Initialisation de votre instance de service-Plan Standard
Pour pouvoir utiliser IBM Cloud® Hyper Protect Crypto Services pour gérer les clés de chiffrement et effectuer des opérations de chiffrement, vous devez commencer par initialiser votre instance de service.
L'initialisation de l'instance de service est le processus de chargement de la clé principale, de sorte que vous pouvez vous approprier le module de sécurité matérielle(HSM)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service. du cloud de Hyper Protect Crypto Services et posséder la racine de confiance qui chiffre l'ensemble de la hiérarchie des clés de chiffrement.
Pour initialiser votre instance de service, vous devez créer des clés de signatureAn encryption key that is used by the crypto unit administrator to sign commands that are issued to the crypto unit. pour les administrateurs d' unité de chiffrementA single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography., définir des seuils d'authentification de quorum pour quitter le mode imprintAn operational mode in which crypto units are assigned to a user.et charger la clé principaleAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. dans les unités de chiffrement.
Compréhension des administrateurs et des clés de signature
Une unité de chiffrement est composée d'un module HSM et de la pile de logiciels correspondante dédiée au module HSM. Si vous configurez un environnement de production, il est conseillé d'affecter au moins deux unités de chiffrement pour une haute disponibilité lorsque vous créez une instance Hyper Protect Crypto Services. Les deux unités de chiffrement se trouvent dans des zones de disponibilité différentes de la région sélectionnée lors de la création de l'instance de service. Toutes les unités de chiffrement d'une instance de service doivent être configurées de la même façon. Si une zone de disponibilité n'est pas accessible, les unités de chiffrement d'une instance de service peuvent être utilisées de façon interchangeable. Les unités de chiffrement contiennent la clé principale qui chiffre le contenu du stockage de clés, notamment les clés racine et les clés standard du magasin de clés de gestion de clés et les clés Enterprise PKCS #11 (EP11) du magasin de clés EP11.
Pour émettre des commandes pour les unités de chiffrement afin d'effectuer des actions, vous devez affecter des administrateurs aux unités de chiffrement. Chaque administrateur dispose d'une clé de signature associée pour l'authentification d'identité. L'organigramme suivant montre comment les clés de signature sont créées et affectées à une instance de service avec deux unités de chiffrement.
Les clés de signature sont créées et affectées en suivant la procédure ci-dessous :
- L'administrateur crée les paires de clés de signature. Les composants de clé publique et privée sont stockés sur votre poste de travail ou carte à puce locale en fonction de la manière dont vous initialisez votre instance de service.
- L'administrateur est ajouté en affectant la partie de clé de signature publique à l'unité de chiffrement. La partie de clé publique est placée dans un certificat qui est installé dans une unité de chiffrement cible pour définir un administrateur d'unité de chiffrement.
Compréhension du mode imprint et des seuils de signature
Les unités de chiffrement démarrent dans un état clair appelé Mode Imprint. Une unité de chiffrement en mode imprint est moins sécurisée car les actions vers une unité de chiffrement en mode imprint n'ont pas besoin d'être signées avec les clés de signature d'administrateur. Après avoir affecté des administrateurs d'unité de chiffrement, vous pouvez définir des seuils de signature pour contrôler le nombre de signatures d'administrateur nécessaires pour exécuter une commande. En mode imprint, la valeur zéro est définie pour les seuils de signature. Pour quitter le mode imprint et sécuriser l'unité de chiffrement, définissez les seuils de signature sur une valeur supérieure à zéro.
Il existe deux types de seuil de signature sur une unité de chiffrement. Le seuil de signature principal contrôle le nombre de signatures requises pour exécuter la plupart des commandes d'administration. Le seuil de signature de révocation contrôle le nombre de signatures requises pour retirer un administrateur. Certaines commandes nécessitent une seule signature, quelle que soit la manière dont le seuil de signature est défini.
Affecter aux seuils de signature une valeur supérieure à un permet d'activer l'authentification par quorum de plusieurs administrateurs pour des opérations sensibles. La valeur maximale que vous pouvez définir pour le seuil de signature et le seuil de signature de révocation est huit, ce qui correspond au nombre maximal d'administrateurs pouvant être ajoutés à une unité de chiffrement.
Lorsque vous configurez des unités de chiffrement, vous êtes automatiquement invité à indiquer le nombre requis de signatures en fonction du type d'opération et si les unités de chiffrement sont en mode imprint. A titre de référence, le tableau suivant indique le nombre requis de signatures pour chaque opération.
| Opération | Commandes | Signatures requises en mode imprint | Signatures requises après avoir quitté le mode imprint |
|---|---|---|---|
| Ajouter un administrateur | tke cryptounit-admin-add |
Aucune signature n'est requise. | Valeur de seuil de signature en cours. |
| Supprimer l'administrateur | tke cryptounit-admin-rm |
Aucune signature n'est requise. | Valeur du seuil de révocation en cours. |
| Définir le seuil de signature | tke cryptounit-thrhld-set |
Lorsque vous quittez le mode imprint, la nouvelle valeur de seuil de signature. | Valeur de seuil de signature en cours. |
| Effacer le nouveau registre de clé principale | tke cryptounit-mk-clrnew |
Non autorisé. | Une signature. |
| Effacer le registre de clé principale en cours | tke cryptounit-mk-clrcur |
Non autorisé. | Une signature. |
| Charger le nouveau registre de clé principale | tke cryptounit-mk-load |
Non autorisé. | Une signature par partie de clé. Cette commande génère une clé d'importateur, qui requiert également une signature. Le même administrateur peut être utilisé pour toutes les signatures. |
| Valider le nouveau registre de clé principale | tke cryptounit-mk-commit |
Non autorisé. | Valeur de seuil de signature en cours. |
| Définir immédiatement (finaliser le registre de clé principale) | tke cryptounit-mk-setimm |
Non autorisé. | Une signature. |
| Définir un point de contrôle | tke cryptounit-cp-btc tke cryptounit-cp-eddsa tke cryptounit-cp-sig-other |
Non autorisé. | Valeur de seuil de signature en cours. |
| Mettre à zéro l'unité de chiffrement | tke cryptounit-zeroize | Aucune signature n'est requise. | Une signature. |
Présentation de la clé principale
Une fois que les unités de chiffrement ont quitté le mode imprint, vous pouvez charger la clé principale dans les unités de chiffrement. Une clé principale est utilisée pour chiffrer les données dans l'espace de stockage de clés. Avec la clé principale, vous êtes propriétaire de la racine de confiance qui chiffre l'ensemble de la hiérarchie des clés, notamment les clés racine et les clés standard du magasin de clés de gestion de clés et les clés Enterprise PKCS #11 (EP11) du magasin de clés EP11. Chaque instance de service ne comprend qu'une seule clé principale.
Pour charger la clé principale, chaque unité de chiffrement possède deux registres de clés principales : un nouveau registre de clés principales et un registre de clés principales en cours. La valeur du registre de clé principale en cours chiffre le contenu du stockage de clés de l'utilisateur. Le nouveau registre de clés principales est utilisé pour modifier la valeur contenue dans le registre de clés principales en cours pour la rotation de la clé principale.
Le diagramme ci-après illustre le changement de l'état du registre de clé principale et le chargement de la clé principale.
Dans le graphique, chaque unité de chiffrement charge la clé principale en procédant comme suit :
- Chargez le nouveau registre de clés principales avec la clé principale. Une fois la clé principale chargée, le nouveau registre de clé principale est à l'état
Full uncommitted. - Valider le nouveau registre de clés principales. Une fois le registre validé, le nouveau registre de clés principales est à l'état
Full committed. - Activer le registre de clés principales en cours. Ainsi, la nouvelle valeur du registre de clés principales est copiée dans le registre de clés principales actuel, et le nouveau registre de clés principales est effacé.
Etapes suivantes
Selon les besoins de votre entreprise et vos exigences en matière de sécurité, Hyper Protect Crypto Services vous propose deux outils et trois options pour initialiser votre instance de service. Pour plus d'informations, voir Présentation des approches d'initialisation d'instances de service.