一般常見問題 (FAQ)

請閱讀以取得 IBM Cloud® Hyper Protect Crypto Services的一般問題的回答。

何謂 IBM Cloud Hyper Protect Crypto Services?

IBM Cloud Hyper Protect Crypto Services 是專用金鑰管理服務及雲端 Hardware Security Module(HSM)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service. 服務,提供下列特性:

  • 使用 FIPS 140-2 Level 4 認證 HSM 來保留您自己的金鑰 (KYOK),以確保您完全控制整個金鑰階層,其中沒有 IBM Cloud 管理者可以存取您的金鑰。
  • 單一承租戶金鑰管理系統,可使用標準化 API 來建立、匯入、輪替及管理金鑰。
  • 使用客戶擁有的金鑰進行靜態資料加密,並與 其他 IBM Cloud 資料及儲存服務 無縫整合。
  • 用於加密作業的 PKCS #11 程式庫及企業 PKCS #11 (EP11) 程式庫,由雲端中具有最高安全層次的 Hyper Protect Crypto Services HSM 啟用。

何謂 Unified Key Orchestrator?

Unified Key Orchestrator 在您企業的混合式多雲端環境中提供唯一的雲端原生加密金鑰單一控制點。

  • Unified Key Orchestrator 可讓您在包含內部部署環境的混合式多雲端環境之間同時使用「保留自己的金鑰」和「自帶金鑰」功能。
  • Unified Key Orchestrator 會在 IBM Cloud上管理及編排多雲端環境中的所有金鑰。

何謂金鑰管理服務?

Hyper Protect Crypto Services 提供單一租戶金鑰管理服務來建立、匯入、輪替及管理金鑰。 一旦刪除加密金鑰,即可確保這些金鑰所保護的資料不再可擷取。 服務以 FIPS 140-2 Level 4 認證 HSM 為建置基礎,提供雲端產業最高等級的保護。Hyper Protect Crypto Services 提供與 IBM Key Protect for IBM Cloud 相同的 金鑰管理服務 API,供您建置應用程式或運用 IBM Cloud 資料及基礎架構服務。

何謂 Hardware Security Module?

Hardware Security Module (HSM) 在用於機密資料的防篡改硬體裝置中,提供安全的金鑰儲存空間和加密作業。 HSM 會使用金鑰資料,而不會將它暴露在硬體的加密界限之外。

何謂雲端 HSM?

雲端 HSM 是雲端型硬體安全模組,用來管理您自己的加密金鑰,以及在 IBM Cloud中執行加密作業。Hyper Protect Crypto Services 是建置在 FIPS 140-2 Level 4 認證 HSM 上,在雲端產業中提供最高層次的保護。 透過「保留自己的金鑰 (KYOK)」支援,客戶可以配置 主要金鑰An encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. 並取得雲端 HSM 的所有權。 客戶對整個金鑰階層具有完全控制和權限,其中沒有任何 IBM Cloud 管理者可以存取您的金鑰。

Hyper Protect Crypto Services 如何提供單一租戶雲端服務?

Hyper Protect Crypto Services 是單一承租戶雲端服務,因為每個客戶都有每個加密單位的專用軟體堆疊和專用 HSM 網域。 身為客戶,您可以確保與僅處理資料的專用服務堆疊互動。 如需服務架構的相關資訊,請參閱 Hyper Protect Crypto Services 如何運作

使用者及 IBM Cloud for Hyper Protect Crypto Services有哪些責任?

Hyper Protect Crypto Services 是 IBM Cloud上的平台即服務。IBM Cloud 負責管理伺服器、網路、儲存體、虛擬化、中介軟體及執行時期,以確保良好的效能及高可用性。 客戶負責管理資料和應用程式,特別是儲存在 Hyper Protect Crypto Services 中的加密金鑰,以及使用金鑰或加密函數進行加密作業的使用者應用程式。

此服務與 IBM Cloud HSM 有何不同?

IBM 具有 IaaS IBM Cloud HSM 服務,與 Hyper Protect Crypto Services不同。IBM Cloud HSM 符合 FIPS 140-2 Level 3 標準。Hyper Protect Crypto Services 提供受管理 HSM 服務,除了載入金鑰之外,不需要任何特殊技能來管理 HSM。Hyper Protect Crypto Services 是唯一提供 HSM 的雲端服務,這些 HSM 是以 FIPS 140-2 Level 4 認證硬體為建置基礎,並容許使用者控制主要金鑰。

Hyper Protect Crypto Services 與 Key Protect 有何不同?

IBM Key Protect for IBM Cloud 是支援「自帶金鑰 (BYOK)」功能的共用多租戶金鑰管理服務。 服務建置在經 FIPS 140-2 Level 3 認證的 HSM 上,由 IBM管理。

Hyper Protect Crypto Services 是單一租戶金鑰管理服務及雲端 HSM,可讓您完全管理加密金鑰及執行加密作業。 此服務以 FIPS 140-2 Level 4 認證 HSM 為建置基礎,並支援「保留您自己的金鑰 (KYOK)」功能。 您可以取得所有權以確保完全控制整個金鑰階層,即使從 IBM Cloud 管理者也無法存取。Hyper Protect Crypto Services 也支援業界標準,例如用於數位簽署及 Secure Sockets Layer (SSL) 卸載之類加密作業的「公開金鑰加密法標準 #11 (PKCS #11)」。

「保留自己的金鑰」與「自帶金鑰」有何不同?

「自帶金鑰 (BYOK)」可讓您使用自己的金鑰來加密資料。 提供 BYOK 的金鑰管理服務通常是多租戶服務。 使用這些服務,您可以從內部部署硬體安全模組 (HSM) 匯入加密金鑰,然後管理金鑰。

IBM 利用「保留自己的金鑰 (KYOK)」來提供領先業界的控制層次,您可以在自己的加密金鑰上執行。 除了 BYOK 功能之外,KYOK 還提供 IBM 無法存取客戶金鑰的技術保證。 使用 KYOK,您可以獨佔控制整個金鑰階層,其中包括主要金鑰。

下表詳述 KYOK 與 BYOK 之間的差異。

表 1. 比較 BYOK 與 KYOK
雲端金鑰管理功能 BYOK KYOK
管理加密金鑰生命週期 True True
與其他雲端服務整合 True True
從內部部署 HSM 取得您自己的金鑰 True True
作業保證-雲端服務提供者無法存取金鑰。 True True
技術保證- IBM 無法存取金鑰。 True
單一租戶專用金鑰管理服務。 True
對主要金鑰的專用控制。 True
最高層次安全-FIPS 140-2 Level 4 HSM。 True
使用智慧卡管理主要金鑰。 True
正在執行重要儀式。 True

我可以使用 IBM Cloud Hyper Protect Crypto Services做什麼?

IBM Cloud Hyper Protect Crypto Services 可用於金鑰管理服務及加密作業。

Hyper Protect Crypto Services 可以與 IBM Cloud 資料和儲存服務以及 VMware® vSphere® 和 VSAN 整合,以提供靜態資料加密。 受管理雲端 HSM 支援業界標準,例如 Enterprise Public-Key Cryptography Standards (PKCS) #11。 您的應用程式可以整合加密作業,例如透過企業 PKCS #11 (EP11 API) 進行數位簽署及驗證。 EP11 程式庫提供類似於業界標準 PKCS #11 應用程式設計介面 (API) 的介面。

Hyper Protect Crypto Services 利用 gRPC 之類的架構來啟用遠端應用程式存取。gRPC 是現代開放程式碼高效能遠端程序呼叫 (RPC) 架構,可連接資料中心內及資料中心之間的服務,以進行負載平衡、追蹤、性能檢查及鑑別。 應用程式透過 gRPC 遠端呼叫 EP11 API 來存取 Hyper Protect Crypto Services。

如需相關資訊,請參閱 Hyper Protect Crypto Services 使用案例

如何知道 Hyper Protect Crypto Services 是否適合我的公司?

如果您關心雲端中的資料安全及相符性,則可以在雲端可耗用 HSM 中維護對資料加密及 簽章金鑰An encryption key that is used by the crypto unit administrator to sign commands that are issued to the crypto unit. 的完全控制。 HSM 由領先業界的雲端資料和數位資產安全支援。 有了安全與合規性支援,您的資料會加密並受到特許存取控制。 即使 IBM Cloud 管理者也無法存取金鑰。

使用 Hyper Protect Crypto Services,您可以確保合規性並加強資料安全。 在完全受管理的專用金鑰管理系統及支援「保留自己的金鑰」的雲端 HSM 服務中,使用加密金鑰來保護您的資料。 請您自行保管用於專用雲端 HSM 所保護之雲端資料加密的金鑰。 如果您是執行法規密集的應用程式或具有機密資料的應用程式,則此解決方案適合您。

主要功能如下:

  • 完整控制整個金鑰階層,包括主要金鑰。
  • 機密資料的防竄改硬體裝置。
  • 領先業界的雲端資料和數位資產安全。
  • 減少資料危害風險,因為內建保護可防範特許存取威脅。
  • 透過資料加密並控制特許存取權的合規性。
  • 保留您自己的金鑰 (KYOK),以確保您完全控制整個金鑰階層。

Hyper Protect Crypto Services 如何運作?

當您使用 Hyper Protect Crypto Services時,您可以建立具有多個加密單位且位於地區中不同可用性區域的服務實例。 服務實例以 Secure Service Container(SSC)為建置基礎,可確保隔離的容器執行時期環境,並提供企業層次的安全及可靠性。 服務實例中的多個加密單位會自動同步化,並在多個可用性區域之間進行負載平衡。 如果無法存取一個可用性區域,則可以交換使用服務實例中的加密單位。

加密單位是單一單位,代表硬體安全模組及專用於加密法硬體安全模組的對應軟體堆疊。 加密金鑰會在加密單位中產生,並儲存在專用金鑰儲存庫中,供您透過標準 RESTful API 來管理及使用。 使用Hyper Protect Crypto Services,您可以透過載入主要金鑰並透過 CLI 或「管理公用程式」應用程式指派您自己的管理者,來取得加密單位的所有權。 透過這種方式,您可以對加密金鑰具有專用控制。

Hyper Protect Crypto Services 建置在 FIPS 140-2 Level 4 HSM 支援 Enterprise PKCS #11 進行加密作業。 這些函數可以透過 gRPC API 呼叫來存取。

Hyper Protect Crypto Services 使用的加密卡為何?

如果您在 地區 中建立以 Virtual Private Cloud (VPC) 基礎架構為基礎的實例,則 Hyper Protect Crypto Services 會使用 IBM 4769 加密卡,也稱為 Crypto Express 7S (CEX7S)。 如果您在其他非 VPC 區域中建立實例,Hyper Protect Crypto Services 會使用 IBM 4768 加密卡,也稱為 Crypto Express 6S (CEX6S)。 IBM CEX6S 和 IBM CEX7S 都經過 FIPS 140-2 Level 4 認證,這是商用加密裝置可達到的最高憑證層次。 您可以在下列網站檢查憑證:

哪些 IBM 區域 Hyper Protect Crypto Services 在中可用?

目前,Hyper Protect Crypto Services 可在達拉斯和法蘭克福使用。 如需受支援地區的最新清單,請參閱 地區及位置

我在無法使用 Hyper Protect Crypto Services 的資料中心有工作負載。 我仍然可以訂閱此服務嗎?

是。可以從遠端全球存取 Hyper Protect Crypto Services,以取得金鑰管理及雲端 HSM 功能。