第 7 章 使用保存在 HSM 上的密钥和证书安装 IdM 部署
硬件安全模块(HSM)提供了一个强化的、篡改的环境,用于安全加密处理、密钥生成和加密。您可以在 HSM 上存储 IdM 证书颁发机构(CA)和密钥恢复授权(KRA)的密钥对和证书。这为私钥材料增加了物理安全。
IdM 依赖于 HSM 的网络功能,来在机器之间共享密钥来创建副本。HSM 提供了额外的安全性,而不会明显影响大多数 IdM 操作。当您使用低级工具时,系统以不同的方式处理证书和密钥,但对大多数用户来说是无缝的。
注意以下几点:
- HSM 必须连接到网络。
- 私钥无法离开设备。
- 您无法混合在 HSM 中存储的内容。例如,您无法在 HSM 上安装 KRA 私钥,而无需在其上安装 CA 私钥。
- 如果在初始安装中使用 HSM,则所有副本和 KRA 都必须使用相同的 HSM。
- 您无法将没有密钥在 HSM 中生成的现有安装升级到基于 HSM 的安装。
使用 HSM 对用户和管理员在安装期间传递附加选项外,对用户和管理员不可见。所需的选项以及任何预安装工作都是特定于 HSM 的选项。
7.1. 支持的硬件安全模块 复制链接链接已复制到粘贴板!
下表列出了身份管理(IdM)支持的硬件安全模块(HSM):
HSM | 固件 | 设备软件 | 客户端软件 |
---|---|---|---|
nCipher nShield Connect XC (High) | nShield_HSM_Firmware-12.72.1 | 12.71.0 | SecWorld_Lin64-12.71.0 |
Thales TCT Luna Network HSM Luna-T7 | lunafw_update-7.11.1-4 | 7.11.0-25 | 610-500244-001_LunaClient-7.11.1-5 |