가져오기 토큰 작성

먼저 IBM Cloud® Hyper Protect Crypto Services 서비스 인스턴스에 대한 가져오기 토큰을 작성하여 클라우드로 루트 키 자료의 보안 가져오기를 사용으로 설정할 수 있습니다.

가져오기 토큰은 지정한 정책에 따라 Hyper Protect Crypto Services로 루트 키 자료를 암호화하고 안전하게 가져오는 데 사용됩니다. 클라우드로 키를 안전하게 가져오는 데 대해 자세히 알아보려면 클라우드로 암호화 키 가져오기를 참조하십시오.

API로 가져오기 토큰 작성

다음 엔드포인트에 대한 POST 호출을 수행하여 Hyper Protect Crypto Services 서비스 인스턴스와 연관된 가져오기 토큰을 작성하십시오.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
  1. 서비스 및 인증용 인증 정보를 검색하여 서비스에서 키에 대한 작업을 수행하십시오.

  2. 키 관리 서비스 API를 호출하여 가져오기 토큰에 대한 정책을 설정하십시오.

    curl -X POST \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'content-type: application/json' \
      -d '{
     "expiration": <expiration_time>,  \
     "maxAllowedRetrievals": <use_count>  \
    }'
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

    표 1. API를 사용하여 가져오기 토큰을 작성하는 데 필요한 변수를 설명합니다.
    가변 설명
    지역 필수입니다. Hyper Protect Crypto Services 서비스 인스턴스가 상주하는 지리적 영역을 표시하는 지역 약어(예: us-south 또는 au-syd)입니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.
    포트 필수입니다. API 엔드포인트의 포트 번호입니다.
    IAM_token 필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. cURL 요청에 Bearer 값 등 IAM 토큰의 전체 컨텐츠를 포함하십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.
    instance_ID 필수입니다. Hyper Protect Crypto Services 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오.
    expiration_time 가져오기 토큰이 유효하게 유지되는 기간을 판별하는 가져오기 토큰 작성 시점부터의 시간(초)입니다. 최소값은 300초(5분)이며 최대값은 86400초(24시간)입니다. 기본값은 600초(10분)입니다.
    use_count 더 이상 액세스할 수 없게 되기 전에 만기 시간 내에 가져오기 토큰을 검색할 수 있는 횟수입니다. 기본값은 1입니다.

    POST api/v2/import_token 요청에 성공하면 서비스 인스턴스에 대한 가져오기 토큰을 작성합니다. 응답 본문에는 가져오기 토큰과 연관된 메타데이터(예: 작성 날짜 및 정책 세부사항)가 포함되어 있습니다. 다음 스니펫은 출력 예를 보여줍니다.

    {
      "creationDate": "2019-04-08T16:58:29Z",
      "expirationDate": "2019-04-08T17:18:29Z",
      "maxAllowedRetrievals": 1,
      "remainingRetrievals": 1
    }
    

CLI로 가져오기 토큰 작성

Hyper Protect Crypto Services에 통합된 Key Protect CLI를 사용하여 가져오기 토큰을 작성하려면 다음 단계를 완료하십시오.

  1. Key Protect CLI를 설정하십시오.

  2. 다음 명령을 사용하여 가져오기 토큰을 작성하십시오.

    ibmcloud kp import-token create
    

    Key Protect CLI 참조에서 이 명령에 대한 추가 매개변수를 찾을 수 있습니다.

API로 가져오기 토큰 검색

다음 엔드포인트에 대한 GET 호출을 수행하여 Hyper Protect Crypto Services 서비스 인스턴스와 연관된 가져오기 토큰을 검색하십시오.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
  1. 서비스 및 인증용 인증 정보를 검색하여 서비스에서 키에 대한 작업을 수행하십시오.

  2. 키 관리 서비스 API를 호출하여 서비스 인스턴스와 연관된 가져오기 토큰을 검색하십시오.

    curl -X GET \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

    표 1. 키 관리 서비스 API를 사용하여 가져오기 토큰을 검색하는 데 필요한 변수에 대해 설명합니다.
    가변 설명
    지역 필수입니다. Hyper Protect Crypto Services 서비스 인스턴스가 상주하는 지리적 영역을 표시하는 지역 약어(예: us-south 또는 au-syd)입니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.
    포트 필수입니다. API 엔드포인트의 포트 번호입니다.
    IAM_token 필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. cURL 요청에 Bearer 값 등 IAM 토큰의 전체 컨텐츠를 포함하십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.
    instance_ID 필수입니다. Hyper Protect Crypto Services 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오.

    GET api/v2/import_token 요청에 성공하면 서비스 인스턴스에 대한 가져오기 토큰을 검색합니다. 응답 본문에는 가져오기 토큰과 연관된 메타데이터(예: 작성 날짜 및 정책 세부사항)가 포함되어 있습니다. 다음 스니펫은 잘린 값이 있는 예제 출력을 표시합니다.

    {
      "creationDate": "2019-04-08T16:58:29Z",
      "expirationDate": "2019-04-08T17:18:29Z",
      "maxAllowedRetrievals": 1,
      "remainingRetrievals": 0,
      "payload": "MIICIjANBgkqhkiG...",
      "nonce": "8zJE9pKVdXVe/nLb"
    }
    

    응답 본문에는 키 자료를 Hyper Protect Crypto Services 서비스 인스턴스에 업로드하기 전에 루트 키를 암호화하는 데 사용할 수 있는 공용 암호화 키도 포함됩니다.

    이 예에서 payload 값은 가져오기 토큰과 연관된 공개 키를 나타냅니다. 이 값은 base64로 인코딩되어 있습니다. 추가 보안을 위해 Hyper Protect Crypto Services는 서비스에 대한 키 가져오기 요청의 원본을 확인하는 데 사용되는 nonce 값도 제공합니다. 이 값을 사용하는 방법에 대해 자세히 알아보려면 튜토리얼: 암호화 키 작성 및 가져오기를 확인하십시오.

CLI로 가져오기 토큰 검색

Hyper Protect Crypto Services에 통합된 Key Protect CLI를 사용하여 가져오기 토큰을 검색하려면 다음 단계를 완료하십시오.

  1. Key Protect CLI를 설정하십시오.

  2. 다음 명령을 사용하여 가져오기 토큰을 검색하십시오.

    ibmcloud kp import-token show
    

    Key Protect CLI 참조에서 이 명령에 대한 추가 매개변수를 찾을 수 있습니다.

다음에 수행할 작업