O CloudHSM opera em modo de cluster e exige implantação em zona dupla. Ao adquirir instâncias HSM, você define as configurações do cluster simultaneamente. O cluster é criado automaticamente após a conclusão da compra.
Pré-requisitos
Antes de começar, verifique se você tem:
Uma Virtual Private Cloud (VPC) com pelo menos um vSwitch configurado. Consulte Criar uma VPC com um bloco CIDR IPv4.
-
Uma instância Elastic Compute Service (ECS) na VPC para instalar a ferramenta de gerenciamento HSM. Não utilize um servidor de produção. O acesso às instâncias HSM ocorre exclusivamente a partir de instâncias ECS na mesma VPC. Os requisitos de sistema operacional variam conforme a região:
China continental: a instância ECS deve executar Windows.
Fora da China continental: a instância ECS deve executar Linux.
Adquirir instâncias GVSM (SM) ou GVSM (NIST FIPS)
Faça login no Console de Gerenciamento HSM. Na barra de navegação superior, selecione a região de destino.
Na página VSMs, clique em Create HSM.
-
Na página de compra do CloudHSM, configure os parâmetros abaixo, clique em Buy Now e conclua o pagamento.
Parâmetros obrigatórios
Parâmetro Descrição Region Região de implantação da instância HSM. A instância HSM deve estar na mesma região da instância ECS e da VPC. Para verificar as regiões disponíveis, consulte Regiões e zonas suportadas. Device model Modelo de hardware da instância HSM. Os modelos apresentam diferenças de desempenho. Para mais detalhes, consulte Desempenho de instâncias HSM virtuais. Deployment mode A implantação em zona dupla exige pelo menos dois HSMs em zonas distintas para garantir recuperação de desastres entre zonas. Apenas zonas dentro da mesma região estabelecem comunicação via rede. Instâncias CloudHSM e ECS podem residir em zonas diferentes. Cluster name De 1 a 24 caracteres. Deve iniciar com letra, caractere chinês ou dígito. Pode conter dígitos, sublinhados (_) e hifens (-). VPC ID VPC à qual a instância HSM pertence. vSwitch Selecione de 2 a 4 vSwitches em zonas diferentes. Network type Somente VPC. Quantity Quantidade de instâncias HSM a adquirir. Padrão: 2. Duration Período da assinatura. Para evitar interrupções de serviço por expiração, selecione Auto-renewal Recommended. A renovação automática é mensal. A Alibaba Cloud deduz a taxa 9 dias corridos antes do vencimento, pelo preço de mercado atual. É possível desativar a renovação automática a qualquer momento. Parâmetros configuráveis
Parâmetro
Opções
Recomendação
Add to whitelist
Yes: Adiciona o bloco CIDR da VPC à lista de permissões do cluster e permite que todos os endereços IP da VPC acessem o cluster HSM. Para restringir o acesso a endereços IP específicos, modifique a lista de permissões após a criação do cluster. Consulte Utilizar um cluster de instâncias HSM. No: Todos os endereços IP podem acessar o cluster HSM.
Sim (Recomendado)
Automatic certificate generation
Yes: Gera certificados automaticamente e permite visualizá-los na página Instance Details. No: Gere e configure os certificados manualmente. Consulte (Opcional) Etapa 2: Gerar certificados e configurar TLS mútuo e Etapa 3: Importar certificados do cluster.
Sim (Recomendado)
Data backup and restoration
Suporta backup e restauração de HSM. As imagens de backup são retidas por 90 dias após a liberação do HSM e depois excluídas automaticamente. A replicação de imagens entre regiões está disponível para aprimorar a recuperação de desastres.
—
Image quota
Número máximo de imagens de backup por instância HSM. As imagens são criadas automaticamente às 00:00 (UTC+8) diariamente, após a inicialização do HSM. Ao atingir a cota, o sistema exclui a imagem mais antiga automaticamente.
—
Após a conclusão da compra, visualize a instância HSM na página VSMs. O cluster HSM estará pronto em aproximadamente 5 minutos.
-
(Opcional) Obter o UKEY para o HSM — apenas para China continental.
NotaInstâncias HSM fora da China continental não exigem configuração de UKEY.
O comportamento do UKEY depende do registro de um administrador de UKEY:
Tipo de usuário
Administrador de UKEY registrado
Comportamento de rotação de certificado
Usuários de gerenciamento de chaves de hardware KMS
Não registrar
O CloudHSM rotaciona o certificado automaticamente antes da expiração. Nenhuma ação manual é necessária. Registrar um administrador de UKEY impede a rotação automática e interrompe o uso de chaves protegidas por hardware.
Outros usuários
Sim
A rotação automática de certificados não é suportada. Antes que o certificado expire, gere um novo certificado e atualize-o tanto no SDK cliente quanto no HSM do lado do servidor.
Outros usuários
Não
O CloudHSM gera um novo certificado automaticamente antes da expiração. Baixe e atualize o certificado do cliente no console. O CloudHSM carrega o certificado do servidor no HSM automaticamente.
Próximos passos
Para adquirir e configurar um cluster HSM associado a uma instância de gerenciamento de chaves de hardware KMS, consulte Configurar um cluster HSM para uma instância de gerenciamento de chaves de hardware KMS.