Présentation des approches d'initialisation d'instance de service-Plan Unified Key Orchestrator

Selon les besoins de votre entreprise et vos exigences en matière de sécurité, Hyper Protect Crypto Services vous propose les trois approches suivantes pour initialiser votre instance de service.

Le tableau suivant compare les trois approches :

Tableau 1. Comparaison de trois approches pour l'initialisation des instances de service
Approches Outil Stockage de la clé principale Sauvegarde de la clé principale Rotation d'une clé principale
Utilisation de cartes à puce et des utilitaires de gestion Hyper Protect Crypto Services Utilitaires de gestion La clé principale est composée de deux ou trois parties de clé principale qui sont stockées sur des cartes à puce. Vous êtes responsable de la sauvegarde de la clé principale à l'aide de cartes à puce. Vous devez préparer de nouvelles pièces de clé maître sur votre carte à puce avant de pouvoir faire pivoter la clé principale pour votre instance de service.
Utilisation des unités de chiffrement de récupération Plug-in de l'interface de ligne de commande TKE IBM Cloud La clé principale est automatiquement générée et stockée dans les unités de chiffrement de récupération de votre instance de service. La clé principale est automatiquement enregistrée dans les unités de chiffrement de récupération. Si votre clé principale est perdue ou détruite, vous pouvez la restaurer à partir des sauvegardes. Vous n'avez pas besoin de préparer une nouvelle clé principale pour la rotation. La nouvelle clé principale est automatiquement générée dans une unité de chiffrement de récupération, puis propagée aux unités de chiffrement opérationnelles et aux autres unités de chiffrement de récupération.
Utilisation des fichiers de composants de clé Plug-in de l'interface de ligne de commande TKE IBM Cloud La clé principale est composée de deux ou trois parties de clé principale stockées sur les fichiers de votre poste de travail local. Les fichiers locaux servent de sauvegarde de la clé principale. Vous devez vous assurer que les fichiers sont correctement enregistrés et que seul le gardien de clés maître connaisse le mot de passe. Vous devez préparer de nouvelles pièces de clé maître sur votre poste de travail local avant de pouvoir faire pivoter la clé principale pour votre instance de service.

Si des cartes à puce sont utilisées pour charger la clé principale, les unités de chiffrement de récupération ne sont pas applicables et peuvent être ignorées. La sauvegarde de la clé principale repose sur la sauvegarde des cartes à puce dans ce cas.

Initialisation des instances de service à l'aide de cartes à puce et des utilitaires de gestion

Pour le niveau de sécurité le plus élevé, vous pouvez utiliser des cartes à puce avec les utilitaires de gestion Hyper Protect Crypto Services pour initialiser l'instance de service.Cette approche utilise des cartes à puce pour stocker les clés de signature et les composants de clé principale.Les clés de signature et les parties de clé principale n'apparaissent jamais en clair en dehors de la carte à puce.

Description de Management Utilities

Les utilitaires de gestion sont composés de deux applications qui utilisent des cartes à puce pour configurer des instances de service : le programme Smart Card Utility Program et l'application Trusted Key Entry (TKE). Pour utiliser les utilitaires de gestion, vous devez commander des cartes à puce et des lecteurs de carte à puce prises en charge par IBM et suivre les instructions dans Initialisation des instances de service à l'aide de cartes à puce et des utilitaires de gestion.

Le diagramme ci-après illustre la relation entre les différents composants lors de l'utilisation de Management Utilities pour initialiser une instance de service.

Architecture de l'utilisation des cartes à puce et des utilitaires de gestion
Figure 1. Utilisation des cartes à puce et des utilitaires de gestion pour initialiser les instances de service

  • Le programme Smart Card Utility Program

    Une des deux applications installées dans le cadre des utilitaires de gestion.Ce programme configure et gère les cartes à puce qui sont utilisées par l'application TKE (Trusted Key Entry).

  • L'application Trusted Key Entry

    Une des deux applications installées dans le cadre des utilitaires de gestion.Elle utilise des cartes à puce pour charger des clés principales dans des instances de service et pour effectuer d'autres tâches de configuration pour des instances de service.

Description des cartes à puce

Une carte à puce ressemble à une carte de crédit avec une puce intégrée.La puce peut effectuer un ensemble limité d'opérations de chiffrement et est chargée avec un logiciel personnalisé.Dans les utilitaires de gestion, le programme d'utilitaire de carte à puce charge le logiciel personnalisé sur la carte à puce pour créer deux types de cartes à puce :

  • Cartes à puce d'autorité de certification

    Les cartes à puce de l'autorité de certification établissent un ensemble de cartes à puce pouvant fonctionner ensemble, appelé zone de carte à puce.

  • Cartes à puce EP11

    Les cartes à puce Enterprise PKCS #11 (EP11) contiennent une clé de signature d'administrateur et jusqu'à 85 parties de clé principale.Le logiciel personnalisé sur une carte à puce EP11 comprend des fonctions permettant de signer une commande à l'aide d'une clé de signature privée qui est stockée sur la carte à puce et de chiffrer une partie de clé principale afin de la livrer à une unité de chiffrement.

Les cartes à puce sont protégées par un code confidentiel et celui-ci doit être saisi sur leur clavier pour leur permettre d'exécuter les opérations. La carte à puce EP11 ne comprend qu'un seul code confidentiel.La carte à puce d'autorité de certification comprend deux codes confidentiels qui doivent être saisis tous les deux pour permettre l'exécution d'opérations.

Lorsque vous utilisez des cartes à puce, tenez compte des recommandations suivantes :

  • Créez chaque composant de clé principale sur une carte à puce EP11 distincte et affectez chaque composant de clé principale à une personne différente. Créez des copies de sauvegarde de toutes les cartes à puce et conservez-les dans un endroit sûr.

  • Commandez 10 ou 12 cartes à puce et configurez-les de la manière suivante:

    • Créez une carte à puce d'autorité de certification et une carte à puce d'autorité de certification de sauvegarde.

      Une carte à puce d'autorité de certification de sauvegarde peut être créée à l'aide du programme utilitaire de carte à puce.Sélectionnez CA Smart Card > Backup CA smart card dans le menu, puis suivez les invites.

    • Créez quatre cartes à puce EP11 pour stocker les clés de signature d'administrateur. Générez des clés de signature d'administrateur séparément sur deux cartes à puce EP11 et copiez-les sur deux autres cartes à puce de sauvegarde.

      Le contenu d'une carte à puce EP11 peut être copié sur une autre carte à puce EP11 qui a été créée dans la même zone de cartes à puce à l'aide de l'application Trusted Key Entry.Dans l'onglet Smart card, cliquez sur Copy smart card, puis suivez les invites.

    • Créez quatre ou six cartes à puce EP11 pour stocker des parties de clé principale. Générez des parties de clé principale EP11 séparément sur deux ou trois cartes à puce, en fonction du nombre de parties de clé lorsque vous chargez votre clé principale. Copiez chaque valeur de partie de clé sur une carte à puce EP11 de sauvegarde.

    Pour savoir comment calculer le nombre de cartes à puce nécessaires, voir FAQ: Existe-t-il des recommandations sur la configuration des cartes à puce?.

  • Pour plus de sécurité, générez des clés de signature d'administrateur sur davantage de cartes à puce EP11 et définissez les seuils de signature dans vos unités de chiffrement sur une valeur supérieure à un. Vous pouvez installer jusqu'à 8 administrateurs dans vos unités de chiffrement et spécifier que 8 signatures au maximum sont requises pour certaines commandes d'administration.

Description des lecteurs de carte à puce

Un lecteur de carte à puce est une unité qui est connectée à un poste de travail et permet à ce dernier de communiquer avec une carte à puce.Pour accéder à une carte à puce, vous devez l'insérer dans le lecteur de carte à puce.Le code confidentiel de la carte à puce doit être saisi sur le clavier de cette dernière pour permettre la plupart des opérations de carte à puce.

Un pilote du lecteur de carte à puce doit être installé sur le poste de travail pour que le lecteur de carte à puce puisse être utilisé.Pour plus d'informations, voir Installation du pilote de lecteur de carte à puce.

L'application TKE utilise le lecteur de carte à puce 1 pour contenir une carte à puce avec une clé de signature et utilise le lecteur de carte à puce 2 pour contenir des cartes à puce avec des composants de clé principale.

Lorsqu'une carte à puce contenant une clé de signature valide est insérée dans le lecteur de carte à puce 1 et que le code confidentiel est saisi, elle peut être utilisée pour signer plusieurs commandes, sans qu'il soit nécessaire de saisir à nouveau le code confidentiel.Si la carte à puce est retirée du lecteur, puis réinsérée, le code confidentiel doit être saisi à nouveau sur le clavier avant que d'autres commandes puissent être signées.

Initialisation des instances de service à l'aide des unités cryptographique de récupération

Si une ou plusieurs unités de chiffrement de récupération sont affectées à votre instance de service, vous pouvez choisir cette méthode pour initialiser votre instance de service. Dans ce cas, une valeur de clé principale aléatoire est générée automatiquement dans une unité de chiffrement de récupération et copiée dans les autres unités de chiffrement pour l'instance de service. La valeur de la clé principale n'apparaît jamais en clair en dehors des HSM. Cette approche est plus rationalisée et plus facile à utiliser que les deux autres approches.

Actuellement, les instances de service de la région eu-es ne prennent pas en charge les unités de chiffrement de reprise. Pour plus d'informations sur les régions prises en charge, voir Régions et emplacements.

Le diagramme suivant présente les composants d'un exemple d'instance de service avec deux unités de chiffrement de récupération :

Architecture de l'utilisation d'unités de chiffrement de reprise pour initialiser des instances de service
Figure 2. Initialisation des instances de service à l'aide des unités de chiffrement de récupération

Les sections suivantes expliquent chaque composant en détail.

Présentation du plug-in de l'interface de ligne de commande TKE IBM Cloud

Le plug-in de l'interface de ligne de commande TKE est un ajout à l'interface de ligne de commande IBM Cloud. Il vous permet d'envoyer des commandes aux unités de chiffrement de votre instance de service pour charger la clé principale. Le plug-in de l'interface de ligne de commande TKE prend en charge deux approches de chargement de la clé principale.

Si votre instance de service comporte des unités de chiffrement de récupération, vous pouvez charger la clé principale en exécutant la commande ibmcloud tke auto-init. Cette commande vous guide à travers les étapes d'ajout d'administrateurs et de définition des seuils de signature, puis génère une valeur de clé principale aléatoire dans l'une des unités de chiffrement de récupération de votre instance de service et copie la valeur dans les autres unités de chiffrement. Pour plus d'informations sur cette approche, voir Initialisation des instances de service à l'aide des unités cryptographique de récupération.

Vous pouvez également utiliser le plug-in de l'interface de ligne de commande TKE pour charger la clé principale à l'aide des composants de clé stockés dans les fichiers de composants de clé. Cette approche peut être adoptée, que votre instance de service possède ou non des unités de chiffrement de récupération. Avec cette approche, vous exécutez une série de commandes pour générer des clés de signature et des composants de clés principales, ajouter des administrateurs, définir les seuils de signature et charger les registres de clés principales. Pour plus d'informations, voir Initialisation des instances de service à l'aide de fichiers de pièces de clés.

Le rôle approprié doit vous être affecté pour pouvoir effectuer les opérations du plug-in de l'interface de ligne de commande TKE. Pour plus d'informations sur les rôles d'accès au service disponibles, voir Rôles d'accès au service.

Pour obtenir la liste complète des commandes disponibles dans le plug-in de l'interface de ligne de commande TKE, voir IBM Cloud Référence du plug-in d'interface de ligne de commande TKE.

Présentation des unités de chiffrement opérationnelles

Les unités de chiffrement opérationnelles sont utilisées pour gérer les clés de chiffrement et effectuer des opérations de chiffrement. Les unités de chiffrement opérationnelles sont les unités de chiffrement auxquelles vous envoyez des demandes d'API. Lorsque vous créez une instance de service, le nombre d'unités de chiffrement que vous indiquez correspond au nombre d'unités de chiffrement opérationnelles. Les unités de chiffrement opérationnelles se trouvent dans différentes zones de disponibilité de la même région que celle où réside votre instance.

Présentation des unités de chiffrement de récupération

Deux unités de récupération sont automatiquement affectées à votre instance de service sans frais supplémentaires. Une unité de récupération est allouée dans la même région que les unités de chiffrement opérationnelles, et l'autre est allouée dans une région de secours. Lorsque vous exécutez la commande ibmcloud tke auto-init ou ibmcloud tke auto-mk-rotate, une valeur de clé principale aléatoire est générée dans l'une des unités de chiffrement de récupération, puis exportée en toute sécurité vers les autres unités de chiffrement (notamment les unités de chiffrement de reprise en ligne, le cas échéant) pour l'instance de service.

Le seul objectif des unités de chiffrement de récupération est d'enregistrer une copie de sauvegarde de la valeur de la clé principale. Les unités de chiffrement de récupération ne sont pas utilisées lors de l'exécution de charges de travail opérationnelles. Si la valeur de la clé principale actuelle est perdue ou détruite, vous pouvez récupérer la valeur de la clé principale à partir de l'une des unités de chiffrement de récupération à l'aide de la commande ibmcloud tke auto-mk-recover. Cette commande copie la valeur contenue dans le registre de clés principales actuel d'une unité de chiffrement de récupération dans le registre de clés principales actuel d'autres unités de chiffrement.

Actuellement, les instances de service de la région eu-es ne prennent pas en charge les unités de chiffrement de reprise, ce qui signifie que lorsqu'une instance de service est mise à disposition dans d'autres régions prises en charge, vous êtes activé par défaut avec la possibilité de sauvegarder vos clés principales dans les unités de chiffrement de reprise situées dans la région de reprise après incident. Pour plus d'informations sur les régions prises en charge, voir Régions et emplacements.

Pour des instructions détaillées sur la récupération de la clé principale, voir Recovering a master key from a recovery crypto unit.

Initialisation des instances de service à l'aide de fichiers de pièces de clés

Vous pouvez également initialiser votre instance de service à l'aide des composants de la clé principale qui sont stockés dans des fichiers sur votre poste de travail local.Vous pouvez utiliser cette approche, que votre instance de service comprenne ou non des unités de chiffrement de récupération.Dans ce cas, les fichiers de clés du poste de travail servent de copie de sauvegarde de votre valeur de clé principale. Pour terminer l'initialisation avec cette approche, vous devez également utiliser le plug-in de l'interface de ligne de commande TKE IBM Cloud.

Présentation des composants de clé principale

Dans cette approche, la clé principale est constituée de plusieurs composants de clé principale dont vous avez besoin pour utiliser le plug-in de l'interface de ligne de commande TKE à créer. Pour des raisons de sécurité, chaque composant de clé peut appartenir à une personne différente appelée dépositaire de la clé principale.Les composants de clé sont stockés dans des fichiers du poste de travail et sont protégés par mot de passe. Le dépositaire principal doit s'assurer que les fichiers de clés sont correctement sauvegardés et que personne d'autre ne connaisse le mot de passe.

Le plug-in de l'interface de ligne de commande TKE fournit une série de commandes pour terminer l'initialisation, notamment la création de clés de signature et de composants de clé principale, l'ajout d'administrateurs et le chargement de la clé principale. Pour plus d'informations, voir Initialisation des instances de service à l'aide de fichiers de pièces de clés.

Etapes suivantes

Lorsque vous planifiez votre règle de sécurité pour le stockage de vos clés de signature et de vos parties de clé principale, tenez compte des considérations de sécurité relatives à l'initialisation d'une instance de service.