Gestion de vos clés avec BYOHSM dans IBM Cloud Hyper Protect Crypto Services
IBM Cloud® Hyper Protect Crypto Services est un service de gestion de clés dédié basé sur IBM Cloud. Avec la fonction Bring Your Own HSM (BYOHSM) dans Hyper Protect Crypto Services, vous pouvez utiliser vos propres HSM sur site pour générer des clés de chiffrement au lieu d'utiliser des HSM en cloud fournis par IBM, tout en continuant à tirer parti du service de gestion des clés de cloud à service exclusif fourni par Hyper Protect Crypto Services.
La fonction BYOHSM (Bring Your Own HSM) est disponible uniquement dans les instances de service du plan Standard dans les régions basées sur VPC. Pour la liste des régions VPC, voir Régions et emplacements.
BYOHSM étend votre capacité de gestion de clés locale au cloud et crée un écosystème de cloud hybride évolutif, unifié et sécurisé pour vos charges de travail réglementées. En connectant vos propres modules HSM à Hyper Protect Crypto Services, vous disposez d'un contrôle physique complet sur vos clés pour vous conformer aux règles de souveraineté des données.
Objectifs
Ce tutoriel explique comment effectuer les étapes de base pour gérer les clés avec BYOHSM dans Hyper Protect Crypto Services.
Avant de commencer
Pour utiliser la fonction BYOHSM de Hyper Protect Crypto Services, vérifiez que vous disposez d'un compte de type Paiement à la carte ou Abonnement IBM Cloud. Pour plus de détails sur les types de compte IBM Cloud, voir Types de compte.
- Pour vérifier votre type de compte, connectez-vous à IBM Cloud et cliquez sur Gestion > Compte > Paramètres de compte.
- Si vous disposez d'un compte Lite, veillez à mettre à niveau votre compte vers un compte de type Paiement à la carte ou Abonnement.
Flux de tâches
Pour commencer à utiliser BYOHSM, procédez comme suit:
- Avant de commencer
- Etape 1: Achat et configuration de vos modules HSM sur site
- Etape 2: Configurez et déployez vos modules HSM pour qu'ils fonctionnent avec Hyper Protect Crypto Services
- Etape 3: Contactez IBM pour obtenir les informations requises
- Etape 4: Mise à disposition d'une instance Hyper Protect Crypto Services avec BYOHSM
- Etape 5: Utilisation de votre instance Hyper Protect Crypto Services avec BYOHSM
Achetez et configurez vos modules HSM sur site
Si vous ne disposez pas d'un module HSM pour votre entreprise, achetez un module pour vous connecter à votre instance Hyper Protect Crypto Services et activez la fonction BYOHSM. Actuellement, seuls les modules HSM de modèle SafeNet Luna Network A730 et A750 sont pris en charge. Pour plus d'informations, voir Types de HSM pris en charge. Veillez à effectuer la configuration initiale en fonction des instructions de vos fournisseurs.
Pour atteindre la haute disponibilité, il est conseillé de préparer et d'utiliser au moins deux modules HSM.
Configurez et déployez vos modules HSM pour qu'ils fonctionnent avec Hyper Protect Crypto Services
-
Créez une partition d'application dans chaque module HSM pour stocker des objets cryptographiques et effectuer des opérations. Pour plus d'informations, voir Création de partitions.
-
Créez les clés suivantes qui sont nécessaires pour établir une connexion HSM sécurisée. Pour plus d'informations, voir Création de clés.
Tableau 1. Clés requises pour Bring Your Own HSM Type de clé Description Clé de chiffrement de clé principale (MKEK) (Clé AES 256 bits) Clé de chiffrement de niveau racine pour l'encapsulage et le désencapsulage des clés d'instance dans Hyper Protect Crypto Services. Clé de signature (SKEY) (Clé AES 256 bits) utilisée pour la signature et la vérification des clés d'instance et des clés d'utilisateur dans Hyper Protect Crypto Services. Clé d'importation (IKEY) (clé DES3 192 bits) Permet de chiffrer et de déchiffrer les éléments de clé à importer dans Hyper Protect Crypto Services. Clés de chiffrement de clé de transit (TKEK) (10 paires de clés asymétriques RSA) Permet d'importer en toute sécurité vos propres clés dans Hyper Protect Crypto Services. -
Préparez le réseau pour connecter les modules HSM sur site à votre instance Hyper Protect Crypto Services. Pour plus d'informations sur la manière d'obtenir de meilleures performances réseau, voir Network connectivity best practice.
-
Collectez les informations suivantes que vous devez fournir lorsque vous contactez IBM à l'étape 3.
Tableau 2. Informations requises pour Bring Your Own HSM Attribut Description Adresse IP HSM Adresse IP de votre HSM. Certificat du serveur HSM Les communications NTLS utilisées par Thales HSM nécessitent des échanges de certificats entre HSM et Hyper Protect Crypto Services. Vous devez créer un certificat TLS sur votre module HSM et fournir le certificat pour Hyper Protect Crypto Services afin de vérifier les communications à partir du module HSM. Libellé de partition Nom de la partition d'application que vous créez pour Hyper Protect Crypto Services à utiliser. Mot de passe du responsable du chiffrement de la partition Données d'identification de Hyper Protect Crypto Services permettant de se connecter à la partition d'application correspondante pour effectuer des opérations de clé. Libellé de la clé principale Libellé ou nom de la clé de chiffrement de la clé principale (MKEK). Le libellé est utilisé par Hyper Protect Crypto Services pour faire référence à la clé principale dans les appels d'API PKCS #11 . Libellé de la clé de signature Libellé ou nom de la clé de signature (SKEY). Il est utilisé pour l'authentification des données, telles que la signature et la vérification des données. Libellé de la clé d'importation Libellé ou nom de la clé d'importation (IKEY). Hyper Protect Crypto Services utilise cette clé pour chiffrer ou déchiffrer les éléments de clé à importer. Préfixe du libellé de la clé de chiffrement de la clé de transit Préfixe de libellé de la clé de chiffrement de clé de transit utilisée pour l'importation sécurisée de vos propres clés.
Contactez IBM pour obtenir les informations requises
Contactez IBM en créant un cas de support pour obtenir les informations requises. Fournissez les informations que vous collectez à l'étape 2, y compris les sous-réseaux dans lesquels vos modules HSM sont accessibles. Chaque sous-réseau correspond à une zone de disponibilité (AZ).
IBM vous fournira ensuite les informations suivantes:
- Votre ID de connecteur HSM unique. Vous devez fournir l'ID lorsque vous mettez à disposition une instance à l'étape 4.
- Le CRN VPC. Dans votre configuration Transit Gateway, vous devez demander une connexion au CRN VPC.
- Le certificat client HSM. Vous devez installer ce certificat sur vos modules HSM pour vous assurer que les communications provenant de Hyper Protect Crypto Services peuvent être vérifiées.
Mise à disposition d'une instance Hyper Protect Crypto Services avec BYOHSM
Mettez à disposition une instance Hyper Protect Crypto Services sur la page de catalogue de service avec les valeurs de zone suivantes:
- Sous Sélectionner un plan de tarification, sélectionnez Standard.
- Sous Sélectionner un emplacement, sélectionnez une région basée sur VPC. Pour la liste des régions VPC, voir Régions et emplacements.
- Sous Connexion HSM, sélectionnez Bring Your Own HSM.
- Sous ID de connecteur HSM, entrez l'ID de connecteur HSM que vous obtenez auprès d' IBM. Cette zone s'affiche uniquement une fois que vous avez sélectionné Bring Your Own HSM pour la zone HSM connection.
Pour plus d'informations, voir Mise à disposition d'une instance Hyper Protect Crypto Services avec BYOHSM.
Utilisez votre instance Hyper Protect Crypto Services avec BYOHSM
Après avoir créé une instance avec la fonction BYOHSM activée, vous pouvez utiliser vos propres modules HSM pour la génération et la gestion des clés. Pour plus d'informations, voir les liens suivants :
Etapes suivantes
Pour en savoir plus sur BYOHSM, voir Présentation de Bring Your Own HSM.