Architettura del servizio - Piano standard

Esamina l'architettura del servizio, le caratteristiche di isolamento del carico di lavoro e le dipendenze del servizio per IBM Cloud® Hyper Protect Crypto Services.

architettura Hyper Protect Crypto Services

Il seguente diagramma dell'architettura mostra come interagisci con i componenti di Hyper Protect Crypto Services per proteggere i tuoi dati e chiavi sensibili.

Componenti dell'istanza del servizio
Figura 1. Interazione con Hyper Protect Crypto Services

Il seguente elenco spiega in dettaglio ciascun componente.

API del servizio di gestione chiavi

L'API che utilizzi per interagire con il modulo KMS (key management service) per gestire le chiavi root e le chiavi standard.

API PKCS #11

L'API standard di settore per eseguire operazioni crittografiche. Hyper Protect Crypto Services implementa funzioni API con la libreria PKCS #11 che interagisce con il modulo Enterprise PKCS #11 (EP11) nel cloud HSM.

API GREP11

L'abbreviazione di Enterprise PKCS #11 sull'API gRPC. Si tratta di un'interfaccia stateless per le operazioni crittografiche, che sfrutta anche il modulo EP11 nell'HSM cloud.

Programmi di utilità di gestione

I programmi di utilità di gestione sono composti dal programma di utilità Smart Card e dall'applicazione TKE (Trusted Key Entry), che forniscono la GUI per inizializzare le istanze del servizio. Con le chiavi di firma e le parti della chiave principale memorizzate sulle smart card, i programmi di utilità di gestione forniscono un approccio per inizializzare le istanze del servizio con il più alto livello di sicurezza.

Plug-in CLI TKE

Un plugin CLI che utilizza la CLI IBM Cloud per inizializzare le istanze del servizio. A seconda che le unità di crittografia di recupero siano assegnate alla tua istanza, il plug-in fornisce due modi per l'inizializzazione dell'istanza: utilizzando le unità di crittografia di recupero e utilizzando i file parte chiave.

Unità di crittografia operativa

Ogni istanza del servizio è composta da più unità di crittografia operative. Le unità di crittografia operative si trovano in diverse aree di disponibilità della stessa regione per l'alta disponibilità. Vengono utilizzati per gestire le chiavi di crittografia ed eseguire operazioni di crittografia. Il numero di unità di crittografia che specifichi quando crei la tua istanza è il numero di unità di crittografia operative.

Unità di crittografia di recupero

Lo scopo delle unità di crittografia di recupero è generare un valore chiave master casuale e salvare una copia di backup del valore chiave master. È possibile utilizzare le unità di crittografia di ripristino per caricare la chiave principale e ripristinare la chiave principale quando viene distrutta o persa.

Attualmente, le istanze del servizio nella regione Madrid (eu-es) non supportano le unità di crittografia di recupero. Se crei la tua istanza in regioni diverse da eu-es, due unità di crittografia di ripristino vengono assegnate automaticamente alla tua istanza senza costi aggiuntivi.

Se le smart card vengono utilizzate per caricare la chiave master, le unità di crittografia di ripristino non sono applicabili e possono essere ignorate. Il backup della chiave principale si basa sul backup delle smart card in quel caso.

Unità di crittografia failover

Le unità di crittografia di failover eseguono il backup delle unità di crittografia operative in un'altra regione, che include i keystore che memorizzano chiavi di crittografia. Quando si verifica un disastro regionale, puoi utilizzare le unità di crittografia di failover per garantire i workload di produzione e evitare la perdita di dati.

Attualmente, le unità di crittografia di failover sono disponibili solo nella regione di Dallas (us-south) e Washington DC (us-east). Se crei la tua istanza in una delle due regioni, puoi scegliere se abilitare le unità di crittografia di failover con addebiti aggiuntivi.

Per ulteriori informazioni sui componenti di Hyper Protect Crypto Services, vedi Componenti e concetti.

Isolamento del carico di lavoro Hyper Protect Crypto Services

Hyper Protect Crypto Services è un servizio regionale a singolo tenant che supporta l'isolamento completo del workload basato sul tenant con le seguenti caratteristiche:

  • Viene fornito il KeyStore dedicato in Hyper Protect Crypto Services per garantire l'isolamento e la sicurezza dei dati.
  • Si dispone di un controllo esclusivo sull'HSM (hardware security module) e sulla chiave principale. Gli utenti privilegiati sono bloccati per garantire la protezione contro l'uso non consentito di credenziali di amministratore di sistema o utente root.
  • Secure Service Container fornisce il livello aziendale di sicurezza e inespugnabilità che i clienti aziendali si aspettano da IBM LinuxONE.

Il seguente diagramma illustra come il carico di lavoro Hyper Protect Crypto Services di ogni tenant è isolato.

Hyper Protect Crypto Services isolamento del carico di lavoro
Figura 2. Hyper Protect Crypto Services isolamento del carico di lavoro

Dipendenze di servizio

Hyper Protect Crypto Services ha dipendenze sui seguenti servizi IBM Cloud: