Cryptology Academy · पाठ

HSM आर्किटेक्चर और PKCS#11 इंटरफ़ेस

Thales/Entrust HSM की आंतरिक कार्यप्रणाली और PKCS#11 API को समझें।

पाठ 2, कुल 4 में से12 चरण

HSM आर्किटेक्चर और PKCS#11 इंटरफ़ेस, CoddyKit पर Cryptology Academy का एक निःशुल्क पाठ है। यह 4 में से 2वाँ पाठ है। आप नीचे पूरा पाठ निःशुल्क पढ़ सकते हैं—फिर अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर के साथ ब्राउज़र में इसका व्यावहारिक अभ्यास कर सकते हैं। यह Cryptology Academy सीखने के मार्ग का हिस्सा है और आपकी प्रगति वेब तथा CoddyKit ऐप पर सिंक होती रहती है। Cryptology Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

हार्डवेयर सुरक्षा मॉड्यूल क्या है

HSM एक छेड़छाड़-रोधी हार्डवेयर उपकरण है, जो क्रिप्टोग्राफ़िक key उत्पन्न, संग्रहीत और उपयोग करता है। निजी key कभी भी HSM से सादे-पाठ में बाहर नहीं आती—सभी क्रियाएँ सुरक्षित सीमा के भीतर होती हैं।

भौतिक सुरक्षा सुविधाएँ

HSM में ये सुविधाएँ होती हैं: सक्रिय छेड़छाड़ पहचान (घुसपैठ होने पर key को शून्य कर देना), एपॉक्सी से भरे बोर्ड, पर्यावरणीय सेंसर (वोल्टेज, तापमान), और FIPS 140-2/3 स्तर 3-4 प्रमाणन आवश्यकताएँ।

HSM की आंतरिक संरचना

सामान्य HSM घटक हैं: समर्पित क्रिप्टोग्राफ़िक प्रोसेसर, आंतरिक CSPRNG (हार्डवेयर एंट्रॉपी), बैटरी-समर्थित SRAM में key भंडारण, पृथक OS और सुरक्षित बूट शृंखला। सभी key सामग्री सुरक्षित एन्क्लेव के भीतर रहती है।

नेटवर्क और PCIe HSM

नेटवर्क HSM (Thales Luna, Entrust nShield Connect), नेटवर्क के माध्यम से कई होस्ट को सेवाएँ देते हैं। PCIe HSM एकल सर्वर में लगाया जाता है। USB टोकन (YubiHSM, SoftHSM) सस्ते होते हैं, लेकिन उनका थ्रूपुट कम होता है।

PKCS#11 मानक

PKCS#11 (Cryptoki), HSM के लिए OASIS का मानक C API है। अनुप्रयोग C_GenerateKeyPair, C_Sign, C_Decrypt जैसे फ़ंक्शन, HSM की आंतरिक संरचना जाने बिना, विक्रेता द्वारा दी गई साझा लाइब्रेरी के माध्यम से कॉल करते हैं।

PKCS#11 सत्र मॉडल

स्लॉट → टोकन → सत्र। एक स्लॉट HSM का विभाजन होता है; एक टोकन तार्किक key भंडार होता है। अनुप्रयोग एक सत्र को open करते हैं, PIN से प्रमाणीकरण करते हैं और फिर उसी सत्र संदर्भ में क्रियाएँ करते हैं।

PKCS#11 में key विशेषताएँ

हर key ऑब्जेक्ट की कुछ विशेषताएँ होती हैं: CKA_SENSITIVE (सादे-पाठ को निर्यात नहीं किया जा सकता), CKA_EXTRACTABLE (रैप किए हुए रूप में निर्यात किया जा सकता है), CKA_SIGN, CKA_DECRYPT आदि। गैर-निष्कर्षणीय और संवेदनशील key कभी HSM से बाहर नहीं आती।

python-pkcs11 के माध्यम से Python HSM पहुँच

python-pkcs11 लाइब्रेरी PKCS#11 को रैप करती है:

import pkcs11

lib = pkcs11.lib("/usr/local/lib/libyubihsm_pkcs11.so")
token = lib.get_token(token_label="MyHSM")
with token.open(user_pin="1234") as session:
    # Generate RSA key pair inside HSM
    pub, priv = session.generate_keypair(
        pkcs11.KeyType.RSA, 2048,
        store=True,
        label="my-signing-key"
    )
    # Sign data — private key never leaves HSM
    signature = priv.sign(b"data to sign")

key समारोह और अभिरक्षक

HSM का आरंभीकरण ("key समारोह") कई अभिरक्षकों के पास मौजूद स्मार्ट-कार्ड भागों वाले नियंत्रित वातावरण में किया जाता है। FIPS ऑडिटर इस समारोह को देखते हैं। पूरी प्रक्रिया का दस्तावेज़ीकरण और वीडियो रिकॉर्डिंग की जाती है।

HSM क्लस्टर और उच्च उपलब्धता

एंटरप्राइज़ HSM, उच्च उपलब्धता के लिए किसी क्लस्टर में key की प्रतिकृतियाँ रखते हैं। Thales Luna नोड के बीच सुरक्षित प्रतिकृति चैनल का उपयोग करता है। client-पक्षीय भार-वितरक क्रियाओं को बाँटते हैं। विफलता-स्थानांतरण अनुप्रयोगों के लिए पारदर्शी रहता है।

ज्ञान-जाँच

कौन-सी PKCS#11 key विशेषता सुनिश्चित करती है कि निजी key को HSM से सादे-पाठ में कभी निर्यात नहीं किया जा सकता?

पाठ का पुनरावलोकन

HSM छेड़छाड़-रोधी हार्डवेयर हैं, जो निजी key को सुरक्षित सीमा के भीतर रखते हैं। PKCS#11 विक्रेता-निरपेक्ष API प्रदान करता है। key विशेषताएँ (SENSITIVE, गैर-EXTRACTABLE) निर्यात-रोध लागू करती हैं। एंटरप्राइज़ HSM, उच्च उपलब्धता के लिए क्लस्टर में काम करते हैं और औपचारिक key समारोहों से गुजरते हैं।

शुरुआत निःशुल्क

एआई शिक्षक के साथ Cryptology Academy सीखें — निःशुल्क

अपने ब्राउज़र में वास्तविक कोड लिखें और चलाएँ, चौबीसों घंटे एआई शिक्षक से तुरंत सहायता पाएँ, और वेब या ऐप पर वहीं से शुरू करें जहाँ आपने छोड़ा था।

पाठ्यक्रम
67
पाठ
261

अक्सर पूछे जाने वाले प्रश्न

क्या “HSM आर्किटेक्चर और PKCS#11 इंटरफ़ेस” पाठ निःशुल्क है?

हाँ—“HSM आर्किटेक्चर और PKCS#11 इंटरफ़ेस” का पूरा पाठ यहाँ वेब पर निःशुल्क पढ़ा जा सकता है। इंटरैक्टिव अभ्यास (अंतर्निहित कोड संपादक और 24/7 एआई ट्यूटर) करने और Cryptology Academy पाठ्यक्रम का बाकी हिस्सा अनलॉक करने के लिए CoddyKit PRO लें। Cryptology Academy पाठ्यक्रम में कुल 4 पाठ शामिल हैं।

“HSM आर्किटेक्चर और PKCS#11 इंटरफ़ेस” में मैं क्या सीखूँगा?

Thales/Entrust HSM की आंतरिक कार्यप्रणाली और PKCS#11 API को समझें। आप ब्राउज़र में सीधे चलाए जाने वाले व्यावहारिक कोड के साथ Cryptology Academy का अभ्यास करते हैं, और पाठ पूरा करते समय 24/7 एआई ट्यूटर आपके प्रश्नों के उत्तर देता है।

क्या Cryptology Academy शुरू करने के लिए मुझे किसी अनुभव की आवश्यकता है?

पहले के अनुभव की आवश्यकता नहीं है। CoddyKit पर Cryptology Academy शुरुआती से लेकर उन्नत शिक्षार्थियों तक सभी के लिए व्यवस्थित किया गया है, इसलिए आप यहीं से या शुरुआत से सीखना शुरू कर सकते हैं और अपनी गति से आगे बढ़ सकते हैं। यह 4 में से 2वाँ पाठ है।

“HSM आर्किटेक्चर और PKCS#11 इंटरफ़ेस” पाठ पूरा करने में कितना समय लगता है?

CoddyKit का अधिकांश पाठ लगभग 5–10 मिनट में पूरा हो जाता है। हर पाठ छोटा और संवादात्मक है, इसलिए आप लगातार प्रगति करते हैं और वेब या ऐप पर वहीं से सीखना जारी रख सकते हैं जहाँ आपने छोड़ा था।

क्या मैं इस Cryptology Academy पाठ में कोड लिख और चला सकता हूँ?

हाँ। हर Cryptology Academy पाठ में एक अंतर्निर्मित कोड संपादक शामिल है, जिससे आप सीधे अपने ब्राउज़र में वास्तविक कोड लिख और चला सकते हैं और तुरंत एआई प्रतिक्रिया पा सकते हैं—स्थानीय सेटअप की आवश्यकता नहीं है।

इस पाठ्यक्रम के सभी पाठ

  1. कुंजी जीवनचक्र: बनाना, संग्रहीत करना, बदलना, नष्ट करना
  2. HSM आर्किटेक्चर और PKCS#11 इंटरफ़ेस
  3. AWS KMS, GCP Cloud KMS और Azure Key Vault
  4. कुंजी escrow, backup और recovery प्रक्रियाएँ
← Cryptology Academy पर वापस जाएँ