서비스 인스턴스의 이중 권한 관리
IBM Cloud® Hyper Protect Crypto Services 인스턴스를 설정한 후에는 키 관리 서비스 API를 사용하여 이중 권한을 관리할 수 있습니다.
이 정책은 키 관리 서비스 및 관련 오퍼레이션에만 적용됩니다.
서비스 인스턴스의 이중 권한 이해
Hyper Protect Crypto Services 인스턴스에 대한 이중 권한은 키가 실수로 또는 악의적으로 삭제되는 것을 방지하는 추가 정책입니다. 인스턴스 레벨에서 이 정책을 사용으로 설정하는 경우 Hyper Protect Crypto Services에서 정책을 사용으로 설정한 후에 작성된 키를 삭제하려면 두 명의 사용자의 권한이 필요합니다.
서비스 인스턴스에 대한 이중 권한을 사용으로 설정하기 전에 다음 고려사항에 유의하십시오.
- 서비스 인스턴스에 대한 이중 정책을 사용으로 설정하는 경우 정책은 새 키에만 적용됩니다. 인스턴스 레벨에서 이중 권한을 사용으로 설정하여 인스턴스에 추가하는 모든 새 키는 자동으로 이중 권한 정책을 상속합니다. 기존 키는 정책 변경에 영향을 받지 않으며 계속해서 단일 삭제 권한을 필요로 합니다.
- 서비스 인스턴스에 대한 이중 권한 설정을 항상 사용 안함으로 설정할 수 있습니다. 단일 권한에 허용할 기존 이중 권한 정책을 사용 안함으로 설정할 경우 변경은 인스턴스에 추가하는 이후 키에만 적용됩니다. 이중 권한 정책에 따라 작성된 기존 키는 키를 삭제하기 전에 두 사용자의 조치가 계속 필요합니다. 키가 이중 권한 정책을 상속한 후에는 정책을 되돌릴 수 없습니다.
UI를 사용하여 서비스 인스턴스에 대한 이중 인증 활성화
인스턴스 관리자로서 그래픽 인터페이스를 사용하여 인스턴스에서 이중 권한 부여 정책을 활성화하려는 경우 UI를 사용할 수 있습니다.
서비스 인스턴스를 작성한 후 이중 권한 정책을 작성하려면 다음 단계를 완료하십시오.
- UI에 로그인하십시오.
- 메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.
- IBM Cloud 리소스 목록에서 Hyper Protect Crypto Services의 프로비저닝된 인스턴스를 선택하십시오.
- 선택된 서비스 인스턴스의 UI에서 사이드 메뉴에 있는 인스턴스 정책 탭을 선택하십시오.
- 이중 권한 삭제 섹션에서
Require two users to approve key deletions상자를 선택하고 정책 저장을 클릭하십시오.
API로 서비스 인스턴스에 대한 이중 권한 사용
인스턴스 관리자로 다음 엔드포인트에 대한 Hyper Protect Crypto Services
PUT호출을 작성할 수 있습니다.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete
-
인증용 인증 정보를 검색하여 API에 대한 작업을 수행하십시오.
이중 권한 부여 정책을 사용 및 사용 안함으로 설정하려면 해당 서비스 인스턴스에 대한 관리자 액세스 정책이 지정되어 있어야 합니다. IAM 역할이 Hyper Protect Crypto Services 서비스 조치에 맵핑하는 방법을 알아보려면 서비스 액세스 역할을 확인하십시오.
-
다음 cURL 명령을 실행하여 서비스 인스턴스에 대한 이중 권한 정책을 사용으로 설정하십시오.
curl -X PUT \ 'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \ -H 'accept: application/vnd.ibm.kms.policy+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'x-kms-key-ring: <key_ring_ID>' \ -H 'content-type: application/vnd.ibm.kms.policy+json' \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "dualAuthDelete", "policy_data": { "enabled": true } } ] }'다음 표에 따라 예제 요청의 변수를 대체하십시오.
표 1. 인스턴스 레벨에서 이중 권한 부여를 사용하는 데 필요한 변수를 설명합니다. 가변 설명 region필수입니다. 다음과 같은 지역 약어입니다. us-south또는eu-de, 이는 귀하가 거주하는 지역을 나타냅니다.Hyper Protect Crypto Services 인스턴스가 상주합니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.IAM_token필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. cURL 요청에 Bearer 값 등 IAM토큰의 전체 컨텐츠를 포함하십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.instance_ID필수입니다. Hyper Protect Crypto Services 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오. key_ring_ID선택사항. 키가 속한 키 링의 고유 ID입니다. 지정되지 않은 경우 Hyper Protect Crypto Services은(는) 지정된 인스턴스와 연관된 모든 키 링에서 키를 검색합니다. 따라서 더욱 최적화된 요청을 위해 키 링 ID를 지정하는 것이 좋습니다. 참고:
x-kms-key-ring헤더 없이 작성된 키의 키 링 ID는 default입니다. 자세한 정보는 키 링 관리를 참조하십시오.요청에 성공하면 HTTP
204 No Content응답을 리턴하며, 서비스 인스턴스가 이제 이중 권한에 사용 가능함을 표시합니다. 이제 키를 삭제하기 전에 서비스를 작성하거나 서비스에 가져오는 키에는 두 개의 권한이 필요합니다. 자세한 정보는 키 삭제를 참조하십시오.이 새로운 정책은 인스턴스의 기존 키에 영향을 주지 않습니다. 기존 키에 대한 이중 권한을 사용으로 설정하려면 키에 대한 이중 권한 정책 작성을 참조하십시오.
-
선택사항: 다음 인스턴스에 대해 사용 가능한 정책을 탐색하여 이중 권한 부여 정책이 작성되었는지 확인하십시오. Hyper Protect Crypto Services 인스턴스.
curl -X GET \ 'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'accept: application/vnd.ibm.kms.policy+json'
UI를 사용하여 서비스 인스턴스에 대한 이중 인증 비활성화
인스턴스 관리자로서 그래픽 인터페이스를 사용하여 인스턴스에서 이중 권한 부여 정책을 비활성화하려는 경우 UI를 사용할 수 있습니다.
서비스 인스턴스를 작성한 후 이중 권한 정책을 작성하려면 다음 단계를 완료하십시오.
- UI에 로그인하십시오.
- 메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.
- IBM Cloud 리소스 목록에서 Hyper Protect Crypto Services의 프로비저닝된 인스턴스를 선택하십시오.
- 선택된 서비스 인스턴스의 UI에서 사이드 메뉴에 있는 인스턴스 정책 탭을 선택하십시오.
- 이중 권한 삭제 섹션에서
Require two users to approve key deletions상자를 선택 해제하고 정책 저장을 클릭하십시오.
키 관리 서비스 API를 사용하여 서비스 인스턴스에 대한 이중 권한 부여를 사용 안함으로 설정
인스턴스 관리자로 다음 엔드포인트에 대한 Hyper Protect Crypto Services
PUT호출을 작성할 수 있습니다.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete
-
인증용 인증 정보를 검색하여 API에 대한 작업을 수행하십시오.
이중 권한 부여 정책을 사용 및 사용 안함으로 설정하려면 해당 서비스 인스턴스에 대한 관리자 액세스 정책이 지정되어 있어야 합니다. IAM 역할이 Hyper Protect Crypto Services 서비스 조치에 맵핑하는 방법을 알아보려면 서비스 액세스 역할을 확인하십시오.
-
다음 cURL 명령을 실행하여 서비스 인스턴스에 대한 기존 이중 권한 정책을 사용 안함으로 설정하십시오.
curl -X PUT \ 'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \ -H 'accept: application/vnd.ibm.kms.policy+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'x-kms-key-ring: <key_ring_ID>' \ -H 'content-type: application/vnd.ibm.kms.policy+json' \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.policy+json", "dualAuthDelete": { "enabled": false } } ] }'다음 표에 따라 예제 요청의 변수를 대체하십시오.
표 1. 인스턴스 레벨에서 이중 권한 부여를 사용하는 데 필요한 변수를 설명합니다. 가변 설명 region필수입니다. 다음과 같은 지역 약어입니다. us-south또는eu-de, 이는 귀하가 거주하는 지역을 나타냅니다.Hyper Protect Crypto Services 인스턴스가 상주합니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.IAM_token필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. cURL 요청에 Bearer 값 등 IAM토큰의 전체 컨텐츠를 포함하십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.instance_ID필수입니다. Hyper Protect Crypto Services 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오. key_ring_ID선택사항. 키가 속한 키 링의 고유 ID입니다. 지정되지 않은 경우 Hyper Protect Crypto Services은(는) 지정된 인스턴스와 연관된 모든 키 링에서 키를 검색합니다. 따라서 더욱 최적화된 요청을 위해 키 링 ID를 지정하는 것이 좋습니다. 참고:
x-kms-key-ring헤더 없이 작성된 키의 키 링 ID는 default입니다. 자세한 정보는 키 링 관리를 참조하십시오.요청에 성공하면 HTTP
204 No Content응답을 리턴하며, 이중 권한 정책이 서비스 인스턴스에 대해 업데이트되었음을 표시합니다. 이제 키를 삭제하기 전에 서비스를 작성하거나 서비스에 가져오는 키에는 하나의 권한만 필요합니다. 자세한 정보는 키 삭제를 참조하십시오. -
선택사항: 다음 인스턴스에 대해 사용 가능한 정책을 탐색하여 이중 권한 부여 정책이 업데이트되었는지 확인하십시오. Hyper Protect Crypto Services 인스턴스.
curl -X GET \ 'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=dualAuthDelete' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'accept: application/vnd.ibm.kms.policy+json'