第 7 章 使用保存在 HSM 上的密钥和证书安装 IdM 部署


硬件安全模块(HSM)提供了一个强化的、防篡改的环境,来进行安全加密处理、密钥生成和加密。您可以在 HSM 上存储用于 IdM 证书颁发机构(CA)和密钥恢复授权(KRA)的密钥对和证书。这为私钥材料增加了物理安全。

IdM 依赖于 HSM 的网络功能,来在机器之间共享密钥来创建副本。HSM 提供了额外的安全性,而不会明显影响大多数 IdM 操作。当您使用低级别工具时,系统会以不同的方式处理证书和密钥,但对大多数用户来说是无缝的。

重要

注意以下几点:

  • HSM 必须连接到网络。
  • 私钥无法离开设备。
  • 您无法将 HSM 中存储的内容混合。例如,您无法在 HSM 上安装 KRA 私钥,而不在其上安装 CA 私钥。
  • 如果在初始安装时使用 HSM,则所有副本和 KRA 必须也使用相同的 HSM。
  • 您无法将没有在 HSM 上生成密钥的现有安装升级到基于 HSM 的安装。

除了在安装期间传递附加选项外,使用 HSM 对用户和管理员不可见。所需的选项以及任何预安装工作都是特定于 HSM 的。

7.1. 支持的硬件安全模块

下表列出了身份管理(IdM)支持的硬件安全模块(HSM):

Expand
HSM固件设备软件客户端软件

nCipher nShield Connect XC (High)

nShield_HSM_Firmware-12.72.1

12.71.0

SecWorld_Lin64-12.71.0

Thales TCT Luna Network HSM Luna-T7

lunafw_update-7.11.1-4

7.11.0-25

610-500244-001_LunaClient-7.11.1-5

返回顶部
Red Hat logoGithubredditYoutubeTwitter

学习

尝试、购买和销售

社区

关于红帽文档

通过我们的产品和服务,以及可以信赖的内容,帮助红帽用户创新并实现他们的目标。 了解我们当前的更新.

让开源更具包容性

红帽致力于替换我们的代码、文档和 Web 属性中存在问题的语言。欲了解更多详情,请参阅红帽博客.

關於紅帽

我们提供强化的解决方案,使企业能够更轻松地跨平台和环境(从核心数据中心到网络边缘)工作。

Theme

© 2025 Red Hat