Dalla pagina Gestione archivio attendibili, potete gestire le credenziali HSM (Hardware Security Module). Un HSM è un dispositivo PKCS#11 di terze parti che potete utilizzare per generare e memorizzare in modo sicuro le chiavi private. L'HSM protegge fisicamente l'accesso e l'uso delle chiavi private.
Il software client è necessario per comunicare con l'HSM. Il software client HSM deve essere installato e configurato sullo stesso computer dei moduli AEM.
AEM moduli Digital Signatures può utilizzare le credenziali archiviate in un HSM per applicare firme digitali lato server. Seguire le istruzioni riportate in questa sezione per creare un alias per ciascuna credenziale HSM che verrà utilizzata dalle firme digitali. L'alias contiene tutti i parametri richiesti dall'HSM.
Dopo aver modificato la configurazione HSM, riavviare il server moduli AEM.
Nella console di amministrazione, fate clic su Impostazioni > Gestione archivio attendibili > Credenziali HSM, quindi fate clic su Aggiungi.
Nella casella Nome profilo, digitare una stringa utilizzata per identificare l'alias. Questo valore viene utilizzato come proprietà per alcune operazioni Digital Signatures, ad esempio l'operazione Sign Signature Field.
Nella casella Libreria PKCS11, digitate il percorso completo della libreria client HSM sul server. Esempio, c:\Program Files\LunaSA\cryptoki.dll
. In un ambiente cluster, questo percorso deve essere identico per tutti i server del cluster.
Fate clic su Test della connettività HSM. Se AEM moduli è in grado di connettersi al dispositivo HSM, viene visualizzato un messaggio in cui si informa che l'HSM è disponibile. Fai clic su Avanti.
Utilizzate Nome token, ID slot o Indice elenco slot per identificare la posizione in cui sono memorizzate le credenziali nell'HSM.
Nella casella Pin token, digitate la password necessaria per accedere alla chiave HSM e fate clic su Avanti.
Nella casella Credenziali, selezionare una credenziale. Fate clic su Salva.
Nella console di amministrazione, fate clic su Impostazioni > Gestione archivio attendibili > Credenziali HSM, quindi fate clic su Aggiungi.
Nella casella Nome profilo, digitare una stringa utilizzata per identificare l'alias. Questo valore viene utilizzato come proprietà per alcune operazioni Digital Signatures, ad esempio l'operazione Sign Signature Field.
Nella casella Libreria PKCS11, digitate il percorso completo della libreria client HSM sul server. Esempio, c:\Program Files\LunaSA\cryptoki.dll
. In un ambiente cluster, questo percorso deve essere identico per tutti i server del cluster.
Selezionate la casella di controllo Creazione profilo offline. Fai clic su Avanti.
Nell'elenco dei dispositivi HSM, selezionare il produttore del dispositivo HSM in cui è memorizzata la credenziale.
Nell'elenco Tipo di slot, selezionare l'ID slot, l'indice slot o il nome token e specificare un valore nella casella Informazioni slot. AEM moduli utilizza queste impostazioni per determinare dove sono memorizzate le credenziali nell'HSM.
Nome token: corrisponde al nome di una partizione (ad esempio, HSMPART1).
ID slot: L'ID slot è un numero intero che corrisponde allo slot, che a sua volta corrisponde a una partizione. Ad esempio, il client (server moduli) registrato prima con la partizione HSMPART1. Questo mappa lo slot 1 alla partizione HSMPART1, per questo client. Poiché HSMPART1 è la prima partizione registrata, l'ID slot è 1 e si imposta Slot Info su 1.
L'ID slot è impostato client per client. Se si registra un secondo computer in una partizione diversa (ad esempio, HSMPART2 sullo stesso dispositivo HSM), lo slot 1 sarà associato alla partizione HSMPART2 per quel client.
Indice di slot: se si seleziona Indice di slot, impostare le informazioni di slot su un numero intero che corrisponde allo slot. Si tratta di un indice basato su 0, il che significa che se il client viene registrato prima con la partizione HSMPART1, lo slot 1 viene mappato sull'HSMPART1 per questo client. Poiché HSMPART1 è la prima partizione registrata, l'indice di slot è 0.
Selezionare una delle seguenti opzioni e specificare il percorso:
Nella casella Password digitare la password necessaria per accedere alla chiave HSM per le informazioni sullo slot, quindi fare clic su Salva.
La colonna Stato riflette lo stato corrente della credenziale. In caso di errore, nella colonna Stato viene visualizzata una X rossa. Passate il puntatore del mouse sulla X per visualizzare una descrizione contenente il motivo dell’errore.
Ripristinare le connessioni aperte a un dispositivo HSM dopo un'interruzione della sessione di rete tra il server dei moduli e il dispositivo HSM. Ad esempio, le interruzioni possono verificarsi a causa di un'interruzione di rete o del fatto che il dispositivo HSM viene portato offline per un aggiornamento software. Dopo un'interruzione, le connessioni esistenti sono scadenti e qualsiasi richiesta di firma relativa a tali connessioni non riesce. L'opzione Reimposta tutte le connessioni HSM cancella le vecchie connessioni.
AEM moduli utilizza un meccanismo IPC/RPC basato su Servizi Web. Questo meccanismo consente AEM moduli di utilizzare un HSM installato su un computer remoto. Per utilizzare questa funzionalità, installare il servizio Web sul computer remoto in cui è installato l'HSM. Per ulteriori informazioni, vedere Configurazione del supporto HSM per AEM moduli ES utilizzando Sun JDK sulla piattaforma Windows a 64 bit.
Questo meccanismo non supporta la creazione online di profili HSM o controlli dello stato. Esistono tuttavia due modi per creare profili HSM ed eseguire controlli di stato: