Inizializzazione delle istanze del servizio con smart card e Management Utilities
Prima di poter utilizzare la tua istanza Hyper Protect Crypto Services, devi prima inizializzare la tua istanza del servizio caricando la chiave master. Inizializza la tua istanza del servizio utilizzando le smart card e i programmi di utilità di gestione Hyper Protect Crypto Services con i passi forniti.
Per un'introduzione agli approcci dell'inizializzazione dell'istanza del servizio e ai concetti fondamentali correlati, vedi Inizializzazione delle istanze del servizio e Introduzione degli approcci dell'istanza del servizio.
Hyper Protect Crypto Services Programmi di utilità di gestione utilizzano le smart card per contenere chiavi di firmaAn encryption key that is used by the crypto unit administrator to sign commands that are issued to the crypto unit. e le parti della chiave principale. È necessario completare l'attività in Impostazione delle smart card e dei programmi di utilità di gestione prima di poter completare i passaggi in questa attività.
Puoi anche guardare il seguente video per scoprire come inizializzare le istanze Hyper Protect Crypto Services con le smart card e i programmi di utilità di gestione:
È tua responsabilità proteggere gli asset utilizzati per inizializzare l'istanza Hyper Protect Crypto Services. Per le procedure ottimali, vedi le FAQ.
Prima di iniziare
-
Assicurarsi di configurare i programmi di utilità di gestione.
-
Completa la procedura prerequisita prima di inizializzare la tua istanza del servizio.
-
Collegare i due lettori di smart card alle porte USB della workstation.
-
Avviare l'applicazione Trusted Key Entry passando alla sottodirectory in cui si installano le applicazioni di Management Utilities ed eseguendo il seguente comando:
./tke
Caricamento della chiave principale dalle smart card
Le unità di crittografia assegnate a un utente IBM Cloud vengono avviate in uno stato cancellato noto come modalità di improntaAn operational mode in which crypto units are assigned to a user.. Per caricare la chiave principale dalle smart card, completare la seguente procedura con l'applicazione Trusted Key Entry:
Passo 1: Genera le chiavi di firma e le parti della chiave principale
Se sono state create le chiavi di firma e le parti della chiave principale con il plug-in della CLI TKE sulla workstation, è possibile copiarle nelle smart card invece di generare nuove chiavi. A tale scopo, nella scheda Smart card, fare clic su Copia file di chiavi di firma o su Copia file di parti di chiavi e seguire le istruzioni. Durante il processo, è necessario fornire la password per il file di chiavi.
-
Per generare una chiave di firma per un amministratore, selezionare la scheda Smart card e fare clic su Genera chiave di firma.
Quando richiesto, inserire una EP11 in smart card reader 2. Immettere un nome per l'amministratore e immettere il PIN (personal identification number) per la smart card sul PIN pad del lettore di smart card.
Una chiave di firma amministratore viene generata e memorizzata sulla smart card. Ogni smart card può contenere solo una chiave di firma. Se si desidera configurare più amministratori, ripetere questo passo utilizzando smart card EP11 differenti.
-
Per generare le parti della chiave principale per l'inizializzazione dell'istanza del servizio, sulla scheda Smart card, fare clic su Genera parte della chiave.
Se richiesto, inserire una smart card EP11 nel lettore smart card 2 e immettere il PIN della smart card. Immettere una descrizione per la parte chiave.
Una parte chiave principale casuale viene generata e memorizzata sulla smart card.
Per creare più parti della chiave principale, ripetere questa operazione.
È necessario generare almeno due parti della chiave principale per caricare una chiave principale. Per una maggiore sicurezza, è possibile generare un massimo di tre parti della chiave principale. Per migliorare la sicurezza, è possibile scegliere di generare chiavi di firma e parti di chiavi principali su smart card separate e assegnare ciascuna smart card a una persona diversa. Per ulteriori informazioni, consultare Consigli per l'impostazione della smart card.
-
(Facoltativo) Se si desidera creare una copia di backup di una smart card EP11, fare clic su Copia smart card nella scheda Smart card e seguire i prompt.
Passo 2: seleziona le unità di crittografia in cui deve essere caricata la chiave master
Selezionare la scheda Unità crittografiche. Viene visualizzato un elenco di unità crittograficheA single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. nel gruppo di risorse di destinazione sotto l'account utente corrente. La colonna SELECTED mostra le unità di crittografia con cui lavorerai nei comandi successivi.
Per ulteriori informazioni su come richiamare il tuo ID istanza del servizio, vedi Richiamo del tuo ID istanza.
- Per selezionare le unità di crittografia aggiuntive con cui lavorare, fai clic su Add crypto units e immetti il CRYPTO UNIT NUM (crypto unit numbers) delle unità di crittografia aggiuntive con cui vuoi lavorare. Puoi immettere più numeri unità di crittografia, separati da uno spazio.
- Per rimuovere le unità di crittografia dalla serie con cui stai per lavorare, fai clic su Rimuovi unità di crittografia e immetti il CRYPTO UNIT NUM delle unità di crittografia che vuoi rimuovere. Puoi immettere più numeri unità di crittografia, separati da uno spazio.
Quando le operazioni vengono eseguite, true viene visualizzato nella colonna SELECTED per ogni unità di crittografia che deve essere influenzata da comandi successivi. Se più di un'unità di crittografia è assegnata a un'istanza
del servizio, tutte le unità di crittografia nell'istanza del servizio devono essere configurate allo stesso modo.
Se si abilita l'alta disponibilità tra regioni con le unità di crittografia di failover, assicurarsi di aggiungere tutte le unità di crittografia di failover all'elenco selezionato per l'inizializzazione dell'istanza.
Se non inizializzi e configuri le unità di crittografia di failover allo stesso modo delle unità di crittografia operative, non sarai in grado di utilizzare le unità di crittografia di failover per il ripristino automatico dei dati quando si verifica un disastro regionale. Per ulteriori informazioni sul ripristino di emergenza tra regioni, vedi Alta disponibilità e ripristino di emergenza.
Passo 3: Aggiungi gli amministratori alle unità di crittografia selezionate
Il comando per caricare una chiave master deve essere firmato da un amministratore che è predefinito per l'unità crittografica. Questo passo predefinisce un responsabile.
- Selezionare la scheda Amministratori. Questa scheda visualizza un elenco di amministratori a cui è consentito firmare i comandi per l'unità di crittografia.
- Fare clic su Aggiungi amministratore.
- Quando viene richiesto, inserire la smart card EP11 che contiene la chiave di firma dell'amministratore nel lettore di smart card 1 e immettere il PIN nel pad del lettore di smart card.
La chiave di firma pubblica e il nome amministratore vengono letti dalla smart card e installati nell'unità di crittografia. Quando l'operazione viene eseguita, il nome dell'amministratore viene visualizzato nel campo NOME AMMINISTRATORE delle unità di crittografia selezionate.
Per motivi di sicurezza e conformità, il nome dell'amministratore dell'unità di crittografia potrebbe essere visualizzato nei log per scopi di controllo.
Ripetere questo passo se si desidera aggiungere più amministratori. Il numero di amministratori aggiunti deve essere maggiore o uguale al maggiore dei seguenti valori:
- Il valore soglia firma. La soglia della firma controlla quante firme sono necessarie per eseguire la maggior parte dei comandi di gestione.
- Il valore di soglia della firma di revoca che si intende impostare al Passo 4. La soglia della firma di revoca controlla quante firme sono necessarie per rimuovere un responsabile.
Non rimuovere le chiavi di firma dell'amministratore dalle smart card. Altrimenti, non è possibile eseguire azioni TKE che devono essere firmate, come l'azzeramento delle unità di crittografia e la rotazione delle chiavi principali.
Se si desidera rimuovere l'amministratore in una fase successiva, fare clic su Rimuovi amministratore.
Passo 4: impostare le soglie di firma per uscire dalla modalità di stampa nelle unità di crittografia selezionate
Quando le unità di crittografia nelle istanze del servizio vengono assegnate a un utente, iniziano in uno stato deselezionato chiamato modalità di impronta. In modalità di stampa, la maggior parte delle operazioni sull'unità di crittografia sono disabilitate. Per caricare la chiave principale in un'unità di crittografia, prima uscire dalla modalità di impronta impostando le soglie di firma su un valore maggiore di zero.
- Per impostare le soglie di firma, selezionare il separatore Soglie di firma e fare clic su Modifica soglie di firma.
- Quando richiesto, immettere il nuovo valore di soglia della firma e il nuovo valore di soglia della firma di revoca. I valori devono essere numeri compresi tra uno e otto e non è necessario che siano uguali. La soglia della firma controlla quante firme sono necessarie per eseguire la maggior parte dei comandi di gestione. La soglia della firma di revoca controlla quante firme sono necessarie per rimuovere un responsabile dopo aver lasciato la modalità di impronta. Alcuni comandi richiedono solo una firma, indipendentemente da come è impostata la soglia di firma.
- Se richiesto, inserire una smart card EP11 con una chiave di firma dell'amministratore definita per le unità di crittografia selezionate nel lettore di smart card 1. Quindi, immettere il PIN della smart card sul PIN del lettore di smart card. Ripetere questa operazione se vengono richieste più smart card EP11 con le chiavi di firma. Quando l'unità di crittografia esce dalla modalità di impronta, il numero di firme necessarie per questo comando è il valore della nuova soglia di firma.
Una volta impostati i valori di soglia della firma, i nuovi valori vengono visualizzati nella pagina Soglie firma. L'impostazione delle soglie di firma su un valore maggiore di uno abilita l'autenticazione quorum da più amministratori per le operazioni sensibili.
Quando una smart card EP11 con una chiave di firma amministratore valida viene inserita nel lettore di smart card 1 e viene immesso il PIN, la smart card può essere utilizzata per firmare più comandi. Nel passo 5, se il lettore contiene una smart card EP11 con una chiave di firma valida e viene immesso il PIN, non viene richiesto di inserire una smart card EP11 con una chiave di firma nel lettore di smart card 1.
Passo 5: Carica la chiave principale
Per maggiori informazioni sulla transizione di stato del registro della chiave master, fare riferimento a Comprensione del modo in cui viene caricata la chiave master.
Carica il nuovo registro della chiave principale
- Selezionare la scheda Chiavi principali e fare clic su Carica.
- Se richiesto, inserire una smart card EP11 con una chiave di firma dell'amministratore definita per le unità di crittografia selezionate nel lettore di smart card 1. Quindi, immettere il PIN della smart card sul PIN del lettore di smart card.
- Quando richiesto, immettere il numero di parti della chiave principale da caricare. Sono accettate solo 2 o 3 parti della chiave principale.
- Quando richiesto, inserire la smart card EP11 che contiene la prima parte della chiave principale nel lettore di smart card 2 e immettere il PIN della smart card sul PIN del lettore di smart card.
- Selezionare la parte della chiave principale da caricare dall'elenco delle parti della chiave principale sulla smart card.
- Ripetere i passi secondari 4 e 5 per ogni parte della chiave principale da caricare.
- Se richiesto, nel lettore di smart card 1, inserire la smart card EP11 con una chiave di firma dell'amministratore definita per le unità di crittografia selezionate e immettere il PIN della smart card sul PIN del lettore di smart card.
Una volta caricate tutte le parti della chiave principale, il nuovo registro della chiave principale si trova nello stato Full uncommitted.
Eseguire il commit del nuovo registro della chiave master
Assicurati di completare questo passo immediatamente dopo il passo precedente per spostare il nuovo registro della chiave master allo stato Full committed. Altrimenti,
non potrai inizializzare la tua istanza del servizio o eseguire operazioni crittografiche con l'API GREP11 o PKCS #11 .
- Fare clic su Conferma per spostare la chiave principale nello stato
Full committed. - Se richiesto, nel lettore smart card 1, inserire una smart card EP11 con una chiave di firma dell'amministratore definita per le unità di crittografia selezionate e immettere il PIN della smart card sul PIN del lettore smart card. Ripetere questa operazione se vengono richieste più smart card EP11 con le chiavi di firma.
Una volta completato il processo, il nuovo registro della chiave principale si trova in stato Full committed.
Attiva la chiave principale
Eseguire questa operazione solo quando si sta configurando un'istanza del servizio per la prima volta e l'archivio chiavi è vuoto. Questo comando modifica il valore nel registro chiave principale corrente. Se questo comando viene eseguito quando la memoria chiavi contiene chiavi e tali chiavi vengono codificate utilizzando un valore di chiave principale diverso dal valore inserito nel registro chiavi principale corrente da questo comando, le chiavi nella memoria chiavi diventano inutilizzabili.
- Fare clic su Imposta immediatamente per spostare il valore del nuovo registro chiave principale nel registro chiave principale corrente e cancellare il nuovo registro chiave principale.
- Fare clic su Sì se si è pronti a spostare la chiave principale nel registro della chiave principale corrente. I risultati prodotti da questa azione non possono essere annullati.
- Se richiesto, inserire una smart card EP11 con una chiave di firma dell'amministratore definita per le unità di crittografia selezionate nel lettore di smart card 1. Quindi, immettere il PIN della smart card sul PIN del lettore di smart card.
Le unità di crittografia nel registro della chiave master corrente si trovano ora in stato Valid, che indica che la tua chiave master è caricata nella tua istanza del servizio.
Se si desidera cancellare la chiave principale corrente in una fase successiva, fare clic su Cancella corrente.
Operazioni successive
- Vai alla scheda Chiavi KMS del dashboard della tua istanza per gestire le chiavi root e le chiavi standard. Per ulteriori informazioni sulla gestione programmatica delle tue chiavi, consulta la documentazione di riferimento API del servizio di gestione delle chiavi Hyper Protect Crypto Services.
- Per ulteriori informazioni sull'esecuzione delle operazioni di crittografia con HSM cloud, vedi Introduzione a HSM cloud.
- Utilizza Hyper Protect Crypto Services come provider di chiavi root per gli altri servizi IBM Cloud. Per ulteriori informazioni sull'integrazione di Hyper Protect Crypto Services, vedi Integrazione dei servizi.
- Leggi Hyper Protect Crypto Services procedure TKE cloud per un template con le procedure per l'inizializzazione sicura e la gestione di IBM Cloud® Hyper Protect Crypto Services Enterprise PKCS#11 Hardware Security Modules using Cloud Trusted Key Entry (TKE) e smart card.