FAQ generali
Leggi per ottenere risposte per domande generali su IBM Cloud® Hyper Protect Crypto Services.
Cos'è IBM Cloud Hyper Protect Crypto Services?
IBM Cloud Hyper Protect Crypto Services è un servizio dedicato alla gestione delle chiavi e al cloud Hardware Security Module(HSM)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service. che fornisce le seguenti funzioni:
- Tieni Your Own Key (KYOK) con l'HSM certificata FIPS 140 - 2 Level 4 che assicura il tuo pieno controllo dell'intera gerarchia delle chiavi in cui nessun amministratore IBM Cloud ha accesso alle tue chiavi.
- Sistema di gestione chiavi a trazione unico per creare, importare, ruotare e gestire le chiavi con l'API standardizzata.
- Crittografia a riposo dei dati con chiavi di proprietà del cliente con seamless integrazione con altri IBM Cloud dati e servizi di archiviazione.
- Libreria PKCS #11 e libreria PKCS #11 (EP11) per le operazioni crittografiche, abilitata dal Hyper Protect Crypto Services HSMs con il massimo livello di sicurezza nel cloud.
Che cos'è Unified Key Orchestrator?
Unified Key Orchestrator fornisce l'unico unico cloud nativo - di - controllo delle chiavi di crittografia attraverso ambienti multicolori ibridi della tua azienda.
- Unified Key Orchestrator ti consente di utilizzare le funzionalità Keep Your Own Key e Bring Your Own Key da ambienti ibridi multicloud che includono ambienti in loco.
- Unified Key Orchestrator gestisce e orchestrazione tutte le chiavi dagli ambienti multicolori su IBM Cloud.
Che cosa è un servizio di gestione delle chiavi?
Hyper Protect Crypto Services fornisce un servizio di gestione chiavi unico per creare, importare, ruotare e gestire chiavi. Una volta cancellati i tasti di crittografia, è possibile essere sicuri che i propri dati protetti da queste chiavi non siano più richiamabili. Il servizio è costruito su FIPS 140 - 2 Level 4 certificata HSM, che offre il massimo livello di protezione nell'industria del cloud. Hyper Protect Crypto Services fornisce lo stesso key management service API come IBM Key Protect for IBM Cloud per te per costruire le tue applicazioni o la leva di leva IBM Cloud dati e servizi infrastrutturali.
Cos' è Hardware Security Module?
Un HSM (Hardware Security Module) fornisce operazioni protette di crittografia e archiviazione delle chiavi all'interno di un dispositivo hardware resistente alle manomissioni per i dati sensibili. Gli HSMs utilizzano il materiale chiave senza esporlo al di fuori del limite crittografico dell'hardware.
Cosa è un HSM cloud?
Un cloud HSM è un modulo di sicurezza hardware basato su cloud per gestire le proprie chiavi di crittografia e per eseguire operazioni crittografiche in IBM Cloud. Hyper Protect Crypto Services è costruito su FIPS 140 - 2 Level 4 certificate HSM, che offre il massimo livello di protezione nell'industria cloud. Con il supporto Keep Your Own Key (KYOK), i clienti possono configurare la chiave principaleAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. e prendere la proprietà del cloud HSM. I clienti hanno il controllo completo e l'autorizzazione su tutta la gerarchia delle chiavi, dove nessun amministratore IBM Cloud ha accesso alle tue chiavi.
In che modo Hyper Protect Crypto Services fornisce un servizio cloud singolo tenant?
Hyper Protect Crypto Services è un servizio cloud singolo tenant perché ogni cliente dispone di uno stack software dedicato e di un dominio HSM dedicato per ogni unità crittografica. Come cliente, sei assicurato che ti interagga con uno stack di servizio dedicato che elabora solo i tuoi dati. Per ulteriori informazioni sull'architettura dei servizi, consultare Come funziona Hyper Protect Crypto Services.
Quali sono le responsabilità degli utenti e IBM Cloud per Hyper Protect Crypto Services?
Hyper Protect Crypto Services è una piattaforma - as - a - service su IBM Cloud. IBM Cloud è responsabile della gestione di server, rete, storage, virtualizzazione, middleware e runtime, che garantisce buone prestazioni e alta disponibilità. I clienti sono responsabili della gestione dei dati e delle applicazioni, specificamente chiavi di crittografia che vengono memorizzate in Hyper Protect Crypto Services e applicazioni utente che utilizzano chiavi o funzioni crittografiche per operazioni crittografiche.
In che modo questo servizio è diverso da IBM Cloud HSM?
IBM ha un servizio HSM IaaS IBM Cloud, che è diverso dal Hyper Protect Crypto Services. IBM Cloud HSM è conforme a FIPS 140-2 Level 3. Hyper Protect Crypto Services fornisce un servizio HSM gestito in cui non sono necessarie competenze speciali per gestire l'HSM diverso dal caricamento delle chiavi. Hyper Protect Crypto Services è il solo servizio cloud che fornisce HSM creati su hardware certificato FIPS 140-2 Livello 4 e che consente agli utenti di avere il controllo della chiave master.
In che modo Hyper Protect Crypto Services è diverso da Key Protect?
IBM Key Protect for IBM Cloud è un servizio di gestione chiavi multi - tenant condiviso che supporta la funzionalità di Porta Your Own Key (BYOK). Il servizio è costruito su FIPS 140 - 2 Level 3 certificati HSMs, gestiti da IBM.
Hyper Protect Crypto Services è un servizio di gestione chiavi unico e cloud HSM per te per gestire completamente le chiavi di crittografia e per eseguire operazioni crittografiche. Questo servizio è costruito su FIPS 140 - 2 Level 4 certificati HSMs e supporta la funzionalità Keep Your Own Key (KYOK). Puoi prendere la proprietà per garantire il tuo pieno controllo dell'intera gerarchia dei tasti senza alcun accesso anche da IBM Cloud amministratori. Hyper Protect Crypto Services supporta anche gli standard di settore come Public - Key Cryptography Standards #11 (PKCS #11) per operazioni crittografiche come la firma digitale e l'offload SSL (Secure Sockets Layer).
Come è Keep Your Own Key diverso da Porta Your Own Key?
Portare Your Own Key (BYOK) è un modo per utilizzare i propri tasti per cifrare i dati. I servizi di gestione chiavi che forniscono BYOK sono tipicamente servizi multi - tenant. Con questi servizi è possibile importare le chiavi di crittografia dai moduli di sicurezza hardware on-premises (HSM) e quindi gestire le chiavi.
Con Keep Your Own Key (KYOK), IBM porta il livello di controllo all'avanguardia che puoi esercitare sulle tue chiavi di crittografia. Oltre alle funzionalità BYOK, KYOK fornisce la garanzia tecnica che IBM non può accedere alle chiavi del cliente. Con KYOK hai il controllo esclusivo dell'intera gerarchia delle chiavi, che include la chiave principale.
La seguente tabella illustra le differenze tra KYOK e BYOK.
| Funzionalità di gestione delle chiavi cloud | BYOK | KYOK |
|---|---|---|
| Gestione del ciclo di vita della crittografia | Sì | Sì |
| Integrazione con altri servizi cloud | Sì | Sì |
| Portare le proprie chiavi da HSMs on-premises | Sì | Sì |
| Assicurazioni operative - I fornitori di servizi Cloud non possono accedere alle chiavi. | Sì | Sì |
| La garanzia tecnica - IBM non può accedere alle chiavi. | No | Sì |
| Unico inquilino, servizio di gestione chiavi dedicato. | No | Sì |
| Controllo esclusivo della tua chiave principale. | No | Sì |
| Sicurezza di livello più alto - FIPS 140 - 2 Livello 4 HSM. | No | Sì |
| Gestione della chiave principale con smart card. | No | Sì |
| Esecuzione della cerimonia chiave. | No | Sì |
Cosa posso fare con IBM Cloud Hyper Protect Crypto Services?
IBM Cloud Hyper Protect Crypto Services può essere utilizzato per il servizio di gestione chiavi e le operazioni crittografiche.
Hyper Protect Crypto Services può essere integrato con i servizi di archiviazione e di dati IBM Cloud nonché con VMware® vSphere® e VSAN, per fornire la crittografia dei dati inattivi. Il cloud gestito HSM supporta gli standard di settore, come ad esempio Enterprise Public - Key Cryptography Standards (PKCS) #11. Le applicazioni possono integrare operazioni crittografiche come la firma digitale e la validazione tramite PKCS Enterprise #11 (EP11 API). La libreria EP11 fornisce un'interfaccia simile all'API (application programming interface) PKCS #11 standard del settore.
Hyper Protect Crypto Services sfrutta framework come gRPC per abilitare l'accesso dell'applicazione remota. gRPC è un framework RPC (remote procedure call) open source moderno che può collegare i servizi nei e tra i data center per il bilanciamento del carico, la traccia, il controllo dell'integrità e l'autenticazione. Le applicazioni accedono a Hyper Protect Crypto Services richiamando l'API EP11 in remoto su gRPC.
Per ulteriori informazioni, consultare Hyper Protect Crypto Services i casi di utilizzo.
Come faccio a sapere se Hyper Protect Crypto Services è giusto per la mia azienda?
Se si è preoccupati per la sicurezza dei dati e la conformità nel cloud, è possibile mantenere il controllo completo sulla crittografia dei dati e chiavi di firmaAn encryption key that is used by the crypto unit administrator to sign commands that are issued to the crypto unit. in un HSM (cloud consumabile). L'HSM è supportato dalla sicurezza industry-leading per i dati cloud e il patrimonio digitale. Con il supporto per la sicurezza e la conformità normativa, i tuoi dati sono cifrati e l'accesso privilegiato è controllato. Anche gli amministratori di IBM Cloud non hanno accesso alle chiavi.
Con Hyper Protect Crypto Servicesè possibile garantire la conformità normativa e rafforzare la sicurezza dei dati. I tuoi dati sono protetti con chiavi di cifratura in un servizio di gestione chiavi e cloud completamente gestito e dedicato al cloud HSM che supporta Keep Your Own Key. Tieni le tue chiavi per la crittografia dei dati cloud protette da un HSM cloud dedicato. Se stai eseguendo applicazioni particolarmente soggette a normative oppure applicazioni con dati sensibili, questa soluzione è giusta per te.
Le funzioni chiave sono le seguenti:
- Controllo completo dell'intera gerarchia di chiavi, incluse le chiavi principali.
- Dispositivo hardware a prova di manomissione per dati sensibili.
- Sicurezza leader di settore per dati cloud e asset digitali.
- Rischio di compromissione dei dati ridotto a causa della protezione integrata contro le minacce di accesso privilegiato.
- Conformità normativa tramite la crittografia dei dati e i controlli sugli accessi privilegiati.
- Tieni Your Own Key (KYOK) che assicura il tuo pieno controllo dell'intera gerarchia delle chiavi.
Come funziona Hyper Protect Crypto Services?
Quando si utilizza Hyper Protect Crypto Services, si crea un'istanza di servizio con più unità crittografate che risiedono in diverse zone di disponibilità in una regione. L'istanza del servizio si basa su Secure Service Container, che garantisce l'ambiente di runtime del contenitore isolato e fornisce il livello aziendale di sicurezza e inespugnabilità. Le unità di crittografia multiple in un'istanza di servizio vengono sincronizzate automaticamente e caricate bilanciate su più zone di disponibilità. Se non è possibile accedere a una zona di disponibilità, le unità di crittografia in un'istanza del servizio possono essere utilizzate in modo intercambiabile.
Un'unità crittografica è una singola unità che rappresenta un modulo di sicurezza hardware e lo stack di software corrispondente dedicato al modulo di sicurezza hardware per la crittografia. I tasti di crittografia vengono generati nelle unità crittografiche e memorizzati nella memorizzazione chiave dedicata per gestire e utilizzare tramite l'API RESTful standard. ConHyper Protect Crypto Services, si prende la proprietà delle unità crittografate caricando la chiave principale e assegnando i propri amministratori tramite CLI o le applicazioni di Gestione Utilities. In questo modo, hai un controllo esclusivo sulle tue chiavi di crittografia.
Hyper Protect Crypto Services costruito su FIPS 140 - 2 Level 4 HSM supporta Enterprise PKCS #11 per operazioni crittografiche. È possibile accedere alle funzioni tramite le chiamate API gRPC.
Quale scheda di crittografia utilizza Hyper Protect Crypto Services?
Se si crea la propria istanza in regioni che si basano su infrastruttura VPC (Virtual Private Cloud), Hyper Protect Crypto Services utilizza il IBM 4769 scheda di crittografia, indicato anche come Crypto Express 7S (CEX7S). Se si crea la propria istanza in altre regioni non VPC, Hyper Protect Crypto Services utilizza la IBM 4768 crypto card, indicata anche come Crypto Express 6S (CEX6S). Sia IBM CEX6S che IBM CEX7S sono certificati a FIPS 140-2 Livello 4, il livello più alto di certificazione ottenibile per le periferiche di crittografia commerciali. È possibile verificare i certificati nei seguenti siti:
Quali regioni IBM sono Hyper Protect Crypto Services disponibili in?
Attualmente, Hyper Protect Crypto Services è disponibile a Dallas e Francoforte. Per un elenco aggiornato delle regioni supportate, consultare Regioni e località.
Ho dei carichi di lavoro in un data center in cui Hyper Protect Crypto Services non è disponibile. Posso sottoscrivere questo servizio?
Sì. È possibile accedere in remoto a Hyper Protect Crypto Services in tutto il mondo per la gestione delle chiavi e le funzionalità HSM cloud.