メニュー

お問い合わせ
Logo
プレス

Thales HSM:運用中のLunaとpayShield

Thalesは3つのハードウェア製品群を展開しています。汎用アプリケーション向けのLuna、カード決済向けのpayShield、機器内で独自コードを実行するProtectServerです。私たちは貴社とともにLuna 7と新プラットフォームLuna 8を比較し、モジュールを貴社のアプリケーションに接続し、運用を引き受けます。

製品を試す
  • FIPS 140-3 Level 3
  • Common Criteria EAL4+
  • eIDAS QSCD
  • PCI HSM v3
Thales Luna 8 Network HSMの全方位ビュー
製品画像:Thales

Thalesのプロフィール

ハードウェアセキュリティモジュールは認証済みのハードウェア内で鍵を生成・保管し、平文のまま外部に出すことはありません。Thalesの製品群は役割ごとに分かれています。LunaはPKCS#11を通じて汎用アプリケーションに対応し、payShieldは決済処理でPINとカード鍵を扱い、ProtectServerはファンクションモジュールを使ってセキュリティ境界の内側で独自コードを実行します。

暗号技術とハードウェアセキュリティモジュールは私たちの中核的な強みです。Universal Client、Crypto Command Centerによるパーティション管理、Luna 7からLuna 8への移行経路を熟知しており、貴社の監督当局が求める認証に沿ってプロジェクトを計画します。

Luna, payShield, ProtectServer, Data Protection on Demand
FIPS 140-3 Level 3、NIST認証番号4684
ML-KEM, ML-DSA, LMS, HSS
アプライアンス、PCIeカード、USB機器、クラウドサービス

シリーズの詳細

Luna 8 Network HSM

Thalesは2026年8月にLuna 8を発表しました。自社開発の暗号プロセッサーを搭載した新プラットフォームの第一弾製品です。FIPS 140-3 Level 3とCommon Criteriaの認証はまだ審査中のため、有効な認証が必要な場合は引き続きLuna 7を調達することになります。

機器画像を見る

モデル

Luna 8 Network HSM: モデル
Luna 100 Standardコンテナ1つ、鍵ストレージ128MB
Luna 150 Enterpriseコンテナ最大6つ、鍵ストレージ1,024MB
Luna 190 Maximumコンテナ最大15、鍵ストレージ4,096MB
形状
10Gbitポート4基を備えた1Uアプライアンス
運用形態
自社データセンター, サービス事業者でのホスティング

認証

  • FIPS 140-3 Level 3は審査中
  • EN 419 221-5に基づくCommon Criteria EAL4+は審査中
  • eIDAS 2向けQSCDは審査中
  • INMETRO、NITES、NATO SECRETは審査中

特長

  • 各コンテナは独立したLuna 8インスタンスで、最大10パーティションを持つ
  • 1U筐体に暗号モジュール1つまたは2つ、合計で最大30インスタンス
  • コンテナごとに独自のファームウェアバージョン
  • FIPS 203準拠のML-KEM、FIPS 204準拠のML-DSA、そしてLMSとHSS
  • 量子乱数源による乱数生成
  • Luna HSM Universal Clientを通じた後方互換性

メーカー情報

Luna 7 Network HSM

Luna 7 Network HSMは、現在の入札で求められる認証を備えています。モジュールK7のFIPS 140-3 Level 3、EN 419 221-5に基づくCommon Criteria EAL4+などです。Aモデルでは管理者がパスワードでログインし、Sモデルではさらにログイン専用の入力機器であるPED機器が必要です。

Thales Luna 7 Network HSMの全方位ビュー
製品画像:Thales

モデル

Luna 7 Network HSM: モデル
A700とS700RSA-2048演算1,000回/秒、5パーティション
A750とS750RSA-2048演算5,000回/秒、5から20パーティション
A790とS790RSA-2048演算10,000回/秒、10から100パーティション
形状
1Uネットワークアプライアンス
運用形態
自社データセンター, Luna Cloud HSMとのハイブリッド運用

認証

  • FIPS 140-3 Level 3、モジュールK7のNIST認証番号4684
  • FIPS 140-2 Level 3
  • EN 419 221-5に基づくCommon Criteria EAL4+
  • QSCDとして登録済み

特長

  • ECC P-256は段階に応じて2,000、10,000、20,000回/秒
  • 2025年7月29日のファームウェア7.9でML-KEMとML-DSAに対応
  • パスワードまたはPED機器を選んでログイン
  • Luna Cloud HSMと連携した鍵の複製とバックアップ

メーカー情報

Luna 7 PCIe HSMとUSB HSM

PCIeカードはアプリケーションサーバーに直接装着され、ネットワーク機器と同等の性能を発揮します。これにより機器メーカーやレイテンシに敏感なサービスにとって経路が短くなります。USB機器U700は32MBのストレージを持つ1パーティションを備え、PKIのオフラインルートとして機能します。

拡張カードとしてのThales Luna PCIe HSM
製品画像:Thales

モデル

Luna 7 PCIe HSMとUSB HSM: モデル
PCIe A700からA790ネットワーク機器と同じ性能段階
PCIe S700からS790PED機器によるログイン
U7001パーティション、ストレージ32MB、USB 3.0 Type-C
形状
PCIeカード, USB機器
運用形態
アプリケーションサーバー, ネットワークに接続しないワークステーション

認証

  • FIPS 140-2 Level 3
  • モジュールK7のFIPS 140-3、NIST認証番号4684
  • EN 419 221-5に基づくCommon Criteria EAL4+
  • QSCDとして登録済み
  • U700は製品ページによればFIPS 140-3 Level 3、コンプライアンスページでは審査中

特長

  • WindowsおよびLinux向けドライバー
  • メーカーが自社機器に組み込み可能
  • U700はオフラインのルート認証局やクラウド内の自社鍵に利用可能
  • Luna 7 Network HSMと同じ性能段階とスループット

メーカー情報

Data Protection on Demand上のLuna Cloud HSM

Data Protection on DemandはThalesのマーケットプレイスで、Luna Cloud HSMや署名・コード署名・データベース向けの完成済みサービスを調達できます。これらのサービスはFIPS 140-2 Level 3に準拠したハードウェア上で稼働し、Hybrid Lunaが自社機器と接続します。

Thales Data Protection on Demandのマーケットプレイス
製品画像:Thales

モデル

Data Protection on Demand上のLuna Cloud HSM: モデル
Luna Cloud HSM鍵と署名のための汎用サービス
Digital SigningとJava Code Signer署名と署名済みコードのためのサービス
Microsoft ADCSとAuthenticodeWindows PKIとコード署名のためのサービス
Oracle TDEとSQL Serverデータベース暗号化のための鍵
Luna Key Broker for Microsoft DKEDouble Key Encryptionのための鍵仲介
Hybrid Luna HSMクラウドサービスと自社機器の接続
形状
クラウドサービス
運用形態
Thalesのクラウドサービス, 自社Luna機器とのハイブリッド運用

認証

  • FIPS 140-2 Level 3準拠のハードウェア

特長

  • CyberArk、Hyperledger、PKI鍵向けの追加サービス
  • Luna HSM Backupがサービスから鍵をバックアップ
  • 同じマーケットプレイス内のCipherTrust Key Management Services
  • Azure、AWS、Google Cloud向けホスト型機器としてのpayShield Cloud HSM

メーカー情報

payShield 10K

payShield 10Kはイシュアー、アクワイアラー、カードネットワークにおいてPIN、カード鍵、取引を処理し、PCI HSM v3の認定を保有します。この機器についてThalesはFIPS 140-3認証も耐量子暗号への対応も明示していません。

Thales payShield 10Kの全方位ビュー
製品画像:Thales

モデル

payShield 10K: モデル
PS10-S1Gbitのホストポート2基
PS10-D10Gbitのホストポート
PS10-FFICON経由の接続
形状
1Uアプライアンス
運用形態
自社データセンター, ホスト型機器としてのpayShield Cloud HSM

認証

  • TASPのFIPS 140-2 Level 3
  • RAPを含むPCI HSM v3
  • Trusted Management DeviceのPCI HSM v3 KLD
  • AusPayNet、CB HSM、GBIC、Bancontact

特長

  • ライセンスごとの性能:25、60、250、1,000、2,500、10,000件/秒
  • 性能段階は後からライセンスで拡張可能
  • 鍵セットを分離する最大20のLMKパーティション
  • payShield ManagerとpayShield Monitorによる管理
  • Trusted Management Deviceによる鍵の投入

メーカー情報

ProtectServer 3

ProtectServer 3は機器内で独自のロジックを実行したいチーム向けです。ファンクションモジュールがセキュリティ境界の内側で動作します。機器はFIPS 140-2 Level 3を保有しており、FIPS 140-3 Level 3の認証はファームウェア7.03.03により2025年9月から審査が進んでいます。

Thales ProtectServer 3 External HSM
製品画像:Thales

モデル

ProtectServer 3: モデル
ProtectServer 3+ External1U、電源2基、ギガビットポート4基
ProtectServer 3 External小規模環境向けのコンパクト筐体
ProtectServer 3 PCIe性能段階PL25、PL220、PL3500
形状
1Uアプライアンス, コンパクトな卓上機器, PCIeカード
運用形態
自社データセンター, PCIeカードを搭載したアプリケーションサーバー

認証

  • FIPS 140-2 Level 3
  • FIPS 140-3 Level 3は審査中、2025年9月からファームウェア7.03.03で対応

特長

  • ファンクションモジュールがセキュリティ境界内で独自コードを実行
  • 開発・テスト向けソフトウェアエミュレーター
  • ProtectServer 3+ Externalは電源2基とギガビットポート4基

メーカー情報

貴社に合う製品ラインの選び方

Thalesでは4つの問いが決定を導きます。求められる証跡、負荷とパーティション数、アプリケーションの種類、そして運用モデルです。私たちはこの4点を貴社とともに検討し、選定理由を文書で示します。

現在の認証か、将来のプラットフォームか

Luna 7はFIPS 140-3 Level 3とCommon Criteria EAL4+を保有しており、証跡の提出義務がある入札に適合します。Luna 8ではこれらの審査がまだ進行中ですが、その代わりプラットフォームはより多くのコンテナと新しい耐量子暗号を備えています。

負荷とパーティション

Luna 7 Network HSMはRSA-2048演算1,000から10,000回/秒、パーティション5から100の範囲をカバーします。Luna 8は数え方が異なり、1台あたり最大15コンテナ、各コンテナに最大10パーティションです。

アプリケーションか決済処理か

PIN処理とカード鍵にはPCI HSM v3の認定を持つpayShield 10Kが必要です。PKI、コード署名、データベースはLunaで動作し、機器内の独自ロジックはProtectServer 3が担当します。

運用モデル

機器を自社で運用する、運用を私たちに委ねる、あるいはLuna Cloud HSMとpayShield Cloud HSMをサービスとして契約する、いずれかを選べます。ソリューション全体はドイツ国内のデータセンターで稼働します。

Thalesに関して私たちが担うこと

機器を取り巻く部分にこそ実際の作業があります。選定、アプリケーションの接続、鍵セレモニー、監視、運用です。1つのチームがコンサルティングから運用まで貴社を支援します。

  • HSMコンサルティングと導入支援

    貴社の負荷に基づいてLunaの段階を比較し、パーティションを構築し、Luna HSM Universal Clientを通じて貴社のアプリケーションを接続します。鍵セレモニーは監査向けに記録します。

    HSMと鍵管理

  • 耐量子暗号(PQC)対応

    RSAやECCに依拠するアプリケーションを洗い出します。量子コンピュータは両方式とも破る可能性があるためです。そしてML-KEMとML-DSAへの移行を計画します。Luna 7ではファームウェア7.9がこれらの方式を提供し、Luna 8ではプラットフォームに標準搭載されています。

    耐量子暗号(PQC)

  • クラウド

    Data Protection on Demand上で適切なサービスを選び、貴社のアプリケーションと接続し、Hybrid Lunaを通じて鍵を自社データセンター内にも保持できるようにします。payShield Cloud HSMはAzure、AWS、Google Cloudと組み合わせて運用できます。

    クラウド

規格と証跡

Thalesでは5つの基準が選定と資料を左右します。各基準について、現在それを満たす製品群を対応させ、まだ審査中の手続きも示します。

要件 / 求められる内容 / OTOKO®の対応内容
要件求められる内容OTOKO®の対応内容
FIPS 140-3定義された物理保護レベルを備えた認証済み暗号モジュールLuna 7はLevel 3とNIST認証番号4684、Luna 8とProtectServer 3は審査中
Common Criteria EN 419 221-5トラストサービス向けの認証済み署名モジュールLuna 7はネットワーク機器とPCIeカードでEAL4+、Luna 8は審査中
eIDASトラストサービス事業者における適格署名生成装置Luna 7はQSCDとして登録済み、Luna 8ではeIDAS 2向けQSCD審査が進行中
PCI HSMPINとカード鍵向けの認証済みハードウェアpayShield 10KはRAPを含むv3準拠、さらにTrusted Management DeviceのKLD審査も対応
各国のカード認可各国の決済システムによる認可payShield 10KはAusPayNet、CB HSM、GBIC、Bancontactに対応、いずれもメーカー情報で認証番号はなし

Thalesに関するよくある質問

関連するトピック

詳しく知りたい方はこちら

Thales

Thalesは3つのハードウェア製品群を展開しています。汎用アプリケーション向けのLuna、カード決済向けのpayShield、機器内で独自コードを実行するProtectServerです。私たちは貴社とともにLuna 7と新プラットフォームLuna 8を比較し、モジュールを貴社のアプリケーションに接続し、運用を引き受けます。

お客様

パートナー

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

アクセシビリティ

表示をご自身のニーズに合わせて調整できます。

このページには、まだやさしい日本語版がありません。

設定は現在、今回の閲覧にのみ適用されます。永続的な保存は「Cookie設定」で許可できます。