가져오기 토큰 작성
먼저 IBM Cloud® Hyper Protect Crypto Services 서비스 인스턴스에 대한 가져오기 토큰을 작성하여 클라우드로 루트 키 자료의 보안 가져오기를 사용으로 설정할 수 있습니다.
가져오기 토큰은 지정한 정책에 따라 Hyper Protect Crypto Services로 루트 키 자료를 암호화하고 안전하게 가져오는 데 사용됩니다. 클라우드로 키를 안전하게 가져오는 데 대해 자세히 알아보려면 클라우드로 암호화 키 가져오기를 참조하십시오.
API로 가져오기 토큰 작성
다음 엔드포인트에 대한 POST 호출을 수행하여 Hyper Protect Crypto Services 서비스 인스턴스와 연관된 가져오기 토큰을 작성하십시오.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
-
키 관리 서비스 API를 호출하여 가져오기 토큰에 대한 정책을 설정하십시오.
curl -X POST \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'content-type: application/json' \ -d '{ "expiration": <expiration_time>, \ "maxAllowedRetrievals": <use_count> \ }'다음 표에 따라 예제 요청의 변수를 대체하십시오.
표 1. API를 사용하여 가져오기 토큰을 작성하는 데 필요한 변수를 설명합니다. 가변 설명 지역 필수입니다. Hyper Protect Crypto Services 서비스 인스턴스가 상주하는 지리적 영역을 표시하는 지역 약어(예: us-south또는au-syd)입니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.포트 필수입니다. API 엔드포인트의 포트 번호입니다. IAM_token 필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. cURL 요청에 Bearer 값 등 IAM토큰의 전체 컨텐츠를 포함하십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.instance_ID 필수입니다. Hyper Protect Crypto Services 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오. expiration_time 가져오기 토큰이 유효하게 유지되는 기간을 판별하는 가져오기 토큰 작성 시점부터의 시간(초)입니다. 최소값은 300초(5분)이며 최대값은 86400초(24시간)입니다. 기본값은 600초(10분)입니다. use_count 더 이상 액세스할 수 없게 되기 전에 만기 시간 내에 가져오기 토큰을 검색할 수 있는 횟수입니다. 기본값은 1입니다. POST api/v2/import_token요청에 성공하면 서비스 인스턴스에 대한 가져오기 토큰을 작성합니다. 응답 본문에는 가져오기 토큰과 연관된 메타데이터(예: 작성 날짜 및 정책 세부사항)가 포함되어 있습니다. 다음 스니펫은 출력 예를 보여줍니다.{ "creationDate": "2019-04-08T16:58:29Z", "expirationDate": "2019-04-08T17:18:29Z", "maxAllowedRetrievals": 1, "remainingRetrievals": 1 }
CLI로 가져오기 토큰 작성
Hyper Protect Crypto Services에 통합된 Key Protect CLI를 사용하여 가져오기 토큰을 작성하려면 다음 단계를 완료하십시오.
-
Key Protect CLI를 설정하십시오.
-
다음 명령을 사용하여 가져오기 토큰을 작성하십시오.
ibmcloud kp import-token createKey Protect CLI 참조에서 이 명령에 대한 추가 매개변수를 찾을 수 있습니다.
API로 가져오기 토큰 검색
다음 엔드포인트에 대한 GET 호출을 수행하여 Hyper Protect Crypto Services 서비스 인스턴스와 연관된 가져오기 토큰을 검색하십시오.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token
-
키 관리 서비스 API를 호출하여 서비스 인스턴스와 연관된 가져오기 토큰을 검색하십시오.
curl -X GET \ https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/import_token \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \다음 표에 따라 예제 요청의 변수를 대체하십시오.
표 1. 키 관리 서비스 API를 사용하여 가져오기 토큰을 검색하는 데 필요한 변수에 대해 설명합니다. 가변 설명 지역 필수입니다. Hyper Protect Crypto Services 서비스 인스턴스가 상주하는 지리적 영역을 표시하는 지역 약어(예: us-south또는au-syd)입니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.포트 필수입니다. API 엔드포인트의 포트 번호입니다. IAM_token 필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. cURL 요청에 Bearer 값 등 IAM토큰의 전체 컨텐츠를 포함하십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.instance_ID 필수입니다. Hyper Protect Crypto Services 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오. GET api/v2/import_token요청에 성공하면 서비스 인스턴스에 대한 가져오기 토큰을 검색합니다. 응답 본문에는 가져오기 토큰과 연관된 메타데이터(예: 작성 날짜 및 정책 세부사항)가 포함되어 있습니다. 다음 스니펫은 잘린 값이 있는 예제 출력을 표시합니다.{ "creationDate": "2019-04-08T16:58:29Z", "expirationDate": "2019-04-08T17:18:29Z", "maxAllowedRetrievals": 1, "remainingRetrievals": 0, "payload": "MIICIjANBgkqhkiG...", "nonce": "8zJE9pKVdXVe/nLb" }응답 본문에는 키 자료를 Hyper Protect Crypto Services 서비스 인스턴스에 업로드하기 전에 루트 키를 암호화하는 데 사용할 수 있는 공용 암호화 키도 포함됩니다.
이 예에서
payload값은 가져오기 토큰과 연관된 공개 키를 나타냅니다. 이 값은 base64로 인코딩되어 있습니다. 추가 보안을 위해 Hyper Protect Crypto Services는 서비스에 대한 키 가져오기 요청의 원본을 확인하는 데 사용되는nonce값도 제공합니다. 이 값을 사용하는 방법에 대해 자세히 알아보려면 튜토리얼: 암호화 키 작성 및 가져오기를 확인하십시오.
CLI로 가져오기 토큰 검색
Hyper Protect Crypto Services에 통합된 Key Protect CLI를 사용하여 가져오기 토큰을 검색하려면 다음 단계를 완료하십시오.
-
Key Protect CLI를 설정하십시오.
-
다음 명령을 사용하여 가져오기 토큰을 검색하십시오.
ibmcloud kp import-token showKey Protect CLI 참조에서 이 명령에 대한 추가 매개변수를 찾을 수 있습니다.
다음에 수행할 작업
- 암호화 키를 IBM Cloud에 안전하게 가져오기 위한 가져오기 토큰 사용에 대해 자세히 알아보려면 루트 키 가져오기를 참조하십시오.
- Hyper Protect Crypto Services에서 가져오기 토큰 사용에 대해 설명된 튜토리얼은 튜토리얼: 암호화 키 작성 및 가져오기를 참조하십시오.