Toetatud pilve HSM-id dokumentide allkirjastamiseks ja koodi allkirjastamiseks

SSL.com toetab koodi allkirjastamise ja dokumendi allkirjastamise sertifikaatide väljastamiseks AWS CloudHSM-i, Azure Dedicated HSM-i ja Google Cloud HSM-i.

SSL.com toetab praegu AWS CloudHSM, Azure pühendatud HSMja Google'i pilve HSM Adobe-usaldusväärsete väljaandmiseks dokumentide allkirjastamise sertifikaadid, IV/OV koodi allkirjastamise sertifikaadidja EV-koodi allkirjastamise sertifikaadid. Kõik need pilve-HSM-teenused pakuvad krüptovõtmete genereerimiseks ja salvestamiseks FIPS 140-2 3. taseme valideeritud HSM-riistvara. See juhend annab ülevaate nende pilvega HSM-platvormide võtmete genereerimisest, kinnitamisest ja sertifikaatide tellimisest ning sisaldab pilveteenuste HSM-idele installitud sertifikaatide hinnateavet.

Mis on atesteerimine?
Enne kui SSL.com saab allkirjastada ja väljastada koodi allkirjastamise või Adobe'i usaldusväärsete dokumentide allkirjastamise sertifikaate, peame esmalt hankima tõendi, et kliendi privaatne allkirjastamisvõti on genereeritud FIPS 140-2 2. (või kõrgema) sertifikaadiga ja on sellel turvaliselt talletatud. seade, millest seda ei saa eksportida. Privaatvõtme nendele nõuetele vastavuse tõendamise toiming on tuntud kui atesteerimine. Privaatvõtme kinnitamise täpsed protseduurid on seadmetes ja pilvandmetöötlusplatvormides erinevad.

Amazoni veebiteenuste (AWS) CloudHSM

Amazon Web Services (AWS) PilvHSM teenus ei paku praegu mingeid vahendeid, mille abil SSL.com saaks automatiseerida HSM-is genereeritud võtmete atesteerimist. Sel põhjusel vajame kaugjuhtimise teel jälgitavat võtmepaari genereerimise tseremooniat, enne kui saame väljastada AWS CloudHSM-i installimiseks dokumentide allkirjastamise ja koodi allkirjastamise sertifikaadid. Selle kaugjälgimise protseduuriga kaasneb lisatasu aja eest, mille SSL.com töötajad tseremoonial kulutavad.

Tseremoonia ajal jälgivad SSL.com töötajad videokonverentsi tarkvara kaudu CloudHSM-i eksemplaris ühe või mitme krüptovõtmepaari loomist koos eksporditavate privaatvõtmetega. Pärast tseremooniat võib klient esitada sertifikaadi allkirjastamise taotluse (CSR) SSL.com poolt allkirjastamiseks ja väljaandmiseks. Palun vaadake Amazoni oma AWS CloudHSM-i dokumentatsioon eest CSR põlvkonna juhised.

SSL.com tasu võtmete genereerimise tseremooniate eest AWS CloudHSM-is on 1200.00 USD.

Microsoft Azure'i võtmehalduslahendused

SSL.com saab sertifikaatide allkirjastamiseks kasutada kolme tüüpi Azure'i võtmehalduslahendusi.

  1. Azure Key Vault (Premium tase) ja Azure Key Vaulti hallatav HSM.
    •  Mõlemad Azure Key Vault Premium Tier ja Managed HSM-i valikud pakuvad kaugtõendamist, luues sertifikaadi allkirjastamise taotluse (CSR) tehti Azure'i portaalis. Vaadake seda suunata eest CSR loomine AKV Premium Tier'iga. Koodi allkirjastamise võtmepunktid loomisel CSR sisaldama järgmist: privaatvõti peaks olema konfigureeritud mitteeksporditavaks, see peaks olema RSA+HSM tüüpi ja selle suurus peab olema vähemalt 3072 bitti.

    •  Võtke kaasa oma audiitor (BYOA) saab kasutada ka Azure Key Vault Premium Tier ja hallatud HSM-i jaoks pakutava SSL.com-i kinnituse asemel.

  2. Azure pühendatud HSM. Praegu ei ole selle lahendusega võimalik kaugtõendamist läbi viia. Kuigi me nõustume Azure'i spetsiaalse HSM-i kasutamisega, tuleb ühilduvat võtme genereerimist auditeerida ja kinnitada sertifitseeritud turbespetsialisti kirjas, mis on üksikasjalikult kirjeldatud BYOA protsess.

Kui organisatsioonis sertifitseeritud turvaametnikku ei ole, on olemas välised atesteerimisteenuse pakkujad, keda saab selleks kaasata. Siin on üks näide: https://spearit.net/services/remote-key-attestation

Microsoftiga Azure pühendatud HSM teenus kasutab SafeNet Luna Network HSM 7 mudelit A790 HSM. Luna cmu käsurida saab kasutada krüptograafilise võtmepaari ja sertifikaadi allkirjastamistaotluse genereerimiseks (CSR) dokumentide allkirjastamiseks või koodi allkirjastamiseks koos teabega, mida SSL.com nõuab kinnitamiseks. Palun vaadake Thalese Sertifikaatide haldamise utiliidi (CMU) dokumentatsioon täielikud juhised arvutiga töötamiseks cmu kasulikkust.

Kui genereerite oma võtmepaari koos cmu genereerima võtmepaari Utiliit, veenduge kindlasti, et privaatvõti pole ekstraheeritav (vaikeseade pole ekstraheeritav). Peaksite genereerima oma CSR koos cmu taotlussertifikaat käsk

Pärast võtmepaari genereerimist ja CSR, küsige uute võtmete jaoks avaliku võtme kinnitamise (PKC) faili cmu getpkc käsk. SSL.com saab seda faili kasutada kinnitamaks, et võtmepaar loodi ühilduval riistvaral ja privaatvõtit ei saa eksportida.

Pärast võtmepaari genereerimist CSRja PKC-faili, saate edastada CSR ja PKC valideerimiseks ja allkirjastamiseks SSL.com-le.

SSL.com-i tasu Azure Key Vaulti (Premium Tier) ja Azure Key Vaulti hallatava HSM-i kinnituse eest on 500.00 USD.

Google'i pilve HSM

Google Pilv HSM teenus kasutab Marvelli (endise nimega Cavium) toodetud seadmeid, mis suudavad koostada krüptograafiliste võtmete jaoks allkirjastatud kinnitusavaldusi, mida SSL.com saab kontrollida enne dokumendi allkirjastamise või koodi allkirjastamise sertifikaatide väljastamist. Palun vaadake Google'i Pilvevõtme halduse dokumentatsioon võtmepaari ja atesteerimisavalduse loomisel:

Pärast võtmepaari genereerimist CSRja kinnitusavaldus, võite need esitada SSL.com-le kinnitamiseks ja allkirjastamiseks. GitHubi kasutaja matid on andnud avatud lähtekoodiga utiliit a loomiseks CSR ja allkirjastamine sellele Google Cloud HSM-i privaatvõtmega.

SSL.com-i tasu Google Cloudi HSM-i atesteerimise eest on 500.00 USD.

Tooge oma audiitor (BYOA)

Atesteerimist võivad läbi viia ka teised kvalifitseeritud isikud, kes on tunnustanud küberturvalisuse sertifikaate. Me nimetame seda "Oma audiitori toomiseks", kui HSM-i omanik kasutab võtme genereerimiseks muid vahendeid peale SSL.com-i atesteerimisteenuste kasutamise. 

Suvandit BYOA saab kasutada mis tahes teostamiseks Ühilduva HSM-i võtme genereerimise tseremoonia (KGC) isegi nende HSM-ide jaoks, SSL.com ei paku atesteerimisteenuseid. 

BYOA nõuab põhjalikku ettevalmistust, vastasel juhul on genereeritud võtme tagasilükkamise oht märkimisväärne. See võib juhtuda, kui kasutatav seade ei vasta nõuetele, audiitor ei ole kvalifitseeritud või audiitori aruanne ei kata protsessi nõudeid. Sellisel juhul tuleb tseremooniat korrata, mis toob kliendile kaasa lisakulusid ja viivitusi. 

Selliste stsenaariumide vältimiseks suhtlevad SSL.com klienditoe ja/või valideerimisspetsialistid kliendiga enne KGC anda juhiseid ja tagada järgmine:

  • Audiitor kinnitatakse vastavalt allpool kirjeldatud kriteeriumidele
  • Tseremoonia ettevalmistusnõuded ja tseremoonia stsenaarium on selged ja neid järgitakse põhjalikult, et KGC keskkond oleks korralikult ette valmistatud
  • Kõik piirangud ja/või BYOA-spetsiifilised nõuded ja tingimused on selged ja kliendi poolt aktsepteeritud

Üksikasjad välisaudiitoritele esitatavate nõuete kohta leiate siit.

Pilv HSMi hinnatasemed

HSM-pilveplatvormidele installitud sertifikaatide jaoks pakub SSL.com järgmisi hinnatasemeid, tuginedes maksimaalsele allkirjastamiste arvule aastas.

Tase Price Allkirjastamine aastas
Tasuta tase Põhisertifikaadi hind 1,000
Tier 1 Baashind + 180.00 dollarit 2,000
Tier 2 Baashind + 300.00 dollarit 5,000
Tier 3 Baashind + 500.00 dollarit 10,000
Tier 4 Võta ühendust müügiga > 10,000

Cloud HSM teenuse taotlemise vorm

Kui soovite tellida digitaalseid sertifikaate installimiseks toetatud pilve-HSM-platvormile (AWS CloudHSM või Azure Dedicated HSM), täitke ja esitage allolev vorm. Pärast teie taotluse saamist võtab SSL.com-i töötaja teiega ühendust, et saada tellimis- ja kinnitamisprotsessi kohta lisateavet.

 

 

Muud pilvega HSM-platvormid

SSL.com arendab ja testib praegu dokumentide allkirjastamise sertifikaatide väljastamise protseduure paljudes HSM-teenustes ja riistvaras. Kui soovite avaldada huvi sertifikaatide tellimise vastu platvormile, mida me veel ei toeta, ja saada värskendusi toetatavate HSM-ide kohta, täitke palun meie HSM-i päringuvorm.

Kas vajate oma SSL.com-i konto jaoks rohkem ressursse? Vaadake neid lehti: 

puperdama
Facebook
LinkedIn kanalites
reddit
E-POST

Olge kursis ja turvaline

SSL.com on ülemaailmne küberturvalisuse liider, PKI ja digitaalsed sertifikaadid. Registreeruge, et saada valdkonna uusimaid uudiseid, näpunäiteid ja tooteteateid SSL.com.

SSL.com

Meile meeldiks teie tagasiside

Osalege meie küsitluses ja andke meile teada oma mõtted oma hiljutise ostu kohta.

Privaatsuse ülevaade
SSL.com

See veebisait kasutab küpsiseid, et saaksime pakkuda teile parimat võimalikku kasutajakogemust. Präänikuandmeid salvestatakse teie brauseris ja see täidab selliseid funktsioone nagu teie veebisaidile naasmisel teie äratundmine ja meie meeskonna abistamine, millised veebisaidi jaotised teile kõige huvitavamad ja kasulikud on.

Lisateabe saamiseks lugege meie lehte Präänik ja privaatsusavaldus.

Kolmanda osapoole küpsised

See veebisait kasutab Google Analytics & Statcounter anonüümse teabe, näiteks saidi külastajate arvu ja kõige populaarsemate lehtede, kogumiseks.

Nende küpsiste lubamine aitab meil oma veebisaiti paremaks muuta.

Näita detaile