Activation des mécanismes de chiffrement

Après avoir activé certaines fonctionnalités et certains mécanismes de chiffrement dans IBM Cloud® Hyper Protect Crypto Services, en tant qu'administrateur d'unité de chiffrement, vous pouvez avoir besoin de les activer manuellement dans votre instance Hyper Protect Crypto Services avant de pouvoir les utiliser.

Le microprogramme HSM est mis à jour dans les régions IBM Cloud prises en charge afin d'activer les fonctionnalités ci-après. Si votre instance de service est mise à disposition après que les mises à jour du microprogramme HSM ne soient déployées dans la région correspondante, cette fonctionnalité sera activée par défaut. En revanche, si des services existent déjà et que la clé principale est configurée avant la mise à jour du microprogramme HSM, vous devrez activer les fonctionnalités manuellement si besoin.

Activation des portefeuilles déterministes BIP32

Une proposition d'amélioration de bitcoin (BIP) est une fonctionnalité destinée au bitcoin, aux processus ou à l'environnement. La norme BIP 0032 (BIP32) est utilisée dans le cadre des portefeuilles déterministes hiérarchiques afin de générer les clés privée et publique d'un portefeuille.

Pour activer la fonctionnalité BIP32, procédez comme suit :

Etape 1 : Vérifier l'activation de BIP32

Pour vérifier si la fonctionnalité BIP32 est activée dans votre instance de service, effectuez les étapes ci-dessous :

En premier lieu, vérifiez que vous disposez d'une instance de service mise à disposition et que vous avez initialisé celle-ci à l'aide du plug-in d'interface de ligne de commande Trusted Key Entry (TKE) ou de Management Utilities.

  1. Dans l'interface de ligne de commande, mettez à jour le plug-in TKE vers la version la plus récente à l'aide de la commande suivante :

    ibmcloud plugin update tke
    
  2. Pour vérifier si la fonctionnalité BIP32 est activée, exécutez la commande suivante :

    ibmcloud tke cryptounit-compare
    

    La sortie ci-après illustre ce qui s'affiche. Si la fonctionnalité BIP32 est activée, la colonne XCP_CPB_BTC est définie sur Set dans la section CONTROL POINTS :

    CONTROL POINTS
    SERVICE INSTANCE: f410ea28-691a-4708-a580-1f813e0a6d31
    CRYPTO UNIT NUM   XCP_CPB_BTC
    1                 Set
    2                 Set
    

    Si Not Set s'affiche, effectuez les étapes ci-dessous pour activer manuellement le BIP32.

Etape 2 : Activer BIP32 manuellement

Pour activer la fonctionnalité BIP32 sur votre instance de service, procédez comme suit :

  1. Vérifiez et assurez-vous que toutes les unités de chiffrement présentes dans votre instance de service sont sélectionnées à l'aide de la commande suivante :

    ibmcloud tke cryptounits
    

    La sortie ci-après illustre ce qui s'affiche. Toutes les unités de chiffrement sélectionnées sont marquées comme étant true dans la colonne SELECTED :

    SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba
    CRYPTO UNIT NUM   SELECTED   LOCATION
    1                 true       [us-south].[AZ3-CS3].[02].[03]
    2                 true       [us-south].[AZ2-CS2].[02].[03]
    
  2. Si des unités de chiffrement ne sont pas sélectionnées, exécutez la commande ci-dessous et suivez les invites pour les ajouter à la liste des unités sélectionnées :

    ibmcloud tke cryptounit-add
    
  3. Pour activer la fonctionnalité BIP32, exécutez la commande suivante :

    ibmcloud tke cryptounit-cp-btc
    
  4. (Facultatif) Pour confirmer que la fonctionnalité BIP32 est activée, exécutez de nouveau la commande ibmcloud tke cryptounit-compare et assurez-vous que XCP_CPB_BTC est défini comme Set pour toutes les unités de chiffrement de la sortie.

Activation de l'algorithme de signature numérique à courbe d'Edwards

L'algorithme de signature numérique à courbe d'Edwards (EdDSA) est un algorithme moderne et sécurisé basé sur des courbes elliptiques aux performances optimisées.

Pour activer EdDSA, procédez comme suit :

Etape 1 : Vérifier l'activation d'EdDSA

Pour vérifier si la fonctionnalité EdDSA est activée dans votre instance de service, effectuez les étapes ci-dessous :

En premier lieu, vérifiez que vous disposez d'une instance de service mise à disposition et que vous avez initialisé celle-ci à l'aide du plug-in d'interface de ligne de commande Trusted Key Entry (TKE) ou de Management Utilities.

  1. Dans l'interface de ligne de commande, mettez à jour le plug-in TKE vers la version la plus récente à l'aide de la commande suivante :

    ibmcloud plugin update tke
    
  2. Pour vérifier si la fonctionnalité EdDSA est activée, exécutez la commande suivante :

    ibmcloud tke cryptounit-compare
    

    La sortie ci-après illustre ce qui s'affiche. Si la fonction EdDSA est activée, la colonne XCP_CPB_ALG_EC_25519 indique Set dans la section CONTROL POINTS :

    CONTROL POINTS
    SERVICE INSTANCE: f410ea28-691a-4708-a580-1f813e0a6d31
    CRYPTO UNIT NUM   XCP_CPB_ALG_EC_25519
    1                 Set
    2                 Set
    
    

    Si Not Set s'affiche, effectuez les étapes ci-dessous pour activer manuellement la fonction EdDSA.

Etape 2 : Activer EdDSA manuellement

Pour activer EdDSA sur votre instance de service, procédez comme suit :

  1. Vérifiez et assurez-vous que toutes les unités de chiffrement présentes dans votre instance de service sont sélectionnées à l'aide de la commande suivante :

    ibmcloud tke cryptounits
    

    La sortie ci-après illustre ce qui s'affiche. Toutes les unités de chiffrement sélectionnées sont marquées comme étant true dans la colonne SELECTED :

    SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba
    CRYPTO UNIT NUM   SELECTED   LOCATION
    1                 true       [us-south].[AZ3-CS3].[02].[03]
    2                 true       [us-south].[AZ2-CS2].[02].[03]
    
  2. Si des unités de chiffrement ne sont pas sélectionnées, exécutez la commande ci-dessous et suivez les invites pour les ajouter à la liste des unités sélectionnées :

    ibmcloud tke cryptounit-add
    
  3. Pour activer la fonction EdDSA, exécutez la commande suivante :

    ibmcloud tke cryptounit-cp-eddsa
    
  4. (Facultatif) Pour confirmer que la fonction EdDSA est activée, exécutez de nouveau la commande ibmcloud tke cryptounit-compare et assurez-vous que XCP_CPB_ALG_EC_25519 indique Set pour toutes les unités de chiffrement de la sortie.

Activation de l'algorithme Schnorr

L'algorithme Schnorr peut être utilisé comme schéma de signature pour générer des signatures numériques. Il est proposé comme algorithme alternatif à l'algorithme de signature numérique à courbes elliptiques (ECDSA) pour les signatures de chiffrement dans le système Bitcoin. La signature Schnorr est connue pour sa simplicité et son efficacité.

Pour activer l'algorithme Schnorr, procédez comme suit :

Etape 1 : vérifier l'activation de l'algorithme Schnorr

Pour vérifier si l'algorithme Schnorr est déjà activé dans votre instance de service, procédez comme suit :

En premier lieu, vérifiez que vous disposez d'une instance de service mise à disposition et que vous avez initialisé celle-ci à l'aide du plug-in d'interface de ligne de commande Trusted Key Entry (TKE) ou de Management Utilities.

  1. Dans l'interface de ligne de commande, mettez à jour le plug-in TKE vers la version la plus récente à l'aide de la commande suivante :

    ibmcloud plugin update tke
    
  2. Pour vérifier si l'algorithme Schnorr est activé, exécutez la commande suivante :

    ibmcloud tke cryptounit-compare
    

    La sortie ci-après illustre ce qui s'affiche. Si l'algorithme Schnorr est activé, la colonne XCP_CPB_ECDSA_OTHER est indiquée comme Set dans la section CONTROL POINTS :

    CONTROL POINTS
    SERVICE INSTANCE: f410ea28-691a-4708-a580-1f813e0a6d31
    CRYPTO UNIT NUM   XCP_CPB_ECDSA_OTHER
    1                 Set
    2                 Set
    

    Si Not Set s'affiche, procédez comme suit pour activer manuellement l'algorithme Schnorr.

Etape 2 : Activer manuellement l'algorithme Schnorr

Pour activer l'algorithme Schnorr pour votre instance de service, procédez comme suit :

  1. Vérifiez et assurez-vous que toutes les unités de chiffrement présentes dans votre instance de service sont sélectionnées à l'aide de la commande suivante :

    ibmcloud tke cryptounits
    

    La sortie ci-après illustre ce qui s'affiche. Toutes les unités de chiffrement sélectionnées sont marquées comme étant true dans la colonne SELECTED :

    SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba
    CRYPTO UNIT NUM   SELECTED   LOCATION
    1                 true       [us-south].[AZ3-CS3].[02].[03]
    2                 true       [us-south].[AZ2-CS2].[02].[03]
    
  2. Si des unités de chiffrement ne sont pas sélectionnées, exécutez la commande ci-dessous et suivez les invites pour les ajouter à la liste des unités sélectionnées :

    ibmcloud tke cryptounit-add
    
  3. Pour activer l'algorithme Schnorr, exécutez la commande suivante :

    ibmcloud tke cryptounit-cp-sig-other
    
  4. (Facultatif) Pour confirmer que l'algorithme Schnorr est activé, exécutez à nouveau la commande ibmcloud tke cryptounit-compare et assurez-vous que XCP_CPB_ECDSA_OTHER est marqué comme Set pour toutes les unités de chiffrement dans la sortie.

Etapes suivantes

Vous pouvez maintenant commencer à utiliser l'API PKCS #11 ou l'API GREP11 pour effectuer des opérations de chiffrement et protéger les portefeuilles déterministes.