O CloudHSM opera em modo de cluster e exige implantação em zona dupla. Ao adquirir instâncias HSM, você define as configurações do cluster simultaneamente. O cluster é criado automaticamente após a conclusão da compra.
Pré-requisitos
Antes de começar, verifique se você possui:
Uma Virtual Private Cloud (VPC) com pelo menos um vSwitch configurado. Consulte Create a VPC with an IPv4 CIDR block.
-
Uma instância Elastic Compute Service (ECS) na VPC para instalar a ferramenta de gerenciamento HSM. Não utilize um servidor de produção. O acesso às instâncias HSM só é possível a partir de instâncias ECS na mesma VPC. Os requisitos do sistema operacional variam conforme a região:
China continental: a instância ECS deve executar Windows.
Fora da China continental: a instância ECS deve executar Linux.
Adquirir instâncias GVSM (SM) ou GVSM (NIST FIPS)
Faça login no HSM Management Console. Na barra de navegação superior, selecione a região de destino.
Na página VSMs, clique em Create HSM.
-
Na página de compra do CloudHSM, configure os parâmetros abaixo, clique em Buy Now e conclua o pagamento.
Parâmetros obrigatórios
Parameter Description Region Região onde a instância HSM será implantada. A instância HSM deve estar na mesma região da instância ECS e da VPC. Para verificar as regiões disponíveis, consulte Supported regions and zones. Device model Modelo de hardware da instância HSM. Os modelos apresentam diferenças de desempenho. Para mais detalhes, consulte Performance of virtual HSM instances. Deployment mode A implantação em zona dupla exige pelo menos dois HSMs em zonas distintas para garantir recuperação de desastres entre zonas. Apenas zonas dentro da mesma região podem se comunicar pela rede. Instâncias CloudHSM e ECS podem residir em zonas diferentes. Cluster name De 1 a 24 caracteres. Deve iniciar com letra, caractere chinês ou dígito. Pode conter dígitos, sublinhados (_) e hifens (-). VPC ID VPC à qual a instância HSM pertence. vSwitch Selecione de 2 a 4 vSwitches em zonas diferentes. Network type Somente VPC. Quantity Quantidade de instâncias HSM a serem adquiridas. Padrão: 2. Duration Período da assinatura. Para evitar interrupções de serviço por expiração, selecione Auto-renewal Recommended. A renovação automática é mensal. O Alibaba Cloud deduz a taxa 9 dias corridos antes do vencimento, pelo preço de mercado atual. É possível desativar a renovação automática a qualquer momento. Parâmetros configuráveis
Parameter
Options
Recommendation
Add to whitelist
Yes: Adiciona o bloco CIDR da VPC à lista de permissões do cluster e permite que todos os endereços IP da VPC acessem o cluster HSM. Para restringir o acesso a endereços IP específicos, modifique a lista de permissões após a criação do cluster. Consulte Use an HSM instance cluster. No: Todos os endereços IP podem acessar o cluster HSM.
Yes (Recomendado)
Automatic certificate generation
Yes: Gera certificados automaticamente e permite visualizá-los na página Instance Details. No: Gere e configure os certificados manualmente. Consulte (Optional) Step 2: Generate certificates and configure mutual TLS e Step 3: Import cluster certificates.
Yes (Recomendado)
Data backup and restoration
Suporta backup e restauração de HSM. As imagens de backup são retidas por 90 dias após a liberação do HSM e depois excluídas automaticamente. A replicação de imagens entre regiões está disponível para melhorar a recuperação de desastres.
—
Image quota
Número máximo de imagens de backup por instância HSM. As imagens são criadas automaticamente às 00:00 (UTC+8) diariamente, após a inicialização do HSM. Ao atingir a cota, a imagem mais antiga é excluída automaticamente.
—
Após a conclusão da compra, visualize a instância HSM na página VSMs. O cluster HSM estará pronto em aproximadamente 5 minutos.
-
(Opcional) Obtain the UKEY for the HSM — apenas para a China continental.
NotaInstâncias HSM fora da China continental não exigem configuração de UKEY.
O comportamento do UKEY depende do registro de um administrador UKEY:
User type
UKEY administrator registered
Certificate rotation behavior
Usuários de gerenciamento de chaves de hardware KMS
Não registrar
O CloudHSM rotaciona o certificado automaticamente antes da expiração. Nenhuma ação manual é necessária. Registrar um administrador UKEY impede a rotação automática e interrompe o uso de chaves protegidas por hardware.
Outros usuários
Sim
A rotação automática de certificados não é suportada. Antes que o certificado expire, gere um novo certificado e atualize-o tanto no SDK cliente quanto no HSM do lado do servidor.
Outros usuários
Não
O CloudHSM gera um novo certificado automaticamente antes da expiração. Baixe e atualize o certificado do cliente no console; o CloudHSM carrega o certificado do servidor no HSM automaticamente.
Próximos passos
Para adquirir e configurar um cluster HSM associado a uma instância de gerenciamento de chaves de hardware KMS, consulte Configure an HSM cluster for a KMS hardware key management instance.