HSMの一般的なワークフロー
このセクションでは、HSM環境における一般的なワークフローを紹介します。
HSM を使用するための Check Point Security Gateway の設定ワークフロー
HSMと連携する必要があるSecurity Gateway / クラスタ 冗長構成で連携する2つ以上のセキュリティゲートウェイ(ハイアベイラビリティまたは負荷分散)をクラスタ化します。メンバ / Scalable Platform Security Groupでは、以下の手順で作業を行ってください。
|
注:特定のHSMベンダーに関する説明は、対応するセクションに記載されています。 |

|
重要:
|
ステップ | 手順 | |||
---|---|---|---|---|
1 |
SmartConsole R81.10 Security Management Administration Guide > 章HTTPS Inspection をご覧ください。 |
|||
2 |
Security Gateway /each クラスタメンバ / Security Group で、
|
|||
3 |
Security Gateway /each Cluster Member / Security Groupにおいて、Check Pointのサービスを再起動します。
|
|||
4 |
HTTPS InspectionがHSMサーバなしで正しく機能することを確認します。
|

|
重要:
|
ステップ | 手順 | ||
---|---|---|---|
1 |
HSMベンダーが提供するHSMクライアントパッケージを解凍し、インストールします。 |
||
2 |
必要なPKCS#11ライブラリファイルを、/usr/lib/hsm_client/ ディレクトリに転送します。
|
||
3 |
PKCS#11 ライブラリを構成するために必要な、HSM ベンダーが提供するその他のツールまたはファイルを転送します。 |
||
4 |
HSMサーバとの必要な接続または信頼関係を設定します。 |
||
5 |
オプション:PKCS#11ライブラリに基づくHSMサーバとの信頼できるリンクがあることを確認します。
|

|
重要:
|
|
注:
|
設定手順。
ステップ | 手順 | |||
---|---|---|---|---|
1 |
Security Gateway、クラスタメンバ、またはSecurity Group のコマンドラインに接続します。 |
|||
2 |
エキスパートモードにログインします。 |
|||
3 |
|
|||
4 |
|
|||
5 |
これらの属性に必要な値を設定する (HSMベンダーの対応するセクションを参照)。 コピー
|
|||
|
例: コピー
|
|||
6 |
Scalable Platform Security Group上で、ファイルをすべてのSecurity Groupメンバにコピーします。
|
|||
7 |
新しい設定を適用するには、このコマンドを使用してすべてのCheck Pointサービスを再起動します。
|
|||
8 |
Security Gateway /each クラスタメンバ / Security Group が HSM サーバに接続でき、送信トラフィックで HTTPS Inspection が正常に有効化されていることを確認します。
出力には次が表示される必要があります。
詳細については、CLIでのHSMによるHTTPSインスペクションの監視参照してください。 |
|||
8 |
送信トラフィックで HTTPS インスペクションが正常に有効になっていることを確認します。
|
HSMクライアントワークステーションの設定のためのワークフロー
HSMクライアントワークステーションは、外部のコンピュータで、HSMベンダーのHSMクライアントソフトウェアをインストールします。
HSMクライアントワークステーションは、Windows、Linux、またはHSMベンダーの要求するその他のオペレーティングシステムで実行することができます。
HSMクライアントワークステーションを使用して、次のことを行います。
-
HSMサーバにCA証明書を作成する。
Check Point Security Gateways / クラスタメンバ / Security Group は、HSM サーバ上の SSL 鍵を保存し、アクセスする必要がある場合、この CA 証明書を HTTPS 検査のために使用する。
-
Check Point Security Gateway / クラスタメンバ / Security Group で作成された偽の証明書のキーを管理します。
|
重要- HSMクライアントパッケージは、HSMベンダーから入手する必要があります。 |