Ativando mecanismos de criptografia
Depois que alguns recursos e mecanismos de criptografia forem ativados no IBM Cloud® Hyper Protect Crypto Services, você, como um administrador da unidade de criptografia, pode precisar ativá-los manualmente na sua instância do Hyper Protect Crypto Services antes de ser possível começar a usar esses recursos e mecanismos.
O firmware HSM é atualizado nas regiões suportadas da IBM Cloud para ativar os recursos a seguir. Se a sua instância de serviço for provisionada depois que as atualizações de firmware do HSM forem implementadas na região correspondente, esse recurso será ativado por padrão. No entanto, para qualquer instância de serviço existente, em que a chave mestra é configurada antes de a atualização de firmware do HSM ser apresentada, é necessário ativar os recursos manualmente conforme a necessidade.
Ativando as carteiras eletrônicas determinísticas BIP32
Um Bitcoin Improvement Proposal (BIP) descreve um recurso para o bitcoin, bem como os processos ou ambiente. O padrão BIP 0032 (BIP32) é usado para as carteiras eletrônicas determinísticas hierárquicas para definir como derivar chaves privadas e públicas de uma carteira eletrônica.
Para ativar o BIP32, siga estas etapas:
Etapa 1: verificar a ativação do BIP32
Para verificar se o recurso BIP32 já está ativado na sua instância de serviço, execute as etapas a seguir:
Antes de executar as etapas, certifique-se de ter provisionado uma instância de serviço e inicializado a instância de serviço com o plug-in da interface da linha de comandos (CLI) do Trusted Key Entry (TKE) ou os utilitários de gerenciamento.
-
Na CLI, atualize o plug-in da CLI do TKE para a versão mais recente com o comando a seguir:
ibmcloud plugin update tke -
Para verificar se o recurso BIP32 está ativado, execute o comando a seguir:
ibmcloud tke cryptounit-compareA saída a seguir é um exemplo do que deve ser exibido. Se o recurso BIP32 estiver ativado, a coluna
XCP_CPB_BTCserá especificada comoSetna seçãoCONTROL POINTS:CONTROL POINTS SERVICE INSTANCE: f410ea28-691a-4708-a580-1f813e0a6d31 CRYPTO UNIT NUM XCP_CPB_BTC 1 Set 2 SetSe
Not Setfor exibido, execute as etapas a seguir para ativar manualmente o recurso BIP32.
Etapa 2: ativar o BIP32 manualmente
Para ativar o BIP32 na sua instância de serviço, siga estas etapas:
-
Confira e certifique-se de que todas as unidades de criptografia em sua instância de serviço sejam selecionadas com o comando a seguir:
ibmcloud tke cryptounitsA saída a seguir é um exemplo do que deve ser exibido. Todas as unidades de criptografia selecionadas são marcadas como
truena colunaSELECTED:SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba CRYPTO UNIT NUM SELECTED LOCATION 1 true [us-south].[AZ3-CS3].[02].[03] 2 true [us-south].[AZ2-CS2].[02].[03] -
Se qualquer uma das unidades de criptografia não for selecionada, execute o comando a seguir e siga os prompts para incluir as unidades de criptografia na lista selecionada:
ibmcloud tke cryptounit-add -
Para ativar o recurso BIP32, execute o comando a seguir:
ibmcloud tke cryptounit-cp-btc -
(Opcional) Para confirmar se o recurso BIP32 está ativado, execute o comando
ibmcloud tke cryptounit-comparenovamente e certifique-se de queXCP_CPB_BTCesteja marcado comoSetpara todas as unidades de criptografia na saída.
Ativando o Algoritmo de assinatura digital de curva de Edwards
O EdDSA (Algoritmo de Assinatura Digital de Curva de Edwards) é um algoritmo de assinatura digital moderno e seguro baseado em curvas elípticas otimizadas por desempenho.
Para ativar o EdDSA, siga estas etapas:
Etapa 1: verificar a ativação do EdDSA
Para verificar se o recurso EdDSA já está ativado na sua instância de serviço, execute as etapas a seguir:
Antes de executar as etapas, certifique-se de ter provisionado uma instância de serviço e inicializado a instância de serviço com o plug-in da interface da linha de comandos (CLI) do Trusted Key Entry (TKE) ou os utilitários de gerenciamento.
-
Na CLI, atualize o plug-in da CLI do TKE para a versão mais recente com o comando a seguir:
ibmcloud plugin update tke -
Para verificar se o recurso EdDSA está ativado, execute o comando a seguir:
ibmcloud tke cryptounit-compareA saída a seguir é um exemplo do que deve ser exibido. Se o recurso EdDSA estiver ativado, a coluna
XCP_CPB_ALG_EC_25519será especificada comoSetna seçãoCONTROL POINTS:CONTROL POINTS SERVICE INSTANCE: f410ea28-691a-4708-a580-1f813e0a6d31 CRYPTO UNIT NUM XCP_CPB_ALG_EC_25519 1 Set 2 SetSe
Not Setfor exibido, execute as etapas a seguir para ativar manualmente o recurso EdDSA.
Etapa 2: ativar o EdDSA manualmente
Para ativar o EdDSA na sua instância de serviço, siga estas etapas:
-
Confira e certifique-se de que todas as unidades de criptografia em sua instância de serviço sejam selecionadas com o comando a seguir:
ibmcloud tke cryptounitsA saída a seguir é um exemplo do que deve ser exibido. Todas as unidades de criptografia selecionadas são marcadas como
truena colunaSELECTED:SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba CRYPTO UNIT NUM SELECTED LOCATION 1 true [us-south].[AZ3-CS3].[02].[03] 2 true [us-south].[AZ2-CS2].[02].[03] -
Se qualquer uma das unidades de criptografia não for selecionada, execute o comando a seguir e siga os prompts para incluir as unidades de criptografia na lista selecionada:
ibmcloud tke cryptounit-add -
Para ativar o recurso EdDSA, execute o comando a seguir:
ibmcloud tke cryptounit-cp-eddsa -
(Opcional) Para confirmar se o recurso EdDSA está ativado, execute o comando
ibmcloud tke cryptounit-comparenovamente e certifique-se de queXCP_CPB_ALG_EC_25519esteja marcado comoSetpara todas as unidades de criptografia na saída.
Ativando o algoritmo de Schnorr
O algoritmo de Schnorr pode ser usado como um esquema de assinatura para gerar assinaturas digitais. Ele é proposto como um algoritmo alternativo ao Algoritmo de assinatura digital de curva elíptica (ECDSA) para assinaturas criptográficas no sistema Bitcoin. A assinatura Schnorr é conhecida pela simplicidade e eficiência.
Para ativar o algoritmo de Schnorr, siga estas etapas:
Etapa 1: Verifique a ativação do algoritmo de Schnorr
Para verificar se o algoritmo de Schnorr já está ativado em sua instância de serviço, execute as etapas a seguir:
Antes de executar as etapas, certifique-se de ter provisionado uma instância de serviço e inicializado a instância de serviço com o plug-in da interface da linha de comandos (CLI) do Trusted Key Entry (TKE) ou os utilitários de gerenciamento.
-
Na CLI, atualize o plug-in da CLI do TKE para a versão mais recente com o comando a seguir:
ibmcloud plugin update tke -
Para verificar se o algoritmo de Schnorr está ativado, execute o comando a seguir:
ibmcloud tke cryptounit-compareA saída a seguir é um exemplo do que deve ser exibido. Se o algoritmo de Schnorr estiver ativado, a coluna
XCP_CPB_ECDSA_OTHERé especificada comoSetna seçãoCONTROL POINTS:CONTROL POINTS SERVICE INSTANCE: f410ea28-691a-4708-a580-1f813e0a6d31 CRYPTO UNIT NUM XCP_CPB_ECDSA_OTHER 1 Set 2 SetSe
Not Setfor exibido, execute as etapas a seguir para ativar manualmente o algoritmo de Schnorr.
Etapa 2: Ative o algoritmo de Schnorr manualmente
Para ativar o algoritmo de Schnorr para a sua instância de serviço, siga estas etapas:
-
Confira e certifique-se de que todas as unidades de criptografia em sua instância de serviço sejam selecionadas com o comando a seguir:
ibmcloud tke cryptounitsA saída a seguir é um exemplo do que deve ser exibido. Todas as unidades de criptografia selecionadas são marcadas como
truena colunaSELECTED:SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba CRYPTO UNIT NUM SELECTED LOCATION 1 true [us-south].[AZ3-CS3].[02].[03] 2 true [us-south].[AZ2-CS2].[02].[03] -
Se qualquer uma das unidades de criptografia não for selecionada, execute o comando a seguir e siga os prompts para incluir as unidades de criptografia na lista selecionada:
ibmcloud tke cryptounit-add -
Para ativar o algoritmo de Schnorr, execute o comando a seguir:
ibmcloud tke cryptounit-cp-sig-other -
(Opcional) Para confirmar se o algoritmo de Schnorr está ativado, execute o comando
ibmcloud tke cryptounit-comparenovamente e certifique-se de queXCP_CPB_ECDSA_OTHEResteja marcado comoSetpara todas as unidades de criptografia na saída.
O que vem a seguir
Agora é possível começar a usar a API do PKCS #11 ou a API do GREP11 para executar operações criptográficas e proteger carteiras eletrônicas determinísticas.
- Para obter mais informações sobre os comandos da CLI do TKE, acesse a Referência da CLI do TKE.
- Para obter mais informações sobre a API PKCS n° 11, acesse Introdução ao PKCS n° 11 e referência da API PKCS n° 11.
- Para obter mais informações sobre a API GREP11, acesse Introduzindo EP11 sobre gRPC e Referência da API GREP11.
- Para saber mais sobre as diferenças e os relacionamentos entre a API do PKCS #11 e do GREP11, consulte Introdução do HSM em nuvem.