O Cloud Hardware Security Module (HSM) é um serviço de criptografia de hardware baseado em nuvem, construído sobre módulos de segurança de hardware certificados pela Administração Estatal de Criptografia ou validados conforme o FIPS 140-2 Nível 3. Você gerencia chaves criptográficas, executa operações de criptografia e descriptografia e atende a requisitos de conformidade regulatória sem precisar manter hardware físico de HSM.
Suas chaves permanecem sob seu controle. O gerenciamento de dispositivos e o gerenciamento de chaves são separados: a Alibaba Cloud cuida do hardware do HSM (monitoramento de disponibilidade e provisionamento de serviços), mas não acessa suas chaves. Você mantém controle total sobre o material das chaves e o gerenciamento de usuários dentro do HSM.
Como funciona
O Cloud HSM utiliza tecnologia de virtualização para provisionar capacidade de HSM a partir de hardware certificado. Cada instância possui o mesmo status de conformidade de um dispositivo físico e suporta o conjunto completo de operações criptográficas:
Gere, armazene, importe, exporte e gerencie chaves simétricas e pares de chaves assimétricas.
Criptografe e descriptografe dados usando algoritmos simétricos e assimétricos.
Calcule resumos de mensagens e códigos de autenticação de mensagens baseados em hash (HMACs) por meio de funções de hash.
Assine dados digitalmente e verifique assinaturas.
Gere dados aleatórios criptograficamente seguros.
O Cloud HSM oferece serviços de consultoria técnica para inicialização de dispositivos, configuração de cluster, monitoramento e integração de SDK, além de fornecer certificados de certificação de produtos de criptografia comercial para dispositivos HSM. No entanto, não fornece documentação detalhada de agências terceirizadas de avaliação de segurança de aplicações de criptografia comercial. Para mais informações, entre em contato com o serviço de avaliação de criptografia comercial da nuvem pública da Alibaba Cloud.
Tipos de dispositivo HSM
O Cloud HSM oferece dois tipos de dispositivo: módulos de segurança virtuais (VSMs) e HSMs dedicados. Escolha com base nos seus requisitos de isolamento, throughput e conformidade.
|
Módulo de segurança virtual (VSM) |
HSM dedicado |
|
|
Tenancy |
Multilocatário (hardware compartilhado) |
Locatário único (hardware exclusivo) |
|
Desempenho |
Throughput moderado |
Alto throughput, baixa latência |
|
Conformidade |
Lei de Criptografia da RPC; FIPS 140-2 Nível 3 |
FIPS 140-2, FIPS 140-3; Administração Estatal de Criptografia; PCI HSM v3 |
|
Mais indicado para |
Pequenas e médias empresas com requisitos moderados de desempenho |
Grandes empresas, instituições financeiras e cenários que exigem o mais alto nível de segurança e desempenho |
|
Design resistente a violações |
— |
Sim |
Variantes de VSM por região:
China continental: VSM compatível com SM de uso geral
Fora da China continental: VSM compatível com FIPS de uso geral
Para especificações detalhadas de desempenho, consulte Dados de desempenho de máquinas criptográficas virtuais.
Casos de uso
Migrar cargas de trabalho de HSM on-premises para a nuvem
Ao migrar cargas de trabalho de HSM do data center para o Elastic Compute Service (ECS), substitua o hardware local pelo Cloud HSM para realizar criptografia, descriptografia, assinatura e verificação de assinatura, protegendo assim seus dados na nuvem.
Criptografar dados sensíveis de aplicações
Integre o Cloud HSM ao Alibaba Cloud Dedicated KMS, aplicações de criptografia de banco de dados ou aplicações de armazenamento de arquivos para criptografar ou armazenar dados sensíveis de usuários em conformidade com regulamentações de segurança. Esta solução aplica-se a serviços públicos, comércio eletrônico e setor financeiro.
Descarregar processamento SSL/TLS para servidores HTTPS
Os VSMs compatíveis com SM de uso geral (GVSMs) na China continental suportam offloading de SSL, reduzindo a carga da CPU do servidor e melhorando os tempos de resposta do cliente. O Cloud HSM também gera chaves privadas de certificados, mantendo-as fora dos seus servidores de aplicação.
Proteger chaves privadas de certificados
Armazene chaves privadas de certificados emitidos por autoridades certificadoras (CAs) dentro do Cloud HSM. Utilize o Cloud HSM para operações de assinatura e mantenha as chaves privadas dos seus certificados seguras.
Ative Transparent Data Encryption (TDE) do Oracle
Integre o Cloud HSM a bancos de dados Oracle para armazenar chaves mestras de criptografia TDE fora do banco de dados. O HSM retém as chaves e as utiliza para criptografar dados sensíveis nos arquivos do banco de dados.
Benefícios
Conformidade regulatória. Os VSMs na China continental são certificados pela Administração Estatal de Criptografia e atendem aos padrões GM/T 0028-2014 (Requisitos de Segurança para Módulos Criptográficos) e GM/T 0030-2014 (Especificação para Máquina Criptográfica de Servidor). Os VSMs fora da China continental são validados conforme o FIPS 140-2 Nível 3.
-
Interfaces e algoritmos padrão de mercado. O Cloud HSM suporta uma ampla variedade de algoritmos de criptografia e interfaces. Para a lista completa, consulte Dados de desempenho de máquinas criptográficas virtuais.
Gerenciamento isolado de chaves. A Alibaba Cloud não acessa suas chaves. O gerenciamento de dispositivos (disponibilidade de hardware, ativação de serviços) é separado do gerenciamento de chaves (sua responsabilidade exclusiva).
Dimensionamento elástico. Defina o número de instâncias de HSM para atender à demanda. Use balanceamento de carga para distribuir cargas de trabalho criptográficas entre várias instâncias.
Alta disponibilidade em cluster. Agrupe várias instâncias de HSM em zonas da mesma região para formar um cluster. Um cluster inclui um HSM mestre e vários HSMs não mestres, todos compartilhando a mesma sub-rede por zona, o que minimiza interrupções de serviço e perda de dados.
Implantação em VPC. Implante o Cloud HSM dentro da sua Virtual Private Cloud (VPC) e acesse-o por meio de um endereço IP privado, permitindo integração perfeita com suas aplicações em nuvem existentes.
Regiões suportadas e zonas
-
China continental
Região
ID da Região
Zona
China (Hangzhou)
cn-hangzhou
Zone A, Zone G
China (Shanghai)
cn-shanghai
Zone A, Zone B, Zone F
China (Beijing)
cn-beijing
Zone A, Zone F, Zone K
China (Shenzhen)
cn-shenzhen
Zone A, Zone E
China (Chengdu)
cn-chengdu
Zone A, Zone B
China (Heyuan)
cn-heyuan
Zone A, Zone B
-
Fora da China continental
Região
ID da Região
Zona
China (Hong Kong)
cn-hongkong
Zone B, Zone C
Singapura
ap-southeast-1
Zone A, Zone B
Malásia (Kuala Lumpur)
ap-southeast-3
Zone A, Zone B
Arábia Saudita (Riade - Região Parceira)
me-central-1
Zone A, Zone B
Indonésia (Jacarta)
ap-southeast-5
Zone A, Zone B
China continental
|
Região |
ID da Região |
Zonas |
|
China (Hangzhou) |
cn-hangzhou |
Zone A, Zone G |
|
China (Shanghai) |
cn-shanghai |
Zone A, Zone B, Zone F |
|
China (Beijing) |
cn-beijing |
Zone A, Zone F, Zone K |
|
China (Shenzhen) |
cn-shenzhen |
Zone A, Zone E |
|
China (Chengdu) |
cn-chengdu |
Zone A, Zone B |
|
China (Heyuan) |
cn-heyuan |
Zone A, Zone B |
Fora da China continental
|
Região |
ID da Região |
Zonas |
|
China (Hong Kong) |
cn-hongkong |
Zone B, Zone C |
|
Singapura |
ap-southeast-1 |
Zone A, Zone B |
|
Malásia (Kuala Lumpur) |
ap-southeast-3 |
Zone A, Zone B |
|
Arábia Saudita (Riade - Região Parceira) |
me-central-1 |
Zone A, Zone B |
|
Indonésia (Jacarta) |
ap-southeast-5 |
Zone A, Zone B |
Conceitos principais
Instância de HSM. Recurso virtualizado provisionado a partir do módulo criptográfico de hardware de um dispositivo HSM. Atende aos mesmos requisitos de conformidade de um HSM físico e suporta todos os recursos do HSM, incluindo criptografia e descriptografia de dados.
Cartão de autenticação (USB Key). Identificador exclusivo de uma instância do Cloud HSM, utilizado com a ferramenta de gerenciamento de cliente do HSM para gerenciar chaves. Disponível apenas para HSMs na China continental.
Serviço de cluster. Agrupamento lógico de várias instâncias de HSM em zonas da mesma região, todas atendendo à mesma aplicação. Os clusters fornecem gerenciamento centralizado, alta disponibilidade, balanceamento de carga e escalabilidade horizontal para operações criptográficas. Cada cluster possui um HSM mestre e vários HSMs não mestres. Todas as instâncias em uma zona compartilham a mesma sub-rede.