루트 키 사용 안함

IBM Cloud® Hyper Protect Crypto Services를 사용하여 루트 키를 사용 안함 또는 사용으로 설정하고 클라우드에서 키의 연관 데이터에 대한 액세스를 임시로 취소할 수 있습니다.

관리자는 데이터의 보안 노출, 손상 또는 위반이 의심되는 경우 루트 키를 임시로 사용 안함으로 설정해야 할 수 있습니다. 루트 키를 사용 안함으로 설정하면 암호화 및 복호화 조작이 일시중단됩니다. 보안 위험이 더 이상 활성 상태가 아님을 확인한 후에는 사용 안함으로 설정된 루트 키를 사용으로 설정하여 데이터에 대한 액세스를 복원할 수 있습니다.

Hyper Protect Crypto Services과(와) 통합된 클라우드 서비스를 사용하는 경우 루트 키를 사용 안함으로 설정한 후 데이터에 액세스하지 못할 수도 있습니다. 통합 서비스에서 Hyper Protect Crypto Services 루트 키 사용 안함 설정 시 데이터에 대한 액세스 취소가 지원되는지 여부를 판별하려면 서비스 문서를 참조하십시오.

루트 키를 사용 안함으로 설정하면 키가 일시중단됨 상태. 데이터를 암호화하여 보호하는 데 더 이상 사용할 수 없습니다.

이전에 사용 안함으로 설정된 루트 키를 사용으로 설정하면 키가 일시중단됨에서 활성 키 상태로 이동합니다. 이 조치로 키의 암호화 및 복호화 오퍼레이션이 복원됩니다.

루트 키를 사용 안함으로 설정한 후 다시 사용으로 설정하려면 30초 동안 대기해야 합니다.

사용 안함으로 설정된 루트 키에 대한 액세스 권한 취소를 지원하는 통합 클라우드 서비스의 경우 서비스가 루트 키와 연관된 데이터에 대한 액세스 권한을 취소하거나 복원하기 위해 최대 4시간이 소요될 수 있습니다. 연관 데이터에 대한 액세스가 취소되거나 복원되면 해당 사용 이벤트가 활동 트래커 웹 UI에 표시됩니다.

UI를 사용하여 루트 키 사용 및 사용 안함

그래픽 인터페이스를 사용하여 루트 키를 사용 또는 사용 안함으로 설정하려는 경우 UI를 사용할 수 있습니다.

루트 키 사용 안함

키를 새로 작성하거나 기존 키를 서비스로 가져온 후 다음 단계를 완료하여 키를 사용 안함으로 설정하십시오.

  1. UI에 로그인하십시오.
  2. 메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.
  3. IBM Cloud 리소스 목록에서 Hyper Protect Crypto Services의 프로비저닝된 인스턴스를 선택하십시오.
  4. KMS 키 페이지에서 테이블을 사용하여 서비스 인스턴스에서 키를 찾아보십시오.
  5. 조치 아이콘 조치 아이콘을 클릭하여 사용 안함으로 설정할 키에 대한 옵션 목록을 여십시오.
  6. 옵션 메뉴에서 키 사용 안함을 클릭하고 키 이름을 입력하여 키가 사용 안함으로 설정되었는지 확인한 후 키 사용 안함을 클릭하십시오.

키가 사용 안함으로 설정되면 키의 상태Suspended키** 테이블에서 **으로 변경됩니다.

루트 키 사용

사용 안함 인 루트 키를 다시 사용으로 설정하려면 다음 단계를 완료하십시오.

루트 키를 사용 안함으로 설정한 후 다시 사용으로 설정하려면 30초 동안 대기해야 합니다.

  1. UI에 로그인하십시오.
  2. 메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.
  3. IBM Cloud 리소스 목록에서 Hyper Protect Crypto Services의 프로비저닝된 인스턴스를 선택하십시오.
  4. KMS 키 페이지에서 테이블을 사용하여 서비스에서 키를 찾아보십시오.
  5. 조치 아이콘 조치 아이콘을 클릭하여 사용으로 설정할 키에 대한 옵션 목록을 여십시오.
  6. 옵션 메뉴에서 키 사용을 클릭하십시오.

키가 사용으로 설정되면 키의 상태 테이블의 Active(으)로 전송됩니다.

API로 루트 키 사용 및 사용 안함

루트 키 사용 안함

루트 키를 사용 안함으로 설정하면 키가 일시중단됨 상태 로 이동하고 더 이상 데이터를 암호화하는 데 사용할 수 없습니다.

사용 안함으로 설정된 루트 키에 대한 액세스 권한 취소를 지원하는 통합 클라우드 서비스의 경우 서비스가 루트 키의 관련 데이터에 대한 액세스 권한을 취소하기 위해 최대 4시간이 소요될 수 있습니다. 연관 데이터에 대한 액세스가 취소되면 해당 사용 안함 이벤트가 활동 트래커 웹 UI에 표시됩니다.

다음 엔드포인트에 대한 POST 호출을 작성하여 활성 키 상태에 있는 루트 키를 사용 안함으로 설정할 수 있습니다.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/disable
  1. 인증용 인증 정보를 검색하여 서비스에서 키에 대한 작업을 수행하십시오.

    루트 키를 사용 안함으로 설정하려면 인스턴스 또는 키에 대한 관리자 서비스 액세스 역할이 지정되어 있어야 합니다. IAM 역할이 Hyper Protect Crypto Services 서비스 조치에 맵핑하는 방법을 알아보려면 서비스 액세스 역할을 확인하십시오.

  2. 키 관리 서비스 API 엔드포인트 URL을 검색하십시오.

    프로비저닝된 서비스 인스턴스 대시보드에서 개요 > 연결 > 키 관리 엔드포인트 URL를 통해 API 엔드포인트를 가져올 수 있습니다. 또는 API 호출을 사용하여 동적으로 API 엔드포인트 URL을 검색 할 수 있습니다. 사용자의 요구에 따라 공용 또는 개인용 키 관리 엔드포인트 URL을 선택하십시오.

  3. 사용 안함으로 설정할 루트 키의 ID를 검색하십시오.

    목록 키 API 요청을 작성하거나 UI에서 키를 보고 지정된 키의 ID를 검색할 수 있습니다.

  4. 다음 API 호출을 수행하여 루트 키를 사용 안함으로 설정하고 암호화 및 복호화 조작을 일시중단하십시오.

    curl -X POST \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/disable" \
      -H "authorization: Bearer <IAM_token>" \
      -H "bluemix-instance: <instance_ID>" \
      -H "x-kms-key-ring: <key_ring_ID>"
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

    표 1. Hyper Protect Crypto Services API를 사용하여 루트 키를 사용 안함으로 설정하는 데 필요한 변수에 대해 설명합니다.
    가변 설명
    region 필수입니다. Hyper Protect Crypto Services 서비스 인스턴스가 상주하는 지리적 영역을 나타내는 지역 약어 (예: us-south 또는 eu-de) 입니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.
    port 필수입니다. API 엔드포인트의 포트 번호입니다.
    key_ID 필수입니다. 사용 안함으로 설정할 루트 키의 고유 ID입니다.
    IAM_token 필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. cURL 요청에 Bearer 값 등 IAM 토큰의 전체 컨텐츠를 포함하십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.
    instance_ID 필수입니다. Hyper Protect Crypto Services 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오.
    key_ring_ID 선택사항. 키가 속한 키 링의 고유 ID입니다. 지정되지 않은 경우 Hyper Protect Crypto Services은(는) 지정된 인스턴스와 연관된 모든 키 링에서 키를 검색합니다. 따라서 더욱 최적화된 요청을 위해 키 링 ID를 지정하는 것이 좋습니다.

    참고: x-kms-key-ring 헤더 없이 작성된 키의 키 링 ID는 default입니다. 자세한 정보는 키 링 관리를 참조하십시오.

    사용 안함 요청에 성공하면 HTTP 204 No Content 응답을 리턴하며, 루트 키는 암호화 및 복호화 오퍼레이션에 대해 사용 안함으로 설정되었음을 표시합니다.

  5. 선택사항: 키에 대한 세부사항을 검색하여 루트 키가 사용 안함으로 설정되었는지 확인하십시오.

    curl -X GET \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_id>/metadata \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'accept: application/vnd.ibm.kms.key+json'
    

    응답 본문의 state 필드를 검토하여 키가 일시중단된 키 상태로 이동했는지 확인하십시오. 다음 JSON 출력은 사용 안함으로 설정된 루트 키에 대한 메타데이터 세부사항을 표시합니다.

    일시중단된 키 상태에 대한 정수 맵핑은 2입니다. 키 상태는 NIST SP 800-57을 기반으로 합니다.

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key+json",
            "collectionTotal": 1
        },
        "resources": [
            {
                "type": "application/vnd.ibm.kms.key+json",
                "id": "02fd6835-6001-4482-a892-13bd2085f75d",
                "name": "...",
                "description": "...",
                "tags": [
                    "..."
                ],
                "state": 2,
                "extractable": false,
                "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
                "imported": true,
                "creationDate": "2020-03-10T20:41:27Z",
                "createdBy": "...",
                "algorithmType": "AES",
                "algorithmMetadata": {
                    "bitLength": "128",
                    "mode": "CBC_PAD"
                },
                "algorithmBitSize": 128,
                "algorithmMode": "CBC_PAD",
                "lastUpdateDate": "2020-03-16T20:41:27Z",
                "keyVersion": {
                    "id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
                    "creationDate": "2020-03-12T03:37:32Z"
                },
                "dualAuthDelete": {
                    "enabled": false
                },
                "deleted": false
            }
        ]
    }
    

사용 안함으로 설정된 루트 키 사용

이전에 사용 안함으로 설정된 루트 키를 사용으로 설정하면 키가 일시중단됨에서 활성 키 상태로 이동합니다. 이 조치로 키의 암호화 및 복호화 오퍼레이션이 복원됩니다.

사용 안함으로 설정된 루트 키에 대한 액세스 권한 취소를 지원하는 통합 클라우드 서비스의 경우 서비스가 루트 키의 관련 데이터에 대한 액세스 권한을 복원하기 위해 최대 4시간이 소요될 수 있습니다. 연관 데이터에 대한 액세스가 복원되면 해당 사용 이벤트가 활동 트래커 웹 UI에 표시됩니다.

다음 엔드포인트에 대한 POST 호출을 작성하여 일시중단됨 키 상태에 있는 루트 키를 사용으로 설정할 수 있습니다.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/enable
  1. 인증용 인증 정보를 검색하여 서비스에서 키에 대한 작업을 수행하십시오.

    루트 키를 사용으로 설정하려면 인스턴스 또는 키에 대한 관리자 서비스 액세스 역할이 지정되어 있어야 합니다. IAM 역할이 Hyper Protect Crypto Services 서비스 조치에 맵핑하는 방법을 알아보려면 서비스 액세스 역할을 확인하십시오.

  2. 키 관리 서비스 API 엔드포인트 URL을 검색하십시오.

    관리 > 키 관리 엔드포인트 URL 을 클릭하여 프로비저닝된 서비스 인스턴스 대시보드에서 API 엔드포인트를 가져오거나 API 호출을 사용하여 동적으로 API 엔드포인트 URL을 검색 할 수 있습니다. 사용자의 요구에 따라 공용 또는 개인용 키 관리 엔드포인트 URL을 선택하십시오.

  3. 사용으로 설정할 사용 안함으로 설정된 루트 키의 ID를 검색하십시오.

    목록 키 API 요청을 작성하거나 Hyper Protect Crypto Services 대시보드에서 키를 보고 지정된 키의 ID를 검색할 수 있습니다.

  4. 다음 API 호출을 수행하여 루트 키를 사용으로 설정하고 암호화 및 복호화 조작을 복원하십시오.

    루트 키를 사용 안함으로 설정한 후 다시 사용으로 설정하려면 30초 동안 대기해야 합니다.

    curl -X POST \
      "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/actions/enable" \
      -H "authorization: Bearer <IAM_token>" \
      -H "bluemix-instance: <instance_ID>" \
      -H "x-kms-key-ring: <key_ring_ID>"
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

    표 2. Hyper Protect Crypto Services API를 사용하여 루트 키를 사용으로 설정하는 데 필요한 변수에 대해 설명합니다.
    가변 설명
    region 필수입니다. Hyper Protect Crypto Services 서비스 인스턴스가 상주하는 지리적 영역을 나타내는 지역 약어 (예: us-south 또는 eu-de) 입니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.
    port 필수입니다. API 엔드포인트의 포트 번호입니다.
    key_ID 필수입니다. 사용할 루트 키의 고유 ID입니다.
    IAM_token 필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. cURL 요청에 Bearer 값 등 IAM 토큰의 전체 컨텐츠를 포함하십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.
    instance_ID 필수입니다. Hyper Protect Crypto Services 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오.
    key_ring_ID 선택사항. 키가 속한 키 링의 고유 ID입니다. 지정되지 않은 경우 Hyper Protect Crypto Services은(는) 지정된 인스턴스와 연관된 모든 키 링에서 키를 검색합니다. 따라서 더욱 최적화된 요청을 위해 키 링 ID를 지정하는 것이 좋습니다.

    참고: x-kms-key-ring 헤더 없이 작성된 키의 키 링 ID는 default입니다. 자세한 정보는 키 링 관리를 참조하십시오.

    사용 요청에 성공하면 HTTP 204 No Content 응답을 리턴하며, 루트 키는 암호화 및 복호화 오퍼레이션에 대해 다시 사용 안함으로 인스턴스화되었음을 표시합니다.

  5. 선택사항: 키에 대한 세부사항을 검색하여 루트 키가 사용으로 설정되었는지 확인하십시오.

    curl -X GET \
      https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_id>/metadata \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'accept: application/vnd.ibm.kms.key+json'
    

    응답 본문의 state 필드를 검토하여 루트 키가 활성 키 상태로 이동했는지 확인하십시오. 다음 JSON 출력은 활성 키에 대한 메타데이터 세부사항을 표시합니다.

    활성 키 상태에 대한 정수 맵핑은 1입니다. 키 상태는 NIST SP 800-57을 기반으로 합니다.

    {
      "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
      },
      "resources": [
        {
          "type": "application/vnd.ibm.kms.key+json",
          "id": "02fd6835-6001-4482-a892-13bd2085f75d",
          "name": "...",
          "description": "...",
          "tags": [
            "..."
          ],
          "state": 1,
          "extractable": false,
          "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
          "imported": true,
          "creationDate": "2020-03-10T20:41:27Z",
          "createdBy": "...",
          "algorithmType": "AES",
          "algorithmMetadata": {
            "bitLength": "128",
            "mode": "CBC_PAD"
          },
          "algorithmBitSize": 128,
          "algorithmMode": "CBC_PAD",
          "lastUpdateDate": "2020-03-16T20:41:27Z",
          "keyVersion": {
            "id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
            "creationDate": "2020-03-12T03:37:32Z"
          },
          "dualAuthDelete": {
            "enabled": false
          },
          "deleted": false
        }
      ]
    }