单租户 Cloud HSM 概览

本文档简要介绍了单租户 Cloud HSM 的概念和功能。

借助单租户 Cloud HSM,您可以创建和管理 Cloud HSM 的单租户实例。单租户 Cloud HSM 实例是硬件安全模块 (HSM) 上的一组专用分区,供您独占使用。每个实例都提供与多租户 Cloud HSM 相同的冗余和高可用性。每个单租户 Cloud HSM 集群都分布在所选区域内多个可用区的多个 HSM 中。 每个分区都通过加密方式与 HSM 上的其他分区隔离。

您可以授予或拒绝 Google 访问您的集群,并且您的实例管理员可以管理该集群。实例管理员使用法定人数审批模型来控制实例,该模型依赖于非对称控制密钥进行双重身份验证 (2FA)。您可以在 Google Cloud之外创建控制密钥,这样 Google 就永远无法访问您的私有控制 密钥。

配置单租户 Cloud HSM 实例后,Cloud KMS 管理员可以创建单租户密钥,而开发者可以像使用任何其他 Cloud HSM 密钥一样使用这些密钥,无需更改任何代码。

使用单租户 Cloud HSM 会产生费用。如需了解价格信息,请参阅 Cloud KMS 价格

基于法定人数的身份验证

单租户 Cloud HSM 使用基于法定人数的身份验证,以确保关键操作获得多个实例管理员的批准。在创建单租户实例之前,您必须在 Cloud KMS 之外创建一组非对称控制密钥,并定义对实例执行操作所需的审批数量。例如,如果您的实例由 5 位管理员管理,您可以要求 3 位管理员批准对该实例执行的每项维护操作。

需要法定人数身份验证的操作分为三个阶段:

  1. 提案:实例管理员提出一项操作,例如注册新的控制密钥。该提案会创建系统当前状态的不可变快照。提案会在 24 小时后过期,并且可以在批准的操作启动之前随时取消。

  2. 审批:所需数量的管理员必须使用其唯一的控制密钥对质询进行签名 。每个签名的质询都表示一位批准该操作的管理员。当有足够多的已签名质询准备就绪后,实例管理员会上传这些质询以批准提案。如果质询有效且提案未过期,则提案将被批准。

  3. 执行:提案获得批准后,但在过期之前,您可以 运行所提出的操作。

单租户 Cloud HSM 功能

本部分介绍了单租户 Cloud HSM 的核心功能。

实例管理

您的管理员可以管理单租户 Cloud HSM 实例的生命周期。

  • 创建实例:您可以在单个区域中预配新实例。创建过程需要您设置法定人数身份验证。
  • 获取实例信息:您可以查询实例的元数据和 配置。此操作不需要法定人数身份验证。
  • 停用和启用实例:您可以暂时停用实例, 这会撤消 Google 对分区的访问权限。您可以稍后启用该实例。这两项操作都需要法定人数身份验证。启用实例会将 disableDate 重置为启用操作时间后的 730 天。 在实例被停用期间,在该实例中创建的所有密钥都不可用,并且所有尝试使用这些密钥的操作都会失败。
  • 刷新实例:您必须定期刷新实例,以使其保持 可用状态。实例必须每 730 天或更短的时间刷新一次。每个实例都有一个 disableDate,用于指示实例何时会过期而需要刷新。刷新实例会将 disableDate 重置为刷新时间后的 730 天。此操作需要法定人数身份验证。 在 disableDate 时间之前未刷新的实例会自动停用。
  • 删除实例:您可以删除实例。删除实例会永久销毁在该实例中创建的所有密钥。这是一项破坏性操作,无法撤消。除非您想对使用在该实例中创建的密钥加密的所有数据进行加密销毁,否则请勿删除实例。此操作需要法定人数身份验证。

密钥管理

您的管理员拥有用于法定人数身份验证的控制密钥。 您的开发者和其他资源所有者可以在您的实例中创建和使用加密密钥。

  • 轮换管理员控制密钥:管理员可以轮换管理法定人数成员的 2FA 控制密钥 。此操作需要法定人数身份验证。
  • 生成加密密钥:您的开发者和资源所有者可以 创建保护级别为单租户 HSM 的 CryptoKey。此操作不需要法定人数身份验证。
  • 执行加密操作:创建后,存储在 单租户实例中的密钥可以像 任何其他 Cloud Key Management Service 密钥一样用于加密操作。
  • 密钥可移植性:您可以在 单租户实例 上管理自己的受信任封装密钥,以导出其他密钥或导入预封装的密钥。这实现了不同云提供商和 Google Cloud 区域之间的互操作性。

单租户 Cloud HSM 的最佳实践

使用单租户 Cloud HSM 时,请遵循以下最佳实践:

  • 项目安全锁:使用项目安全锁 来保护包含活跃单租户 Cloud HSM 实例的项目。如果您删除了包含单租户 Cloud HSM 实例的项目,则无法恢复在该实例中创建的密钥。
  • 实体令牌:使用实体令牌来保存实例管理员的私有 2FA 密钥 。请妥善存储这些实体令牌。如果您丢失了法定人数的密钥,Google 将无法帮助您重新获得对实例的访问权限。由于实例必须定期更新,因此丢失法定人数的密钥最终会导致实例被停用。
  • 备份密钥:除了法定人数成员持有的密钥之外,至少注册一个备用 2FA 密钥。将备份密钥存放在安全的位置,以便在法定人数成员的密钥丢失或被盗时访问这些密钥。
  • 职责分离:为实例 管理员保持职责分离。提案、审批和执行需要单独的 IAM 角色,这些角色应至少分配给两个人,这样任何一个人都不会拥有所有三个角色的权限。如果一个人拥有所有底层权限,则意外或故意丢失数据的风险会更大。
  • 密钥分发:确保您的私有 2FA 密钥安全地 分发给受信任的人员。任何一个人都不应保留足够多的私有密钥来达到法定人数。如果一个人有权访问足够多的私有密钥来满足所需的法定人数规模,则意外或故意丢失数据的风险会更大。
  • 刷新时间表:将刷新单租户 Cloud HSM 实例纳入您的持续维护程序中。您必须监控每个实例的 disableDate,并在该时间之前完成刷新操作。刷新实例需要法定人数审批,因此请务必尽早提出刷新操作,以便提案可以在 disableDate 之前获得批准并执行。

后续步骤