Cloud Hardware Security Module (Cloud HSM) prend en charge deux types de machines cryptographiques virtuelles : le General Virtual Security Module (GVSM) pour la Chine continentale, et un HSM polyvalent certifié FIPS pour les régions hors de Chine continentale. Cette rubrique répertorie les spécifications d'interface, les algorithmes de chiffrement et les benchmarks de performance pris en charge pour chaque type.
HSM en Chine continentale
GVSM (algorithmes cryptographiques chinois)
Fonctionnalités
| Fonctionnalité | Description |
|---|---|
| Description | Le General Virtual Security Module (GVSM) est conforme aux normes « GM/T 0028-2014 Cryptographic Module Security Technical Requirements » et « GM/T 0030-2014 Server Cryptographic Machine Technical Specification ». Il fournit des interfaces de service cryptographique courantes au niveau international et prend en charge les applications Public Key Infrastructure (PKI) utilisant des algorithmes cryptographiques chinois. Le GVSM vous permet de fournir des services cryptographiques et de gestion des clés pour plusieurs entités applicatives, de manière indépendante ou simultanée. |
| Spécifications d'interface | Spécification d'interface d'application de dispositif cryptographique GM/T 0018-2023 ; spécification d'interface PKCS#11 ; spécification d'interface SunJCE ; Microsoft Cryptography API: Next Generation (CNG) |
| Algorithmes de chiffrement | Symétrique : SM1, SM4, DES, 3DES et AES (clés de 128 bits et 256 bits). Asymétrique : SM2, RSA (longueurs de clé de 2 048 à 4 096 bits) et ECC (NIST P-256, Brainpool P-256 et FRP-256). Hachage : SM3, SHA-1, SHA-256, SHA-384 et SHA-512. |
Données de performance
Les repères suivants sont basés sur : protocole de communication de données — TCP/IP ; nombre maximal de connexions simultanées — 256 ; longueur des données de test — 32 octets. Les performances réelles peuvent varier en fonction de la longueur des données et des conditions réseau.
Les performances évoluent linéairement avec la taille du cluster. Le tableau ci-dessous présente les opérations par seconde (ops/sec) et le temps de réponse pour chaque algorithme dans toutes les configurations de cluster.
Performance d'une instance unique
|
Algorithme |
ops/sec |
Temps de réponse |
|
Chiffrement SM1 |
600 |
0,006 s |
|
Génération de clé SM2 |
4 000 |
0,006 s |
|
Signature SM2 |
3 000 |
0,008 s |
|
Vérification de signature SM2 |
2 000 |
0,026 s |
|
Génération de clé RSA-2048 |
6 paires/seconde |
8,605 s |
|
Opération de clé publique RSA-2048 |
3 500 |
0,008 s |
|
Opération de clé privée RSA-2048 |
400 |
0,018 s |
|
Hachage SM3 |
5 000 |
0,009 s |
|
Chiffrement SM4 |
5 000 |
0,003 s |
|
AES-128 |
7 000 |
0,004 s |
|
AES-256 |
6 000 |
0,004 s |
Cluster à deux nœuds
|
Algorithme |
ops/sec |
Temps de réponse |
|
Chiffrement SM1 |
1 200 |
0,012 s |
|
Génération de clé SM2 |
8 000 |
0,012 s |
|
Signature SM2 |
6 000 |
0,016 s |
|
Vérification de signature SM2 |
4 000 |
0,052 s |
|
Génération de clé RSA-2048 |
12 paires/seconde |
17,21 s |
|
Opération de clé publique RSA-2048 |
7 000 |
0,016 s |
|
Opération de clé privée RSA-2048 |
800 |
0,036 s |
|
Hachage SM3 |
10 000 |
0,018 s |
|
Chiffrement SM4 |
10 000 |
0,006 s |
|
AES-128 |
14 000 |
0,008 s |
|
AES-256 |
12 000 |
0,008 s |
Cluster à trois nœuds
|
Algorithme |
ops/sec |
Temps de réponse |
|
Chiffrement SM1 |
1 800 |
0,018 s |
|
Génération de clé SM2 |
12 000 |
0,018 s |
|
Signature SM2 |
9 000 |
0,024 s |
|
Vérification de signature SM2 |
6 000 |
0,078 s |
|
Génération de clé RSA-2048 |
18 paires/seconde |
25,815 s |
|
Opération de clé publique RSA-2048 |
10 500 |
0,024 s |
|
Opération de clé privée RSA-2048 |
1 200 |
0,054 s |
|
Hachage SM3 |
15 000 |
0,027 s |
|
Chiffrement SM4 |
15 000 |
0,009 s |
|
AES-128 |
21 000 |
0,012 s |
|
AES-256 |
18 000 |
0,012 s |
HSM hors de Chine continentale
HSM serveur polyvalent GVSM (NIST FIPS)
Cloud HSM prend en charge les machines cryptographiques polyvalentes certifiées FIPS pour les régions hors de Chine continentale.
Fonctionnalités
| Fonctionnalité | Description |
|---|---|
| Description | Le matériel et le micrologiciel sont certifiés FIPS 140-3 niveau 3. Utilisez ce type de HSM pour gérer les clés en toute sécurité et effectuer des opérations de chiffrement et de déchiffrement avec divers algorithmes de chiffrement. |
| Spécification d'interface | Spécification d'interface PKCS#11 |
| Algorithmes de chiffrement | Symétrique : DES, 3DES et AES (clés de 128 bits, 192 bits et 256 bits). Asymétrique : RSA (longueurs de clé de 2 048 à 4 096 bits) et ECC. Hachage : SHA-1, SHA-256, SHA-384 et SHA-512. |
| Limites | Nombre maximal de clés par HSM : 3 300. Nombre maximal d'utilisateurs par HSM : 1 024. Longueur maximale du nom d'utilisateur : 31 caractères. Longueur du mot de passe utilisateur : 7 à 32 caractères. |
Données de performance
Les repères suivants sont basés sur un maximum de 5 000 connexions simultanées. Les performances réelles peuvent varier en fonction de la longueur des données et des conditions réseau.
| Algorithme | Performance |
|---|---|
| Signature et vérification RSA-2048 | 1 100 opérations/seconde |
| Multiplication de points EC P256 | 315 opérations/seconde |
| Taux de chiffrement de communication duplex AES-256 | 300 Mo/s |
| Génération de clé RSA-2048 | 0,5 paire/seconde |
| Génération de nombres aléatoires | 20 Mo/s |