Activation des mécanismes de chiffrement
Après avoir activé certaines fonctionnalités et certains mécanismes de chiffrement dans IBM Cloud® Hyper Protect Crypto Services, en tant qu'administrateur d'unité de chiffrement, vous pouvez avoir besoin de les activer manuellement dans votre instance Hyper Protect Crypto Services avant de pouvoir les utiliser.
Le microprogramme HSM est mis à jour dans les régions IBM Cloud prises en charge afin d'activer les fonctionnalités ci-après. Si votre instance de service est mise à disposition après que les mises à jour du microprogramme HSM ne soient déployées dans la région correspondante, cette fonctionnalité sera activée par défaut. En revanche, si des services existent déjà et que la clé principale est configurée avant la mise à jour du microprogramme HSM, vous devrez activer les fonctionnalités manuellement si besoin.
Activation des portefeuilles déterministes BIP32
Une proposition d'amélioration de bitcoin (BIP) est une fonctionnalité destinée au bitcoin, aux processus ou à l'environnement. La norme BIP 0032 (BIP32) est utilisée dans le cadre des portefeuilles déterministes hiérarchiques afin de générer les clés privée et publique d'un portefeuille.
Pour activer la fonctionnalité BIP32, procédez comme suit :
Etape 1 : Vérifier l'activation de BIP32
Pour vérifier si la fonctionnalité BIP32 est activée dans votre instance de service, effectuez les étapes ci-dessous :
En premier lieu, vérifiez que vous disposez d'une instance de service mise à disposition et que vous avez initialisé celle-ci à l'aide du plug-in d'interface de ligne de commande Trusted Key Entry (TKE) ou de Management Utilities.
-
Dans l'interface de ligne de commande, mettez à jour le plug-in TKE vers la version la plus récente à l'aide de la commande suivante :
ibmcloud plugin update tke -
Pour vérifier si la fonctionnalité BIP32 est activée, exécutez la commande suivante :
ibmcloud tke cryptounit-compareLa sortie ci-après illustre ce qui s'affiche. Si la fonctionnalité BIP32 est activée, la colonne
XCP_CPB_BTCest définie surSetdans la sectionCONTROL POINTS:CONTROL POINTS SERVICE INSTANCE: f410ea28-691a-4708-a580-1f813e0a6d31 CRYPTO UNIT NUM XCP_CPB_BTC 1 Set 2 SetSi
Not Sets'affiche, effectuez les étapes ci-dessous pour activer manuellement le BIP32.
Etape 2 : Activer BIP32 manuellement
Pour activer la fonctionnalité BIP32 sur votre instance de service, procédez comme suit :
-
Vérifiez et assurez-vous que toutes les unités de chiffrement présentes dans votre instance de service sont sélectionnées à l'aide de la commande suivante :
ibmcloud tke cryptounitsLa sortie ci-après illustre ce qui s'affiche. Toutes les unités de chiffrement sélectionnées sont marquées comme étant
truedans la colonneSELECTED:SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba CRYPTO UNIT NUM SELECTED LOCATION 1 true [us-south].[AZ3-CS3].[02].[03] 2 true [us-south].[AZ2-CS2].[02].[03] -
Si des unités de chiffrement ne sont pas sélectionnées, exécutez la commande ci-dessous et suivez les invites pour les ajouter à la liste des unités sélectionnées :
ibmcloud tke cryptounit-add -
Pour activer la fonctionnalité BIP32, exécutez la commande suivante :
ibmcloud tke cryptounit-cp-btc -
(Facultatif) Pour confirmer que la fonctionnalité BIP32 est activée, exécutez de nouveau la commande
ibmcloud tke cryptounit-compareet assurez-vous queXCP_CPB_BTCest défini commeSetpour toutes les unités de chiffrement de la sortie.
Activation de l'algorithme de signature numérique à courbe d'Edwards
L'algorithme de signature numérique à courbe d'Edwards (EdDSA) est un algorithme moderne et sécurisé basé sur des courbes elliptiques aux performances optimisées.
Pour activer EdDSA, procédez comme suit :
Etape 1 : Vérifier l'activation d'EdDSA
Pour vérifier si la fonctionnalité EdDSA est activée dans votre instance de service, effectuez les étapes ci-dessous :
En premier lieu, vérifiez que vous disposez d'une instance de service mise à disposition et que vous avez initialisé celle-ci à l'aide du plug-in d'interface de ligne de commande Trusted Key Entry (TKE) ou de Management Utilities.
-
Dans l'interface de ligne de commande, mettez à jour le plug-in TKE vers la version la plus récente à l'aide de la commande suivante :
ibmcloud plugin update tke -
Pour vérifier si la fonctionnalité EdDSA est activée, exécutez la commande suivante :
ibmcloud tke cryptounit-compareLa sortie ci-après illustre ce qui s'affiche. Si la fonction EdDSA est activée, la colonne
XCP_CPB_ALG_EC_25519indiqueSetdans la sectionCONTROL POINTS:CONTROL POINTS SERVICE INSTANCE: f410ea28-691a-4708-a580-1f813e0a6d31 CRYPTO UNIT NUM XCP_CPB_ALG_EC_25519 1 Set 2 SetSi
Not Sets'affiche, effectuez les étapes ci-dessous pour activer manuellement la fonction EdDSA.
Etape 2 : Activer EdDSA manuellement
Pour activer EdDSA sur votre instance de service, procédez comme suit :
-
Vérifiez et assurez-vous que toutes les unités de chiffrement présentes dans votre instance de service sont sélectionnées à l'aide de la commande suivante :
ibmcloud tke cryptounitsLa sortie ci-après illustre ce qui s'affiche. Toutes les unités de chiffrement sélectionnées sont marquées comme étant
truedans la colonneSELECTED:SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba CRYPTO UNIT NUM SELECTED LOCATION 1 true [us-south].[AZ3-CS3].[02].[03] 2 true [us-south].[AZ2-CS2].[02].[03] -
Si des unités de chiffrement ne sont pas sélectionnées, exécutez la commande ci-dessous et suivez les invites pour les ajouter à la liste des unités sélectionnées :
ibmcloud tke cryptounit-add -
Pour activer la fonction EdDSA, exécutez la commande suivante :
ibmcloud tke cryptounit-cp-eddsa -
(Facultatif) Pour confirmer que la fonction EdDSA est activée, exécutez de nouveau la commande
ibmcloud tke cryptounit-compareet assurez-vous queXCP_CPB_ALG_EC_25519indiqueSetpour toutes les unités de chiffrement de la sortie.
Activation de l'algorithme Schnorr
L'algorithme Schnorr peut être utilisé comme schéma de signature pour générer des signatures numériques. Il est proposé comme algorithme alternatif à l'algorithme de signature numérique à courbes elliptiques (ECDSA) pour les signatures de chiffrement dans le système Bitcoin. La signature Schnorr est connue pour sa simplicité et son efficacité.
Pour activer l'algorithme Schnorr, procédez comme suit :
Etape 1 : vérifier l'activation de l'algorithme Schnorr
Pour vérifier si l'algorithme Schnorr est déjà activé dans votre instance de service, procédez comme suit :
En premier lieu, vérifiez que vous disposez d'une instance de service mise à disposition et que vous avez initialisé celle-ci à l'aide du plug-in d'interface de ligne de commande Trusted Key Entry (TKE) ou de Management Utilities.
-
Dans l'interface de ligne de commande, mettez à jour le plug-in TKE vers la version la plus récente à l'aide de la commande suivante :
ibmcloud plugin update tke -
Pour vérifier si l'algorithme Schnorr est activé, exécutez la commande suivante :
ibmcloud tke cryptounit-compareLa sortie ci-après illustre ce qui s'affiche. Si l'algorithme Schnorr est activé, la colonne
XCP_CPB_ECDSA_OTHERest indiquée commeSetdans la sectionCONTROL POINTS:CONTROL POINTS SERVICE INSTANCE: f410ea28-691a-4708-a580-1f813e0a6d31 CRYPTO UNIT NUM XCP_CPB_ECDSA_OTHER 1 Set 2 SetSi
Not Sets'affiche, procédez comme suit pour activer manuellement l'algorithme Schnorr.
Etape 2 : Activer manuellement l'algorithme Schnorr
Pour activer l'algorithme Schnorr pour votre instance de service, procédez comme suit :
-
Vérifiez et assurez-vous que toutes les unités de chiffrement présentes dans votre instance de service sont sélectionnées à l'aide de la commande suivante :
ibmcloud tke cryptounitsLa sortie ci-après illustre ce qui s'affiche. Toutes les unités de chiffrement sélectionnées sont marquées comme étant
truedans la colonneSELECTED:SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba CRYPTO UNIT NUM SELECTED LOCATION 1 true [us-south].[AZ3-CS3].[02].[03] 2 true [us-south].[AZ2-CS2].[02].[03] -
Si des unités de chiffrement ne sont pas sélectionnées, exécutez la commande ci-dessous et suivez les invites pour les ajouter à la liste des unités sélectionnées :
ibmcloud tke cryptounit-add -
Pour activer l'algorithme Schnorr, exécutez la commande suivante :
ibmcloud tke cryptounit-cp-sig-other -
(Facultatif) Pour confirmer que l'algorithme Schnorr est activé, exécutez à nouveau la commande
ibmcloud tke cryptounit-compareet assurez-vous queXCP_CPB_ECDSA_OTHERest marqué commeSetpour toutes les unités de chiffrement dans la sortie.
Etapes suivantes
Vous pouvez maintenant commencer à utiliser l'API PKCS #11 ou l'API GREP11 pour effectuer des opérations de chiffrement et protéger les portefeuilles déterministes.
- Pour plus d'informations sur les commandes de l'interface de ligne de commande TKE, voir le document de référence de l'interface de ligne de commande TKE.
- Pour plus d'informations sur l'API PKCS #11, voir Présentation de PKCS #11 et la documentation de référence de l'API PKCS #11.
- Pour plus d'informations sur l'API GREP11, voir Présentation de EP11 sur gRPC et la documentation de référence de l'API GREP11.
- Pour en savoir plus sur les différences et les relations entre l'API PKCS #11 et l'API GREP11, voir Présentation du module HSM en cloud.