问:弃用 Luna 5 HSM 对 CloudHSM Classic 意味着什么?
Gemalto 已宣布弃用 Luna 5 HSM。Gemalto 将于 2020 年 2 月 28 日终止 Luna 5 的销售。为了您的工作负载和数据安全,您需要升级到新的 CloudHSM。请注意以下里程碑:

  • 2019 年 7 月 1 日:您无法在此日期后预置新的 CloudHSM Classic 容量。软件支持将保持不变。我们将尽力完成此日期后的故障硬件更换。
  • 2020 年 4 月 1 日:所有正在运行的 CloudHSM Classic HSM 实例都将在此日期终止。

 

问:我可以用哪些选项升级我的工作负载?
对于依赖 CloudHSM Classic HSM 的任何工作负载,您可以通过以下选项升级或切换可信根:
  • 2017 年 8 月发布的下一代 CloudHSM 提供完全托管的 FIPS 140-2 第 3 级验证的单租户 HSM 实例,完全在您的掌控之下。支持通过行业标准的 PKCS#11、JCE 和 OpenSSL 开发工具包开发。
  • 如果您使用 CloudHSM 进行数据加密,您可以考虑使用 AWS Key Management Service (KMS),它由 FIPS 140-2 第 2 级验证硬件支持。
  • 如果您使用 CloudHSM 运行私有 CA,您可以考虑使用 AWS 私有 CA 服务 (PCA)。

 

问:您能帮我升级吗?
您的 HSM 只能由您自己掌控。由于 CloudHSM 服务的性质,我们无法代表您执行此升级。  我们承诺支持您渡过这个过渡期。您的客户经理可以帮助确定可为您提供哪些支持资源。

问:是否可以继续使用基于 SafeNet 的 CloudHSM 服务?
2020 年 4 月 1 日前,CloudHSM Classic 的现有用户可以继续使用已有的 HSM。在此断开连接日期之前,我们将继续为目前使用基于 SafeNet 的服务的客户提供支持。我们建议您尽快升级到新的 CloudHSM,但不迟于断开连接日期。

问:如果需要更多 SafeNet HSM,该怎么办?
对于 CloudHSM Classic 的现有用户,我们目前将尽最大努力在您已经使用 CloudHSM Classic 的任何区域提供额外的 SafeNet HSM。新设备受服务限制和硬件可用性的约束。2019 年 7 月 1 日后,在任何区域都不能预置新的 Classic HSM,即使是为了现有客户。

问:如果我不能在 2020 年 4 月截止日期前完成升级,会怎么样?
请打开一个支持案例,说明您无法按时完成升级,分享您无法在 2020 年 4 月前取消对 Classic HSM 的依赖的原因。  我们承诺与您合作及时解决问题,以确保您的工作负载和数据保持安全。 

问:SafeNet 是否与新的 CloudHSM 兼容?
部分兼容。您可以在 HSM 之间交换可导出的对称密钥(无论使用何种可导出标记,私有密钥都无法从 SafeNet HSM 中导出)。应用程序通常可以轻松地进行移植,除非您依赖的是特定的专有软件。但不支持混合部署。对于给定的应用程序,您要么使用新的 CloudHSM 服务,要么使用 CloudHSM Classic 服务,但不能同时使用这两者。

问:是否可以升级到新服务?
可以! 我们设计新的 CloudHSM 旨在解决 CloudHSM Classic 中固有的许多挑战,同时尽可能保持兼容。由于 CloudHSM 继续支持 PKCS#11、Java JCE 和 Microsoft CNG 等行业标准 API,因此在许多情况下,您甚至不必为了升级而修改应用程序。要开始使用,请参阅 CloudHSM 常见问题中的迁移部分。您可以通过客户团队或在 AWS 管理控制台中打开支持案例随时与我们联系。

问:为什么要升级到新服务?
在 CloudHSM Classic 构建好后,Gemalto 已宣布弃用 Luna 5 HSM。为确保您的生产工作负载不会在不受支持的硬件上受阻,建议您升级到新的 CloudHSM。自 2017 年 8 月推出以来,CloudHSM 提升了安全性、可扩展性、可用性和经济性,还增加了 FIPS 140-2 Level 3 认证、完全托管的高可用性和管理控制台等功能,并降低了成本。请参阅 AWS CloudHSM 文档了解更多信息。

问:我所在的区域是否提供此新服务?
是。新的 CloudHSM 在提供 CloudHSM Classic 的所有区域均可用,并将继续扩展到新区域。您可以在此处查看提供 CloudHSM 的区域。

问:是否会将 CloudHSM Classic 部署到任何新区域?
不会,我们不会将 CloudHSM Classic 扩展到当前可用区以外的地方。

问:如何申请试用此新服务?
此新服务没有试用版或免费套餐。新 CloudHSM 仅采用按小时收费模式,因此测试服务的成本要低得多。

问:为什么我无权使用 CloudHSM 服务?
在新的 CloudHSM 服务推出之后,只有该区域的现有 CloudHSM Classic 用户才能使用 CloudHSM Classic。新客户将被引导至 CloudHSM 服务。请确保您已下载且正在使用最新的 CloudHSM 服务包。

了解有关 AWS CloudHSM 定价的更多信息

访问定价页面
准备好开始构建?
AWS CloudHSM 入门
还有更多问题?
联系我们