除了存储在磁盘上的私钥外,Keyless SSL 还支持通过 PKCS#11 标准存储在硬件安全模块 (HSM) 中的密钥。Keyless 使用 PKCS#11 进行签名和解密,而无需直接访问私钥。
硬件安全模块 (HSM) 相比将私钥直接存储在密钥服务器上,为私钥提供更高级别的保护。HSM 的主要职责是保护私钥并在内部执行签名或加密等操作。除了访问控制外,这意味着物理设备必须提供一定程度的防篡改能力,以符合政府或 FIPS 140 等行业法规 ↗。
此外,许多 HSM 还能够生成密钥并产生加密安全的随机数。有些专为更高效地执行加密计算而构建。
密钥服务器通过 PKCS#11 与 HSM 通信,因此任何支持该标准的 HSM 都可以与 Keyless SSL 配合使用。
有关初始化 PKCS#11 令牌的更多详情,请参阅配置。
Keyless SSL 可与以下模块互操作:
此外,以下云 HSM 产品已与 Keyless SSL 测试: