Notes sur l'édition d'Hyper Protect Crypto Services

Informez-vous des nouvelles fonctionnalités disponibles dans IBM Cloud® Hyper Protect Crypto Services.

18 juillet 2024

Mise à jour : Transition vers des centres de données VPC à Dallas, Washington D.C, et Francfort

Hyper Protect Crypto Services sera en transition hors de IBM Cloud centres de données classiques à Dallas (DAL ), Washington D.C (WDC ) et Francfort (FRA ) à IBM Cloud Centres de données Virtual Private Cloud (VPC) dans ces emplacements respectifs, vous permettant de profiter des nouvelles fonctionnalités et capacités du produit offertes par VPC.

Implications pour les utilisateurs actuels :

La transition vers les centres de données VPC sera une mise à niveau du service/de la technologie, l'expérience utilisateur restant inchangée. Une interaction minimale avec le client est requise pour terminer la transition. L’impact sur les clients est minime.

Le soutien du IBM L'équipe est disponible pour assurer le déploiement réussi de vos instances dans les centres de données VPC, contactez votre représentant commercial local ou envoyez un email à zaas.client.acceleration@ ibm.com pour plus d'informations.

Dates clés de cette transition :

  • Pour les instances existantes en DAL et WDC, la migration des clients se fera le 22 août 2024- le 31 janvier 2025. Le support reste ininterrompu tout au long du processus de migration. Après 31 janvier 2025, les services en DAL et WDC les centres de données seront mis hors service et ne seront plus disponibles. Toutes les instances non migrées et les données existantes toujours présentes dans le DAL et WDC les centres de données seront fermés après cette date.

  • Pour les instances existantes dans FRA, la migration des clients sera 15 août 202431 janvier 2025. Le support reste ininterrompu tout au long du processus de migration. Après 31 janvier 2025, les services en FRA Le centre de données sera mis hors service et ne sera plus disponible. Toutes les instances non migrées et les données existantes toujours présentes dans le FRA le centre de données sera fermé après cette date.

15 juillet 2024

Mise à jour : nouveaux points de terminaison d'API à Francfort
Si vous créez vos instances à Francfort après le 15 juillet, vous devez utiliser les nouveaux points de terminaison d'API pour les opérations sur vos nouvelles instances. Pour plus d'informations sur les régions prises en charge et les nouvelles URL de noeud final, voir Nouveaux noeuds finaux.

2 juillet 2024

Mise à jour : nouveaux points de terminaison d'API à Madrid
Si vous créez vos instances à Madrid après le 2 juillet, vous devez utiliser les nouveaux points de terminaison de l'API pour les opérations sur vos nouvelles instances. Pour plus d'informations sur les régions prises en charge et les nouvelles URL de noeud final, voir Nouveaux noeuds finaux.

19 juin 2024

Mise à jour: Nouveaux noeuds finaux d'API à Tokyo
Si vous créez vos instances à Tokyo après le 19 juin, vous devez utiliser les nouveaux noeuds finaux d'API pour les opérations sur vos nouvelles instances. Pour plus d'informations sur les régions prises en charge et les nouvelles URL de noeud final, voir Nouveaux noeuds finaux.

5 juin 2024

Mis à jour: Nouveaux noeuds finaux d'API à Londres
Si vous créez vos instances à Londres après le 5 juin, vous devez utiliser les nouveaux noeuds finaux d'API pour les opérations sur vos nouvelles instances. Pour plus d'informations sur les régions prises en charge et les nouvelles URL de noeud final, voir Nouveaux noeuds finaux.

29 mai 2024

Mis à jour: Nouveaux noeuds finaux d'API à Toronto
Si vous créez vos instances à Toronto après le 29 mai, vous devez utiliser les nouveaux noeuds finaux d'API pour les opérations sur vos nouvelles instances. Pour plus d'informations sur les régions prises en charge et les nouvelles URL de noeud final, voir Nouveaux noeuds finaux.

15 mai 2024

Mise à jour: Nouveaux noeuds finaux d'API dans São Paulo
Si vous créez vos instances à São Paulo après le 15 mai, vous devez utiliser les nouveaux noeuds finaux d'API pour les opérations sur vos nouvelles instances. Pour plus d'informations sur les régions prises en charge et les nouvelles URL de noeud final, voir Nouveaux noeuds finaux.

8 mai 2024

Mis à jour: Nouveaux noeuds finaux d'API à Dallas
Si vous créez vos instances à Dallas après le 8 mai, vous devez utiliser les nouveaux noeuds finaux d'API pour les opérations sur vos nouvelles instances. Pour plus d'informations sur les régions prises en charge et les nouvelles URL de noeud final, voir Nouveaux noeuds finaux.

12 avril 2024

Mise à jour: Nouveaux noeuds finaux d'API dans Washington DC
Si vous créez vos instances dans Washington DC après le 12 avril, vous devez utiliser les nouveaux noeuds finaux d'API pour les opérations sur vos nouvelles instances. Pour plus d'informations sur les régions prises en charge et les nouvelles URL de noeud final, voir Nouveaux noeuds finaux.

29 février 2024

Ajout: nouvel état de clé pending destruction
Une fois que vous avez fait passer une clé de l'état Désactivé à l'état Détruit, la clé est d'abord en attente de destruction pendant une période définie par les règles de destruction des fournisseurs de cloud externes. A la fin de la période, la clé passe à l'état Détruit. Pour les clés de destruction en attente, un indicateur d'attente est affiché dans la carte de clé correspondante ou dans la liste de clés. Pour plus d'informations, voir Surveillance du cycle de vie des clés de chiffrement dans Unified Key Orchestrator.
Ajout: Connexion à Azure Key Vault via un noeud final privé
Vous pouvez utiliser Unified Key Orchestrator pour vous connecter à Azure Key Vault via le noeud final privé avec l'interface utilisateur ou à l'aide d'un programme avec l'API Unified Key Orchestrator. Avec l'établissement d'une connexion privée entre Unified Key Orchestrator et Azure Key Vault, l'exposition de votre service à l'Internet public n'est plus nécessaire. Pour plus d'informations, voir Connexion à Azure Key Vault via un noeud final privé.

18 janvier 2024

Ajout: Azure pour IBM Cloud
Outre les clés protégées par HSM, les clés protégées par logiciel peuvent désormais également être créées dans les magasins de clés Azure Key Vault (Premium) de Unified Key Orchestrator. Toutefois, vous pouvez toujours créer et distribuer uniquement des clés protégées par logiciel dans Azure Key Vault (standard). Pour plus d'informations, voir Création de clés gérées et Création de modèles de clé.

09 novembre 2023

Ajout: Hyper Protect Crypto Services ajoute la prise en charge de Bring Your Own HSM (BYOHSM)

BYOHSM étend votre capacité de gestion de clés locale au cloud et crée un écosystème de cloud hybride évolutif, unifié et sécurisé pour vos charges de travail réglementées. En connectant vos propres modules HSM à votre instance Hyper Protect Crypto Services, vous disposez d'un contrôle physique complet sur vos clés pour vous conformer aux réglementations en matière de souveraineté des données.

Les rubriques suivantes peuvent vous aider à utiliser la fonction BYOHSM :

26 octobre 2023

Obsolète: IBM Cloud Hyper Protect Crypto Services à Sydney

Hyper Protect Crypto Services et Hyper Protect Virtual Servers for Classic seront obsolètes à partir du centre de données IBM Cloud dans Sydney. Les nouvelles instances de Hyper Protect Services ne peuvent plus être déployées dans le centre de données IBM Cloud dans Sydney après le 30 novembre 2023, et les services et le support Hyper Protect existants dans le centre de données IBM Cloud à Sydney seront mis hors service et abandonnés le 31 mars 2024.

Cette annonce n'a pas d'impact sur les autres services exécutés dans le centre de données IBM Cloud à Sydney, ni sur les autres services Hyper Protect, y compris le support, exécutés dans les autres centres de données où Hyper Protect est pris en charge.

Passez en revue les détails suivants pour cette obsolescence:

  • A compter du 30 novembre 2023, aucune nouvelle instance de Hyper Protect Crypto Services ou de Hyper Protect Virtual Servers for Classic ne peut être mise à disposition dans Sydney.
  • A compter du 31 mars 2024, Hyper Protect Crypto Services et Hyper Protect Virtual Servers for Classic ne seront plus pris en charge et les services seront mis hors service à partir du centre de données IBM Cloud dans Sydney. Il est recommandé de migrer toutes les instances et les données vers un centre de données IBM Cloud VPC.
  • Toutes les instances et données Hyper Protect Services encore présentes dans le centre de données IBM Cloud dans Sydney seront arrêtées et arrêtées à cette date. L'infrastructure du centre de données sera déclassée et les données et services ne seront plus disponibles. Pour éviter le risque de perte de données, assurez-vous qu'une sauvegarde ou un transfert des données requises est effectué avant que le service ne soit mis hors service le 31 mars 2024.

Pour les clients existants, il est recommandé de migrer vers un centre de données IBM Cloud VPC:

  • Pour continuer à utiliser Hyper Protect Crypto Services, il est recommandé de migrer vers un centre de données IBM Cloud VPC. La région recommandée pour la migration dans APAC est Tokyo.
  • Pour les instances Hyper Protect Virtual Servers pour Classic, il est recommandé de migrer vers un centre de données IBM Cloud VPC, ainsi que de déployer la dernière version du service, Hyper Protect Virtual Servers pour VPC (Hyper Protect Virtual Servers pour Classic n'est pas disponible dans les centres de données IBM Cloud VPC). La région recommandée pour la migration dans APAC est Tokyo.
  • Pour migrer vers un centre de données IBM Cloud VPC, l'équipe IBM sera disponible. Contactez votre ingénieur commercial local ou envoyez un courrier électronique à zaas.client.acceleration@ibm.com pour plus d'informations.

Le tableau suivant répertorie les centres de données VPC IBM Cloud pris en charge pour Hyper Protect Crypto Services et Hyper Protect Virtual Servers for Classic:

Tableau 1. IBM Cloud centres de données VPC pris en charge
Centre de données Hyper Protect Crypto Services Hyper Protect Virtual Servers pour Classic
Tokyo (région recommandée dans APAC) jp-tok Icône de coche Icône de coche
São-Paulo br-sao Icône de coche Icône de coche
Londres eu-gb Icône de coche Icône de coche
Toronto ca-tor Icône de coche Icône de coche
Madrid eu-es Icône de coche Icône de coche
Washington DC us-east N/A Icône de coche

22 septembre 2023

Ajouté : Hyper Protect Crypto Services s'étend à la région de Madrid
Vous pouvez maintenant créer des instances Hyper Protect Crypto Services dans la région de Madrid (eu-es) où l'infrastructure est basée sur IBM Cloud Virtual Private Cloud (VPC). Pour plus d'informations, voir Régions et emplacements.

3 août 2023

Ajout: Prise en charge du modèle de clé pour Unified Key Orchestrator

Vous pouvez maintenant créer des modèles de clés qui spécifient les propriétés des clés gérées à créer. Après avoir créé le modèle de clé, vous pouvez créer un groupe de clés gérées avec les mêmes propriétés de clé que celles définies dans le modèle de clé.

Les rubriques suivantes peuvent vous aider à utiliser les principaux modèles :

1er juin 2023

Mise à jour: plan de tarification pour Unified Key Orchestrator

Le plan de tarification a été mis à jour pour Unified Key Orchestrator. Vous trouverez plus de détails sur la page du catalogue de services.

Pour un exemple de tarification détaillé, voir Comment suis-je facturé pour mon utilisation de Hyper Protect Crypto Services avec Unified Key Orchestrator?.

24 mai 2023

Mise à jour: prise en charge de la rotation de la clé principale pour toutes les régions

Vous pouvez désormais effectuer une rotation des clés principales lorsque vous utilisez le plan de service Unified Key Orchestrator ou votre instance de service pour laquelle les magasins de clés EP11 sont activés dans toutes les régions prises en charge. Auparavant, il n'était disponible qu'à Francfort, en Allemagne.

Pour obtenir la liste des régions prises en charge, voir Régions et emplacements. Pour plus d'informations sur le fonctionnement de la rotation des clés principales, voir Introduction à la rotation des clés principales.

24 mars 2023

Ajout: Rotation de clé principale pour Unified Key Orchestrator
Vous pouvez désormais effectuer une rotation des clés principales à la demande pour répondre aux normes de l'industrie et aux meilleures pratiques de cryptographie dans votre instance Hyper Protect Crypto Services avec Unified Key Orchestrator. Vous pouvez comprendre comment les clés sont protégées lors de la rotation de la clé principale et utiliser l'interface utilisateur pour afficher la progression. Pour plus d'informations sur le fonctionnement de la rotation des clés principales, voir Introduction à la rotation des clés principales.
Ajout: rotation des clés principales pour les magasins de clés EP11
Vous pouvez désormais effectuer une rotation des clés principales lorsque les magasins de clés EP11 sont activés pour votre instance de service. Auparavant, cette fonction n'était pas disponible.

1er février 2023

Ajouté : Hyper Protect Crypto Services fonctions de gestion des clés

L'API de service de gestion de clés Hyper Protect Crypto Services est mise à jour vers la version 22.11. Les fonctions suivantes sont ajoutées :

Ajout: noms d'événement Activity Tracker

Recherchez les noms d'événement et le mappage les plus récents dans Informations historiques sur les événements.

19 décembre 2022

Ajout: Prise en charge de la rotation des clés gérées pour Unified Key Orchestrator
Vous pouvez maintenant effectuer une rotation manuelle d'une clé gérée dans votre instance Hyper Protect Crypto Services avec Unified Key Orchestrator. La rotation des clés gérées raccourcit la cryptopériode des clés et réduit la probabilité d'une violation de la sécurité. Pour plus d'informations sur le fonctionnement de la rotation des clés gérées, voir Rotation des clés gérées. Pour plus d'informations sur les instructions détaillées, voir Rotation manuelle des clés gérées.

21 novembre 2022

Ajout: Prise en charge de Management Utilities pour Red Hat Enterprise Linux 9.0 et Ubuntu 22.04.1 LTS

Pour gérer vos clés principales à l'aide de cartes à puce, vous pouvez désormais installer le pilote de lecteur de carte à puce Identiv SPR332 V2 sur Red Hat Enterprise Linux 9.0 et Ubuntu 22.04.1 LTS en plus du système d'exploitation Red Hat Enterprise Linux 8.0 déjà pris en charge. Pour plus d'informations, voir Installation du pilote de lecteur de carte à puce.

You can also find the latest Management Utilities installation files in Github.

31 octobre 2022

Ajout: Google Cloud KMS
Vous pouvez désormais utiliser Hyper Protect Crypto Services avec Unified Key Orchestrator pour créer et gérer des clés KMS Google Cloud. Pour plus d'informations, voir Connexion à des magasins de clés externes et Création de clés gérées.

20 octobre 2022

Ajouté : EP11 événements de suivi d'activité
Le plan standard Hyper Protect Crypto Services et le plan standard Hyper Protect Crypto Services avec Unified Key Orchestrator prennent désormais en charge le suivi des événements Enterprise PKCS #11 (EP11). Vous pouvez utiliser IBM Cloud Activity Tracker pour surveiller les activités EP11 et analyser les événements réussis. Pour plus d'informations, voir Événements d'audit pour Hyper Protect Crypto Services- Plan standard et Événements d'audit pour Hyper Protect Crypto Services avec Unified Key Orchestrator.

24 juin 2022

Ajout: prise en charge de Go SDK et de Terraform pour Unified Key Orchestrator

Vous pouvez désormais gérer vos clés à l'aide de l'API Unified Key Orchestrator avec le kit de développement de logiciels (SDK) Go activé. Pour obtenir d'autres exemples de code dans Go, voir Référence d'APIUnified Key Orchestrator.

Avec la prise en charge de Terraform pour Unified Key Orchestrator, vous pouvez désormais automatiser des actions, telles que la gestion de coffres, de magasins de clés, de modèles de clés et de clés, à l'aide de Terraform. Pour plus d'informations, voir Configuration de Terraform pour Hyper Protect Crypto Services avec Unified Key Orchestrator.

8 juin 2022

Ajout: Prise en charge de la cryptographie post-quantique
Avec l'API GREP11 et l'API PKCS #11, vous pouvez désormais effectuer des opérations cryptographiques post-quantiques pour protéger vos données contre les attaques des ordinateurs quantiques. Actuellement, nous prenons en charge l'algorithme Dilithium. Pour plus d'informations, voir Prise en charge de la cryptographie post-quantique dans GREP11 et Prise en charge de la cryptographie post-quantique dans PKCS #11.

3 juin 2022

Ajouté : Hyper Protect Crypto Services Unified Key Orchestrator plug-in CLI
Avec la prise en charge de l'interface de ligne de commande (CLI) pour Hyper Protect Crypto Services avec le plan Unified Key Orchestrator, vous pouvez désormais gérer les coffres-forts, les fichiers de clés et les clés à l'aide de commandes de CLI. Pour plus d'informations sur ces commandes, consultez Référence du plug-in d'interface de ligne de commande Unified Key Orchestrator.

1er avril 2022

Mise à jour : Modèle de tarification du Hyper Protect Crypto Services plan standard

Le modèle de tarification du plan standard Hyper Protect Crypto Services passe d'une facturation mensuelle à une facturation horaire : 2,13 $ US par heure pour chaque unité de chiffrement.

Les cinq premiers fichiers de clés, y compris les magasins de clés KMS et les fichiers de clés EP11, sont gratuits. Chaque magasin de clés supplémentaire ou fichier de clés EP11 est facturé avec une tarification échelonnée à partir de 225 $ US par mois. Pour les fichiers de clés créés ou connectés moins d'un mois, le coût est calculé au prorata en fonction des jours réels du mois.

Pour plus d'informations, voir le plan tarifaire. Un exemple de facturation est également disponible à titre de référence.

Mise à jour : Procédure de commande de cartes à puce et de lecteurs de cartes à puce

Pour commander des cartes à puce et des lecteurs de carte à puce, vous pouvez désormais envoyer un e-mail à IBM à l'adresse zcat@ibm.com@ibm.com et fournir les informations nécessaires. Pour plus d'informations, consultez Configuration des cartes à puce et des utilitaires de gestion.

25 mars 2022

Ajouté : Hyper Protect Crypto Services s'étend à la région de Toronto
Vous pouvez désormais créer des instances Hyper Protect Crypto Services dans la région de Toronto (ca-tor), où l'infrastructure est basée sur IBM Cloud Virtual Private Cloud (VPC). Pour plus d'informations, voir Régions et emplacements.

22 mars 2022

Disponibilité générale : Utilisation de Unified Key Orchestrator pour gérer et orchestrer les clés dans un environnement multicloud

Unified Key Orchestrator est un plan de contrôle de nuage public pour l'orchestration de clés de cloud multinuage et hybride. Dans le cadre de IBM Cloud® Hyper Protect Crypto Services, il fournit une gestion de cycle de vie des clés en fonction des recommandations NIST et un transfert sécurisé des clés vers les magasins de clés internes de l'instance de service ou des magasins de clés externes.

Avec Unified Key Orchestrator, vous pouvez connecter votre instance de service aux magasins de clés dans IBM Cloud et à des fournisseurs de cloud tiers, sauvegarder et gérer des clés en utilisant un système unifié, et orchestrer des clés à travers plusieurs nuages.

Les rubriques suivantes peuvent vous aider à démarrer avec Unified Key Orchestrator:

28 février 2022

Disponibilité limitée : Utilisation de Unified Key Orchestrator pour gérer et orchestrer les clés dans un environnement multicloud

Unified Key Orchestrator est un plan de contrôle de nuage public pour l'orchestration de clés de cloud multinuage et hybride. Dans le cadre de IBM Cloud® Hyper Protect Crypto Services, il fournit une gestion de cycle de vie des clés en fonction des recommandations NIST et un transfert sécurisé des clés vers les magasins de clés internes de l'instance de service ou des magasins de clés externes.

Avec Unified Key Orchestrator, vous pouvez connecter votre instance de service aux magasins de clés dans IBM Cloud et à des fournisseurs de cloud tiers, sauvegarder et gérer des clés en utilisant un système unifié, et orchestrer des clés à travers plusieurs nuages.

Les rubriques suivantes peuvent vous aider à démarrer avec Unified Key Orchestrator:

23 février 2022

Ajout : Utilisation de IBM Cloud Monitoring pour mesurer les métriques Hyper Protect Crypto Services
En activant la règle d'instance de métrique, vous pouvez désormais utiliser IBM Cloud Monitoring pour mesurer la façon dont les utilisateurs et les applications interagissent avec Hyper Protect Crypto Services. Pour plus d'informations, voir Gestion des métriques et Surveillance des métriques opérationnelles.

15 février 2022

Ajouté : Hyper Protect Crypto Services s'étend à la région de São-Paulo
Vous pouvez désormais créer des instances Hyper Protect Crypto Services dans la région de São-Paulo (br-sao), où l'infrastructure est basée sur IBM Cloud Virtual Private Cloud (VPC). Pour plus d'informations, voir Régions et emplacements.

21 janvier 2022

Mise à jour : Hyper Protect Crypto Services fonctions de gestion des clés
L'API de service de gestion de clés Hyper Protect Crypto Services est mise à jour vers la version 2.82. Les fonctions suivantes sont ajoutées :
  1. Purger une clé supprimée : Par défaut, une clé supprimée est purgée automatiquement au bout de 90 jours de la suppression. Vous pouvez maintenant purger manuellement une clé pour supprimer définitivement la clé de votre instance avant 90 jours. Une fois qu'une clé est supprimée, vous pouvez attendre jusqu'à 4 heures avant de pouvoir exécuter l'action. Vérifiez que le rôle Purge de clé KMS est affecté avant de purger une clé. Pour plus d'informations, voir Purpression manuelle des clés.
  2. Mise à jour du fichier de clés d'une clé : Une fois que vous avez créé une clé, vous pouvez déplacer la clé vers un autre jeu de clés. Pour plus d'informations, voir Transfert d'une clé vers un autre jeu de clés.

30 juillet 2021

Ajout : Contrôle exclusif de l'exécution des opérations de chiffrement
Pour garantir le contrôle exclusif de l'exécution des opérations de chiffrement, vous pouvez utiliser l'interface de ligne de commande du gestionnaire de certificats Hyper Protect Crypto Services pour activer la deuxième couche d'authentification pour les connexions EP11 (API GREP11 ou PKCS #11). En activant cette fonction, vous activez une couche supplémentaire de contrôle d'accès aux applications EP11, en plus du jeton de gestion des identités et des accès (IAM). Une connexion TLS mutuelle est établie pour s'assurer que seules les applications EP11 avec un certificat client valide peuvent effectuer des opérations EP11. Pour plus d'informations, voir Activation de la deuxième couche d'authentification pour les connexions EP11
Ajout : Hyper Protect Crypto Services s'étend à la région de Tokyo
Vous pouvez maintenant créer des instances Hyper Protect Crypto Services dans la région de Tokyo (jp-tok) où l'infrastructure est basée sur le cloud privé virtuel (VPC) IBM Cloud. Pour plus d'informations, voir Régions et emplacements.
Ajout : Utilisation de Terraform pour initialiser l'instance Hyper Protect Crypto Services
Grâce à l'intégration avec Terraform, vous pouvez désormais initialiser votre instance de service à l'aide de Terraform, puis automatiser des actions à l'aide de Terraform. Pour plus d'informations, voir Configuration de Terraform pour Hyper Protect Crypto Services et la Documentation Terraform - Hyper Protect Crypto Services.
Utilisation d'un service de signature pour gérer les clés de signature pour initialiser une instance
Si vous utilisez Terraform ou des fichiers de parties de clé pour initialiser une instance de service, vous pouvez maintenant choisir d'utiliser un service de signature tiers pour créer, stocker et gérer les clés de signature de l'administrateur utilisées par Terraform ou le plug-in de l'interface de ligne de commande TKE (Trusted Key Entry). Pour plus d'informations, voir Using a signing service to manage signature keys for instance initialization.

30 juin 2021

Ajout : Magasin de clés PKCS #11 authentifié
Les magasins de clés reposant sur une base de données PKCS #11 peuvent maintenant être chiffrés et authentifiés. Pour chaque instance de service, un maximum de cinq magasins de clés PKCS #11 authentifiés sont pris en charge. Vous pouvez activer le paramètre sessionauth pour chiffrer les clés générées dans le magasin de clés ou pour déchiffrer la clé avant de l'utiliser. Pour plus d'informations, voir Configuration du fichier de configuration PKCS #11.
Ajout : Activation de la reprise entre régions avec les unités de chiffrement de basculement
Les unités de chiffrement de basculement assurent la sauvegarde des unités de chiffrement opérationnelles et des magasins de clés dans une autre région. Si un sinistre se produit dans une région, vous pouvez utiliser les unités de chiffrement de basculement à la place pour réduire les temps d'arrêt et la perte de données. Les unités de chiffrement de basculement entraînent des frais supplémentaires et cette option n'est désormais disponible que dans les régions us-south et us-east. Pour plus d'informations, voir Activation ou ajout d'unités de chiffrement de basculement et Reprise après incident inter-régionale.
Ajout : Hyper Protect Crypto Services s'étend à la région de Londres.
Vous pouvez maintenant créer des instances Hyper Protect Crypto Services dans la région de Londres (eu-gb) où l'infrastructure est basée sur le cloud privé virtuel (VPC) IBM Cloud. Pour plus d'informations, voir Régions et emplacements.

30 avril 2021

Ajout : Rotation de votre clé principale à l'aide de cartes à puce et de Management Utilities

En plus de procéder à la rotation de votre clé principale à l'aide des fichiers de parties de clés et des unités de chiffrement de récupération, vous pouvez également utiliser les cartes à puce et Management Utilities.

Pour des instructions détaillées, voir Rotation des clés principales à l'aide des cartes à puce et de Management Utilities. Pour plus d'informations sur le fonctionnement de la rotation des clés, consultez Effectuer une rotation des clés principales à l'aide de fichiers de composants de clés.

Mise à jour : API de restauration des clés et interface utilisateur

Vous pouvez maintenant restaurer les clés qui ont été supprimées dans les 30 jours sans fournir de matériel de clé. Toutes les clés racine et les clés standard, générées par Hyper Protect Crypto Services ou importées par vous, peuvent être restaurées. Pour plus d'informations, voir Restauration de clés.

31 Mars 2021

Ajout : Regroupement de clés à l'aide de fichiers de clés

Vous pouvez maintenant regrouper les clés dans votre instance Hyper Protect Crypto Services en créant un fichier de clés. Dans ce cas, vous pouvez gérer les clés et contrôler l'accès au niveau du fichier de clés. Pour savoir comment utiliser les fichiers de clés, voir Gestion des fichiers de clés.

Ajout : Initialisation de l'instance de service à l'aide des unités de chiffrement de récupération

En plus d'utiliser les fichiers de parties de clés, les cartes à puce et Hyper Protect Crypto Services Management Utilities, vous pouvez maintenant initialiser votre instance de service à l'aide des unités de chiffrement de récupération dans les régions de Dallas (us-south) et de Washington DC (us-east).

Lorsque vous mettez une instance de service à disposition dans la région de Dallas ou de Washington DC, deux unités de récupération sont automatiquement affectées sans frais supplémentaires.Une valeur de clé principale aléatoire est générée automatiquement dans une unité de chiffrement de récupération et copiée dans les autres unités de chiffrement pour l'instance de service. La valeur de la clé principale n'apparaît jamais en clair en dehors des HSM.

Pour plus d'informations sur les différentes approches d'initialisation des instances de service, voir Présentation des approches d'initialisation des instances de service.

Pour des instructions détaillées, voir Initialisation des instances de service avec des unités de chiffrement de récupération.

Pour procéder à la rotation de votre clé principale, voir Rotation des clés principales à l'aide des unités de chiffrement de récupération.

Ajouté : Gestion des EP11 keystores et des clés avec l'interface utilisateur

Outre l'utilisation du API PKCS #11 pour gérer les keystores et les clés Enterprise PKCS #11 (EP11), vous pouvez désormais utiliser l'interface utilisateur pour visualiser, créer et supprimer les keystores et les clés EP11. Pour plus d'informations, voir Gestion des EP11 keystores avec l'interface utilisateur et Gestion des EP11 keys avec l'interface utilisateur.

Ajout : Gestion des alias de clé pour une clé

Les alias de clé sont des noms uniques lisibles qui peuvent être utilisés pour identifier une clé. Vous pouvez maintenant créer jusqu'à cinq alias pour une clé afin de mieux les reconnaître. Pour savoir comment utiliser des alias de clé, voir Gestion des alias de clé.

Ajout : Synchronisation des ressources protégées associées aux clés racine

Lorsque l'état d'une clé racine change, les ressources protégées qui sont associées à la clé racine sont notifiées de l'événement du cycle de vie de la clé et sont invitées à réagir en conséquence. Dans le cas où les ressources ne répondent pas à la notification du cycle de vie de la clé, vous pouvez maintenant lancer manuellement une renotification à ces services cloud associés. Pour plus d'informations, voir Synchronisation des ressources associées.

Ajout : Utilisation des noeuds finaux privés virtuels pour le VPC

Vous pouvez maintenant créer des noeuds finaux privés virtuels (VPE) pour votre instance de cloud privé virtuel (VPC) IBM Cloud pour accéder à Hyper Protect Crypto Services au sein de votre réseau VPC. Pour plus d'informations, voir Utilisation d'un noeud final privé virtuel pour le VPC.

Mise à jour : Algorithme de chiffrement utilisé pour générer des clés de signature

L'algorithme de cryptographie pour générer les clés de signature est mis à jour de Rivest-Shamir-Adleman 2048 (RSA 2048) à P521 Elliptic Curve (P521 EC). Le pouvoir de chiffrement des clés P521 EC est équivalent au RSA 15360, ce qui signifie que les clés de signature mises à jour peuvent offrir un niveau de sécurité plus élevé que les clés de signature précédentes. Les clés de signature RSA 2048 précédentes sont toujours valides et peuvent être utilisées.

28 février 2021

Ajout : Vérification des clés à l'aide de l'API PKCS #11

Pour vous assurer qu'aucune modification n'a été apportée aux clés stockées dans l'instance Hyper Protect Crypto Services à l'aide de l'API PKCS #11 , un mécanisme de vérification des clé est maintenant fourni pour vous permettre de vérifier les objets de clés qui sont stockés dans Hyper Protect Crypto Services. Pour obtenir des instructions sur la vérification des objets de clé, voir Vérification de la protection des clés par les unités de chiffrement.

Pour un exemple de récupération des valeurs des sommes de contrôle des clés AES, DES2 et DES3, ainsi que la vérification des sommes de contrôle des clés, voir l'exemple de code.

Ajout : Prise en charge de l'algorithme Schnorr

Hyper Protect Crypto Services prend désormais en charge l'algorithme Schnorr, qui peut être utilisé comme schéma de signature pour générer des signatures numériques. Il est proposé comme algorithme alternatif à l'algorithme de signature numérique à courbes elliptiques (ECDSA) pour les signatures de chiffrement dans le système Bitcoin. Avant de pouvoir utiliser l'algorithme Schnorr, veillez à activer cette fonction en suivant les instructions de la section Activation de l'algorithme Schnorr.

31 janvier 2021

Ajout : Prise en charge d'un adaptateur KMIP à service exclusif
Hyper Protect Crypto Services fournit désormais un adaptateur KMIP à service exclusif pour gérer la distribution des clés dans l'environnement vSphere ou vSAN. Pour plus d'informations, voir Configuration de KMIP dans Hyper Protect Crypto Services pour la gestion et la distribution des clés.

31 décembre 2020

Ajout : Gestion de la règle d'accès de création et d'importation de clés

Une fois que vous avez configuré votre instance Hyper Protect Crypto Services, vous pouvez activer et mettre à jour la règle d'accès de création et d'importation de clé pour contrôler les droits d'action pour les clés racine et les clés standard. Pour plus d'information, voir Gestion de la règle d'accès de création et d'importation de clés.

Ajout : Mise à disposition et de la gestion des instances de service à l'aide du réseau privé uniquement

Pour renforcer la sécurité, vous pouvez maintenant limiter l'accès réseau à votre instance de service au réseau privé uniquement. Vous pouvez soit choisir le réseau autorisé lorsque vous mettez l'instance de service à disposition, soit mettre à jour la règle d'accès au réseau après avoir configuré l'instance.

Avant de mettre à jour la règle d'accès au réseau, vous devez d'abord initialiser l'instance de service. Pour plus d'informations, voir Initialisation des instances de service à l'aide du plug-in d'interface de ligne de commande TKE d'IBM Cloud ou Initialisation des instances de service à l'aide des cartes à puce et de Management Utilities.

Ajout : Fonction ReencryptSingle dans l'API GREP11

L'API GREP11 prend désormais en charge la fonction ReencryptSingle, qui vous permet de déchiffrer les données avec la clé d'origine, puis de chiffrer les données brutes avec une clé différente dans un seul appel dans le cloud HSM. Cet appel unique constitue une option viable lorsqu'une grande quantité de données doit être rechiffrée avec différentes clés et évite d'avoir besoin de combiner les fonctions DecryptSingle et EncryptSingle pour chaque élément de données à rechiffrer. Pour plus d'informations, voir la documentation de référence de l'API GREP11 - fonction ReencryptSingle.

Ajout : Prise en charge pour l'accès aux instances de service via le noeud final privé virtuel

Vous pouvez maintenant connecter votre IBM Cloudinstance de cloud privé virtuel (VPC) à votre instance Hyper Protect Crypto Services via une passerelle de noeud final privé virtuel (VPE), afin de pouvoir gérer vos clés à l'aide de Hyper Protect Crypto Services via un réseau privé. Pour plus d'informations, voir Utilisation de noeuds finaux privés virtuels pour le VPC, pour la connexion privée à Hyper Protect Crypto Services.

Ajout : Prise en charge du mécanisme SLIP10 et de l'algorithme à courbe d'Edwards

Hyper Protect Crypto Services prend désormais en charge le mécanisme SLIP10 pour les portefeuilles déterministes hiérarchiques afin de générer les paires de clés privée et publique. L'algorithme de la courbe Edwards (ED) 25519 est désormais également pris en charge pour les signatures numériques. Avant de pouvoir utiliser l'algorithme ED, assurez-vous d'activer cette fonction en suivant les instructions de la section Activation de l'algorithme de signature numérique à courbe d'Edwards.

Ajout : Utilisation de Terraform pour gérer les instances et les ressources d'Hyper Protect Crypto Services

Terraform est un logiciel open source qui permet de configurer et d'automatiser la mise à disposition et la gestion des ressources de cloud. Vous pouvez maintenant mettre à disposition et initialiser des instances Hyper Protect Crypto Services, ainsi que gérer des clés racine et des clés standard à l'aide de l'interface de ligne de commande Terraform et le plug-in IBM Cloud Provider. Pour plus d'informations, voir Gestion des ressources de service de gestion de clés avec Terraform et l'exemple de modèle Terraform pour Hyper Protect Crypto Services.

Mise à jour : service de gestion des clés API

L'API de service de gestion de clés Hyper Protect Crypto Services est mise à jour avec les modifications suivantes :

Pour plus d'informations sur les mises à jour de l'API, voir Hyper Protect Crypto Services référence API du service de gestion des clés.

30 novembre 2020

Ajout : Prise en charge pour le mécanisme BIP32
Hyper Protect Crypto Services prend désormais en charge la norme Bitcoin Improvement Proposal 0032 (BIP32) pour les portefeuilles déterministes hiérarchiques pour définir la façon de générer les clés privée et publique d'un portefeuille numérique. Pour activer la norme BIP 32, suivez les instructions de la rubrique Activation des portefeuilles déterministes BIP32.
Ajout : Evénements TKE Activity Tracker
Hyper Protect Crypto Services prend désormais en charge le contrôle des événements Trusted Key Entry (TKE). Vous pouvez maintenant utiliser IBM Cloud Activity Tracker pour contrôler les activités TKE et analyser les actions qui ont échoué. Pour plus d'informations, voir Audit des événements d'Hyper Protect Crypto Services.

30 septembre 2020

Ajout : Rotation de clé principale

Vous pouvez maintenant effectuer la rotation de votre clé principale à la demande à l'aide du plug-in d'interface de ligne de commande IBM Cloud® Trusted Key Entry afin de répondre aux normes de l'industrie et aux pratiques recommandées en matière de chiffrement. Pour plus d'informations sur son fonctionnement, voir Introduction à la rotation des clés principales.

Pour obtenir des instructions détaillées, voir Rotation des clés principales.

Ajout : Prise en charge des opérations de chiffrement avec l'API PKCS #11 standard

Hyper Protect Crypto Services effectue désormais des opérations de chiffrement avec l'API Public-Key Cryptography Standards (PKCS) #11 standard.

Avec la prise en charge de l'API PKCS #11, vous n'avez pas besoin de modifier vos applications existantes qui utilisent la norme PKCS #11 pour permettre leur exécution dans l'environnement du module HSM en cloud d'Hyper Protect Crypto Services. La bibliothèque PKCS #11 accepte les demandes d'API PKCS #11 émises par vos applications et accède à distance au module HSM en cloud pour exécuter les fonctions de chiffrement correspondantes.

Pour plus d'informations sur les cas d'utilisation de l'API PKCS #11, voir Utilisation d'Hyper Protect Crypto Services en tant que module HSM PKCS #11.

Pour en savoir plus sur l'API PKCS #11, voir Présentation de PKCS #11 et la documentation de référence de l'API PKCS #11.

31 août 2020

Ajout : Prise en charge des jetons d'importation pour télécharger des clés de chiffrement en toute sécurité

Si vous disposez des droits d'accès Auteur ou Responsable, vous pouvez désormais créer des jetons d'importation afin d'activer davantage de sécurité pour les clés de chiffrement que vous téléchargez vers Hyper Protect Crypto Services.

Pour en savoir plus sur vos options d'importation de clés, voir la rubrique Création de jetons d'importation. Pour un tutoriel guidé, reportez-vous au Tutoriel : Création et importation de clés de chiffrement.

31 juillet 2020

Ajout : Hyper Protect Crypto Services aligne les fonctions de gestion des clés avec Key Protect

Hyper Protect Crypto Services, généré sur HSM compatible avec FIPS 140-2 Level 4, prend désormais en charge le même niveau de fonctions de gestion des clés que Key Protect. Les fonctions ajoutées sont les suivantes :

Ajout : Hyper Protect Crypto Services s'étend à la région de Washington DC

Vous pouvez désormais créer des ressources Hyper Protect Crypto Services dans la région de Washington DC (Est des Etats-Unis). Pour plus d'informations, voir Régions et emplacements.

30 juin 2020

Ajout : Prise en charge de l'authentification par quorum

Le plug-in d'interface de ligne de commande IBM Cloud Trusted Key Entry (TKE) et Hyper Protect Crypto Services Management Utilities prennent désormais en charge l'authentification par quorum.

L'authentification par quorum permet d'approuver une opération par un nombre défini d'administrateurs d'unité de chiffrement. Certaines opérations sensibles nécessitent qu'un nombre suffisant d'administrateurs d'unité de chiffrement entrent leurs données d'identification. Affecter aux seuils de signature une valeur supérieure à un active l'authentification par quorum.

Pour plus d'informations sur la manière dont vous pouvez initialiser une instance de service à l'aide de l'interface de ligne de commande TKE et activer l'authentification de quorum, voir Initialisation des instances de service avec le plug-in d'interface de ligne de commande TKE d'IBM Cloud.

Pour plus d'informations sur l'initialisation d'une instance de service à l'aide de Management Utilities et l'activation de l'authentification par quorum, voir Configuration des cartes à puce et de Management Utilities et Initialisation des instances de service à l'aide des cartes à puce et de Management Utilities.

30 avril 2020

Ajout : Hyper Protect Crypto Services ajoute une prise en charge pour les noeuds finaux privés EP11

Vous pouvez désormais vous connecter à Hyper Protect Crypto Services sur le réseau privé IBM Cloud en ciblant un noeud final privé pour le service Enterprise PKCS #11.

Pour commencer, activez routage et transfert virtuels(VRF)et points de terminaison des services pour votre compte d'infrastructure. Pour plus d'informations, voir la rubrique Utilisation de noeuds finaux privés.

Ajout : Hyper Protect Crypto Services ajoute une prise en charge pour Management Utilities.

Hyper Protect Crypto Services prend désormais en charge le chargement de parties de clé principale et de clés de signature à partir de cartes à puce pour l'initialisation de l'instance de service. Cela permet d'assurer le niveau de protection le plus élevé pour les parties de clé principale et les clés de signature.

Management Utilities est constitué de deux applications qui utilisent des cartes à puce pour configurer des instances de service. Smart Card Utility configure et gère les cartes à puce utilisées. L'application TKE (Trusted Key Entry) utilise ces cartes à puce pour configurer des instances de service. Pour utiliser Management Utilities, vous devez commander les cartes à puce et les lecteurs de carte à puce pris en charge par IBM.

Pour plus d'informations, voir Description de Management Utilities et Initialisation des instances de service à l'aide des cartes à puce et de Management Utilities.

Mise à jour : Intégration de service IBM Cloud

Hyper Protect Crypto Services peut désormais être intégré à plus de services IBM Cloud :

  • Hyper Protect DBaaS for MongoDB
  • Hyper Protect DBaaS for PostgreSQL
  • HyTrust DataControl
  • IBM Cloud Kubernetes Service
  • Red Hat OpenShift on IBM Cloud

Pour plus d'informations, voir Intégration de services.

31 août 2019

Ajout : Hyper Protect Crypto Services ajoute une prise en charge pour les noeuds finaux privés

Vous pouvez désormais vous connecter à Hyper Protect Crypto Services sur le réseau privé IBM Cloud en ciblant un noeud final privé pour le service.

Pour commencer, activez routage et transfert virtuels(VRF)et points de terminaison des services pour votre compte d'infrastructure. Pour plus d'informations, voir Utilisation de noeuds finaux de service pour la connexion privée à Hyper Protect Crypto Services.

Ajout : Hyper Protect Crypto Services Cloud HSM prend désormais en charge les opérations de chiffrement EP11 sur gRPC

Le module de sécurité matérielle (HSM) du cloud géré prend en charge les normes de chiffrement Enterprise PKCS #11, de sorte que vos applications peuvent intégrer des opérations de chiffrement telles que la signature numérique et la validation via l'API Enterprise PKCS #11 (EP11). La bibliothèque EP11 fournit une interface similaire à l'API PKCS #11 standard.

Hyper Protect Crypto Services fournit un ensemble d'appels API Enterprise PKCS #11 (EP11) sur gRPC (également appelé GREP11), avec lequel toutes les fonctions de chiffrement sont exécutées dans un module HSM sur le cloud. GREP11 est une interface sans état pour les programmes de cloud.

Pour plus d'informations sur l'API GREP11, voir la rubrique Présentation de EP11 sur gRPC et la documentation de référence de l'API GREP11.

Ajout : Hyper Protect Crypto Services s'étend à la région de Francfort.

Vous pouvez désormais créer des ressources Hyper Protect Crypto Services dans la région de Francfort. Pour plus d'informations, voir Régions et emplacements.

Ajout : intégration des services IBM Cloud

Hyper Protect Crypto Services peut désormais être intégré aux services IBM Cloud suivants :

  • IBM Cloud Object Storage
  • IBM Cloud Block Storage for Classic for Virtual Private Cloud
  • IBM Cloud Virtual Servers for Virtual Private Cloud
  • Protocole KMIP (Key Management Interoperability Protocol) pour VMware® sous IBM Cloud

Pour plus d'informations, voir Intégration de services.

30 juin 2019

Ajout : Hyper Protect Crypto Services s'étend à la région de Sydney.
Vous pouvez désormais créer des ressources Hyper Protect Crypto Services dans la région de Sydney. Pour plus d'informations, voir Régions et emplacements.

31 mars 2019

Hyper Protect Crypto Services est en disponibilité générale

Depuis le 29 mars 2019, la mise à disposition de nouvelles instances Hyper Protect Crypto Services Beta n'est plus possible. Les instances existantes bénéficient du support jusqu'à la date de fin de la prise en charge bêta (30 avril 2019).

Pour plus d'informations sur l'offre Hyper Protect Crypto Services, voir la page d'accueil IBM Cloud Hyper Protect Crypto Services.

Haute disponibilité et reprise après incident

IBM Cloud Hyper Protect Crypto Services, qui prend maintenant en charge trois zones de disponibilité dans une région sélectionnée, est un service haute disponibilité avec des fonctionnalités automatiques qui aident à préserver la sécurité et la continuité de fonctionnement de vos applications.

Vous pouvez créer des ressources Hyper Protect Crypto Services dans les régions IBM Cloud prises en charge, représentant les secteurs géographiques où vos demandes Hyper Protect Crypto Services sont gérées et traitées. Chaque région IBM Cloud contient plusieurs zones de disponibilité afin de répondre aux besoins locaux de la région en matière d'accès, de temps d'attente et de sécurité.

Pour plus d'informations, voir Haute disponibilité et reprise après incident.

Extensibilité

L'instance de service peut être dimensionnée jusqu'à atteindre un maximum de six unités de chiffrement pour répondre à vos besoins de performance. Dans un environnement de production, il est suggéré de sélectionner au moins deux unités de chiffrement pour permettre une haute disponibilité. En sélectionnant trois unités de chiffrement ou plus, ces unités sont réparties dans les trois zones de disponibilité de la région sélectionnée.

Voir Mise à disposition du service pour plus d'informations.

28 février 2019

Hyper Protect Crypto Services Bêta est disponible

La version Bêta de Hyper Protect Crypto Services est publiée. Vous pouvez maintenant accéder directement au service Hyper Protect Crypto Services en sélectionnant directement Catalogue > Sécurité.

Depuis le 5 février 2019, la mise à disposition de nouvelles instances Hyper Protect Crypto Services Experimental n'est plus possible. Les instances existantes bénéficient du support jusqu'à la date de fin de la prise en charge expérimentale (5 mars 2019).

31 décembre 2018

Ajouté : intégration de l'API Key Protect

L'API Key Protect est à présent intégrée avec Hyper Protect Crypto Services pour générer et protéger vos clés. Vous pouvez appeler l'API Key Protect directement via Hyper Protect Crypto Services.

Pour plus d'informations, voir Configuration de l'API du service de gestion des clés et Référence de l'API du service de gestion des clésHyper Protect Crypto Services.

Ajout : Prise en charge de la gestion HSM avec le mécanisme KYOK (Keep Your own Key)

Hyper Protect Crypto Services prend désormais en charge le mécanisme KYOK (Keep Your Own Key). Les clés de chiffrement que vous utilisez et gérez sont les vôtres. Vous avez ainsi plus de contrôle et de droits sur vos données. Vous pouvez initialiser et gérer votre instance de service à l'aide de l'interface de ligne de commande IBM Cloud®.

Pour plus d'informations, voir Initialisation des instances de service pour protéger le stockage de clés.

Déprécié : Fonction d'accès à Hyper Protect Crypto Services via Advanced Cryptography Service Provider

L'accès à Hyper Protect Crypto Services via un client ACSP (Advanced Cryptography Service Provider) est déprécié dans la version actuelle. Si vous utilisez une ancienne instance de service, vous pouvez toujours utiliser ACSP pour explorer Hyper Protect Crypto Services.