SSL.com toetab praegu AWS CloudHSM, Azure pühendatud HSMja Google'i pilve HSM Adobe-usaldusväärsete väljaandmiseks dokumentide allkirjastamise sertifikaadid, IV/OV koodi allkirjastamise sertifikaadidja EV-koodi allkirjastamise sertifikaadid. Kõik need pilve-HSM-teenused pakuvad krüptovõtmete genereerimiseks ja salvestamiseks FIPS 140-2 3. taseme valideeritud HSM-riistvara. See juhend annab ülevaate nende pilvega HSM-platvormide võtmete genereerimisest, kinnitamisest ja sertifikaatide tellimisest ning sisaldab pilveteenuste HSM-idele installitud sertifikaatide hinnateavet.
Enne kui SSL.com saab allkirjastada ja väljastada koodi allkirjastamise või Adobe'i usaldusväärsete dokumentide allkirjastamise sertifikaate, peame esmalt hankima tõendi, et kliendi privaatne allkirjastamisvõti on genereeritud FIPS 140-2 2. (või kõrgema) sertifikaadiga ja on sellel turvaliselt talletatud. seade, millest seda ei saa eksportida. Privaatvõtme nendele nõuetele vastavuse tõendamise toiming on tuntud kui atesteerimine. Privaatvõtme kinnitamise täpsed protseduurid on seadmetes ja pilvandmetöötlusplatvormides erinevad.
Amazoni veebiteenuste (AWS) CloudHSM
Amazon Web Services (AWS) PilvHSM teenus ei paku praegu mingeid vahendeid, mille abil SSL.com saaks automatiseerida HSM-is genereeritud võtmete atesteerimist. Sel põhjusel vajame kaugjuhtimise teel jälgitavat võtmepaari genereerimise tseremooniat, enne kui saame väljastada AWS CloudHSM-i installimiseks dokumentide allkirjastamise ja koodi allkirjastamise sertifikaadid. Selle kaugjälgimise protseduuriga kaasneb lisatasu aja eest, mille SSL.com töötajad tseremoonial kulutavad.
Tseremoonia ajal jälgivad SSL.com töötajad videokonverentsi tarkvara kaudu CloudHSM-i eksemplaris ühe või mitme krüptovõtmepaari loomist koos eksporditavate privaatvõtmetega. Pärast tseremooniat võib klient esitada sertifikaadi allkirjastamise taotluse (CSR) SSL.com poolt allkirjastamiseks ja väljaandmiseks. Palun vaadake Amazoni oma AWS CloudHSM-i dokumentatsioon eest CSR põlvkonna juhised.
SSL.com tasu võtmete genereerimise tseremooniate eest AWS CloudHSM-is on 1200.00 USD.
Microsoft Azure'i võtmehalduslahendused
- Azure Key Vault (Premium tase) ja Azure Key Vaulti hallatav HSM.
-
Mõlemad Azure Key Vault Premium Tier ja Managed HSM-i valikud pakuvad kaugtõendamist, luues sertifikaadi allkirjastamise taotluse (CSR) tehti Azure'i portaalis. Vaadake seda suunata eest CSR loomine AKV Premium Tier'iga. Koodi allkirjastamise võtmepunktid loomisel CSR sisaldama järgmist: privaatvõti peaks olema konfigureeritud mitteeksporditavaks, see peaks olema RSA+HSM tüüpi ja selle suurus peab olema vähemalt 3072 bitti.
-
Võtke kaasa oma audiitor (BYOA) saab kasutada ka Azure Key Vault Premium Tier ja hallatud HSM-i jaoks pakutava SSL.com-i kinnituse asemel.
-
-
Azure pühendatud HSM. Praegu ei ole selle lahendusega võimalik kaugtõendamist läbi viia. Kuigi me nõustume Azure'i spetsiaalse HSM-i kasutamisega, tuleb ühilduvat võtme genereerimist auditeerida ja kinnitada sertifitseeritud turbespetsialisti kirjas, mis on üksikasjalikult kirjeldatud BYOA protsess.
Kui organisatsioonis sertifitseeritud turvaametnikku ei ole, on olemas välised atesteerimisteenuse pakkujad, keda saab selleks kaasata. Siin on üks näide: https://spearit.net/services/remote-key-attestation
Microsoftiga Azure pühendatud HSM teenus kasutab SafeNet Luna Network HSM 7 mudelit A790 HSM. Luna cmu käsurida saab kasutada krüptograafilise võtmepaari ja sertifikaadi allkirjastamistaotluse genereerimiseks (CSR) dokumentide allkirjastamiseks või koodi allkirjastamiseks koos teabega, mida SSL.com nõuab kinnitamiseks. Palun vaadake Thalese Sertifikaatide haldamise utiliidi (CMU) dokumentatsioon täielikud juhised arvutiga töötamiseks cmu kasulikkust.
Kui genereerite oma võtmepaari koos cmu genereerima võtmepaari Utiliit, veenduge kindlasti, et privaatvõti pole ekstraheeritav (vaikeseade pole ekstraheeritav). Peaksite genereerima oma CSR koos cmu taotlussertifikaat käsk
Pärast võtmepaari genereerimist ja CSR, küsige uute võtmete jaoks avaliku võtme kinnitamise (PKC) faili cmu getpkc käsk. SSL.com saab seda faili kasutada kinnitamaks, et võtmepaar loodi ühilduval riistvaral ja privaatvõtit ei saa eksportida.
Pärast võtmepaari genereerimist CSRja PKC-faili, saate edastada CSR ja PKC valideerimiseks ja allkirjastamiseks SSL.com-le.
SSL.com-i tasu Azure Key Vaulti (Premium Tier) ja Azure Key Vaulti hallatava HSM-i kinnituse eest on 500.00 USD.
Google'i pilve HSM
Google Pilv HSM teenus kasutab Marvelli (endise nimega Cavium) toodetud seadmeid, mis suudavad koostada krüptograafiliste võtmete jaoks allkirjastatud kinnitusavaldusi, mida SSL.com saab kontrollida enne dokumendi allkirjastamise või koodi allkirjastamise sertifikaatide väljastamist. Palun vaadake Google'i Pilvevõtme halduse dokumentatsioon võtmepaari ja atesteerimisavalduse loomisel:
Pärast võtmepaari genereerimist CSRja kinnitusavaldus, võite need esitada SSL.com-le kinnitamiseks ja allkirjastamiseks. GitHubi kasutaja matid on andnud avatud lähtekoodiga utiliit a loomiseks CSR ja allkirjastamine sellele Google Cloud HSM-i privaatvõtmega.
SSL.com-i tasu Google Cloudi HSM-i atesteerimise eest on 500.00 USD.
Tooge oma audiitor (BYOA)
Atesteerimist võivad läbi viia ka teised kvalifitseeritud isikud, kes on tunnustanud küberturvalisuse sertifikaate. Me nimetame seda "Oma audiitori toomiseks", kui HSM-i omanik kasutab võtme genereerimiseks muid vahendeid peale SSL.com-i atesteerimisteenuste kasutamise.
Suvandit BYOA saab kasutada mis tahes teostamiseks Ühilduva HSM-i võtme genereerimise tseremoonia (KGC) isegi nende HSM-ide jaoks, SSL.com ei paku atesteerimisteenuseid.
BYOA nõuab põhjalikku ettevalmistust, vastasel juhul on genereeritud võtme tagasilükkamise oht märkimisväärne. See võib juhtuda, kui kasutatav seade ei vasta nõuetele, audiitor ei ole kvalifitseeritud või audiitori aruanne ei kata protsessi nõudeid. Sellisel juhul tuleb tseremooniat korrata, mis toob kliendile kaasa lisakulusid ja viivitusi.
Selliste stsenaariumide vältimiseks suhtlevad SSL.com klienditoe ja/või valideerimisspetsialistid kliendiga enne KGC anda juhiseid ja tagada järgmine:
- Audiitor kinnitatakse vastavalt allpool kirjeldatud kriteeriumidele
- Tseremoonia ettevalmistusnõuded ja tseremoonia stsenaarium on selged ja neid järgitakse põhjalikult, et KGC keskkond oleks korralikult ette valmistatud
- Kõik piirangud ja/või BYOA-spetsiifilised nõuded ja tingimused on selged ja kliendi poolt aktsepteeritud
Üksikasjad välisaudiitoritele esitatavate nõuete kohta leiate siit.
Pilv HSMi hinnatasemed
HSM-pilveplatvormidele installitud sertifikaatide jaoks pakub SSL.com järgmisi hinnatasemeid, tuginedes maksimaalsele allkirjastamiste arvule aastas.
| Tase | Price | Allkirjastamine aastas |
| Tasuta tase | Põhisertifikaadi hind | 1,000 |
| Tier 1 | Baashind + 180.00 dollarit | 2,000 |
| Tier 2 | Baashind + 300.00 dollarit | 5,000 |
| Tier 3 | Baashind + 500.00 dollarit | 10,000 |
| Tier 4 | Võta ühendust müügiga | > 10,000 |
Cloud HSM teenuse taotlemise vorm
Kui soovite tellida digitaalseid sertifikaate installimiseks toetatud pilve-HSM-platvormile (AWS CloudHSM või Azure Dedicated HSM), täitke ja esitage allolev vorm. Pärast teie taotluse saamist võtab SSL.com-i töötaja teiega ühendust, et saada tellimis- ja kinnitamisprotsessi kohta lisateavet.
Muud pilvega HSM-platvormid
SSL.com arendab ja testib praegu dokumentide allkirjastamise sertifikaatide väljastamise protseduure paljudes HSM-teenustes ja riistvaras. Kui soovite avaldada huvi sertifikaatide tellimise vastu platvormile, mida me veel ei toeta, ja saada värskendusi toetatavate HSM-ide kohta, täitke palun meie HSM-i päringuvorm.
Kas vajate oma SSL.com-i konto jaoks rohkem ressursse? Vaadake neid lehti: