菜单

Logo
新闻中心

Marvell LiquidSecurity:面向 HSM 平台的板卡

Marvell 将硬件安全模块制成 PCIe 板卡,运维工作则交由安装这些板卡的云服务商、HSM 服务商和设备厂商负责。我们与您一起核实 LiquidSecurity 是否适合您的平台,将板卡对接到您的应用系统,并在运维中为您提供支持。

试用产品
  • FIPS 140-3 Level 3, CMVP 4703
  • PCI PTS HSM
  • PCIe Gen4 x8
  • Azure Cloud HSM
作为 PCIe 板卡的 Marvell LiquidSecurity 2
产品图片:Marvell

Marvell 概览

LiquidSecurity 板卡安装于服务器内,在经认证的硬件边界内生成、存储并使用密码学密钥。应用系统通过 PKCS#11、JCA/JCE、CNG/KSP 或 OpenSSL 调用签名和解密功能,密钥则始终留在板卡上。Marvell 本身并不运营云服务,而是将板卡供应给其他厂商,由这些厂商基于此构建服务和一体机产品。

密码学与硬件安全模块是我们的核心能力。我们熟悉 LiquidSecurity 板卡的分区方式、通过 PKCS#11 实现的对接方式,以及负责 FIPS 认证的 CMVP 计划所出具的认证报告。从选型到运维,我们全程负责您的项目。

PCIe Gen4 x8,低矮型
FIPS 140-3 Level 3, CMVP 4703
LS2-A050 为 21 个,LS2-A100 为 32 个,升级后可达 42 个
HSM 即服务、密钥保管库、支付业务、TLS 卸载

系列详解

LiquidSecurity 2

LiquidSecurity 2 是当前一代板卡,于 2022 年 9 月上市。根据版本不同,它可划分 21、32 或 42 个分区,据产品页面介绍,最多可容纳一百万个密钥。

查看设备图片

型号

LiquidSecurity 2: 型号
LS2-A05021 个分区,每秒 21,250 次 RSA-2048 运算
LS2-A10032 个分区,每秒 35,000 次 RSA-2048 运算
性能升级包42 个分区,每秒 42,500 次 RSA-2048 运算
LS-SW-PQC用于在板卡上启用后量子算法的许可
LS-SW-PLH用于在板卡上运行第三方厂商应用的许可
外形规格
PCIe Gen4 x8 板卡, 低矮型
运维
云服务商的服务器, HSM 服务商的平台, 设备厂商的一体机产品

认证资质

  • FIPS 140-3 Level 3,CMVP 证书编号 4703,认证日期为 2024 年 6 月 6 日
  • 认证记录有效期至 2029 年 6 月 5 日
  • 依据产品页面信息为 PCI PTS HSM 4.0,在相同硬件和固件上同时符合 v3
  • Common Criteria,厂商声明,未提供证书编号
  • eIDAS,厂商声明,未提供证书编号

特性

  • PKCS#11、JCA/JCE、CNG/KSP 及 OpenSSL 接口
  • 基于角色的权限管理、带证明的日志,以及远程管理
  • 升级后每秒可完成 100,000 次 EC P-256 运算和 1,000,000 次 AES-GCM 运算
  • 支持 SR-IOV,含 1 个物理功能和 64 个虚拟功能
  • 支持后量子算法和第三方应用的许可

厂商声明

LiquidSecurity 1

LiquidSecurity 1 基于 NITROX III 密码处理器构建,目前仍在产品页面中列出,并拥有独立的 FIPS 认证。它可划分 16、24 或 32 个分区,另有一款版本可划分 64 个分区,可存储 25,000 至 100,000 个密钥。

作为 PCIe 板卡的 Marvell LiquidSecurity 1
产品图片:Marvell

型号

LiquidSecurity 1: 型号
CNN35XX-NFBECMVP 认证记录 4700 所对应的板卡系列
16 分区版本该系列中最小的分区配置
24 分区版本该系列中中等的分区配置
32 分区版本该系列中最常见的配置
64 分区版本该系列中的单独版本
外形规格
PCIe 板卡
运维
云服务商的服务器, HSM 服务商的平台
生命周期
上一代产品,目前仍在产品页面中列出,后续型号为 LiquidSecurity 2

认证资质

  • FIPS 140-3 Level 3,CMVP 证书编号 4700,认证日期为 2024 年 5 月 30 日
  • 认证记录有效期至 2029 年 5 月 29 日
  • FIPS 140-2 Level 3

特性

  • 可存储 25,000 至 100,000 个密钥
  • 支持 16、24 和 32 三档分区配置
  • 另有一款支持 64 个分区的版本
  • 认证记录名称为 NITROXIII CNN35XX-NFBE HSM Family

厂商声明

Microsoft Azure 中的 LiquidSecurity

Marvell 将板卡供应给云服务商,由其基于此构建服务,目前这一模式已在 Microsoft Azure 上得到证实。自 2024 年 8 月起,Azure Key Vault 和 Azure Managed HSM 已采用 LiquidSecurity 2,自 2025 年 8 月起 Azure Cloud HSM 同样采用。

查看设备图片

型号

Microsoft Azure 中的 LiquidSecurity: 型号
Azure Key Vault自 2024 年 8 月起配备 LiquidSecurity 2
Azure Managed HSM自 2024 年 8 月起配备 LiquidSecurity 2
Azure Cloud HSM自 2025 年 8 月起配备 LiquidSecurity 2
外形规格
云服务商提供的服务
运维
Microsoft Azure, HSM 服务商的平台

认证资质

  • 所采用的 LiquidSecurity 2 通过 FIPS 140-3 Level 3 认证,CMVP 证书编号 4703

特性

  • Marvell 供应板卡,自身并不运营云服务
  • Azure Key Vault 和 Azure Managed HSM 自 2024 年 8 月起采用这些板卡
  • Azure Cloud HSM 自 2025 年 8 月起采用这些板卡
  • 关于 AWS 和 Google Cloud,我们尚未收到 Marvell 的相关确认
  • 提供 HSM 即服务的服务商会将这些板卡集成到自有平台中

厂商声明

如何找到合适的板卡

四个问题决定选型:所需的分区数量、要求的认证证明、您应用系统的接口,以及运维模式。我们通过研讨会逐一厘清这些问题,并记录结果,为每一项信息标注来源。

分区与租户

LS2-A050 可划分 21 个分区,LS2-A100 可划分 32 个,升级后可达 42 个。产品页面标注最多 45 个分区,认证报告则标注最多 64 个逻辑分区,因此我们会按来源分别记录这些数字。

认证证明

FIPS 140-3 Level 3 认证已通过证书编号 4703 和 4700 分别覆盖两代产品,有效期至 2029 年。Marvell 在产品页面中提到了 Common Criteria 和 eIDAS,但未附证书编号,因此我们将两者标注为厂商声明。

接口

您的应用系统使用 PKCS#11、JCA/JCE、CNG/KSP 或 OpenSSL,而该板卡可支持这四种接口。我们会提前核实 PKI、数据库或签名服务是否能与预定的固件版本和计划分区正常协同工作。

运维模式

您可以通过一体机产品获得该板卡,也可以向 HSM 服务商订购服务,或者使用 Azure Key Vault、Managed HSM 和 Cloud HSM。整套方案均在德国数据中心内运行。

我们围绕 Marvell 提供的服务

我们承担板卡周边的各项工作:选定版本、划分分区、对接应用系统、密钥仪式和监控。一个团队为您提供从咨询到运维的全程支持。

  • 硬件安全模块咨询与集成

    我们根据您的负载选定合适的版本,按照租户结构划分分区,将 PKCS#11 和 CNG/KSP 对接到您的应用系统,并以经得起审计核查的方式记录密钥仪式。

    HSM 与密钥管理

  • 后量子密码就绪

    我们会梳理哪些密钥和协议依赖 RSA 和 ECC,因为量子计算机日后可以破解这些算法。随后我们规划部署 LS-SW-PQC 许可,为板卡引入后量子算法。

    后量子密码学

  • 云

    我们负责配置 Azure Key Vault、Managed HSM 和 Cloud HSM,按应用系统划分密钥,并将该服务与您自有数据中心中的系统对接。

    云

标准与证明材料

在 Marvell 产品线中,四项要求决定了选型与文档编制。我们会告诉您,哪些信息附有证书编号,哪些目前仅出现在产品页面上。

标准项 / 要求 / OTOKO® 提供
标准项要求OTOKO® 提供
FIPS 140-3具备明确物理防护等级的经认证密码模块LiquidSecurity 2 达到 Level 3,CMVP 证书编号 4703;LiquidSecurity 1 对应 CMVP 证书编号 4700
PCI PTS HSM面向 PIN 和卡片密钥的经认证硬件依据产品页面信息,LiquidSecurity 2 符合 4.0;依据 Marvell 博客信息,在相同硬件上还符合 v3
Common Criteria附有公开证书的经认证安全模块Marvell 在产品页面中提及,但未附证书编号,因此视为厂商声明
eIDAS信任服务提供商处的合格签名创建装置Marvell 有所提及,但未附证书编号,我们会针对每个项目核实其适用性

关于 Marvell 的常见问题

相关主题

您想进一步了解

Marvell

Marvell 将硬件安全模块制成 PCIe 板卡,运维工作则交由安装这些板卡的云服务商、HSM 服务商和设备厂商负责。我们与您一起核实 LiquidSecurity 是否适合您的平台,将板卡对接到您的应用系统,并在运维中为您提供支持。

我们的客户

我们的合作伙伴

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

无障碍

根据您的需要调整页面显示。

本页面暂无简明语言版本。

当前设置仅对本次访问有效。您可以在 Cookie 设置中允许永久保存。