, no es necesario cambiar las aplicaciones existentes que utilizan el estándar PKCS #11 para que se ejecute en el entorno HSM de nube de Hyper Protect Crypto Services. La biblioteca de PKCS #11 acepta las solicitudes de API de PKCS #11 de las aplicaciones y accede de forma remota al HSM de nube para ejecutar las funciones criptográficas correspondientes.
Para obtener más información sobre los casos de uso de API de PKCS #11, consulte Utilización de Hyper Protect Crypto Services como HSM de PKCS #11.
Para obtener más información sobre la API de PKCS #11, consulte Introducción de PKCS #11 y Referencia de API de PKCS #11.
31 de agosto de 2020
- Se ha añadido: soporte para señales de importación para cargar de forma segura claves de cifrado
-
Si tiene permisos de acceso Escritor o Gestor, ahora puede crear señales de importación para habilitar la seguridad añadida para las claves de cifrado que ha cargado en Hyper Protect Crypto Services.
Para obtener más información sobre las opciones para importar claves, consulte Creación de señales de importación. Para ver una guía de aprendizaje guiada, consulte Guía de aprendizaje: Creación e importación de claves de cifrado.
31 de julio de 2020
- Se ha añadido: Hyper Protect Crypto Services alinea las funciones de gestión de claves con Key Protect
-
Hyper Protect Crypto Services, basado en HSM compatible con FIPS 140-2 Nivel 4, ahora da soporte al mismo nivel de funciones de gestión de claves que Key Protect. Las funciones añadidas son las siguientes:
- Rotación de claves basada en políticas.
- Visualización de versiones de claves raíz.
- Inhabilitar y habilitar claves raíz.
- Políticas de autorización dual para Hyper Protect Crypto Services instancias y claves.
- Visualización de detalles sobre una clave de cifrado.
- Visualización de asociaciones entre claves raíz y recursos de IBM Cloud.
- Restauración de una clave suprimida.
- Se ha añadido: Hyper Protect Crypto Services se expande a la región de Washington DC
-
Ahora puede crear recursos de Hyper Protect Crypto Services en la región de Washington DC (EE. UU. este). Para obtener más información, consulte Regiones y ubicaciones.
30 de junio de 2020
- Se ha añadido: soporte para la autenticación de quórum
-
El plugin de la interfaz de línea de mandatos (CLI) de IBM Cloud Trusted Key Entry (TKE) y los programas de utilidad de gestión de Hyper Protect Crypto Services ahora dan soporte a la autenticación de quórum.
La autenticación de quórum es la forma de aprobar una operación por un número establecido de administradores de unidad criptográfica. Algunas operaciones confidenciales requieren un número suficiente de administradores de unidades criptográfica para especificar sus credenciales. Si se establecen los umbrales de firma en un valor mayor que uno se habilita la autenticación de quórum.
Para obtener más información sobre cómo inicializar una instancia de servicio utilizando la CLI de TKE y habilitar la autenticación de quórum, consulte Inicializar instancias de servicio con el plugin de la CLI de TKE de IBM Cloud.
Para obtener más información sobre cómo inicializar una instancia de servicio utilizando los programas de utilidad de gestión y habilitar la autenticación de quórum, consulte Configuración de tarjetas inteligentes y programas de utilidad de gestión e Inicializar instancias de servicio utilizando tarjetas inteligentes y programas de utilidad de gestión.
30 de abril de 2020
- Se ha añadido: Hyper Protect Crypto Services añade soporte para puntos finales privados de EP11
-
Ahora puede conectarse a Hyper Protect Crypto Services a través de la red privada de IBM Cloud direccionando un punto final privado para el servicio Enterprise PKCS #11.
Para empezar, active enrutamiento y reenvío virtuales(VRF)y puntos finales de servicio para su cuenta de infraestructura. Para obtener más información, consulte Utilización de puntos finales privados.
- Se ha añadido: Hyper Protect Crypto Services añade soporte para los programas de utilidad de gestión
-
Hyper Protect Crypto Services ahora da soporte a la carga de componentes de clave maestra y claves de firma de tarjetas inteligentes para la inicialización de instancia de servicio. Garantiza el nivel más alto de protección para los componentes de clave maestra y claves de firma.
Los programas de utilidad de gestión son dos aplicaciones que utilizan tarjetas inteligentes para configurar las instancias de servicio. El programa de utilidad de tarjeta inteligente configura y gestiona las tarjetas inteligentes utilizadas. La aplicación Trusted Key Entry (TKE) utiliza estas tarjetas inteligentes para configurar instancias de servicio. Para utilizar los programas de utilidad de gestión, es necesario solicitar tarjetas inteligentes y lectores de tarjetas inteligentes soportados por IBM.
Para obtener más información, consulte Descripción de los programas de utilidad de gestión e Inicializar instancias de servicio mediante tarjetas inteligentes y programas de utilidad de gestión.
- Se ha actualizado: Integración de servicio de IBM Cloud
-
Ahora se puede integrar Hyper Protect Crypto Services con más servicios de IBM Cloud:
- Hyper Protect DBaaS for MongoDB
- Hyper Protect DBaaS for PostgreSQL
- HyTrust DataControl
- IBM Cloud Kubernetes Service
- Red Hat OpenShift on IBM Cloud
Para obtener más información, consulte Integración de servicios.
31 de agosto de 2019
- Se ha añadido: Hyper Protect Crypto Services añade soporte para puntos finales privados
-
Ahora puede conectarse a Hyper Protect Crypto Services a través de la red privada de IBM Cloud direccionando un punto final privado para el servicio.
Para empezar, active enrutamiento y reenvío virtuales(VRF)y puntos finales de servicio para su cuenta de infraestructura. Para obtener más información, consulte Utilización de puntos finales de servicio para conectarse de forma privada a Hyper Protect Crypto Services.
- Añadido: Hyper Protect Crypto Services Cloud HSM ahora admite operaciones criptográficas EP11 a través de gRPC
-
El módulo de seguridad de hardware de nube (HSM) gestionado admite PKCS #11 (Enterprise Public-Key Cryptography Standards), de modo que sus aplicaciones pueden integrar operaciones criptográficas como la firma digital y la validación mediante la API de EP11 (Enterprise PKCS #11). La biblioteca de EP11 proporciona una interfaz similar a la API de PKCS #11 estándar del sector.
Hyper Protect Crypto Services proporciona un conjunto de Enterprise PKCS #11 (EP11) a través de llamadas de API de gRPC (también denominado GREP11), con el que se ejecutan todas las funciones criptográficas en el HSM en la nube. GREP11 es una interfaz sin estado para programas de nube.
Para más información sobre la API de GREP11, consulte Introducción a EP11 a través de gRPC y Referencia de la API de GREP11.
- Se ha añadido: Hyper Protect Crypto Services se expande a la región de Frankfurt
-
Ahora puede crear recursos de Hyper Protect Crypto Services en la región de Frankfurt. Para obtener más información, consulte Regiones y ubicaciones.
- Se ha añadido: Integración de servicio de IBM Cloud
-
Hyper Protect Crypto Services ahora se puede integrar con los siguientes servicios de IBM Cloud:
- IBM Cloud Object Storage
- IBM Cloud Block Storage for Classic para Virtual Private Cloud
- IBM Cloud Virtual Servers para Virtual Private Cloud
- Protocolo de interoperatividad de gestión de claves (KMIP) para VMware® en IBM Cloud
Para obtener más información, consulte Integración de servicios.
30 de junio de 2019
- Se ha añadido: Hyper Protect Crypto Services se expande a la región de Sídney
- Ahora puede crear recursos de Hyper Protect Crypto Services en la región de Sídney. Para obtener más información, consulte Regiones y ubicaciones.
31 de marzo de 2019
- Hyper Protect Crypto Services está disponible de forma general
-
A partir del 29 de marzo de 2019, ya no será posible el suministro de nuevas instancias de Hyper Protect Crypto Services Beta. Las instancias existentes seguirán teniendo soporte hasta que llegue la fecha de finalización del soporte beta (30 de abril de 2019).
Para obtener más información sobre la oferta Hyper Protect Crypto Services, consulte la página de inicio deIBM Cloud Hyper Protect Crypto Services.
- Alta disponibilidad y recuperación tras desastre
-
IBM Cloud Hyper Protect Crypto Services, que ahora admite tres zonas de disponibilidad en una región seleccionada, es un servicio de alta disponibilidad con funciones automáticas que le ayudan a mantener sus aplicaciones seguras y operativas.
Puede crear recursos de Hyper Protect Crypto Services en las regiones de IBM Cloud admitidas, que representan la zona geográfica donde se pueden gestionar y procesar sus solicitudes de Hyper Protect Crypto Services. Cada región de IBM Cloud contiene varias zonas de disponibilidad para cumplir los requisitos de acceso, baja latencia y seguridad para la región.
Para obtener más información, consulte Alta disponibilidad y recuperación tras desastre.
- Escalabilidad
-
La instancia de servicio se puede escalar hasta un máximo de seis unidades criptográficas para ajustarse a sus requisitos de rendimiento. En un entorno de producción, se recomienda seleccionar al menos dos unidades criptográficas para habilitar la alta disponibilidad. Al seleccionar tres o más unidades criptográficas, estas unidades criptográficas se distribuyen en tres zonas de disponibilidad en la región seleccionada.
Consulte Suministro del servicio para obtener más información.
28 de febrero de 2019
- La Beta de Hyper Protect Crypto Services está disponible
-
Se publica la versión Beta de Hyper Protect Crypto Services. Ahora puede acceder al servicio Hyper Protect Crypto Services a través de Catálogo > Seguridad directamente.
A partir del 5 de febrero de 2019, ya no será posible el suministro de nuevas instancias de Hyper Protect Crypto Services Experimental. Las instancias existentes seguirán teniendo soporte hasta que llegue la fecha de finalización del soporte experimental (5 de marzo de 2019).
31 de diciembre de 2018
- Se ha añadido: integración de la API de Key Protect
-
La API de Key Protect ahora se integra con Hyper Protect Crypto Services para generar y proteger sus claves. Puede llamar a la API de Key Protect directamente a través de Hyper Protect Crypto Services.
Para obtener más información, consulte Configuración de la API del servicio de gestión de claves y Referencia de API del servicio de gestión de claves deHyper Protect Crypto Services.
- Se ha añadido: soporte para la gestión de Keep Your own Key
-
Hyper Protect Crypto Services ahora admite Keep Your Own Key (KYOK), de manera que tiene más control y autoridad sobre los datos con claves de cifrado que puede mantener, controlar y gestionar. Puede inicializar y gestionar la instancia de servicio con la interfaz de línea de mandatos (CLI) de IBM Cloud®.
Para obtener más información, consulte Inicialización de instancias de servicio para proteger el almacén de claves.
- En desuso: función de acceso a Hyper Protect Crypto Services a través de Advanced Cryptography Service Provider
-
En la etapa actual, el acceso a Hyper Protect Crypto Services a través de un cliente de Advanced Cryptography Service Provider (ACSP) queda en desuso. Si utiliza una instancia de servicio anterior, podrá seguir utilizando ACSP para explorar Hyper Protect Crypto Services.