Entrust nShield Hardware Security Module (HSM)との統合

PAM360には、機密データを保護するための堅牢な暗号化方式が付いています。デフォルト暗号化方式は、AES-256ビット暗号化で、データベース内の個人パスワードと特権デジタルIDを保護しますが、より強化されたセキュリティを必要とする組織は、ハードウェアセキュリティモジュール(HSM)との連携によるメリットを得ることができます。

PAM360には、Entrust nShield HSMとシームレスに統合され、ハードウェアベースのデータ暗号化によって高度なセキュリティを実現します。この統合により、特権デジタルアイデンティ用のハードウェアベースのデータ暗号化およびPAM360データベースに保存されている個人パスワードを利用することができます。お使いのデータ暗号化キーをHSM内で保護することで、環境内でローカルに保護およびFIPS 140-2準拠を達成するため、特権IDのデータセキュリティを強化できます。

PAM360は、Entrust nShield HSMによる暗号化の2つのモードをサポートしています:

  1. モジュール専用キー
  2. ソフトカード

このドキュメントでは、これらの暗号化モードの詳細な構成プロセスと、Entrust nShield HSM暗号化へ移行する手順について説明します。本書では以下にトピックについて説明します:

  1. ワークフロー図
  2. Entrust nShield HSMの構成
  3. Entrust nShield HSM暗号化への移行
  4. トラブルシュートのヒント

1.ワークフロー図

Entrust nShield HSMとの統合には、いくつかの重要な手順が含まれます。このプロセスは、HSMおよびSecurity Worldソフトウェアのインストールからはじまり、PAM360とHSM間の安全な通信を構成して検証することで完了します。全統合ワークフローについては、以下の画像を参照してください。

entrust-nshield-workflow

2.Entrust nShield HSMの構成

2.1 要件

統合を継続する前に、以下の要件を満たしていることを確認してください:

  1. PAM360の作動インスタンス。.
  2. nShield Connect HSM。
  3. PAM360インスタンスとnShieldのSecurity Worldとの良好な接続。

メモ:

Security WorldソフトウェアはPAM360が稼働している同じサーバーにインストールおよび構成する必要がありますので、注意してください。Entrust nShield HSMセットアップは、PAM360サーバーがその間の通信を促進するため到達できるマシンに設置することができます。


2.2 Security Worldソフトウェアのインストール手順

  1. Security Worldソフトウェアをインストールおよび構成します。詳細な手順は、HSMのインストールガイドおよびユーザーガイドを参照してください。
  2. Security WorldユーティリティパスC:\Program Files\nCipher\nfast\binをWindowsシステムパスに追加します。
  3. PAM360が実行されているマシンと、nShield Security worldとの間の接続をチェックします。
    • 接続を確認するには、 anonkneti <Unit IP>コマンドを実行します。
    • このコマンドの出力は<Unit ESN><Unit KNETI HASH>です
    • ここで、ESNはElectronic Serial Number(電子シリアル番号)を指します。
  4. PAM360がnShield HSMにアクセスできるように構成するには、 nethsmenroll <Unit IP>コマンドを実行します。
  5. HSMが正しく構成されていることを確認するには、次のenquiryユーティリティを実行します。
    C:\Users\Administrator>enquiry Server enquiry reply flags none enquiry reply level Six serial number ####-####-#### mode operational ... Module #1 enquiry reply flags none enquiry reply level Six serial number ####-####-#### mode operational ...
  6. 構成を完了するには、 worldmoduleファイルを展開し、次のパスに配置します:
    • Windows - C:\ProgramData\nCipher\Key Management Data\local
    • Linux - kmdata/local
  7. HSMのパフォーマンスを検証して最適化するために、nShield HSMソフトウェアがインストールされているマシンで、 perfcheck -m1 signing:287などのローカルベンチマークテストを実行できます。
  8. 組織のセキュリティポリシーに基づいて、new-world -i -m <module_number> -Q >K/N<コマンドを使って、nShield HSMセットアップ用のSecurity Worldを作成します。注意事項として、アクセス権とスペアがいくつかある追加ACSカードを各人について作成します。

    メモ:

    ACSカードセットは、一度作成されると、複製できません。

  9. nfkminfoユーティリティを実行し、Security Worldが作動していることを確認します。
    C:\Users\Administrator>nfkminfo World generation 2 state 0x37270008 Initialised Usable ... ... Module #1 generation 2 state 0x2 Usable ... Module #1 Slot #0 IC 0 generation 1 phystype SmartCard ... error OK ... Module #1 Slot #1 IC 0 generation 1 phystype SoftToken ... error OK ...

メモ:

  • Softcardキーは、パスC:\ProgramData\nCipher\Key Management Data\localに環境変数として保存され、PAM360データベースには保存されていません。
  • 選択した暗号化モードにあわせ、モジュール専用キー、またはソフトカードとそのキーのコピーを安全に保存することをお勧めします。

3.Entrust nShield HSM暗号化への移行

以下の手順にしたがって、PAM360のデフォルト暗号化からEntrust nShield HSM暗号化に移行します。

  1. PAM360 Serviceを停止します。
  2. コマンドプロンプトを開き、<PAM360_SERVER_HOME>\bin フォルダに移動します。
  3. コマンドプロンプトで、次のコマンドを実行します:
    • Windows - SwitchToHSM.bat
    • Linux - sh SwitchToHSM.sh
  4. 表示される[HSM暗号化ウインドウに切り替える]で、HSMソリューションドロップダウンメニューから、Entrust nShieldを選択します。
    entrust-1
  5. nShield機能フィールドで、[モジュール専用キー]または[ソフトカード]を選択します。
    1. モジュール専用キーが選択されている場合、パスフレーズは必要ありません。
    2. ソフトカードが選択されている場合は、ソフトカード名とそのパスフレーズを各フィールドに入力します。
      entrust-2
  6. 詳細を確認して、[移行]をクリックします。
  7. nCipherKM.jarファイルをnShieldインストールフォルダからコピーして、<PAM360_Installation_Directory>\libフォルダに貼り付けます
  8. PAM360サービスを再起動し、HSM移行を完了します。
  9. PAM360に適用された暗号化方法を確認するには、PAM360インターフェイスの[管理者]タブに進み、[構成] >> [暗号化とHSM]の順に選択します。.
    entrust-3

メモ:

  1. Entrust nShield HSMを主要な暗号化方式として構成すると、PAM360暗号化に戻す場合、PAM360の完全な再構成が必要になります。
  2. PAM360暗号化に戻して古いビルドからデータを復元するには、次の2つのオプションがあります:
    1. エクスポートおよび再インストール:すべてのリソースとそのパスワードを、HSM暗号化をバックアップに使用するPAM360ビルドからエクスポートします。既存のPAM360ビルドをアンインストールして、HSM暗号化なしで新規インストールを実行します。再インストールすると、既存のデータは消去されますが、以前にエクスポートしたリソースとパスワードをインポートできるようになります。
    2. バックアップを復元:現在のバージョンをアンインストールして、PAM360の古いバックアップをPAM360暗号化キーで復元します。
  3. 初期構成後に暗号化モードを修正することはできません。
  4. PAM360の完全な再構成なしで、SafeNet Luna HSMからEntrust nShield HSMに直接移行することはできません。

3.1 Entrust nShield HSM高可用性セットアップでの構成手順

高可用性(HA)構成の環境でEntrust nShield HSMを主要な暗号化方式として移行する場合、サーバー間で適切な同期と機能を確保するため、HAセットアップを再構成する必要があります。このプロセスには、プライマリサーバーとセカンダリサーバーにnShield HSMをインストールして構成し、高可用性環境でシームレスに動作するようHSMセットアップを更新することが含まれます。

  1. プライマリサーバーとセカンダリサーバーの両方にnShield HSMをインストールして構成します。高可用性をセットアップするには、データベースの種類(PostgreSQLまたはMS SQL)に応じて提供されている具体的な手順に従います。
  2. 暗号化モードに基づき、HAセットアップ時にHSM構成を完了します。
    1. モジュール専用キー:プライマリサーバー上のディレクトリC:\ProgramData\nCipher\Key Management Data\localでキーファイルを探します。このキーファイルをコピーして、セカンダリサーバーの前記パスに貼り付けます。
    2. ソフトカード:ディレクトリC:\ProgramData\nCipher\Key Management Data\localには、2つのソフトカードキーファイルが含まれます。これらのファイルをプライマリサーバーからコピーし、セカンダリサーバー上の同じディレクトリに配置します。
  3. ファイルをセカンダリサーバーにコピーしたら、プライマリサーバーとセカンダリサーバーを実行して構成プロセスを完了します。

メモ:

  1. HAセットアップ時に両方のサーバーともPAM360ビルド5550以降で実行されていることを確認してください。
  2. Entrust nShield HSMを構成した後、HA構成と同様にアプリケーションスケーリングフェールオーバーサービスを再構成します。

3.2 HSMキーの回転手順

セキュリティのベストプラクティスとして、暗号化キーは定期的にローテーションすることを推奨します。HSMキーをローテーションするには、PAM360暗号化キーをローテーションする場合と同じ手順に従います。HAセットアップおよび非HAセットアップでキーローテーションを実行する手順は、こちらをクリックしてください。

4.トラブルシュートのヒント


統合プロセス中に問題が発生した場合、<PAM360_Installation_Directory>\logsフォルダ内のe SwitchToHSM_log.txtログファイルに次のエラーが表示される可能性があります。

4.1 例外

例外#1: java.lang.NoClassDefFoundError: com/ncipher/provider/km/nCipherKM

問題nCipherKM.jarファイルは、<PAM360_Installation_Directory>\libフォルダにありません。

解決策:この問題を解決するには、セットアップ手順で指定されたlibフォルダにnCipherKM.jarファイルを配置します。

例外#2: エラー (st=DecryptFailed) :NFKM_checkpp

問題:移行中に入力したソフトカードパスフレーズが正しくありません。

解決策:正しいソフトカードパスフレーズで、セクション3に記載の手順を繰り返してください。

4.2 エラー

問題:PAM360サービスが起動できず、Wrapper.logに次のエラーが表示されます:エラー - ManageEngine PAM360 Cryptographyの起動中にエラーが発生しました。java.lang.Exception: 復号中に例外が発生しました。

解決策手順3.1に記載されているように、HSMキーがディレクトリC:\ProgramData\nCipher\Key Management Data\localにあるか確認してください。