与 Trident 硬件安全模块 (HSM) 的集成
PAM360 提供强大的加密方法,以保护存储在 PAM360 存储库中的特权凭据。默认情况下,PAM360 采用 AES-256 位加密来保护这些凭据。 为了进一步增强安全性,PAM360 支持与 Trident HSM 集成,该模块可在硬件内部直接处理所有加密和解密操作。这种方法不仅加强了数据保护,还允许将加密密钥安全地存储在硬件模块中,从而针对未经授权的访问提供额外的安全层。本文档详细介绍了以下主题:
1. 先决条件
在进行集成之前,请确保满足以下先决条件:
- 您的环境中已正确安装并配置了有效的 Trident HSM 实例。该 《Trident HSM 安装指南》 详细说明了完成此配置所需的步骤。
- 您的环境中的 PAM360 服务器可以访问 Trident HSM 服务。
- Trident HSM 中需有一个专用用户账户,PAM360 将使用该账户连接 Trident HSM 服务。
- i4p Informatics 作为 Trident SDK 的一部分提供的mpcm-api.jar文件。
2. 工作流程
将 PAM360 与 Trident HSM 集成涉及多个关键步骤,以确保安全且无缝的加密管理,包括配置 Trident HSM、建立与 PAM360 的连接,以及更新加密机制以使用 Trident HSM 存储 PAM360 加密密钥。

3. 迁移至 Trident HSM 加密方法
请按照以下步骤迁移至 Trident HSM 以安全存储 PAM360 加密密钥:
- 停止 PAM360 服务。
- 导航至<PAM360-安装目录>\lib文件夹,并将 i4p Informatics 作为 Trident SDK 的一部分提供的mpcm-api.jar文件粘贴到该文件夹中。
- 以管理员权限打开命令提示符,并导航至<PAM360-安装目录>\bin文件夹。
- 根据您的操作系统执行迁移脚本:
- Windows- SwitchToHSM.bat
- Linux- sh SwitchToHSM.sh
- 在“切换至 HSM 加密”窗口中,选择Trident作为HSM 解决方案,并输入以下详细信息:
- CMAPI URL- 请以https://<trident-hostname>:<port number> 的格式输入 Trident HSM 的服务 URL。这是 PAM360 与 Trident HSM 进行通信的端点,用于加密密钥存储、检索和加密等操作。
- 用户名- 输入您专门为此集成创建的专用 Trident HSM 用户账户的用户名,PAM360 将使用该用户名对其连接进行身份验证。用户角色应为“密钥用户”,用户类型应为“mpcm 用户”。
- 密码- 在此字段中输入指定用户账户的密码。
- 密钥密码- 在此字段中输入加密密钥的密码。

- 输入所需信息后,点击“迁移”以将加密方式从默认的 PAM360 加密迁移至 Trident HSM。
- 重启 PAM360 服务以完成迁移过程。
要验证当前使用的加密方法,请导航至“管理>>服务器强化>>加密与 HSM”。“加密与 HSM”页面中的“硬件安全模块”选项卡 将显示当前活动的加密方法,以此确认已成功完成与 Trident HSM 的集成及迁移。

注意
- 一旦将 Trident HSM 配置为主加密方法,若要切换回 PAM360 的原生加密,则需要对 PAM360 进行完全重新配置。若要恢复使用 PAM360 加密并从旧版本中恢复部分数据,您可以选择以下任一方法:
- 请从使用 HSM 加密的 PAM360 版本中导出所有资源和密码。随后,卸载现有版本,并重新安装不使用 HSM 加密的 PAM360。请注意,重新安装 PAM360 将清除所有现有数据。不过,您可以导入之前导出的资源和密码以恢复部分数据。
- 卸载当前版本,并恢复使用 PAM360 加密密钥创建的旧版 PAM360 备份。
- 初始配置完成后无法切换加密模式。
- 如果 PAM360 服务器当前的加密方法是SafeNet Luna HSM或Entrust nShield HSM,则不支持直接迁移到 Trident HSM,需要对 PAM360 进行完全重新配置。
4. 故障排除提示
若集成过程中传递的值存在不一致,您可能会在SwitchToHSM_log.txt文件中遇到以下错误。该文件位于<PAM360-安装目录>\logs文件夹内。
1. java.lang.ClassNotFoundException: mpcm.api.parameters.ApiConfiguration (或) java.lang.NoClassDefFoundError: mpcm/api/parameters/ApiConfiguration
问题:目录路径 <PAM360-安装目录>\lib 中未找到mpcm-api.jar文件。
解决方案:请按照迁移流程的第 2 步所述,将mpcm-api.jar文件放置在<PAM360-安装目录>\lib文件夹内的 lib 文件夹中,以解决此错误。
2. 无法连接到 Trident HSM。请检查 CMAPI URL/用户名/密码。
问题:无法访问 Trident HSM 服务,或者迁移过程中提供的凭据无效。
解决方案:请确认您环境中的 PAM360 服务器能否访问 Trident HSM 服务。同时,请确保 CMAPI URL、用户名和密码均正确无误。