Para usar uma instância de gerenciamento de chaves de hardware do Key Management Service (KMS), conecte-a a um cluster do CloudHSM. Essa conexão oferece sincronização automática de dados, balanceamento de carga e alta disponibilidade.
Exemplo de arquitetura
A integração do KMS com um cluster do CloudHSM oferece flexibilidade no gerenciamento de chaves e segurança em nível de hardware, atendendo aos requisitos de conformidade Guomi ou FIPS 140-3 Level 3. O KMS gerencia todo o ciclo de vida das chaves e simplifica o uso dos HSMs. Os HSMs, por sua vez, fornecem um ambiente de hardware seguro para armazenar o material das chaves. Um canal TLS (Transport Layer Security) com autenticação mútua protege todas as comunicações.
Instale a ferramenta de gerenciamento de HSM apenas em uma instância do Alibaba Cloud ECS e use-a para conectar-se ao HSM mestre para configuração. Como alternativa, use um terminal local, desde que ele tenha conectividade de rede com o HSM.
Observações de uso
Associe uma instância de gerenciamento de chaves de hardware do KMS apenas a um GVSM.
Os HSMs, a instância de gerenciamento de chaves de hardware do KMS e a instância do ECS devem estar na mesma região e na mesma VPC.
Para gerenciar HSMs na China continental, a instância do ECS deve executar o sistema operacional Windows. Para gerenciar HSMs fora da China continental, a instância do ECS deve executar CentOS 8 ou Alibaba Cloud Linux.
Regiões e zonas suportadas
-
China continental
Region
Region ID
Zone
China (Hangzhou)
cn-hangzhou
Zone A, Zone G
China (Shanghai)
cn-shanghai
Zone A, Zone B, Zone F
China (Beijing)
cn-beijing
Zone A, Zone F, Zone K
China (Shenzhen)
cn-shenzhen
Zone A, Zone E
China (Chengdu)
cn-chengdu
Zone A, Zone B
China (Heyuan)
cn-heyuan
Zone A, Zone B
-
Fora da China continental
Region
Region ID
Zone
China (Hong Kong)
cn-hongkong
Zone B, Zone C
Singapore
ap-southeast-1
Zone A, Zone B
Malaysia (Kuala Lumpur)
ap-southeast-3
Zone A, Zone B
SAU (Riyadh - Partner Region)
me-central-1
Zone A, Zone B
Indonesia (Jakarta)
ap-southeast-5
Zone A, Zone B
Pré-requisitos
Crie uma VPC e dois vSwitches em duas zonas diferentes. Para mais informações, consulte Create a VPC and vSwitches.
-
Crie uma instância do ECS na mesma VPC do HSM mestre. Para mais informações, consulte Create an instance using the wizard.
NotaPara gerenciar HSMs na China continental, a instância do ECS deve executar o sistema operacional Windows. Para gerenciar HSMs fora da China continental, a instância do ECS deve executar CentOS 8 ou Alibaba Cloud Linux.
Este tópico usa uma instância do ECS como exemplo. Você também pode gerenciar HSMs a partir de um terminal local. Se usar um terminal local, conecte-o à VPC da instância do HSM por meio de uma VPN ou de um circuito Express Connect. Para mais informações, consulte Connect a PC or Android client to a VPC by using an SSL-VPN connection ou Connect an on-premises data center to a VPC by using an Express Connect circuit.
Configurar o cluster
Cluster GVSM (Guomi)
Etapa 1: Adquirir um cluster do CloudHSM
Um cluster associa um grupo de instâncias de HSM em zonas diferentes da mesma região e usadas para a mesma finalidade comercial. Isso permite o gerenciamento unificado e fornece alta disponibilidade, balanceamento de carga e escalabilidade horizontal para operações criptográficas.
Faça login no HSM Management Console. Na barra de navegação superior, selecione a região de destino.
Na aba VSMs, clique em Purchase VSM.
-
Na página de compra do CloudHSM, configure os parâmetros conforme descrito abaixo, clique em Buy Now e conclua o pagamento.
NotaConfigure os demais parâmetros de acordo com as necessidades do seu negócio. Para mais informações, consulte Purchase a GVSM (Guomi) instance.
Crypto Service Type: Selecione General-purpose Server HSM GVSM.
Whitelist: Selecione Yes. Isso permite que todos os endereços IP na VPC acessem o cluster do CloudHSM.
-
Auto-generate Certificates: Selecione Yes. O HSM gera automaticamente os certificados necessários para comunicação criptografada e conclui a configuração dos certificados. O KMS obtém automaticamente os arquivos de certificado relevantes e conclui a configuração do lado do cliente. Não é necessário gerenciar o processo de geração e configuração de certificados. O KMS e o cluster do CloudHSM usam um canal TLS com autenticação mútua para proteger os dados em trânsito.
ImportanteNão registre um administrador de chave USB para o HSM. Os certificados têm validade de 10 anos, e o HSM pode rotacioná-los automaticamente antes do vencimento. O registro de um administrador de chave USB causa falha na rotação.
-
Cluster Name: Nome do cluster ao qual o HSM pertence.
NotaSe você configurar as informações do cluster, o HSM criará automaticamente um cluster com base nas suas definições.
VPC: Selecione a VPC para o HSM.
vSwitch: Selecione de dois a quatro vSwitches. Os vSwitches devem estar em zonas diferentes.
Após concluir a compra, visualize a instância do HSM na página VSMs. A criação do cluster leva cerca de 5 minutos.
Etapa 2: Sincronizar dados do cluster
Verifique o modo de sincronização do cluster para determinar se é necessário sincronizar os dados manualmente. Na página HSM instance, visualize o tipo de cluster na coluna Cluster da lista de instâncias.
-
Cluster de sincronização automática
Os dados no cluster são sincronizados automaticamente. Nenhuma ação manual é necessária.
-
Cluster de sincronização manual
Após criar e ativar o cluster pela primeira vez, sincronize manualmente os dados do HSM mestre para os HSMs subordinados. Ao escalar horizontalmente o cluster, os dados são sincronizados automaticamente para as novas instâncias de HSM.
Na coluna Actions, clique em Synchronize Cluster para sincronizar os dados do HSM mestre para o HSM subordinado. Durante a sincronização, o status do cluster é Synchronizing.
-
Após concluir a sincronização, verifique se os resumos (digests) dos HSMs são consistentes.
Na página de detalhes da instância, localize Instance Digest e clique no link View. Na tabela exibida, verifique se os valores de hash do resumo são idênticos para todas as instâncias no cluster. Se os valores forem idênticos, a configuração do cluster está concluída. Se forem diferentes, repita a sincronização. Caso os resumos permaneçam inconsistentes após nova tentativa, contact us.
Cluster compatível com FIPS
Faça login no HSM Management Console. Na barra de navegação superior, selecione a região de destino.
Na aba VSMs, clique em Purchase VSM.
-
Na página de compra do CloudHSM, configure os parâmetros conforme descrito abaixo, clique em Buy Now e conclua o pagamento.
NotaConfigure os demais parâmetros de acordo com as necessidades do seu negócio. Para mais informações, consulte GVSM (NIST FIPS).
Crypto Service Type: Selecione GVSM.
-
Auto-generate Certificates: Selecione Yes. Isso gera automaticamente os certificados de cliente e servidor. Visualize os certificados gerados na página Instance Details do HSM.
ImportanteSe você selecionar Yes para Auto-generate Certificates, o HSM automaticamente ativa as instâncias do HSM e ativa o cluster. Se selecionar No, consulte Use a GVSM (NIST FIPS) CloudHSM cluster para concluir manualmente as etapas Criar e ativar o cluster e Iniciar o cliente HSM (hsm_proxy).
Cluster Name: Nome do cluster ao qual o HSM pertence.
VPC: Selecione a VPC para o HSM.
vSwitch: Selecione de dois a quatro vSwitches. Os vSwitches devem estar em zonas diferentes.
Após concluir a compra, visualize a instância do HSM na página VSMs. A criação do cluster leva cerca de 5 minutos.
Configurar a instância de gerenciamento de chaves de hardware
No console do Key Management Service, adquira e configure uma instância de gerenciamento de chaves de hardware do KMS.
Etapa 1: Adquirir uma instância de hardware do KMS
Faça login no Key Management Service console. Na barra de navegação superior, selecione uma região. No painel de navegação à esquerda, escolha .
Na página Instances, clique na aba Hardware Key Management e, em seguida, clique em Create Instance.
-
Selecione as especificações para a instância do KMS e clique em Buy Now.
NotaPara mais informações sobre os parâmetros, consulte Purchase and enable a KMS instance.
Key Management Type: Hardware Key Management
Region: Selecione a região onde seus HSMs estão localizados.
Etapa 2: Ativar a instância de hardware
Clique na aba Hardware Key Management. Localize a instância de gerenciamento de chaves de hardware do KMS desejada e clique em Actions na coluna Enable.
-
No painel Connect to HSM, configure os parâmetros e clique em Connect to HSM.
NotaPara mais informações sobre os parâmetros, consulte Enable a hardware key management instance.
Select Cluster: Selecione o cluster GVSM (Guomi) or FIPS-compliant HSM que você adquiriu e configurou.
Configure HSM Access Secret.: Se você selecionou Yes para Auto-generate Certificates ao adquirir o GVSM (Guomi) ou HSM compatível com FIPS, o HSM gera automaticamente os certificados necessários. Nenhuma configuração manual é necessária.
VPC: O padrão é o ID da VPC do HSM vinculado. Este valor é somente leitura e não pode ser alterado.