Présentation-Plan Standard

IBM Cloud® Hyper Protect Crypto Services est un service de gestion de clés dédié et Hardware Security Module(HSM)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service. qui vous offre la fonction Keep Your Own Key pour le chiffrement des données de cloud. Construit sur du matériel certifié FIPS 140-2 niveau 4, Hyper Protect Crypto Services vous offre un contrôle exclusif de vos clés de chiffrement.

Regardez la vidéo suivante pour découvrir de quelle façon Hyper Protect Crypto Services vous fournit le contrôle exclusif des clés de chiffrement et la protection des données dans le cloud :

Pourquoi IBM Cloud Hyper Protect Crypto Services ?

La sécurité des données et des informations est vitale pour les environnements informatiques. Au fur et à mesure que les données se déplacent vers le cloud, la protection des données devient un défi non négligeable. Reposant sur la technologie IBM LinuxONE, Hyper Protect Crypto Services permet de garantir qu'il n'y a que vous qui ayez accès à vos clés et à vos données. Un service de gestion de clés à service exclusif fourni par des modules HSM dédiés et contrôlés par le client vous permet de créer et de gérer facilement vos clés de chiffrement. Sinon, vous pouvez aussi apporter vos propres clés de chiffrement dans le cloud. Le service utilise la même API de fournisseur de clé que Key Protect, un service de gestion de clés à service partagé, pour fournir une approche cohérente d'adoption des services IBM Cloud.

Hyper Protect Crypto Services est un HSM dédié qui est contrôlé par vous. Les administrateurs IBM Cloud n'ont pas accès. Le service repose sur un matériel certifié FIPS 140-2 Level 4, qui propose le niveau de sécurité maximal offert par un fournisseur de cloud sur le marché. IBM est le premier à fournir une interface de ligne de commande (CLI) de cloud pour l'initialisation de la clé principaleAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. HSM afin de vous permettre de vous approprier le module HSM en cloud. Vous pouvez également charger la clé principale avec IBM Hyper Protect Crypto Services Management Utilities. Management Utilities crée et stocke vos parties de clé principale sur des cartes à puce et n'expose jamais vos secrets au poste de travail et au cloud, garantissant ainsi le niveau de protection le plus élevé pour vos secrets.

Hyper Protect Crypto Services peut s'intégrer aux services de données et de stockage IBM Cloud ainsi qu'à VMware® vSphere® et VSAN afin de fournir un service de chiffrement des données au repos.

Le module HSM en cloud géré prend en charge les opérations de chiffrement conformes aux normes de l'industrie en utilisant les normes PKCS (Public-Key Cryptography Standards) #11. Vous n'avez pas besoin de modifier vos applications existantes qui utilisent la norme PKCS #11 pour permettre leur exécution dans l'environnement Hyper Protect Crypto Services. La bibliothèque PKCS #11 accepte les demandes d'API PKCS #11 émises par vos applications et accède à distance au module HSM en cloud pour exécuter les fonctions de chiffrement correspondantes, telles que la signature et la validation numériques.

L'API Enterprise PKCS #11 sur gRPC (GREP11) est également prise en charge par Hyper Protect Crypto Services. La bibliothèque EP11 fournit une interface similaire à l'API PKCS #11 standard.

Grâce au chiffrement intégré de Hyper Protect Crypto Services, vous pouvez facilement créer des applications cloud avec des données sensibles. Hyper Protect Crypto Services vous fournit le contrôle complet de vos données et de vos clés de chiffrement, y compris la clé principale. De plus, le service aide votre entreprise à se conformer à la réglementation de la technologie qui fournit des contrôles exclusifs sur l'accès utilisateur externe et privilégié aux données et aux clés.

Comment Hyper Protect Crypto Services fonctionne-t-il ?

Les éléments suivants sont quelques points forts de l'architecture Hyper Protect Crypto Services :

  • Les applications se connectent à Hyper Protect Crypto Services via l'API PKCS #11 ou l'API GREP11.
  • Un magasin de clés dédié est fourni dans Hyper Protect Crypto Services pour assurer l'isolement et la sécurité des données. Pour prévenir toute utilisation abusive des données d'authentification de la part des administrateurs système ou des utilisateurs racine, l'accès aux données leur est interdit.
  • Secure Service Container (SSC) fournit le niveau de sécurité et d'imprégnabilité de l'entreprise que les clients de l'entreprise attendent de la technologie IBM LinuxONE.
  • Les modules HSM en cloud conformes à la spécification FIPS 140-2 Level 4 assurent la protection des secrets avec le plus haut niveau de sécurité physique.

Pour obtenir un diagramme d'architecture d'Hyper Protect Crypto Services, voir la rubrique relative à l'architecture de service, l'isolement des charges de travail et les dépendances.

Fonctions principales

Hyper Protect Crypto Services fournit aussi bien des fonctions de gestion des clés que des fonctions HSM en cloud :

Service de gestion des clés

  • Gestion du cycle de vie des clés

    Hyper Protect Crypto Services fournit un service de gestion de clés exclusif permettant de créer, d'importer et de gérer des clés à l'aide de l'API normalisée et de procéder à leur rotation. Une fois les clés de chiffrement supprimées, vous pouvez être assuré que vos données ne sont plus récupérables.

  • Chiffrement pour les services de charge de travail et les données IBM Cloud

    En s'intégrant à d'autres services IBM Cloud, Hyper Protect Crypto Services offre la possibilité d'apporter votre propre chiffrement au cloud. Le service fournit une protection à double couche pour vos données de cloud en encapsulant les clés de chiffrement qui sont associées à vos services de cloud.

  • Gestion et audit des accès

    Hyper Protect Crypto Services s'intègre à Cloud Identity and Access Management (IAM) pour vous permettre un contrôle granulaire de l'accès des utilisateurs aux ressources du service. Pour plus d'informations, voir Gestion de l'accès utilisateur.

    Vous pouvez également surveiller et auditer les événements et les activités de Hyper Protect Crypto Services grâce à IBM Cloud Activity Tracker. Pour plus d'informations, voir Audit des événements d'Hyper Protect Crypto Services.

Module HSM (Hardware Security Module) en cloud

  • HSM contrôlé par le client

    Avec Keep Your Own Key, vous pouvez vous approprier le HSM en assignant vos propres administrateurs et en chargeant les clés principales avec Hyper Protect Crypto Services. Cela garantit le contrôle complet de l'ensemble de la hiérarchie des clés sans accès, y compris de la part des administrateurs IBM Cloud.

  • Opérations de chiffrement

    Hyper Protect Crypto Services prend en charge l'API PKCS #11 standard et l'API Enterprise PKCS #11 sur gRPC (GREP11) pour les opérations de chiffrement. Les opérations incluent la génération de clés, le chiffrement et le déchiffrement des données, la signature des données et la vérification des signatures. Les fonctions cryptographiques sont exécutées dans les modules HSM et sont accessibles par le biais d'API pour fournir une protection matérielle à vos applications.

  • Certification de sécurité

    Le service repose sur un matériel certifié FIPS 140-2 Level 4, qui propose le niveau de sécurité le plus élevé de l'industrie. Le module HSM est également certifié conforme à Common Criteria Part 3 EAL 4.

Etapes suivantes