概要-標準プラン

IBM Cloud® Hyper Protect Crypto Services は、専用の鍵管理サービスであり、クラウド・データ暗号化のための Keep Your Own Key 機能を提供する ハードウェア・セキュリティー・モジュール(HSM)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service. です。 FIPS 140-2 レベル 4 認定を受けたハードウェアをベースに構築された Hyper Protect Crypto Services で、お客様自身が排他的に暗号鍵を管理することができます。

次の動画で、クラウドでの暗号鍵の排他的な管理とデータ保護を Hyper Protect Crypto Services が実現する仕組みを説明しています。

IBM Cloud Hyper Protect Crypto Services を使用するのはなぜですか?

データおよび機密保護は、IT 環境にとって重要で不可欠な要素です。 クラウドに移行するデータが増えるにつれ、データの保護を維持することは大きな課題となります。 IBM LinuxONE テクノロジーを基に構築された Hyper Protect Crypto Services は、所有者だけが鍵とデータにアクセスできることを保証します。 お客様が制御する専用の HSM によって提供されるシングル・テナントの鍵管理サービスにより、暗号鍵を簡単に作成して管理することができます。 また、クラウドに独自の暗号鍵を持ち込むこともできます。 このサービスは、マルチテナント鍵管理サービスである Key Protect と同じ鍵プロバイダー API を使用しているので、一貫した方法で各 IBM Cloud サービスを導入できます。

Hyper Protect Crypto Services は、お客様が制御する専用の HSM です。IBM Cloud 管理者にはアクセス権限がありません。 このサービスは、FIPS 140-2 レベル 4 認定を受けたハードウェア上に構築されており、クラウド・プロバイダーが提供するサービスとしては業界最高クラスのサービスです。 IBM は、クラウド HSM の所有権を取得できるように、HSM マスター鍵An encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. の初期化のためのクラウド・コマンド・ライン・インターフェース (CLI) を最初に提供します。 また、IBM Hyper Protect Crypto Services 管理ユーティリティーを使用してマスター鍵をロードすることもできます。 管理ユーティリティーは、スマート・カードでマスター鍵パーツを作成して保管します。ワークステーションやクラウドに機密情報が開示されることがないので、最高レベルの保護を機密情報に適用できます。

Hyper Protect Crypto Services は、IBM Cloud のデータ・サービス、ストレージ・サービス、VMware® vSphere® および VSAN と統合して、data-at-restの暗号化を提供できます。

このマネージドのクラウド HSM は、Public-Key Cryptography Standards (PKCS) #11 を使用して業界標準の暗号操作をサポートしています。 PKCS #11 標準を使用している既存のアプリケーションを、Hyper Protect Crypto Services 環境で実行するために変更する必要はありません。 PKCS #11 ライブラリーが、そのアプリケーションからの PKCS #11 API 要求を受け入れ、リモートからクラウド HSM にアクセスして、デジタル署名や検証などの対応する暗号関数を実行します。

Enterprise PKCS #11 over gRPC (GREP11) も Hyper Protect Crypto Services でサポートされています。 EP11 ライブラリーは、業界標準の PKCS #11 アプリケーション・プログラミング・インターフェース(API)と同様のインターフェースを提供します。

Hyper Protect Crypto Services の組み込み暗号化を使用すると、機密データを含むクラウド・アプリケーションを簡単に作成できます。Hyper Protect Crypto Services を使用すると、マスター・キーを含むデータ・キーおよび暗号キーを完全制御できます。 また、このサービスはデータと鍵に対する外部ユーザーや特権ユーザーのアクセスを排他的に制御できるテクノロジーを備えているので、ビジネス上の法規制遵守にも役立ちます。

Hyper Protect Crypto Services はどのように機能しますか?

以下の項目は、Hyper Protect Crypto Services アーキテクチャーのハイライトの一部です。

  • アプリケーションは PKCS #11 API または GREP11 API を使用して Hyper Protect Crypto Services に接続します。
  • Hyper Protect Crypto Services には、データを分離してセキュリティーを確保するための専用鍵ストアが用意されています。 システム管理者の資格情報や root ユーザーの資格情報の悪用を防ぐために、特権ユーザーはロックアウトされます。
  • Secure Service Container (SSC) は、企業のお客様が IBM LinuxONE テクノロジーから期待するエンタープライズ・レベルのセキュリティーと妊娠可能性を提供します。
  • FIPS 140-2 レベル 4 準拠のクラウド HSM では、最高度の物理的な秘密保護機能が有効になります。

Hyper Protect Crypto Services のアーキテクチャーの図については、サービス・アーキテクチャー、ワークロードの分離、依存関係を参照してください。

主な機能

Hyper Protect Crypto Services では、鍵管理とクラウド HSM の両方の機能を利用できます。

キー管理サービス

  • キー・ライフサイクル管理

    Hyper Protect Crypto Services は、標準化された API を使用して鍵を作成、インポート、ローテート、および管理できるシングル・テナントの鍵管理サービスを提供します。 暗号鍵を削除すると、確実にデータは取得不能になります。

  • IBM Cloud のデータとワークロード・サービスの暗号化

    他の IBM Cloud サービスに統合して、独自の暗号化をクラウドに持ち込む Hyper Protect Crypto Services の機能を利用することができます。 このサービスが、クラウド・サービスに関連付けられている暗号鍵をラップすることでクラウド・データの保護を二重化できます。

  • アクセス管理と監査

    Hyper Protect Crypto Services は Cloud Identity and Access Management (IAM) と統合されているので、サービス・リソースに対するユーザー・アクセスをきめ細かく制御できます。 詳しくは、ユーザーのアクセス権限の管理を参照してください。

    また、Hyper Protect Crypto Services を使用して IBM Cloud Activity Tracker のイベントやアクティビティーをモニターしたり監査したりすることもできます。 詳しくは、Hyper Protect Crypto Services のイベントの監査を参照してください。

クラウドのハードウェア・セキュリティー・モジュール

  • お客様管理型 HSM

    Hyper Protect Crypto Services では、Keep Your Own Key (KYOK: 自分の鍵の保持) を利用できるので、管理者を独自に割り当て、マスター鍵をロードして HSM をお客様自身で管理できます。 これにより、鍵階層全体をお客様が完全に管理することが保証されます。IBM Cloud の管理者でさえ鍵階層にアクセスすることはできません。

  • 暗号操作

    Hyper Protect Crypto Services は、暗号操作で標準 PKCS #11 の API と Enterprise PKCS #11 over gRPC (GREP11) の API をサポートします。 例えば、鍵の生成、データの暗号化と復号、データの署名、署名の検証などの操作があります。 暗号機能は HSM で実行されます。API を使用して暗号機能を利用することで、アプリケーションをハードウェア・ベースで保護できます。

  • セキュリティー認証

    このサービスは、FIPS 140-2 レベル 4 認定を受けたハードウェアをベースに構築されています。これは、業界で提供されている最高レベルのセキュリティーです。 また、HSM はコモン・クライテリア・パート 3 構造の EAL 4 を満たすことも認定されています。

次の作業