- Was umfasst diese Schulung und warum ist sie wichtig?
- Welche Grundlagen der Luna 7-Architektur werden im Training vermittelt?
- Was ist die FIPS-140-Grenze auf Luna 7 und wie wird sie im Training behandelt?
- Welche Bereitstellungstopologie-Szenarien werden im Training abgedeckt?
- Wie werden im Training die Authentifizierung, das Quorum und die Schlüsselzeremonien von PEDs vermittelt?
- Wie werden Partitionsarchitektur und Rollentrennung im Training erklärt?
- Wie wird im Training die Auswahl des Client-Kanals zwischen NTLS und STC behandelt?
- Was vermittelt das Training über Hochverfügbarkeit, Datensicherung und Wiederherstellung?
- Was umfasst die Schulung zum Thema Auditprotokollierung und Nachweis der Einhaltung von Vorschriften?
- Welche Integrationsvoraussetzungen sind für die praktischen Übungen im Rahmen des Trainings erforderlich?
- Welche Themenbereiche zu SDK, API und erweiterter Integration werden im Training behandelt?
- Welche häufigen Fehlerursachen lernen Sie in der Schulung zu diagnostizieren?
- Wie ist die Ausbildung strukturiert und was beinhaltet die Zertifizierung?
- Selbstgesteuertes On-Demand-Training oder Präsenztraining – welches Format passt zu Ihrem Team?
- Wer sollte an dieser Schulung teilnehmen?
- Welche Einschränkungen gibt es beim On-Demand-Training mit Luna 7?
- Was würde Encryption Consulting empfehlen?
- Fazit
- Häufig gestellte Fragen
Die meisten Schulungsunterlagen für Luna 7 enden beim Appliance-Setup-Assistenten und überlassen es den Technikern, Partitionstopologie, Verfahren zur Verwaltung von PED-Schlüsseln, die Auswahl von NTLS vs. STC und die Optimierung von HA-Gruppen selbst herauszufinden – in der Regel im Produktivbetrieb, unter Zeitdruck und mit unzureichend dokumentierten Konfigurationen, die sie von demjenigen übernommen haben, der die Umgebung vor drei Jahren aufgebaut hat.
Das HCSE Luna 7 On-Demand-Training von Encryption Consulting ist anders aufgebaut. Hier finden Sie eine detaillierte Aufschlüsselung der Kursinhalte auf technischer Ebene, Modul für Modul, mit genügend Informationen, um zu beurteilen, ob die Inhalte die spezifischen Wissenslücken Ihres Teams abdecken.
Kurz gesagt: Das On-Demand-Training von Encryption Consulting für Thales Luna 7 HSM ist ein technischer Selbstlernkurs mit Modulen, der die Luna-7-Architektur, PED-Authentifizierung, Partitionierung und HA-Design, die FIPS-140-3-Grenze, Schlüsselzeremonien, die PKCS#11/JCA-Integration und die Audit-Protokollierung abdeckt. Er richtet sich an PKI-Administratoren, Sicherheitsingenieure und Compliance-Mitarbeiter, die Luna-7-HSMs produktiv einsetzen und fundiertes operatives Wissen benötigen – keine Herstellerinformationen.
Die zentralen Thesen:
- Acht Module behandeln die Luna 7-Architektur, PED und Quorum-Authentifizierung, Partitionen, NTLS vs. STC, HA und Backup, Audit-Protokollierung und die PKCS#11/JCA/REST-Integration.
- Luna Network HSM 7 und Luna PCIe HSM 7 mit Firmware 7.8.4 oder höher besitzen die FIPS 140-3 Level 3 Validierung gemäß NIST CMVP Zertifikat Nr. 4684; FIPS 140-2 Validierungen werden ab September 2026 in die Liste der historischen Validierungen verschoben.
- Für die praktischen Übungen benötigen Sie die Luna Client-Software, Netzwerkzugriff auf ein Laborgerät oder einen DPoD-Tenant sowie Grundkenntnisse in PKCS#11/JCA.
- Nach Abschluss des Programms wird ein Teilnahmezertifikat mit CPE-Kreditstunden ausgestellt, die für CISSP, CISM und ähnliche Zertifizierungen angerechnet werden können.
- Der 90-tägige On-Demand-Zugang umfasst den vollständigen Lehrplan, Laboranleitungen und Referenzmaterial; für Teams, die diese benötigen, stehen sowohl dozentengeleitete als auch kundenspezifische Laborformate zur Verfügung.
Veröffentlicht: Juni 2026. Aktualisiert: August 2026. Geprüft vom HSM-Services-Team von Encryption Consulting.
Was umfasst diese Schulung und warum ist sie wichtig?
Der Kurs umfasst acht Module und orientiert sich an den Fragen, die tatsächlich Support-Anfragen generieren: Wie funktionieren PED-Authentifizierung und Quorum-Verwaltung? Wie wird das Prinzip der minimalen Berechtigungen durch Partitionen und Rollen durchgesetzt? Wann verwendet man NTLS anstelle von STC? Wie verhalten sich HA-Gruppen, wenn ein Mitglied ausfällt? Was erfasst das Audit-Log? Und wie verbinden sich PKCS#11-, JCA/JCE- und REST-Integrationen mit einer Luna-7-Partition? Der Kurs ist notwendig, da die meisten Schulungsunterlagen der Hersteller die Einrichtung und den Betrieb der Appliances beschreiben, die operativen Entscheidungen – die darüber entscheiden, ob eine Luna-7-Bereitstellung ein Audit oder einen HA-Failover mitten in der Nacht übersteht – jedoch nicht dokumentieren.
Dieser Artikel ergänzt das umfassendere On-Demand-HSM-Schulungsprogramm von Encryption Consulting , das die Angebote Luna 7 und Entrust nShield detaillierter vorstellt. Er bietet eine detaillierte Kursbeschreibung speziell für Luna 7 und ist hilfreich für Teams, die vor der Anmeldung prüfen möchten, ob der Kurs ihren Wissensbedarf deckt.
Welche Grundlagen der Luna 7-Architektur werden im Training vermittelt?
Die Hardwaregrenzen und die drei Formfaktoren, die jede Partitionierungs-, Backup- und HA-Entscheidung im weiteren Verlauf beeinflussen, werden behandelt, bevor mit der Arbeit über die Kommandozeile begonnen wird.
Die Hardwaregrenze und die drei Formfaktoren
Das Thales Luna Network HSM 7 ist ein PCIe- oder 1U-Rackgerät mit einem dedizierten kryptografischen Prozessor und einer physisch isolierten Ausführungsumgebung. Sämtliches privates Schlüsselmaterial wird ausschließlich innerhalb dieser Grenzen generiert, gespeichert und verwendet. Das Host-Betriebssystem und alle darauf laufenden Prozesse haben zu keinem Zeitpunkt im Schlüssellebenszyklus Zugriff auf das Klartext-Schlüsselmaterial.
Die Luna 7-Produktlinie umfasst drei Bereitstellungsmodelle, die alle denselben kryptografischen Kern verwenden, und der Kurs behandelt alle drei, da sich Partitionsdesign, Backup-Strategie, HA-Gruppenkonfiguration und Client-Konnektivität zwischen ihnen wesentlich unterscheiden:
- Luna Network HSM 7Eigenständiges 1U-Gerät, das über TCP/IP via NTLS oder STC mit Clients verbunden ist. Mehrere Clients können sich ein einzelnes Gerät teilen. HSM durch das Partitionsmodell. Je nach Modell (A700/S700, A750/S750 oder A790/S790) unterstützt das Gerät 5, 5 (erweiterbar auf 20) oder 10 (erweiterbar auf 100) Partitionen.
- Luna PCIe HSM 7Direkte PCIe-Verbindung zu einem Host-Server. Eliminiert Netzwerklatenz, beschränkt das HSM jedoch auf diesen physischen Host. Üblicherweise bei HSM-Implementierungen im Zahlungsverkehr, wo der Durchsatz die primäre Einschränkung darstellt.
- Luna Cloud HSMDie von Thales verwalteten HSM-Instanzen sind über die Data Protection on Demand (DPoD)-Plattform zugänglich. Sie nutzen dieselbe PKCS#11- und JCA/JCE-Schnittstelle wie die lokalen Luna-HSMs und ermöglichen so hybride Bereitstellungen ohne clientseitige Codeänderungen.
Was ist die FIPS-140-Grenze auf Luna 7 und wie wird sie im Training behandelt?
Luna Network HSM 7 und Luna PCIe HSM 7 mit Firmware 7.8.4 oder höher sind gemäß FIPS 140-3 Level 3 unter dem NIST CMVP- Zertifikat Nr. 4684 („Thales Luna K7 Kryptografiemodul“) validiert, gültig ab dem 2. April 2024. FIPS 140-3 Level 3 fordert physischen Manipulationsschutz, Manipulationsresistenz und identitätsbasierte Authentifizierung und schreibt vor, dass das HSM bei Erkennung von Manipulationsversuchen das Schlüsselmaterial löscht, wodurch jegliche Möglichkeit der Schlüsselextraktion, selbst durch physischen Zugriff auf das Gerät, ausgeschlossen wird.
Geräte, deren Firmware derzeit nur gemäß FIPS 140-2 Level 3 validiert ist, sind zwar aktuell noch konform, aber diese Frist läuft ab: Die CMVP-Übergangsrichtlinie des NIST sieht vor, dass FIPS 140-2-Validierungen ab September 2026 in die Liste der historischen Validierungen verschoben werden. Die Schulung behandelt dies direkt und erklärt, wie der aktuelle FIPS-Modus und die Firmware-Version eines Luna 7-Geräts überprüft werden können.hsm show in lunacm), welche betrieblichen Änderungen sich beim Wechsel von FIPS 140-2- zu FIPS 140-3-Firmware ergeben und warum Organisationen mit Root-CA- oder Code-Signatur-Schlüsseln auf Luna 7 den Firmware-Upgrade-Pfad als kurzfristige Compliance-Maßnahme und nicht als Aufgabe für die Zukunft betrachten sollten.
Welche Bereitstellungstopologie-Szenarien werden im Training abgedeckt?
Drei wiederkehrende Topologiemuster, denn die richtige Partitionierung, HA und Konnektivitätsgestaltung hängt davon ab, auf welches Muster man hinarbeitet.
- Offline-Root-CA auf einem einzelnen Luna PCIe- oder Netzwerk-HSM 7Der Signaturschlüssel einer Root-CA befindet sich auf einem vom Netzwerk getrennten Gerät und wird nur für die periodische CRL/CA-Signierung im Rahmen einer geplanten Schlüsselzeremonie aktiviert. Es gibt keine HA-Gruppe, keine Netzwerkverbindung zwischen den Zeremonien und ein PED-basiertes M-von-N-Quorum für jede Aktivierung. Der Kurs erläutert, warum diese Topologie bewusst Verfügbarkeit zugunsten der Isolation opfert.
- Online ausstellende Zertifizierungsstelle hinter einem HA-PaarEine untergeordnete oder ausstellende Zertifizierungsstelle benötigt für die Zertifikatsausstellung und OCSP-Signierung kontinuierliche Verfügbarkeit. Daher wird sie mit einer zwei- oder dreiköpfigen HA-Gruppe von Luna Network HSM 7-Geräten betrieben, die typischerweise auf zwei Rechenzentren verteilt sind, wobei die Klondomäne bei der Initialisierung gemeinsam genutzt wird. Die Schulung behandelt die Platzierung der Mitglieder, das Lastverteilungsverhalten und die Betriebskosten der geografischen Hochverfügbarkeit (Klonlatenz im Vergleich zur Verfügbarkeit).
- Hybrid On-Premises plus Luna Cloud HSM (DPoD)Anwendungen, die Spitzenlastkapazität, ein Disaster-Recovery-Ziel oder Cloud-native Workloads benötigen, nutzen DPoD parallel zu einer lokalen Luna 7-Umgebung und verbinden sich über dieselbe PKCS#11/JCA-Schnittstelle. Der Kurs behandelt die Unterschiede zwischen dem Betriebsmodell von DPoD und der lokalen Luna 7-Umgebung, insbesondere im Hinblick auf die physische Verwahrung von PEDs, die für eine Cloud-basierte HSM-Instanz nicht in gleicher Weise gilt.
Wie werden im Training die Authentifizierung, das Quorum und die Schlüsselzeremonien von PEDs vermittelt?
Die wichtigsten PED-Rollen, das M-of-N-Quorum, Remote PED, Secure Transport Mode und die darauf aufbauenden Schlüsselzeremonienverfahren, die die Ursache der meisten Produktionssperrungen sind, werden erklärt, bevor sie Sie etwas kosten.
Wie die Multifaktor-Quorum-Authentifizierung tatsächlich funktioniert
Die PIN-Eingabegeräte-Authentifizierung (PED) von Luna 7 gehört zu den betrieblich komplexesten Aspekten der Plattform und ist die Ursache für die meisten Kontosperrungen in Produktionsumgebungen. Der Kurs widmet diesem Thema ein ganzes Modul, und diese Ausführlichkeit ist gerechtfertigt.
Das PED ist ein dediziertes, per USB angeschlossenes Gerät mit physischer Tastatur und Display. Es ist der einzige autorisierte Kanal zur Eingabe von Authentifizierungsdaten an das HSM für Rollen, die eine physische Anwesenheitsprüfung erfordern. Dies ist eine bewusste Sicherheitsmaßnahme: Anmeldedaten werden niemals über die Host-Tastatur eingegeben, niemals unverschlüsselt über das Netzwerk übertragen und niemals im Host-Speicher gespeichert.
PED-Schlüssel sind iKey-USB-Token, die rollenspezifische Geheimnisse verschlüsselt speichern. Luna 7 verwendet Farben, um Rolle und Gültigkeitsbereich zu unterscheiden. Eine präzise Zuordnung ist wichtig, da Fehler zu Kontosperrungen führen.
- Das Blauer Fußgängerschlüssel Authentifiziert die Rolle des HSM-Sicherheitsbeauftragten (SO) auf Geräteebene (Partitionserstellung, Änderungen der HSM-Richtlinien, Firmware-Upgrades) und auf Partitionsebene die Rolle des Partition-Sicherheitsbeauftragten, die die Partitionsrichtlinie und die Registrierung des Kryptobeauftragten steuert. Luna 7 verwendet für beide Rollen auf ihren jeweiligen Hierarchieebenen die Farbe Blau.
- Das Schwarzer PED-Schlüssel speichert das Crypto Officer (CO)-Geheimnis, das für die Schlüsselerzeugung, den Import, Export und kryptografische Operationen innerhalb einer Partition verwendet wird.
- Das Grauer Fußgängerschlüssel speichert das Crypto User (CU)-Geheimnis, das auf kryptografische Operationen mit bereits vorhandenen Schlüsseln beschränkt ist und keine Schlüsselverwaltungsrechte besitzt, oder das Limited Crypto Officer (LCO)-Geheimnis für eIDAS-beschränkte Operationen.
- Das Roter Fußgängerschlüssel Der Domänenschlüssel (Key Cloning Vector) ist ein gemeinsames Geheimnis, das festlegt, welche HSMs und Partitionen Schlüssel untereinander klonen dürfen. Zwei HSMs können nur dann derselben HA-Gruppe angehören, wenn sie eine gemeinsame Klondomäne besitzen, d. h. wenn sie mit demselben Red PED Key initialisiert wurden oder die Schlüssel sicher zwischen ihnen migriert wurden.
- Das Oranger Fußgängerschlüssel speichert den Remote-PED-Vektor, der zur Authentifizierung von Remote-PED-Sitzungen verwendet wird.
- Das Weißer Fußgängerschlüssel speichert das Auditor-Geheimnis, das ausschließlich für die Protokollverwaltung bestimmt ist und in Modul 6 weiter unten behandelt wird.
Die Quorum-Authentifizierung (M von N) ist eine entscheidende Funktion für Hochsicherheitsumgebungen. Anstatt dass ein einzelner PED-Schlüssel den Zugriff gewährt, kann das HSM so konfiguriert werden, dass M von N Schlüsselinhabern ihre PED-Schlüssel vorlegen müssen, bevor eine sensible Operation autorisiert wird. Der Kurs behandelt die Konfiguration der M-von-N-Authentifizierung bei der Initialisierung, die Zuordnung von Verfahren zur geteilten Wissensverwaltung zu den Anforderungen von NIST SP 800-57 Teil 2 sowie die betrieblichen Auswirkungen unterschiedlicher M:N-Verhältnisse auf Wiederherstellungsszenarien.
Remote PED erweitert die PED-Authentifizierung auf geografisch verteilte Installationen. Ein Orange PED Key autorisiert einen sicheren Out-of-Band-Kanal zwischen dem HSM und einem Remote PED Server (RPS) und ermöglicht so den PED-Betrieb ohne physische Anwesenheit am Gerät. Die Schulung umfasst die RPS-Installation, den Prozess der Authentifizierung und Kanaleinrichtung sowie die Sicherheitsaspekte von Remote PED im Vergleich zu lokalem PED.
Der sichere Transportmodus (STM) gewährleistet die Integrität der Lieferkette. Beim Versand eines HSM ab Werk oder bei der Übergabe an einen anderen Verantwortlichen stellt STM sicher, dass jeder Manipulationsversuch während des Transports das HSM in einen Zustand versetzt, in dem eine authentifizierte Interaktion mit einem PED (Personal Device Editor) erforderlich ist, um den Zustand zu verlassen. Die STM-Ausgangsberechtigung kann nur vom Ursprungsunternehmen festgelegt worden sein. Der Kurs behandelt die Überprüfung des STM-Status und die korrekte Umstellung eines HSM aus dem Transportmodus vor der Inbetriebnahme.
Wichtige Zeremoniekonzepte, die der Kurs vermittelt
Eine Schlüsselzeremonie ist das festgelegte und bezeugte Verfahren zur Generierung, Aktivierung oder Übertragung von Root-of-Trust-Schlüsselmaterial. Hier werden die Anforderungen an das PED-Quorum und die Verwahrungsverfahren hinsichtlich der Prüfbarkeit erfüllt. Der Kurs behandelt die Mechanismen der Zeremonie, anstatt PED-Authentifizierung und Schlüsselzeremonien als separate Themen zu betrachten: Erstellung eines Zeremonienskripts, das jede PED-Präsentation und die erwartete Systemreaktion sequenziert; Zuweisung von Verwahrer- und Zeugenrollen, sodass keine einzelne Person ein vollständiges M-of-N-Quorum kontrolliert; Überprüfung des STM-Status vor Beginn der Zeremonie; Erfassung eines signierten Protokolls der Verwahrungskette für jede PED-Schlüsselbewegung; und anschließender Abgleich des kryptografisch verketteten Audit-Protokolls des HSM mit dem Zeremonienskript. Dies ist die Verfahrensebene, nach der Prüfer und Auditoren direkt fragen: nicht nur, ob M-of-N konfiguriert ist, sondern ob eine Zeremonie durchgeführt, bezeugt und dokumentiert wurde.
Wie werden Partitionsarchitektur und Rollentrennung im Training erklärt?
Wie die SO/CO/CU-Hierarchie und die firmwareseitig erzwungenen Richtlinien eine Multi-Tenancy mit minimalen Berechtigungen ermöglichen, die direkt auf PCI DSS 3.7 abgebildet wird.
Das Multi-Tenant-Modell des HSM verstehen
Ein Luna Network HSM 7-Gerät präsentiert sich verbundenen Clients als eine oder mehrere Partitionen , die jeweils einen logisch isolierten kryptografischen Container mit eigenem Schlüsselspeicher, Richtliniensatz und Zugriffskontrolle darstellen. Partitionen sind die grundlegende Einheit der Mandantenfähigkeit auf Luna HSMs.
Jede Partition verfügt über eine unabhängige Rollenhierarchie:
Die Trennung von SO/CO/CU gewährleistet das Prinzip der minimalen Berechtigungen auf der Ebene kryptografischer Operationen. Ein Prozess, der TLS-Operationen als Krypto-Benutzer ausführt, kann weder neue Schlüssel generieren noch Schlüsselmaterial exportieren oder Partitionsrichtlinien ändern, selbst wenn er kompromittiert wurde. Dieses Rollenmodell entspricht direkt den Anforderungen der PCI-DSS- Anforderung 3.7 hinsichtlich Vier-Augen-Prinzip und geteiltem Wissen für die Verwaltung kryptografischer Schlüssel.
Partitionsrichtlinien steuern, welche Operationen innerhalb einer Partition zulässig sind, und werden von der HSM-Firmware und nicht von Software auf dem Host durchgesetzt. Zu den wichtigsten Richtlinienattributen gehören:
- Zulässige Schlüsselalgorithmen und Schlüsselgrößen
- Ob die Schlüssel extrahierbar (für Backup/Wiederherstellung durch Klonen) oder nicht extrahierbar (dauerhaft an das HSM gebunden) sind
- Ob Schlüssel als sensibel gekennzeichnet sind (wodurch der Klartextexport auch für autorisierte Rollen blockiert wird)
- Sitzungs- vs. Token-Objektpersistenz
- Aktivierung vs. automatische Aktivierung für die CO-Berechtigung
Die automatische Aktivierung ist ein wichtiges Betriebskonzept. Ist sie aktiviert, wird die CO-PIN im batteriegepufferten HSM-Speicher zwischengespeichert. Dadurch kann das HSM einen Neustart überstehen, ohne dass ein Benutzer den PED-Schlüssel erneut eingeben muss, bevor kryptografische Operationen fortgesetzt werden. Dies ist für unbeaufsichtigte Serverumgebungen unerlässlich. Die Schulung behandelt die Sicherheitsaspekte der automatischen Aktivierung im Vergleich zu Konfigurationen, die eine Aktivierung erfordern.
Wie wird im Training die Auswahl des Client-Kanals zwischen NTLS und STC behandelt?
Der tatsächliche kryptografische Unterschied zwischen den beiden Client-Kanälen von Luna und warum die falsche Wahl eine Lücke zwischen Ihrer FIPS-Grenze und Ihrem tatsächlichen Sicherheitsstatus öffnet.
Der technische Unterschied zwischen den beiden Client-Konnektivitätsmodellen von Luna
Dies ist einer der am häufigsten missverstandenen Aspekte bei der Implementierung von Luna 7. Der Kurs behandelt beide Modelle ausführlich, was von entscheidender Bedeutung ist, da die Wahl des falschen Modells für Ihr Bedrohungsmodell eine erhebliche Diskrepanz zwischen der FIPS -Validierungsgrenze Ihres HSM und Ihrem tatsächlichen Sicherheitsniveau im Betrieb verursachen kann.
NTLS (Network Trust Link Service) stellt einen TLS-1.2-Kanal zwischen der Luna-Client-Software auf dem Host und dem HSM-Gerät her. Die Authentifizierung des Kanals erfolgt gegenseitig mittels eines zertifikatbasierten Handshakes: Der Client präsentiert sein Zertifikat (das während der Client-Registrierung beim Gerät registriert wurde), und das Gerät präsentiert sein Zertifikat (das dem Serverzertifikatspeicher des Clients hinzugefügt wurde). Beide Seiten überprüfen das Zertifikat der jeweils anderen Seite anhand ihres lokalen Vertrauensspeichers, bevor die TLS-Sitzung aufgebaut wird.
NTLS verwendet standardmäßig Port 1792. Der Zertifikatsaustausch während der Clientregistrierung ist ein manueller Prozess: Der Client exportiert sein Zertifikat (client export), registriert der Geräteadministrator es (client register), und die Partition wird dem Client zugewiesen (client assignPartitionDer Kurs behandelt diesen Arbeitsablauf einschließlich der häufigsten Fehlerarten, wie Zertifikatsablauf, CN-Fehler und Partitionszuordnungsfehler, die zu Folgendem führen: CKR_DEVICE_ERROR Rückgabewerte von PKCS#11-Anwendungen.
STC (Secure Trusted Channel) ist der Nachfolger von NTLS und der bevorzugte Kanal für FIPS-konforme Implementierungen. STC bietet einen kryptografisch stärkeren Kanal mit zusätzlichen Schutzfunktionen, die NTLS nicht bietet:
- Gegenseitige Authentifizierung Verwendung von HSM-generierten Identitätsschlüsseln, nicht von Host-Zertifikaten
- Integrität auf Nachrichtenebene bei jedem PKCS#11-Befehl und jeder Antwort, um Manipulationen an kryptografischen Anfragen während der Übertragung zu verhindern.
- Wiedergabeschutz über Sequenznummerierung
- Kanalbindung Dadurch wird die STC-Sitzung an die spezifische Partition gebunden, wodurch verhindert wird, dass ein kompromittierter Kanal auf eine andere Partition umgeleitet wird.
STC nutzt denselben Port wie NTLS (1792), verwendet aber einen völlig anderen Protokollstapel. Die clientseitige STC-Identität wird vom HSM während der Clientregistrierung generiert und im Token-Speicher des Clients abgelegt. Beim Verbindungsaufbau eines STC-Clients erfolgt ein kryptografischer Besitznachweis: Der Client beweist, dass er den zu seiner registrierten Identität gehörenden privaten Schlüssel besitzt, ohne diesen über das Netzwerk zu übertragen.
Die praktischen Hinweise aus der Schulung: Verwenden Sie STC für alle Bereitstellungen, bei denen das HSM zur Generierung oder Speicherung von Root-CA-Schlüsseln, Codesignaturschlüsseln oder anderen sensiblen Daten eingesetzt wird. Verwenden Sie NTLS nur dann, wenn STC vom Anwendungsstack nicht unterstützt wird oder die Integration bestehender Systeme zu aufwendig ist. Der Kurs behandelt Kompatibilitätsbeschränkungen; einige Luna SDK-Versionen und PKCS#11-Wrapper von Drittanbietern unterstützen STC noch nicht.
Was vermittelt das Training über Hochverfügbarkeit, Datensicherung und Wiederherstellung?
Was passiert, wenn ein HA-Mitglied ausfällt, warum die Wiederherstellung nicht automatisch erfolgt, wie das Luna Backup HSM 7 ins Spiel kommt und ab wann der rote PED-Schlüssel in Ihrem Runbook zu einer Abhängigkeit vom Benutzer wird.
Was passiert tatsächlich, wenn ein Mitglied einer HA-Gruppe offline geht?
Die HA-Implementierung von Luna 7 erfolgt softwareseitig: Die Luna-Client-Software verwaltet eine HA-Gruppe und verteilt kryptografische Operationen auf mehrere HSMs, die sich eine Klondomäne teilen. Aus Sicht der Anwendung erscheint die HA-Gruppe als einzelner PKCS#11-Slot. Lastverteilung und Failover werden vom Client transparent übernommen.
Anforderungen an HA-Gruppen : Alle HSMs einer Gruppe müssen dieselbe Klondomäne verwenden (die bei der Initialisierung über den roten PED-Schlüssel eingerichtet wird). In der HA-Gruppe erstellte Schlüssel werden automatisch synchronisiert und auf alle Gruppenmitglieder geklont, bevor die Operation, die den Schlüssel erstellt hat, der aufrufenden Anwendung eine Erfolgsmeldung zurückgibt. Dieses synchrone Klonen gewährleistet die hohe Konsistenz der HA-Gruppe: Ein Schlüssel ist für die Anwendung erst sichtbar, nachdem er auf allen aktiven Mitgliedern vorhanden ist.
HA-Wiederherstellungsmodus Hier treten die meisten Betriebsprobleme auf. Wenn ein HSM-Mitglied aus der HA-Gruppe ausfällt (Netzwerkausfall, Hardwareausfall oder Neustart), führen die verbleibenden Mitglieder weiterhin kryptografische Operationen aus. Das ausgefallene Mitglied wechselt in den Wiederherstellungsmodus. Nach der Wiederherstellung der Verbindung tritt es nicht automatisch wieder bei, sondern wird clientseitig nicht unterstützt. haAdmin Das Hilfsprogramm muss verwendet werden, um wichtige Daten von einem aktiven Mitglied auf das wiederhergestellte Mitglied zu synchronisieren, bevor dieses wieder der Gruppe hinzugefügt wird.
Die Schlüsselsynchronisierung während der Wiederherstellung nutzt den Klonmechanismus, der das geheime Klondomänen-Schlüssel (roter PED-Schlüssel) erfordert. In Umgebungen mit aktivierter automatischer Aktivierung und einem gut konfigurierten Wiederherstellungsverfahren ist dies weitgehend automatisiert. In Umgebungen, in denen der rote PED-Schlüssel in einem physischen Tresor aufbewahrt wird und der Zugriff durch zwei Personen erforderlich ist, kann die Wiederherstellung eines HA-Mitglieds die Planung eines manuellen Eingriffs erfordern – eine reale betriebliche Abhängigkeit, die im Betriebshandbuch berücksichtigt werden muss.
Lastverteilung In einer HA-Gruppe werden Operationen standardmäßig im Round-Robin-Verfahren auf die aktiven Mitglieder verteilt. Die Luna-Client-Konfiguration unterstützt gewichtetes Load Balancing und Sticky Sessions für Anwendungen, bei denen der Sitzungsstatus relevant ist. Die Schulung umfasst haAdmin Befehle zur Überprüfung des Gruppenstatus, des Mitgliederzustands und des Synchronisierungsstatus.
Datensicherung und -wiederherstellung mit dem Luna Backup HSM 7
HA-Klonen hält Gruppenmitglieder synchron, ist aber keine eigenständige Backup-Strategie. Es bietet keinen Schutz, wenn die Klondomäne selbst kompromittiert wird oder Sie eine Offline-Kopie der Partitionsschlüssel benötigen. Der Kurs behandelt das Luna Backup HSM 7 (verfügbar in den Varianten B700, B750 und B790, die jeweils bis zu 100 Partitionen des entsprechenden Authentifizierungstyps unterstützen) als dediziertes Gerät für diesen Zweck: Partitionsobjekte werden über eine PED-authentifizierte Sitzung mit demselben Domänenschlüsselmodell auf das Backup HSM geklont. Dadurch entsteht ein physisch entnehmbares, speicherbares Backup, mit dem eine Partition auf einem Ersatzgerät wiederhergestellt werden kann, ohne dass die Originalhardware benötigt wird. Die separate Anleitung von Encryption Consulting, „ Backing Up Key Material Using the Luna 7 Backup HSM“ , beschreibt das Vorgehen Schritt für Schritt detaillierter als die hier vorliegende Zusammenfassung des Schulungsmoduls.
Wichtige Migration Der Datenaustausch zwischen Partitionen oder zwischen HSMs mit unterschiedlichen Klondomänen (z. B. die Migration von einem Test-HSM zu einem separat initialisierten Produktions-HSM) erfordert das Verschlüsseln des Schlüsselmaterials mit einem Schlüsselverschlüsselungsschlüssel (KEK) und dessen erneuten Import. Die Schulung behandelt die folgenden Punkte: cmu und clonetool Hilfsprogramme für diesen Workflow und die FIPS-konformen Schlüsselverschlüsselungsmechanismen, die Luna 7 unterstützt.
Was umfasst die Schulung zum Thema Auditprotokollierung und Nachweis der Einhaltung von Vorschriften?
Das kryptografisch verkettete, manipulationssichere Protokoll hinter den PCI DSS-Anforderungen 10 und 3.7 sowie die White-PED-Key-Audit-Rolle, die Administratoren daran hindert, ihre Spuren zu verwischen.
HSM-Auditprotokollstruktur und Manipulationsnachweise
Das Audit-Logging-Subsystem von Luna 7 erzeugt kryptografisch verkettete Logeinträge. Jeder Logeintrag wird vom HSM signiert und enthält einen Hash des vorherigen Eintrags. Dadurch entsteht eine manipulationssichere Kette: Das Ändern oder Löschen eines Logeintrags unterbricht die Kette, was bei der Logverifizierung erkannt werden kann.
Die Audit-Rolle ist eine dedizierte HSM- Rolle speziell für die Protokollverwaltung und wird mit einem eigenen White-PED-Schlüssel authentifiziert. Diese Trennung ist beabsichtigt: Der Audit-Benutzer kann Protokolle lesen und exportieren, aber keine kryptografischen Operationen durchführen oder die HSM-Konfiguration ändern. Umgekehrt haben die Rollen SO und CO keinen Zugriff auf das Audit-Protokoll und können es auch nicht löschen. Diese Trennung stellt sicher, dass ein Administrator seine Spuren nicht durch das Löschen von Protokolleinträgen verwischen kann.
Protokolleinträge erfassen:
- Rollenbasierte An- und Abmeldungen: Zeitstempel, Rolle, Erfolg/Fehler, Sitzungs-ID
- Wichtige LebenszyklusereignisseErstellung, Löschung, Import, Export, mit Schlüsselhandle, Schlüsseltyp, Algorithmus und Schlüsselgröße
- Kryptografische Operationen: Operationstyp (signieren, verifizieren, verschlüsseln, entschlüsseln, verpacken, entpacken), Mechanismus (z. B.
CKM_RSA_PKCS,CKM_AES_CBC), Schlüsselgriff - RichtlinienänderungenWelche Richtlinie wurde geändert? Was waren die alten und neuen Werte? Welche Rolle hat die Änderung bewirkt?
- Manipulationsereignisse: Erkennung physischer Manipulationen, Nullsetzungsereignisse, fehlgeschlagene Authentifizierungsversuche
Für die PCI-DSS-Konformität liefert das Audit-Log die gemäß Anforderung 10 (Protokollierung aller Zugriffe auf kryptografische Schlüssel) und Anforderung 3.7 (Protokollierung aller Ereignisse im Schlüssellebenszyklus) erforderlichen Nachweise. Die Schulung behandelt den Export von Logs mithilfe von audit export, wie man die Integrität von Protokollen mithilfe der Audit-Rolle überprüft und wie man Luna-Audit-Protokolle zur zentralen Überwachung in ein SIEM-System weiterleitet.
Die im selben Modul behandelten Gerätestatuscodes dienen der Zustandsüberwachung des Luna-Geräts. Statuscodes sind spezifischen Hardware-, Firmware- und Betriebsbedingungen zugeordnet. Der Kurs behandelt die wichtigsten betriebsrelevanten Codes, darunter solche, die auf einen Batterieausfall (kritisch für wichtige Daten in nicht persistenten Partitionen), Speicherengpässe und Netzwerkschnittstellenfehler hinweisen.
Welche Integrationsvoraussetzungen sind für die praktischen Übungen im Rahmen des Trainings erforderlich?
Die praktischen Übungen setzen eine funktionierende Ausgangslage voraus, daher wird die Unterrichtszeit für die Luna 7-spezifische Konfiguration und nicht für die allgemeine Einrichtung der Umgebung verwendet:
- Luna Client-Software installiert auf dem Jump-Host oder der Workstation des Labors, passend zur im Laborumfeld verwendeten Firmware-Version, mit Administrator- oder Root-Rechten zur Installation und Konfiguration
- Netzwerkreichweite Zugriff auf die Luna Network HSM 7-Appliance oder den DPoD-Tenant im Labor über TCP-Port 1792 (NTLS/STC) sowie HTTPS-Zugriff auf die LunaSH-Verwaltungsschnittstelle der Appliance; Unternehmensproxys und VPN-Split-Tunnel-Regeln sind ein häufiges Hindernis für externe Teilnehmer und sollten vor der Laborsitzung überprüft werden.
- Praktische Vertrautheit mit PKCS#11-Konzepten (Slots, Tokens, Sessions, Mechanismen) und mindestens eine der Sprachen Java (JCA/JCE) oder OpenSSL, da die Integrationslabore darauf aufbauen, anstatt sie von Grund auf zu vermitteln.
- Komfortable Kommandozeilenbedienung unter Linux oder Windows, Da
lunacm,cmu,clonetoolundhaAdminAlle CLI-Dienstprogramme ohne GUI-Äquivalent werden im Kurs behandelt. - Ein physischer oder Remote-PED-Pfad für Live-GerätemoduleFalls dem Teilnehmer kein physisches PED zur Verfügung steht, werden im Rahmen der Schulung aufgezeichnete PED-Interaktionsanleitungen und der Fernzugriff auf das PED-Labor angeboten, anstatt das Thema auszulassen.
Teams, die keine Luna 7-Labor-Appliance zur Verfügung haben, sollten sich bei Encryption Consulting erkundigen, ob die Laborumgebung des jeweiligen Teilnehmers gemeinsam genutzt, dediziert oder DPoD-basiert ist, bevor sie von einer bestimmten Netzwerktopologie ausgehen.
Welche Themenbereiche zu SDK, API und erweiterter Integration werden im Training behandelt?
PKCS#11 Slot-Mapping, JCA/JCE Provider-Konfiguration, Funktionsmodule, SKS/PKA und REST – die Integrationsdetails, die die meisten Anwendungsfehler verursachen.
PKCS#11 Slot Mapping, JCA/JCE, Funktionsmodule und REST
PKCS # 11 ist die primäre Schnittstelle, über die Anwendungen mit Luna 7 interagieren. Der Luna-Client installiert eine PKCS#11-Providerbibliothek (libCryptoki2_64.so unter Linux, cryptoki.dll Unter Windows werden HSM-Partitionen PKCS#11-Slots zugeordnet. Jede Partition erscheint als ein Slot; eine HA-Gruppe erscheint als ein einzelner virtueller Slot, wobei die physischen Mitglieder abstrahiert werden.
Das Verständnis der Slot-Zuordnung ist für die Anwendungsintegration unerlässlich. slot list Befehl in der lunacm Das Dienstprogramm zeigt das aktuelle Slot-Layout inklusive Slot-Index, Partitionsbezeichnung, Partitionsseriennummer und HA-Gruppenzugehörigkeit an. Anwendungen, die Slot-Nummern fest codieren (anstatt sie über die Token-Bezeichnung auszuwählen), sind bei HSM-Änderungen anfällig. Die Schulung behandelt beide Ansätze und deren jeweilige Anwendungsfälle.
Luna SDK-MechanismenDie in PKCS#11-Aufrufen verwendeten kryptografischen Algorithmenbezeichner enthalten Luna-spezifische Erweiterungen, die über die Standard-PKCS#11-Mechanismusliste hinausgehen. Zum Beispiel: CKM_LUNA_AES_CBC_PAD Für die Leistungsoptimierung stehen bestimmte RSA-Mechanismen mit Luna-spezifischen Padding-Varianten zur Verfügung. Der Kurs behandelt, welche Mechanismen FIPS-konform sind und welche nur im Nicht-FIPS-Modus verfügbar sind.
JCA/JCE Die Integration der Java Cryptography Architecture / Java Cryptography Extension nutzt die LunaProvider als austauschbarer JCE-Provider. Der Provider bildet die kryptografischen API-Aufrufe von Java auf PKCS#11-Operationen ab. HSMGängige Integrationsmuster umfassen die Verwendung von LunaProvider Als prioritärer Anbieter für die Schlüsselerzeugung, während der standardmäßige JCE-Anbieter Operationen an Softwareschlüsseln durchführen kann, behandelt die Schulung die Konfiguration der Anbieterpriorität und die häufige Falle der unbeabsichtigten Generierung von Softwareschlüsseln bei Fehlkonfiguration des Anbieterstapels.
Funktionsmodule (FM) sind benutzerdefinierte Code-Module, die innerhalb der sicheren Umgebung des HSM ausgeführt werden. FMs ermöglichen es Unternehmen, eigene kryptografische Protokolle, Schlüsselerzeugungsverfahren oder Geschäftslogik zu implementieren, die innerhalb der Hardwaregrenzen ausgeführt werden müssen. Dies ist besonders nützlich für Anwendungen, bei denen die kryptografische Operation selbst nicht als Standard-PKCS#11-Aufruf ausgedrückt werden kann. Die Schulung umfasst die FM-API, den Signierungs- und Ladevorgang sowie die Sicherheitsprüfungsanforderungen für die FM-Bereitstellung.
Scalable Key Storage (SKS) und Private Key Activation (PKA) lösen die Herausforderung, eine große Anzahl privater Schlüssel auf einer einzelnen Partition zu verwalten. SKS ermöglicht die Skalierung des Schlüsselspeichers über die Kapazität des integrierten Flash-Speichers des HSM hinaus durch verschlüsselten externen Speicher, wobei der Wrapper-Schlüssel vom HSM verwaltet wird. PKA fügt dem Schlüsselverwendungsprozess einen Aktivierungsschritt hinzu, der eine explizite Entsperrung vor der Verwendung eines Schlüssels erfordert. Dadurch wird ein zeitlich oder bedingungsgebundener Schlüsselzugriff ermöglicht, ohne das Schlüsselmaterial selbst zu verändern.
REST-APIs und das Cloud Connection Gateway (CCC) erweitern Cloud-native und containerisierte Anwendungen, die das herkömmliche PKCS#11-Bibliotheksmodell nicht nutzen können, um die Funktionalität von Luna HSM. Das CCC stellt eine REST-Schnittstelle bereit, die als Proxy für die PKCS#11-Schicht fungiert und so HSM-gestützte Schlüsseloperationen von jedem HTTP-Client aus ermöglicht. Die Schulung umfasst die CCC-Bereitstellung, die Authentifizierung am REST-Endpunkt und die Zuordnung zwischen REST-Operationen und den zugrunde liegenden PKCS#11-Aufrufen.
Welche häufigen Fehlerursachen lernen Sie in der Schulung zu diagnostizieren?
Jedes der oben genannten Module enthält seine eigenen Fehlerszenarien; dadurch werden die wiederkehrenden Fehler in einer einzigen Fehlerbehebungsübersicht zusammengefasst, ähnlich wie es bei den abschließenden Bewertungsszenarien des Kurses der Fall ist.
| Symptom | Wahrscheinliche Ursache | Wo es abgedeckt ist |
|---|---|---|
CKR_DEVICE_ERROR aus einer PKCS#11-Anwendung | Abgelaufenes Clientzertifikat, CN-Fehler oder falsche Partitionszuordnung bei NTLS | Modul 4, NTLS vs. STC |
| HSM nach wiederholten PED-Präsentationen gesperrt. | Die falsche PED-Schlüsselfarbe wurde für die angeforderte Rolle angegeben, oder das M-von-N-Quorum hat den Ausfallschwellenwert überschritten. | Modul 2, PED-Authentifizierung |
| HA-Mitglieder treten der Gruppe nach einem Neustart nicht wieder bei. | Der Wiederherstellungsmodus erfordert manuelle Eingriffe haAdmin Resynchronisierung; sie erfolgt nicht automatisch | Modul 5, Hochverfügbarkeit und Wiederherstellung |
| Tastensynchronisierung hängt sich während der HA-Wiederherstellung auf. | Der rote PED-Schlüssel (Klondomänengeheimnis) ist nicht verfügbar, um die Resynchronisierung zu autorisieren. | Modul 5, Hochverfügbarkeit und Wiederherstellung |
| Die Anwendung generiert im Hintergrund Softwareschlüssel anstelle von HSM-gestützten Schlüsseln. | JCE-Provider-Priorität falsch konfiguriert; LunaProvider nicht der erste im Provider-Stack | Modul 7, SDK und Integration |
| HSM lehnt PED-Interaktion nach Erhalt eines neuen Geräts ab | Das Gerät befindet sich noch im sicheren Transportmodus und wurde nicht mit den korrekten STM-Anmeldeinformationen beendet. | Modul 2, PED-Authentifizierung |
| Die Überprüfung des Audit-Protokolls schlägt fehl oder zeigt einen Fehler an. | Die Integrität der Verarbeitungskette wurde durch eine Protokollbearbeitung außerhalb des Prozesses unterbrochen; dies ist als Manipulationsversuch und nicht als Fehler zu behandeln. | Modul 6, Audit-Protokollierung |
Wie ist die Ausbildung strukturiert und was beinhaltet die Zertifizierung?
Der Lehrplan folgt einer festgelegten Reihenfolge, wobei jedes Modul auf zuvor eingeführten Konzepten der pädagogischen Entwicklung und der Rollenverteilung aufbaut:
- Luna 7-Architektur und die drei Bereitstellungsformfaktoren
- PED-Authentifizierung, Quorum, Remote-PED, STM und Schlüsselzeremonieverfahren
- Partitionsarchitektur und Rollentrennung SO/CO/CU
- NTLS- vs. STC-Clientkanalauswahl
- Hohe Verfügbarkeit, Datensicherung über das Luna Backup HSM 7 und Wiederherstellung
- Audit-Protokollierung und Überwachung des Gerätestatus
- SDK-, PKCS#11-, JCA/JCE-, Funktionsmodule- und REST-Integration
- Abschlussprüfung und Teilnahmebescheinigung
Nach erfolgreichem Abschluss des Kurses und der Abschlussprüfung erhalten Sie ein Zertifikat mit CPE-Punkten, die für CISSP, CISM und andere Zertifizierungen, die einen Weiterbildungsnachweis erfordern, angerechnet werden können. Die Prüfung testet alle sieben technischen Module und dient dem Nachweis des praktischen Verständnisses, nicht nur der Wiedergabe von Definitionen.
Selbstgesteuertes On-Demand-Training oder Präsenztraining – welches Format passt zu Ihrem Team?
| Format | Am besten geeignet für | Laborumgebung | Zeitaufwand |
|---|---|---|---|
| Selbstgesteuertes Lernen auf Abruf | Einzelne Ingenieure schließen spezifische Modullücken (z. B. HA-Wiederherstellung oder PED-Verwahrung) | Gemeinsames oder DPoD-basiertes Labor, teilnehmergesteuert | 90-tägiger Zugriff, selbstgesteuert |
| Instruktor geführt | Teams, die Verfahren für mehrere Administratoren gleichzeitig standardisieren, oder Organisationen, die Fragen und Antworten zu ihrer eigenen Topologie benötigen | Eigenes Labor, geplante Sitzungen | Fester mehrtägiger Zeitplan |
| Maßgeschneidertes Labor plus aktives Engagement | Teams, die Schulungen mit einer Live-Implementierung, Migration oder HA-Neugestaltung von Luna 7 kombinieren | Umgebung, die der tatsächlichen Topologie des Kunden nachempfunden ist | Bezogen auf das Engagement |
Wer sollte an dieser Schulung teilnehmen?
Die oben beschriebene Modultiefe entspricht spezifischen Anwenderprofilen:
- PKI-Administratoren, die Luna-gestützte Zertifizierungsstellen verwaltenDie Module 2, 3, 5 und 6 haben höchste Priorität. Die Verfahren zur Verwaltung des PED-Schlüssels, die Trennung der Partitionsrollen, der HA-Wiederherstellungs-Workflow und die Anforderungen an das Audit-Log sind für alle Verantwortlichen einer Luna-basierten Root- oder ausstellenden Zertifizierungsstelle direkt relevant.
- Sicherheitsingenieure, die Anwendungen über PKCS#11 oder JCA/JCE mit Luna integrierenDie Module 4 und 7 bilden den Kern. Die Auswahl zwischen NTLS und STC, die Slot-Zuordnung, die Provider-Konfiguration und die Mechanismuskompatibilität sind die Probleme, die die meisten Integrationsfehler verursachen.
- Sicherheitsbetriebsingenieure, die für HSM-Überwachung und Compliance verantwortlich sindModul 6 ist der Einstiegspunkt; Modul 3 wird benötigt, um den Kontext der Rollen und ihrer Beziehung zu prüfbaren Ereignissen zu verstehen.
- Ingenieure, die PQC-Migrationsprogramme erstellenDie FM-Funktionalität von Luna 7 und der wichtige Migrationsworkflow (Modul 5 und Modul 7) sind von direkter Relevanz. Hybride Zertifikatshierarchien, die sowohl RSA/ECDSA- als auch ML-DSA/ML-KEM-Operationen unterstützen müssen, erfordern HSM-Ebenenänderungen an Partitionsrichtlinien und in einigen Fällen FM-Bereitstellung zur Unterstützung von Algorithmen, die noch nicht in der Standard-Firmware enthalten sind.
Welche Einschränkungen gibt es beim On-Demand-Training mit Luna 7?
Der Kurs ist bewusst so konzipiert, dass die Lücken benannt werden müssen, anstatt sie erst während der Durchführung zu entdecken:
- Es vermittelt, wie man eine Luna 7-Implementierung diagnostiziert und betreibt; es ersetzt jedoch nicht die persönliche Betreuung vor Ort während eines tatsächlichen Produktionsvorfalls.
- Wenn einem Teilnehmer, der in seinem eigenen Tempo lernt, kein physisches PED zur Verfügung steht, stützen sich PED-abhängige Module auf aufgezeichnete Demonstrationen und den Fernzugriff auf das PED-Labor anstatt auf die praktische Handhabung physischer Schlüssel. Dies ist eine wesentlich andere Erfahrung als die Wartungsverfahren an einem realen Gerät.
- Der Lehrplan zielt auf die Firmware und die Tools von Luna 7 ab; die Administration von Luna 5.x oder 6.x wird nicht eingehend behandelt, was für Organisationen, die sich mitten in der Migration befinden, nach wie vor von Bedeutung ist.
- Die Teilnahme am Schulungsprogramm beinhaltet keine Supportleistungen von Thales, keine Hardware-Garantieleistungen und keine Firmware-Lizenzen; diese bleiben vom Schulungsprogramm selbst getrennt.
- DPoD-spezifische betriebliche Nuancen (Abrechnung, Mandantenbereitstellung, Cloud-spezifische SLAs) werden weniger ausführlich behandelt als die Administration von On-Premises-Geräten.
- Das selbstgesteuerte Lernformat erfordert Disziplin; Teams, die ein vorgegebenes Lerntempo oder die direkte Rechenschaftspflicht mehrerer Mitarbeiter benötigen, sollten stattdessen das vom Ausbilder geleitete Format wählen.
- Der Kurs vermittelt die Abläufe bei Zeremonien und die Gestaltung von Reinigungsprozeduren, erstellt aber weder das spezifische Zeremonienskript noch die Liste der Reinigungskräfte für Ihre Organisation; diese Ausarbeitung muss weiterhin intern oder durch einen externen Dienstleister erfolgen.
Was würde Encryption Consulting empfehlen?
Schulungen schließen Wissenslücken, ersetzen aber keine Architekturprüfung. Unsere Empfehlung für die meisten Teams, die diesen Kurs evaluieren: Nutzen Sie ihn, um die PED-Verwaltung, die Wiederherstellung von Hochverfügbarkeitszertifikaten und die Prüfverfahren für alle, die mit der Luna-7-Umgebung arbeiten, zu standardisieren. Ergänzen Sie dies durch eine Topologieprüfung, falls diese noch nicht durchgeführt wurde. Wenn Ihre Luna-7-Umgebung eine Root- oder ausstellende Zertifizierungsstelle unterstützt, führen Sie die Inhalte des Schlüsselzeremonienmoduls vor Ihrer nächsten geplanten Zeremonie anhand Ihrer tatsächlichen Liste der Verwalter und Ihres PED-Schlüsselinventars durch – nicht anhand eines hypothetischen.
Für Organisationen, die die operative Tiefe der Schulung wünschen, ohne die Verwaltung des Appliance-Lebenszyklus, des Patchings und der Firmware-Upgrades intern durchführen zu müssen, bietet Encryption Consulting mit HSM-as-a-Service eine verwaltete Luna-7-Umgebung mit denselben PKCS#11/JCA-Schnittstellen, die auch in diesem Kurs behandelt werden. Die Umstellung auf FIPS 140-3-Firmware, die HA-Topologie und die Datensicherung sind Teil des Service und werden nicht intern durchgeführt. Teams, die eine praktische Architekturprüfung, ein HA-Redesign, eine PQC-Readiness-Bewertung ihrer bestehenden Luna-7-Umgebung oder die Entwicklung von Zeremonienskripten für eine spezifische Umgebung benötigen, sollten die HSM-Services von Encryption Consulting in Betracht ziehen . Diese werden durch die On-Demand-Schulung bewusst nicht ersetzt.
Fazit
Die meisten Probleme mit Luna 7 im Produktivbetrieb lassen sich auf Lücken zurückführen, die dieser Kurs schließen soll: ein PED-Schlüssel, der der falschen Rolle zugewiesen wurde, oder ein HA-Mitglied, das der Gruppe nicht wieder beigetreten ist, weil niemand den Kurs durchgeführt hat. haAdminEine NTLS-Implementierung mit hochsensiblen Schlüsseln, die eigentlich STC hätten verwenden sollen, oder eine Schlüsselzeremonie, die nie protokolliert und bezeugt wurde – all das sind Beispiele dafür. Die acht hier behandelten Module – Architektur, PED-Authentifizierung und Schlüsselzeremonien, Partitionen, NTLS vs. STC, Hochverfügbarkeit und Datensicherung, Audit-Protokollierung, Integrationsvoraussetzungen und SDK-/API-Integration – sind direkt mit den operativen Entscheidungen verknüpft, von denen der Erfolg oder Misserfolg einer Luna-7-Implementierung abhängt.
Häufig gestellte Fragen
Benötige ich Zugriff auf ein physisches Luna 7-Gerät, um an dieser Schulung teilzunehmen?
Nein. Der On-Demand-Kurs nutzt eine gemeinsam genutzte oder DPoD-basierte Laborumgebung, die im Rahmen der Anmeldung bereitgestellt wird. Sie benötigen daher keine eigene Luna 7-Hardware. Der praktische Umgang mit elektronischen Geräten wird im Selbstlernformat durch aufgezeichnete Demonstrationen und Fernzugriff auf das Labor vermittelt, nicht durch ein Gerät vor Ort. Teams, die speziell praktische Übungen zur sicheren Verwahrung elektronischer Geräte benötigen, sollten sich nach einem Kurs mit Dozentenbegleitung erkundigen.
Ist diese Schulung nur für Thales Luna 7 oder umfasst sie auch ältere Luna-Generationen?
Der Lehrplan konzentriert sich auf Luna 7 (Network HSM 7, PCIe HSM 7 und Luna Cloud HSM via DPoD) und dessen aktuelle Firmware und Tools. Die Administration von Luna 5.x oder 6.x wird nicht detailliert behandelt. Organisationen, die sich mitten in der Migration von einer älteren Luna-Generation befinden, sollten dies bei der Anmeldung angeben, damit die Schulung mit migrationsspezifischen Hinweisen kombiniert werden kann.
Erfüllt die Absolvierung des Kurses allein die Anforderungen des FIPS 140-3- oder PCI DSS-Audits?
Nein. Die Validierung nach FIPS 140-3 ist eine Eigenschaft der Firmware und Hardware des HSM und nicht eine Frage der Mitarbeiterschulung. Die PCI-DSS-Konformität hängt von Ihrer gesamten Kontrollumgebung ab, nicht von einem einzelnen Kurs. Die Schulung vermittelt die Verfahren zur Verwahrung von PEDs, zur Rollentrennung und zur Protokollierung von Prüfprotokollen, die Prüfer typischerweise abfragen. Die Teilnahme an der Schulung stärkt Ihre Beweisführung und verringert die Wahrscheinlichkeit eines Beanstandungsgrundes, ersetzt aber weder die Validierung selbst noch eine Konformitätsbewertung.
Worin unterscheidet sich dies von dem umfassenderen On-Demand-HSM-Schulungsprogramm von Encryption Consulting?
Encryption Consulting bietet auch ein breiteres Spektrum an Dienstleistungen an. Übersicht über das On-Demand-HSM-Training Dieser Artikel und der zugehörige Kurs stellen Luna 7 und Entrust nShield auf Programmebene vor. Sie bieten eine detaillierte technische Analyse der einzelnen Module des Luna-7-Lehrplans: PED-Tastenfarben, Partitionsrichtlinienattribute, HA-Wiederherstellungsmechanismen und Details zur PKCS#11-Integration, die in der Programmübersicht nicht so ausführlich behandelt werden.
Was passiert, wenn ich die Abschlussprüfung nicht bestehe?
Die 90-tägige Anmeldefrist umfasst alle Module, Übungsanleitungen und Referenzmaterialien. Teilnehmer haben somit die Möglichkeit, Inhalte erneut durchzugehen und die Prüfung innerhalb dieses Zeitraums zu wiederholen. Wenden Sie sich bei der Anmeldung direkt an Encryption Consulting, um die aktuellen Regelungen zur Wiederholung der Prüfung sowie mögliche Verlängerungsoptionen für Teams, die mehr Zeit benötigen, zu erfahren.
Einschreiben
Das HCSE Luna 7 On-Demand-Training von Encryption Consulting ist unter training.encryptionconsulting.com verfügbar . Die Anmeldung beinhaltet 90 Tage Zugriff auf alle Module, Übungsanleitungen und Referenzmaterialien. Der vollständige Kursplan steht vor der Anmeldung zum Download bereit.
Für Teams, die eine von einem Ausbilder geleitete Schulung, kundenspezifische Laborumgebungen oder eine Luna 7-Schulung in Kombination mit aktiven HSM-Implementierungs- oder Migrationsprojekten benötigen, wenden Sie sich bitte an [email protected].
Encryption Consulting ist ein weltweit führender Anbieter von angewandter Kryptographie, PKI, Zertifikatslebenszyklusmanagement, HSM-Implementierung und Post-Quanten-Verschlüsselung. Über 100 Fortune-500-Unternehmen vertrauen uns. encryptionconsulting.com
Referenzen
- NIST CMVP, Zertifikat Nr. 4684, Thales Luna K7 Kryptografiemodul, FIPS 140-3 Level 3
- Thales, Luna HSMs FIPS 140-3 Validierung
- Thales-Dokumente, Luna Network HSM 7 Produktübersicht
- Thales-Dokumente, Multifaktor-Quorum-Authentifizierung und PED-Schlüsselreferenz
- Thales-Dokumente, Partitionssicherung und -wiederherstellung
- NIST SP 800-57 Teil 2, Empfehlung für das Schlüsselmanagement
- Was umfasst diese Schulung und warum ist sie wichtig?
- Welche Grundlagen der Luna 7-Architektur werden im Training vermittelt?
- Was ist die FIPS-140-Grenze auf Luna 7 und wie wird sie im Training behandelt?
- Welche Bereitstellungstopologie-Szenarien werden im Training abgedeckt?
- Wie werden im Training die Authentifizierung, das Quorum und die Schlüsselzeremonien von PEDs vermittelt?
- Wie werden Partitionsarchitektur und Rollentrennung im Training erklärt?
- Wie wird im Training die Auswahl des Client-Kanals zwischen NTLS und STC behandelt?
- Was vermittelt das Training über Hochverfügbarkeit, Datensicherung und Wiederherstellung?
- Was umfasst die Schulung zum Thema Auditprotokollierung und Nachweis der Einhaltung von Vorschriften?
- Welche Integrationsvoraussetzungen sind für die praktischen Übungen im Rahmen des Trainings erforderlich?
- Welche Themenbereiche zu SDK, API und erweiterter Integration werden im Training behandelt?
- Welche häufigen Fehlerursachen lernen Sie in der Schulung zu diagnostizieren?
- Wie ist die Ausbildung strukturiert und was beinhaltet die Zertifizierung?
- Selbstgesteuertes On-Demand-Training oder Präsenztraining – welches Format passt zu Ihrem Team?
- Wer sollte an dieser Schulung teilnehmen?
- Welche Einschränkungen gibt es beim On-Demand-Training mit Luna 7?
- Was würde Encryption Consulting empfehlen?
- Fazit
- Häufig gestellte Fragen
