紧耦合部署是先将支持国密算法的硬件加密卡插到物理服务器PCI-E插槽;然后将加密卡虚拟化后形成密码基础设施池,ZStack Cloud云平台密评模块与密码基础设施池中的虚拟密码机进行对接;实现身份鉴别、签名验签、安全存储、安全通信等功能,具备融合程度高、可扩展性强、降本增效等优点。
架构说明:
面向ZStack云平台管理侧的密码基础设施全部采用物理机密码设备,包括签名验签服务器、服务器密码机和加密存储服务器,为ZStack云平台自身提供密码、签名验签等服务。
面向ZStack云平台管理侧的国密HTTPS自适应网关系统,解决SSL证书加载问题,同时解决国际算法通道和国密算法通道前端分别部署问题。
部署安全网关(IPSec/SSL VPN),实现统一身份认证、单点登录和安全传输通道的建立。确保接入用户身份的真实性和数据传输的机密性、完整性。
接入用户面向单位/企业管理人员侧。管理侧用户包括运维人员和云平台管理人员,通过外部或内部访问ZStack云平台管理资源。
方案优势:
通过云计算技术将传统架构的密码机进行池化,形成密码资源池。实现平台按需创建、分配云密码机;同时支持云密码机集群、负载均衡,提供高可用密码服务,保障用户业务的连续性。
将密码服务组件封装为底层密码基础支撑服务,提供弹性扩容的加解密能力,随取随用,按需扩展。
基于融合架构的密码合规解决方案,云产品无缝集成、统一密码服务API及SDK多种服务交付模式,覆盖laaS、PaaS、SaaS各层级业务密码合规应用方案。
将传统架构的密码机通过云计算技术实现云密码机,折算后每台云密码机的成本相当于传统密码机成本的20%。
松耦合部署是通过ZStack Cloud云平台密评模块对接传统硬件加密机形式,实现基于国密算法证书登录和数据保护功能具备架构简单、快速落地的优点;提升方案扩展性,适合中小规模ZStack Cloud云平台管理面快速落地。
架构说明:
面向ZStack云平台管理侧的密码基础设施全部采用物理机密码设备,包括签名验签服务器、服务器密码机和加密存储服务器,为ZStack云平台自身提供密码、签名验签等服务。
部署安全网关(IPSec/SSL VPN),实现统一身份认证、单点登录和安全传输通道的建立。确保接入用户身份的真实性和数据传输的机密性、完整性。安全网关(IPSec/SSL VPN)支持国密SSL卸载功能,支持基于SM2算法的HTTPS接入。
接入用户面向单位/企业管理人员侧。管理侧用户包括运维人员和云平台管理人员,通过外部或内部访问ZStack云平台管理资源。用户客户端部署国密浏览器,采用国密HTTPS接入方式。用户登录时通过USBkey+数字证书的方式,进行身份真实性验证。认证通过后,获取ZStack云平台管理资源访问权限。
方案优势:
基于GB/T39786-2021标准设计,采用国家密码算法。系统建设资源优化部署,可落地性强,满足用户一次性过密评的需求。
提供密码基础支撑设施、轻量化密码服务组件,打造原生安全合规的密码服务laaS底座,快速高效的帮助用户通过密码测评合规落地及验收。
整个密码服务laaS底座以产品化增值模块形式对接密码基础设施、设备,使laaS底座稳定性更强,拒绝侵入式、工程式改造过密评。