Panoramica - Piano standard
IBM Cloud® Hyper Protect Crypto Services è un servizio di gestione delle chiavi dedicato e HSM(Hardware Security Module)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service. che ti fornisce la funzionalità Keep Your Own Key per la crittografia dei dati cloud. Basato sull'hardware con certificazione FIPS 140-2 Level 4, Hyper Protect Crypto Services ti fornisce il controllo esclusivo delle chiavi di crittografia.
Guarda il seguente video per imparare come Hyper Protect Crypto Services ti fornisce il controllo esclusivo della chiave di crittografia e la protezione dei dati nel cloud:
Perché IBM Cloud Hyper Protect Crypto Services?
La sicurezza dei dati e delle informazioni è fondamentale ed essenziale per gli ambienti IT. Man mano che più dati si spostano nel cloud, proteggere i dati diventa una sfida non banale. Sviluppato sulla tecnologia IBM LinuxONE, Hyper Protect Crypto Services aiuta a garantire che solo tu abbia accesso alle tue chiavi e ai tuoi dati. Un servizio di gestione delle chiavi a singolo tenant fornito da HSM controllati dal cliente dedicati ti aiuta a creare e gestire facilmente le tue chiavi di crittografia. In alternativa, puoi portare le tue chiavi di crittografia sul cloud. Il servizio utilizza la stessa API di key - provider di Key Protect, un servizio di gestione delle chiavi multi - tenant, per fornire un approccio coerente all'adozione dei servizi IBM Cloud.
Hyper Protect Crypto Services è un HSM dedicato che è controllato da te. IBM Cloud gli amministratori non hanno accesso. Il servizio è sviluppato su hardware con certificazione FIPS 140-2 Livello 4, il più elevato offerto da qualsiasi provider cloud del settore. IBM è il primo a fornire la CLI (command - line interface) cloud per l'inizializzazione della chiave masterAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. HSM per consentirti di diventare proprietario dell'HSM cloud. È inoltre possibile caricare la chiave principale con il IBM Hyper Protect Crypto Services Gestione Utilities. I Management Utilities creano e memorizzano le tue parti fondamentali su smart card e non espone mai i tuoi segreti alla workstation e al cloud, garantendo così il massimo livello di protezione ai tuoi segreti.
Hyper Protect Crypto Services può essere integrato con i servizi di archiviazione e di dati IBM Cloud nonché con VMware® vSphere® e VSAN, per fornire la crittografia dei dati inattivi.
Il cloud gestito HSM supporta le operazioni crittografiche standard dell'industria utilizzando i Public - Key Cryptography Standards (PKCS) #11. Non è necessario modificare le applicazioni esistenti che utilizzano standard PKCS #11 per farlo funzionare nell'ambiente Hyper Protect Crypto Services. La libreria PKCS #11 accetta le richieste API PKCS #11 dalle applicazioni e accede remotamente al cloud HSM per eseguire le funzioni crittografiche corrispondenti, come la firma digitale e la validazione.
Enterprise PKCS #11 su gRPC (GREP11) è supportato da Hyper Protect Crypto Services. La libreria EP11 fornisce un'interfaccia simile all'API (application programming interface) PKCS #11 standard del settore.
Con la crittografia integrata di Hyper Protect Crypto Services, è possibile costruire facilmente applicazioni cloud con dati sensibili. Hyper Protect Crypto Services ti fornisce il controllo completo dei tuoi dati e chiavi di crittografia, inclusa la chiave principale. Il servizio aiuta anche il tuo business a soddisfare la conformità normativa con la tecnologia che fornisce controlli esclusivi sull'accesso utente esterno e privilegiato ai dati e alle chiavi.
Come funziona Hyper Protect Crypto Services?
I seguenti elementi sono alcuni dei punti salienti dell'architettura Hyper Protect Crypto Services:
- Le applicazioni si collegano a Hyper Protect Crypto Services tramite l'API PKCS #11 o l'API GREP11.
- Viene fornito il KeyStore dedicato in Hyper Protect Crypto Services per garantire l'isolamento e la sicurezza dei dati. Gli utenti privilegiati sono bloccati per garantire la protezione contro l'uso non consentito di credenziali di amministratore di sistema o utente root.
- Secure Service Container (SSC) fornisce il livello aziendale di sicurezza e inespugnabilità che i clienti aziendali si aspettano dalla tecnologia IBM LinuxONE.
- L'HMS su cloud conforme a FIPS 140-2 Livello 4 è abilitato per la massima protezione fisica dei segreti.
Per un diagramma architettonico di Hyper Protect Crypto Services, consultare Architettura del servizio, isolamento del carico di lavoro e dipendenze.
Funzioni chiave
Hyper Protect Crypto Services fornisce sia la funzione di gestione delle chiavi che quella HSM cloud:
Key Management Service
-
Gestione del ciclo di vita delle chiavi
Hyper Protect Crypto Services fornisce un servizio di gestione chiavi unico per creare, importare, ruotare e gestire le chiavi con l'API standardizzata. Dopo che le chiavi di codifica sono state eliminate, puoi essere certo che i tuoi dati non sono più richiamabili.
-
Crittografia per IBM Cloud dati e servizi di carico di lavoro
Integrando con altri servizi IBM Cloud, Hyper Protect Crypto Services offre la capacità di portare la propria crittografia al cloud. Il servizio fornisce una protezione a doppio livello per i dati cloud impacchettando le chiavi di crittografia associate ai tuoi servizi cloud.
-
Gestione e controllo degli accessi
Hyper Protect Crypto Services si integra con Cloud Identity and Access Management (IAM) per abilitare il vostro controllo granulare sull'accesso degli utenti alle risorse di servizio. Per ulteriori informazioni, vedi Gestione dell'accesso utente.
È inoltre possibile monitorare e verificare eventi e attività di Hyper Protect Crypto Services utilizzando IBM Cloud Activity Tracker. Per ulteriori informazioni, vedi Controllo degli eventi per Hyper Protect Crypto Services.
Modulo di sicurezza hardware cloud
-
HSM controllato dal cliente
Con Keep Your Own Key è possibile prendere la proprietà dell'HSM tramite l'assegnazione dei propri amministratori e il caricamento dei tasti master con Hyper Protect Crypto Services. Questo garantisce il tuo pieno controllo dell'intera gerarchia chiave senza alcun accesso anche da IBM Cloud amministratori.
-
Operazioni di crittografia
Hyper Protect Crypto Services supporta l'API PKCS #11 standard e l'API Enterprise PKCS #11 su gRPC (GREP11) per operazioni crittografiche. Le operazioni includono la generazione di chiavi, la codifica e la decodifica dei dati, la firma dei dati e la verifica delle firme. Le funzioni crittografiche sono eseguite in HSM ed è possibile accedervi tramite API per fornire alle applicazioni protezione basata sull'hardware.
-
Certificazione di sicurezza
Il servizio è costruito su hardware certificato FIPS 140-2 Livello 4, il livello di sicurezza più alto offerto nel settore. HSM è anche certificato per soddisfare Common Criteria Part 3 conformant EAL 4.
Operazioni successive
- Per accedere a un'esercitazione globale sull'utilizzo di Hyper Protect Crypto Services, consulta Introduzione a IBM Cloud Hyper Protect Crypto Services.
- Per ulteriori informazioni sulla gestione programmatica delle tue chiavi, consulta la documentazione di riferimento API del servizio di gestione delle chiaviHyper Protect Crypto Services.
- Per saperne di più su PKCS #11 API, consultare Introduzione PKCS #11 e PKCS #11 riferimento API.
- Per ulteriori informazioni sull'API GREP11, vedi Introduzione a EP11 su gRPC e Riferimento APIGREP11.
- Per ulteriori informazioni sui certificati di conformità che Hyper Protect Crypto Services riceve, consultare Sicurezza e conformità.
- Per trovare di più sui servizi disponibili IBM Cloud per l'integrazione, consultare Integrating IBM Cloud servizi con Hyper Protect Crypto Services.
- Per trovare le differenze tra il piano standard Hyper Protect Crypto Services e Hyper Protect Crypto Services con Unified Key Orchestrator, vedi In che modo Hyper Protect Crypto Services con Unified Key Orchestrator è diverso dal piano standard Hyper Protect Crypto Services ?