Foire aux Questions : Hyper Protect Crypto Services avec Unified Key Orchestrator

Lisez pour obtenir des réponses pour des questions sur IBM Cloud® Hyper Protect Crypto Services avec Unified Key Orchestrator.

Combien de clés peuvent être stockées dans une instance Hyper Protect Crypto Services avec Unified Key Orchestrator ?

Une instance Unified Key Orchestrator de Hyper Protect Crypto Services peut contenir jusqu'à 20 000 clés KMS et 20 000 clés EP11.

Quelle est la différence entre la gestion des clés, l'orchestration des clés et la gouvernance des clés ?

L'orchestration de clés apporte à la fois des capacités de gestion des clés et de gouvernance des clés dans des opérations au sein d'une entreprise :

  • La gestion des clés est la personne, les processus et la technologie qui définissent la façon dont les clés de chiffrement existent et fonctionnent au sein d'une entreprise, y compris les étapes clés du cycle de vie, ainsi que les rôles et les définitions de fonctions.
  • Lagouvernance clé est le contrôle métier défini par les pratiques de sécurité et de gestion des risques d'une entreprise. La gouvernance des clés garantit que les risques des clés de chiffrement sont identifiés, évalués et traités par des politiques et des contrôles d'atténuation des risques, y compris les règlements applicables et les exigences en matière de conformité.
  • L'orchestration de clés est l'activité et les moyens permettant de lancer et de gérer les clés de chiffrement tout au long de leur cycle de vie au sein d'une entreprise, y compris l'automatisation et l'intégration dans la génération de rapports et la surveillance.

Pour plus d'informations sur la gestion des clés, voir NIST SP 800-57 Part 2 Rev 1 "Recommendation for Key Management: Part 2-Best Practices for Key Management Organizations".

Hyper Protect Crypto Services avec Unified Key Orchestrator fournit-t-il une gestion, une gouvernance et une orchestration des clés en même temps ?

Oui. Unified Key Orchestrator fournit un moyen simplifié de gestion, de gouvernance et d'orchestration des clés : un endroit pour définir, exploiter et superviser des clés de chiffrement dans des environnements multicloud hybrides.

Unified Key Orchestrator est-il une offre distincte ?

Non. Du point de vue technologique, Unified Key Orchestrator est une fonction de Hyper Protect Crypto Services. Vous devez fournir et déployer une instance Hyper Protect Crypto Services pour implémenter et utiliser Unified Key Orchestrator.

Comment Hyper Protect Crypto Services avec Unified Key Orchestrator est-il différent du plan standard Hyper Protect Crypto Services ?

Hyper Protect Crypto Services avec Unified Key Orchestrator étend le plan standard. IBM Cloud est le seul fournisseur de services de cloud qui offre une orchestration de clé de chiffrement de cloud natif et une gestion du cycle de vie dans des environnements multicloud hybrides, y compris IBM Cloud, IBM Satellite, d'autres fournisseurs de services de cloud et des environnements locaux. Le tableau suivant répertorie les différences de clé entre Hyper Protect Crypto Services avec le plan standard Unified Key Orchestrator et Hyper Protect Crypto Services:

Tableau 1. Différences de clé entre Hyper Protect Crypto Services avec Unified Key Orchestrator et Hyper Protect Crypto Services Plan standard
Fonction Plan standard Hyper Protect Crypto Services Hyper Protect Crypto Services avec Unified Key Orchestrator
Gestion du cycle de vie des clés multicloud Non prise en charge. Pris en charge.
Coffres Aucun Coffres illimités.
Types de clé Clés EP11, clés racine et clés standard. Pour plus d'informations, voir Gestion des clés EP11 à l'aide de l'interface utilisateur, Création de clés racine et Création de clés standard. Unified Key Orchestrator clés gérées. Pour plus d'informations, voir Création de clés gérées.
Magasins de clés internes Un nombre illimité de magasins de clés internes et les 5 premiers magasins de clés sont gratuits. Pour plus d'informations, voir Exemple de tarification. Un nombre illimité de magasins de clés internes et les 5 premiers magasins de clés sont gratuits. Pour plus d'informations, voir Exemple de tarification.
Magasins de clés externes Non prise en charge. Nombre illimité de magasins de clés externes. Pour plus d'informations, voir Exemple de tarification.
Rotation d'une clé principale Pris en charge. Pour plus d'informations, voir Master key rotation-Standard Plan. Pris en charge. Pour plus d'informations, voir Master key rotation-Unified Key Orchestrator.
Prise en charge de EP11 Prise en charge de l'interface utilisateur et de l'API. Pour plus d'informations, voir Présentation de EP11 sur gRPC-Standard Plan. Prise en charge de l'API uniquement.
Affichage des ressources associées Pris en charge. Pour plus d'informations, voir Affichage des associations entre les clés racine et les ressources IBM Cloud chiffrées. Non prise en charge.
Règles d'autorisation double Pris en charge. Pour plus d'informations, voir Gestion de l'autorisation double de votre instance de service. Non prise en charge.
Types de clé KMS (règle) Les clés sont des clés symétriques de 256 bits, prises en charge par l'algorithme AES-CBC. Non prise en charge.
création de clé et importation d'une règle d'accès Pris en charge. Pour plus d'information, voir Gestion de la règle d'accès de création et d'importation de clés. Les clés gérées sont prises en charge via IAM.
Exporter des clés Pris en charge. Non prise en charge.

Quel type de module de sécurité matérielle est utilisé pour Hyper Protect Crypto Services avec Unified Key Orchestrator ?

Hyper Protect Crypto Services avec Unified Key Orchestrator est construit sur le module de sécurité matérielle certifié FIPS 140-2 niveau 4 en tant que plan standard Hyper Protect Crypto Services.

Quels fournisseurs ou fournisseurs de cloud sont pris en charge par Hyper Protect Crypto Services avec Unified Key Orchestrator en tant que magasins de clés externes connectés ?

La liste suivante contient quelques fournisseurs de cloud :

  • Fichiers de clés d'une autre instance Hyper Protect Crypto Services
  • Fichiers de clés de IBM® Key Protect for IBM Cloud®
  • Magasins de clés de IBM® Key Protect for IBM Cloud® sur Satellite
  • Coffre de clés Microsoft Azure
  • AWS Key Management Service
  • Service de gestion de clés Google Cloud

Quelle est la différence entre Unified Key Orchestrator et EKMF Web ?

IBM® Enterprise Key Management Foundation - Web Edition (EKMF Web) et Unified Key Orchestrator partagent la même base de code.

EKMF Web is an on-premises product for IBM Z14 or Z15 environments, running z/OS V2.3 or z/OS V2.4 and IBM Db2. Hyper Protect Crypto Services with Unified Key Orchestrator is a cloud native service in IBM Cloud, which offers key management and orchestration in a hybrid multicloud environment.

Dans sont les régions à zones multiples sont disponibles Hyper Protect Crypto Services avec Unified Key Orchestrator ?

Hyper Protect Crypto Services avec Unified Key Orchestrator est disponible dans toutes les régions où Hyper Protect Crypto Services est disponible. Pour obtenir la liste des régions disponibles de Hyper Protect Crypto Services, voir Régions et emplacements.

Est-il possible d'utiliser Hyper Protect Crypto Services avec Unified Key Orchestrator pour la gestion des clés même si Hyper Protect Crypto Services n'est pas disponible dans la région IBM Cloud où réside mon service ?

Oui. Vous pouvez choisir un centre de données dans votre région de résidence de données requise et utiliser Unified Key Orchestrator dans toutes les régions où Hyper Protect Crypto Services est disponible.Notez que vos clés de chiffrement sont gérées dans les régions où vos instances Hyper Protect Crypto Services sont disponibles.

Combien de fichiers de clés peuvent être créés pour une instance de Hyper Protect Crypto Services avec Unified Key Orchestrator ?

La limite de fichiers de clés KMS interne est de 50, mais il n'existe pas de limite de fichiers de clés externes. Pour plus d'informations sur la facturation des magasins de clés, voir l'exemple de tarification.