服務架構-標準方案

檢閱 IBM Cloud® Hyper Protect Crypto Services的服務架構、工作量隔離性質及服務相依關係。

Hyper Protect Crypto Services 架構

下列架構圖顯示如何與 Hyper Protect Crypto Services 元件互動以保護機密資料和金鑰。

服務實例元件
圖 1. 與 Hyper Protect Crypto Services 元件
互動

下列清單詳細說明每一個元件。

金鑰管理服務 API

用來與金鑰管理服務 (KMS) 模組互動以管理根金鑰和標準金鑰的 API。

PKCS #11 API

用來執行加密作業的業界標準 API。Hyper Protect Crypto Services 與 PKCS #11 程式庫 (與雲端 HSM 中的企業 PKCS #11 (EP11) 模組互動) 實作 API 函數。

GREP11 API

企業 PKCS #11 (透過 gRPC API) 的縮寫。 它是用於加密作業的無狀態介面,也會利用雲端 HSM 中的 EP11 模組。

管理公用程式

「管理公用程式」由「智慧卡公用程式」及「授信金鑰登錄 (TKE)」應用程式組成,可提供 GUI 讓您起始設定服務實例。 利用智慧卡上儲存的簽章金鑰和主要金鑰組件,「管理公用程式」提供一種方法來起始設定具有最高安全等級的服務實例。

TKE CLI 外掛程式

使用 IBM Cloud CLI 來起始設定服務實例的 CLI 外掛程式。 視是否將回復加密單位指派給實例而定,外掛程式提供兩種方式來進行實例起始設定: 使用回復加密單位及使用金鑰組件檔案。

作業加密單位

每一個服務實例都由多個作業加密單位組成。 作業加密單位位於相同地區的不同可用性區域中,以取得高可用性。 它們用來管理加密金鑰及執行加密作業。 您建立實例時指定的加密單位數是作業加密單位數。

回復加密單位

回復加密單位的目的是產生隨機主要金鑰值,並儲存主要金鑰值的備份副本。 您可以使用回復加密單位來載入主要金鑰,並在主要金鑰毀損或遺失時還原主要金鑰。

目前,馬德里 (eu-es) 地區中的服務實例不支援回復加密單位。 如果您在 eu-es 以外的地區建立實例,則會自動將兩個回復加密單位指派給實例,而無需額外成本。

如果使用智慧卡來載入主要金鑰,則回復加密單位不適用且可以忽略。 在該情況下,主要金鑰的備份取決於智慧卡的備份。

失效接手加密單位

失效接手加密單位會備份另一個地區中的作業加密單位,其中包括儲存加密金鑰的金鑰儲存庫。 發生地區災難時,您可以使用失效接手加密單位來確保正式作業工作負載,並避免資料流失。

目前,只能在達拉斯 (us-south) 和華盛頓特區 (us-east) 地區使用失效接手加密單位。如果您在兩個地區的任一個中建立實例,則可以選擇是否啟用具有 額外費用 的失效接手加密單位。

如需 Hyper Protect Crypto Services 元件的相關資訊,請參閱 元件和概念

Hyper Protect Crypto Services 工作量隔離

Hyper Protect Crypto Services 是支援完整租戶型工作量隔離的單一租戶地區服務,具有下列性質:

  • 提供了 Hyper Protect Crypto Services 中的專用金鑰儲存庫來確保資料隔離及安全。
  • 您對硬體安全模組 (HSM) 及主要金鑰具有專用控制。 特許使用者會被鎖定在外,以保護系統管理者認證或 root 使用者認證不被濫用。
  • Secure Service Container(SSC) 提供企業客戶預期來自 IBM LinuxONE 技術的企業安全等級和可靠性。

下圖說明如何隔離每一個租戶的 Hyper Protect Crypto Services 工作量。

Hyper Protect Crypto Services 工作量隔離
圖 2. Hyper Protect Crypto Services 工作量隔離

服務相依關係

Hyper Protect Crypto Services 與下列 IBM Cloud 服務具有相依關係: