Foire aux questions : Mise à disposition et opérations

Lisez la documentation pour obtenir des réponses aux questions relatives à la mise à disposition d'une instance IBM Cloud® Hyper Protect Crypto Services et d'opérations connexes.

Existe-t-il des prérequis pour l'utilisation d'Hyper Protect Crypto Services ?

Pour utiliser Hyper Protect Crypto Services, vous devez disposer d'un compte IBM Cloud de type Paiement à la carte ou Abonnement.

Si vous ne disposez pas d'un compte IBM Cloud, créez d'abord un compte en accédant à l'enregistrementIBM Cloud. Pour vérifier votre type de compte, accédez à IBM Cloud et cliquez sur Gestion > Compte > Paramètres de compte. Vous pouvez également appliquer votre code promo si vous en avez un. Pour plus d'informations sur les comptes IBM Cloud, voir Foire aux questions concernant les comptes.

Le service peut être mis à disposition rapidement en suivant les instructions décrites dans la rubrique Mise à disposition d'instances de service. Toutefois, pour effectuer des opérations de gestion et de chiffrement de clés, vous devez d'abord initialiser les instances de service à l'aide du plug-in d'interface de ligne de commande TKE IBM Cloud ou des utilitaires de gestion.

Comment initialiser des instances de service Hyper Protect Crypto Services ?

Pour initialiser l'instance de service, vous devez créer des clés de signature d'administrateur, quitter le mode imprint et charger la clé principale dans l'instance. Pour répondre aux différentes exigences de sécurité de vos entreprises, IBM offre les options suivantes pour charger la clé principale :

  • Utilisation des utilitaires de gestion d'IBM Hyper Protect Crypto Services pour le plus haut niveau de sécurité. Cette solution utilise des cartes à puce pour stocker les clés de signature et les parties de clé principale. Les clés de signature et les parties de clé principale n'apparaissent jamais en clair en dehors de la carte à puce.

  • Utilisation du plug-in d'interface de ligne de commande TKE IBM Cloud pour une solution qui ne nécessite pas l'acquisition de lecteurs de cartes à puce et de cartes à puce. Cette solution prend en charge deux approches d'initialisation des instances de service : à l'aide des unités de chiffrement de récupération et à l'aide des fichiers de composants de clés. Lorsque vous utilisez des unités de chiffrement de récupération, la clé principale est automatiquement générée dans les unités de chiffrement et vous n'avez pas besoin de créer plusieurs parties de clé principale. Lorsque vous utilisez des fichiers de composants de clé, le contenu du fichier est déchiffré et apparaît temporairement en clair dans la mémoire du poste de travail.

Pour plus d'informations, voir Présentation des approches d'initialisation d'instances de service.

Puis-je initialiser mon instance de service via le plug-in de l'interface de ligne de commande TKE à l'aide d'un proxy ?

Oui, si le proxy est configuré pour le port HTTPS 443. Vous pouvez ajouter une entrée au mappage du nom d'hôte local de votre poste de travail à l'aide de l'interface de ligne de commande TKE, par exemple, dans /etc/hosts. Dans cette entrée de mappage d'hôte, mappez le nœud final de l'interface de programmation TKE tke.<region>.hs-crypto.cloud.ibm.com à votre proxy. Par exemple, pour une instance de Francfort, l'URL est tke.eu-de.hs-crypto.cloud.ibm.com.

Existe-t-il des recommandations sur la façon de configurer des cartes à puce ?

Il est suggéré que chaque composant de clé principale soit créé sur une carte à puce EP11 distincte et affecté à une personne différente. Des copies de sauvegarde de toutes les cartes à puce doivent être créées et stockées dans un endroit sûr. Il est conseillé de commander 10 ou 12 cartes à puce et de les initialiser de cette manière:

  • Créez une carte à puce d'autorité de certification (CA) et une carte à puce d'autorité de certification de sauvegarde.
  • Créez deux cartes à puce EP11 et deux cartes à puce EP11 de sauvegarde pour stocker deux clés de signature d'administrateur. Générez des clés de signature d'administrateur séparément sur deux cartes à puce EP11 et copiez-les sur deux autres cartes à puce de sauvegarde.
  • Créez deux cartes à puce EP11 et deux cartes à puce EP11 de sauvegarde pour stocker deux parties de clé principale, ou créez trois cartes à puce EP11 et trois cartes à puce EP11 de sauvegarde pour stocker trois parties de clé principale. Générez des parties de clé principale EP11 séparément sur deux ou trois cartes à puce, en fonction du nombre de parties de clé lorsque vous chargez votre clé principale. Copiez chaque valeur de partie de clé sur une carte à puce EP11 de sauvegarde.

Pour calculer le nombre de cartes à puce nécessaires, vous pouvez utiliser les formules suivantes:

Tableau 1. Formules de calcul du nombre de cartes à puce
Hypothèses Formule
-Nombre de sauvegardes par carte à puce: x
-Nombre d'administrateurs (1 à 8): y
-Nombre de parties de clé principale (2 ou 3): z
-Stocker les clés de signature d'administrateur séparément des parties de clé principale
1 (carte de l'autorité de certification) + x (sauvegardes de carte de l'autorité de certification) + y (clé de signature de l'administrateur EP11 cartes) + y * x (clé de signature de l'administrateur EP11 sauvegardes de carte) + z (partie de clé principale EP11 cartes) + z * x (partie de clé principale EP11 sauvegardes de carte) = (1+x) * (1+y+z)
-Nombre de sauvegardes par carte à puce: x
-Nombre d'administrateurs (1 à 8): y
-Nombre de parties de clé principale (2 ou 3): z
-Stockage d'une clé de signature d'administrateur et d'une partie de clé principale sur la même EP11 carte à puce
-Le nombre de parties de clé principale est égal au nombre d'administrateurs (y = z)
1 (carte d'autorité de certification) + x (sauvegardes de carte d'autorité de certification) + z (clés de signature d'administrateur et partie de clé principale EP11 ) + z * x (clés de signature d'administrateur et partie de clé principale EP11 sauvegardes de carte) = (1+x) * (1+z)

Une carte à puce d'autorité de certification de sauvegarde peut être créée à l'aide du programme utilitaire de carte à puce.Sélectionnez CA Smart Card > Backup CA smart card dans le menu, puis suivez les invites.

Le contenu d'une carte à puce EP11 peut être copié sur une autre carte à puce EP11 qui a été créée dans la même zone de cartes à puce à l'aide de l'application Trusted Key Entry.Dans l'onglet Smart card, cliquez sur Copy smart card, puis suivez les invites.

Pour plus de sécurité, vous pouvez générer des clés de signature d'administrateur sur davantage de cartes à puce EP11 et définir les seuils de signature dans vos unités de chiffrement sur une valeur supérieure à un. Vous pouvez installer jusqu'à 8 administrateurs dans vos unités de chiffrement et spécifier que 8 signatures au maximum sont requises pour certaines commandes d'administration.

Pour plus d'informations sur l'acquisition et la configuration de cartes à puce et d'autres composants de l'utilitaire de gestion, voir Setting up smart cards and the Management Utilities.

Comment puis-je me procurer des cartes à puce et des lecteurs de carte à puce ?

Pour obtenir des cartes à puce et des lecteurs de carte à puce, suivez la procédure indiquée dans Commander des cartes à puce et des lecteurs de carte à puce.

Combien d'unités de chiffrement dois-je mettre en place dans mon instance de service ?

Vous devez configurer au moins deux unités cryptographique pour une haute disponibilité. Hyper Protect Crypto Services définit la limite maximale du nombre d'unités de chiffrement à 3.

Puis-je utiliser Hyper Protect Crypto Services avec d'autres services IBM Cloud ?

Oui. Hyper Protect Crypto Services peut être intégré à de nombreux services IBM Cloud, tels que IBM Cloud Object Storage, IBM Cloud for VMware Solutions, IBM Cloud Kubernetes Serviceet Red Hat OpenShift on IBM Cloud. Pour obtenir une liste complète des services et des instructions sur les intégrations, voir Intégration de services.

Comment mon application se connecte-t-elle à une instance de service Hyper Protect Crypto Services ?

Hyper Protect Crypto Services fournit les API standard auxquelles les utilisateurs peuvent accéder. Vos applications peuvent se connecter à une instance de service Hyper Protect Crypto Services en utilisant les API directement sur l'Internet public. Si une connexion plus sécurisée et isolée est nécessaire, vous pouvez également utiliser des noeuds finaux privés. Vous pouvez connecter votre instance de service via des noeuds finaux de service IBM Cloud sur le réseau privé IBM Cloud.

Puis-je générer des clés principales sur site et stocker les parties de clé principales dans les cartes à puce ?

La génération de la clé principale sur site n'est pas prise en charge.

Puis-je importer des clés racine à partir d'un module HSM sur site ?

L'importation de clés racine à partir d'un module HSM sur site n'est pas prise en charge.

Puis-je utiliser Hyper Protect Crypto Services uniquement pour les opérations de chiffrement, et utiliser d'autres services IBM Cloud, par exemple, Key Protect pour la gestion des clés ?

Oui. Hyper Protect Crypto Services peut être utilisé avec Key Protect pour la gestion des clés. Ainsi, Hyper Protect Crypto Services est responsable des opérations de chiffrement uniquement et Key Protect fournit un service de gestion des clés sécurisé via un module HSM en cloud à service partagé certifié FIPS 140-2 Level 3.

Puis-je utiliser Hyper Protect Crypto Services pour des applications hébergées dans d'autres fournisseurs de services Cloud tels que AWS, Azure et GCP ?

Oui. Hyper Protect Crypto Services avec Unified Key Orchestrator fournit des fonctions de gestion de clés multicloud. Pour plus d'informations, voir Présentation de Unified Key Orchestrator.

Comment savoir si les services IBM Cloud que j'adopte peuvent être intégrés à Hyper Protect Crypto Services pour le chiffrement des clés?

Vous trouverez la liste des services IBM Cloud pouvant être intégrés à Hyper Protect Crypto Services dans la rubrique Intégration des services IBM Cloud à Hyper Protect Crypto Services.

Vous trouverez également les instructions détaillées relatives à l'exécution de l'arthorisation de niveau de service dans les liens Instruction d'intégration inclus dans la rubrique.