サービス・インスタンスの初期化方法の紹介-標準プラン

ビジネス・ニーズとセキュリティー要件に応じて、Hyper Protect Crypto Services には、サービス・インスタンスを初期設定するための以下の 3 つの方法が用意されています。

以下の表では、3 つの方法を比較しています。

表 1. サービス・インスタンスを初期化するための 3 つの方法の比較
方法 ツール マスター鍵の保管 マスター鍵のバックアップ マスター・キーのローテーション
スマート・カードおよび Hyper Protect Crypto Services 管理ユーティリティーの使用 管理ユーティリティー マスター・キーは、スマート・カードに保管されている 2 つまたは 3 つのマスター・キー・パーツで構成されます。 スマート・カードを使用してマスター鍵をバックアップすることはお客様の責任です。 サービス・インスタンスのマスター・キーをローテーションする前に、スマート・カードで新しいマスター・キー・パーツを作成しておく必要があります。
リカバリー用暗号装置の使用 IBM Cloud TKE CLI プラグイン マスター鍵は自動的に生成され、サービス・インスタンスのリカバリー用暗号装置内に保管されます。 マスター鍵はリカバリー用暗号装置に自動的にバックアップされます。 マスター鍵が失われたり破棄されたりした場合は、バックアップからマスター鍵を復旧できます。 ローテーションのために新規マスター鍵を準備する必要はありません。 新規マスター鍵はリカバリー用暗号装置内で自動的に生成され、運用暗号装置およびその他のリカバリー用暗号装置に伝搬されます。
鍵パーツ・ファイルの使用 IBM Cloud TKE CLI プラグイン マスター・キーは、ローカル・ワークステーション・ファイルに保管されている 2 つまたは 3 つのマスター・キー・パーツで構成されます。 ローカル・ファイルは、マスター鍵のバックアップとして機能します。 必ずファイルが適切に保存され、パスワードを知るのはマスター・キー・カストディアンのみとします。 サービス・インスタンスのマスター・キーをローテーションする前に、ローカル・ワークステーションで新しいマスター・キー・パーツを作成しておく必要があります。

スマート・カードを使用してサービス・インスタンスを初期化する場合は、リカバリー暗号化ユニットは適用されないため、無視できます。 マスター・キーのバックアップは、その場合のスマート・カードのバックアップに依存します。

スマート・カードおよび管理ユーティリティーを使用したサービス・インスタンスの初期化

最高レベルのセキュリティーを確保するため、スマート・カードと共に Hyper Protect Crypto Services 管理ユーティリティーを使用してサービス・インスタンスを初期設定できます。この方法では、スマート・カードを使用して署名キーとマスター・キー・パーツを保管します。署名キーとマスター・キー・パーツがスマート・カード外側に露出することは決してありません。

管理ユーティリティーについて

管理ユーティリティーは、スマート・カードを使用してサービス・インスタンスを構成する 2 つのアプリケーション (スマート・カード・ユーティリティー・プログラムと Trusted Key Entry (TKE) アプリケーション) で構成されています。 管理ユーティリティーを使用するには、IBMがサポートするスマート・カードおよびスマート・カード・リーダーを注文して、 スマート・カードおよび管理ユーティリティーを使用したサービス・インスタンスの初期化の指示に従う必要があります。

以下の図は、管理ユーティリティーを使用してサービス・インスタンスを初期設定するときのさまざまなコンポーネントの関係を示しています。

スマート・カードおよび管理ユーティリティーを使用するアーキテクチャー{: caption="図 1. スマート・カードと管理ユーティリティーを使用した サービス・インスタンスの初期設定" caption-side="bottom"}

  • スマート・カード・ユーティリティー・プログラム

    管理ユーティリティーの一部としてインストールされる 2 つのアプリケーションのうちの 1 つです。このプログラムは、Trusted Key Entry アプリケーションで使用するスマート・カードをセットアップして管理します。

  • Trusted Key Entry アプリケーション

    管理ユーティリティーの一部としてインストールされる 2 つのアプリケーションのうちの 1 つです。このアプリケーションは、スマート・カードを使用してサービス・インスタンスにマスター・キーをロードし、サービス・インスタンスに対してさまざまな構成タスクを実行します。

スマートカードについて

スマート・カードは、チップを内蔵したクレジット・カードのような外観です。このチップは、限定された一連の暗号操作を実行できます。このチップには、カスタム・ソフトウェアがロードされます。管理ユーティリティーのスマート・カード・ユーティリティー・プログラムが、スマート・カードにカスタム・ソフトウェアをロードし、次の 2 つのタイプのスマート・カードを作成します。

  • 認証局スマート・カード

    認証局スマート・カードは、組み合わせて使用する一連のスマート・カード (スマート・カード・ゾーン) を設定します。

  • EP11 スマート・カード

    Enterprise PKCS #11 (EP11) スマート・カードには、管理者の署名キーと最大 85 個のマスター・キー・パーツが保管されます。EP11 スマート・カードのカスタム・ソフトウェアには、スマート・カードに保管されているプライベート署名キーを使用してコマンドに署名する機能や、暗号化ユニットに送信するためにマスター・キー・パーツを暗号化する機能などが含まれています。

スマート・カードは暗証番号 (PIN) で保護されているため、スマート・カードで操作を実行するには、スマート・カード・リーダーの PIN パッドに PIN を入力する必要があります。 EP11 スマート・カードには PIN が 1 つあります。認証局スマート・カードには PIN が 2 つあり、操作を実行するには両方の PIN を入力する必要があります。

スマート・カードを使用する場合は、以下の推奨事項を考慮してください。

  • 各マスター鍵パーツを別個の EP11 スマート・カードに作成し、各マスター鍵パーツを別の人に割り当てます。 すべてのスマート・カードのバックアップ・コピーを作成し、それらを安全な場所に保管します。

  • 10 個または 12 個のスマート・カードを注文し、以下のように構成します。

    • 認証局スマート・カード 1 枚とバックアップの認証局スマート・カード 1 枚を作成します。

      バックアップの認証局スマート・カードは、スマート・カード・ユーティリティー・プログラムを使用して作成できます。メニューから**「CA スマート・カード (CA Smart Card)」>「CA スマート・カードのバックアップ (Backup CA smart card)」**を選択し、プロンプトに従ってください。

    • 2 つの管理者署名鍵を保管するために、2 つの EP11 スマート・カードと 2 つのバックアップ EP11 スマート・カードを作成します。 2 つの EP11 スマート・カードで管理者署名鍵を個別に生成し、それらを他の 2 つのバックアップ・スマート・カードにコピーします。

      EP11 スマート・カードのコンテンツは、Trusted Key Entry アプリケーションを使用して、同じスマート・カード・ゾーンに作成された別の EP11 スマート・カードにコピーできます。**「スマート・カード (Smart card)」タブで、「スマート・カードのコピー (Copy smart card)」**をクリックし、プロンプトに従います。

    • 2 つのマスター鍵パーツを保管するために 2 つの EP11 スマート・カードと 2 つのバックアップ EP11 スマート・カードを作成するか、3 つのマスター鍵パーツを保管するために 3 つの EP11 スマート・カードと 3 つのバックアップ EP11 スマート・カードを作成します。 マスター鍵をロードするときの鍵パーツの数に応じて、2 つまたは 3 つのスマート・カードで EP11 マスター鍵パーツを別個に生成します。 各鍵パーツの値をバックアップの EP11 スマート・カードにコピーします。

    必要なスマート・カードの数を計算する方法については、 FAQ: スマート・カードのセットアップ方法に関する推奨事項はありますか? を参照してください。

  • セキュリティーを強化するために、管理者署名鍵を多くの EP11 スマート・カードに生成し、暗号装置の最低必要署名数を 1 より大きい値に設定します。 暗号装置に最大 8 つの管理者をインストールし、一部の管理コマンドに最大 8 つの署名を必須にすることを指定することができます。

スマート・カード・リーダーについて

スマート・カード・リーダーとは、ワークステーションに接続して、そのワークステーションがスマート・カードと通信できるようにするデバイスです。スマート・カードにアクセスするには、スマート・カード・リーダーにスマート・カードを挿入する必要があります。スマート・カードのほとんどの操作は、スマート・カード・リーダーの PIN パッドにスマート・カード PIN を入力しないと実行できません。

スマート・カード・リーダーを使用する前に、スマート・カード・リーダーのドライバーをワークステーションにインストールしておく必要があります。詳しくは、スマート・カード・リーダーのドライバーのインストールを参照してください。

TKE アプリケーションは、スマート・カード・リーダー 1 を使用して、署名鍵のスマート・カードを保持し、スマート・カード・リーダー 2 を使用して、マスター鍵パーツのスマート・カードを保持します。

有効な署名キーが入ったスマート・カードをスマート・カード・リーダー 1 に挿入して PIN を入力したら、PIN を再入力しなくても、そのスマート・カードを使用して複数のコマンドに署名できます。スマート・カードをリーダーから取り出して再挿入した場合は、スマート・カード・リーダーの PIN パッドに PIN を再入力しない限りコマンドに署名できなくなります。

リカバリー暗号化ユニットを使用したサービス・インスタンスの初期化

サービス・インスタンスに 1 つ以上のリカバリー用暗号装置が割り振られている場合は、この方法を選択してサービス・インスタンスを初期設定できます。 この場合、ランダムなマスター鍵値がリカバリー用暗号装置で自動的に生成されて、サービス・インスタンスの他の暗号装置にコピーされます。 マスター鍵値が HSM の外部に露出することは決してありません。 この方法は、他の 2 つのオプションと比較して、より簡素化されて使いやすくなっています。

現在、マドリッド (eu-es) 以外のサポートされている地域では、リカバリー暗号装置が有効になっています。 サポートされるリージョンについて詳しくは、地域とロケーションを参照してください。

以下の図は、2 つのリカバリー用暗号装置を持つサンプル・サービス・インスタンスのコンポーネントを示しています。

リカバリー暗号装置を使用してサービス・インスタンスを初期化するアーキテクチャー
図 2. リカバリー暗号化ユニットを使用したサービス・インスタンスの初期化

以下のセクションでは、各コンポーネントについて詳しく説明します。

IBM Cloud TKE CLI プラグインについて

TKE CLI プラグインは、IBM Cloud コマンド・ライン・インターフェース (CLI) に追加されたものです。 TKE CLI プラグインを使用すると、サービス・インスタンス内の暗号装置にコマンドを送信してマスター鍵をロードできます。 TKE CLI プラグインは、マスター鍵をロードするための 2 つの方法をサポートしています。

サービス・インスタンスにリカバリー用暗号装置がある場合は、ibmcloud tke auto-init コマンドを実行してマスター鍵をロードできます。 このコマンドは、管理者を追加して最低必要署名数を設定する手順をガイドし、その後、サービス・インスタンス内のリカバリー用暗号装置の 1 つでランダムなマスター鍵値を生成して、その値を他の暗号装置にコピーします。 この方法について詳しくは、リカバリー暗号化ユニットを使用したサービス・インスタンスの初期化を参照してください。

また、TKE CLI プラグインを使用して、鍵パーツ・ファイルに保管されている鍵パーツを使用してマスター鍵をロードすることもできます。 この方法は、サービス・インスタンスにリカバリー用暗号装置があるかどうかに関係なく実行できます。 この方法を使用する場合、署名鍵およびマスター鍵パーツを生成して、管理者を追加し、最低必要署名数を設定して、マスター鍵レジスターをロードするための一連のコマンドを実行します。 詳細については、キー・パーツ・ファイルを使用したサービス・インスタンスの初期化を参照してください。

TKE CLI プラグイン操作を実行するには、適切な役割が割り当てられている必要があります。 使用可能なサービス・アクセス役割について詳しくは、サービスのアクセス役割を参照してください。

TKE CLI プラグインで使用可能なコマンドの完全なリストについては、IBM Cloud Trusted Key Entry CLI プラグインのリファレンスを参照してください。

運用暗号装置について

運用暗号装置は、暗号鍵を管理して暗号操作を実行するために使用されます。 運用暗号装置は、API 要求の送信先となる暗号装置です。 サービス・インスタンスの作成時に指定する暗号装置の数は、運用暗号装置の数です。 運用暗号装置は、インスタンスが存在する同一リージョン内の異なるアベイラビリティー・ゾーンに配置されます。

リカバリー用暗号装置について

2 つのリカバリー装置が追加コストなしで自動的にサービス・インスタンスに割り当てられます。 リカバリー装置の 1 つは運用暗号装置と同じリージョンに割り振られ、もう 1 つはバックアップ・リージョンに割り振られます。 ibmcloud tke auto-init または ibmcloud tke auto-mk-rotate コマンドを実行すると、ランダムなマスター鍵値がリカバリー用暗号装置の 1 つで生成されて、サービス・インスタンスの他の暗号装置 (フェイルオーバー用暗号装置がある場合はそれらも含めて) に安全にエクスポートされます。

リカバリー用暗号装置の唯一の目的は、マスター鍵値のバックアップ・コピーを保存することです。 リカバリー用暗号装置は、運用ワークロードの実行時には使用されません。 現行マスター鍵値が失われたり破棄されたりした場合は、ibmcloud tke auto-mk-recover コマンドを使用して、いずれかのリカバリー用暗号装置からマスター鍵値をリカバリーできます。 このコマンドは、リカバリー用暗号装置の現行マスター鍵レジスターの値を、他の暗号装置の現行マスター鍵レジスターにコピーします。

現在、マドリッド (eu-es) 以外のサポートされている地域では、リカバリー暗号装置が有効になっています。つまり、サポートされている他の地域でサービス・インスタンスがプロビジョンされると、デフォルトでは、災害復旧地域にあるリカバリー暗号装置でマスター鍵をバックアップするオプションが有効になります。 サポートされるリージョンについて詳しくは、地域とロケーションを参照してください。

マスター鍵のリカバリーについて詳しくは、リカバリー用暗号装置からのマスター鍵の復旧を参照してください。

キー・パーツ・ファイルを使用したサービス・インスタンスの初期化

ローカル・ワークステーションで作成してファイルに保管したマスター・キー・パーツを使用して、サービス・インスタンスを初期設定することもできます。この方法は、サービス・インスタンスのリカバリー暗号化ユニットの有無に関係なく使用できます。この場合、ワークステーションのキー・ファイルは、マスター・キー値のバックアップ・コピーとして機能します。 この方法で初期設定を実行するには、IBM Cloud TKE CLI プラグインも使用する必要があります。

マスター鍵パーツについて

この方法では、マスター鍵は、TKE CLI プラグインを使用して作成する必要があるいくつかのマスター鍵パーツで構成されます。 セキュリティーを考慮して、マスター鍵の管理者と呼ばれる人々が、それぞれ各鍵パーツを所有することができます。キー・パーツはワークステーション・ファイルに保管され、パスワードによって保護されます。 マスター・キー・カストディアンは必ず、キー・ファイルが適切に保存され、パスワードを知るのは自分のみであるようにします。

TKE CLI プラグインは、初期設定を実行するための一連のコマンド (署名鍵およびマスター鍵パーツの作成、管理者の追加、マスター鍵のロードなど) を提供します。 詳細については、キー・パーツ・ファイルを使用したサービス・インスタンスの初期化を参照してください。

次の作業

署名鍵とマスター鍵パーツを保管するためのセキュリティー・ポリシーを計画する際には、 サービス・インスタンスの初期化に関するセキュリティー上の考慮事項 を考慮してください。