Panoramica - Piano Unified Key Orchestrator

IBM Cloud® Hyper Protect Crypto Services è un servizio di gestione delle chiavi dedicato e HSM(Hardware Security Module)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service. che ti fornisce la funzionalità Keep Your Own Key per la crittografia dei dati cloud. Basato sull'hardware certificato FIPS 140-2 Level 4, Hyper Protect Crypto Services ti fornisce il controllo esclusivo delle chiavi di crittografia. Con Unified Key Orchestrator, puoi connettere la tua istanza del servizio ai keystore in IBM Cloud e provider cloud di terzi, eseguire il backup e gestire le chiavi utilizzando un sistema unificato e orchestrare le chiavi su più cloud.

Guarda il seguente video per scoprire come Hyper Protect Crypto Services con Unified Key Orchestrator ti fornisce il controllo esclusivo della chiave di cifratura e la gestione unificata della chiave nel cloud:

Perché IBM Cloud Hyper Protect Crypto Services?

La sicurezza dei dati e delle informazioni è fondamentale ed essenziale per gli ambienti IT. Man mano che più dati si spostano nel cloud, proteggere i dati diventa una sfida non banale. Sviluppato sulla tecnologia IBM LinuxONE, Hyper Protect Crypto Services aiuta a garantire che solo tu abbia accesso alle tue chiavi e ai tuoi dati.

Un servizio di gestione delle chiavi a singolo tenant fornito da HSM controllati dal cliente dedicati ti aiuta a creare e gestire facilmente le tue chiavi di crittografia. In alternativa, puoi portare le tue chiavi di crittografia sul cloud. Il servizio utilizza la stessa API del provider di chiavi come Key Protect, un servizio di gestione delle chiavi a più tenant, per fornire un approccio coerente all'adozione dei servizi IBM Cloud.

Hyper Protect Crypto Services offre un HSM dedicato controllato da te. Gli amministratori di IBM Cloud non hanno accesso. Il servizio è sviluppato su hardware con certificazione FIPS 140-2 Livello 4, il più elevato offerto da qualsiasi provider cloud del settore. IBM è il primo a fornire la CLI (command - line interface) cloud per l'inizializzazione della chiave masterAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. HSM per aiutarti a diventare proprietario dell'HSM cloud. Puoi anche caricare la chiave master con le utilità di gestione IBM Hyper Protect Crypto Services. I programmi di utilità di gestione creano e memorizzano le parti della chiave master su smart card e non espongono mai i segreti alla workstation e al cloud, garantendo così il più alto livello di protezione dei segreti.

Hyper Protect Crypto Services può essere integrato con i servizi di archiviazione e di dati IBM Cloud nonché con VMware® vSphere® e VSAN, per fornire la crittografia dei dati inattivi.

L'HSM del cloud gestito supporta le operazioni crittografiche standard del settore utilizzando PKCS (Public - Key Cryptography Standards) #11. Non devi modificare le tue applicazioni esistenti che utilizzano lo standard PKCS #11 per eseguirlo nell'ambiente Hyper Protect Crypto Services. La libreria PKCS #11 accetta le richieste API PKCS #11 dalle tue applicazioni e accede in remoto all'HSM cloud per eseguire le funzioni crittografiche corrispondenti, come la firma digitale e la convalida.

Enterprise PKCS #11 su gRPC (GREP11) è supportato da Hyper Protect Crypto Services. La libreria EP11 fornisce un'interfaccia simile all'API (application programming interface) PKCS #11 standard del settore.

Con la codifica integrata di Hyper Protect Crypto Services, puoi facilmente creare applicazioni cloud con dati sensibili. Hyper Protect Crypto Services ti fornisce il controllo completo dei tuoi dati e chiavi di crittografia, inclusa la chiave master. Il servizio aiuta anche la tua azienda a rispettare la conformità normativa con la tecnologia che fornisce controlli esclusivi sull'accesso utente esterno e privilegiato a dati e chiavi.

Perché Unified Key Orchestrator?

Molte aziende hanno l'obbligo legale di portare le proprie chiavi crittografiche quando spostano carichi di lavoro sensibili nel cloud. Le aziende stanno adottando la crittografia nativa e le offerte di gestione delle chiavi dai provider cloud.

Gestire più cloud significa gestire le chiavi crittografiche in più servizi di gestione delle chiavi. Ciò presenta le seguenti sfide:

  • Elevato sforzo manuale e suscettibilità agli errori quando le aziende utilizzano sistemi di gestione delle chiavi differenti
  • Nessun controllo sulla chiave masterAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. nei sistemi di gestione delle chiavi cloud esterni
  • Carenza di data center e personale qualificato per gestire HSM(hardware security module)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service. per KYOK o BYOK

Unified Key Orchestrator riduce la complessità della gestione della crittografia negli ambienti ibridi. Puoi integrare tutti i tuoi casi d'uso di gestione delle chiavi in un unico approccio coerente, supportato da un HSM IBM zSystems affidabile. Fornisce le seguenti funzioni:

  • Esperienza utente coerente
  • Integrazione completa nel framework cloud esistente
  • Un punto di controllo per più chiavi in più cloud
  • Backup sicuro di tutte le chiavi e facile ripristino su più cloud

Per un diagramma dell'architettura di Hyper Protect Crypto Services, vedi Architettura del servizio.

Guarda il seguente video per informazioni su come gestire la conformità di un ambiente Microsoft Office 365 utilizzando Hyper Protect Crypto Services con Unified Key Orchestrator:

Guarda il seguente video per informazioni su come gestire in modo sicuro le chiavi di crittografia AWS S3 utilizzando Hyper Protect Crypto Services con Unified Key Orchestrator:

Funzioni chiave

Hyper Protect Crypto Services fornisce le seguenti funzionalità:

Unified Key Orchestrator

  • Connessione a keystore esterni

    Unified Key Orchestrator, come parte di Hyper Protect Crypto Services, fornisce la gestione del ciclo di vita delle chiavi secondo i consigli NIST e il trasferimento sicuro delle chiavi ai keystore interni nell'istanza del servizio o nei keystore esterni. Con Unified Key Orchestrator, puoi eseguire il push delle tue chiavi a keystore cloud di terzi, come Azure Key Vault, AWS Key Management Service (KMS), Google Cloud KMS o IBM Key Protect for IBM Cloud, distribuire le chiavi tra i keystore e gestire le chiavi e i keystore tramite l'interfaccia utente e l'API REST.

  • Sistema di gestione e backup delle chiavi unificato

    Unified Key Orchestrator ti consente di eseguire il backup di tutte le chiavi in IBM Cloud con l'istanza Hyper Protect Crypto Services. Puoi ridistribuire le chiavi tramite la tua istanza Hyper Protect Crypto Services per eseguire rapidamente il ripristino da errori cloud irreversibili. E allo stesso tempo, disporre del root trust della propria gerarchia di chiavi.

  • Orchestrazione di chiavi su più cloud

    È possibile orchestrare le chiavi tramite un'esperienza utente singola e unificata su più cloud con un meccanismo di orchestrazione del ciclo di vita delle chiavi verificabile. Per ulteriori informazioni, consulta Monitoring the lifecycle of encryption keys in Unified Key Orchestrator and Auditing events for Hyper Protect Crypto Services Hyper Protect Crypto Services with Unified Key Orchestrator.

Per ulteriori informazioni su Unified Key Orchestrator, vedi Introducing Unified Key Orchestrator.

Key Management Service

Nel piano Hyper Protect Crypto Services con Unified Key Orchestrator, attualmente puoi gestire le chiavi root KMS (key management service) e le chiavi standard solo tramite l'API. Per ulteriori informazioni sull'API KMS, vedi la Guida di riferimento API KMS.

  • Gestione del ciclo di vita delle chiavi

    Hyper Protect Crypto Services fornisce un servizio di gestione delle chiavi a singolo tenant per creare, importare, ruotare e gestire le chiavi con l'API standardizzata. Dopo che le chiavi di codifica sono state eliminate, puoi essere certo che i tuoi dati non sono più richiamabili.

  • Crittografia per IBM Cloud dati e servizi workload

    Integrando con altri servizi IBM Cloud, Hyper Protect Crypto Services offre la capacità di portare la tua propria crittografia nel cloud. Il servizio fornisce una protezione a doppio livello per i dati cloud impacchettando le chiavi di crittografia associate ai tuoi servizi cloud.

  • Gestione e controllo degli accessi

    Hyper Protect Crypto Services si integra con Cloud Identity and Access Management (IAM) per abilitare il tuo controllo granulare sull'accesso utente alle risorse del servizio. Per ulteriori informazioni, vedi Gestione dell'accesso utente.

    Puoi anche monitorare e verificare eventi e attività di Hyper Protect Crypto Services utilizzando IBM Cloud Activity Tracker. Per ulteriori informazioni, vedi Controllo degli eventi per Hyper Protect Crypto Services.

Modulo di sicurezza hardware Cloud

  • HSM controllato dal cliente

    Con Keep Your Own Key, puoi assumere la proprietà di HSM assegnando i tuoi amministratori e caricando le chiavi master con Hyper Protect Crypto Services. Ciò garantisce il controllo completo dell'intera gerarchia di chiavi senza alcun accesso anche dagli amministratori IBM Cloud.

  • Operazioni di crittografia

    Hyper Protect Crypto Services supporta l'API PKCS #11 standard e l'API Enterprise PKCS #11 su gRPC (GREP11) per operazioni crittografiche. Le operazioni includono la generazione di chiavi, la crittografia e la decrittografia dei dati, la firma dei dati e la verifica delle firme. Le funzioni crittografiche sono eseguite in HSM ed è possibile accedervi tramite API per fornire alle applicazioni protezione basata sull'hardware.

    Nel piano Hyper Protect Crypto Services con Unified Key Orchestrator, attualmente puoi eseguire le operazioni crittografiche solo tramite le API. Per ulteriori informazioni sulle API, vedi il Riferimento API PKCS #11 e il Riferimento APIGREP11.

  • Certificazione di sicurezza

    Il servizio è costruito su hardware certificato FIPS 140-2 Livello 4, il livello di sicurezza più alto offerto nel settore. HSM è anche certificato per soddisfare Common Criteria Part 3 conformant EAL 4.

Operazioni successive