Inizializzazione della tua istanza del servizio - Piano Standard
Prima di poter utilizzare IBM Cloud® Hyper Protect Crypto Services per gestire le chiavi di crittografia e eseguire le operazioni crittografiche, devi inizializzare prima la tua istanza del servizio.
L'inizializzazione dell'istanza del servizio è il processo di caricamento della chiave master, in modo da poter assumere la proprietà dell'HSM(hardware security module)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service. cloud di Hyper Protect Crypto Services e possedere la root di trust che codifica l'intera gerarchia delle chiavi di cifratura.
Per inizializzare la tua istanza del servizio, devi creare delle chiavi di firmaAn encryption key that is used by the crypto unit administrator to sign commands that are issued to the crypto unit. per gli amministratori dell'unità di crittografiaA single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography., impostare le soglie di autenticazione del quorum per uscire dalla modalità di improntaAn operational mode in which crypto units are assigned to a user.e caricare la chiave masterAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. nelle unità di crittografia.
Informazioni su amministratori e chiavi di firma
Un'unità di crittografia è composta da un HSM e dallo stack di software corrispondente dedicato all'HSM. Se stai configurando un ambiente di produzione, si consiglia di assegnare almeno due unità di crittografia per l'alta disponibilità quando crei un'istanza Hyper Protect Crypto Services. Le unità di crittografia si trovano in diverse zone di disponibilità all'interno della regione che selezioni quando crei l'istanza del servizio. Tutte le unità di crittografia in un'istanza del servizio devono essere configurate allo stesso modo. Se non è possibile accedere a una zona di disponibilità, le unità di crittografia in un'istanza del servizio possono essere utilizzate in modo intercambiabile. Le unità di crittografia contengono la chiave principale che codifica il contenuto dell'archiviazione chiavi, incluse le chiavi root e le chiavi standard nel keystore di gestione chiavi e le chiavi Enterprise PKCS #11 (EP11) nel keystore EP11.
Per emettere comandi per le unità di crittografia per eseguire azioni, devi assegnare gli amministratori alle unità di crittografia. Ogni amministratore ha una chiave di firma associata per l'autenticazione dell'identità. Il seguente diagramma di flusso mostra come vengono create e assegnate le chiavi di firma a un'istanza del servizio con due unità di crittografia.
Le chiavi di firma vengono create e assegnate seguendo questa procedura:
- L'amministratore crea le coppie di chiavi di firma. Le parti della chiave pubblica e privata sono memorizzate sulla tua smart card o sulla tua workstation locale a seconda di come inizializzi la tua istanza del servizio.
- L'amministratore viene aggiunto assegnando la parte della chiave di firma pubblica all'unità di crittografia. La parte della chiave pubblica viene collocata in un certificato installato in un'unità di crittografia di destinazione per definire un amministratore dell'unità di crittografia.
Comprensione della modalità di impronta e delle soglie di firma
Le unità di crittografia iniziano in uno stato chiaro noto come Modalità di stampa. Un'unità di crittografia in modalità di impronta è meno sicura perché le azioni verso un'unità di crittografia in modalità di impronta non devono essere firmate con alcuna chiave di firma dell'amministratore. Dopo aver assegnato gli amministratori dell'unità di crittografia, puoi impostare le soglie di firma per controllare quante firme di amministratore sono necessarie per eseguire un comando. In modalità di stampa, le soglie di firma sono impostate a zero. Per uscire dalla modalità di stampa e proteggere l'unità di crittografia, impostare le soglie di firma su un valore maggiore di zero.
Ci sono due tipi di soglie di firma su un'unità di crittografia. La soglia di firma principale controlla quante firme sono necessarie per eseguire la maggior parte dei comandi di gestione. La soglia della firma di revoca controlla quante firme sono necessarie per rimuovere un responsabile. Alcuni comandi richiedono solo una firma, indipendentemente da come è impostata la soglia di firma.
L'impostazione delle soglie di firma su un valore maggiore di uno abilita l'autenticazione del quorum da parte di più amministratori per le operazioni sensibili. Il valore massimo che è possibile impostare per la soglia di firma e la soglia di firma di revoca è otto, che è anche il numero massimo di amministratori che è possibile aggiungere a un'unità di crittografia.
Quando si configurano le unità di crittografia, viene richiesto automaticamente il numero richiesto di firme in base al tipo di operazione e se le unità di crittografia sono in modalità di impronta. Per riferimento, la seguente tabella include il numero richiesto di firme di ciascuna operazione.
| Operazione | Comandi | Firme richieste in modalità impronta | Firme richieste dopo aver lasciato la modalità di impronta |
|---|---|---|---|
| Aggiungi amministratore | tke cryptounit-admin-add |
Nessuna firma necessaria. | Il valore di soglia della firma corrente. |
| Rimuovi amministratore | tke cryptounit-admin-rm |
Nessuna firma necessaria. | Il valore della soglia di revoca corrente. |
| Imposta soglia firma | tke cryptounit-thrhld-set |
Quando si esce dalla modalità di stampa, il nuovo valore di soglia della firma. | Il valore di soglia della firma corrente. |
| Cancella nuovo registro chiave principale | tke cryptounit-mk-clrnew |
non sono consentiti. | Una firma. |
| Cancella registro chiave principale corrente | tke cryptounit-mk-clrcur |
non sono consentiti. | Una firma. |
| Carica nuovo registro chiave principale | tke cryptounit-mk-load |
non sono consentiti. | Una firma per parte chiave. Questo comando genera una chiave del programma di importazione, che richiede anche una firma. Lo stesso amministratore può essere utilizzato per tutte le firme. |
| Esegui commit del nuovo registro della chiave master | tke cryptounit-mk-commit |
non sono consentiti. | Il valore di soglia della firma corrente. |
| Imposta immediato (finalizza registro chiave principale) | tke cryptounit-mk-setimm |
non sono consentiti. | Una firma. |
| Imposta punto di controllo | tke cryptounit-cp-btc tke cryptounit-cp-eddsa tke cryptounit-cp-sig-other |
non sono consentiti. | Il valore di soglia della firma corrente. |
| Azzerare l'unità di crittografia | tke cryptounit-zeroize | Nessuna firma necessaria. | Una firma. |
Descrizione della chiave principale
Una volta che le unità di crittografia escono dalla modalità di impronta, è possibile caricare la chiave principale nelle unità di crittografia. Una chiave principale viene utilizzata per codificare i dati nell'archivio chiavi. Con la chiave principale, si possiede la root di attendibilità che codifica l'intera gerarchia di chiavi, incluse le chiavi root e le chiavi standard nel keystore di gestione chiavi e le chiavi Enterprise PKCS #11 (EP11) nel keystore EP11. Ogni istanza del servizio ha solo una chiave principale.
Per caricare la chiave principale, ogni unità di crittografia ha due registri della chiave principale: un nuovo registro della chiave principale e un registro della chiave principale corrente. Il valore nel registro delle chiavi master corrente crittografa i contenuti dell'archivio di chiavi dell'utente. Il nuovo registro chiave principale viene utilizzato per modificare il valore nel registro chiave principale corrente per rotazione chiave principale.
Il seguente diagramma di flusso illustra il modo in cui cambia lo stato del registro della chiave master e come viene caricata la chiave master.
Nel grafico, ogni unità di crittografia carica la chiave master con la seguente procedura:
- Caricare il nuovo registro della chiave principale con la chiave principale. Una volta caricata la chiave principale, il nuovo registro della chiave principale è in stato
Full uncommitted. - Eseguire il commit del nuovo registro chiave principale. Una volta eseguito il commit, il nuovo registro della chiave principale si trova nello stato
Full committed. - Attivare il registro chiave principale corrente. In questo modo, il valore del nuovo registro chiave principale viene copiato nel registro chiave principale corrente e il nuovo registro chiave principale viene cancellato.
Operazioni successive
A seconda dei requisiti di sicurezza e delle tue esigenze aziendali, Hyper Protect Crypto Services ti fornisce due strumenti e tre opzioni per inizializzare la tua istanza del servizio. Per ulteriori informazioni, vedi Introduzione agli approcci di inizializzazione dell'istanza del servizio.