服務架構-標準方案
檢閱 IBM Cloud® Hyper Protect Crypto Services的服務架構、工作量隔離性質及服務相依關係。
Hyper Protect Crypto Services 架構
下列架構圖顯示如何與 Hyper Protect Crypto Services 元件互動以保護機密資料和金鑰。
下列清單詳細說明每一個元件。
- 金鑰管理服務 API
-
用來與金鑰管理服務 (KMS) 模組互動以管理根金鑰和標準金鑰的 API。
- PKCS #11 API
-
用來執行加密作業的業界標準 API。Hyper Protect Crypto Services 與 PKCS #11 程式庫 (與雲端 HSM 中的企業 PKCS #11 (EP11) 模組互動) 實作 API 函數。
- GREP11 API
-
企業 PKCS #11 (透過 gRPC API) 的縮寫。 它是用於加密作業的無狀態介面,也會利用雲端 HSM 中的 EP11 模組。
- 管理公用程式
-
「管理公用程式」由「智慧卡公用程式」及「授信金鑰登錄 (TKE)」應用程式組成,可提供 GUI 讓您起始設定服務實例。 利用智慧卡上儲存的簽章金鑰和主要金鑰組件,「管理公用程式」提供一種方法來起始設定具有最高安全等級的服務實例。
- TKE CLI 外掛程式
-
使用 IBM Cloud CLI 來起始設定服務實例的 CLI 外掛程式。 視是否將回復加密單位指派給實例而定,外掛程式提供兩種方式來進行實例起始設定: 使用回復加密單位及使用金鑰組件檔案。
- 作業加密單位
-
每一個服務實例都由多個作業加密單位組成。 作業加密單位位於相同地區的不同可用性區域中,以取得高可用性。 它們用來管理加密金鑰及執行加密作業。 您建立實例時指定的加密單位數是作業加密單位數。
- 回復加密單位
-
回復加密單位的目的是產生隨機主要金鑰值,並儲存主要金鑰值的備份副本。 您可以使用回復加密單位來載入主要金鑰,並在主要金鑰毀損或遺失時還原主要金鑰。
目前,馬德里 (
eu-es) 地區中的服務實例不支援回復加密單位。 如果您在eu-es以外的地區建立實例,則會自動將兩個回復加密單位指派給實例,而無需額外成本。如果使用智慧卡來載入主要金鑰,則回復加密單位不適用且可以忽略。 在該情況下,主要金鑰的備份取決於智慧卡的備份。
- 失效接手加密單位
-
失效接手加密單位會備份另一個地區中的作業加密單位,其中包括儲存加密金鑰的金鑰儲存庫。 發生地區災難時,您可以使用失效接手加密單位來確保正式作業工作負載,並避免資料流失。
目前,只能在達拉斯 (
us-south) 和華盛頓特區 (us-east) 地區使用失效接手加密單位。如果您在兩個地區的任一個中建立實例,則可以選擇是否啟用具有 額外費用 的失效接手加密單位。
如需 Hyper Protect Crypto Services 元件的相關資訊,請參閱 元件和概念。
Hyper Protect Crypto Services 工作量隔離
Hyper Protect Crypto Services 是支援完整租戶型工作量隔離的單一租戶地區服務,具有下列性質:
- 提供了 Hyper Protect Crypto Services 中的專用金鑰儲存庫來確保資料隔離及安全。
- 您對硬體安全模組 (HSM) 及主要金鑰具有專用控制。 特許使用者會被鎖定在外,以保護系統管理者認證或 root 使用者認證不被濫用。
- Secure Service Container(SSC) 提供企業客戶預期來自 IBM LinuxONE 技術的企業安全等級和可靠性。
下圖說明如何隔離每一個租戶的 Hyper Protect Crypto Services 工作量。
服務相依關係
Hyper Protect Crypto Services 與下列 IBM Cloud 服務具有相依關係: