Ativando mecanismos de criptografia

Depois que alguns recursos e mecanismos de criptografia forem ativados no IBM Cloud® Hyper Protect Crypto Services, você, como um administrador da unidade de criptografia, pode precisar ativá-los manualmente na sua instância do Hyper Protect Crypto Services antes de ser possível começar a usar esses recursos e mecanismos.

O firmware HSM é atualizado nas regiões suportadas da IBM Cloud para ativar os recursos a seguir. Se a sua instância de serviço for provisionada depois que as atualizações de firmware do HSM forem implementadas na região correspondente, esse recurso será ativado por padrão. No entanto, para qualquer instância de serviço existente, em que a chave mestra é configurada antes de a atualização de firmware do HSM ser apresentada, é necessário ativar os recursos manualmente conforme a necessidade.

Ativando as carteiras eletrônicas determinísticas BIP32

Um Bitcoin Improvement Proposal (BIP) descreve um recurso para o bitcoin, bem como os processos ou ambiente. O padrão BIP 0032 (BIP32) é usado para as carteiras eletrônicas determinísticas hierárquicas para definir como derivar chaves privadas e públicas de uma carteira eletrônica.

Para ativar o BIP32, siga estas etapas:

Etapa 1: verificar a ativação do BIP32

Para verificar se o recurso BIP32 já está ativado na sua instância de serviço, execute as etapas a seguir:

Antes de executar as etapas, certifique-se de ter provisionado uma instância de serviço e inicializado a instância de serviço com o plug-in da interface da linha de comandos (CLI) do Trusted Key Entry (TKE) ou os utilitários de gerenciamento.

  1. Na CLI, atualize o plug-in da CLI do TKE para a versão mais recente com o comando a seguir:

    ibmcloud plugin update tke
    
  2. Para verificar se o recurso BIP32 está ativado, execute o comando a seguir:

    ibmcloud tke cryptounit-compare
    

    A saída a seguir é um exemplo do que deve ser exibido. Se o recurso BIP32 estiver ativado, a coluna XCP_CPB_BTC será especificada como Set na seção CONTROL POINTS:

    CONTROL POINTS
    SERVICE INSTANCE: f410ea28-691a-4708-a580-1f813e0a6d31
    CRYPTO UNIT NUM   XCP_CPB_BTC
    1                 Set
    2                 Set
    

    Se Not Set for exibido, execute as etapas a seguir para ativar manualmente o recurso BIP32.

Etapa 2: ativar o BIP32 manualmente

Para ativar o BIP32 na sua instância de serviço, siga estas etapas:

  1. Confira e certifique-se de que todas as unidades de criptografia em sua instância de serviço sejam selecionadas com o comando a seguir:

    ibmcloud tke cryptounits
    

    A saída a seguir é um exemplo do que deve ser exibido. Todas as unidades de criptografia selecionadas são marcadas como true na coluna SELECTED:

    SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba
    CRYPTO UNIT NUM   SELECTED   LOCATION
    1                 true       [us-south].[AZ3-CS3].[02].[03]
    2                 true       [us-south].[AZ2-CS2].[02].[03]
    
  2. Se qualquer uma das unidades de criptografia não for selecionada, execute o comando a seguir e siga os prompts para incluir as unidades de criptografia na lista selecionada:

    ibmcloud tke cryptounit-add
    
  3. Para ativar o recurso BIP32, execute o comando a seguir:

    ibmcloud tke cryptounit-cp-btc
    
  4. (Opcional) Para confirmar se o recurso BIP32 está ativado, execute o comando ibmcloud tke cryptounit-compare novamente e certifique-se de que XCP_CPB_BTC esteja marcado como Set para todas as unidades de criptografia na saída.

Ativando o Algoritmo de assinatura digital de curva de Edwards

O EdDSA (Algoritmo de Assinatura Digital de Curva de Edwards) é um algoritmo de assinatura digital moderno e seguro baseado em curvas elípticas otimizadas por desempenho.

Para ativar o EdDSA, siga estas etapas:

Etapa 1: verificar a ativação do EdDSA

Para verificar se o recurso EdDSA já está ativado na sua instância de serviço, execute as etapas a seguir:

Antes de executar as etapas, certifique-se de ter provisionado uma instância de serviço e inicializado a instância de serviço com o plug-in da interface da linha de comandos (CLI) do Trusted Key Entry (TKE) ou os utilitários de gerenciamento.

  1. Na CLI, atualize o plug-in da CLI do TKE para a versão mais recente com o comando a seguir:

    ibmcloud plugin update tke
    
  2. Para verificar se o recurso EdDSA está ativado, execute o comando a seguir:

    ibmcloud tke cryptounit-compare
    

    A saída a seguir é um exemplo do que deve ser exibido. Se o recurso EdDSA estiver ativado, a coluna XCP_CPB_ALG_EC_25519 será especificada como Set na seção CONTROL POINTS:

    CONTROL POINTS
    SERVICE INSTANCE: f410ea28-691a-4708-a580-1f813e0a6d31
    CRYPTO UNIT NUM   XCP_CPB_ALG_EC_25519
    1                 Set
    2                 Set
    
    

    Se Not Set for exibido, execute as etapas a seguir para ativar manualmente o recurso EdDSA.

Etapa 2: ativar o EdDSA manualmente

Para ativar o EdDSA na sua instância de serviço, siga estas etapas:

  1. Confira e certifique-se de que todas as unidades de criptografia em sua instância de serviço sejam selecionadas com o comando a seguir:

    ibmcloud tke cryptounits
    

    A saída a seguir é um exemplo do que deve ser exibido. Todas as unidades de criptografia selecionadas são marcadas como true na coluna SELECTED:

    SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba
    CRYPTO UNIT NUM   SELECTED   LOCATION
    1                 true       [us-south].[AZ3-CS3].[02].[03]
    2                 true       [us-south].[AZ2-CS2].[02].[03]
    
  2. Se qualquer uma das unidades de criptografia não for selecionada, execute o comando a seguir e siga os prompts para incluir as unidades de criptografia na lista selecionada:

    ibmcloud tke cryptounit-add
    
  3. Para ativar o recurso EdDSA, execute o comando a seguir:

    ibmcloud tke cryptounit-cp-eddsa
    
  4. (Opcional) Para confirmar se o recurso EdDSA está ativado, execute o comando ibmcloud tke cryptounit-compare novamente e certifique-se de que XCP_CPB_ALG_EC_25519 esteja marcado como Set para todas as unidades de criptografia na saída.

Ativando o algoritmo de Schnorr

O algoritmo de Schnorr pode ser usado como um esquema de assinatura para gerar assinaturas digitais. Ele é proposto como um algoritmo alternativo ao Algoritmo de assinatura digital de curva elíptica (ECDSA) para assinaturas criptográficas no sistema Bitcoin. A assinatura Schnorr é conhecida pela simplicidade e eficiência.

Para ativar o algoritmo de Schnorr, siga estas etapas:

Etapa 1: Verifique a ativação do algoritmo de Schnorr

Para verificar se o algoritmo de Schnorr já está ativado em sua instância de serviço, execute as etapas a seguir:

Antes de executar as etapas, certifique-se de ter provisionado uma instância de serviço e inicializado a instância de serviço com o plug-in da interface da linha de comandos (CLI) do Trusted Key Entry (TKE) ou os utilitários de gerenciamento.

  1. Na CLI, atualize o plug-in da CLI do TKE para a versão mais recente com o comando a seguir:

    ibmcloud plugin update tke
    
  2. Para verificar se o algoritmo de Schnorr está ativado, execute o comando a seguir:

    ibmcloud tke cryptounit-compare
    

    A saída a seguir é um exemplo do que deve ser exibido. Se o algoritmo de Schnorr estiver ativado, a coluna XCP_CPB_ECDSA_OTHER é especificada como Set na seção CONTROL POINTS:

    CONTROL POINTS
    SERVICE INSTANCE: f410ea28-691a-4708-a580-1f813e0a6d31
    CRYPTO UNIT NUM   XCP_CPB_ECDSA_OTHER
    1                 Set
    2                 Set
    

    Se Not Set for exibido, execute as etapas a seguir para ativar manualmente o algoritmo de Schnorr.

Etapa 2: Ative o algoritmo de Schnorr manualmente

Para ativar o algoritmo de Schnorr para a sua instância de serviço, siga estas etapas:

  1. Confira e certifique-se de que todas as unidades de criptografia em sua instância de serviço sejam selecionadas com o comando a seguir:

    ibmcloud tke cryptounits
    

    A saída a seguir é um exemplo do que deve ser exibido. Todas as unidades de criptografia selecionadas são marcadas como true na coluna SELECTED:

    SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba
    CRYPTO UNIT NUM   SELECTED   LOCATION
    1                 true       [us-south].[AZ3-CS3].[02].[03]
    2                 true       [us-south].[AZ2-CS2].[02].[03]
    
  2. Se qualquer uma das unidades de criptografia não for selecionada, execute o comando a seguir e siga os prompts para incluir as unidades de criptografia na lista selecionada:

    ibmcloud tke cryptounit-add
    
  3. Para ativar o algoritmo de Schnorr, execute o comando a seguir:

    ibmcloud tke cryptounit-cp-sig-other
    
  4. (Opcional) Para confirmar se o algoritmo de Schnorr está ativado, execute o comando ibmcloud tke cryptounit-compare novamente e certifique-se de que XCP_CPB_ECDSA_OTHER esteja marcado como Set para todas as unidades de criptografia na saída.

O que vem a seguir

Agora é possível começar a usar a API do PKCS #11 ou a API do GREP11 para executar operações criptográficas e proteger carteiras eletrônicas determinísticas.