安全生成、存储、轮换及销毁加密密钥,杜绝软件环境中的密钥泄露风险。
防篡改硬件外壳、抗物理攻击设计,即使设备被盗也无法提取密钥(需突破多层防护)。
专用硬件卸载加密运算,支持多种加密算法,降低业务延迟,提升处理效率(对比通用服务器软件方案)
通过FIPS 140-2 Level 3、PCI DSS、GDPR等全球权威认证,简化合规审计。
统一管理分布式密钥,减少管理复杂度与人为失误风险,确保策略一致性。
支持后量子密码学(PQC)与ECC算法升级,灵活应对未来安全威胁。
泰雷兹Luna PCIe硬件安全模块(HSM)可以直接嵌入到设备或应用服务器中,为加密加速和安全提供易于集成且经济高效的解决方案。Thales Luna PCle HSM 的高安全性硬件设计可确保加密密钥在整个生命周期中获得完整性的保护,且所有数字签名和验证操作均在HSM内部执行,以提高性能并保持安全性。
核心功能
1、密钥全生命周期管理
提供密钥的安全生成、存储、使用、备份与恢复。
2、高性能加密运算
支持多种加密算法,数据传输延迟低,适用于大数据量加密任务。
3、数字签名与验证
为核心业务数据创建不可否认的签名,并验证数据完整性与真实性。
4、真随机数生成
内置真随机数生成器,为密钥生成等安全功能提供高质量随机源。
优势
高安全性
通过FIPS 140-2 Level 3认证,密钥存储于防篡改硬件中,支持多因素认证。
卓越性能
PCIe接口提供高带宽与低延迟,直接与CPU通信,实现极高吞吐量。
可自定义模块
支持扩展原生功能,允许在安全环境中开发部署自定义代码。
合规与审计
符合FIPS、Common Criteria等国际标准,提供详细安全审计日志。
集成便利性
支持Windows/Linux系统,提供PKCS#11等多种API接口和广泛软件支持。
应用场景
适用于PKI(公钥基础设施)与数字证书、SSL/TLS 终端加速与密钥保护、代码与文档签名、数据库加密、区块链与数字资产、物联网等高安全需求场景。
核心价值
兼顾安全与性能,提升业务效率与用户体验。
降低总拥有成本,简化部署维护,增强系统可靠性。
支持多角色职责分离,强化内部控制。
保护核心数字资产,满足审计与安全信任要求。
如需了解更多详细信息,请查阅我们的在线帮助文档。
Luna Cloud HSM(硬件安全模块)是泰雷兹(Thales)推出的一款高安全性加密解决方案,旨在为云端和混合IT环境提供密钥管理和数据保护服务,将传统HSM的强大安全能力无缝延伸到云端,在主流公有云环境中,提供一个全托管、按需付费、符合严格合规要求的硬件安全模块服务。
核心功能
1、密钥全生命周期管理
支持密钥的安全生成、存储、使用、备份及恢复。
2、高性能加密操作
支持多种算法(如RSA、ECC、AES、SHA等),高性能型号每秒可完成上万次加密操作。
3、数字签名与验证
提供不可否认的数字签名,并确保数据完整性。
4、云原生集成
与主流云平台(如AWS KMS、Azure Key Vault)集成,支持标准API接口(如PKCS#11、JCA/JCE),无需改造现有应用即可迁移使用。
优势
高可用与弹性扩展
全托管服务,支持按需快速创建HSM集群,内置多可用区冗余,避免单点故障。
合规与审计支持
符合FIPS、Common Criteria等国际标准,提供详细审计日志记录。
灵活控制与部署
支持多租户隔离和精细权限管理,客户完全掌控密钥,云服务商无法访问。
应用场景
适用于云上数字证书(CA)、代码/文档签名、密钥管理及高安全合规要求的业务场景(如支付、数字身份、金融等)。
核心价值
降低运营成本:按使用量付费,无需硬件资本支出及物理维护成本。
加速云迁移与创新:为高安全要求场景提供云端合规基础,支持分钟级部署,提升业务敏捷性。
如需了解更多详细信息,请查阅我们的在线帮助文档。
硬件级密钥保护:密钥始终在 FIPS 140-3 Level 3 认证 的防篡改硬件中生成、存储和处理(包括备份),物理隔离软件威胁(如恶意进程、内存扫描)。
量子就绪 (PQC Agility):支持灵活更新加密算法,无缝应对量子计算威胁,确保长期安全。
侧信道防护认证:通过 Common Criteria EAL 4+ 认证,抵御故障注入、功耗分析等物理攻击。
合规性与认证:全系通过 FIPS 140-3 Level 3(最新标准),满足金融(PCI DSS)、政府(eIDAS)、医疗(HIPAA)等严苛要求。
混合云架构:支持本地(Network/PCIe/USB)、公有云(Azure/AWS/IBM)、混合部署,密钥可跨环境自由迁移。避免云服务商锁定,满足数据主权要求。
无缝扩展性:集群化高可用(HA),支持 32 节点集群,透明扩展不影响性能。密钥弹性存储(SKS),支持单集群支持 4000 密钥环(每环 256 密钥),满足海量需求。
加速加密处理:RSA/ECC 运算速度显著高于安策(文件直接对比数据),降低业务延迟。
集中化管理:Crypto Command Center (CCC) 统一 Web 界面管理所有 HSM,支持远程监控/配置。
分区隔离:单物理 HSM 可划分为 100 个独立虚拟 HSM,实现多租户隔离。
透明定价:功能全包含(BYOK、数据库加密等无附加费)。
最广合作伙伴集成:支持 Microsoft PKI、IBM Cloud、Adobe 签名等 300+ 生态伙伴,降低集成成本。
PKI全生命周期管理
SSL/TLS加密通信
代码与文档签名
时间戳服务
数据库加密
文件与邮件加密
令牌化技术
存储加密密钥管理
数字身份认证
特权访问管理
智能卡全链路管理
支付交易处理
区块链资产安全
金融数据令牌化
多云密钥管理(HSMaaS)
物联网(IoT)信任根
区块链密钥托管
我的工作负载主要在哪里运行?应该选择哪款产品?
如果工作负载主要在本地数据中心,建议优先考虑 Luna PCIe HSM(如需跨设备共享密钥,也可选择 Network HSM)。
如果工作负载主要在公有云上或正在向云迁移,则优先选择 Luna Cloud HSM。
对性能有什么样的要求?
如果业务需要微秒级延迟和最大吞吐量(如金融高频交易、实时前端系统),Luna PCIe HSM 是唯一选择。
如果可以接受毫秒级延迟(如通过网络调用),Luna Cloud HSM 即可满足需求。
我们希望怎样的运营模式?
如果企业希望完全拥有并控制硬件,且具备IT团队进行自主运维,推荐选择 Luna PCIe HSM。
如果企业不希望管理硬件,更关注核心业务,偏好灵活订阅与按需付费,则 Luna Cloud HSM 更为合适。
是否有特殊的合规或安全要求?
如果业务要求数据绝对不能离开本地(如 air-gapped 隔离环境),则必须选择 Luna PCIe HSM。
如果需要满足云上业务合规标准(如 PCI DSS、GDPR),Luna Cloud HSM 是更理想的解决方案。
为什么要使用 Thales HSM?
如果加密和数字签名等加密作没有得到很好的保护,那么它们就毫无价值。如今,攻击者在定位存储或正在使用的私钥方面变得更加复杂。HSM 是保护私钥和相关加密作的黄金标准,并强制执行使用组织为可以访问这些密钥的用户和应用程序定义的策略。
什么是 Thales 硬件安全模块?
Thales 硬件安全模块 (HSM) 是一种防篡改物理设备,可保护数字密钥并执行加密、解密和数字签名等加密作。它是保护敏感数据和交易的值得信赖的锚点。
Thales Luna HSM如何保障密钥安全?
密钥全程在FIPS 140-3 Level 3认证的防篡改硬件中生成、存储和处理(包括备份),物理隔绝软件攻击。支持后量子密码(PQC)算法灵活升级,应对未来威胁。密钥迁移时自动锁定,杜绝中间人窃取。
为什么选择HSM而非纯软件加密?
专用硬件优化加密运算(RSA/ECC),降低业务延迟30%+。预集成防火墙、入侵防护,通过FIPS/Common Criteria等认证。告别分散密钥管理,降低运维复杂度。
Thales 如何应对量子计算威胁?
HSM固件支持现场更新加密算法,无需更换硬件。硬件密钥隔离阻断“现在窃取,将来解密”风险。
单台Thales HSM能否服务多业务?
支持百级业务隔离!单物理设备可划分为 100个独立虚拟HSM,各分区拥有专属加密资源与策略。适合金融、政府等多租户场景。
能否降低云上数据风险?
BYOK/HYOK支持,客户始终掌控密钥,即使数据托管于云。统一管理AWS/Azure/GCP密钥,打破云商锁定。某银行在IBM Cloud实现密钥本地托管。
Thales 备份方案是否可靠?
硬件级的备份,密钥仅能还原至另一台Luna HSM,需物理凭证授权。
在不断变化的威胁和监管环境中保护组织的数据并保持合规性是很困难的。我们希望您知道,您并不孤单,锐成的专家每天都在与像您这样的组织合作,以解决这些棘手的挑战,我们在这里与您分享这些经验。
立即联系