签名机的服务一般存放在哪里? 可以放在公司的内网机器上么? 外围应用A(公网+内网可访问)。 签名机应用B(内网可访问)。
A调用B获取签名后的signature。 通过这种方式可以么?
KMS
TEE 环境里面, 以 AWS 的 nitro 服务为例,需要起一个 enclave 服务,将代码包裹在 enlave, 和外部通过 vsock 来通信
参考文章:https://w2z1amg2x5.larksuite.com/docx/DaLmdIPDvoNSeHxhWQBuKpgPsob
CloadHSM 可以使用 AWS 和 Google 的服务,但是每台机器生成密钥多少是有限制,安全级别比较高的时候使用
以一个服务的形式部署,私钥加密存储在数据库里面,一般使用 AES 加密
KMS
1. TEE 环境
TEE 环境里面, 以 AWS 的 nitro 服务为例,需要起一个 enclave 服务,将代码包裹在 enlave, 和外部通过 vsock 来通信
参考文章:https://w2z1amg2x5.larksuite.com/docx/DaLmdIPDvoNSeHxhWQBuKpgPsob
2.CloadHSM
CloadHSM 可以使用 AWS 和 Google 的服务,但是每台机器生成密钥多少是有限制,安全级别比较高的时候使用
3.直接以一个服务的形式部署
以一个服务的形式部署,私钥加密存储在数据库里面,一般使用 AES 加密