FAQ: Provisioning e operazioni

Leggi per ottenere le domande sul provisioning di un'istanza IBM Cloud® Hyper Protect Crypto Services e le operazioni correlate.

Ci sono prerequisiti per l'utilizzo di Hyper Protect Crypto Services?

Per utilizzare Hyper Protect Crypto Services, devi disporre di un account Pagamento a consumo o Sottoscrizione IBM Cloud.

Se non hai un account IBM Cloud, crea prima un account andando a IBM Cloud registrazione. Per controllare il tuo tipo di account, vai a IBM Cloud e fai clic su Gestione > Account > Impostazioni account. Puoi anche applicare il tuo codice promozionale se ne hai uno. Per ulteriori informazioni sugli account IBM Cloud, vedi FAQ per gli account.

Il provisioning del servizio può essere eseguito rapidamente seguendo le istruzioni in Provisioning delle istanze del servizio. Tuttavia, per eseguire la gestione delle chiavi e le operazioni di crittografia, devi inizializzare le istanze del servizio prima utilizzando il plug-in CLI TKE IBM Cloud o i programmi di utilità di gestione.

Come inizializzare le istanze del servizio Hyper Protect Crypto Services ?

Per inizializzare l'istanza del servizio, devi creare le chiavi di firma dell'amministratore, uscire dalla modalità di impronta e caricare la chiave master nell'istanza. Per soddisfare i vari requisiti di sicurezza delle aziende, IBM ti offre le seguenti opzioni per caricare la chiave master:

  • Utilizzo dei programmi di utilità di gestione IBM Hyper Protect Crypto Services per il livello più elevato di sicurezza. Questa soluzione utilizza le smart card per memorizzare le chiavi di firma e le parti della chiave principale. Le chiavi di firma e le parti della chiave principale non appaiono mai in chiaro all'esterno della smart card.

  • Utilizzo del plug-in della CLI TKE IBM Cloud per una soluzione che non richiede l'approvvigionamento di lettori di smart card e smart card. Questa soluzione supporta due approcci per l'inizializzazione delle istanze del servizio: utilizzando le unità di crittografia di ripristino e utilizzando i file parte chiave. Quando si utilizzano le unità di crittografia di recupero, la chiave principale viene automaticamente generata all'interno delle unità di crittografia e non è necessario creare più parti di chiave principale. Quando si utilizzano i file parte della chiave, il contenuto del file viene decodificato e viene visualizzato temporaneamente nella memoria della stazione di lavoro.

Per ulteriori informazioni, vedi Introduzione agli approcci di inizializzazione dell'istanza del servizio.

Posso inizializzare la mia istanza del servizio tramite il plug-in TKE CLI utilizzando un proxy?

Sì, se il proxy è configurato per la porta HTTPS 443. È possibile aggiungere una voce all'associazione del nome host locale della propria workstation con la CLI TKE, ad esempio, in /etc/hosts. In questa voce di associazione host, associare l'endpoint API TKE tke.<region>.hs-crypto.cloud.ibm.com al proxy. Ad esempio, per un'istanza a Francoforte l'URL è tke.eu-de.hs-crypto.cloud.ibm.com.

Ci sono raccomandazioni su come configurare le smart card?

Si consiglia di creare ciascuna parte della chiave principale su una smart card EP11 separata e di assegnarla a una persona diversa. Le copie di backup di tutte le smart card devono essere create e memorizzate in un posto sicuro. Si consiglia di ordinare 10 o 12 smart card e di inizializzarli in questo modo:

  • Creare una smart card dell'autorità di certificazione (CA) e una smart card dell'autorità di certificazione di backup.
  • Creare due smart card EP11 e due smart card EP11 di backup per memorizzare due chiavi di firma dell'amministratore. Generare le chiavi di firma dell'amministratore separatamente su due smart card EP11 e copiarle su altre due smart card di backup.
  • Creare due smart card EP11 e due smart card EP11 di backup per memorizzare due parti della chiave principale oppure creare tre smart card EP11 e tre smart card EP11 di backup per memorizzare tre parti della chiave principale. Generare le parti della chiave principale EP11 separatamente su due o tre smart card, a seconda del numero di parti della chiave quando si carica la chiave principale. Copiare ogni valore della parte chiave in una smart card di backup EP11.

Per calcolare il numero di smart card necessarie, è possibile fare riferimento alle seguenti formule:

Tabella 1. Formule per il calcolo del numero di smart card
Presupposti Formula
  • Il numero di backup per smart card: x
  • Il numero di amministratori (da 1 a 8): y
  • Il numero di parti della chiave principale (2 o 3): z
  • Memorizza le chiavi di firma dell'amministratore separatamente dalle parti della chiave principale
1 (scheda CA) + x (backup scheda CA) + y (chiave di firma dell'amministratore EP11 schede) + y * x (backup scheda EP11 chiave di firma dell'amministratore) + z (parte chiave principale EP11 schede) + z * x (parte chiave principale EP11 backup scheda) = (1+x) * (1+y+z)
  • Il numero di backup per smart card: x
  • Il numero di amministratori (da 1 a 8): y
  • Il numero di parti della chiave principale (2 o 3): z
  • Memorizza una chiave di firma dell'amministratore e una parte della chiave principale sulla stessa EP11
  • Il numero di parti della chiave principale è uguale al numero di amministratori (y = z)
1 (scheda CA) + x (backup scheda CA) + z (chiavi di firma dell'amministratore e parte chiave principale EP11 ) + z * x (chiavi di firma dell'amministratore e parte chiave principale EP11 backup scheda) = (1+x) * (1+z)

È possibile creare una smart card dell'autorità di certificazione di backup utilizzando il programma di utilità Smart Card. Selezionare Smart Card CA > Backup smart card CA dal menu e seguire le istruzioni.

il contenuto di una smart card EP11 può essere copiato su un'altra smart card EP11 creata nella stessa zona di smart card utilizzando l'applicazione Trusted Key Entry. Nella scheda Smart card, fare clic su Copia smart card e seguire le istruzioni.

Per una maggiore sicurezza, puoi generare le chiavi di firma dell'amministratore su più smart card EP11 e impostare le soglie di firma nelle tue unità di crittografia su un valore maggiore di uno. Puoi installare fino a otto amministratori nelle tue unità di crittografia e specificare che sono richieste fino a otto firme per alcuni comandi di gestione.

Per informazioni dettagliate su come procurarsi e configurare smart card e altri componenti di Management Utilities, consultare Impostazione di smart card e Management Utilities.

Come posso procurarmi smart card e lettori di smart card?

Per procurarsi smart card e lettori di smart card, seguire la procedura in Ordinazione di smart card e lettori di smart card.

Quante unità di crittografia devo configurare nella mia istanza del servizio?

È necessario configurare almeno due unità di crittografia per l'alta disponibilità. Hyper Protect Crypto Services imposta il limite superiore dell'unità di crittografia su 3.

Posso utilizzare Hyper Protect Crypto Services insieme ad altri servizi IBM Cloud ?

Sì. Hyper Protect Crypto Services può essere integrato con molti servizi di IBM Cloud, come IBM Cloud Object Storage, IBM Cloud for VMware Solutions, IBM Cloud Kubernetes Servicee Red Hat OpenShift on IBM Cloud. Per un elenco completo di servizi e istruzioni sulle integrazioni, vedi Integrazione dei servizi.

Come si connette la mia applicazione a un'istanza del servizio Hyper Protect Crypto Services ?

Hyper Protect Crypto Services fornisce le API standard a cui gli utenti possono accedere. Le tue applicazioni possono connettersi a un'istanza del servizio Hyper Protect Crypto Services utilizzando le API direttamente su Internet pubblico. Se è necessaria una connessione più protetta e isolata, puoi anche utilizzare endpoint privati. Puoi connettere la tua istanza del servizio tramite gli endpoint di servizio IBM Cloud sulla rete privata IBM Cloud.

Posso generare la chiave master in locale e memorizzare le parti della chiave master nelle smart card?

La generazione della chiave master in loco non è supportata.

Posso importare le chiavi root da un HSM in loco?

L'importazione delle chiavi root da un HSM in loco non è supportata.

Posso utilizzare Hyper Protect Crypto Services solo per operazioni crittografiche, ma utilizzare altri servizi IBM Cloud come Key Protect per la gestione delle chiavi?

Sì. Hyper Protect Crypto Services può essere utilizzato con Key Protect per la gestione delle chiavi. In questo modo Hyper Protect Crypto Services è responsabile solo delle operazioni crittografiche, mentre Key Protect fornisce il servizio di gestione delle chiavi protetto da HSM basato su cloud certificato multi - tenant FIPS 140-2 Livello 3.

Posso utilizzare Hyper Protect Crypto Services per le applicazioni ospitate in altri provider del servizio cloud come AWS, Azuree GCP?

Sì. Hyper Protect Crypto Services con Unified Key Orchestrator fornisce funzionalità di gestione delle chiavi multicloud. Per i dettagli, vedi Introduzione di Unified Key Orchestrator.

Come posso sapere se i servizi IBM Cloud che adotto possono essere integrati con Hyper Protect Crypto Services per la crittografia della chiave?

Puoi trovare un elenco di servizi IBM Cloud che possono essere integrati con Hyper Protect Crypto Services in Integrazione dei servizi IBM Cloud con Hyper Protect Crypto Services.

È inoltre possibile trovare le istruzioni dettagliate su come eseguire l'artrorazione del servizio nei link Istruzioni di integrazione inclusi nell'argomento.