Présentation-Plan Unified Key Orchestrator
IBM Cloud® Hyper Protect Crypto Services est un service de gestion de clés dédié et Hardware Security Module(HSM)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service. qui vous offre la fonction Keep Your Own Key pour le chiffrement des données de cloud. Construit sur du matériel certifié FIPS 140-2 niveau 4, Hyper Protect Crypto Services vous offre un contrôle exclusif de vos clés de chiffrement. Avec Unified Key Orchestrator, vous pouvez connecter votre instance de service aux magasins de clés dans IBM Cloud et à des fournisseurs de cloud tiers, sauvegarder et gérer des clés à l'aide d'un système unifié, et orchestrer des clés à travers plusieurs nuages.
Regardez la vidéo suivante pour découvrir comment Hyper Protect Crypto Services avec Unified Key Orchestrator vous offre un contrôle exclusif des clés de chiffrement et une gestion unifiée des clés dans le cloud:
Pourquoi IBM Cloud Hyper Protect Crypto Services ?
La sécurité des données et des informations est vitale pour les environnements informatiques. Au fur et à mesure que les données se déplacent vers le cloud, la protection des données devient un défi non négligeable. Reposant sur la technologie IBM LinuxONE, Hyper Protect Crypto Services permet de garantir qu'il n'y a que vous qui ayez accès à vos clés et à vos données.
Un service de gestion de clés à service exclusif fourni par des modules HSM dédiés et contrôlés par le client vous permet de créer et de gérer facilement vos clés de chiffrement. Sinon, vous pouvez aussi apporter vos propres clés de chiffrement dans le cloud. Le service utilise la même API de fournisseur de clé que Key Protect, un service de gestion de clés à service partagé, pour fournir une approche cohérente d'adoption des services IBM Cloud.
Hyper Protect Crypto Services offre un HSM dédié contrôlé par vous. Les administrateurs IBM Cloud n'ont pas accès. Le service repose sur un matériel certifié FIPS 140-2 Level 4, qui propose le niveau de sécurité maximal offert par un fournisseur de cloud sur le marché. IBM est le premier à fournir une interface de ligne de commande (CLI) de cloud pour l'initialisation de la clé principaleAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. HSM afin de vous permettre de vous approprier le module HSM en cloud. Vous pouvez également charger la clé principale avec IBM Hyper Protect Crypto Services Management Utilities. Management Utilities crée et stocke vos parties de clé principale sur des cartes à puce et n'expose jamais vos secrets au poste de travail et au cloud, garantissant ainsi le niveau de protection le plus élevé pour vos secrets.
Hyper Protect Crypto Services peut s'intégrer aux services de données et de stockage IBM Cloud ainsi qu'à VMware® vSphere® et VSAN afin de fournir un service de chiffrement des données au repos.
Le module HSM en cloud géré prend en charge les opérations de chiffrement conformes aux normes de l'industrie en utilisant les normes PKCS (Public-Key Cryptography Standards) #11. Vous n'avez pas besoin de modifier vos applications existantes qui utilisent la norme PKCS #11 pour permettre leur exécution dans l'environnement Hyper Protect Crypto Services. La bibliothèque PKCS #11 accepte les demandes d'API PKCS #11 émises par vos applications et accède à distance au module HSM en cloud pour exécuter les fonctions de chiffrement correspondantes, telles que la signature et la validation numériques.
L'API Enterprise PKCS #11 sur gRPC (GREP11) est également prise en charge par Hyper Protect Crypto Services. La bibliothèque EP11 fournit une interface similaire à l'API PKCS #11 standard.
Grâce au chiffrement intégré de Hyper Protect Crypto Services, vous pouvez facilement créer des applications cloud avec des données sensibles. Hyper Protect Crypto Services vous fournit le contrôle complet de vos données et de vos clés de chiffrement, y compris la clé principale. De plus, le service aide votre entreprise à se conformer à la réglementation de la technologie qui fournit des contrôles exclusifs sur l'accès utilisateur externe et privilégié aux données et aux clés.
Pourquoi Unified Key Orchestrator ?
De nombreuses entreprises ont l'obligation légale d'apporter leurs propres clés cryptographiques lorsqu'elles déplacent des charges de travail sensibles vers le cloud. Les entreprises adoptent des offres de chiffrement et de gestion clés des fournisseurs de cloud.
La gestion de plusieurs clouds permet de gérer les clés cryptographiques dans plusieurs services de gestion de clés. Cela pose les défis suivants :
- Un effort manuel élevé et une susceptibilité aux erreurs lorsque les entreprises utilisent des systèmes de gestion de clés différents
- Aucun contrôle sur la clé principaleAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. dans les systèmes de gestion de clés de cloud externes
- Manque de centres de données et de personnel qualifié pour l'exploitation de modules de sécurité matérielle(HSM)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service. pour KYOK ou BYOK
Unified Key Orchestrator atténue la complexité du maintien du chiffrement dans les environnements hybrides. Vous pouvez intégrer tous vos cas d'utilisation de gestion de clés dans une seule approche cohérente, soutenue par un HSM IBM zSystems de confiance. Il vous offre les fonctions suivantes :
- Une expérience utilisateur cohérente
- Intégration sans Seamless dans le cadre cloud existant
- Un point de contrôle pour plusieurs clés dans plusieurs nuages
- Sauvegarde sécurisée de toutes les clés et restauration facile sur plusieurs nuages
Pour un diagramme d'architecture de Hyper Protect Crypto Services, voir Architecture de service.
Regardez la vidéo suivante pour savoir comment gérer la conformité d'un environnement Microsoft Office 365 à l'aide de Hyper Protect Crypto Services avec Unified Key Orchestrator:
Regardez la vidéo suivante pour apprendre à gérer en toute sécurité les clés de chiffrement AWS S3 à l'aide de Hyper Protect Crypto Services avec Unified Key Orchestrator:
Fonctions principales
Hyper Protect Crypto Services fournit les fonctions suivantes :
Unified Key Orchestrator
-
Connexion à des fichiers de clés externes
Unified Key Orchestrator, dans le cadre de Hyper Protect Crypto Services, fournit une gestion de cycle de vie des clés en fonction des recommandations NIST et un transfert sécurisé des clés vers les magasins de clés internes de l'instance de service ou des magasins de clés externes. Avec Unified Key Orchestrator, vous pouvez envoyer vos clés à des magasins de clés de cloud tiers, tels que Azure Key Vault, AWS Key Management Service (KMS), Google Cloud KMS ou IBM Key Protect for IBM Cloud, distribuer des clés dans des magasins de clés et gérer des clés et des magasins de clés via l'interface utilisateur et l'API REST.
-
Système unifié de sauvegarde et de gestion des clés
Unified Key Orchestrator vous permet de sauvegarder toutes les clés dans IBM Cloud avec votre instance Hyper Protect Crypto Services. Vous pouvez redistribuer les clés via votre instance Hyper Protect Crypto Services pour récupérer rapidement des erreurs bloqueuses bloqueuses. Et en même temps, vous possédez la confiance des racines de votre hiérarchie.
-
Orchestration de clés sur plusieurs nuages
Vous pouvez orchestrer les clés par le biais d'une expérience utilisateur unique et unifiée sur plusieurs nuages grâce à un mécanisme d'orchestration du cycle de vie des clés vérifiable. Pour plus d'informations, voir Surveillance du cycle de vie des clés de chiffrement dans Unified Key Orchestrator et Audit des événements pour Hyper Protect Crypto Services Hyper Protect Crypto Services avec Unified Key Orchestrator.
Pour plus d'informations sur Unified Key Orchestrator, voir Présentation de Unified Key Orchestrator.
Service de gestion des clés
Dans le plan Hyper Protect Crypto Services avec Unified Key Orchestrator, vous pouvez gérer les clés racine du service de gestion de clés (KMS) et les clés standard uniquement via l'API. Pour plus d'informations sur l'API KMS, voir la référence de l'API KMS.
-
Gestion du cycle de vie des clés
Hyper Protect Crypto Services fournit un service de gestion de clés exclusif permettant de créer, d'importer et de gérer des clés à l'aide de l'API normalisée et de procéder à leur rotation. Une fois les clés de chiffrement supprimées, vous pouvez être assuré que vos données ne sont plus récupérables.
-
Chiffrement pour les services de charge de travail et les données IBM Cloud
En s'intégrant à d'autres services IBM Cloud, Hyper Protect Crypto Services offre la possibilité d'apporter votre propre chiffrement au cloud. Le service fournit une protection à double couche pour vos données de cloud en encapsulant les clés de chiffrement qui sont associées à vos services de cloud.
-
Gestion et audit des accès
Hyper Protect Crypto Services s'intègre à Cloud Identity and Access Management (IAM) pour vous permettre un contrôle granulaire de l'accès des utilisateurs aux ressources du service. Pour plus d'informations, voir Gestion de l'accès utilisateur.
Vous pouvez également surveiller et auditer les événements et les activités de Hyper Protect Crypto Services grâce à IBM Cloud Activity Tracker. Pour plus d'informations, voir Audit des événements d'Hyper Protect Crypto Services.
Module HSM (Hardware Security Module) en cloud
-
HSM contrôlé par le client
Avec Keep Your Own Key, vous pouvez vous approprier le HSM en assignant vos propres administrateurs et en chargeant les clés principales avec Hyper Protect Crypto Services. Cela garantit le contrôle complet de l'ensemble de la hiérarchie des clés sans accès, y compris de la part des administrateurs IBM Cloud.
-
Opérations de chiffrement
Hyper Protect Crypto Services prend en charge l'API PKCS #11 standard et l'API Enterprise PKCS #11 sur gRPC (GREP11) pour les opérations de chiffrement. Les opérations incluent la génération de clés, le chiffrement et le déchiffrement des données, la signature des données et la vérification des signatures. Les fonctions cryptographiques sont exécutées dans les modules HSM et sont accessibles par le biais d'API pour fournir une protection matérielle à vos applications.
Dans le plan Hyper Protect Crypto Services avec Unified Key Orchestrator, vous pouvez effectuer vos opérations cryptographiques uniquement via des API. Pour plus d'informations sur les API, consultez Référence de l'API #11 PKCS et Référence de l'API GREP11.
-
Certification de sécurité
Le service repose sur un matériel certifié FIPS 140-2 Level 4, qui propose le niveau de sécurité le plus élevé de l'industrie. Le module HSM est également certifié conforme à Common Criteria Part 3 EAL 4.
Etapes suivantes
- Pour effectuer un tutoriel général sur l'utilisation d'Hyper Protect Crypto Services, voir Initiation à IBM Cloud Hyper Protect Crypto Services.
- Pour en savoir plus sur la gestion de vos clés et de vos magasins de clés Unified Key Orchestrator, consultez la documentation de référence de l'API Unified Key Orchestrator.
- Pour en savoir plus sur la gestion de vos clés KMS à l'aide d'un programme, consultez la documentation de référence de l'API du service de gestion des clés Hyper Protect Crypto Services.
- Pour plus d'informations sur l'API PKCS #11, voir Présentation de PKCS #11 et Référence de l'API PKCS #11.
- Pour plus d'informations sur l'API GREP11, voir Présentation de EP11 sur gRPC et Référence de l'API GREP11.
- Pour plus d'informations sur les certificats de conformité reçus par Hyper Protect Crypto Services, voir Sécurité et conformité.
- Pour en savoir plus sur les services IBM Cloud disponibles pour l'intégration, voir Intégration des services IBM Cloud à Hyper Protect Crypto Services.
- Pour connaître les différences entre Hyper Protect Crypto Services avec Unified Key Orchestrator et Hyper Protect Crypto Services Standard Plan, voir En quoi Hyper Protect Crypto Services avec Unified Key Orchestrator diffère-t-il du plan Hyper Protect Crypto Services Standard?