Arquitetura de serviço-Plano padrão.

Revise a arquitetura de serviço, as características de isolamento de carga de trabalho e as dependências de serviço para os IBM Cloud® Hyper Protect Crypto Services.

Arquitetura do Hyper Protect Crypto Services

O diagrama de arquitetura a seguir mostra como interagir com componentes do Hyper Protect Crypto Services para proteger seus dados e chaves sensíveis.

Componentes da instância de serviço
Figura 1. Interação com componentes do Hyper Protect Crypto Services

A lista a seguir explica cada componente em detalhes.

API de serviço de gerenciamento de chave

A API que você usa para interagir com o módulo do serviço de gerenciamento de chaves (KMS) para gerenciar chaves raiz e chaves padrão.

API PKCS #11

A API padrão de mercado para realizar operações criptográficas. O Hyper Protect Crypto Services implementa funções de API com a biblioteca PKCS #11 que interage com o módulo Enterprise PKCS #11 (EP11) na nuvem HSM.

API GREP11

A abreviação do Enterprise PKCS n° 11 sobre a API gRPC. Trata-se de uma interface stateless para operações criptográficas, que também utiliza o módulo EP11 no HSM em nuvem.

Utilitários de gerenciamento

Os utilitários de gerenciamento são compostos pelo Smart Card Utility Program e pelo aplicativo Trusted Key Entry (TKE), que fornecem a GUI para inicializar instâncias de serviço. Com chaves de assinatura e partes de chave mestra armazenadas em cartões inteligentes, os utilitários de gerenciamento fornecem uma abordam para inicializar instâncias de serviço com o mais alto nível de segurança.

Plug-in da CLI TKE

Um plug-in da CLI trabalhando com a CLI do IBM Cloud para você inicializar instâncias de serviço. Dependendo se as unidades de criptografia de recuperação são designadas para a sua instância, o plug-in fornece duas maneiras para a inicialização da instância: usando unidades de criptografia de recuperação e usando arquivos de parte de chave.

Unidade de criptografia operacional

Cada instância de serviço é composta por várias unidades de criptografia operacional. As unidades de criptografia operacional estão localizadas em diferentes zonas de disponibilidade da mesma região para alta disponibilidade. Elas são usadas para gerenciar chaves de criptografia e executar operações criptográficas. O número de unidades de criptografia que você especifica ao criar sua instância é o número de unidades de criptografia operacional.

Unidade de criptografia de recuperação

O propósito das unidades de criptografia de recuperação é gerar um valor de chave mestra aleatório e salvar uma cópia de backup do valor da chave mestra. É possível usar unidades de criptografia de recuperação para carregar a chave mestra e restaurar a chave mestra quando ela for destruída ou perdida.

Atualmente, as instâncias de serviço na região de Madri (eu-es) não suportam unidades de criptografia de recuperação. Se você criar sua instância em regiões diferentes do eu-es, duas unidades de criptografia de recuperação serão designadas automaticamente à sua instância sem custos extras.

Se cartões inteligentes forem usados para carregar a chave mestra, as unidades de criptografia de recuperação não serão aplicáveis e poderão ser ignoradas. O backup da chave mestra conta com o backup dos cartões inteligentes nesse caso.

Unidade de criptografia de failover

As unidades de criptografia de failover fazem backup de unidades de criptografia operacional em outra região, o que inclui keystores que armazenam chaves de criptografia. Quando ocorre um desastre regional, é possível usar unidades de criptografia de failover para garantir cargas de trabalho de produção e evitar perda de dados.

Atualmente, as unidades de criptografia de failover estão disponíveis apenas na região de Dallas (us-south) e Washington DC (us-east). Se você criar sua instância em qualquer uma das duas regiões, poderá optar por ativar as unidades de criptografia de failover com encargos extras.

Para obter mais informações sobre os componentes do Hyper Protect Crypto Services, consulte Componentes e conceitos.

Isolamento de carga de trabalho do Hyper Protect Crypto Services

Os Hyper Protect Crypto Services são um serviço regional de único locatário que suporta o isolamento completo de carga de trabalho baseada em locatário com as características a seguir:

  • O armazenamento de chaves dedicado em Hyper Protect Crypto Services é fornecido para garantir o isolamento de dados e a segurança.
  • Você tem controle exclusivo para o seu módulo de segurança de hardware (HSM) e a sua chave mestra. Os usuários privilegiados são bloqueados para proteção contra o uso abusivo de credenciais de administrador do sistema ou de credenciais de usuário raiz.
  • Secure Service Container(SSC) fornece o nível corporativo de segurança e impregnabilidade que os clientes corporativos esperam da tecnologia IBM LinuxONE.

O diagrama a seguir ilustra como a carga de trabalho dos Hyper Protect Crypto Services de cada locatário é isolada.

Hyper Protect Crypto Services isolamento de carga de trabalho
Figura 2. Hyper Protect Crypto Services isolamento de carga de trabalho

Dependências de serviço

Os Hyper Protect Crypto Services têm dependências nos serviços da IBM Cloud a seguir: