IBM Key Protect 를 이용한 서버측 암호화(SSE-KP)
사용할 수 있습니다 IBM Key Protect 키를 생성, 추가 및 관리하고, IBM® Cloud Object Storage 인스턴스에 연결하여 버킷을 암호화할 수 있습니다.
시작하기 전에
Key Protect 를 Cloud Object Storage 버킷과 함께 사용하기 전에 다음이 필요합니다:
또한 IBM Cloud 카탈로그 를 사용하여 서비스 인스턴스가 작성되고 적절한 권한이 부여되었는지 확인해야 합니다. 이 섹션에서는 시작하는 데 도움이 되는 단계별 지시사항을 설명합니다.
IBM 의 인스턴스 프로비저닝 Key Protect
적절한 서비스 인스턴스를 프로비저닝하고 설정하는 방법에 대한 지시사항은 서비스별 제품 페이지를 참조하십시오.
- IBM Key Protect 시작하기
2025년 1월 1일부터 계정당 5개의 주요 버전이 더 이상 무료가 아닙니다. 처음 생성된 키를 시작으로 각 키 버전마다 요금이 부과됩니다.
Key Protect의 인스턴스가 있으면 루트 키를 작성하고 해당 키의 CRN (Cloud Resource Name) 을 기록해야 합니다. CRN은 버킷 작성 중에 헤더에서 전송됩니다.
Key Protect와 함께 사용할 버킷을 작성하기 전에 가용성 및 재해 복구에 대한 관련 지침 을 검토하십시오.
교차 영역 버킷에 대한 관리 암호화는 반드시 가장 가까운 고가용성 위치 (us-south, eu-de 또는 jp-tok) 에 있는 Key Protect 인스턴스의 루트 키를 사용해야 합니다.
Key Protect에서 키 작성 또는 추가
Key Protect의 인스턴스로 이동하여 루트 키를 생성하거나 입력하십시오.
서비스 권한 부여
Key Protect 를 IBM 와 함께 사용하도록 승인 COS:
- IBM Cloud 대시보드를 여십시오.
- 메뉴 표시줄에서 **관리 > 액세스(IAM)**를 클릭하십시오.
- 사이드 탐색에서 권한을 클릭하십시오.
- 권한 작성을 클릭하십시오.
- 소스 서비스 메뉴에서 Cloud Object Storage를 선택하십시오.
- 소스 서비스 인스턴스 메뉴에서 권한 부여할 서비스 인스턴스를 선택하십시오.
- 대상 서비스 메뉴에서 IBM Key Protect.
그림 1: Key Protect에 대한 서비스 권한 부여
- 대상 서비스 인스턴스 메뉴에서 권한을 부여할 서비스 인스턴스를 선택하십시오. 추가 필드는 공백으로 둘 수 있습니다.
- 독자 역할을 사용으로 설정하십시오.
- 권한 부여를 클릭하십시오.
버킷 작성
Key Protect 에 키가 존재하고 IBM COS와 함께 사용하도록 서비스를 승인한 경우, 키를 새로운 버킷에 연결합니다
- Object Storage의 인스턴스로 이동하십시오.
- 버킷 작성을 클릭하십시오.
- 사용자 정의 버킷을 선택하십시오.
- 버킷 이름을 입력하고 지역 복원성을 선택하고 위치 및 스토리지 클래스를 선택하십시오.
- 서비스 통합에서 키 관리 사용 안함 을 토글하여 암호화 키 관리를 사용으로 설정하고 기존 인스턴스 사용을 클릭하십시오.
- 연관된 서비스 인스턴스 및 키를 선택하고 키 연관을 클릭하십시오.
- 정보가 정확한지 확인하십시오.
- 작성을 클릭하십시오.
Key Protect 를 사용하면 버킷을 생성할 때만 암호화를 관리할 수 있습니다. Key Protect 를 사용하도록 기존 버킷을 변경할 수 없습니다.
버킷 작성에 실패하고 400 Bad Request 메시지와 함께 The Key CRN could not be found 오류가 발생하면 CRN이 올바르고 서비스 간 인증 정책이 존재하는지 확인하십시오.
버킷 목록에서 버킷에는 속성 아래에 보기 링크가 있습니다. 여기서 버킷에 Key Protect 키가 사용으로 설정되어 있는지 확인할 수 있습니다.
참고 사항 Etag SSE-KP를 사용하여 암호화된 객체에 대해 반환되는 값은 원본 복호화된 객체의 실제 MD5 해시 입니다.
REST API 또는 SDK (Go, Java, Node.js 또는 Python) 를 사용할 수도 있습니다.
키 라이프사이클 관리
Key Protect 는 암호화 키의 라이프사이클을 관리하는 다양한 방법을 제공합니다. 자세한 정보는 Key Protect 문서 를 참조하십시오.
키 순환
키 순환은 데이터 위반의 위험을 완화하는 중요한 파트입니다. 주기적으로 키를 변경하면 키가 손실되거나 손상된 경우 잠재적인 데이터 손실이 줄어듭니다. 키 순환 빈도는 조직에 따라 다르며 환경, 암호화된 데이터 양, 데이터의 분류 및 규제 준수 법률과 같은 여러 변수에 따라 달라집니다. 미국 국립표준기술연구소(NIST)는 적절한 키 길이에 대한 정의와 키 사용 기간에 대한 지침을 제공합니다.
자세한 내용은 키 순환에 대한 설명서를 참조하십시오 Key Protect.
키 사용 안함 및 다시 사용
데이터에 대해 가능한 보안 노출, 손상 또는 위반을 의심하는 경우 관리자로서 일시적으로 루트 키를 사용 안함으로 설정해야 할 수 있습니다. 루트 키를 사용 안함으로 설정하면 해당 암호화 및 복호화 오퍼레이션이 일시중단됩니다. 보안 위험이 더 이상 활성화되지 않았음을 확인한 후, 비활성화된 루트 키를 활성화하여 데이터에 대한 액세스를 다시 설정할 수 있습니다.
키를 사용 안함으로 설정한 후 신속하게 다시 사용으로 설정하면 캐시된 키 정보를 새로 고치기 전에 최대 1시간동안 해당 버킷에 대한 요청이 거부될 수 있습니다.
키 및 암호화 지우기 삭제
보존 정책 이 있는 버킷과 연관된 루트 키는 삭제할 수 없습니다. 루트 키를 삭제하려면 먼저 버킷을 비우고 영구 삭제해야 합니다. 자세한 정보는 Key Protect 문서를 참조하십시오.
암호화 지우기 (또는 암호화 폐기) 는 데이터 자체가 아닌 암호화 키를 삭제 하여 암호화된 데이터를 읽을 수 없게 렌더링하는 방법입니다. 루트 키가 Key Protect 에서 삭제되면 해당 루트 키를 사용하여 작성된 버킷의 모든 오브젝트에 영향을 주며, 효과적으로 데이터를 "폐기" 하고 버킷에 대한 추가 읽기 또는 쓰기를 방지합니다. 이 프로세스는 즉각적이지는 않지만 키가 삭제된 후 약 90초내에 발생합니다.
암호화된 폐기된 버킷의 오브젝트를 읽을 수 없고 새 오브젝트를 쓸 수 없어도 기존 오브젝트는 사용자가 삭제할 때까지 스토리지를 계속 사용합니다.
삭제된 키 복원
관리자로서, 이전에 보호된 키가 보호하는 데이터에 액세스할 수 있도록 Key Protect 로 가져온 루트 키를 복원해야 할 수 있습니다. 키를 복원하면 키가 파괴됨 상태에서 활성 키 상태로 이동되고, 이전에 해당 키로 암호화된 모든 데이터에 대한 액세스가 복원됩니다. 이는 키를 삭제한 후 30일 이내에 발생해야 합니다.
Activity Tracking
Key Protect 루트 키가 삭제, 순환, 일시중단, 사용으로 설정 또는 복원되면 Key Protect에 의해 로그되는 이벤트 외에 Activity Tracker 관리 이벤트 (cloud-object-storage.bucket-key-state.update)
가 생성됩니다.
키에 대한 라이프사이클 조치에서 서버 측 장애가 발생하는 경우 해당 장애는 COS에 의해 로그되지 않습니다. Key Protect 가 이벤트 전송 후 4시간이내에 이벤트 처리를 위해 COS로부터 성공을 수신하지 못하면 Key Protect 가 실패를 로그합니다.
cloud-object-storage.bucket-key-state.update 조치는 Key Protect에서 발생하는 이벤트에 의해 트리거되며, 버킷이 Key Protect 서비스에 등록되어야 합니다. 이 등록은 Key Protect 루트 키를 사용하여 버킷을 작성할 때 자동으로 발생합니다.
2020년 2월 26th이전에 작성된 버킷은 Key Protect 서비스에 등록되지 않으며 현재 암호화 키 라이프사이클 이벤트 알림을 수신하지 않습니다. 이러한 버킷은 버킷 나열 조작 을 수행하고
버킷 작성 날짜를 확인하여 식별할 수 있습니다. 이러한 버킷이 Key Protect의 최신 키 상태인지 확인하려면 영향을 받는 각 버킷의 오브젝트에서 일부 데이터 조작을 수행(예: PUT, GET 또는 HEAD ) 하는 것이 좋습니다. 키 상태가 Key Protect 상태와 적절하게 동기화되도록 하려면 오브젝트 조작을 최소한 1시간간격으로 두 번 수행하는 것이 좋습니다.
오브젝트 스토리지의 Activity Tracker 이벤트에 대한 자세한 정보는 참조 주제 를 참조하십시오.