概觀- Unified Key Orchestrator 計劃
IBM Cloud® Hyper Protect Crypto Services 是專用金鑰管理服務及 硬體安全模組(HSM)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service.,為您提供「保留自己的金鑰」功能以進行雲端資料加密。 以 FIPS 140-2 Level 4 認證硬體為建置基礎,Hyper Protect Crypto Services 為您提供加密金鑰的專用控制。 使用 Unified Key Orchestrator,您可以將服務實例連接至 IBM Cloud 及協力廠商雲端提供者中的金鑰儲存庫,使用統一系統備份及管理金鑰,以及跨多個雲端編排金鑰。
觀看下列視訊以瞭解 Hyper Protect Crypto Services 與 Unified Key Orchestrator 如何在雲端中提供專用加密金鑰控制及統一金鑰管理:
為何選擇 IBM Cloud Hyper Protect Crypto Services?
資料及資訊安全對於 IT 環境而言極其重要。 隨著更多資料移至雲端,保持資料受保護成為一項重要挑戰。 Hyper Protect Crypto Services 以 IBM LinuxONE 技術為建置基礎,可協助確保只有您可以存取您的金鑰和資料。
專用客戶控制的 HSM 所提供的單一租戶金鑰管理服務可協助您輕鬆建立及管理加密金鑰。 或者,您可以將自己的加密金鑰帶入雲端。 服務使用與 Key Protect相同的金鑰提供者 API (多租戶金鑰管理服務),以提供採用 IBM Cloud 服務的一致方法。
Hyper Protect Crypto Services 提供由您控制的專用 HSM。IBM Cloud 管理者沒有存取權。 該服務根據 FIPS 140-2 第 4 級認證硬體所建置,這是產業內任何雲端提供者所提供的最高安全層次的硬體。 IBM 是第一個提供 HSM 主要金鑰An encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. 起始設定的雲端指令行介面 (CLI),以協助您取得雲端 HSM 的所有權。 您也可以使用 IBM Hyper Protect Crypto Services Management Utilities 來載入主要金鑰。 「管理公用程式」會在智慧卡上建立及儲存您的主要金鑰組件,並且永不向工作站及雲端公開您的密鑰,從而確保對密鑰提供最高層次的保護。
Hyper Protect Crypto Services 可以與 IBM Cloud 資料和儲存服務以及 VMware® vSphere® 和 VSAN 整合,以提供靜態資料加密。
受管理雲端 HSM 使用「公開金鑰密碼化標準 (PKCS) #11」來支援業界標準加密作業。 您不需要變更使用 PKCS #11 標準的現有應用程式,即可讓它在 Hyper Protect Crypto Services 環境中執行。 PKCS #11 程式庫接受來自應用程式的 PKCS #11 API 要求,並從遠端存取雲端 HSM 以執行對應的加密功能,例如數位簽章和驗證。
Hyper Protect Crypto Services也支援 Enterprise PKCS #11 over gRPC (GREP11)。 EP11 程式庫提供類似於業界標準 PKCS #11 應用程式設計介面(API)的介面。
使用 Hyper Protect Crypto Services的內建加密,您可以輕鬆建置具有機密資料的雲端應用程式。Hyper Protect Crypto Services 可讓您完全控制資料和加密金鑰,包括主要金鑰。 服務還可協助您的企業符合法規遵循技術,該技術提供外部及特許使用者對資料及金鑰的存取權的專用控制。
為什麼選擇 Unified Key Orchestrator?
許多企業在將機密工作負載移至雲端時,有法律義務攜帶自己的加密金鑰。 企業採用來自雲端提供者的原生加密和金鑰管理供應項目。
處理多個雲端表示處理多個金鑰管理服務中的加密金鑰。 這帶來下列挑戰:
- 當企業運作不同的金鑰管理系統時,人力投入高,容易發生錯誤
- 無法控制外部雲端金鑰管理系統中的 主要金鑰An encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key.
- 缺乏資料中心和熟練人員來操作 KYOK 或 BYOK 的 硬體安全模組(HSM)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service.
Unified Key Orchestrator 減輕跨混合式環境維護加密的複雜性。 您可以將所有金鑰管理使用案例整合成一個一致的方法,由信任的 IBM zSystems HSM 支援。 它提供下列特性:
- 一致的使用者體驗
- 無縫整合至現有的雲端架構
- 多個雲端中多個索引鍵的控制點
- 安全備份所有金鑰,並在多個雲端之間輕鬆還原
如需 Hyper Protect Crypto Services的架構圖,請參閱 服務架構。
觀看下列視訊,以瞭解如何使用 Hyper Protect Crypto Services 與 Unified Key Orchestrator來管理 Microsoft Office 365 環境的相符性:
觀看下列視訊,以瞭解如何使用 Hyper Protect Crypto Services 搭配 Unified Key Orchestrator來安全地管理 AWS S3 加密金鑰:
主要特性
Hyper Protect Crypto Services 提供下列特性:
Unified Key Orchestrator
-
與外部金鑰儲存庫的連線
Unified Key Orchestrator作為 Hyper Protect Crypto Services的一部分,根據 NIST 建議提供金鑰生命週期管理,並將金鑰安全傳送至服務實例或外部金鑰儲存庫中的內部金鑰儲存庫。 使用 Unified Key Orchestrator,您可以將金鑰推送至協力廠商雲端金鑰儲存庫,例如 Azure Key Vault、AWS Key Management Service (KMS)、Google Cloud KMS 或 IBM Key Protect for IBM Cloud,在金鑰儲存庫之間配送金鑰,並透過使用者介面和 REST API 來管理金鑰和金鑰儲存庫。
-
統一金鑰備份及管理系統
Unified Key Orchestrator 可讓您使用 Hyper Protect Crypto Services 實例來備份 IBM Cloud 中的所有金鑰。 您可以透過 Hyper Protect Crypto Services 實例重新配送金鑰,以快速從嚴重雲端錯誤中回復。 同時,您擁有金鑰階層的根信任。
-
跨多個雲端的關鍵編排
您可以使用可審核的金鑰生命週期編排機制,透過跨多個雲端的單一統一使用者體驗來編排金鑰。 如需相關資訊,請參閱 監視 Unified Key Orchestrator 及 使用 Unified Key Orchestrator的 Hyper Protect Crypto Services Hyper Protect Crypto Services 的審核事件。
如需 Unified Key Orchestrator的相關資訊,請參閱 簡介 Unified Key Orchestrator。
金鑰管理服務
在 Hyper Protect Crypto Services (含 Unified Key Orchestrator 方案) 中,目前您只能透過 API 來管理金鑰管理服務 (KMS) 根金鑰及標準金鑰。 如需 KMS API 的相關資訊,請參閱 KMS API 參考資料。
-
金鑰生命週期管理
Hyper Protect Crypto Services 提供單一承租戶金鑰管理服務,以使用標準化 API 來建立、匯入、輪替及管理金鑰。 刪除加密金鑰之後,您可以確保資料不再可擷取。
-
IBM Cloud 資料及工作量服務的加密
透過與其他 IBM Cloud 服務整合,Hyper Protect Crypto Services 提供將您自己的加密帶入雲端的功能。 服務透過包裝與雲端服務相關聯的加密金鑰,為雲端資料提供雙層保護。
-
存取管理與審核
Hyper Protect Crypto Services 與 Cloud Identity and Access Management (IAM) 整合,可讓您精細控制使用者對服務資源的存取權。 如需相關資訊,請參閱管理使用者存取。
您也可以使用 IBM Cloud Activity Tracker來監視及審核 Hyper Protect Crypto Services 的事件和活動。 如需相關資訊,請參閱 審核 Hyper Protect Crypto Services的事件。
雲端硬體安全模組
-
客戶控制的 HSM
使用「保留自己的金鑰」,您可以透過指派自己的管理者並使用 Hyper Protect Crypto Services載入主要金鑰,來取得 HSM 的所有權。 這可確保您完全控制整個索引鍵階層,即使從 IBM Cloud 管理者也無法存取。
-
加密作業
Hyper Protect Crypto Services 支援標準 PKCS #11 API 及企業 PKCS #11 over gRPC (GREP11) API 進行加密作業。 作業包括產生金鑰、加密及解密資料、簽署資料,以及驗證簽章。 加密函數是在 HSM 中執行,並且可以透過 API 進行存取,為您的應用程式提供硬體式保護。
在具有 Unified Key Orchestrator 方案的 Hyper Protect Crypto Services 中,目前您只能透過 API 執行加密作業。 如需 API 的相關資訊,請參閱 PKCS #11 API 參考資料 及 GREP11 API 參考資料。
-
安全憑證
服務以 FIPS 140-2 Level 4 認證硬體 (業界提供的最高安全層次) 為建置基礎。 HSM 也經認證,以符合 EAL 4 的「共用準則第 3 部分」。
下一步
- 若要取得關於使用 Hyper Protect Crypto Services 的整體指導教學,請參閱開始使用 IBM Cloud Hyper Protect Crypto Services。
- 若要進一步瞭解如何管理 Unified Key Orchestrator 金鑰和金鑰儲存庫,請參閱 Unified Key Orchestrator API 參考資料文件。
- 若要進一步瞭解如何以程式設計方式管理 KMS 金鑰,請參閱 Hyper Protect Crypto Services 金鑰管理服務 API 參考資料文件。
- 若要進一步瞭解 PKCS #11 API,請參閱 PKCS #11簡介 及 PKCS #11 API 參考資料。
- 若要進一步瞭解 GREP11 API,請參閱 EP11 over gRPC 簡介 和 GREP11 API 參考資料。
- 如需 Hyper Protect Crypto Services 接收之相符性憑證的相關資訊,請參閱 安全與相符性。
- 若要進一步瞭解可用的 IBM Cloud 服務以進行整合,請參閱 整合 IBM Cloud 服務與 Hyper Protect Crypto Services。
- 若要尋找 Hyper Protect Crypto Services 與 Unified Key Orchestrator 及 Hyper Protect Crypto Services 標準方案之間的差異,請參閱 Hyper Protect Crypto Services 具有 Unified Key Orchestrator 與 Hyper Protect Crypto Services 標準方案有何不同?