第 7 章 使用保存在 HSM 上的密钥和证书安装 IdM 部署


硬件安全模块(HSM)提供了一个强化的、篡改的环境,用于安全加密处理、密钥生成和加密。您可以在 HSM 上存储 IdM 证书颁发机构(CA)和密钥恢复授权(KRA)的密钥对和证书。这为私钥材料增加了物理安全。

IdM 依赖于 HSM 的网络功能,来在机器之间共享密钥来创建副本。HSM 提供了额外的安全性,而不会明显影响大多数 IdM 操作。当您使用低级工具时,系统以不同的方式处理证书和密钥,但对大多数用户来说是无缝的。

重要

注意以下几点:

  • HSM 必须连接到网络。
  • 私钥无法离开设备。
  • 您无法混合在 HSM 中存储的内容。例如,您无法在 HSM 上安装 KRA 私钥,而无需在其上安装 CA 私钥。
  • 如果在初始安装中使用 HSM,则所有副本和 KRA 都必须使用相同的 HSM。
  • 您无法将没有密钥在 HSM 中生成的现有安装升级到基于 HSM 的安装。

使用 HSM 对用户和管理员在安装期间传递附加选项外,对用户和管理员不可见。所需的选项以及任何预安装工作都是特定于 HSM 的选项。

7.1. 支持的硬件安全模块

下表列出了身份管理(IdM)支持的硬件安全模块(HSM):

Expand
HSM固件设备软件客户端软件

nCipher nShield Connect XC (High)

nShield_HSM_Firmware-12.72.1

12.71.0

SecWorld_Lin64-12.71.0

Thales TCT Luna Network HSM Luna-T7

lunafw_update-7.11.1-4

7.11.0-25

610-500244-001_LunaClient-7.11.1-5

返回顶部
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。 了解我们当前的更新.

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

Theme

© 2025 Red Hat