이중 권한을 사용하여 키 삭제

이중 권한 프로세스를 통해 IBM Cloud® Hyper Protect Crypto Services를 사용하면 루트 키 또는 표준 키를 안전하게 삭제할 수 있습니다.

키를 삭제하기 전에 키 삭제 및 제거의 개념을 파악하고 고려 사항을 검토하십시오.

이중 권한을 사용하여 키 삭제 시 고려사항

이중 권한 정책이 있는 키를 삭제하려면 두 사용자의 권한이 필요합니다. 다음 Hyper Protect Crypto Services 키 관리 서비스 API를 사용하는 경우 키 삭제를 설정하여 첫 번째 권한을 제공할 수 있습니다. 그런 다음 다른 사용자가 UI 또는 키 관리 서비스 API를 사용하여 두 번째 권한을 제공하여 키를 삭제합니다.

이중 권한을 사용하여 키를 삭제하기 전에 다음을 수행하십시오.

  • Hyper Protect Crypto Services 리소스 삭제에 대한 권한을 부여할 수 있는 사용자를 결정하십시오. 이중 권한을 사용하려면 키 삭제를 설정할 수 있는 사용자와 키를 삭제할 수 있는 다른 사용자를 식별해야 합니다. 작성자 또는 관리자 액세스 정책이 포함된 사용자는 키 삭제를 설정할 수 있습니다. 관리자 액세스 정책이 포함된 사용자는 키를 삭제할 수 있습니다.
  • 7일의 대기 기간 내에 키 삭제를 계획하십시오. 첫 번째 사용자가 키 삭제에 대한 권한을 부여하는 경우 Hyper Protect Crypto Services는 키에 대해 7일의 대기 기간을 설정합니다. 이 기간 동안 키는 활성 상태 로 유지되고 모든 키 조작이 키에서 허용됩니다. 삭제를 완료하기 위해 관리자 액세스 정책이 있는 두 번째 사용자는 UI 또는 API를 사용하여 키를 삭제할 수 있습니다.
  • **키 및 연관된 데이터는 키가 삭제된 후 90일이 지나면 액세스할 수 없게 됩니다. ** 키를 삭제하는 경우 삭제 후 30일 이내에 키를 복원할 수 있습니다. 최대 90일 동안 키 메타데이터, 등록 및 정책과 같은 연관된 데이터를 검색할 수 있습니다. 90일후에는 키가 자동으로 제거되고 연관된 데이터가 인스턴스에서 영구적으로 제거됩니다.

UI를 사용하여 키에 대한 삭제 권한 부여

1단계. 키 삭제 권한 부여

인스턴스에 대한 이중 권한 또는 키에 대한 를 사용으로 설정한 후 UI를 사용하여 키를 삭제할 수 있는 첫 번째 권한을 제공할 수 있습니다.

  1. UI에 로그인하십시오.
  2. 메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.
  3. IBM Cloud 리소스 목록에서 Hyper Protect Crypto Services의 프로비저닝된 인스턴스를 선택하십시오.
  4. KMS 키 페이지에서 테이블을 사용하여 서비스에서 키를 찾아보십시오.
  5. 조치 아이콘 조치 아이콘을 클릭하여 삭제할 키에 대한 옵션 목록을 여십시오.
  6. 옵션 메뉴에서 키 삭제 스케줄을 클릭하고 키의 연관된 리소스를 검토하십시오.
  7. 삭제할 키의 이름을 입력하고 키 삭제 스케줄을 클릭하십시오.
  8. 키 삭제를 완료하려면 두 번째 승인자에게 문의하십시오.

2단계. 키 삭제

키를 삭제하려면 두 번째 승인자에게 키 삭제 권한을 부여하기 위해 인스턴스 또는 키에 대한 관리자 액세스 정책이 있어야 합니다.

  1. KMS 키 페이지의 테이블에서 다음 표시기를 사용하여 삭제 권한이 있는 키를 찾을 수 있습니다.

    • Set for deletion 열에서 값은 True입니다. 권한 만료 시간은 Deletion expiration 열에 표시됩니다.
    • 시계 아이콘 시간 아이콘State 컬럼에 표시됩니다. 삭제 만료 날짜를 보려면 아이콘에 마우스를 올려 놓으십시오.
  2. 키를 삭제하려면 UI를 사용하여 키 삭제 의 지시사항을 따르십시오.

Hyper Protect Crypto Services는 키를 삭제할 수 있는 첫 번째 권한을 제공한 후 시작되는 7일의 대기 기간을 설정합니다. 이 동안 7일동안, 키는 활성 상태 및 모든 키 조작이 키에서 허용됩니다. 두 번째 사용자가 조치를 수행하지 않고 7일의 기간이 만기되는 경우 키를 삭제하려면 이중 권한 프로세스를 다시 시작해야 합니다.

API로 키 삭제 권한 부여

1단계. 키 삭제 권한 부여

인스턴스 또는 에 대한 이중 권한을 사용으로 설정한 후 다음 엔드포인트에 대한 POST 호출을 수행하여 키를 삭제할 수 있는 첫 번째 권한을 제공할 수 있습니다.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/setKeyForDeletion
  1. 인증용 인증 정보를 검색하여 서비스에서 키에 대한 작업을 수행하십시오.

    삭제할 키를 설정하려면 인스턴스 또는 키에 대한 관리자 또는 작성자 액세스 정책이 지정되어야 합니다. IAM 역할을 Hyper Protect Crypto Services 조치에 맵핑되는 방법에 대한 정보는 서비스 액세스 역할을 참조하십시오.

  2. 삭제를 설정하거나 삭제 권한을 부여할 키의 ID를 복사하십시오.

  3. 키 삭제를 위한 첫 번째 권한을 제공하십시오.

    curl -X POST \
      'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/setKeyForDeletion' \
      -H 'accept: application/vnd.ibm.kms.key_action+json' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'content-type: application/vnd.ibm.kms.key_action+json'
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

    표 1. 삭제할 키를 설정하는 데 필요한 변수에 대해 설명합니다.
    가변 설명
    region 필수입니다. Hyper Protect Crypto Services 인스턴스가 상주하는 지리적 영역을 나타내는 지역 약어 (예: us-south 또는 eu-de) 입니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.
    key_ID 필수입니다. 삭제할 루트 키의 고유 ID입니다.
    IAM_token 필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. cURL 요청에 Bearer 값 등 IAM 토큰의 전체 컨텐츠를 포함하십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.
    instance_ID 필수입니다. Hyper Protect Crypto Services 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오.

    요청에 성공하면 HTTP 204 No Content 응답을 리턴하며, 키에는 삭제 권한이 있음을 표시합니다. 다른 사용자에게 관리자 액세스 정책은 이제 다음을 수행할 수 있습니다. UI 또는 키 관리 서비스 API를 사용하여 키를 삭제 하십시오.

    이미 삭제 권한이 부여된 키의 삭제를 방지해야 하는 경우 다음을 호출하여 기존 권한을 제거할 수 있습니다. POST /api/v2/keys/<key_ID>/actions/unsetKeyForDeletion.

2단계. 키 삭제

키 삭제를 설정한 후에는 관리자 액세스 정책이 포함된 두 번째 사용자가 안전하게 키를 삭제할 수 있습니다.

Hyper Protect Crypto Services는 키를 삭제할 수 있는 첫 번째 권한을 제공한 후 시작되는 7일의 대기 기간을 설정합니다. 이 동안 7일동안, 키는 활성 상태 및 모든 키 조작이 키에서 허용됩니다. 두 번째 사용자가 조치를 수행하지 않고 7일의 기간이 만기되는 경우 키를 삭제하려면 이중 권한 프로세스를 다시 시작해야 합니다.

키 및 컨텐츠를 삭제하려면 DELETEAPI로 키 삭제의 지시사항에 따라 서비스 엔드포인트에 대한 호출을 수행하십시오.

기존 권한 제거

7일의 대기 기간이 만료되기 전에 키에 대한 권한을 취소해야 하는 경우 동안 다음 엔드포인트에 대한 POST 호출을 수행하여 기존의 권한을 제거할 수 있습니다.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/unsetKeyForDeletion
  1. 인증용 인증 정보를 검색하여 서비스에서 키에 대한 작업을 수행하십시오.

    키를 삭제할 권한을 제거하려면 인스턴스 또는 키에 대한 관리자 또는 작성자 액세스 정책이 지정되어야 합니다. IAM 역할이 Hyper Protect Crypto Services 조치에 맵핑하는 방법을 알아보려면 서비스 액세스 역할을 확인하십시오.

  2. 삭제를 위해 설정 해제하거나 권한을 취소할 키의 ID를 복사하십시오.

  3. 키를 삭제하려면 기존의 권한을 제거하십시오.

    curl -X POST \
      'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/setKeyForDeletion' \
      -H 'accept: application/vnd.ibm.kms.key_action+json' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'content-type: application/vnd.ibm.kms.key_action+json'
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

    표 2. 삭제할 키를 설정 해제하는 데 필요한 변수를 설명합니다.
    가변 설명
    region 필수입니다. Hyper Protect Crypto Services 인스턴스가 상주하는 지리적 영역을 나타내는 지역 약어 (예: us-south 또는 eu-de) 입니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.
    key_ID 필수입니다. 삭제할 루트 키의 고유 ID입니다.
    IAM_token 필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. cURL 요청에 Bearer 값 등 IAM 토큰의 전체 컨텐츠를 포함하십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.
    instance_ID 필수입니다. Hyper Protect Crypto Services 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오.

    요청에 성공하면 HTTP 204 No Content 응답을 리턴하며, 키에는 더 이상 삭제할 수 있는 권한이 없음을 표시합니다. 이중 권한 프로세스를 다시 시작해야 하는 경우 키 삭제 설정을 위해 다른 권한을 발행할 수 있습니다.

다음에 수행할 작업