第 7 章 使用保存在 HSM 上的密钥和证书安装 IdM 部署
硬件安全模块(HSM)提供了一个强化的、防篡改的环境,来进行安全加密处理、密钥生成和加密。您可以在 HSM 上存储用于 IdM 证书颁发机构(CA)和密钥恢复授权(KRA)的密钥对和证书。这为私钥材料增加了物理安全。
IdM 依赖于 HSM 的网络功能,来在机器之间共享密钥来创建副本。HSM 提供了额外的安全性,而不会明显影响大多数 IdM 操作。当您使用低级别工具时,系统会以不同的方式处理证书和密钥,但对大多数用户来说是无缝的。
注意以下几点:
- HSM 必须连接到网络。
 - 私钥无法离开设备。
 - 您无法将 HSM 中存储的内容混合。例如,您无法在 HSM 上安装 KRA 私钥,而不在其上安装 CA 私钥。
 - 如果在初始安装时使用 HSM,则所有副本和 KRA 必须也使用相同的 HSM。
 - 您无法将没有在 HSM 上生成密钥的现有安装升级到基于 HSM 的安装。
 
除了在安装期间传递附加选项外,使用 HSM 对用户和管理员不可见。所需的选项以及任何预安装工作都是特定于 HSM 的。
7.1. 支持的硬件安全模块 复制链接链接已复制到粘贴板!
下表列出了身份管理(IdM)支持的硬件安全模块(HSM):
| HSM | 固件 | 设备软件 | 客户端软件 | 
|---|---|---|---|
|   nCipher nShield Connect XC (High)  |   nShield_HSM_Firmware-12.72.1  |   12.71.0  |   SecWorld_Lin64-12.71.0  | 
|   Thales TCT Luna Network HSM Luna-T7  |   lunafw_update-7.11.1-4  |   7.11.0-25  |   610-500244-001_LunaClient-7.11.1-5  |