与 Trident 硬件安全模块 (HSM) 的集成

PAM360 提供强大的加密方法,以保护存储在 PAM360 存储库中的特权凭据。默认情况下,PAM360 采用 AES-256 位加密来保护这些凭据。 为了进一步增强安全性,PAM360 支持与 Trident HSM 集成,该模块可在硬件内部直接处理所有加密和解密操作。这种方法不仅加强了数据保护,还允许将加密密钥安全地存储在硬件模块中,从而针对未经授权的访问提供额外的安全层。本文档详细介绍了以下主题:

  1. 先决条件
  2. 工作流
  3. 迁移至 Trident HSM 加密方法
  4. 故障排除提示

1. 先决条件

在进行集成之前,请确保满足以下先决条件:

  • 您的环境中已正确安装并配置了有效的 Trident HSM 实例。该 《Trident HSM 安装指南》 详细说明了完成此配置所需的步骤。
  • 您的环境中的 PAM360 服务器可以访问 Trident HSM 服务。
  • Trident HSM 中需有一个专用用户账户,PAM360 将使用该账户连接 Trident HSM 服务。
  • i4p Informatics 作为 Trident SDK 的一部分提供的mpcm-api.jar文件。

2. 工作流程

将 PAM360 与 Trident HSM 集成涉及多个关键步骤,以确保安全且无缝的加密管理,包括配置 Trident HSM、建立与 PAM360 的连接,以及更新加密机制以使用 Trident HSM 存储 PAM360 加密密钥。

trident-hsm1

3. 迁移至 Trident HSM 加密方法

请按照以下步骤迁移至 Trident HSM 以安全存储 PAM360 加密密钥:

  1. 停止 PAM360 服务。
  2. 导航至<PAM360-安装目录>\lib文件夹,并将 i4p Informatics 作为 Trident SDK 的一部分提供的mpcm-api.jar文件粘贴到该文件夹中。
  3. 以管理员权限打开命令提示符,并导航至<PAM360-安装目录>\bin文件夹。
  4. 根据您的操作系统执行迁移脚本:
    • Windows- SwitchToHSM.bat
    • Linux- sh SwitchToHSM.sh
  5. “切换至 HSM 加密”窗口中,选择Trident作为HSM 解决方案,并输入以下详细信息:
    1. CMAPI URL- 请以https://<trident-hostname>:<port number> 的格式输入 Trident HSM 的服务 URL。这是 PAM360 与 Trident HSM 进行通信的端点,用于加密密钥存储、检索和加密等操作。
    2. 用户名- 输入您专门为此集成创建的专用 Trident HSM 用户账户的用户名,PAM360 将使用该用户名对其连接进行身份验证。用户角色应为“密钥用户”,用户类型应为“mpcm 用户”
    3. 密码- 在此字段中输入指定用户账户的密码。
    4. 密钥密码- 在此字段中输入加密密钥的密码。
      trident-hsm2
  6. 输入所需信息后,点击“迁移”以将加密方式从默认的 PAM360 加密迁移至 Trident HSM。
  7. 重启 PAM360 服务以完成迁移过程。

要验证当前使用的加密方法,请导航至“管理>>服务器强化>>加密与 HSM”“加密与 HSM”页面中的“硬件安全模块”选项卡 将显示当前活动的加密方法,以此确认已成功完成与 Trident HSM 的集成及迁移。
trident-hsm3

注意

  1. 一旦将 Trident HSM 配置为主加密方法,若要切换回 PAM360 的原生加密,则需要对 PAM360 进行完全重新配置。若要恢复使用 PAM360 加密并从旧版本中恢复部分数据,您可以选择以下任一方法:
    1. 请从使用 HSM 加密的 PAM360 版本中导出所有资源和密码。随后,卸载现有版本,并重新安装不使用 HSM 加密的 PAM360。请注意,重新安装 PAM360 将清除所有现有数据。不过,您可以导入之前导出的资源和密码以恢复部分数据。
    2. 卸载当前版本,并恢复使用 PAM360 加密密钥创建的旧版 PAM360 备份。
  2. 初始配置完成后无法切换加密模式。
  3. 如果 PAM360 服务器当前的加密方法是SafeNet Luna HSMEntrust nShield HSM,则不支持直接迁移到 Trident HSM,需要对 PAM360 进行完全重新配置。

4. 故障排除提示

若集成过程中传递的值存在不一致,您可能会在SwitchToHSM_log.txt文件中遇到以下错误。该文件位于<PAM360-安装目录>\logs文件夹内。

1. java.lang.ClassNotFoundException: mpcm.api.parameters.ApiConfiguration (或) java.lang.NoClassDefFoundError: mpcm/api/parameters/ApiConfiguration

问题:目录路径 <PAM360-安装目录>\lib 中未找到mpcm-api.jar文件。

解决方案:请按照迁移流程的第 2 步所述,将mpcm-api.jar文件放置在<PAM360-安装目录>\lib文件夹内的 lib 文件夹中,以解决此错误。

2. 无法连接到 Trident HSM。请检查 CMAPI URL/用户名/密码。

问题:无法访问 Trident HSM 服务,或者迁移过程中提供的凭据无效。

解决方案:请确认您环境中的 PAM360 服务器能否访问 Trident HSM 服务。同时,请确保 CMAPI URL、用户名和密码均正确无误。





Top