Introduzindo abordagens de inicialização da instância de serviço- Unified Key Orchestrator Plano

Dependendo de suas necessidades de negócios e requisitos de segurança, o Hyper Protect Crypto Services fornece as três abordagens a seguir para inicializar sua instância de serviço.

A tabela a seguir compara as três abordagens:

Tabela 1. Comparando três abordagens para inicializar instâncias de serviço
Abordagens Ferramenta Armazenamento de chave mestra Backup de chave mestra Rotação de chave mestra
Usando cartões inteligentes e os Hyper Protect Crypto Services utilitários de gerenciamento Os utilitários de gerenciamento A chave mestra é composta por duas ou três partes principais mestras que são armazenadas em cartões inteligentes. Você é responsável por fazer backup da chave mestra usando cartões inteligentes. Você precisa preparar novas peças principais mestras em seu cartão inteligente antes de rodar a chave mestra para sua instância de serviço.
Usando unidades de criptografia de recuperação Plug-in da CLI do TKE IBM Cloud A chave mestra é gerada automaticamente e armazenada dentro das unidades de criptografia de recuperação de sua instância de serviço. O backup da chave mestra é feito automaticamente nas unidades de criptografia de recuperação. É possível recuperar sua chave mestra a partir dos backups se a chave mestra for perdida ou destruída. Não é necessário preparar uma nova chave mestra para a rotação. A nova chave mestra é gerada automaticamente em uma unidade de criptografia de recuperação e, em seguida, propagada para as unidades de criptografia operacional e outras unidades de criptografia de recuperação.
Usando arquivos de parte de chave Plug-in da CLI do TKE IBM Cloud A chave mestra é composta por duas ou três partes de chave mestra que são armazenadas nos arquivos da estação de trabalho local. Os arquivos locais servem como um backup da chave mestra. Você precisa ter certeza de que os arquivos estão salvos corretamente e apenas o guardião da chave mestra sabe a senha. Você precisa preparar novas peças principais de mestrado em sua estação de trabalho local antes de rodar a chave mestra para sua instância de serviço.

Se cartões inteligentes forem usados para carregar a chave mestra, as unidades de criptografia de recuperação não serão aplicáveis e poderão ser ignoradas. O backup da chave mestra conta com o backup dos cartões inteligentes nesse caso.

Inicializando instâncias de serviço usando cartões inteligentes e os utilitários de gerenciamento

Para o mais alto nível de segurança, é possível usar cartões inteligentes juntamente com os Hyper Protect Crypto Services utilitários de gerenciamento para inicializar a instância de serviço.Esta abordagem utiliza cartões inteligentes para armazenar chaves de assinatura e partes de chave mestra.As chaves de assinatura e as partes de chave mestra nunca aparecem sem criptografia fora do cartão inteligente.

Entendendo os utilitários de gerenciamento

Os utilitários de gerenciamento são compostos por dois aplicativos que utilizam cartões inteligentes para configurar instâncias de serviço: o Smart Card Utility Program e o aplicativo Trusted Key Entry (TKE). Para usar os Utilitários de gerenciamento, é necessário solicitar cartões inteligentes e leitores de cartão inteligente suportados pela IBM e seguir as instruções em Inicializando instâncias de serviço usando cartões inteligentes e os utilitários de gerenciamento.

O diagrama a seguir ilustra o relacionamento entre vários componentes quando você usa os utilitários de gerenciamento para inicializar uma instância de serviço.

A arquitetura de usar cartões inteligentes e os Utilidades de Gerenciamento
Figura 1. Usando cartões inteligentes e os utilitários de gerenciamento para inicializar instâncias de serviço

  • O Smart Card Utility Program

    Um dos dois aplicativos instalados como parte dos Utilitários de Gerenciamento.Ele configura e gerencia os cartões inteligentes que são utilizados pelo aplicativo Trusted Key Entry.

  • O aplicativo Trusted Key Entry

    Um dos dois aplicativos instalados como parte dos Utilitários de Gerenciamento.Ele usa cartões inteligentes para carregar chaves mestras em instâncias de serviço e para executar outras tarefas de configuração para instâncias de serviço.

Entendendo os cartões inteligentes

Um cartão inteligente é semelhante a um cartão de crédito com um chip integrado.O chip pode executar um conjunto limitado de operações criptográficas e é carregado com software customizado.No Management Utilities, o Smart Card Utility Program carrega o software customizado no cartão inteligente para criar dois tipos de cartões inteligentes:

  • Cartões inteligentes de autoridade de certificação

    Os cartões inteligentes da autoridade do certificado estabelecem um conjunto de cartões inteligentes que podem trabalhar juntos, chamado de zona de cartão inteligente.

  • Cartões inteligentes EP11

    Os cartões inteligentes PKCS #11 (EP11) retêm uma chave de assinatura de administrador e até 85 partes de chave mestra.O software customizado em um cartão inteligente EP11 inclui funções para assinar um comando usando uma chave de assinatura privada que é armazenada no cartão inteligente e para criptografar uma parte de chave mestra para entrega a uma unidade de criptografia.

Os cartões inteligentes são protegidos por um número de identificação pessoal (PIN) que deve ser inserido em um quadro do PIN do leitor de cartão inteligente antes que o cartão inteligente execute as operações. O cartão inteligente EP11 tem um único PIN.O cartão inteligente da autoridade de certificação tem dois PINs e ambos devem ser inseridos para permitir as operações.

Ao usar cartões inteligentes, considere as recomendações a seguir:

  • Crie cada peça chave mestra em um cartão inteligente EP11 separado e atribua cada peça chave mestra a uma pessoa diferente. Crie cópias de backup de todos os cartões inteligentes e armazene-as em um lugar seguro.

  • Peça 10 ou 12 smart cards e configure-os desta forma:

    • Crie uma placa inteligente de autoridade de certificação e uma placa inteligente de autoridade de certificação de backup.

      Um cartão inteligente de autoridade de certificação de backup pode ser criado usando o Smart Card Utility Program.Selecione CA Smart Card > Cartão inteligente de CA de backup no menu e siga os prompts.

    • Crie quatro cartões inteligentes EP11 para armazenar chaves de assinatura do administrador. Gere chaves de assinatura do administrador separadamente em dois cartões inteligentes EP11 e copie-os para outros dois cartões inteligentes de backup.

      O conteúdo de um cartão inteligente EP11 pode ser copiado para outro cartão inteligente EP11 que foi criado na mesma zona de cartão inteligente usando o aplicativo Trusted Key Entry.Na guia Cartão inteligente, clique em Copiar cartão inteligente e siga os prompts.

    • Crie quatro ou seis cartões inteligentes EP11 para armazenar as partes da chave mestra Gere peças principais do EP11 separadamente em dois ou três cartões inteligentes, dependendo do número de partes chave quando você carregar sua chave mestra. Copie cada valor de parte de chave para um cartão inteligente EP11 de backup.

    Para como calcular o número de cartões inteligentes necessários, consulte FAQ: Existem alguma recomendação sobre como configurar cartões inteligentes?.

  • Para maior segurança, gere chaves de assinatura de administrador em mais cartões inteligentes EP11 e configure os limites de assinatura em suas unidades de criptografia para um valor maior que um. É possível instalar até oito administradores em suas unidades de criptografia e especificar que até oito assinaturas sejam necessárias para alguns comandos administrativos.

Entendendo leitores de cartão inteligente

Um leitor de cartão inteligente é um dispositivo que se conecta a uma estação de trabalho e permite que ela se comunique com um cartão inteligente.Para acessar um cartão inteligente, ele deve estar inserido no leitor de cartão inteligente.A maioria das operações de cartão inteligente requer que o PIN do cartão inteligente seja inserido no quadro de PIN do leitor de cartão inteligente.

Um driver para o leitor de cartão inteligente deve ser instalado na estação de trabalho antes que o leitor de cartão inteligente possa ser usado.Para obter mais informações, consulte Instalando o driver do leitor de cartão inteligente.

O aplicativo TKE usa o leitor de cartão inteligente 1 para reter um cartão inteligente com uma chave de assinatura e usa o leitor de cartão inteligente 2 para reter cartões inteligentes que contêm partes de chave mestra.

Depois que um cartão inteligente que contém uma chave de assinatura válida é inserido no leitor de cartão inteligente 1 e o PIN é inserido, o cartão inteligente pode ser usado para assinar vários comandos, sem a necessidade de inserir o PIN novamente.Se o cartão inteligente for removido do leitor e inserido novamente, o PIN deverá ser inserido novamente no quadro do PIN do leitor de cartão inteligente para que os comandos adicionais possam ser assinados.

Inicializando instâncias de serviço usando unidades de criptografia de recuperação

Se uma ou mais unidades de criptografia de recuperação forem alocadas para a sua instância de serviço, é possível escolher esta abordagem para inicializar sua instância de serviço. Neste caso, um valor de chave mestra aleatório é gerado automaticamente em uma unidade de criptografia de recuperação e copiado para as outras unidades de criptografia para a instância de serviço. O valor da chave mestra nunca aparece em evidência fora dos HSMs. Essa abordagem é mais simplificada e mais fácil de usar em comparação com as outras duas opções.

Atualmente, as instâncias de serviço na região eu-es não suportam unidades de criptografia de recuperação. Para obter mais informações sobre regiões suportadas, consulte Regiões e locais.

O diagrama a seguir mostra os componentes de uma instância de serviço de exemplo com duas unidades de criptografia de recuperação:

A arquitetura do uso de unidades de criptografia de recuperação para inicializar instâncias de serviço
Figura 2. Inicializando instâncias de serviço usando unidades de criptografia de recuperação

As seções a seguir explicam cada componente em detalhes.

Entendendo o plug-in da CLI do TKE IBM Cloud

O plug-in da CLI do TKE é uma adição à IBM Cloud interface de linha de comandos (CLI). Com o plug-in da CLI do TKE, é possível enviar comandos para as unidades de criptografia em sua instância de serviço para carregar a chave mestra. O plug-in da CLI do TKE suporta duas abordagens para carregar a chave mestra.

Se a sua instância de serviço tiver unidades de criptografia de recuperação, é possível carregar a chave mestra ao executar o comando ibmcloud tke auto-init. Este comando orienta você através de etapas para incluir administradores e configurar os limites de assinatura e, em seguida, gera um valor de chave mestra aleatório em uma das unidades de criptografia de recuperação em sua instância de serviço e copia o valor para as outras unidades de criptografia. Para obter mais informações sobre essa abordagem, consulte Inicializando instâncias de serviço usando unidades de criptografia de recuperação.

É também possível utilizar o plug-in da CLI do TKE para carregar a chave mestra usando partes de chave armazenadas em arquivos de parte de chave. Essa abordagem pode ser tomada independentemente de sua instância de serviço possuir alguma unidade de criptografia de recuperação. Usando esta abordagem, você executa uma série de comandos para gerar chaves de assinatura e partes de chave mestra, incluir administradores, configurar os limites de assinatura e carregar os registros de chave mestra. Para obter mais informações, consulte Inicializando instâncias de serviço usando arquivos de peça chave.

É necessário estar designado à função apropriada para executar operações de plug-in da CLI do TKE. Para obter mais informações sobre as funções de acesso ao serviço disponíveis, consulte Funções de acesso ao serviço.

Para uma lista completa de comandos disponíveis no plug-in da CLI do TKE, consulte IBM CloudReferência de plug-in da CLI do Trusted Key Entry.

Entendendo unidades de criptografia operacional

As unidades de criptografia operacional são usadas para gerenciar chaves de criptografia e executar operações criptográficas. As unidades de criptografia operacional são as unidades de criptografia para as quais você envia solicitações de API. Ao criar uma instância de serviço, o número de unidades de criptografia que você especifica é o número de unidades de criptografia operacional. Unidades de criptografia operacional estão localizadas em diferentes zonas de disponibilidade da mesma região em que a sua instância de serviço reside.

Entendendo unidade de criptografia de recuperação

Duas unidades de recuperação são designadas automaticamente para a sua instância de serviço sem custos extras. Uma unidade de recuperação é alocada na mesma região que as unidades de criptografia operacional e a outra é alocada em uma região de backup. Ao executar o comando ibmcloud tke auto-init ou ibmcloud tke auto-mk-rotate, um valor de chave mestra aleatório é gerado em uma das unidades de criptografia de recuperação e, em seguida, exportado de forma segura para as outras unidades de criptografia (incluindo unidades de criptografia de failover, se houver) para a instância de serviço.

O propósito exclusivo das unidades de criptografia de recuperação é salvar uma cópia de backup do valor da chave mestra. As unidades de criptografia de recuperação não são usadas ao executar cargas de trabalho operacionais. Se o valor da chave mestra atual for perdido ou destruído, é possível recuperar o valor da chave mestra a partir de unidades de criptografia de recuperação usando o comando ibmcloud tke auto-mk-recover. Este comando copia o valor no registro da chave mestra atual de uma unidade de criptografia de recuperação para o registro da chave mestra atual de outras unidades de criptografia.

Atualmente, as instâncias de serviço na região do eu-es não suportam unidades de criptografia de recuperação, o que significa que, quando uma instância de serviço é provisionada em quaisquer outras regiões suportadas, você está ativado por padrão com a opção para fazer backup de suas chaves mestras nas unidades de criptografia de recuperação localizadas na região de recuperação de desastre. Para obter mais informações sobre regiões suportadas, consulte Regiões e locais.

Para obter instruções detalhadas sobre recuperar a chave mestra, consulte Recuperando uma chave mestra a partir de uma unidade de criptografia de recuperação.

Inicializando instâncias de serviço usando arquivos de peça chave

É também possível inicializar sua instância de serviço usando partes de chave mestra que você cria e armazena em arquivos em sua estação de trabalho local.É possível usar esta abordagem independentemente se a sua instância de serviço inclui, ou não, unidades de criptografia de recuperação.Neste caso, os arquivos de chave da estação de trabalho servem como uma cópia de backup do valor de sua chave mestra. Para concluir a inicialização nesta abordagem, é também necessário utilizar o plug-in da CLI do TKE IBM Cloud.

Entendendo partes de chave mestra

Nessa abordagem, a chave mestra é composta por várias partes de chave mestra que você precisa para usar o plug-in da CLI do TKE para criar. Para considerações de segurança, cada parte de chave pode ser de propriedade de uma pessoa diferente chamada custodiante da chave mestra.Partes de chave são armazenadas em arquivos da estação de trabalho e são protegidas por senha. O administrador da chave mestra precisa garantir que os arquivos de chave sejam salvos corretamente e que ninguém mais saiba a senha.

O plug-in da CLI do TKE fornece uma série de comandos para concluir a inicialização, incluindo criar chaves de assinatura e partes de chave mestra, incluir administradores e carregar a chave mestra. Para etapas detalhadas, consulte Inicializando instâncias de serviço usando arquivos de peça chave.

O que vem a seguir

Ao planejar sua política de segurança para armazenar as chaves de assinatura e as partes da chave mestra, considere as Considerações de segurança para inicializar uma instância de serviço.