一种云原生密码服务方法及系统与流程

    专利查询2026-08-21  9


    本发明涉及云原生技术和密码安全,尤其涉及一种云原生密码服务方法及系统。


    背景技术:

    1、随着云计算技术的快速发展,资源动态分配和软硬件融合成为云服务的重要挑战。传统的密码服务往往基于静态资源配置,无法满足云服务对灵活性和可扩展性的需求。

    2、面对应用系统进行密码改造,传统的方案有两类:一类是实用硬件密码设备,例如服务器密码机、签名验签服务器、时间戳服务器、ssl网关、ipsec vpn等;另外一类是采用虚拟机对密码服务进行虚拟化后,以虚拟机为单元对外提供密码服务。这两类方案都存在缺点,第一类在密码设备的复用上存在瓶颈,物理设备不方便资源重复利用,存在资源使用的不均衡问题,第二类通过虚拟机的物理和逻辑隔离技术,达到多租户下密码的隔离和共享,但虚拟资源是固定分配的,不能根据业务应用的闲忙进行动态调整,部署运维复杂度也要高许多。

    3、专利号cn2022102621472公开了一种云原生的国密密钥管理方法,涉及信息安全领域,包括管理云平台的密钥和管理云上产品的密钥,所述管理云平台的密钥,根据用户的业务请求,调用后端服务转调底层节点,通过底层节点调用barbican组件,通过barbican组件利用barbican扩展插件转调kms服务,通过kms服务转调密码设施适配的不同硬件设备,获取到指定的密钥信息对业务存储数据进行加密操作;所述管理云上产品的密钥,根据用户的业务请求,进行业务请求的报文解析,通过集成的sdk包,进行业务逻辑处理,转调kms服务,通过kms服务转调密码设施适配的不同硬件设备,获取到指定的密钥信息对业务应用数据进行加密操作。

    4、专利号cn2024109390158公开了一种基于云原生的密码服务高可用集群系统及实现方法,所述系统包括控制平台组件、执行节点组件和数据平面组件;控制平台组件,用于接收和处理租赁密码服务请求,向执行节点组件发送执行密码服务指令;执行节点组件,用于接收执行密码服务指令,并调用数据平面组件实现密码服务;数据平面组件,用于执行执行节点组件的指令,通过部署的密码服务实例完成密码服务;基于多个主节点实现密码服务管理高可用;基于多个工作节点实现密码服务调用高可用。上述发明达到的有益效果是:解决了密码服务管理的高可用问题,还解决密码服务调用服务节点动态扩展、缩减的问题,提升了大规模服务调用场景下密码服务的容错能力和稳定性。

    5、虽然以上专利都使用了云原生方法解决密码服务问题,但是在资源调度、服务封装及硬件接口整合方面仍存在不足,导致资源利用率不高,服务响应速度慢,且难以适应多变的业务需求。


    技术实现思路

    1、本发明的目的是提供一种云原生密码服务方法及系统,能够通过容器化和k8s资源调度,利用全面的监控系统确保服务的高可用性和数据安全性;通过云原生技术实现密码服务的动态资源分配和软硬件深度融合,提高资源利用效率和服务响应速度,简化应用系统的接入流程,并提高服务的使用便捷性,同时降低运维成本和管理复杂度。

    2、本发明利用下述技术方案:

    3、一种云原生密码服务方法,依次包括以下步骤:

    4、s1:对云密码卡的计算单元和存储单元进行虚拟分割,获取虚拟密码卡a;

    5、s2:将虚拟密码卡a作为高速串行计算机扩展总线设备pcie绑定至容器a1;

    6、s3:在容器a1内进行服务的封装,以利用网络接口提供服务;

    7、s4:容器a1根据服务设定不同的参数配置,以满足不同性能需求;

    8、s5:容器管理模块对容器a1的参数配置进行动态调度;

    9、s6:容器a1对外提供服务端口固定,ip地址根据容器管理模块动态分配;

    10、s7:统一网关调用容器a1的服务进行应用鉴权,并对k个具有相同服务的容器进行负载均衡。

    11、优选的,步骤s1中,利用硬件加速虚拟化算法对云密码卡进行虚拟分割,以获取虚拟密码卡a的流程为:

    12、s11:将云密码卡定义为外围设备的物理功能模块pf,且赋予唯一pcie标识符;

    13、s12:在物理功能模块pf内创建若干个虚拟功能设备vf,且赋予唯一pcie标识符;

    14、s13:虚拟功能设备vf共享外围设备的物理资源,进而得到虚拟密码卡a。

    15、优选的,步骤s2中,将虚拟密码卡a绑定至容器a1;在容器a1中可将虚拟密码卡a作为某个虚拟功能设备vf进行访问,且独立于剩余虚拟功能设备vf。

    16、优选的,步骤s3中,容器a1通过调用虚拟密码卡a,通过远程软件开发工具包sdk调用进行服务的封装;并根据容器a1定义的服务对不同的网络接口进行封装。

    17、优选的,步骤s4中,参数配置包括但不限于cpu核数和内存空间。

    18、优选的,步骤s7中,应用系统调用统一网关,由统一网关进行应用鉴权和负载均衡;统一网关根据应用标识符id、密钥key和随机数s利用哈希算法对容器进行应用鉴权,以获取应用鉴权结果值t:t=sm3_hmac(id,key,s),sm3_hmac()表示哈希算法;应用系统调用统一网关根据应用鉴权结果值对比访问有效性;若访问有效,则根据应用系统和服务的对应关系,直接路由至对应的服务;若访问无效,则拒绝服务,并利用容器管理模块对ip地址重新进行动态分配;应用系统通过超文本传输协议http方式和软件开发工具包sdk方式的调用逻辑相同,均由统一网关进行统一应用鉴权。

    19、优选的,步骤s7中,两个相同服务的容器可调用同一个虚拟密码卡,也可调用不同的虚拟密码卡;如调用不同的虚拟密码卡,则对虚拟密码卡的密钥进行一致性同步;利用随机选择算法、加权轮询算法和/或顺序轮询算法选择已分配服务资源内一个匹配的服务,并将路由指向此服务,以完成负载均衡。

    20、一种云原生密码服务系统,包括统一网关、租户管理模块、容器管理模块、虚拟机管理模块、密码资源调度模块和硬件密码设备模块;其中,

    21、统一网关,用于面向应用系统提供密码服务接口;统一网关包括应用鉴权和负载均衡,并提供http和sdk的接口形式;

    22、租户管理模块,用于对租户功能进行管理;租户功能包括租户应用授权、租户密码服务分配和租户资源监控;

    23、容器管理模块:用于分别对容器资源编排、容器监控和容器镜像进行管理;

    24、虚拟机管理模块,用于对虚拟密码机的镜像、实例和资源进行统一管理;

    25、密码资源调度模块,用于对密码资源分配、密码资源使用和密码资源安全访问进行调度;

    26、硬件密码设备模块,用于对传统密码硬件设备进行统一监控、报警和调用。

    27、优选的,云原生密码服务系统利用多层服务单元架构,以满足可伸缩的密码服务功能;传统密码硬件设备包括但不限于密码卡、云密码机、支持sr-iov的虚拟化资源卡、虚拟密码机和监控系统;监控系统用于对硬件资源、容器、虚拟机和密钥的调用过程进行监控。

    28、优选的,容器管理模块进行容器化技术部署后,通过k8s进行资源调度和分配管理;在虚拟机和硬件资源进行绑定后,由服务组件调用虚拟密码机提供基础密码算法和存储功能。

    29、本发明通过容器化和k8s资源调度;通过云原生技术实现了密码服务的动态资源分配和软硬件深度融合;显著提高了资源利用效率和服务响应速度,简化了应用系统的接入流程,提高了服务的使用便捷性,大幅降低了运维成本和管理复杂度。


    技术特征:

    1.一种云原生密码服务方法,其特征在于:依次包括以下步骤:

    2.根据权利要求1所述的云原生密码服务方法,其特征在于:所述步骤s1中,利用硬件加速虚拟化算法对云密码卡进行虚拟分割,以获取虚拟密码卡a的流程为:

    3.根据权利要求1所述的云原生密码服务方法,其特征在于:所述步骤s2中,将虚拟密码卡a绑定至容器a1;在容器a1中可将虚拟密码卡a作为某个虚拟功能设备vf进行访问,且独立于剩余虚拟功能设备vf。

    4.根据权利要求1所述的云原生密码服务方法,其特征在于:所述步骤s3中,容器a1通过调用虚拟密码卡a,通过远程软件开发工具包sdk调用进行服务的封装;并根据容器a1定义的服务对不同的网络接口进行封装。

    5.根据权利要求1所述的云原生密码服务方法,其特征在于:所述步骤s4中,参数配置包括但不限于cpu核数和内存空间。

    6.根据权利要求1所述的云原生密码服务方法,其特征在于:所述步骤s7中,应用系统调用统一网关,由统一网关进行应用鉴权和负载均衡;统一网关根据应用标识符id、密钥key和随机数s利用哈希算法对容器进行应用鉴权,以获取应用鉴权结果值t:t=sm3_hmac(id,key,s),sm3_hmac()表示哈希算法;应用系统调用统一网关根据应用鉴权结果值对比访问有效性;若访问有效,则根据应用系统和服务的对应关系,直接路由至对应的服务;若访问无效,则拒绝服务,并利用容器管理模块对ip地址重新进行动态分配;应用系统通过超文本传输协议http方式和软件开发工具包sdk方式的调用逻辑相同,均由统一网关进行统一应用鉴权。

    7.根据权利要求1所述的云原生密码服务方法,其特征在于:所述步骤s7中,两个相同服务的容器可调用同一个虚拟密码卡,也可调用不同的虚拟密码卡;如调用不同的虚拟密码卡,则对虚拟密码卡的密钥进行一致性同步;利用随机选择算法、加权轮询算法和/或顺序轮询算法选择已分配服务资源内一个匹配的服务,并将路由指向此服务,以完成负载均衡。

    8.根据权利要求1至7中任意一项方法的云原生密码服务系统,其特征在于:包括统一网关、租户管理模块、容器管理模块、虚拟机管理模块、密码资源调度模块和硬件密码设备模块;其中,

    9.根据权利要求8所述的云原生密码服务系统,其特征在于:所述云原生密码服务系统利用多层服务单元架构,以满足可伸缩的密码服务功能;传统密码硬件设备包括但不限于密码卡、云密码机、支持sr-iov的虚拟化资源卡、虚拟密码机和监控系统;监控系统用于对硬件资源、容器、虚拟机和密钥的调用过程进行监控。

    10.根据权利要求8所述的云原生密码服务系统,其特征在于:所述容器管理模块进行容器化技术部署后,通过k8s进行资源调度和分配管理;在虚拟机和硬件资源进行绑定后,由服务组件调用虚拟密码机提供基础密码算法和存储功能。


    技术总结
    本发明公开了一种云原生密码服务方法及系统,涉及云原生技术和密码安全技术领域,解决的是由于资源调度、服务封装及硬件接口整合方面仍存在不足,导致资源利用率不高和服务响应速度慢的问题;云原生密码服务方法,包括使用容器对提供的密码服务进行分组和封装;对容器资源进行动态调度;对硬件设备接口的服务能力进行封装;根据租户分配的应用‑服务授权关系动态分配应用到服务的路由;调用硬件密码设备进行密码服务;通过容器化和k8s资源调度;通过云原生技术实现了密码服务的动态资源分配和软硬件深度融合;显著提高了资源利用效率和服务响应速度,简化了应用系统的接入流程,提高了服务的使用便捷性,大幅降低了运维成本和管理复杂度。

    技术研发人员:陈世辉,宋小青,赵天风,王秀清,孙文,谷世宇
    受保护的技术使用者:河南省信息化集团有限公司
    技术研发日:
    技术公布日:2024/11/26
    转载请注明原文地址:https://tc.8miu.com/read-38327.html

    最新回复(0)