IBM Cloud Hardware Security Module 역할
다음 섹션에서는 IBM Cloud® 하드웨어 보안 모듈(HSM) 및 호스트 내부에 있거나 호스트에 연결된 암호화 엔진에 액세스하는 역할에 대해 설명합니다.
현재 IBM Cloud® Classic 인프라 하드웨어 보안 모듈(HSM)을 사용 중이신 경우, 2027년 8월 11일에 지원이 종료될 때까지 해당 서비스를 계속 이용하실 수 있습니다. IBM Cloud 에서 Utimaco HSM을 사용하여 당사의 최신 하드웨어 보안 모듈 서비스를 이용하세요. 마이그레이션에 대한 정보는 ‘ IBM Cloud Classic 인프라 하드웨어 보안 모듈(HSM)의 사용 중단’을 참조하십시오.
필수 역할
IBM Cloud® HSM에 액세스하려는 경우 다음 역할이 필수입니다.
- HSM 보안 담당자(SO) 는 HSM의 초기화, HSM 정책의 설정 및 변경, 애플리케이션 파티션의 생성 또는 삭제를 담당합니다.
- 파티션 보안 담당자(PO) 는 파티션에서 암호화 담당자 역할을 초기화하고, 비밀번호를 재설정하며, 파티션 수준 정책을 설정 및 변경하는 업무를 담당하며,
- 암호 담당자(CO) 는 ‘암호 사용자’ 역할을 초기화하고, HSM 파티션 내에서 암호화 객체를 생성 및 수정하는 역할을 담당합니다.
선택적 역할
IBM Cloud® HSM에 액세스하려는 경우 다음 역할은 선택사항입니다.
- **감사자(Au)**는 HSM의 다른 역할과 독립적으로 HSM 감사 로깅을 관리합니다.
- **암호화 사용자(CU)**는 HSM 파티션의 암호화 오브젝트 사용(암호화, 복호화, 서명, 확인 등)을 담당합니다.
향상된 Cryptoki 모델
SafeNet Luna Network HSM의 역할 분리는 다음과 같은 역할에 대해 향상된 Cryptoki 모델을 따릅니다.
HSM 보안 담당자(SO)
HSM SO는 SafeNet Luna Network HSM 어플라이언스 내에서 HSM을 제어합니다. HSM SO 기능에 액세스하려면 어플라이언스 관리자로 로그인해야 합니다.
HSM SO 인증 정보로 인증된 사용자는 다른 모든 어플라이언스 기능 외에도 다음과 같은 조치를 수행할 수 있습니다.
- 파티션 작성 및 삭제
- HSM 백업 및 복원
- HSM 정책 변경
파티션 보안 담당자(PO)
파티션 보안 담당자는 SafeNet Luna Network HSM 내에서 하나 이상의 파티션(가상 HSM)을 제어할 수 있습니다. 파티션 SO 기능에 액세스하려면 등록된 클라이언트 컴퓨터에서 LunaCM 유틸리티를 사용하여 로그인해야 합니다. 파티션 SO는 파티션에 로그인할 때 다음을 수행할 수 있습니다.
- 파티션 정책 수정
- 파티션 컨텐츠 백업 및 복원
- 암호화 담당자 역할 초기화
암호화 담당자(CO)
암호화 담당자는 등록된 클라이언트 컴퓨터의 LunaCM 유틸리티를 통해 파티션에 대한 전체 읽기/쓰기 액세스 권한을 가집니다. 클라이언트 애플리케이션은 암호화 담당자 파티션 인증 정보를 통해 다음을 포함한 암호화 오퍼레이션을 수행할 수 있습니다.
- 키 작성 및 삭제
- 랩핑 및 랩핑 해제
- 암호화 및 복호화
- 서명 및 확인
- 암호화 담당자는 선택적 역할인 암호화 사용자 역할도 초기화할 수 있습니다.
암호화 사용자(CU)
암호화 사용자는 제한된 읽기 전용 클라이언트 사용자입니다. 초기화 후 인증된 암호화 사용자는 파티션에 있는 암호화 자료에 액세스할 수 있지만 해당 오브젝트를 조작할 수는 없습니다.
암호화 사용자 역할은 선택적입니다. 이 역할에 대한 보안 요구 사항이 없는 경우, CU 역할은 초기화되지 않은 상태로 유지될 수 있으며, 모든 클라이언트 애플리케이션은 Crypto Officer 자격 증명을 사용하여 해당 파티션에 액세스할 수 있습니다.