Gerenciando suas chaves com o BYOHSM em IBM Cloud Hyper Protect Crypto Services

O IBM Cloud® Hyper Protect Crypto Services é um serviço de gerenciamento de chave dedicado com base no IBM Cloud Com a função Bring Your Own HSM (BYOHSM) no Hyper Protect Crypto Services, é possível usar seus próprios HSMs no local para gerar chaves de criptografia em vez de usar os HSMs em nuvem fornecidos pela IBM, enquanto ainda alavanca o serviço de gerenciamento de chave de nuvem de locatário único fornecido pelo Hyper Protect Crypto Services.

A função Bring Your Own HSM (BYOHSM) está disponível apenas nas instâncias de serviço do Standard Plan nas regiões baseadas em VPC... Para obter a lista de regiões do VPC, consulte Regiões e locais

O BYOHSM amplia seu recurso de gerenciamento de chave local para a nuvem e cria um ecossistema de nuvem híbrida escalável, unificado e seguro para suas cargas de trabalho reguladas Ao conectar seus próprios HSMs ao Hyper Protect Crypto Services, você tem controle físico completo sobre suas chaves para atender aos regulamentos de soberania de dados.

Objetivos

Este tutorial mostra como as etapas básicas para gerenciar chaves com o BYOHSM no Hyper Protect Crypto Services.

Antes de Iniciar

Para usar a função BYOHSM do Hyper Protect Crypto Services, certifique-se de que você tenha uma conta Pay-As-You-Go ou Subscription IBM Cloud. Para obter detalhes sobre os tipos de conta IBM Cloud, consulte Tipos de conta.

  • Para verificar seu tipo de conta, efetue login no IBM Cloud e clique em Gerenciamento > Conta > Configurações da conta.
  • Se você tiver uma conta Lite, certifique-se de fazer upgrade de sua conta para uma conta pré-paga ou de assinatura.

Fluxo de tarefas

Introdução ao BYOHSM concluindo as etapas a seguir:

Compre e configure seus HSMs no local

Se você não tiver um HSM para sua empresa, compre um para se conectar à instância do Hyper Protect Crypto Services e ative a função BYOHSM. Atualmente, apenas Thales SafeNet Luna Network A730 e A750 modelos HSMs são suportados. Para obter mais informações, consulte tipos suportados de HSMs.. Certifique-se de concluir a configuração inicial com base nas diretrizes de seus provedores.

Para atingir alta disponibilidade, é sugerido preparar e usar pelo menos dois HSMs.

Configure e implemente seus HSMs para trabalhar com o Hyper Protect Crypto Services

  1. Crie uma partição de aplicativo em cada HSM para armazenar objetos criptográficos e executar operações Para obter mais informações, consulte Criando partições..

  2. Crie as seguintes chaves que são necessárias para estabelecer uma conexão HSM segura. Para obter mais informações, consulte Criando chaves..

    Tabela 1. Chaves necessárias para Bring Your Own HSM
    Tipo de chave Descrição
    Chave de criptografia de chave mestra (MKEK) (Chave AES de 256 bits) Uma chave de criptografia de nível raiz para agrupar e desagrupar chaves de instância no Hyper Protect Crypto Services..
    Chave de assinatura (SKEY). (chave AES de 256 bits) Usada para assinatura e verificação de chaves de instância e chaves de usuário em Hyper Protect Crypto Services.
    Chave de importação (IKEY) (chave DES3 de 192 bits) Usada para criptografar e decriptografar os materiais de chave a serem importados para o Hyper Protect Crypto Services
    Chaves de Criptografia de Chave de Trânsito (TKEKs) (10 pares de chaves assimétricas RSA) Usadas para importar com segurança suas próprias chaves no Hyper Protect Crypto Services.
  3. Prepare a rede para conectar os HSMs locais à instância do Hyper Protect Crypto Services. Para obter mais informações sobre como alcançar um melhor desempenho de rede, consulte Melhor prática de conectividade de rede

  4. Colete as informações a seguir que você precisa fornecer ao entrar em contato com a IBM na Etapa 3

    Tabela 2. Informações necessárias para o Bring Your Own HSM
    Atributo Descrição
    Endereço IP do HSM O endereço IP do HSM.
    Certificado do servidor HSM As comunicações NTLS que são usadas pelo Thales HSM requerem trocas de certificados entre o HSM e o Hyper Protect Crypto Services. É necessário criar um certificado TLS em seu HSM e fornecer o certificado para o Hyper Protect Crypto Services para verificar as comunicações do HSM.
    Rótulo da partição O nome da partição de aplicativo que você cria para Hyper Protect Crypto Services usar.
    Senha do oficial de criptografia da partição A credencial do Hyper Protect Crypto Services para efetuar login na partição do aplicativo correspondente para executar operações de chave.
    Rótulo da chave mestra O rótulo ou nome da Chave de Criptografia da Chave Mestra (MKEK). O rótulo é usado pelo Hyper Protect Crypto Services para se referir à chave mestra em chamadas de API PKCS #11 .
    Rótulo da chave de assinatura O rótulo ou nome da chave de assinatura (SKEY). Ele é usado para autenticação de dados, como assinatura e verificação de dados
    Importar rótulo da chave O rótulo ou nome da chave de importação (IKEY). Hyper Protect Crypto Services usa essa chave para criptografar ou decriptografar materiais de chave a serem importados.
    Prefixo do rótulo da chave de criptografia de chave de trânsito O prefixo do rótulo da Chave de criptografia de chave de trânsito que é usado para importar com segurança suas próprias chaves.

Entre em contato com IBM para obter as informações necessárias

Entre em contato com IBM criando um caso de suporte para obter as informações necessárias. Forneça as informações que você coleta na Etapa 2, incluindo as sub-redes nas quais seus HSMs podem ser atingidos. Cada sub-rede corresponde a uma Zona de Disponibilidade (AZ).

Em seguida, a IBM fornecerá as informações a seguir:

  • Seu ID do conector HSM exclusivo. É necessário fornecer o ID ao provisionar uma instância na etapa 4.
  • O CRN do VPC Na configuração do Transit Gateway, é necessário solicitar uma conexão com o VPC CRN.
  • O certificado de cliente do HSM É necessário instalar esse certificado nos HSMs para assegurar que as comunicações do Hyper Protect Crypto Services possam ser verificadas.

Provisionar uma instância do Hyper Protect Crypto Services com BYOHSM

Provisione uma instância do Hyper Protect Crypto Services na página do catálogo de serviço com os seguintes valores de campo:

  • Em Selecionar um Plano de Precificação, selecione Padrão
  • Em Selecionar um local, selecione uma região baseada em VPC Para obter a lista de regiões do VPC, consulte Regiões e locais
  • Em Conexão HSM, selecione Bring Your Own HSM.
  • Em ID do conector HSM, insira o ID do conector HSM que você obtém da IBM. Esse campo é exibido somente após você selecionar Bring Your Own HSM para o campo Conexão HSM.

Para obter mais informações, consulte Provisionando uma instância do Hyper Protect Crypto Services com BYOHSM.

Use sua instância do Hyper Protect Crypto Services com BYOHSM

Depois de criar uma instância com a função BYOHSM ativada, é possível usar seus próprios HSMs para geração e gerenciamento de chave. Para obter mais informações, consulte os links a seguir:

O que vem a seguir

Para saber mais sobre o BYOHSM, consulte Introduzindo Bring Your Own HSM.