菜单

Logo
新闻中心

Thales HSM:运维中的 Luna 与 payShield

Thales 拥有三条硬件产品线:面向通用应用的 Luna、面向银行卡支付的 payShield,以及支持设备内自定义代码的 ProtectServer。我们与您一起比较 Luna 7 与全新的 Luna 8 平台,将模块对接到您的应用系统,并接手运维工作。

试用产品
  • FIPS 140-3 Level 3
  • Common Criteria EAL4+
  • eIDAS QSCD
  • PCI HSM v3
Thales Luna 8 Network HSM 的 360 度视图
产品图片:Thales

Thales 概况

硬件安全模块在经认证的硬件中生成并存储密钥,从不以明文形式导出。在 Thales 产品线中,各产品按任务划分:Luna 通过 PKCS#11 服务于通用应用,payShield 在支付业务中处理 PIN 和银行卡密钥,ProtectServer 则通过功能模块在安全边界内运行自定义代码。

密码学与硬件安全模块是我们的核心能力。我们熟悉 Universal Client、通过 Crypto Command Center 实现的分区管理,以及从 Luna 7 迁移至 Luna 8 的路径,并依据您所在监管机构要求的认证来规划项目。

Luna, payShield, ProtectServer, Data Protection on Demand
FIPS 140-3 Level 3,NIST 证书编号 4684
ML-KEM, ML-DSA, LMS, HSS
一体机、PCIe 板卡、USB 设备、云服务

系列详解

Luna 8 Network HSM

Thales 于 2026 年 8 月推出 Luna 8,作为采用自研密码处理器的全新平台首款产品。FIPS 140-3 Level 3 和 Common Criteria 认证目前仍在进行中,如需已生效的证书,建议继续采购 Luna 7。

查看设备图片

型号

Luna 8 Network HSM: 型号
Luna 100 Standard1 个容器,128 MB 密钥存储空间
Luna 150 Enterprise最多 6 个容器,1,024 MB 密钥存储空间
Luna 190 Maximum最多 15 个容器,4,096 MB 密钥存储空间
外形规格
配备四个 10 Gbit 接口的 1U 一体机
运维
自有数据中心, 服务商托管

认证资质

  • FIPS 140-3 Level 3 认证进行中
  • 依据 EN 419 221-5 的 Common Criteria EAL4+ 认证正在进行中
  • 面向 eIDAS 2 的 QSCD 认证正在进行中
  • INMETRO、NITES 和 NATO SECRET 认证正在进行中

特性

  • 每个容器都是独立的 Luna 8 实例,最多支持 10 个分区
  • 每 1U 配备一至两个密码模块,合计最多 30 个实例
  • 每个容器可运行独立的固件版本
  • 依据 FIPS 203 的 ML-KEM、依据 FIPS 204 的 ML-DSA,以及 LMS 和 HSS
  • 随机数来自量子熵源
  • 通过 Luna HSM Universal Client 实现向下兼容

厂商声明

Luna 7 Network HSM

Luna 7 Network HSM 具备当前招标项目普遍要求的认证,其中包括面向 K7 模块的 FIPS 140-3 Level 3 认证,以及依据 EN 419 221-5 的 Common Criteria EAL4+ 认证。A 系列型号通过密码验证管理员身份,S 系列型号则需额外使用 PED 设备,这是一种专门用于身份验证的输入设备。

Thales Luna 7 Network HSM 的 360 度视图
产品图片:Thales

型号

Luna 7 Network HSM: 型号
A700 与 S700每秒 1,000 次 RSA-2048 运算,5 个分区
A750 与 S750每秒 5,000 次 RSA-2048 运算,5 至 20 个分区
A790 与 S790每秒 10,000 次 RSA-2048 运算,10 至 100 个分区
外形规格
1U 网络一体机
运维
自有数据中心, 与 Luna Cloud HSM 组成混合部署

认证资质

  • FIPS 140-3 Level 3,K7 模块的 NIST 证书编号为 4684
  • FIPS 140-2 Level 3
  • 依据 EN 419 221-5 的 Common Criteria EAL4+
  • 已列入 QSCD 名录

特性

  • ECC P-256 运算,各档位每秒可完成 2,000、10,000 或 20,000 次
  • 2025 年 7 月 29 日发布的固件 7.9 引入 ML-KEM 与 ML-DSA
  • 可选择密码或 PED 设备完成身份验证
  • 可结合 Luna Cloud HSM 实现密钥复制与备份

厂商声明

Luna 7 PCIe HSM 与 USB HSM

PCIe 板卡安装在应用服务器内,性能档位与网络设备相同,这为设备厂商和对延迟敏感的服务提供了更短的路径。USB 设备 U700 提供一个 32 MB 存储空间的分区,用作 PKI 的离线根 CA。

作为插卡的 Thales Luna PCIe HSM
产品图片:Thales

型号

Luna 7 PCIe HSM 与 USB HSM: 型号
PCIe A700 至 A790性能档位与网络设备相同
PCIe S700 至 S790通过 PED 设备完成身份验证
U7001 个分区,32 MB 存储空间,USB 3.0 Type-C 接口
外形规格
PCIe 板卡, USB 设备
运维
应用服务器, 无网络连接的工作站

认证资质

  • FIPS 140-2 Level 3
  • K7 模块通过 FIPS 140-3 认证,NIST 证书编号 4684
  • 依据 EN 419 221-5 的 Common Criteria EAL4+
  • 已列入 QSCD 名录
  • 依据产品页面信息,U700 达到 FIPS 140-3 Level 3,合规页面则标注认证仍在进行中

特性

  • 支持 Windows 和 Linux 驱动
  • 厂商可将其集成到自有设备中
  • U700 适用于离线根 CA 以及云端自有密钥场景
  • 性能档位和吞吐量均与 Luna 7 Network HSM 相同

厂商声明

基于 Data Protection on Demand 的 Luna Cloud HSM

Data Protection on Demand 是 Thales 的应用市场,您可以通过它获取 Luna Cloud HSM,以及面向签名、代码签名和数据库的现成服务。这些服务运行在通过 FIPS 140-2 Level 3 认证的硬件之上,Hybrid Luna 则可将其与您自有的设备相连接。

Thales Data Protection on Demand 应用市场
产品图片:Thales

型号

基于 Data Protection on Demand 的 Luna Cloud HSM: 型号
Luna Cloud HSM面向密钥和签名的通用服务
Digital Signing 与 Java Code Signer面向签名和已签名代码的服务
Microsoft ADCS 与 Authenticode面向 Windows PKI 和代码签名的服务
Oracle TDE 与 SQL Server用于数据库加密的密钥
Luna Key Broker for Microsoft DKE为 Double Key Encryption 提供密钥代理服务
Hybrid Luna HSM连接云服务与自有设备
外形规格
云服务
运维
Thales 提供的云服务, 与自有 Luna 设备组成混合部署

认证资质

  • 硬件通过 FIPS 140-2 Level 3 认证

特性

  • 另有面向 CyberArk、Hyperledger 和 PKI 密钥的服务
  • Luna HSM Backup 用于备份该服务中的密钥
  • 同一应用市场中还提供 CipherTrust Key Management Services
  • payShield Cloud HSM 作为托管设备,适用于 Azure、AWS 和 Google Cloud

厂商声明

payShield 10K

payShield 10K 在发卡机构、收单机构和卡组织处理 PIN、银行卡密钥和交易,并具备 PCI HSM v3 认证。Thales 并未提及该设备通过 FIPS 140-3 认证,也未提及其支持后量子算法。

Thales payShield 10K 的 360 度视图
产品图片:Thales

型号

payShield 10K: 型号
PS10-S2 个 1 Gbit 主机接口
PS10-D10 Gbit 主机接口
PS10-F通过 FICON 连接
外形规格
1U 一体机
运维
自有数据中心, 作为托管设备的 payShield Cloud HSM

认证资质

  • TASP 通过 FIPS 140-2 Level 3 认证
  • PCI HSM v3,含 RAP
  • Trusted Management Device 通过 PCI HSM v3 KLD 认证
  • AusPayNet、CB HSM、GBIC 与 Bancontact

特性

  • 各档许可对应的性能为每秒 25、60、250、1,000、2,500 或 10,000 笔业务
  • 日后可通过许可提升性能档位
  • 最多 20 个 LMK 分区,用于隔离不同的密钥集
  • 通过 payShield Manager 和 payShield Monitor 进行管理
  • 通过 Trusted Management Device 完成密钥加载

厂商声明

ProtectServer 3

ProtectServer 3 面向希望在设备内运行自有逻辑的团队,因为功能模块可在安全边界内运行。该设备通过 FIPS 140-2 Level 3 认证,基于固件 7.03.03 的 FIPS 140-3 Level 3 认证自 2025 年 9 月起进行中。

Thales ProtectServer 3 External HSM
产品图片:Thales

型号

ProtectServer 3: 型号
ProtectServer 3+ External1U,两个电源模块,四个千兆网口
ProtectServer 3 External紧凑机身,适用于小型环境
ProtectServer 3 PCIePL25、PL220 和 PL3500 三档性能
外形规格
1U 一体机, 紧凑型桌面设备, PCIe 板卡
运维
自有数据中心, 配备 PCIe 板卡的应用服务器

认证资质

  • FIPS 140-2 Level 3
  • FIPS 140-3 Level 3 认证进行中,基于固件 7.03.03,自 2025 年 9 月起

特性

  • 功能模块在安全边界内运行自定义代码
  • 提供用于开发和测试的软件模拟器
  • ProtectServer 3+ External 配备两个电源模块和四个千兆网口

厂商声明

如何找到合适的产品线

在 Thales 产品线中,四个问题决定选型:所需的认证证明、负载与分区数量、应用类型,以及运维模式。我们会与您一起核实这四个要点,并以书面形式说明选型理由。

现有证书还是面向未来的平台

Luna 7 通过 FIPS 140-3 Level 3 和 Common Criteria EAL4+ 认证,因此适合要求出具证明的招标项目。Luna 8 的相关认证仍在进行中,但该平台可提供更多容器,并支持全新的后量子算法。

负载与分区

Luna 7 Network HSM 的性能范围为每秒 1,000 到 10,000 次 RSA-2048 运算,分区数量为 5 至 100 个。Luna 8 的计算方式不同:单台设备最多支持 15 个容器,每个容器最多支持 10 个分区。

通用应用还是支付业务

PIN 处理和银行卡密钥需要具备 PCI HSM v3 认证的 payShield 10K。PKI、代码签名和数据库运行在 Luna 上,设备内的自有逻辑则应部署在 ProtectServer 3 上。

运维模式

您可以自行运维设备,也可以将运维工作交给我们,或者以服务形式订购 Luna Cloud HSM 和 payShield Cloud HSM。整套方案均在德国数据中心内运行。

我们围绕 Thales 承担的工作

真正的工作在于设备周边的各个环节:选型、对接应用系统、密钥仪式、监控和运维。一个团队为您提供从咨询到运维的全程支持。

  • 硬件安全模块咨询与集成

    我们根据您的负载比较各档 Luna 型号,配置分区,并通过 Luna HSM Universal Client 对接您的应用系统。密钥仪式的记录,我们会保留供审计使用。

    HSM 与密钥管理

  • 后量子密码就绪

    我们会梳理哪些应用依赖 RSA 和 ECC,因为量子计算机可以破解这两种算法,并据此规划向 ML-KEM 和 ML-DSA 迁移的方案。在 Luna 7 上,固件 7.9 提供这些算法;在 Luna 8 上,它们已是平台自带的功能。

    后量子密码学

  • 云

    我们在 Data Protection on Demand 上挑选合适的服务,将其与您的应用系统对接,并通过 Hybrid Luna 让密钥也能保留在您自有的数据中心内。payShield Cloud HSM 可与 Azure、AWS 和 Google Cloud 配合使用。

    云

标准与证明材料

在 Thales 产品线中,五项要求决定了选型与文档编制。我们会为每项要求标注目前满足它的产品线,并说明哪些认证仍在进行中。

标准项 / 要求 / OTOKO® 提供
标准项要求OTOKO® 提供
FIPS 140-3具备明确物理防护等级的经认证密码模块Luna 7 达到 Level 3,NIST 证书编号 4684;Luna 8 和 ProtectServer 3 的认证仍在进行中
Common Criteria EN 419 221-5面向信任服务的经认证签名模块作为网络设备和 PCIe 板卡的 Luna 7 已通过 EAL4+ 认证,Luna 8 的认证仍在进行中
eIDAS信任服务提供商处的合格签名创建装置Luna 7 已列入 QSCD 名录,Luna 8 面向 eIDAS 2 的 QSCD 认证仍在进行中
PCI HSM面向 PIN 和卡片密钥的经认证硬件payShield 10K 符合 v3 标准并含 RAP,此外 Trusted Management Device 还通过了 KLD 认证
各国银行卡认证各国支付体系的批准payShield 10K 具备 AusPayNet、CB HSM、GBIC 和 Bancontact 认证,均为厂商声明,未提供证书编号

关于 Thales 的常见问题

相关主题

您想进一步了解

Thales

Thales 拥有三条硬件产品线:面向通用应用的 Luna、面向银行卡支付的 payShield,以及支持设备内自定义代码的 ProtectServer。我们与您一起比较 Luna 7 与全新的 Luna 8 平台,将模块对接到您的应用系统,并接手运维工作。

我们的客户

我们的合作伙伴

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

无障碍

根据您的需要调整页面显示。

本页面暂无简明语言版本。

当前设置仅对本次访问有效。您可以在 Cookie 设置中允许永久保存。