簡介服務實例起始設定方法- Unified Key Orchestrator 方案
視您的商業需求及安全需求而定,Hyper Protect Crypto Services 提供下列三種方法來起始設定服務實例。
下表比較這三種方法:
| 即將到達 | 工具 | 主要金鑰儲存體 | 主要金鑰備份 | 主要金鑰輪替 |
|---|---|---|---|---|
| 使用智慧卡和 Hyper Protect Crypto Services 管理公用程式 | 管理公用程式 | 主要金鑰由儲存在智慧卡上的兩個或三個主要金鑰部分組成。 | 您負責使用智慧卡來備份主要金鑰。 | 您需要在智慧卡上準備新的主要金鑰組件,才能輪換服務實例的主要金鑰。 |
| 使用回復加密單位 | IBM Cloud TKE CLI 外掛程式 | 主要金鑰會自動產生並儲存在服務實例的回復加密單位內。 | 主要金鑰會以回復加密單位自動備份。 如果主要金鑰遺失或毀損,您可以從備份回復主要金鑰。 | 您不需要為輪替準備新的主要金鑰。 新的主要金鑰會在回復加密單位中自動產生,然後延伸到作業加密單位及其他回復加密單位。 |
| 使用金鑰組件檔 | IBM Cloud TKE CLI 外掛程式 | 主要金鑰由儲存在本端工作站檔案上的兩個或三個主要金鑰部分組成。 | 本端檔案充當主要金鑰的備份。 您需要確定已適當地儲存檔案,且只有主要金鑰管理人知道密碼。 | 您需要在本端工作站上準備新的主要金鑰組件,才能輪換服務實例的主要金鑰。 |
如果使用智慧卡來載入主要金鑰,則回復加密單位不適用且可以忽略。 在該情況下,主要金鑰的備份取決於智慧卡的備份。
使用智慧卡及「管理公用程式」來起始設定服務實例
為了達到最高安全等級,您可以搭配使用智慧卡與 Hyper Protect Crypto Services Management Utilities 來起始設定服務實例。 此方法使用智慧卡來儲存簽章金鑰及主要金鑰組件。 簽章金鑰及主要金鑰組件絕不會出現在智慧卡外部的明碼中。
瞭解管理公用程式
「管理公用程式」由兩個使用智慧卡來配置服務實例的應用程式組成:「智慧卡公用程式」及「授信金鑰登錄 (TKE)」應用程式。 若要使用「管理公用程式」,您需要 訂購 IBM支援的智慧卡及智慧卡讀取器,並遵循 使用智慧卡及「管理公用程式」來起始設定服務實例 中的指示。
下圖說明當您使用「管理公用程式」來起始設定服務實例時,各種元件之間的關係。
-
智慧卡公用程式
作為「管理公用程式」一部分安裝的兩個應用程式之一。 它會設定及管理「授信金鑰登錄」應用程式所使用的智慧卡。
-
「授信金鑰登錄」應用程式
作為「管理公用程式」一部分安裝的兩個應用程式之一。 它使用智慧卡來載入服務實例中的主要金鑰,以及執行服務實例的其他配置作業。
瞭解智慧卡
智慧卡看起來像是具有內嵌晶片的信用卡。 晶片可以執行一組有限的加密作業,並載入自訂軟體。 在「管理公用程式」中,「智慧卡公用程式」會在智慧卡上載入自訂軟體,以建立兩種類型的智慧卡:
-
憑證管理中心智慧卡
憑證管理中心智慧卡會建立一組可以一起運作的智慧卡,稱為智慧卡區域。
-
EP11 智慧卡
企業 PKCS #11 (EP11) 智慧卡包含管理者簽章金鑰及最多 85 個主要金鑰組件。 EP11 智慧卡上的自訂軟體包括用於使用智慧卡上儲存的私密簽章金鑰來簽署指令的功能,以及用於加密主要金鑰組件以遞送至加密單位的功能。
智慧卡受到個人識別號碼 (PIN) 保護,在智慧卡執行作業之前,必須在智慧卡讀取器 PIN 鍵台上輸入該密碼。 EP11 智慧卡具有單一 PIN。 憑證管理中心智慧卡有兩個 PIN 碼,必須同時輸入這兩個 PIN 碼才能啟用作業。
使用智慧卡時,請考量下列建議:
-
在個別 EP11 智慧卡上建立每一個主要金鑰組件,並將每一個主要金鑰組件指派給不同的人員。 建立所有智慧卡的備份副本,並將它們儲存在安全的地方。
-
訂購 10 或 12 張智慧卡,並以此方式進行配置:
-
建立憑證管理中心智慧卡和備份憑證管理中心智慧卡。
可以使用「智慧卡公用程式」來建立備份憑證管理中心智慧卡。 從功能表中選取 CA 智慧卡 > 備份 CA 智慧卡,然後遵循提示。
-
建立四個 EP11 智慧卡,以儲存管理者簽章金鑰。 在兩個 EP11 智慧卡上個別產生管理者簽章金鑰,並將它們複製到其他兩個備份智慧卡。
透過使用「授信金鑰登錄」應用程式,可以將 EP11 智慧卡的內容複製到在相同智慧卡區域中建立的另一個 EP11 智慧卡。 在 智慧卡 標籤上,按一下 複製智慧卡,然後遵循提示。
-
建立四或六個 EP11 智慧卡來儲存主要金鑰組件。 根據您載入主要金鑰時的金鑰組件數目,在兩或三個智慧卡上個別產生 EP11 主要金鑰組件。 將每一個金鑰部分值複製到備份 EP11 智慧卡。
如需如何計算所需智慧卡數目的相關資訊,請參閱 常見問題: 對於如何設定智慧卡有任何建議嗎?。
-
-
為了更安全,請在更多 EP11 智慧卡上產生管理者簽章金鑰,並將加密單位中的簽章臨界值設為大於 1 的值。 您可以在加密單位中安裝最多 8 個管理者,並指定部分管理指令最多需要 8 個簽章。
瞭解智慧卡讀取器
智慧卡讀取器是連接至工作站並容許工作站與智慧卡進行通訊的裝置。 若要存取智慧卡,必須在智慧卡讀取器中插入智慧卡。 大部分智慧卡作業都需要在智慧卡讀取器 PIN 鍵台上輸入智慧卡 PIN。
必須在工作站上安裝智慧卡讀取器的驅動程式,才能使用智慧卡讀取器。 如需相關資訊,請參閱 安裝智慧卡讀取器驅動程式。
TKE 應用程式使用智慧卡讀取器 1 來保留具有簽章金鑰的智慧卡,並使用智慧卡讀取器 2 來保留包含主要金鑰組件的智慧卡。
在智慧卡讀取器 1 中插入包含有效簽章金鑰的智慧卡並輸入 PIN 之後,可以使用智慧卡來簽署多個指令,而不需要重新輸入 PIN。 如果從讀取器移除並重新插入智慧卡,則必須在智慧卡讀取器 PIN 鍵台上重新輸入 PIN,然後才能簽署額外指令。
使用回復加密單位來起始設定服務實例
如果為服務實例配置一個以上回復加密單位,您可以選擇此方法來起始設定服務實例。 在此情況下,會在回復加密單位中自動產生隨機主要金鑰值,並複製到服務實例的其他加密單位。 主要金鑰值絕不會出現在 HSM 之外的明碼中。 與其他兩個選項相比,此方法更簡化且更容易使用。
目前,eu-es 地區中的服務實例不支援回復加密單位。 如需受支援地區的相關資訊,請參閱 地區及位置。
下圖顯示具有兩個回復加密單位之服務實例範例的元件:
下列各節詳細說明每一個元件。
瞭解 IBM Cloud TKE CLI 外掛程式
TKE CLI 外掛程式是 IBM Cloud 指令行介面 (CLI) 的新增項目。 使用 TKE CLI 外掛程式,您可以將指令傳送至服務實例中的加密單位,以載入主要金鑰。 TKE CLI 外掛程式支援兩種載入主要金鑰的方法。
如果您的服務實例具有回復加密單位,則可以執行 ibmcloud tke auto-init 指令來載入主要金鑰。 此指令會引導您完成新增管理者及設定簽章臨界值的步驟,然後在服務實例的其中一個回復加密單位中產生隨機主要金鑰值,並將該值複製到其他加密單位。 如需此方法的相關資訊,請參閱 使用回復加密單位來起始設定服務實例。
您也可以使用 TKE CLI 外掛程式,利用儲存在金鑰組件檔中的金鑰組件來載入主要金鑰。 不論您的服務實例是否具有任何回復加密單位,都可以採取此方法。 使用此方法,您可以執行一系列指令來產生簽章金鑰及主要金鑰組件、新增管理者、設定簽章臨界值,以及載入主要金鑰登錄。 如需相關資訊,請參閱 使用金鑰組件檔來起始設定服務實例。
您需要獲指派適當的角色,才能執行 TKE CLI 外掛程式作業。 如需可用服務存取角色的相關資訊,請參閱 服務存取角色。
如需 TKE CLI 外掛程式中可用指令的完整清單,請參閱 IBM Cloud 授信金鑰登錄 CLI 外掛程式參考手冊。
瞭解作業加密單位
作業加密單位用來管理加密金鑰及執行加密作業。 作業加密單位是您向其傳送 API 要求的加密單位。 當您建立服務實例時,您指定的加密單位數是作業加密單位數。 作業加密單位位於實例所在相同地區的不同可用性區域中。
瞭解回復加密單位
兩個回復單元會自動指派給您的服務實例,而不需要額外的成本。 一個回復單位配置在與作業加密單位相同的區域中,另一個配置在備份區域中。 當您執行 ibmcloud tke auto-init 或 ibmcloud tke auto-mk-rotate 指令時,會在其中一個回復加密單位中產生隨機主要金鑰值,然後安全地匯出至服務實例的其他加密單位 (包括失效接手加密單位 (如果有的話))。
回復加密單位的唯一目的是儲存主要金鑰值的備份副本。 執行作業工作量時不會使用回復加密單位。 如果現行主要金鑰值遺失或毀損,您可以使用 ibmcloud tke auto-mk-recover 指令,從任一個回復加密單位回復主要金鑰值。 此指令會將回復加密單位的現行主要金鑰登錄中的值複製到其他加密單位的現行主要金鑰登錄中。
目前,eu-es 地區中的服務實例不支援回復加密單位,這表示當在任何其他受支援地區中佈建服務實例時,依預設會啟用選項來備份位於災難回復地區中的回復加密單位中的主要金鑰。 如需受支援地區的相關資訊,請參閱 地區及位置。
如需回復主要金鑰的詳細指示,請參閱 從回復加密單位回復主要金鑰。
使用金鑰組件檔來起始設定服務實例
您也可以使用您在本端工作站上建立並儲存在檔案中的主要金鑰組件,來起始設定服務實例。 不論您的服務實例是否包括回復加密單位,都可以使用此方法。 在此情況下,工作站金鑰檔會充當主要金鑰值的備份副本。 若要以這種方式完成起始設定,您還需要使用 IBM Cloud TKE CLI 外掛程式。
瞭解主要金鑰組件
在此方法中,主要金鑰由數個主要金鑰組件組成,您需要使用 TKE CLI 外掛程式來建立這些主要金鑰組件。 基於安全考量,每一個金鑰組件可以由稱為 主要金鑰管理人 的不同人員所擁有。 金鑰組件儲存在工作站檔案中,並受密碼保護。 主要金鑰管理人需要確定已適當地儲存金鑰檔,且沒有其他人知道密碼。
TKE CLI 外掛程式提供一系列指令來完成起始設定,包括建立簽章金鑰和主要金鑰組件、新增管理者,以及載入主要金鑰。 如需詳細步驟,請參閱 使用金鑰組件檔來起始設定服務實例。
下一步
當您規劃安全原則以儲存簽章金鑰及主要金鑰組件時,請考量 起始設定服務實例的安全考量。