키 별명 관리
Hyper Protect Crypto Services을(를) 사용하여 Hyper Protect Crypto Services API에서 키 별명을 관리할 수 있습니다.
키 별명은 키를 식별하기 위해 사용할 수 있으며 사용자가 읽을 수 있는 고유한 이름입니다. 별명을 사용하는 경우 서비스에서 Hyper Protect Crypto Services에서 제공되는 자동 생성 ID가 아니라 인식 가능한 사용자 정의 이름으로 키를 참조하도록 할 수 있습니다. ID가 02fd6835-6001-4482-a892-13bd2085f75d인 키를 작성한 후 해당 별명이 US-South-Test-Key로
지정되었다고 가정합니다. 키를 검색 하기 위해 Hyper Protect Crypto Services API를 호출할 때 US-South-Test-Key 를 사용하여 키를 참조할 수 있습니다.
Hyper Protect Crypto Services에서 키에 대한 키 별명을 관리하려면 먼저 다음과 같은 고려사항에 유의하십시오.
-
별명은 키와 별개입니다.
별명은 고유한 자원이며 별명에 대해 수행된 조치는 연관된 키에 영향을 미치지 않습니다. 예를 들어 별명을 삭제해도 연관된 키는 삭제되지 않습니다.
-
별명은 한 번에 오직 하나의 키와 연관될 수 있습니다.
별명은 오직 동일한 인스턴스 및 지역에 있는 하나의 키와 연관될 수 있습니다. 별명과 연관된 키를 변경하려면 다음 단계를 수행해야 합니다.
- 별명을 삭제하십시오.
- 최대 10분 동안 대기하십시오.
- 별명을 다시 작성한 후 키에 맵핑하십시오.
-
다른 인스턴스 또는 지역에서 동일한 이름의 별명을 작성할 수 있습니다.
각각의 별명은 각각의 인스턴스 또는 지역에 있는 다른 키와 연관되며 서비스의 애플리케이션 코드는 다른 인스턴스 또는 지역에서 재사용할 수 있습니다. 예를 들어
Application Key및us-south지역에 각각 다른 키와 링크된us-east라는 별명을 지정하는 경우입니다.
키 별명 작성
키의 키 별명을 작성하기 위해 UI 또는 키 관리 서비스 API를 사용할 수 있습니다.
각각의 키에는 최대 5개의 별명이 존재할 수 있습니다. 이 관리는 인스턴스당 1,000개의 별명으로 제한됩니다.
UI를 사용하여 키 별명 작성
다음 단계를 완료하여 UI로키 별명을 작성하십시오.
-
메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.
-
IBM Cloud 리소스 목록에서 Hyper Protect Crypto Services의 프로비저닝된 인스턴스를 선택하십시오.
-
사이드 메뉴에서 KMS 키 탭을 선택한 후 키 별명을 작성할 키를 찾으십시오.
-
조치 아이콘
을 클릭하여 키에 대한 옵션 목록을 열고 키 별명 편집을 클릭하십시오.
-
쉼표로 구분된 키 별명을 입력하십시오. 하나의 키에 최대 다섯 개의 별명을 추가할 수 있습니다.
각각의 별명은 영숫자이고, 대소문자를 구분하며, 대시(-) 또는 밑줄(_) 이외의 특수 문자나 공백이 포함되어서는 안됩니다. 별명은 버전 4 UUID가 될 수 없으며 Hyper Protect Crypto Services 예약 이름이 되어서는 안됩니다(예:
allowed_ip,key,keys,metadata,policy,policies,registration,registrations,ring,rings,rotate,wrap,unwrap,rewrap,version,versions). 별명 크기는 2 - 90자가 될 수 있습니다(포함). -
저장 을 클릭하십시오.
API를 사용하여 키 별명 작성하기
다음 엔드포인트에 대한 POST 호출을 작성하여 키 별명을 작성하십시오.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/aliases/<alias>
-
인증용 인증 정보를 검색하여 서비스에서 키에 대한 작업을 수행하십시오.
키 별명을 작성하려면 관리자 또는 작성자 서비스 액세스 역할이 지정되어 있어야 합니다. IAM 역할을 Hyper Protect Crypto Services 서비스 조치에 맵핑되는 방법에 대한 정보는 서비스 액세스 역할을 참조하십시오.
-
다음
curl명령을 실행하여 키 별명을 작성하십시오.$ curl -X POST \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/aliases/<key_alias>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key+json" \ -H "correlation-id: <correlation_ID>"다음 표에 따라 예제 요청의 변수를 대체하십시오.
표 1. Hyper Protect Crypto Services API를 사용하여 키 별명을 작성하는 데 필요한 변수에 대해 설명합니다. 가변 설명 region필수입니다. Hyper Protect Crypto Services 인스턴스가 상주하는 지리적 영역을 나타내는 지역 약어 (예: us-south) 입니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.port필수입니다. API 엔드포인트의 포트 번호입니다. key_ID필수입니다. 별명과 연관시킬 키의 ID입니다. 키 ID를 검색하려면 키 나열 API를 참조하십시오. key_alias필수입니다. 키를 쉽게 식별할 수 있도록 해 주는 사용자가 읽을 수 있는 고유 이름입니다. 각 별명은 영숫자여야 하며 대소문자를 구분해야 하며 대시 (-) 또는 밑줄 (_) 이외의 공백이나 특수 문자를 포함할 수 없습니다. 별명은 버전 4 UUID일 수 없으며 Hyper Protect Crypto Services 예약 이름 allowed_ip,key,keys,metadata,policy,policies,registration,registrations,ring,rings,rotate,wrap,unwrap,rewrap,version,versions이 아니어야 합니다. 별명 크기는 2-90자까지 가능합니다.참고: Hyper Protect Crypto Services 인스턴스에 중복 별명 이름이 있을 수 없습니다.
IAM_token필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. Bearer값을 포함하여 IAM토큰의 전체 컨텐츠를curl요청에 포함시키십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.instance_ID필수입니다. Hyper Protect Crypto Services 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오. correlation_ID트랜잭션을 추적하고 상관시키는 데 사용되는 고유 ID입니다. 개인 데이터의 기밀성을 보호하기 위해 키 별명 작성 시 이름 또는 위치와 같은 개인 식별 정보(PII)를 입력하지 마십시오. PII의 추가 예제는 NIST Special Publication 800-122의 2.2 절을 참조하십시오.
성공적인
POST api/v2/keys/<key_ID>/aliases/<key_alias>응답에서는 다른 메타데이터와 함께 키에 대한 별명이 리턴됩니다. 별명은 키에 지정되는 고유 이름이며 연관된 키에 대한 자세한 정보를 검색하기 위해 사용할 수 있습니다.{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "keyId": "02fd6835-6001-4482-a892-13bd2085f75d", "alias": "test-alias", "creationDate": "2020-03-12T03:37:32Z", "createdBy": "..." } ] }응답 매개변수에 대한 자세한 설명은 Hyper Protect Crypto Services REST API 참조 문서를 참조하십시오.
키 별명 삭제
키의 키 별명을 제거하기 위해 UI 또는 키 관리 서비스 API를 사용할 수 있습니다.
UI를 사용하여 키 별명 삭제
다음 단계를 완료하여 UI로키 별명을 삭제하십시오.
- UI에 로그인하십시오.
- 메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.
- IBM Cloud 리소스 목록에서 Hyper Protect Crypto Services의 프로비저닝된 인스턴스를 선택하십시오.
- 사이드 메뉴에서 KMS 키 탭을 선택한 후 키 별명을 작성할 키를 찾으십시오.
- 조치 아이콘
을 클릭하여 키에 대한 옵션 목록을 열고 키 별명 편집을 클릭하십시오.
- 제거할 키 별명을 삭제하고 저장을 클릭하십시오.
API를 사용하여 키 별명 삭제
다음 엔드포인트에 대한 DELETE 호출을 수행하여 키 별명을 삭제하십시오.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/aliases/<alias>
-
다음
curl명령을 실행하여 키 별명을 삭제하십시오.$ curl -X DELETE \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/aliases/<key_alias>" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key+json" \ -H "correlation-id: <correlation_ID>"다음 표에 따라 예제 요청의 변수를 대체하십시오.
표 2. Hyper Protect Crypto Services API를 사용하여 키 별명을 삭제하는 데 필요한 변수에 대해 설명합니다. 가변 설명 region필수입니다. Hyper Protect Crypto Services 인스턴스가 상주하는 지리적 영역을 나타내는 지역 약어 (예: us-south) 입니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.port필수입니다. API 엔드포인트의 포트 번호입니다. key_ID필수입니다. 키에 대한 고유 식별자입니다. key_alias필수입니다. 키를 식별하는 사용자가 읽을 수 있는 고유 이름입니다. IAM_token필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. Bearer값을 포함하여 IAM토큰의 전체 컨텐츠를curl요청에 포함시키십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.instance_ID필수입니다. Hyper Protect Crypto Services 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오. correlation_ID트랜잭션을 추적하고 상관시키는 데 사용되는 고유 ID입니다. 성공적인
DELETE api/v2/keys/<key_ID>/aliases/<key_alias>요청에서는 키와 연관된 별명이 삭제되었음을 나타내는 HTTP204 No Content응답이 리턴됩니다.서비스에서 별명을 삭제하는 데 최대 10분이 소요됩니다.
키 별명을 사용하는 API
다음 표에는 키 별명을 사용할 수 있는 API가 나열되어 있습니다.
| API | 키 별명 영향 |
|---|---|
| 루트 키를 작성합니다. | 루트 키를 작성하는 동안 최대 5개의 별명을 작성할 수 있습니다. |
| 표준 키를 작성합니다. | 표준 키를 작성하는 동안 최대 5개의 별명을 작성할 수 있습니다. |
| 키를 검색합니다. | ID 또는 별명으로 키를 검색할 수 있습니다. |
| 키 메타데이터를 확인합니다. | ID 또는 별명으로 키의 메타데이터를 검색할 수 있습니다. |