Architecture de service-Plan standard

Passez en revue l'architecture de service, les caractéristiques de l'isolement des charges de travail et les dépendances de service pour IBM Cloud® Hyper Protect Crypto Services.

Architecture Hyper Protect Crypto Services

Le diagramme d'architecture suivant montre comment interagir avec des composants Hyper Protect Crypto Services pour protéger vos données et vos clés sensibles.

Composants d'instance de service
Figure 1. Interaction avec les composants Hyper Protect Crypto Services

La liste suivante explique chaque composant en détail.

API de service de gestion de clés

API que vous utilisez pour interagir avec le module de service de gestion de clés (KMS) pour gérer les clés racine et les clés standard.

interface de programmation PKCS #11

L'API standard de l'industrie pour effectuer des opérations cryptographiques. Hyper Protect Crypto Services implémente des fonctions API avec la bibliothèque PKCS #11 qui interagit avec le module Enterprise PKCS #11 (EP11) dans le cloud HSM.

interface de programmation GREP11

Abréviation d'Enterprise PKCS #11 sur l'API gRPC. Il s'agit d'une interface sans état pour les opérations de chiffrement, qui exploite également le module EP11 dans le cloud HSM.

Management Utilities

Les utilitaires de gestion sont composés du programme Smart Card Utility et de l'application Trusted Key Entry (TKE), qui fournissent une interface graphique pour vous permettre d'initialiser des instances de service. Avec des clés de signature et des composants de clé principale qui sont stockés sur des cartes à puce, les utilitaires de gestion fournissent une approche pour initialiser les instances de service ayant le niveau de sécurité le plus élevé.

Plug-in d'interface de ligne de commande TKE

Plug-in d'interface de ligne de commande qui fonctionne avec l'interface de ligne de commande IBM Cloud pour vous permettre d'initialiser les instances de service. Selon que les unités de chiffrement de récupération sont affectées à votre instance, le plug-in fournit deux méthodes d'initialisation d'instance : à l'aide d'unités de chiffrement de récupération et à l'aide de fichiers de composants de clés.

Unité de chiffrement opérationnelle

Chaque instance de service est composée de plusieurs unités de chiffrement opérationnelles. Les unités de chiffrement opérationnelles sont situées dans différentes zones de disponibilité de la même région pour une haute disponibilité. Elles sont utilisées pour gérer les clés de chiffrement et effectuer des opérations de chiffrement. Le nombre d'unités de chiffrement que vous indiquez lorsque vous créez votre instance est le nombre d'unités de chiffrement opérationnelles.

Unité de chiffrement de récupération

L'objectif des unités de chiffrement de récupération est de générer une valeur de clé principale aléatoire et d'enregistrer une copie de sauvegarde de la valeur de la clé principale. Vous pouvez utiliser des unités de chiffrement de récupération pour charger la clé principale et la restaurer lorsqu'elle est détruite ou perdue.

Actuellement, les instances de service de la région de Madrid (eu-es) ne prennent pas en charge les unités de chiffrement de reprise. Si vous créez votre instance dans des régions autres que eu-es, deux unités de chiffrement de récupération sont automatiquement affectées à votre instance sans frais supplémentaires.

Si des cartes à puce sont utilisées pour charger la clé principale, les unités de chiffrement de récupération ne sont pas applicables et peuvent être ignorées. La sauvegarde de la clé principale repose sur la sauvegarde des cartes à puce dans ce cas.

Unité de chiffrement de reprise en ligne

Les unités de chiffrement de reprise en ligne sauvegardent les unités de chiffrement opérationnelles dans une autre région, qui comprend des fichiers de clés qui stockent les clés de chiffrement. Lorsqu'un sinistre se produit au niveau régional, vous pouvez utiliser les unités de chiffrement de reprise en ligne pour garantir les charges de travail de production et éviter la perte de données.

Actuellement, les unités cryptographique de basculement sont disponibles uniquement dans la région de Dallas (us-south) et de Washington DC (us-east). Si vous créez votre instance dans l'une des deux régions, vous pouvez choisir d'activer les unités cryptographique de secours avec des frais supplémentaires.

Pour plus d'informations sur les composants Hyper Protect Crypto Services, voir Composants et concepts.

Isolement des charges de travail Hyper Protect Crypto Services

Hyper Protect Crypto Services est un service régional à service exclusif qui prend en charge l'isolement complet des charges de travail sur la base des locataires avec les caractéristiques suivantes :

  • Un magasin de clés dédié est fourni dans Hyper Protect Crypto Services pour assurer l'isolement et la sécurité des données.
  • Vous avez le contrôle exclusif de votre module de sécurité matérielle (HSM) et de votre clé principale. Pour prévenir toute utilisation abusive des données d'authentification de la part des administrateurs système ou des utilisateurs racine, l'accès aux données leur est interdit.
  • Secure Service Container(SSC) fournit le niveau de sécurité et d'imprégnabilité de l'entreprise que les clients de l'entreprise attendent de la technologie IBM LinuxONE.

Le diagramme ci-après illustre la façon dont la charge de travail Hyper Protect Crypto Services de chaque locataire est isolée.

Isolement de la charge de travailHyper Protect Crypto Services
Figure 2. Hyper Protect Crypto Services

Dépendances de services

Hyper Protect Crypto Services comporte des dépendances sur les services IBM Cloud suivants :