在 IBM Cloud Hyper Protect Crypto Services 中使用 BYOHSM 管理金鑰

IBM Cloud® Hyper Protect Crypto Services 是基於 IBM Cloud的專用金鑰管理服務。 透過 Hyper Protect Crypto Services中的「自帶 HSM (BYOHSM)」功能,您可以使用自己的內部部署 HSM 來產生加密金鑰,而不使用 IBM提供的雲端 HSM,同時仍使用 Hyper Protect Crypto Services提供的單一租戶雲端金鑰管理服務。

「自攜 HSM (BYOHSM)」功能僅適用於 VPC 型區域中的「標準方案」服務實例。 如需 VPC 地區清單,請參閱 地區及位置

BYOHSM 將您的本端金鑰管理功能延伸至雲端,並為您的受管制工作負載建立可擴充、統一且安全的混合雲生態系統。 透過將您自己的 HSM 連接至 Hyper Protect Crypto Services,您可以完全實體控制金鑰,以符合資料主權法規。

目標

本指導教學顯示如何使用 Hyper Protect Crypto Services中的 BYOHSM 來管理金鑰的基本步驟。

開始之前

若要使用 Hyper Protect Crypto Services的 BYOHSM 函數,請確保您具有隨收隨付制或訂閱 IBM Cloud 帳戶。 如需 IBM Cloud 帳戶類型的詳細資料,請參閱 帳戶類型

  • 若要檢查帳戶類型,請登入 IBM Cloud,然後按一下 管理 > 帳戶 > 帳戶設定
  • 如果您有「精簡」帳戶,請務必 升級您的帳戶 至「隨收隨付制」或「訂閱」帳戶。

作業流程

完成下列步驟以開始使用 BYOHSM:

購買並設定內部部署 HSM

如果您沒有企業的 HSM,請購買一個以連接至 Hyper Protect Crypto Services 實例並啟用 BYOHSM 功能。 目前僅支援 Thales SafeNet Luna Network A730 及 A750 型號 HSM。 如需相關資訊,請參閱 支援的 HSM 類型。 請確定您已根據提供者準則來完成起始設定。

為了達到高可用性,建議至少準備並使用兩個 HSM。

配置並部署 HSM 以使用 Hyper Protect Crypto Services

  1. 在每一個 HSM 中建立應用程式分割區,以儲存加密物件並執行作業。 如需相關資訊,請參閱 建立分割區

  2. 建立建立安全 HSM 連線所需的下列金鑰。 如需相關資訊,請參閱 建立金鑰

    表 1. 自帶 HSM 所需的金鑰
    金鑰類型 說明
    主要金鑰加密金鑰 (MKEK) (256 位元 AES 金鑰) 根層次加密金鑰,用於包裝及解除包裝 Hyper Protect Crypto Services中的實例金鑰。
    簽署金鑰 (SKEY) (256 位元 AES 金鑰) 用於在 Hyper Protect Crypto Services中簽署及驗證實例金鑰和使用者金鑰。
    匯入索引鍵 (IKEY) (192 位元 DES3 金鑰) 用來加密及解密要匯入至 Hyper Protect Crypto Services的金鑰資料。
    傳輸金鑰加密金鑰 (TKEK) (10 對 RSA 非對稱金鑰) 用來安全地將您自己的金鑰匯入至 Hyper Protect Crypto Services。
  3. 準備網路以將內部部署 HSM 連接至 Hyper Protect Crypto Services 實例。 如需如何達到較佳網路效能的相關資訊,請參閱 網路連線功能最佳作法

  4. 步驟 3 中,收集您聯絡 IBM 時需要提供的下列資訊。

    表 2. 自帶 HSM 所需的資訊
    屬性 說明
    HSM IP 位址 您的 HSM 的 IP 位址。
    HSM 伺服器憑證 Thales HSM 所使用的 NTLS 通訊需要 HSM 與 Hyper Protect Crypto Services之間的憑證交換。 您需要在 HSM 上建立 TLS 憑證,並提供 Hyper Protect Crypto Services 的憑證以驗證來自 HSM 的通訊。
    分割區標籤 您建立供 Hyper Protect Crypto Services 使用的應用程式分割區名稱。
    分割區加密執行者密碼 Hyper Protect Crypto Services 用來登入對應應用程式分割區以執行金鑰作業的認證。
    主要金鑰標籤 主要金鑰加密金鑰 (MKEK) 的標籤或名稱。 Hyper Protect Crypto Services 會使用標籤來參照 PKCS #11 API 呼叫中的主要金鑰。
    簽署金鑰標籤 簽署金鑰 (SKEY) 的標籤或名稱。 它用於資料鑑別,例如資料簽署及驗證。
    匯入金鑰標籤 匯入金鑰 (IKEY) 的標籤或名稱。Hyper Protect Crypto Services 使用此金鑰來加密或解密要匯入的金鑰資料。
    傳輸金鑰加密金鑰標籤字首 用於安全匯入您自己的金鑰之「傳輸金鑰加密金鑰」的標籤字首。

請聯絡 IBM 以取得必要資訊

建立支援案例 來聯絡 IBM,以取得必要資訊。 提供您在 步驟 2 中收集的資訊,包括可以呼叫到 HSM 的子網路。 每一個子網路對應於一個可用性區域 (AZ)。

然後,IBM 將為您提供下列資訊:

  • 您的唯一 HSM 連接器 ID。 當您在 步驟 4 中佈建實例時,需要提供 ID。
  • VPC CRN。 在 Transit Gateway 配置中,您需要 要求 VPC CRN 連線
  • HSM 用戶端憑證。 您需要在 HSM 上安裝此憑證,以確保可以驗證來自 Hyper Protect Crypto Services 的通訊。

使用 BYOHSM 佈建 Hyper Protect Crypto Services 實例

服務型錄頁面 上佈建具有下列欄位值的 Hyper Protect Crypto Services 實例:

  • 選取定價方案下,選取 標準
  • 選取位置下,選取 VPC 型地區。 如需 VPC 地區清單,請參閱 地區及位置
  • HSM 連線下,選取 自帶 HSM
  • HSM 連接器 ID 下,輸入您從 IBM取得的 HSM 連接器 ID。 只有在您針對 HSM 連線 欄位選取 自帶 HSM 之後,才會顯示此欄位。

如需相關資訊,請參閱 使用 BYOHSM 佈建 Hyper Protect Crypto Services 實例

搭配使用 Hyper Protect Crypto Services 實例與 BYOHSM

在建立已啟用 BYOHSM 功能的實例之後,您可以使用自己的 HSM 來產生及管理金鑰。 如需相關資訊,請參閱下列鏈結:

下一步

若要進一步瞭解 BYOHSM,請參閱 自帶 HSM 簡介