O Cloud Hardware Security Module (Cloud HSM) oferece suporte a dois tipos de máquinas criptográficas virtuais: o General Virtual Security Module (GVSM) para a China continental e um HSM de uso geral com certificação FIPS para regiões fora da China continental. Esta página lista as especificações de interface suportadas, os algoritmos de criptografia e os benchmarks de desempenho para cada tipo.
HSMs na China continental
GVSM (algoritmos criptográficos chineses)
Recursos
|
Recurso |
Descrição |
|
Descrição |
O General Virtual Security Module (GVSM) está em conformidade com os "Requisitos Técnicos de Segurança de Módulos Criptográficos GM/T 0028-2014" e a "Especificação Técnica de Máquinas Criptográficas de Servidor GM/T 0030-2014". Ele fornece interfaces de service criptográfico comuns internacionalmente e suporta aplicações de Infraestrutura de Chave Pública (PKI) que utilizam algoritmos criptográficos chineses. O GVSM permite fornecer services criptográficos e de gerenciamento de chaves para múltiplas entidades de aplicação, de forma independente ou simultânea. |
|
Especificações de interface |
Especificação de Interface de Aplicação de Dispositivos Criptográficos GM/T 0018-2023; especificação de interface PKCS#11; especificação de interface SunJCE; Microsoft Cryptography API: Next Generation (CNG) |
|
Algoritmos de criptografia |
Simétricos: SM1, SM4, DES, 3DES e AES (chaves de 128 bits e 256 bits). Assimétricos: SM2, RSA (comprimentos de chave de 2048 bits a 4096 bits) e ECC (NIST P-256, Brainpool P-256 e FRP-256). Resumo: SM3, SHA-1, SHA-256, SHA-384 e SHA-512. |
Dados de desempenho
Os benchmarks a seguir baseiam-se em: protocolo de comunicação de dados — TCP/IP; máximo de conexões simultâneas — 256; comprimento dos dados de teste — 32 bytes. O desempenho real pode variar conforme o comprimento dos dados e as condições da rede.
O desempenho escala linearmente com o tamanho do cluster. A tabela abaixo mostra as operações por segundo (ops/s) e o tempo de resposta para cada algoritmo em todas as configurações de cluster.
Desempenho de instância única
|
Algoritmo |
ops/s |
Tempo de resposta |
|
Criptografia SM1 |
600 |
0.006 s |
|
Geração de chave SM2 |
4.000 |
0.006 s |
|
Assinatura SM2 |
3.000 |
0.008 s |
|
Verificação de assinatura SM2 |
2.000 |
0.026 s |
|
Geração de chave RSA-2048 |
6 pares/s |
8.605 s |
|
Operação de chave pública RSA-2048 |
3.500 |
0.008 s |
|
Operação de chave privada RSA-2048 |
400 |
0.018 s |
|
Resumo SM3 |
5.000 |
0.009 s |
|
Criptografia SM4 |
5.000 |
0.003 s |
|
AES-128 |
7.000 |
0.004 s |
|
AES-256 |
6.000 |
0.004 s |
Cluster de dois nós
|
Algoritmo |
ops/s |
Tempo de resposta |
|
Criptografia SM1 |
1.200 |
0.012 s |
|
Geração de chave SM2 |
8.000 |
0.012 s |
|
Assinatura SM2 |
6.000 |
0.016 s |
|
Verificação de assinatura SM2 |
4.000 |
0.052 s |
|
Geração de chave RSA-2048 |
12 pares/s |
17,21 s |
|
Operação de chave pública RSA-2048 |
7.000 |
0.016 s |
|
Operação de chave privada RSA-2048 |
800 |
0.036 s |
|
Resumo SM3 |
10.000 |
0.018 s |
|
Criptografia SM4 |
10.000 |
0.006 s |
|
AES-128 |
14.000 |
0.008 s |
|
AES-256 |
12.000 |
0.008 s |
Cluster de três nós
|
Algoritmo |
ops/s |
Tempo de resposta |
|
Criptografia SM1 |
1.800 |
0.018 s |
|
Geração de chave SM2 |
12.000 |
0.018 s |
|
Assinatura SM2 |
9.000 |
0.024 s |
|
Verificação de assinatura SM2 |
6.000 |
0.078 s |
|
Geração de chave RSA-2048 |
18 pares/s |
25.815 s |
|
Operação de chave pública RSA-2048 |
10.500 |
0.024 s |
|
Operação de chave privada RSA-2048 |
1.200 |
0.054 s |
|
Resumo SM3 |
15.000 |
0.027 s |
|
Criptografia SM4 |
15.000 |
0.009 s |
|
AES-128 |
21.000 |
0.012 s |
|
AES-256 |
18.000 |
0.012 s |
HSMs fora da China continental
HSM de servidor de uso geral GVSM (NIST FIPS)
O Cloud HSM suporta máquinas criptográficas de uso geral com certificação FIPS para regiões fora da China continental.
Recursos
|
Recurso |
Descrição |
|
Descrição |
O hardware e o firmware possuem certificação FIPS 140-3 Nível 3. Utilize este tipo de HSM para gerencie chaves com segurança e executar operações de criptografia e descriptografia com diversos algoritmos de criptografia. |
|
Especificação de interface |
Especificação de interface PKCS#11 |
|
Algoritmos de criptografia |
Simétricos: DES, 3DES e AES (chaves de 128 bits, 192 bits e 256 bits). Assimétricos: RSA (comprimentos de chave de 2048 bits a 4096 bits) e ECC. Resumo: SHA-1, SHA-256, SHA-384 e SHA-512. |
|
Limites |
Máximo de chaves por HSM: 3.300. Máximo de usuários por HSM: 1.024. Comprimento máximo do nome de usuário: 31 caracteres. Comprimento da senha do usuário: 7–32 caracteres. |
Dados de desempenho
Os benchmarks a seguir baseiam-se em um máximo de 5.000 conexões simultâneas. O desempenho real pode variar conforme o comprimento dos dados e as condições da rede.
|
Algoritmo |
Desempenho |
|
Assinatura e verificação RSA-2048 |
1.100 operações/s |
|
Multiplicação de ponto EC P256 |
315 operações/s |
|
Taxa de criptografia de comunicação duplex AES-256 |
300 MB/s |
|
Geração de chave RSA-2048 |
0,5 pares/s |
|
Geração de números aleatórios |
20 MB/s |