서비스 인스턴스의 이중 권한 관리

IBM Cloud® Hyper Protect Crypto Services 인스턴스를 설정한 후에는 키 관리 서비스 API를 사용하여 이중 권한을 관리할 수 있습니다.

이 정책은 키 관리 서비스 및 관련 오퍼레이션에만 적용됩니다.

서비스 인스턴스의 이중 권한 이해

Hyper Protect Crypto Services 인스턴스에 대한 이중 권한은 키가 실수로 또는 악의적으로 삭제되는 것을 방지하는 추가 정책입니다. 인스턴스 레벨에서 이 정책을 사용으로 설정하는 경우 Hyper Protect Crypto Services에서 정책을 사용으로 설정한 후에 작성된 키를 삭제하려면 두 명의 사용자의 권한이 필요합니다.

서비스 인스턴스에 대한 이중 권한을 사용으로 설정하기 전에 다음 고려사항에 유의하십시오.

  • 서비스 인스턴스에 대한 이중 정책을 사용으로 설정하는 경우 정책은 새 키에만 적용됩니다. 인스턴스 레벨에서 이중 권한을 사용으로 설정하여 인스턴스에 추가하는 모든 새 키는 자동으로 이중 권한 정책을 상속합니다. 기존 키는 정책 변경에 영향을 받지 않으며 계속해서 단일 삭제 권한을 필요로 합니다.
  • 서비스 인스턴스에 대한 이중 권한 설정을 항상 사용 안함으로 설정할 수 있습니다. 단일 권한에 허용할 기존 이중 권한 정책을 사용 안함으로 설정할 경우 변경은 인스턴스에 추가하는 이후 키에만 적용됩니다. 이중 권한 정책에 따라 작성된 기존 키는 키를 삭제하기 전에 두 사용자의 조치가 계속 필요합니다. 키가 이중 권한 정책을 상속한 후에는 정책을 되돌릴 수 없습니다.

UI를 사용하여 서비스 인스턴스에 대한 이중 인증 활성화

인스턴스 관리자로서 그래픽 인터페이스를 사용하여 인스턴스에서 이중 권한 부여 정책을 활성화하려는 경우 UI를 사용할 수 있습니다.

서비스 인스턴스를 작성한 후 이중 권한 정책을 작성하려면 다음 단계를 완료하십시오.

  1. UI에 로그인하십시오.
  2. 메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.
  3. IBM Cloud 리소스 목록에서 Hyper Protect Crypto Services의 프로비저닝된 인스턴스를 선택하십시오.
  4. 선택된 서비스 인스턴스의 UI에서 사이드 메뉴에 있는 인스턴스 정책 탭을 선택하십시오.
  5. 이중 권한 삭제 섹션에서 Require two users to approve key deletions 상자를 선택하고 정책 저장을 클릭하십시오.

API로 서비스 인스턴스에 대한 이중 권한 사용

인스턴스 관리자로 다음 엔드포인트에 대한 Hyper Protect Crypto Services PUT호출을 작성할 수 있습니다.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete
  1. 인증용 인증 정보를 검색하여 API에 대한 작업을 수행하십시오.

    이중 권한 부여 정책을 사용 및 사용 안함으로 설정하려면 해당 서비스 인스턴스에 대한 관리자 액세스 정책이 지정되어 있어야 합니다. IAM 역할이 Hyper Protect Crypto Services 서비스 조치에 맵핑하는 방법을 알아보려면 서비스 액세스 역할을 확인하십시오.

  2. 다음 cURL 명령을 실행하여 서비스 인스턴스에 대한 이중 권한 정책을 사용으로 설정하십시오.

    curl -X PUT \
      'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \
      -H 'accept: application/vnd.ibm.kms.policy+json' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'x-kms-key-ring: <key_ring_ID>' \
      -H 'content-type: application/vnd.ibm.kms.policy+json' \
      -d '{
        "metadata": {
          "collectionType": "application/vnd.ibm.kms.policy+json",
          "collectionTotal": 1
        },
        "resources": [
          {
            "policy_type": "dualAuthDelete",
            "policy_data": {
              "enabled": true
            }
          }
        ]
      }'
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

    표 1. 인스턴스 레벨에서 이중 권한 부여를 사용하는 데 필요한 변수를 설명합니다.
    가변 설명
    region 필수입니다. 다음과 같은 지역 약어입니다.us-south 또는 eu-de, 이는 귀하가 거주하는 지역을 나타냅니다.Hyper Protect Crypto Services 인스턴스가 상주합니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.
    IAM_token 필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. cURL 요청에 Bearer 값 등 IAM 토큰의 전체 컨텐츠를 포함하십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.
    instance_ID 필수입니다. Hyper Protect Crypto Services 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오.
    key_ring_ID 선택사항. 키가 속한 키 링의 고유 ID입니다. 지정되지 않은 경우 Hyper Protect Crypto Services은(는) 지정된 인스턴스와 연관된 모든 키 링에서 키를 검색합니다. 따라서 더욱 최적화된 요청을 위해 키 링 ID를 지정하는 것이 좋습니다.

    참고: x-kms-key-ring 헤더 없이 작성된 키의 키 링 ID는 default입니다. 자세한 정보는 키 링 관리를 참조하십시오.

    요청에 성공하면 HTTP 204 No Content 응답을 리턴하며, 서비스 인스턴스가 이제 이중 권한에 사용 가능함을 표시합니다. 이제 키를 삭제하기 전에 서비스를 작성하거나 서비스에 가져오는 키에는 두 개의 권한이 필요합니다. 자세한 정보는 키 삭제를 참조하십시오.

    이 새로운 정책은 인스턴스의 기존 키에 영향을 주지 않습니다. 기존 키에 대한 이중 권한을 사용으로 설정하려면 키에 대한 이중 권한 정책 작성을 참조하십시오.

  3. 선택사항: 다음 인스턴스에 대해 사용 가능한 정책을 탐색하여 이중 권한 부여 정책이 작성되었는지 확인하십시오. Hyper Protect Crypto Services 인스턴스.

    curl -X GET \
      'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'accept: application/vnd.ibm.kms.policy+json'
    

UI를 사용하여 서비스 인스턴스에 대한 이중 인증 비활성화

인스턴스 관리자로서 그래픽 인터페이스를 사용하여 인스턴스에서 이중 권한 부여 정책을 비활성화하려는 경우 UI를 사용할 수 있습니다.

서비스 인스턴스를 작성한 후 이중 권한 정책을 작성하려면 다음 단계를 완료하십시오.

  1. UI에 로그인하십시오.
  2. 메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.
  3. IBM Cloud 리소스 목록에서 Hyper Protect Crypto Services의 프로비저닝된 인스턴스를 선택하십시오.
  4. 선택된 서비스 인스턴스의 UI에서 사이드 메뉴에 있는 인스턴스 정책 탭을 선택하십시오.
  5. 이중 권한 삭제 섹션에서 Require two users to approve key deletions 상자를 선택 해제하고 정책 저장을 클릭하십시오.

키 관리 서비스 API를 사용하여 서비스 인스턴스에 대한 이중 권한 부여를 사용 안함으로 설정

인스턴스 관리자로 다음 엔드포인트에 대한 Hyper Protect Crypto Services PUT호출을 작성할 수 있습니다.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete
  1. 인증용 인증 정보를 검색하여 API에 대한 작업을 수행하십시오.

    이중 권한 부여 정책을 사용 및 사용 안함으로 설정하려면 해당 서비스 인스턴스에 대한 관리자 액세스 정책이 지정되어 있어야 합니다. IAM 역할이 Hyper Protect Crypto Services 서비스 조치에 맵핑하는 방법을 알아보려면 서비스 액세스 역할을 확인하십시오.

  2. 다음 cURL 명령을 실행하여 서비스 인스턴스에 대한 기존 이중 권한 정책을 사용 안함으로 설정하십시오.

    curl -X PUT \
      'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \
      -H 'accept: application/vnd.ibm.kms.policy+json' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'x-kms-key-ring: <key_ring_ID>' \
      -H 'content-type: application/vnd.ibm.kms.policy+json' \
      -d '{
        "metadata": {
          "collectionType": "application/vnd.ibm.kms.policy+json",
          "collectionTotal": 1
        },
        "resources": [
          {
            "type": "application/vnd.ibm.kms.policy+json",
            "dualAuthDelete": {
              "enabled": false
            }
          }
        ]
      }'
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

    표 1. 인스턴스 레벨에서 이중 권한 부여를 사용하는 데 필요한 변수를 설명합니다.
    가변 설명
    region 필수입니다. 다음과 같은 지역 약어입니다.us-south 또는 eu-de, 이는 귀하가 거주하는 지역을 나타냅니다.Hyper Protect Crypto Services 인스턴스가 상주합니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.
    IAM_token 필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. cURL 요청에 Bearer 값 등 IAM 토큰의 전체 컨텐츠를 포함하십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.
    instance_ID 필수입니다. Hyper Protect Crypto Services 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오.
    key_ring_ID 선택사항. 키가 속한 키 링의 고유 ID입니다. 지정되지 않은 경우 Hyper Protect Crypto Services은(는) 지정된 인스턴스와 연관된 모든 키 링에서 키를 검색합니다. 따라서 더욱 최적화된 요청을 위해 키 링 ID를 지정하는 것이 좋습니다.

    참고: x-kms-key-ring 헤더 없이 작성된 키의 키 링 ID는 default입니다. 자세한 정보는 키 링 관리를 참조하십시오.

    요청에 성공하면 HTTP 204 No Content 응답을 리턴하며, 이중 권한 정책이 서비스 인스턴스에 대해 업데이트되었음을 표시합니다. 이제 키를 삭제하기 전에 서비스를 작성하거나 서비스에 가져오는 키에는 하나의 권한만 필요합니다. 자세한 정보는 키 삭제를 참조하십시오.

  3. 선택사항: 다음 인스턴스에 대해 사용 가능한 정책을 탐색하여 이중 권한 부여 정책이 업데이트되었는지 확인하십시오. Hyper Protect Crypto Services 인스턴스.

    curl -X GET \
      'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \
      -H 'authorization: Bearer <IAM_token>' \
      -H 'bluemix-instance: <instance_ID>' \
      -H 'accept: application/vnd.ibm.kms.policy+json'