中文

基于 Intel SGX 并支持 OpenStack Barbican 的密钥管理服务

密码学与安全 2017-12-22 v1

摘要

保护云中数据的重要性持续上升,人们使用加密来实现所需的数据保护。尽管有使用加密的需求,各类云组件并不希望处理密钥管理,这凸显了对独立密钥管理系统的强烈需求。OpenStack Barbican 是由 OpenStack 社区开发的平台,旨在提供对所有环境(包括大型临时云)有用的加密功能。Barbican 暴露了用于安全存储、配置和管理密码、加密密钥和 X.509 证书等机密的 REST API,并支持后端多种加密方案的插件。加密插件将机密以加密 blob 形式存储在 Barbican 数据库中。基于软件的加密插件提供了可扩展方案,但易受系统软件攻击。硬件安全模块(HSM)插件提供强安全保证,但价格昂贵且扩展性差。我们提议构建一个基于 Intel 软件防护扩展(SGX)的软件加密插件,其提供类似于 HSM 的安全性,同时具备基于软件方案的低成本与可扩展性。我们扩展了 OpenStack Barbican API 以支持对 Intel SGX 加密插件的证明,使客户端对用于存放密钥的软件有更高信心。此外,该 API 为支持 Intel SGX 的客户端提供相互证明、多用户密钥分发,以及用于保护后端数据库机密性与完整性的扩展。

关键词

引用

@article{arxiv.1712.07694,
  title  = {Intel SGX Enabled Key Manager Service with OpenStack Barbican},
  author = {Somnath Chakrabarti and Brandon Baker and Mona Vij},
  journal= {arXiv preprint arXiv:1712.07694},
  year   = {2017}
}