루트 키 또는 표준 키 목록 보기
IBM Cloud® Hyper Protect Crypto Services는 암호화 키를 확인, 관리, 감사할 수 있는 중앙 집중식 시스템을 제공합니다. 키와 키에 대한 액세스 제한사항을 감사하여 리소스의 보안을 유지하십시오.
정기적으로 키 구성 감사:
- 키가 작성된 시점을 확인하고 키를 순환할 시점인지 판별합니다.
- Hyper Protect Crypto Services로 Activity Tracker에 대한 API 호출을 모니터합니다.
- 어떤 사용자에게 키에 대한 액세스 권한이 있고, 해당 액세스 레벨은 적합한지 검사합니다.
리소스에 대한 액세스 감사에 대한 자세한 정보는 사용자 액세스 관리를 참조하십시오.
UI를 사용하여 루트 키 또는 표준 키 보기
그래픽 인터페이스를 사용하여 서비스의 키를 검사하려는 경우 UI를 사용할 수 있습니다.
키를 작성하거나 기존 키를 서비스로 가져온 후 다음 단계를 완료하여 키를 확인하십시오.
-
메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.
-
IBM Cloud 리소스 목록에서 Hyper Protect Crypto Services의 프로비저닝된 인스턴스를 선택하십시오.
-
KMS 키 페이지의 키 테이블에서 키의 일반 특성을 탐색하십시오.
표 1. 키 테이블에 대해 설명합니다. 컬럼 설명 이름 키에 지정된 사용자가 읽을 수 있는 고유한 이름입니다. ID Hyper Protect Crypto Services 서비스에서 키에 지정한 고유 키 ID입니다. Hyper Protect Crypto Services 키 관리 서비스 API를 사용하여 ID 값을 통해 서비스를 호출할 수 있습니다. 별명 키 작성 시 쉽게 인식할 수 있도록 지정하는 사용자가 읽을 수 있는 별명입니다. 키 링 ID 키가 속한 키 링입니다. 유형 서비스 내 키의 지정된 용도에 대해 설명하는 키 유형입니다. 상태 NIST 특수 문서 800-57, 키 관리 권장 사항에 따른 키 상태입니다. 이러한 상태에는 사전 활성, 활성, 일시중단됨, 비활성화됨 및 영구 삭제됨이 포함됩니다. 출처 키를 가져왔는지 여부를 표시합니다. Created는 키가 서비스 인스턴스에 의해 작성되었음을 표시합니다.Imported는 사용자가 키를 가져왔음을 표시합니다.마지막 업데이트 날짜 키가 마지막으로 업데이트된 날짜 및 시간입니다. 이 필드는 키가 작성되거나 순환하거나 키 메타데이터의 파트가 수정될 때 업데이트됩니다. 마지막 순환 날짜 키가 마지막으로 순환된 날짜 및 시간입니다. 작성 날짜 키가 작성된 날짜 및 시간입니다. 이중 권한 사용 키에 대한 이중 권한 부여 정책의 상태입니다.
True: 키를 삭제하려면 이중 권한 부여가 필요합니다.False: 키를 삭제하려면 이전 권한 부여가 필요하지 않습니다.
삭제 설정 키에 대해 삭제 권한이 발행되는지 여부를 표시합니다.
True: 이 키를 삭제하는 권한은 첫 번째 사용자가 발행합니다. 관리자 액세스 정책이 있는 두 번째 사용자는 키를 안전하게 삭제할 수 있습니다.False: 키가 삭제되도록 설정되지 않았습니다. 추가 조치가 필요하지 않습니다.
삭제 만기 키에 대한 삭제 권한이 만료되는 날짜입니다. 날짜가 지나면 권한은 더 이상 유효하지 않습니다. False가 키의Dual authorization enabled또는Set for deletion열이면Deletion expiration열은 비어 있게 됩니다.기본적으로 모든 키 특성이 표시되지 않습니다. 키 테이블이 표시되는 방법을 사용자 정의하려면 설정 아이콘
을 클릭한 후 표시할 열을 확인하십시오.
서비스 인스턴스에 저장되는 키의 전체 목록이 표시되지 않습니까? 적용 가능한 서비스 인스턴스 또는 개별 키에 대한 올바른 역할이 사용자에게 지정되었는지 리소스 그룹 또는 서비스 인스턴스에서 관리자에게 확인하십시오. 역할에 대한 자세한 정보는 역할 및 권한을 참조하십시오.
검색 표시줄을 사용하여 특정 키를 검색하거나 키 테이블에서 필터 아이콘
을 클릭하여 필요에 따라 키를 필터링할 수 있습니다.
키 관리 서비스 API를 사용하여 루트 키 또는 표준 키 보기
Hyper Protect Crypto Services 키 관리 서비스 API를 사용하여 키의 컨텐츠를 검색할 수 있습니다.
루트 키 또는 표준 키 목록 검색
상위 레벨 보기의 경우에는 다음 엔드포인트에 대한 GET 호출을 수행하여 Hyper Protect Crypto Services의 프로비저닝된 인스턴스에서 관리되는 루트 키 또는 표준 키를 찾아볼 수 있습니다.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys
-
다음 cURL 명령을 실행하여 키에 대한 일반 특성을 확인하십시오.
curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys" \ -H 'accept: application/vnd.ibm.collection+json' \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'x-kms-key-ring: <key_ring_ID>' \ -H 'correlation-id: <correlation_ID>' \다음 표에 따라 예제 요청의 변수를 대체하십시오.
표 2. API를 사용하여 키를 보는 데 필요한 변수를 설명합니다. 가변 설명 regionHyper Protect Crypto Services 서비스 인스턴스가 상주하는 지리적 영역을 표시하는 지역 약어(예: us-south또는au-syd)입니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.port필수입니다. API 엔드포인트의 포트 번호입니다. IAM_token사용자의 IBM Cloud 액세스 토큰입니다. cURL 요청에 Bearer 값 등 IAM토큰의 전체 컨텐츠를 포함하십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.instance_IDHyper Protect Crypto Services 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오. key_ring_ID선택사항. 키가 속한 키 링의 고유 ID입니다. 지정되지 않은 경우 Hyper Protect Crypto Services은(는) 지정된 인스턴스와 연관된 모든 키 링에서 키를 검색합니다. 따라서 더욱 최적화된 요청을 위해 키 링 ID를 지정하는 것이 좋습니다. 참고:
x-kms-key-ring헤더 없이 작성된 키의 키 링 ID는 default입니다. 자세한 정보는 키 링 관리를 참조하십시오.correlation_ID선택사항. 트랜잭션을 추적하고 상관시키는 데 사용되는 고유 ID입니다. 성공한
GET /v2/keys요청은 Hyper Protect Crypto Services 인스턴스에서 사용 가능한 키의 콜렉션을 리턴합니다.{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 2 }, "resources": [ { "id": "02fd6835-6001-4482-a892-13bd2085f75d", "type": "application/vnd.ibm.kms.key+json", "name": "Root-key", "state": 1, "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d", "createdBy": "...", "creationDate": "2020-03-11T16:30:06Z", "lastUpdateDate": "2020-03-11T16:30:06Z", "algorithmMetadata": { "bitLength": "256", "mode": "CBC_PAD" }, "extractable": false, "imported": true, "algorithmMode": "CBC_PAD", "algorithmBitSize": 256, "dualAuthDelete": { "enabled": false } }, { "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2", "type": "application/vnd.ibm.kms.key+json", "name": "Standard-key", "state": 1, "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2", "createdBy": "...", "creationDate": "2020-03-12T03:50:12Z", "lastUpdateDate": "2020-03-12T03:50:12Z", "algorithmMetadata": { "bitLength": "256", "mode": "CBC_PAD" }, "extractable": true, "imported": false, "algorithmMode": "CBC_PAD", "algorithmBitSize": 256, "dualAuthDelete": { "enabled": false } } ] }기본적으로
GET api/v2/keys는 처음 200개의 키를 리턴하지만 조회 시limit매개변수를 사용하여 이 한계를 조정할 수 있습니다.limit및offset에 대해 자세히 보려면 키의 서브세트 검색을 참조하십시오.키의 전체 목록이 표시되지 않습니까?
limit및offset를 사용해야 할 수 있습니다. 또는 관리자에게 문의하여 인스턴스의 키에 대한 올바른 레벨 액세스 권한이 지정되었는지 확인하십시오. 자세한 내용은 키를 보거나 나열할 수 없음을 참조하십시오.
키의 서브세트 검색
조회 시 limit 및 offset 매개변수를 지정하면 지정하는 offset 값부터 시작하여 키의 서브세트를 검색할 수 있습니다.
예를 들어, Hyper Protect Crypto Services 서비스 인스턴스에 저장된 총 3000개의 키가 있지만 GET /keys 요청을 작성할 때 200 - 300 키를 검색하려고 합니다.
다음 예제 요청을 사용하여 다른 키 세트를 검색할 수 있습니다.
curl -X GET \
'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?offset=<offset>&limit=<limit>' \
-H 'accept: application/vnd.ibm.collection+json' \
-H 'authorization: Bearer <IAM_token>' \
-H 'bluemix-instance: <instance_ID>'
다음 표에 따라 요청의 limit 및 offset 변수를 대체하십시오.
| 가변 | 설명 |
|---|---|
| offset | 건너뛸 키의 수입니다. 예를 들어, 인스턴스에 50개의 키가 있고 26 - 50 키를 나열하려면 ../keys?offset=25를 사용하십시오. 또한 offset 와 limit 를 쌍으로 지정하여 사용 가능한 자원을 페이징할 수도 있습니다. |
| 한계 | 검색할 키의 수입니다. 예를 들어, 인스턴스에 100개의 키가 있고 10개의 키만 나열하려면 ../keys?limit=10을 사용하십시오. limit 의 최대값은 5000입니다. |
사용법 참고사항은 limit 및 offset 조회 매개변수 설정에 대한 다음 예제를 확인하십시오.
| URL | 설명 |
|---|---|
.../keys |
처음 2000개의 키까지 사용 가능한 모든 리소스를 나열합니다. |
.../keys?limit=10 |
처음 10개의 키를 나열합니다. |
.../keys?offset=25&limit=50 |
키 26 - 75를 나열합니다. |
.../keys?offset=3000&limit=50 |
3001 - 3050 키를 나열합니다. |
오프셋은 데이터 세트에 있는 특정 키의 위치입니다. offset 값은 0부터 시작합니다. 즉, 데이터 세트의 열 번째 암호화 키는 오프셋 9에 있습니다.
상태별 키 검색
조회 시 state 매개변수를 지정하여 지정하는 상태의 키를 검색할 수 있습니다.
예를 들어, 활성, 일시정지됨, 영구 삭제됨 상태인 서비스 인스턴스의 키가 있을 수 있지만 GET /keys 요청을 수행할 때 활성 상태인 키만 검색하려고 합니다.
상태 조회 매개변수에서는 공백 또는 후미 쉼표 없이 쉼표로 구분된 0 - 5의 정수 목록을 사용합니다. 유효한 상태는 NIST SP 800-57을 기반으로 합니다. 키 상태에 대한 자세한 정보는 키 상태 및 전환을 참조하십시오.
다음 예제 요청을 사용하여 다른 키 세트를 검색할 수 있습니다.
curl -X GET \
'https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?state=<state_integers>' \
-H 'accept: application/vnd.ibm.collection+json' \
-H 'authorization: Bearer <IAM_token>' \
-H 'bluemix-instance: <instance_ID>'
다음 표에 따라 요청의 state 변수를 대체하십시오.
| 가변 | 설명 |
|---|---|
state |
검색할 키의 상태입니다. 상태는 정수이며, 활성 전 = 0, 활성 = 1, 일시중단됨 = 2, 비활성화됨 = 3 및 삭제됨 = 5 값에 해당합니다. 예를 들어, 서비스 인스턴스에서 활성 상태의 키만 나열하려면 ../keys?state=1 를 사용하십시오. 또한 state 와 offset 를 limit 와 함께 페어링하여 사용
가능한 자원을 페이징할 수 있습니다. |
사용법 참고사항은 state 조회 매개변수 설정에 대한 다음 예제를 확인하십시오.
| URL | 설명 |
|---|---|
.../keys |
처음 200개의 키까지 사용 가능한 모든 리소스를 나열합니다. |
.../keys?state=5 |
삭제됨 상태의 키를 나열합니다. |
.../keys?state=2,3 |
일시중단됨 및 비활성화됨 상태의 키를 나열합니다. |
추출 가능한 값별로 키 검색
조회 시 extractable 매개변수를 지정하여 서비스를 종료할 수 있는 자료가 있는 키를 검색할 수 있습니다.
예를 들어, Hyper Protect Crypto Services 인스턴스에 표준 키와 루트 키가 모두 있을 수 있지만 GET /keys 요청을 할 때 추출 가능한 키 자료가 있는 키만 검색하려고 합니다.
추출 가능한 조회 매개변수는 부울을 사용합니다.
다음 예제 요청을 사용하여 다른 키 세트를 검색할 수 있습니다.
$ curl -X GET \
"https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?extractable=<extractable>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
다음 표에 따라 요청의 extractable 변수를 대체하십시오.
| 가변 | 설명 |
|---|---|
| extractable | 검색할 키의 유형입니다. 추출 가능 특성을 기반으로 키를 필터링합니다. 이 조회 매개변수를 사용하여 서비스를 종료할 수 있는 자료가 있는 키를 검색할 수 있습니다. 매개변수를 true로 설정하면 표준 키가 검색됩니다. 매개변수를 false로 설정하면 루트 키가 검색됩니다. 매개변수가 생략되면 루트 및 표준 키가 모두 검색됩니다. 예를 들어, 서비스 인스턴스에서 추출 가능한 자료가 있는 키만 나열하려면 ../keys?extractable=true 를 사용하십시오. 사용 가능한 리소스를 통해 offset, limit 및 state와 추출 가능도 쌍으로 연결할 수 있습니다. |
사용법 참고사항은 extractable 조회 매개변수 설정에 대한 다음 예를 확인하십시오.
| URL | 설명 |
|---|---|
../keys |
처음 200개의 키까지 사용 가능한 모든 리소스를 나열합니다. |
../keys?extractable=true |
표준 키를 나열합니다. |
../keys?extractable=false |
루트 키를 나열합니다. |
키 목록 정렬
하나 이상의 키 특성을 기반으로 리턴된 조회 문자열 키 목록을 정렬합니다. 에서 sort 매개변수를 사용합니다. 특성을 내림차순으로 정렬하려면 용어 앞에 "-" 를 붙이십시오. 여러 키 특성을 정렬하려면 쉼표를 사용하여 각 특성을 구분하십시오. 쉼표로 구분된
목록의 첫 번째 특성은 다음 특성보다 먼저 평가됩니다.
$ curl -X GET \
"https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys?sort=<sort-value>" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
| 가변 | 설명 |
|---|---|
| 정렬 값 |
정렬을 위한 특성 목록입니다. 이 때 정렬할 수 있는 키 특성은 다음과 같습니다. -id
|