키 별명 관리

Hyper Protect Crypto Services을(를) 사용하여 Hyper Protect Crypto Services API에서 키 별명을 관리할 수 있습니다.

키 별명은 키를 식별하기 위해 사용할 수 있으며 사용자가 읽을 수 있는 고유한 이름입니다. 별명을 사용하는 경우 서비스에서 Hyper Protect Crypto Services에서 제공되는 자동 생성 ID가 아니라 인식 가능한 사용자 정의 이름으로 키를 참조하도록 할 수 있습니다. ID가 02fd6835-6001-4482-a892-13bd2085f75d인 키를 작성한 후 해당 별명이 US-South-Test-Key로 지정되었다고 가정합니다. 키를 검색 하기 위해 Hyper Protect Crypto Services API를 호출할 때 US-South-Test-Key 를 사용하여 키를 참조할 수 있습니다.

Hyper Protect Crypto Services에서 키에 대한 키 별명을 관리하려면 먼저 다음과 같은 고려사항에 유의하십시오.

  • 별명은 키와 별개입니다.

    별명은 고유한 자원이며 별명에 대해 수행된 조치는 연관된 키에 영향을 미치지 않습니다. 예를 들어 별명을 삭제해도 연관된 키는 삭제되지 않습니다.

  • 별명은 한 번에 오직 하나의 키와 연관될 수 있습니다.

    별명은 오직 동일한 인스턴스 및 지역에 있는 하나의 키와 연관될 수 있습니다. 별명과 연관된 키를 변경하려면 다음 단계를 수행해야 합니다.

    1. 별명을 삭제하십시오.
    2. 최대 10분 동안 대기하십시오.
    3. 별명을 다시 작성한 후 키에 맵핑하십시오.
  • 다른 인스턴스 또는 지역에서 동일한 이름의 별명을 작성할 수 있습니다.

    각각의 별명은 각각의 인스턴스 또는 지역에 있는 다른 키와 연관되며 서비스의 애플리케이션 코드는 다른 인스턴스 또는 지역에서 재사용할 수 있습니다. 예를 들어 Application Keyus-south 지역에 각각 다른 키와 링크된 us-east라는 별명을 지정하는 경우입니다.

키 별명 작성

키의 키 별명을 작성하기 위해 UI 또는 키 관리 서비스 API를 사용할 수 있습니다.

각각의 키에는 최대 5개의 별명이 존재할 수 있습니다. 이 관리는 인스턴스당 1,000개의 별명으로 제한됩니다.

UI를 사용하여 키 별명 작성

다음 단계를 완료하여 UI로키 별명을 작성하십시오.

  1. UI에 로그인하십시오.

  2. 메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.

  3. IBM Cloud 리소스 목록에서 Hyper Protect Crypto Services의 프로비저닝된 인스턴스를 선택하십시오.

  4. 사이드 메뉴에서 KMS 키 탭을 선택한 후 키 별명을 작성할 키를 찾으십시오.

  5. 조치 아이콘 조치 아이콘을 클릭하여 키에 대한 옵션 목록을 열고 키 별명 편집을 클릭하십시오.

  6. 쉼표로 구분된 키 별명을 입력하십시오. 하나의 키에 최대 다섯 개의 별명을 추가할 수 있습니다.

    각각의 별명은 영숫자이고, 대소문자를 구분하며, 대시(-) 또는 밑줄(_) 이외의 특수 문자나 공백이 포함되어서는 안됩니다. 별명은 버전 4 UUID가 될 수 없으며 Hyper Protect Crypto Services 예약 이름이 되어서는 안됩니다(예: allowed_ip, key, keys, metadata, policy, policies, registration, registrations, ring, rings, rotate, wrap, unwrap, rewrap, version, versions). 별명 크기는 2 - 90자가 될 수 있습니다(포함).

  7. 저장 을 클릭하십시오.

API를 사용하여 키 별명 작성하기

다음 엔드포인트에 대한 POST 호출을 작성하여 키 별명을 작성하십시오.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/aliases/<alias>
  1. 인증용 인증 정보를 검색하여 서비스에서 키에 대한 작업을 수행하십시오.

    키 별명을 작성하려면 관리자 또는 작성자 서비스 액세스 역할이 지정되어 있어야 합니다. IAM 역할을 Hyper Protect Crypto Services 서비스 조치에 맵핑되는 방법에 대한 정보는 서비스 액세스 역할을 참조하십시오.

  2. 다음 curl 명령을 실행하여 키 별명을 작성하십시오.

    $ curl -X POST \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/aliases/<key_alias>" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.key+json" \
        -H "correlation-id: <correlation_ID>"
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

    표 1. Hyper Protect Crypto Services API를 사용하여 키 별명을 작성하는 데 필요한 변수에 대해 설명합니다.
    가변 설명
    region 필수입니다. Hyper Protect Crypto Services 인스턴스가 상주하는 지리적 영역을 나타내는 지역 약어 (예: us-south) 입니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.
    port 필수입니다. API 엔드포인트의 포트 번호입니다.
    key_ID 필수입니다. 별명과 연관시킬 키의 ID입니다. 키 ID를 검색하려면 키 나열 API를 참조하십시오.
    key_alias 필수입니다. 키를 쉽게 식별할 수 있도록 해 주는 사용자가 읽을 수 있는 고유 이름입니다. 각 별명은 영숫자여야 하며 대소문자를 구분해야 하며 대시 (-) 또는 밑줄 (_) 이외의 공백이나 특수 문자를 포함할 수 없습니다. 별명은 버전 4 UUID일 수 없으며 Hyper Protect Crypto Services 예약 이름 allowed_ip, key, keys, metadata, policy, policies, registration, registrations, ring, rings, rotate, wrap, unwrap, rewrap, version, versions 이 아니어야 합니다. 별명 크기는 2-90자까지 가능합니다.

    참고: Hyper Protect Crypto Services 인스턴스에 중복 별명 이름이 있을 수 없습니다.

    IAM_token 필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. Bearer값을 포함하여 IAM 토큰의 전체 컨텐츠를 curl 요청에 포함시키십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.
    instance_ID 필수입니다. Hyper Protect Crypto Services 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오.
    correlation_ID 트랜잭션을 추적하고 상관시키는 데 사용되는 고유 ID입니다.

    개인 데이터의 기밀성을 보호하기 위해 키 별명 작성 시 이름 또는 위치와 같은 개인 식별 정보(PII)를 입력하지 마십시오. PII의 추가 예제는 NIST Special Publication 800-122의 2.2 절을 참조하십시오.

    성공적인 POST api/v2/keys/<key_ID>/aliases/<key_alias> 응답에서는 다른 메타데이터와 함께 키에 대한 별명이 리턴됩니다. 별명은 키에 지정되는 고유 이름이며 연관된 키에 대한 자세한 정보를 검색하기 위해 사용할 수 있습니다.

    {
        "metadata": {
            "collectionType": "application/vnd.ibm.kms.key+json",
            "collectionTotal": 1
        },
        "resources": [
            {
                "keyId": "02fd6835-6001-4482-a892-13bd2085f75d",
                "alias": "test-alias",
                "creationDate": "2020-03-12T03:37:32Z",
                "createdBy": "..."
            }
        ]
    }
    

    응답 매개변수에 대한 자세한 설명은 Hyper Protect Crypto Services REST API 참조 문서를 참조하십시오.

키 별명 삭제

키의 키 별명을 제거하기 위해 UI 또는 키 관리 서비스 API를 사용할 수 있습니다.

UI를 사용하여 키 별명 삭제

다음 단계를 완료하여 UI로키 별명을 삭제하십시오.

  1. UI에 로그인하십시오.
  2. 메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.
  3. IBM Cloud 리소스 목록에서 Hyper Protect Crypto Services의 프로비저닝된 인스턴스를 선택하십시오.
  4. 사이드 메뉴에서 KMS 키 탭을 선택한 후 키 별명을 작성할 키를 찾으십시오.
  5. 조치 아이콘 조치 아이콘을 클릭하여 키에 대한 옵션 목록을 열고 키 별명 편집을 클릭하십시오.
  6. 제거할 키 별명을 삭제하고 저장을 클릭하십시오.

API를 사용하여 키 별명 삭제

다음 엔드포인트에 대한 DELETE 호출을 수행하여 키 별명을 삭제하십시오.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/aliases/<alias>
  1. 인증용 인증 정보를 검색하여 서비스에서 키에 대한 작업을 수행하십시오.

  2. 다음 curl 명령을 실행하여 키 별명을 삭제하십시오.

    $ curl -X DELETE \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/aliases/<key_alias>" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.key+json" \
        -H "correlation-id: <correlation_ID>"
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

    표 2. Hyper Protect Crypto Services API를 사용하여 키 별명을 삭제하는 데 필요한 변수에 대해 설명합니다.
    가변 설명
    region 필수입니다. Hyper Protect Crypto Services 인스턴스가 상주하는 지리적 영역을 나타내는 지역 약어 (예: us-south) 입니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.
    port 필수입니다. API 엔드포인트의 포트 번호입니다.
    key_ID 필수입니다. 키에 대한 고유 식별자입니다.
    key_alias 필수입니다. 키를 식별하는 사용자가 읽을 수 있는 고유 이름입니다.
    IAM_token 필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. Bearer값을 포함하여 IAM 토큰의 전체 컨텐츠를 curl 요청에 포함시키십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.
    instance_ID 필수입니다. Hyper Protect Crypto Services 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오.
    correlation_ID 트랜잭션을 추적하고 상관시키는 데 사용되는 고유 ID입니다.

    성공적인 DELETE api/v2/keys/<key_ID>/aliases/<key_alias> 요청에서는 키와 연관된 별명이 삭제되었음을 나타내는 HTTP 204 No Content 응답이 리턴됩니다.

    서비스에서 별명을 삭제하는 데 최대 10분이 소요됩니다.

키 별명을 사용하는 API

다음 표에는 키 별명을 사용할 수 있는 API가 나열되어 있습니다.

표 3. 키 별명을 사용하는 API인 변수를 설명합니다.
API 키 별명 영향
루트 키를 작성합니다. 루트 키를 작성하는 동안 최대 5개의 별명을 작성할 수 있습니다.
표준 키를 작성합니다. 표준 키를 작성하는 동안 최대 5개의 별명을 작성할 수 있습니다.
키를 검색합니다. ID 또는 별명으로 키를 검색할 수 있습니다.
키 메타데이터를 확인합니다. ID 또는 별명으로 키의 메타데이터를 검색할 수 있습니다.