Foire aux questions d'ordre général

Lisez pour obtenir des réponses aux questions générales sur IBM Cloud® Hyper Protect Crypto Services.

Qu'est-ce qu'IBM Cloud Hyper Protect Crypto Services ?

IBM Cloud Hyper Protect Crypto Services est un service de gestion de clés dédié et un service de cloud Hardware Security Module(HSM)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service. qui fournit les fonctions suivantes:

  • Le mécanisme KYOK (Keep Your Own Key) avec le module HSM certifié FIPS 140-2 Level 4 qui offre le contrôle complet et des droits sur l'ensemble de la hiérarchie de clés, interdisant aux administrateurs IBM Cloud d'accéder à vos clés.
  • Système de gestion de clés à locataire unique permettant de créer, importer et gérer des clés à l'aide de l'API normalisée.
  • Le chiffrement des données au repos via des clés détenues par le client avec une intégration continue à d'autres services de stockage et de données IBM Cloud.
  • Une bibliothèque PKCS #11 et une bibliothèque Enterprise PKCS #11 (EP11) pour des opérations de chiffrement, qui sont activées par les modules HSM Hyper Protect Crypto Services avec le niveau de sécurité le plus élevé dans le cloud.

Qu'est-ce qu'Unified Key Orchestrator ?

Unified Key Orchestrator fournit le seul contrôle du point de contrôle unique des clés de chiffrement natif dans les environnements multicloud hybrides de votre entreprise.

  • Unified Key Orchestrator vous permet d'utiliser à la fois les fonctions Keep Your Own Key et Bring Your Own Key dans les environnements multicloud hybrides qui incluent des environnements sur site.
  • Unified Key Orchestrator gère et orchestre toutes les clés à partir des environnements multicloud sous IBM Cloud.

Qu'est-ce qu'un service de gestion de clés ?

Hyper Protect Crypto Services propose un service de gestion de clés à locataire unique pour créer, importer, effectuer la rotation et gérer des clés. Une fois les clés de chiffrement supprimées, vous pouvez être assuré que vos données protégées par ces clés ne sont plus récupérables. Le service est basé sur la norme FIPS 140-2 Level 4 certifiée module de sécurité matérielle, qui offre le niveau de protection le plus élevé dans l'industrie du cloud. Hyper Protect Crypto Services fournit la même interface de programmation de service de gestion des clés que IBM Key Protect for IBM Cloud pour vous permettre de générer vos applications ou de tirer parti des services de données et d'infrastructure IBM Cloud.

Qu'est-ce qu'un module HSM (Hardware Security Module) ?

Un module HSM propose des opérations de chiffrement et de stockage de clés sécurisées au sein d'une unité matérielle inviolable destinée aux données sensibles. Les modules HSM utilisent les informations de clé sans les exposer en dehors de la limite de chiffrement du matériel.

Qu'est-ce qu'un module HSM en cloud ?

Un HSM Cloud est un module de sécurité matérielle basé sur le cloud qui permet de gérer vos propres clés de chiffrement et d'effectuer des opérations cryptographiques dans IBM Cloud. Hyper Protect Crypto Services repose sur un module de sécurité matérielle certifié FIPS 140-2 niveau 4, qui offre le niveau de protection le plus élevé de l'industrie du cloud. Avec le support KYOK (Keep Your Own Key), les clients peuvent configurer la clé principaleAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. et prendre la propriété du module HSM en cloud. Les clients disposent d'un contrôle complet et de droits sur l'ensemble de la hiérarchie de clés, interdisant aux administrateurs d'IBM Cloud d'accéder à vos clés.

Comment Hyper Protect Crypto Services fournit-il un service cloud à service exclusif ?

Hyper Protect Crypto Services est un service cloud à service exclusif car chaque client dispose d'une pile de logiciels dédiée et d'un domaine HSM dédié pour chaque unité de chiffrement. En tant que client, vous êtes assuré d'interagir avec une pile de services dédiée qui ne traite que vos données. Pour plus d'informations sur l'architecture de service, voir How does Hyper Protect Crypto Services work.

Quelles sont les responsabilités des utilisateurs et d'IBM Cloud pour Hyper Protect Crypto Services ?

Hyper Protect Crypto Services est une plateforme en tant que service sous IBM Cloud. IBM Cloud est responsable de la gestion des serveurs, du réseau, du stockage, de la virtualisation, du middleware et de l'exécution, ce qui garantit une bonne performance et une haute disponibilité. Les clients sont chargés de gérer les données et les applications, en particulier les clés de chiffrement qui sont stockées dans Hyper Protect Crypto Services et les applications utilisateur qui utilisent des clés ou des fonctions de chiffrement pour les opérations de chiffrement.

En quoi ce service diffère-t-il d'IBM Cloud HSM ?

IBM dispose d'un service de module de sécurité matérielle IaaS IBM Cloud, qui est différent de Hyper Protect Crypto Services. Le module de sécurité matérielleIBM Cloud est conforme à la norme FIPS 140-2 niveau 3. Hyper Protect Crypto Services fournit un service de module de sécurité matérielle géré où aucune compétence particulière n'est nécessaire pour gérer le module de sécurité matérielle autre que le chargement des clés. Hyper Protect Crypto Services est le seul service de cloud qui fournit des modules de sécurité matérielle qui sont générés sur le matériel certifié FIPS 140-2 niveau 4 et qui permettent aux utilisateurs d'avoir le contrôle de la clé principale.

En quoi Hyper Protect Crypto Services diffère-t-il de Key Protect ?

IBM Key Protect for IBM Cloud est un service partagé de gestion des clés compatible avec le système Bring Your Own Key (BYOK). Le service repose sur des modules HSM certifiés FIPS 140-2 Level 3, gérés par IBM.

Hyper Protect Crypto Services est un service de gestion de clés à locataire unique et un module HSM cloud vous permettant de gérer entièrement vos clés de chiffrement et d'effectuer des opérations de chiffrement. Ce service repose sur des modules certifiés HSM FIPS 140-2 Level et est compatible avec le système Keep Your Own Key (KYOK). Vous pouvez prendre la propriété pour assurer le contrôle total de toute la hiérarchie de clés sans accès même auprès des administrateurs IBM Cloud . Hyper Protect Crypto Services prend également en charge les normes sectorielles telles que les normes PKCS #11 (PKCS #11) pour les opérations cryptographiques telles que la signature numérique et le déchargement SSL (Secure Sockets Layer).

En quoi Keep Your Own Key est-il différent de Bring Your Own Key ?

Bring Your Own Key (BYOK) permet d'utiliser vos propres clés pour chiffrer les données. Les services de gestion des clés qui fournissent la fonctionnalité BYOK sont généralement des services partagés. Avec ces services, vous pouvez importer vos clés de chiffrement à partir des modules de sécurité matérielle (HSM) sur site, puis gérer les clés.

Keep Your Own Key (KYOK) permet d'exercer le niveau de contrôle avancé d'IBM sur vos propres clés de chiffrement. Outre les fonctionnalités de BYOK, KYOK offre la garantie technique qu'IBM ne peut pas accéder aux clés client. Avec KYOK, vous avez le contrôle exclusif de l'ensemble de la hiérarchie des clés, y compris la clé principale.

Le tableau suivant répertorie les différences entre KYOK et BYOK.

Tableau 1. Comparaison de BYOK avec KYOK
Fonctions de gestion des clés dans le cloud Apportez votre clé KYOK
Gestion du cycle de vie des clés de chiffrement Oui Oui
Intégration aux autres services cloud Oui Oui
Apport de vos propres clés à partir des modules HSM sur site Oui Oui
Assurance opérationnelle - Les fournisseurs de services cloud ne peuvent pas accéder aux clés. Oui Oui
Assurance technique - IBM ne peut pas accéder aux clés. Non Oui
Service de gestion de clés dédié à locataire unique. Non Oui
Contrôle exclusif de votre clé principale. Non Oui
Niveau de sécurité le plus élevé - Module HSM FIPS 140-2 Niveau 4. Non Oui
Gestion de votre clé principale avec des cartes à puce. Non Oui
Cérémonie des clés. Non Oui

Que puis-je faire avec IBM Cloud Hyper Protect Crypto Services ?

IBM Cloud Hyper Protect Crypto Services peut être utilisé pour le service de gestion de clés et les opérations de chiffrement.

Hyper Protect Crypto Services peut s'intégrer aux services de données et de stockage IBM Cloud ainsi qu'à VMware® vSphere® et VSAN afin de fournir un service de chiffrement des données au repos. Le module HSM en cloud géré prend en charge les normes de l'industrie, telles que les normes d'entreprise PKCS #11 (Public-Key Cryptography Standards). Vos applications peuvent intégrer des opérations de chiffrement telles que la signature numérique et la validation via Enterprise PKCS #11 (API EP11). La bibliothèque EP11 fournit une interface similaire à l'API PKCS #11 standard.

Hyper Protect Crypto Services utilise des infrastructures telles que gRPC pour activer l'accès à l'application distante. GRPC est une infrastructure moderne d'appel de procédure à distance (RPC) à haute performance qui permet de connecter des services dans et entre les centres de données pour l'équilibrage de charge, le traçage, la vérification de la santé et l'authentification. Les applications accèdent à Hyper Protect Crypto Services en appelant l'API EP11 à distance sur gRPC.

Pour plus d'informations, voir Cas d'utilisation Hyper Protect Crypto Services.

Comment savoir si Hyper Protect Crypto Services convient à mon entreprise ?

Si vous vous souciez de la sécurité et de la conformité des données dans le cloud, vous pouvez conserver un contrôle complet sur le chiffrement des données et les clés de signatureAn encryption key that is used by the crypto unit administrator to sign commands that are issued to the crypto unit. dans un module HSM consommable dans le cloud. Le module HSM bénéficie d'une sécurité de pointe pour les données cloud et les actifs numériques. Avec la prise en charge de la sécurité et de la conformité réglementaire, vos données sont chiffrées et les accès privilégiés sont contrôlés. Même les administrateurs IBM Cloud n'ont pas accès aux clés.

Avec Hyper Protect Crypto Services, vous pouvez garantir la conformité aux réglementations et renforcer la sécurité des données. Ces dernières sont protégées avec des clés de chiffrement incluses dans un système de gestion de clés dédié et entièrement géré, associé au service HSM en cloud qui prend en charge la fonctionnalité KYOK (Keep Your Own Key). Conservez ainsi vos propres clés pour un chiffrement de données en cloud protégé par un module HSM en cloud dédié. Si vous exécutez des applications comportant des données sensibles ou respectueuses des réglementations en vigueur, cette solution est parfaitement adaptée à vos besoins.

Les principales caractéristiques sont les suivantes :

  • Contrôle total de l'ensemble de la hiérarchie des clés, y compris des clés principales.
  • Dispositif matériel inviolable pour les données sensibles.
  • Sécurité de pointe pour les données cloud et les actifs numériques.
  • Réduction du risque de compromission des données grâce à la protection intégrée contre les menaces d'accès privilégié.
  • Conformité à la réglementation grâce au chiffrement des données et aux contrôles des accès privilégiés.
  • Fonctionnalité KYOK (Keep Your Own Key) qui vous assure un contrôle complet sur l'ensemble de la hiérarchie des clés.

Comment Hyper Protect Crypto Services fonctionne-t-il ?

Lorsque vous utilisez Hyper Protect Crypto Services, vous créez une instance de service avec plusieurs unités de chiffrement qui résident dans différentes zones de disponibilité d'une région. L'instance de service est générée sur Secure Service Container(SSC), qui garantit un environnement d'exécution de conteneur isolé et fournit le niveau de sécurité et d'imprégnabilité de l'entreprise. La synchronisation et l'équilibrage de charge des unités de chiffrement multiples contenues dans une instance de service s'effectuent automatiquement entre les zones de disponibilité multiples. Si une zone de disponibilité n'est pas accessible, les unités de chiffrement d'une instance de service peuvent être utilisées de façon interchangeable.

Une unité de chiffrement est une unité unique qui représente un module HSM et la pile de logiciels correspondante, dédiée au module HSM pour le chiffrement. Les clés de chiffrement sont générées dans les unités de chiffrement et stockées dans le magasin de clés dédié pour que vous puissiez les gérer et les utiliser via l'API RESTful standard. Avec Hyper Protect Crypto Services, vous vous appropriez les unités de chiffrement en chargeant la clé principale et en affectant vos propres administrateurs via l'interface de ligne de commande ou les applications Management Utilities. Ainsi, vous disposez d'un contrôle exclusif sur vos clés de chiffrement.

Hyper Protect Crypto Services, qui repose sur le module FIPS 140-2 Level 4, prend en charge Enterprise PKCS #11 pour les opérations de chiffrement. Les fonctions sont accessibles via des appels d'API gRPC.

Quelle est la carte cryptographique utilisée par Hyper Protect Crypto Services ?

Si vous créez votre instance dans des régions basées sur l'infrastructure VPC (Virtual Private Cloud), Hyper Protect Crypto Services utilise la carte cryptographiqueIBM 4769, également appelée Crypto Express 7S (CEX7S). Si vous créez votre instance dans d'autres régions non VPC, Hyper Protect Crypto Services utilise la carte cryptographique IBM 4768, également appelée Crypto Express 6S (CEX6S). Les cartes IBM CEX6S et IBM CEX7S sont toutes les deux certifiées FIPS 140-2 de niveau 2, qui est le niveau de certification le plus haut disponible pour les unités commerciales de chiffrement. Vous pouvez consulter les certificats sur les sites suivants :

Dans quelles régions IBM, Hyper Protect Crypto Services est-il disponible ?

Actuellement, Hyper Protect Crypto Services est disponible à Dallas et à Francfort. Pour obtenir la liste à jour des régions prises en charge, voir Régions et emplacements.

Des charges de travail figurent dans un centre de données où Hyper Protect Crypto Services n'est pas disponible. Puis-je malgré tout m'abonner à ce service ?

Oui. Hyper Protect Crypto Services est accessible à distance dans le monde entier pour les fonctions de gestion des clés et de module de sécurité matérielle du cloud.