Gestione delle tue chiavi con BYOHSM in IBM Cloud Hyper Protect Crypto Services
IBM Cloud® Hyper Protect Crypto Services è un servizio di gestione delle chiavi dedicato basato su IBM Cloud. Con la funzione Bring Your Own HSM (BYOHSM) in Hyper Protect Crypto Services, puoi utilizzare i tuoi HSM in loco per generare le chiavi di crittografia invece di utilizzare gli HSM cloud forniti da IBM, sfruttando ancora il servizio di gestione delle chiavi cloud a singolo tenant fornito da Hyper Protect Crypto Services.
La funzione BYOHSM (bring your own hSM) è disponibile solo nelle istanze di servizio del piano standard nelle regioni basate su VPC. Per l'elenco di regioni VPC, vedi Regioni e ubicazioni.
BYOHSM estende la tua capacità di gestione delle chiavi locali al Cloud e crea un ecosistema di cloud ibrido scalabile, unificato e sicuro per i tuoi carichi di lavoro regolamentati. Collegando i tuoi HSM a Hyper Protect Crypto Services, hai il controllo fisico completo sulle tue chiavi per soddisfare le normative di sovranità dei dati.
Obiettivi
Questa esercitazione mostra come gestisci i passi di base con BYOHSM in Hyper Protect Crypto Services.
Prima di iniziare
Per utilizzare la funzione BYOHSM di Hyper Protect Crypto Services, assicurati di disporre di un account Pagamento a consumo o Sottoscrizione IBM Cloud. Per dettagli sui tipi di account IBM Cloud, vedi Tipi di account.
- Per controllare il tipo di account, accedi a IBM Cloud e fai clic su Gestione > Account > Impostazioni account.
- Se hai un account Lite, assicurati di aggiornare il tuo account a un account Pagamento a consumo o Sottoscrizione.
Flusso di fasi
Iniziare a utilizzare BYOHSM completando la seguente procedura:
- Prima di iniziare
- Passo 1: acquista e configura i tuoi HSM in loco
- Passo 2: configura e distribuisci i tuoi HSM per lavorare con Hyper Protect Crypto Services
- Passo 3: contatta IBM per ottenere le informazioni richieste
- Passo 4: Esegui il provisioning di un'istanza Hyper Protect Crypto Services con BYOHSM
- Passo 5: utilizza la tua istanza Hyper Protect Crypto Services con BYOHSM
Acquista e configura i tuoi HSM in loco
Se non hai un HSM per la tua azienda, acquistane uno per connetterti alla tua istanza Hyper Protect Crypto Services e abilitare la funzione BYOHSM. Attualmente, sono supportati solo gli HSM modello Thales SafeNet Luna Network A730 e A750. Per ulteriori informazioni, vedi tipi supportati di HSM. Assicurarsi di completare la configurazione iniziale in base alle linee guida dei provider.
Per ottenere alta disponibilità, si consiglia di preparare e utilizzare almeno due HSM.
Configura e distribuisci i tuoi HSM per lavorare con Hyper Protect Crypto Services
-
Creare una partizione dell'applicazione in ogni HSM per memorizzare gli oggetti crittografici ed eseguire le operazioni. Per ulteriori informazioni, consultare Creazione di partizioni.
-
Creare le seguenti chiavi necessarie per stabilire una connessione HSM sicura. Per ulteriori informazioni, vedi Creazione di chiavi.
Tabella 1. Chiavi necessarie per Bring Your Own HSM Tipo di chiave Descrizione Chiave di codifica chiave principale (MKEK) (Chiave AES a 256 bit) Una chiave di crittografia a livello root per il wrapping e lo spacchettamento delle chiavi dell'istanza in Hyper Protect Crypto Services. Chiave di firma (SKEY) (Chiave AES a 256 bit) Utilizzata per la firma e la verifica delle chiavi dell'istanza e delle chiavi utente in Hyper Protect Crypto Services. Importa chiave (IKEY) (chiave DES3 a 192 bit) Utilizzata per codificare e decodificare i materiali della chiave da importare in Hyper Protect Crypto Services. Chiavi di codifica chiave di transito (TKEK) (10 coppie di chiavi asimmetriche RSA) Utilizzato per importare in modo sicuro le tue proprie chiavi in Hyper Protect Crypto Services. -
Prepara la rete per collegare gli HSM in loco alla tua istanza Hyper Protect Crypto Services. Per ulteriori informazioni su come ottenere prestazioni di rete migliori, vedi Procedura ottimale per la connettività di rete.
-
Raccogliere le seguenti informazioni che è necessario fornire quando si contatta IBM nel Passo 3.
Tabella 2. Informazioni necessarie per Bring Your Own HSM Attributo Descrizione Indirizzo IP HSM L'indirizzo IP dell'HSM. Certificato server HSM Le comunicazioni NTLS utilizzate da Thales HSM richiedono scambi di certificati tra HSM e Hyper Protect Crypto Services. Devi creare un certificato TLS sul tuo HSM e fornire il certificato per Hyper Protect Crypto Services per verificare le comunicazioni dall'HSM. Etichetta partizione Il nome della partizione dell'applicazione che crei per Hyper Protect Crypto Services da utilizzare. Password del responsabile della crittografia della partizione La credenziale per Hyper Protect Crypto Services per accedere alla partizione dell'applicazione corrispondente per eseguire le operazioni chiave. Etichetta chiave master L'etichetta o il nome della MKEK (Master Key Encryption Key). L'etichetta viene utilizzata da Hyper Protect Crypto Services per fare riferimento alla chiave master nelle chiamate API PKCS #11 . Etichetta chiave di firma L'etichetta o il nome della chiave di firma (SKEY). Viene utilizzato per l'autenticazione dei dati come la firma e la verifica dei dati. Etichetta chiave di importazione L'etichetta o il nome della chiave di importazione (IKEY). Hyper Protect Crypto Services utilizza questa chiave per codificare o decodificare i materiali della chiave da importare. Prefisso etichetta chiave di codifica chiave di transito Il prefisso dell'etichetta della chiave di crittografia della chiave di transito utilizzata per importare in modo sicuro le proprie chiavi.
Contatta IBM per ottenere le informazioni richieste
Contatta IBM creando un caso di supporto per ottenere le informazioni richieste. Fornisci le informazioni che raccogli nel Passo 2 incluse le sottoreti in cui è possibile raggiungere i tuoi HSM. Ogni sottorete corrisponde a una zona di disponibilità (AZ).
IBM fornirà le seguenti informazioni:
- Il tuo ID connettore HSM univoco. Devi fornire l'ID quando esegui il provisioning di un'istanza nel passo 4.
- Il CRN VPC. Nella tua configurazione di Transit Gateway, devi richiedere una connessione al CRN VPC.
- Il certificato client HSM. Devi installare questo certificato sui tuoi HSM per assicurarti che le comunicazioni da Hyper Protect Crypto Services possano essere verificate.
Esegui il provisioning di una istanza Hyper Protect Crypto Services con BYOHSM
Esegui il provisioning di un'istanza di Hyper Protect Crypto Services su pagina Catalogo servizi con i seguenti valori del campo:
- In Seleziona un piano prezzi, seleziona Standard.
- In Selezionare un'ubicazione, selezionare una regione basata su VPC. Per l'elenco di regioni VPC, vedi Regioni e ubicazioni.
- In Connessione HSM, selezionare Porta il proprio HSM.
- In ID connettore HSM, immettere l'ID connettore HSM ottenuto da IBM. Questo campo viene visualizzato solo dopo aver selezionato Porta HSM personale per il campo Connessione HSM.
Per ulteriori informazioni, vedi Provisioning di un'istanza Hyper Protect Crypto Services con BYOHSM.
Utilizza la tua istanza Hyper Protect Crypto Services con BYOHSM
Dopo aver creato una istanza con la funzione BYOHSM abilitata, è possibile utilizzare i propri HSM per la gestione e la creazione di chiavi. Per ulteriori informazioni, consulta i seguenti link:
Operazioni successive
Per ulteriori informazioni su BYOHSM, vedi Introduzione a bring your own hSM.