Hoppa till innehÄll

47-dagarscertifikaten Ă€r pĂ„ vĂ€g. Är du redo?

Agera nu →

Hur integrerar man en Thales-hÄrdvarusÀkerhetsmodul och en CipherTrust Manager: lokalt?

Thales HSM och en Ciphertrust Manager pÄ plats

NÀr man arbetar med olika sÀkerhetsprodukter Àr en av de mÄnga enheter man stöter pÄ hÄrdvarusÀkerhetsmoduler eller HSM. HSM Àr enheter som Àr utformade för att sÀkert lagra krypteringsnycklar för anvÀndning av applikationer eller anvÀndare. Thales Luna HSM kan köpas som en lokal, molnbaserad eller on-demand-enhet, men vi kommer att fokusera pÄ on-demand-versionen.

Ett annat alternativ för Thales Luna HSM Ă€r en PED-autentiserad version kontra den lösenordsautentiserade versionen. Den PED-autentiserade hĂ„rdvarusĂ€kerhetsmodulen anvĂ€nder en PED-enhet med mĂ€rkta nycklar för roller inom HSM, med PIN-koder som korrelerar med PED-nycklarna. Detta Ă€r ett sĂ€tt att skapa rollseparation mellan de olika rollerna pĂ„ HSM. Den lösenordsautentiserade versionen krĂ€ver endast ett inmatat lösenord, och en PED-enhet krĂ€vs inte. Denna guide kan anvĂ€ndas för bĂ„da typerna av HSM.  

CipherTrust Manager frÄn Thales fungerar som en centraliserad nyckelhanteringsenhet som gör det möjligt för anvÀndare att generera, hantera, förstöra, exportera och importera krypteringsnycklar för klient- och applikationsbruk. Tillsammans med CipherTrust Manager (CM) kan en HSM arbeta som lagrar de nycklar som CM kommer att anvÀnda.

CM:n har samma alternativ som Luna HSM, men om den anvĂ€nda HSM:n Ă€r en PED-autentiserad HSM mĂ„ste Ă€ven CM:n vara PED-autentiserad. Samma regel gĂ€ller för lösenordsautentiserade HSM:er. Innan vi gĂ„r vidare till integrationsstegen finns det nĂ„gra förintegrationssteg som mĂ„ste diskuteras.  

Steg före integration 

Innan man integrerar en HSM och ett CM mÄste nÄgra steg utföras i förvÀg. Den viktigaste uppgiften att slutföra i förvÀg Àr att sÀkerstÀlla att bÄde HSM och CM har konfigurerats fullstÀndigt. Detta inkluderar nÀtverkskonfiguration, SSH-konfiguration och NTP-serverinstallation.

NÀr man integrerar en hÄrdvarusÀkerhetsmodul och en CipherTrust Manager mÄste de anvÀnda samma NTP-server, eller Network Time Protocol, sÄ att tiderna Àr lika mellan de tvÄ enheterna. Dessutom mÄste HSM:en vara nÄbar över nÀtverket av CM:en. Det betyder att CM:en och HSM:en mÄste vara pÄ samma delnÀtverk sÄ att pingning och Ätkomst till HSM:en kan göras frÄn CM:en.

Det Àr ocksÄ viktigt att ha fjÀrrÄtkomst till HSM och CM, eftersom det kan bli övervÀldigande att sitta i ett datacenter med CM och HSM, sÄ det Àr avgörande att kunna nÄ enheterna pÄ distans. Vi kommer inte att gÄ igenom hur man konfigurerar en HSM och CM i den hÀr guiden, eftersom det Àr en lÄng och komplicerad process som du kan kontakta www.encryptionconsulting.com för hjÀlp med. IstÀllet kommer vi att fokusera pÄ de viktigaste stegen som Àr involverade i processen att integrera en hÄrdvarusÀkerhetsmodul och en CipherTrust Manager.

FörutsÀttningar

NÀr du arbetar dig igenom dessa integrationssteg vill du först sÀkerstÀlla att ett antal olika element Àr pÄ plats och fungerar korrekt. Detta börjar med att sÀkerstÀlla att CM kan nÄ HSM. Detta kan göras genom ett antal steg, men det enklaste Àr att SSH:a in i CM och pinga HSM:ens IP-adress. Detta gör att du kan vara sÀker pÄ att kommunikationen mellan HSM och CM fungerar korrekt.

Ett annat steg Ă€r att se till att bĂ„da enheterna Ă€r uppdaterade till de senaste program- och firmwareversionerna. Detta sĂ€kerstĂ€ller att alla sĂ€kerhetsuppdateringar som behöver implementeras Ă€r implementerade. Ett sista steg Ă€r att se till att NTP-servern fungerar korrekt med bĂ„da enheterna. Utan att NTP-servrarna fungerar korrekt kommer integrationen av de tvĂ„ enheterna att misslyckas.  

HSM-integrationssteg 

För att börja integrera HSM och CM mĂ„ste certifikat först skapas. Detta kan göras via Lunaclient som anvĂ€nds med HSM. Denna programvara laddas ner frĂ„n Thales Knowledge Center nĂ€r du anvĂ€nder en kundsupportportal. NĂ€r Lunaclient har laddats ner mĂ„ste du köra följande kommando: 

cd “C:\Programfiler\Safenet\lunaclient” 

HÀrifrÄn kan du köra kommandot vtl createcert -n <certnamn>. Detta skapar ett certifikat och en privat nyckel i katalogen C:\Program Files\Safenet\lunaclient\cert\client . FrÄn samma lunaclient-katalog ska kommandot pscp.exe admin@<HSM_IP>:server.pem server_<HSM-vÀrdnamn>.pem köras för varje HSM som integreras.

Detta överför servercertifikaten för varje HSM till lunaclient -katalogen under namnet server_<HSM-vÀrdnamn>.pem. Vi anger ett annat namn Àn server.pem endast eftersom om det finns flera HSM:er som integreras, kommer de gamla server.pem-certifikaten att ersÀttas med de nya som importeras. Nu nÀr du har all denna information behöver vi hÀmta partitionsetiketten och partitionsserienumret för de partitioner som Àr associerade med CM. Detta görs genom att ssh-a in i HSM via kommandot ssh admin@<HSM IP>.

NÀr man Àr inloggad kan kommandot par list köras för att visa alla olika partitioner pÄ HSM, serienumren och partitionsetiketterna. NÀr dessa har antecknats Àr det sista steget att göra CM:n till en klient för HSM via det certifikat vi har skapat. Detta kan göras genom att överföra certifikatfilen frÄn klientenheten till HSM med följande kommando frÄn lunaclient -katalogen:

pscp.exe ./cert/client/ .pem admin@

Nu nÀr klientcertifikatet finns pÄ HSM mÄste klienten registreras med kommandot client register -n <klientens namn> -h <klientcertifikatets namn utan .pem i slutet>. Nu nÀr klienten har registrerats mÄste en partition tilldelas klienten via kommandot

klienttilldelningspartition -c -p .

Dessa steg bör utföras för varje HSM som integreras.  

Anpassningsbara HSM-lösningar

FÄ högkvalitativa HSM-lösningar och tjÀnster för att sÀkra dina kryptografiska nycklar.

Steg för CM-integration 

Nu nÀr CM har stÀllts in som en klient för HSM mÄste vi ansluta dessa filer direkt till CM. För att göra detta mÄste vi logga in pÄ det grafiska anvÀndargrÀnssnittet för CipherTrust Manager via en av de IP-adresser som konfigurerades under nÀtverkskonfigurationen. NÀr vi gÄr till webbsidan https://<IP för CM> kan vi logga in och gÄ till fliken AdmininstÀllningar>HSM.

HĂ€rifrĂ„n följer vi stegen allt eftersom de uppmanas. Vi behöver ange HSM:s IP-adress, HSM-servercertifikatet, bĂ„de klientcertifikatet och nyckeln, partitionsetiketten och partitionens serienummer. För certifikaten mĂ„ste du öppna, kopiera och klistra in innehĂ„llet i dessa filer i det grafiska grĂ€nssnittet. Dessutom mĂ„ste lösenordet för Crypto Officer för partitionen anges.  

NÀr dessa har angetts kommer det grafiska grÀnssnittet att frÄga om du vill replikera nycklarna i partitionen över hela miljön. Du bör vÀlja ja till det hÀr alternativet, eftersom data i partitionerna kommer att gÄ förlorade om du inte gör det. NÀr detta har gjorts kommer CM att starta om sig sjÀlv och sina tjÀnster, vilket sÀkerstÀller att den kan ansluta till HSM korrekt.

NĂ€r omstarten har skett kan du logga in i det grafiska grĂ€nssnittet igen och se att HSM nu Ă€r integrerat. HĂ€rifrĂ„n kan du lĂ€gga till ytterligare HSM:er till integrationen, vilket bara krĂ€ver partitionslösenord, serienummer, etikett, HSM-IP och HSM-servercertifikat. Nu har du integrerat alla dina HSM:er med din Cipher Trust Manager! 

KĂ€nda problem och lösningar 

Problem: HSM-sigillet kan inte nÄs frÄn CM GUI.

Lösning: Om ett felmeddelande visar att HSM-sigillet inte kan hĂ€mtas nĂ€r man försöker ansluta till det grafiska grĂ€nssnittet, Ă€r det troligtvis ett problem med klientcertifikatet. Det finns ett ovanligt fel nĂ€r man skapar certifikat med vtl createcert som gör att ett certifikat skapas i 11 dagar istĂ€llet för tio Ă„r. Ändra filĂ€ndelsen för klientcertifikatet till .cert och titta pĂ„ certifikatets utgĂ„ngsdatum.

Du mÄste anvÀnda SSH till CM och köra kommandot kscfg system reset . Du kommer att förlora HSM-konfigurationerna, men du kommer att behÄlla SSH- och nÀtverkskonfigurationerna. HÀrifrÄn mÄste du följa stegen för att skapa en klient för HSM med ett nytt certifikat igen.

Problem: IP-adressen kan inte nÄs för det grafiska grÀnssnittet

Lösning: Om du inte verkar kunna nÄ dina IP-adresser efter att du har uppdaterat programvaran för CM, mÄste du konfigurera samma IP-adress pÄ varje grÀnssnitt tills du hittar rÀtt. Problemet Àr att nÀr du uppdaterar frÄn version 2.0 till version 2.9, uppstÄr en bugg som kan Àndra MAC-adressen för nÀtverksgrÀnssnitten till felaktiga.

De kanske sĂ€ger att de Ă€r grĂ€nssnitt 1 eller 0, men de Ă€r egentligen grĂ€nssnitt 2 eller 3. Detta kan Ă„tgĂ€rdas genom att prova samma IP-adress pĂ„ varje grĂ€nssnitt tills det fungerar korrekt och du kan ansluta till det.  

Slutsats 

Som jag nÀmnde gick vi inte in pÄ detaljer hÀr om den allmÀnna konfigurationen av HSM och CM. Dessa kan göras pÄ egen hand eller med vÄr hjÀlp. För att kontakta oss för konfigurationshjÀlp eller assistans, gÄ till vÄr webbplats www.encryptionconsulting.com . Vi kan hjÀlpa till med bedömningar, planering och implementering av HSM:er, PKI:er , CM:er och krypteringsrÄdgivning.