菜单

Logo
新闻中心

Entrust nShield:面向所有设备的 Security World

Entrust 围绕名为 Security World 的统一密钥管理架构构建 nShield 系列,使一体机、PCIe 板卡和云服务都使用相同的密钥。我们与您共同挑选设备,替换老旧的 XC 型号,并将接口对接到您的应用系统。

试用产品
  • FIPS 140-3 Level 3
  • Common Criteria EAL4+
  • eIDAS QSCD
  • BSI AIS 20/31
作为网络一体机的 Entrust nShield 5c
产品图片:Entrust

nShield 概览

硬件安全模块在经认证的硬件中生成并存储密钥,从不以明文形式导出。在 Entrust 产品线中,所有现行 nShield 设备共用 Security World 架构,以及相同的接口 PKCS#11、OpenSSL、JCE、CAPI 和 CNG、nCore 与 Web Services,因此您可以在同一设备环境中混用不同型号。

密码学与硬件安全模块是我们的核心能力。我们熟悉 Security World 的架构搭建、XC 型号的替换方案,以及用于在设备内运行自定义代码的 CodeSafe,并全程带领您的项目,从设备选型、密钥仪式直至运维阶段。

nShield 5c, 5s, as a Service, Edge, Issuance
FIPS 140-3 Level 3, CMVP 4745
ML-DSA, ML-KEM, SLH-DSA, LMS
一体机、PCIe 板卡、USB 设备、as a Service

系列详解

nShield 5c

nShield 5c 是当前一代的网络一体机,用于替代 nShield Connect XC。它通过 FIPS 140-3 Level 3 和依据 EN 419 221-5 的 Common Criteria EAL4+ 认证,服务于 PKI、代码签名、数据库和移动网络等场景。

查看设备图片

型号

nShield 5c: 型号
Base含三个客户端许可,最多可扩展到 10 个
Mid最多 20 个客户端许可
High最多 1,000 个客户端许可,每秒 11,680 次 RSA-2048 运算
nShield 5c 10G四个 SFP+ 接口
外形规格
1U 网络一体机
运维
自有数据中心, 服务商托管

认证资质

  • FIPS 140-3 Level 3,证书编号 4745
  • CMVP 将证书编号 4745 归入 nShield 5s 名下
  • 依据 EN 419 221-5 的 Common Criteria EAL4+,含 AVA_VAN.5 和 ALC_FLR.2
  • 可作为依据 EN 419 241-2 的 QSCD 基础
  • 随机数生成符合 BSI AIS 20/31

特性

  • 固件 13.8.3,High 型号每秒可完成 23,890 次 ECDSA P-256 运算
  • ML-DSA-44,每秒 3,130 次签名
  • 两个电源模块,支持热插拔
  • 运营方与租户角色分离
  • 通过 nShield Remote Administration 和 KeySafe 5 实现远程管理
  • CodeSafe 5 在设备内的容器中运行自定义代码

厂商声明

nShield 5s

nShield 5s 是同一代的 PCIe 板卡,用于替代 nShield Solo XC,High 型号每秒可完成 13,614 次 RSA-2048 运算。Multi-Tenancy 选项可在单张卡上部署多个相互隔离的 Security World。

作为 PCIe 板卡的 Entrust nShield 5s
产品图片:Entrust

型号

nShield 5s: 型号
Base三档性能中最低的一档
Mid中等性能档位
High每秒 13,614 次 RSA-2048 运算与 21,826 次 ECDSA P-256 运算
面向 nShield 5s 的 Multi-Tenancy单张卡上部署多个相互隔离的 Security World
外形规格
低矮型 PCIe 2.0 x4 卡
运维
应用服务器, 自有数据中心

认证资质

  • FIPS 140-3 Level 3,CMVP 证书编号 4745
  • 认证日期为 2024 年 7 月 31 日,有效期至 2029 年 7 月 30 日
  • 依据 EN 419 221-5 的 Common Criteria EAL4+
  • eIDAS QSCD

特性

  • 整卡功耗 25 瓦
  • 随附外置智能卡读卡器
  • ML-DSA-44,每秒 2,780 次签名
  • 支持的后量子算法与 nShield 5c 相同
  • nShield Solo XC 的后续型号

厂商声明

nShield as a Service

在 nShield as a Service 模式下,Entrust 在其自有数据中心(其中包括德国的数据中心)运维设备,而密钥和 Security World 仍由您掌握。您可以在四档性能之间选择,也可以在自行管理和全托管两种运维方式之间选择。

面向 Entrust nShield as a Service 的数据中心
产品图片:Entrust

型号

nShield as a Service: 型号
Basic每秒 400 次 RSA-2048 签名
Standard每秒 800 次 RSA-2048 签名
Premium每秒 6,000 次 RSA-2048 签名
Enterprise每秒 16,000 次 RSA-2048 签名
外形规格
托管服务
运维
由 Entrust 运维的数据中心, 云端灾备

认证资质

  • 美国区域已通过 PCI DSS 认证

特性

  • 数据中心分布在德国、英国、美国和澳大利亚
  • 可选择自行管理或全托管运维
  • 支持 CodeSafe
  • 可选的云端灾备方案
  • 密钥和 Security World 始终由客户掌握

厂商声明

nShield Edge

nShield Edge 是一款带智能卡读卡器的便携式 USB 设备,用于 PKI 的离线根、开发工作以及云端自有密钥场景。其数据手册发布于 2020 年,其中既未提及 FIPS 140-3,也未提及后量子算法。

作为 USB 设备的 Entrust nShield Edge
产品图片:Entrust

型号

nShield Edge: 型号
nShield Edge FIPS 140-2 Level 2认证级别为 2 级的版本
nShield Edge FIPS 140-2 Level 3认证级别为 3 级的版本
Developer Edition面向开发与测试的版本
外形规格
USB 设备
运维
办公终端, 开发环境

认证资质

  • FIPS 140-2 Level 2
  • FIPS 140-2 Level 3
  • 未提及 FIPS 140-3

特性

  • 每秒约 2 次 RSA-2048 运算
  • 配备用于管理的智能卡读卡器
  • 适用于离线根 CA、开发工作以及云端自有密钥场景
  • 所有数据均来自 2020 年发布的数据手册

厂商声明

nShield Issuance HSM

nShield Issuance HSM 用于处理 EMV 数据并生成发卡所需的密钥,EMV 是芯片卡领域的标准。它只能与 Entrust Adaptive Issuance 及 6.6 及以上版本的 Key Manager 配合使用,并非依据 PCI PTS 认证的通用支付 HSM。

Entrust nShield Issuance HSM
产品图片:Entrust

型号

nShield Issuance HSM: 型号
nShield HSMi用于发卡的 1U 一体机
FIPS 140-2 Level 2 版本认证级别为 2 级的版本
FIPS 140-2 Level 3 版本认证级别为 3 级的版本
外形规格
1U 一体机
运维
自有数据中心

认证资质

  • FIPS 140-2 Level 2
  • FIPS 140-2 Level 3
  • 未取得依据 PCI PTS 的支付 HSM 认证

特性

  • 为发卡处理 EMV 数据
  • 生成卡片所需的密钥
  • 仅可与 Entrust Adaptive Issuance 配合使用
  • 需要 6.6 及以上版本的 Key Manager

厂商声明

nShield XC

包含 nShield Connect XC 和 Solo XC 的 XC 系列已停止销售,但常规维护将持续到 2027 年底。Connect XC 通过 FIPS 140-2 Level 2 和 3 级认证,以及 Common Criteria EAL4+ 认证,其 Mid 和 High 档位每秒分别可完成 3,500 次或 8,600 次 RSA-2048 运算。

型号

nShield XC: 型号
nShield Connect XC Mid每秒 3,500 次 RSA-2048 运算
nShield Connect XC High每秒 8,600 次 RSA-2048 运算
nShield Solo XCPCIe 板卡,后续型号为 nShield 5s
外形规格
1U 网络一体机, PCIe 板卡
运维
自有数据中心, 应用服务器
生命周期
停售日期为 2025 年 10 月 31 日,常规维护持续到 2027 年 12 月 31 日,后续型号为 nShield 5c 和 nShield 5s

认证资质

  • FIPS 140-2 Level 2 与 Level 3
  • Common Criteria EAL4+

特性

  • -CC、-NTS、TSOP 和 Issuance 版本不在停售范围内
  • Connect CLX 镜像在 Security World 13.3 之后不再维护
  • 后续型号为 nShield 5c 和 nShield 5s

厂商声明

如何选择合适的型号

在 Entrust 产品线中,四个要点决定选型:所需的认证级别、负载与租户数量、对自定义代码的需求,以及运维模式。我们与您的团队共同梳理这些要点,并将决策结果记录下来。

认证级别与批准情况

nShield 5c 和 5s 均通过 FIPS 140-3 Level 3 认证,以及依据 EN 419 221-5 的 Common Criteria EAL4+ 认证,可作为 QSCD 的基础。nShield Edge 和 Issuance HSM 仍停留在 FIPS 140-2,这在要求出具证明的招标项目中往往不够充分。

负载与租户

nShield 5c 的 High 型号每秒可完成 11,680 次 RSA-2048 运算,PCIe 板卡 nShield 5s 可达 13,614 次。作为服务使用时,各档位性能介于每秒 400 到 16,000 次签名之间,Multi-Tenancy 选项可提供相互隔离的多个 Security World。

自定义代码与接口

所有现行设备都支持 PKCS#11、OpenSSL、JCE、CAPI 和 CNG、nCore 以及 Web Services 接口。如需在设备内运行自定义逻辑,可使用 CodeSafe 5,在安全边界内的容器中运行代码。

运维模式

您可以自行运维设备,也可以将运维工作交给我们,或者选用在德国设有数据中心的 nShield as a Service。整套方案均在德国数据中心内运行。

我们围绕 nShield 提供的服务

Security World 需要规划、文档记录和持续维护,此外还包括系统集成、监控,以及从 XC 系列向 5 系列的迁移。一支团队将为您提供从咨询阶段直至运维阶段的全程支持。

  • 硬件安全模块咨询与集成

    我们负责规划 Security World,配置板卡与一体机,并通过 PKCS#11、JCE 和 CNG 将其对接到您的应用系统。XC 设备的替换计划则结合您的维护期限来安排。

    HSM 与密钥管理

  • 后量子密码就绪

    我们会梳理哪些应用依赖 RSA 和 ECC,因为量子计算机可以破解这两种算法,并据此规划向 ML-DSA 和 ML-KEM 迁移的方案。2025 年 8 月 22 日发布的固件 13.8.0 已引入这些算法,CMVP 的重新评估目前仍在进行中。

    后量子密码学

  • 网络安全

    我们负责监控设备,将运营方与租户的角色分离,检查 Security World 的智能卡,并将事件转发至您的 SIEM。SIEM 用于汇总和评估安全告警。

    网络安全

标准与证明材料

在 Entrust 产品线中,五项要求决定了选型与所需材料。针对每项要求,我们都会说明由哪款设备满足,并单独标注尚在进行中的认证。

标准项 / 要求 / OTOKO® 提供
标准项要求OTOKO® 提供
FIPS 140-3具备明确物理防护等级的经认证密码模块nShield 5s 达到 Level 3,证书编号 4745,有效期至 2029 年 7 月 30 日,nShield 5c 引用同一证书
Common Criteria EN 419 221-5面向信任服务的经认证签名模块nShield 5c 和 5s 通过 NSCIB 认证,达到 EAL4+,含 AVA_VAN.5 和 ALC_FLR.2
eIDAS EN 419 241-2用于远程签名的合格签名生成设备nShield 5c 和 5s 可作为依据 EN 419 241-2 的 QSCD 基础
BSI AIS 20/31经认证的随机数生成器nShield 5c 的随机数生成器符合 AIS 20/31
PCI DSS面向卡片数据的经认证运行环境nShield as a Service 在美国区域已通过 PCI DSS 认证

关于 Entrust 的常见问题

相关主题

您想进一步了解

Entrust

Entrust 围绕名为 Security World 的统一密钥管理架构构建 nShield 系列,使一体机、PCIe 板卡和云服务都使用相同的密钥。我们与您共同挑选设备,替换老旧的 XC 型号,并将接口对接到您的应用系统。

我们的客户

我们的合作伙伴

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

无障碍

根据您的需要调整页面显示。

本页面暂无简明语言版本。

当前设置仅对本次访问有效。您可以在 Cookie 设置中允许永久保存。