IBM Key Protect 를 이용한 서버측 암호화(SSE-KP)

사용할 수 있습니다 IBM Key Protect 키를 생성, 추가 및 관리하고, IBM® Cloud Object Storage 인스턴스에 연결하여 버킷을 암호화할 수 있습니다.

시작하기 전에

Key Protect 를 Cloud Object Storage 버킷과 함께 사용하기 전에 다음이 필요합니다:

또한 IBM Cloud 카탈로그 를 사용하여 서비스 인스턴스가 작성되고 적절한 권한이 부여되었는지 확인해야 합니다. 이 섹션에서는 시작하는 데 도움이 되는 단계별 지시사항을 설명합니다.

IBM 의 인스턴스 프로비저닝 Key Protect

적절한 서비스 인스턴스를 프로비저닝하고 설정하는 방법에 대한 지시사항은 서비스별 제품 페이지를 참조하십시오.

2025년 1월 1일부터 계정당 5개의 주요 버전이 더 이상 무료가 아닙니다. 처음 생성된 키를 시작으로 각 키 버전마다 요금이 부과됩니다.

Key Protect의 인스턴스가 있으면 루트 키를 작성하고 해당 키의 CRN (Cloud Resource Name) 을 기록해야 합니다. CRN은 버킷 작성 중에 헤더에서 전송됩니다.

Key Protect와 함께 사용할 버킷을 작성하기 전에 가용성 및 재해 복구에 대한 관련 지침 을 검토하십시오.

교차 영역 버킷에 대한 관리 암호화는 반드시 가장 가까운 고가용성 위치 (us-south, eu-de 또는 jp-tok) 에 있는 Key Protect 인스턴스의 루트 키를 사용해야 합니다.

Key Protect에서 키 작성 또는 추가

Key Protect의 인스턴스로 이동하여 루트 키를 생성하거나 입력하십시오.

서비스 권한 부여

Key Protect 를 IBM 와 함께 사용하도록 승인 COS:

  1. IBM Cloud 대시보드를 여십시오.
  2. 메뉴 표시줄에서 **관리 > 액세스(IAM)**를 클릭하십시오.
  3. 사이드 탐색에서 권한을 클릭하십시오.
  4. 권한 작성을 클릭하십시오.
  5. 소스 서비스 메뉴에서 Cloud Object Storage를 선택하십시오.
  6. 소스 서비스 인스턴스 메뉴에서 권한 부여할 서비스 인스턴스를 선택하십시오.
  7. 대상 서비스 메뉴에서 IBM Key Protect.
    그림 1: Key Protect에 대한 서비스 권한 부여
    서비스 권한 부여
  8. 대상 서비스 인스턴스 메뉴에서 권한을 부여할 서비스 인스턴스를 선택하십시오. 추가 필드는 공백으로 둘 수 있습니다.
  9. 독자 역할을 사용으로 설정하십시오.
  10. 권한 부여를 클릭하십시오.

버킷 작성

Key Protect 에 키가 존재하고 IBM COS와 함께 사용하도록 서비스를 승인한 경우, 키를 새로운 버킷에 연결합니다

  1. Object Storage의 인스턴스로 이동하십시오.
  2. 버킷 작성을 클릭하십시오.
  3. 사용자 정의 버킷을 선택하십시오.
  4. 버킷 이름을 입력하고 지역 복원성을 선택하고 위치 및 스토리지 클래스를 선택하십시오.
  5. 서비스 통합에서 키 관리 사용 안함 을 토글하여 암호화 키 관리를 사용으로 설정하고 기존 인스턴스 사용을 클릭하십시오.
  6. 연관된 서비스 인스턴스 및 키를 선택하고 키 연관을 클릭하십시오.
  7. 정보가 정확한지 확인하십시오.
  8. 작성을 클릭하십시오.

Key Protect 를 사용하면 버킷을 생성할 때만 암호화를 관리할 수 있습니다. Key Protect 를 사용하도록 기존 버킷을 변경할 수 없습니다.

버킷 작성에 실패하고 400 Bad Request 메시지와 함께 The Key CRN could not be found 오류가 발생하면 CRN이 올바르고 서비스 간 인증 정책이 존재하는지 확인하십시오.

버킷 목록에서 버킷에는 속성 아래에 보기 링크가 있습니다. 여기서 버킷에 Key Protect 키가 사용으로 설정되어 있는지 확인할 수 있습니다.

참고 사항 Etag SSE-KP를 사용하여 암호화된 객체에 대해 반환되는 값은 원본 복호화된 객체의 실제 MD5 해시 입니다.

REST API 또는 SDK (Go, Java, Node.js 또는 Python) 를 사용할 수도 있습니다.

키 라이프사이클 관리

Key Protect 는 암호화 키의 라이프사이클을 관리하는 다양한 방법을 제공합니다. 자세한 정보는 Key Protect 문서 를 참조하십시오.

키 순환

키 순환은 데이터 위반의 위험을 완화하는 중요한 파트입니다. 주기적으로 키를 변경하면 키가 손실되거나 손상된 경우 잠재적인 데이터 손실이 줄어듭니다. 키 순환 빈도는 조직에 따라 다르며 환경, 암호화된 데이터 양, 데이터의 분류 및 규제 준수 법률과 같은 여러 변수에 따라 달라집니다. 미국 국립표준기술연구소(NIST)는 적절한 키 길이에 대한 정의와 키 사용 기간에 대한 지침을 제공합니다.

자세한 내용은 키 순환에 대한 설명서를 참조하십시오 Key Protect.

키 사용 안함 및 다시 사용

데이터에 대해 가능한 보안 노출, 손상 또는 위반을 의심하는 경우 관리자로서 일시적으로 루트 키를 사용 안함으로 설정해야 할 수 있습니다. 루트 키를 사용 안함으로 설정하면 해당 암호화 및 복호화 오퍼레이션이 일시중단됩니다. 보안 위험이 더 이상 활성화되지 않았음을 확인한 후, 비활성화된 루트 키를 활성화하여 데이터에 대한 액세스를 다시 설정할 수 있습니다.

키를 사용 안함으로 설정한 후 신속하게 다시 사용으로 설정하면 캐시된 키 정보를 새로 고치기 전에 최대 1시간동안 해당 버킷에 대한 요청이 거부될 수 있습니다.

키 및 암호화 지우기 삭제

보존 정책 이 있는 버킷과 연관된 루트 키는 삭제할 수 없습니다. 루트 키를 삭제하려면 먼저 버킷을 비우고 영구 삭제해야 합니다. 자세한 정보는 Key Protect 문서를 참조하십시오.

암호화 지우기 (또는 암호화 폐기) 는 데이터 자체가 아닌 암호화 키를 삭제 하여 암호화된 데이터를 읽을 수 없게 렌더링하는 방법입니다. 루트 키가 Key Protect 에서 삭제되면 해당 루트 키를 사용하여 작성된 버킷의 모든 오브젝트에 영향을 주며, 효과적으로 데이터를 "폐기" 하고 버킷에 대한 추가 읽기 또는 쓰기를 방지합니다. 이 프로세스는 즉각적이지는 않지만 키가 삭제된 후 약 90초내에 발생합니다.

암호화된 폐기된 버킷의 오브젝트를 읽을 수 없고 새 오브젝트를 쓸 수 없어도 기존 오브젝트는 사용자가 삭제할 때까지 스토리지를 계속 사용합니다.

삭제된 키 복원

관리자로서, 이전에 보호된 키가 보호하는 데이터에 액세스할 수 있도록 Key Protect 로 가져온 루트 키를 복원해야 할 수 있습니다. 키를 복원하면 키가 파괴됨 상태에서 활성 키 상태로 이동되고, 이전에 해당 키로 암호화된 모든 데이터에 대한 액세스가 복원됩니다. 이는 키를 삭제한 후 30일 이내에 발생해야 합니다.

Activity Tracking

Key Protect 루트 키가 삭제, 순환, 일시중단, 사용으로 설정 또는 복원되면 Key Protect에 의해 로그되는 이벤트 외에 Activity Tracker 관리 이벤트 (cloud-object-storage.bucket-key-state.update) 가 생성됩니다.

키에 대한 라이프사이클 조치에서 서버 측 장애가 발생하는 경우 해당 장애는 COS에 의해 로그되지 않습니다. Key Protect 가 이벤트 전송 후 4시간이내에 이벤트 처리를 위해 COS로부터 성공을 수신하지 못하면 Key Protect 가 실패를 로그합니다.

cloud-object-storage.bucket-key-state.update 조치는 Key Protect에서 발생하는 이벤트에 의해 트리거되며, 버킷이 Key Protect 서비스에 등록되어야 합니다. 이 등록은 Key Protect 루트 키를 사용하여 버킷을 작성할 때 자동으로 발생합니다.

2020년 2월 26th이전에 작성된 버킷은 Key Protect 서비스에 등록되지 않으며 현재 암호화 키 라이프사이클 이벤트 알림을 수신하지 않습니다. 이러한 버킷은 버킷 나열 조작 을 수행하고 버킷 작성 날짜를 확인하여 식별할 수 있습니다. 이러한 버킷이 Key Protect의 최신 키 상태인지 확인하려면 영향을 받는 각 버킷의 오브젝트에서 일부 데이터 조작을 수행(예: PUT, GET 또는 HEAD ) 하는 것이 좋습니다. 키 상태가 Key Protect 상태와 적절하게 동기화되도록 하려면 오브젝트 조작을 최소한 1시간간격으로 두 번 수행하는 것이 좋습니다.

오브젝트 스토리지의 Activity Tracker 이벤트에 대한 자세한 정보는 참조 주제 를 참조하십시오.