Ir al contenido

¡Se acercan los certificados de 47 días! ¿Estás preparado?

Actúa ahora →

Análisis en profundidad: Capacitación bajo demanda de Encryption Consulting sobre HSM Entrust nShield

entrust-nshield-hsm-training

La capacitación bajo demanda de Encryption Consulting sobre nShield HSM es un curso de siete módulos que guía a los profesionales desde los fundamentos de la criptografía hasta la arquitectura de Security World, el diseño de quórum ACS, la configuración RFS, la integración PKCS#11, la conmutación por error de HSM Pool, CodeSafe y la criptografía postcuántica. A diferencia de la documentación del proveedor, que se limita a la configuración, este curso abarca las decisiones operativas que determinan si un entorno nShield es recuperable, seguro y está correctamente integrado. Esta descripción detallada explica el contenido de cada módulo, en el orden presentado, para que los equipos puedan evaluar si aborda sus necesidades específicas antes de inscribirse.

Respuesta rápida: ¿Qué abarca esta capacitación de nShield HSM?

El curso abarca siete módulos: fundamentos de criptografía; plataforma nShield y modelo Security World; configuración e instalación, incluyendo RFS e inscripción de clientes; Security World y creación de claves con modo FIPS y diseño de quórum ACS/OCS; administración de HSM, incluyendo operaciones remotas, actualizaciones de firmware y recuperación ante desastres; funciones avanzadas, incluyendo HSM Pool, balanceo de carga, PKCS#11, activación de funciones y CodeSafe; y criptografía postcuántica y el papel del HSM en la migración a PQC. La finalización del curso completo y una puntuación del 70 % o superior en el examen otorgan créditos CPE de ISC2 para las certificaciones CISSP, CISM y otras. El curso está disponible en training.encryptionconsulting.com por 1,699 $ con acceso de por vida.

Módulo 1: Introducción a la criptografía

Si no tienes conocimientos previos de criptografía, empieza por aquí: este módulo desarrolla el vocabulario de clave pública y certificados que se presupone para el resto del curso.

La base antes que el hardware.

El curso comienza con los fundamentos criptográficos esenciales: criptografía de clave simétrica y asimétrica, cifrado híbrido, funciones hash y firmas digitales. A continuación, los conecta con la infraestructura de clave pública y los certificados digitales . Para los ingenieros que se iniciaron en los HSM desde una perspectiva operativa o de cumplimiento normativo, en lugar de una criptográfica, este módulo facilita la comprensión del material posterior. Es imposible entender por qué una clave nunca debe salir del perímetro del HSM , o qué protege realmente una operación de firma, sin un modelo mental sólido de criptografía de clave pública y confianza en los certificados. El módulo es deliberadamente independiente de la plataforma, estableciendo el vocabulario sobre el que se basan los módulos específicos de nShield.

Módulo 2: Introducción al módulo de seguridad de hardware nShield

Qué es un HSM, por qué importa el límite del hardware y el concepto de Security World que hace que nShield se comporte de manera diferente a cualquier otra plataforma.

El modelo mundial de seguridad y por qué es importante

Una vez explicados los conceptos básicos de criptografía, el curso presenta el módulo de seguridad de hardware (HSM): qué es un módulo de seguridad de hardware, por qué es importante establecer un límite de seguridad de hardware en relación con un almacén de claves de software, y cómo la plataforma nShield valida dicho límite según el nivel 3 de FIPS 140-2, que exige evidencia física de manipulación, resistencia a la manipulación y autenticación basada en la identidad. El nivel 3 requiere que el módulo responda a la detección de manipulación, protegiendo la clave del módulo para que una vulneración física no genere material de clave utilizable.

El concepto clave que se introduce aquí es el Mundo de Seguridad. Mientras que la mayoría de los HSM vinculan las claves de forma permanente a un único dispositivo físico, nShield abstrae la gestión de claves en un dominio criptográfico que puede abarcar varios HSM. Un Mundo de Seguridad es una colección de módulos nShield, junto con los datos de gestión de claves que los conectan, todos compartiendo una única clave maestra. Esta clave maestra nunca existe en texto plano fuera del HSM: se genera dentro del módulo y solo sale de él cifrada bajo el Conjunto de Tarjetas de Administrador. Cada clave de aplicación en el mundo se almacena fuera del HSM, en un disco host común o en un RFS, como un bloque de claves cifrado que solo puede ser descifrado por un módulo perteneciente al mismo Mundo de Seguridad. El bloque es inútil sin un módulo en el mundo que lo descifre.

Este módulo presenta la familia de hardware nShield, que comparte el mismo modelo Security World y el firmware nCore:

  • Borde del escudo: Módulo de seguridad de hardware (HSM) portátil con conexión USB; de bajo rendimiento, con certificación FIPS, utilizado normalmente para ceremonias de CA raíz sin conexión y estaciones de trabajo para desarrolladores.
  • nShield Solo / Solo XC: Tarjeta PCIe integrada directamente en un servidor host; elimina la latencia de la red; vincula la capacidad criptográfica a ese host físico.
  • nShield Connect (y el actual nShield 5c): Dispositivo 1U conectado a la red y compartido entre varios clientes a través de TCP/IP; el modelo de implementación empresarial convencional; el nShield 5c es el sucesor de última generación del Connect XC.
  • nShield como servicio (nSaaS): Instancias dedicadas de nShield para un solo inquilino, alojadas por Entrust y ofrecidas mediante suscripción, que utilizan las mismas herramientas de Security World que los módulos locales y permiten implementaciones híbridas sin necesidad de rediseñar el código del cliente.

Topología de despliegue: Contenido del curso en diferentes formatos

modelo de implementaciónFactor de formaCaso de uso principalmodelo HA
Ceremonia de CA raíz sin conexiónnShield Edge (USB)Generación y protección de claves raíz de CA en un entorno físicamente aislado.Dispositivo único; copias de seguridad de los blobs clave en un archivo protegido por ACS
Alto rendimiento integradonShield Solo / Solo XC (PCIe)Firma o descarga de TLS en un único servidor donde la latencia de la red es inaceptable.Distribución de carga entre dispositivos PCIe en el mismo servidor
HSM empresarial compartidonShield Connect / nShield 5c (red)Servicio HSM centralizado para múltiples hosts cliente; PKI, firma de código, cifrado de bases de datos.Grupo HSM o reparto de carga entre varios dispositivos Connect
Nube / híbridonShield como servicioCapacidad HSM sin hardware local; híbrido con Security World localAlta disponibilidad gestionada por el proveedor; mismas herramientas de cliente que en las instalaciones.

Módulo 3: Configuración e instalación

Desde el concepto hasta la implementación en funcionamiento: la pila de software, dónde residen realmente los datos clave y cómo se mantienen sincronizados los clientes y el RFS.

Arquitectura de software de nShield, inscripción de clientes y RFS

Este módulo abarca desde el concepto hasta la implementación práctica. El software nShield ejecuta un servidor de hardware (el demonio local que gestiona toda la comunicación entre las bibliotecas criptográficas del host y el HSM ) y un conjunto de utilidades de línea de comandos basadas en la API nCore. El curso describe la arquitectura del software, los pasos de instalación en el cliente, la ubicación de archivos importantes (el directorio kmdata, donde se almacenan los blobs de claves y los datos globales) y la configuración de nShield Connect a través de su panel frontal.

El Sistema de Archivos Remotos (RFS) es el concepto operativo único que se enseña en este módulo. Dado que las claves de aplicación se almacenan como blobs cifrados fuera del HSM, estos blobs necesitan un repositorio canónico. El RFS es el repositorio principal de los blobs de datos y claves de Security World; un nShield Connect mantiene su propia copia y se sincroniza con ella. Se explican en detalle dos comportamientos, ya que son los que suelen generar inconsistencias en las implementaciones: Autopush (que permite al Connect enviar la configuración automáticamente en lugar de requerir la transferencia manual de archivos) y la exportación del registro del HSM al RFS para su almacenamiento centralizado. El registro de clientes, que autoriza a un host a comunicarse con un nShield Connect, se aborda tanto a través del panel frontal como del flujo de trabajo de línea de comandos nethsmenroll. El módulo finaliza con un laboratorio práctico que muestra un proceso completo de registro de clientes.

Soluciones HSM personalizables

Obtenga soluciones y servicios HSM de alta seguridad para proteger sus claves criptográficas.

Módulo 4: El mundo de la seguridad y las llaves

El módulo de mayor importancia: el modo FIPS permanente, el quórum ACS y las decisiones de protección de claves que determinan si su entorno es recuperable alguna vez.

Modo FIPS, diseño de quórum ACS y protección de claves

Aquí es donde el curso concentra su énfasis, y con razón: las decisiones que se toman aquí son permanentes para el mundo de la seguridad, y los errores en la configuración de las tarjetas son la principal causa de entornos nShield irrecuperables. El módulo comienza con el modo FIPS: qué restringe realmente el modo FIPS 140-2 Nivel 3 (importación y exportación de claves, y operaciones permitidas sin autorización) y las ventajas y desventajas de operar un entorno en modo FIPS frente a uno que no lo sea, una decisión que los equipos suelen tomar a ciegas y de la que luego se arrepienten.

La creación de Security World se realiza de principio a fin. La configuración más importante es el quórum del Conjunto de Tarjetas de Administrador (ACS). El ACS protege el propio Security World: autoriza las operaciones más sensibles, incluyendo la recuperación de tarjetas de operador, la adición de HSM al mundo y la restauración del mundo a un módulo nuevo. Se crea una sola vez como un quórum K de N: se deben presentar K tarjetas de N para autorizar una operación protegida. Esta proporción K:N se fija en el momento de la creación y no se puede modificar posteriormente. Si se pierden más de (N menos K) tarjetas, el Security World se vuelve irrecuperable. El curso abarca el diseño del ACS K:N en función de las restricciones de custodia reales: cuántos custodios de confianza existen, cómo se distribuyen geográficamente y cómo se programarán las ceremonias de recuperación.

Los conjuntos de tarjetas de operador (OCS) protegen las claves de la aplicación, no el mundo exterior. Cada OCS también es un quórum K-de-N limitado a las claves creadas bajo él; las tarjetas deben estar físicamente presentes para que la aplicación pueda usar esas claves, lo que proporciona un control genuino de dos personas sobre una clave de firma. Se describen tres métodos distintos de protección de claves:

  • Protección del módulo: Se puede usar siempre que se cargue cualquier módulo en el mundo, sin necesidad de tarjeta ni contraseña. Ideal para servicios de alta disponibilidad sin supervisión, donde el control de acceso físico se encuentra en otro lugar.
  • Protección OCS: Requiere la presencia del quórum de tarjetas de operador. Control interactivo más robusto; el costo operativo radica en que las tarjetas deben estar en los lectores.
  • Protección de tarjeta blanda: Un token lógico basado en contraseña que protege las claves sin necesidad de tarjetas inteligentes físicas; resulta útil cuando los lectores de tarjetas no son prácticos pero la protección del módulo es demasiado débil.

El módulo fundamenta todo esto en las utilidades que todo operador de nShield utiliza a diario: enquiry (estado del módulo, versión del firmware, modo operativo), nfkminfo (inspección del entorno y listado de conjuntos de tarjetas ACS y OCS) y KeySafe (la interfaz gráfica de usuario Java para la gestión de claves y conjuntos de tarjetas). Un laboratorio práctico cubre la generación de claves para un sistema OCS.

Consideraciones clave para la ceremonia de creación del mundo de seguridad nShield

La creación de Security World es, en esencia, una ceremonia de claves: un proceso controlado que establece el ACS y la clave maestra que protegerá todas las claves de las aplicaciones durante la vida útil del entorno. El módulo guía a los profesionales a través de los requisitos de una ceremonia adecuada:

  1. Selección de custodios y determinación del tamaño del quórum: Identificar custodios de confianza, elegir K:N (normalmente 2 de 3 o 3 de 5 para lograr un equilibrio entre conveniencia operativa y seguridad), confirmar la distribución geográfica de los custodios.
  2. Inscripción de la tarjeta y asignación del PIN: Cada tarjeta ACS se imprime durante la creación del mundo; el PIN PED opcional añade una capa de contraseña a la propia tarjeta.
  3. Creación del conjunto de tarjetas de operador: Las tarjetas OCS se crean para cada tipo de clave de aplicación; la relación K:N puede diferir de la ACS en función de los requisitos operativos.
  4. Copias de seguridad y almacenamiento externo: Se crean tarjetas ACS y OCS duplicadas para su recuperación; las copias externas deben almacenarse en ubicaciones seguras y con acceso controlado.
  5. Copia de seguridad de datos mundiales: Se realiza una copia de seguridad del directorio de datos de Security World (kmdata); junto con las tarjetas ACS, esto permite la restauración del sistema a un nuevo módulo de hardware.
  6. Documentación: Los números de serie de las tarjetas, las asignaciones de custodia, los valores K:N y las ubicaciones de almacenamiento están documentados y protegidos; esta documentación es tan confidencial como las propias tarjetas.

Módulo 5: Administración y actualizaciones de HSM

Operaciones del segundo día: funcionamiento remoto de los HSM, actualización del firmware sin inutilizar un módulo y recuperación en caso de pérdida de tarjetas o custodios.

Administración remota, control de firmware y recuperación ante desastres

La administración remota resuelve un problema real: los dispositivos nShield Connect se encuentran en centros de datos con acceso restringido, pero la autenticación mediante tarjetas tradicionalmente requiere la presencia de una persona con las tarjetas físicas en el dispositivo. El curso distingue dos funcionalidades remotas que los equipos suelen confundir: un operador remoto permite cargar claves protegidas por OCS en un módulo remoto, mientras que la administración remota permite a los titulares de tarjetas presentarlas a un dispositivo remoto a través de un canal seguro. Las ranuras dinámicas y la lista de tarjetas autorizadas son los mecanismos que garantizan la seguridad en la presentación remota de tarjetas; la lista de tarjetas autorizadas limita las tarjetas remotas que un módulo aceptará, cerrando así la vulnerabilidad que los lectores remotos podrían exponer.

Las actualizaciones de firmware reciben un tratamiento minucioso, ya que una actualización de firmware de HSM no es un parche rutinario. El curso abarca consideraciones sobre la actualización, advertencias explícitas (una transición interrumpida o incorrecta puede inutilizar un módulo o restaurarlo a su estado de fábrica), cómo identificar el firmware actual y cómo realizar actualizaciones en un nShield Connect tanto a través del panel frontal como de la línea de comandos.

La recuperación ante desastres es la recompensa de toda la arquitectura del conjunto de tarjetas. El módulo abarca:

  • Recuperación de contraseña para credenciales de tarjetas blandas y tarjetas.
  • Recuperación del conjunto de tarjetas de administrador: Lo que es posible y lo que no lo es cuando se pierden las tarjetas ACS, está determinado completamente por la relación K:N elegida en el Módulo 4.
  • Sustitución de OCS y recuperación de claves utilizando la utilidad rocs (reemplazar conjunto de tarjetas de operador), que migra las claves de un conjunto de tarjetas de operador a uno nuevo; el procedimiento que guarda un entorno cuando se pierden las tarjetas de operador o un custodio se marcha.

Guía de modos de fallo: Cuando los entornos nShield se vuelven irrecuperables

Escenario de falloEstado del productoRuta de recuperaciónPrevención
Pérdida de tarjeta ACS por debajo del quórumMás de (N menos K) tarjetas ACS perdidas o destruidasNinguno: Security World es irrecuperable; los HSM afectados deben reinicializarse y todas las claves de aplicación deben recrearse.Elija K:N con redundancia adecuada; mantenga tarjetas duplicadas fuera de las instalaciones; asigne custodios de respaldo.
Pérdida de tarjeta OCS por debajo del quórumSe perdieron más de (N menos K) tarjetas OCS para un conjunto de claves.La utilidad rocs migra las claves a un nuevo OCS si el quórum de ACS está intacto.Mantener duplicados de OCS fuera de las instalaciones; documentar la asignación de tarjetas a llaves.
Actualización de firmware interrumpidaFallo de alimentación o imagen incorrecta durante la transición del firmware.Es posible que el módulo requiera un restablecimiento de fábrica; Security World en RFS permanece; vuelva a registrar el módulo y restaure los datos del mundo.Siga estrictamente el procedimiento de actualización del proveedor; actualice durante la ventana de mantenimiento; tenga un módulo de respaldo.
pérdida de datos de RFSFallo del disco del host sin copia de seguridadSe perdieron los blobs de claves; las claves deben regenerarse; las tarjetas ACS y OCS sobreviven pero no tienen blobs correspondientes para proteger.Realizar copias de seguridad del directorio kmdata de forma continua; tratar RFS como una base de datos PKI.
Fallo de hardware del módulo HSMUn módulo falla; los demás están operativos.Los módulos restantes en Security World continúan prestando servicio a las operaciones clave; reemplace el módulo averiado e inscríbase en el mundo existente.Implemente un mínimo de dos dispositivos Connect por entorno; HSM Pool o reparto de carga.

Módulo 6: Funcionalidades avanzadas de HSM

Ampliación de la funcionalidad más allá de un único HSM: rendimiento, conmutación por error, integración con terceros y ejecución de código personalizado dentro del marco FIPS con CodeSafe.

Compartir carga, grupo HSM, PKCS#11, activación de funciones y CodeSafe

Una vez que un único HSM funciona, las preguntas se centran en el rendimiento y la resiliencia. nShield ofrece dos modelos distintos:

  • Compartiendo carga Distribuye las operaciones entre varios módulos que contienen las mismas claves protegidas por OCS, lo que aumenta el rendimiento a la vez que preserva la protección de claves basada en tarjetas.
  • Modo de grupo HSM Presenta varios módulos a la aplicación como un único recurso lógico con conmutación por error automática, pero funciona con claves protegidas por módulo, por lo que la resiliencia implica un enfoque de protección de claves diferente al del reparto de carga. La elección entre ambos se reduce a una decisión entre rendimiento y control de claves.

PKCS#11 es la interfaz de integración principal para la mayoría de las aplicaciones de terceros, y la biblioteca nShield PKCS#11 asigna Security World y sus conjuntos de tarjetas al modelo estándar de ranura/token PKCS#11. El módulo explica cómo se manifiesta la protección OCS y de tarjetas de software a través de PKCS#11 y la configuración que determina qué claves puede ver una aplicación.

La activación de funciones es un detalle operativo que dificulta más implementaciones de las que debería: muchas capacidades de nShield requieren licencia y deben habilitarse con un archivo de activación, cuyo procedimiento varía según se trate de módulos PCIe, USB o de red. El curso abarca los tres métodos.

CodeSafe es la capacidad que realmente distingue a nShield de la mayoría de los HSM. Permite compilar y ejecutar código de aplicación personalizado dentro del entorno validado por FIPS del HSM, no solo operaciones criptográficas, sino también lógica de negocio arbitraria que debe ejecutarse en un entorno protegido contra manipulaciones. Esta es la solución de nShield para casos de uso que no pueden expresarse mediante llamadas PKCS#11 estándar: esquemas de derivación de claves personalizados, protocolos de firma a medida o lógica sensible que nunca debe interactuar con el sistema operativo del host.

Módulo 7: Criptografía Postcuántica (PQC)

El módulo de preparación cuántica: algoritmos PQC del NIST y el papel del HSM en la protección de claves post-cuánticas y jerarquías de certificados híbridos.

Dónde encaja nShield en la migración de PQC

El módulo técnico final aborda la migración que todo equipo de infraestructura criptográfica está planificando. Introduce la criptografía postcuántica, las categorías de algoritmos PQC y los esquemas de firma estandarizados por el NIST más relevantes para la firma de código y la PKI, incluidos ML-DSA (FIPS 204) y SLH-DSA (FIPS 205).

La migración a PQC no se limita a un simple cambio de algoritmo: es un problema de gestión de claves, y el HSM es donde deben residir las nuevas claves privadas. Este módulo describe el papel que desempeñan los HSM en la transición: la protección de las claves privadas PQC , la compatibilidad con jerarquías de certificados híbridos que deben firmar con algoritmos clásicos y postcuánticos durante el período de migración, y la dependencia del firmware y la compatibilidad con las nuevas funciones para los nuevos mecanismos. Los equipos que desarrollan arquitecturas cripto-ágiles reconocerán en este módulo la conexión entre las operaciones de nShield y su hoja de ruta PQC a largo plazo.

Evaluación final y créditos CPE

Al completar el curso completo y obtener una calificación del 70 % o superior en el examen final, se obtiene un Certificado de Finalización que otorga créditos de formación continua de ISC2, aplicables a las certificaciones CISSP, CISM y otras que requieren formación continua documentada. El examen evalúa los siete módulos y está diseñado para validar la comprensión operativa, más que la memorización de definiciones.

Soluciones HSM personalizables

Obtenga soluciones y servicios HSM de alta seguridad para proteger sus claves criptográficas.

¿A quién va dirigido este curso?

  • Administradores de PKI que gestionan CA respaldadas por nShield: Los módulos 4 y 5 son de máxima prioridad. El diseño del quórum de ACS y OCS, la creación de Security World y los procedimientos de recuperación ante desastres son directamente operativos para cualquier persona responsable de una CA raíz o emisora ​​protegida por nShield, en particular para las ceremonias de raíz sin conexión en un nShield Edge.
  • Ingenieros de seguridad que integran aplicaciones a través de PKCS#11: Los módulos 3 y 6 son fundamentales. El diseño de RFS, el registro de clientes, la selección de protección de claves, la asignación de ranuras PKCS#11 y la decisión entre el modo de compartición de carga y el modo de grupo son las causas de la mayoría de los fallos de integración.
  • Ingenieros de operaciones de seguridad responsables de la administración de HSM: El módulo 5 es el punto de entrada (administración remota, lista de tarjetas autorizadas, disciplina de actualización de firmware y utilidades de recuperación), mientras que el módulo 4 es necesario para el contexto del conjunto de tarjetas que subyace a cada escenario de recuperación.
  • Los desarrolladores crean lógica para ejecutarse dentro del límite del HSM: El contenido de CodeSafe en el Módulo 6 es el punto de entrada directo, una capacidad que no tiene un equivalente real en la mayoría de las plataformas de la competencia.
  • Ingenieros que desarrollan programas de migración de PQC: El módulo 7, combinado con Security World y el material de activación de funciones, se corresponde con el trabajo de jerarquía híbrida y protección de claves que requiere una verdadera migración post-cuántica.

Inscríbase

La capacitación bajo demanda de nShield HSM de Encryption Consulting está disponible en training.encryptionconsulting.com por $1,699 e incluye acceso de por vida a todos los módulos, guías prácticas de laboratorio y materiales de referencia. El programa completo del curso está disponible para su descarga antes de la inscripción. Para equipos que requieran capacitación con instructor, entornos de laboratorio personalizados o capacitación de nShield combinada con un proyecto activo de implementación o migración de HSM, comuníquese con [email protected ]

Encryption Consulting es un líder mundial de confianza en criptografía aplicada, PKI, gestión del ciclo de vida de certificados, implementación de HSM y preparación para la era post-cuántica. Cuenta con la confianza de más de 100 empresas de la lista Fortune 500. encryptionconsulting.com

Preguntas frecuentes

¿Qué abarca la formación sobre nShield HSM de Encryption Consulting?

Siete módulos: fundamentos de criptografía, plataforma nShield y Security World, configuración e instalación (RFS, registro de clientes), Security World y creación de claves (modo FIPS, diseño de quórum ACS/OCS), administración de HSM (operaciones remotas, firmware, recuperación ante desastres), funciones avanzadas (grupo de HSM, reparto de carga, PKCS#11, CodeSafe) y criptografía postcuántica. 1,699 $, acceso de por vida, válido para la certificación CPE de ISC2 con una calificación del 70 % en el examen.

¿Qué es un Mundo de Seguridad en nShield?

Un dominio criptográfico que abarca varios HSM nShield. Las claves de aplicación se almacenan como blobs cifrados en un disco convencional o en un RFS; la clave maestra que protege estos blobs reside dentro del HSM. El blob es inútil sin un módulo que pueda descifrarlo. Esto permite que varios HSM compartan material de clave sin copiar el material de clave privada entre dispositivos.

¿Qué es el diseño de quórum de ACS y por qué es fundamental?

El conjunto de tarjetas de administrador (ACS) es un quórum K de N creado una sola vez al crear Security World; se deben presentar K tarjetas de N para autorizar las operaciones más sensibles. La proporción K:N no se puede modificar posteriormente. Perder más de (N menos K) tarjetas hace que Security World sea irrecuperable de forma permanente. Esta decisión debe tener en cuenta el número de custodios, la distribución geográfica y la logística realista de la ceremonia de recuperación.

¿Cuál es la diferencia entre el modo HSM Pool y el balanceo de carga?

El reparto de carga distribuye las operaciones entre módulos que contienen claves protegidas por OCS, lo que aumenta el rendimiento y, al mismo tiempo, preserva la protección de claves basada en tarjetas. HSM Pool presenta los módulos como un único recurso lógico con conmutación por error automática, pero utiliza claves protegidas por módulo (no se requieren tarjetas físicas). Esta opción implica sacrificar rendimiento con control de tarjetas por dos personas (reparto de carga) frente a la conmutación por error con protección de claves a nivel de módulo (HSM Pool).

¿Qué es CodeSafe?

Una funcionalidad que permite ejecutar código de aplicación personalizado dentro del entorno de hardware validado por FIPS de nShield, y no solo operaciones criptográficas. Se utiliza para esquemas de derivación de claves personalizados, protocolos de firma a medida y lógica empresarial sensible que nunca debe interactuar con el sistema operativo del host. No existe un equivalente directo en la mayoría de las demás plataformas HSM.

¿Para quién es este curso?

Administradores de PKI que gestionan CA respaldadas por nShield (módulos de prioridad 4 y 5); ingenieros de seguridad que se integran a través de PKCS#11 (módulos de prioridad 3 y 6); ingenieros de operaciones de seguridad que gestionan la administración de HSM (módulo de prioridad 5); desarrolladores que crean lógica dentro de HSM a través de CodeSafe (módulo de prioridad 6); e ingenieros que crean programas de migración de PQC (módulo de prioridad 7).