【问题标题】:Migrating Thales payshield 9000 to Azure Key vault将 Thales payshield 9000 迁移到 Azure Key Vault
【发布时间】:2019-01-01 08:48:02
【问题描述】:

我们希望将 HSM keysThales paysheild 9000 迁移到 Azure Key vault。我们想知道是否支持这种迁移,如果支持,客户已经迁移到 Azure 的迁移方法和用例是什么。我们已经阅读了https://github.com/MicrosoftDocs/azure-docs/blob/master/articles/key-vault/key-vault-hsm-protected-keys.md 的文章,它谈到了泰雷兹 nShield 家族,但我们使用的是https://www.thalesesecurity.com/products/payment-hsms/payshield-9000

提前致谢。

【问题讨论】:

  • 我的猜测是只有微软可以肯定地回答这个问题,因为它是一个特定的产品问题。

标签: azure azure-keyvault hsm


【解决方案1】:

很好的问题,正如 Dan 建议的那样,您应该联系 Microsoft 进行澄清,但不幸的是,我认为这不可能。

回顾一下,我相信您知道 HSM 的目的是使密钥不可导出。

Microsoft(我假设是 Thales)支持密钥备份:https://docs.microsoft.com/en-us/rest/api/keyvault/backupkey,但它只能恢复到相同的地理区域。

在您提供的文章中,它提到了每个地理区域的“密钥交换密钥”,我认为这意味着 Microsoft 将使用与另一个 HSM 安装不同的密钥。

话虽如此,我不是一般的 HSM 专家,这些只是我在使用 KeyVault 时遇到的链接。

如果可能的话,请联系 Microsoft,如果我有兴趣,请在收到回复后发布答案,或者 Microsoft 员工也许可以直接回答。

在泰雷兹文献中它指出:

“使用适用于 Microsoft Azure 的 nShield BYOK,您的本地 nShield HSM 生成、存储、包装和导出密钥到 代表您的 Microsoft Azure Key Vault”

http://go.thalesesecurity.com/rs/480-LWA-970/images/Thales-e-Security-Microsoft-Azure-UK-sb.pdf

有趣的是它说生成/存储表明可以迁移预先创建的密钥。但相反,我猜导出必须使用“密钥交换密钥”进行,并在 BYOK 过程中同时存储在本地和为 Azure 导出,而不是先在本地进行。

如果有帮助,此博文包含 keyvault 团队的联系方式:https://blog.romyn.ca/key-management-in-azure/

【讨论】:

    【解决方案2】:

    重要密钥的迁移是非常简单的过程:

    1- 使用控制台命令 GC 以明文格式生成新的 ZMK 组件,这将通过使用密钥类型为 000 来完成,即 ZMK 密钥类型,并选择明文格式组件选项使用字母 'x' GC 命令步骤。

    2-重复上述GC命令3次,生成新ZMK的3种不同明文格式组件。

    3-现在,在您的 payshield 9000 HSM 上,使用控制台命令 FK,这意味着来自组件的 Form Key,结果是在旧 LMK 下加密的新 ZMK。

    4-使用命令KE,即导出密钥,导出重要数据加密密钥(DEK),例如ZPK,在旧LMK下加密,在新ZMK下加密。注意:这里的KE命令使用的key type是001,也就是ZPK key type。

    5- 现在您需要手动将相同的新 ZMK 分发给您要迁移到的另一方。

    6- 您可以通过将您在前面第 2 步中生成的 3 个不同的明文格式组件发送给您公司的三个不同的安全官员来手动分发到如此重要的密钥(新 ZMK),并且出于安全原因,没有人可以将这 3 个组件放在一起。

    7- 在您要将密钥迁移到的另一个实体上,即 Microsoft Azure Key Vault 云服务,Azure 提供在 nShield 类型的硬件 HSM 环境中保护您的密钥,这是通用 HSM,它是不特定于泰雷兹 payshield HSM 等支付交易。

    8 - 参考Microsoft Azure key vault文档,了解如何形成你之前生成的3种不同明文格式组件的新ZMK,同时参考nShield手册查看负责导入密钥的命令.

    9- 现在,您的重要密钥,例如在新 ZMK 下导出的 ZPK,现在在同一个 ZMK 下导入,最后加密存储在您的 nShield 提供的云服务的新 LMK 下。

    【讨论】:

      猜你喜欢
      • 2021-04-14
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2019-07-28
      • 1970-01-01
      • 2019-12-01
      • 2019-06-09
      相关资源
      最近更新 更多