네트워크 액세스 정책 관리
IBM Cloud® Hyper Protect Crypto Services 인스턴스를 설정한 후에는 Hyper Protect Crypto Services 키 관리 서비스 API를 사용하여 네트워크 액세스 정책을 관리할 수 있습니다.
네트워크 액세스 정책을 업데이트하려면 먼저 서비스 인스턴스를 초기화해야 합니다. IBM Cloud TKE CLI 플러그인을 사용하여 서비스 인스턴스 초기화 또는 스마트 카드 및 관리 유틸리티를 사용하여 서비스 인스턴스 초기화의 지시사항을 참조하십시오.
네트워크 액세스가 어떻게 다른지에 대한 자세한 정보는 네트워크 액세스 정책에 대한 정보를 참조하십시오.
네트워크 액세스 정책 업데이트Hyper Protect Crypto Services UI가 있는 인스턴스
보안 관리자로서 그래픽 인터페이스를 사용하여 인스턴스에 대한 네트워크 액세스 정책을 업데이트하려는 경우 UI를 사용할 수 있습니다.
네트워크 액세스 정책이 private-only로 설정되면 모든 Hyper Protect Crypto Services 조치에 UI를 사용할 수 없습니다. 임의 UI의 Hyper Protect Crypto Services 조작에서 권한 없음 오류(HTTP 상태 코드 401)가 리턴됩니다.
Hyper Protect Crypto Services 인스턴스를 작성한 후 네트워크 액세스 정책을 작성하려면 다음 단계를 완료하십시오.
-
메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.
-
IBM Cloud 리소스 목록에서 Hyper Protect Crypto Services의 프로비저닝된 인스턴스를 선택하십시오.
-
선택된 서비스 인스턴스의 UI에서 사이드 메뉴에 있는 인스턴스 정책 탭을 선택하십시오.
-
허용된 네트워크 섹션에서 트래픽이 통과할 네트워크를 선택하고 정책 저장을 클릭하십시오. 기본 네트워크 정책은 공용 및 사설입니다. 이에 따라, 공용 및 사설 네트워크에서 액세스할 수 있습니다.
개인 전용 네트워크가 활성화된 경우 UI를 통해 키를 보거나 관리할 수 없습니다. 하지만 나중에 API 또는 CLI를 사용하여 네트워크 설정을 조정할 수 있습니다.
키 관리 서비스 API를 사용하여 Hyper Protect Crypto Services 인스턴스에 대한 네트워크 액세스 정책 업데이트
보안 관리자는 다음 엔드포인트에 대한 PUT 호출을 수행하여 Hyper Protect Crypto Services 인스턴스에 대한 네트워크 액세스 정책을 업데이트합니다. set 및 list 인스턴스 정책에 대한 API 참조를 참조하십시오.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork
-
인증용 인증 정보를 검색하여 API에 대한 작업을 수행하십시오.
네트워크 액세스 정책을 변경하려면 Hyper Protect Crypto Services 인스턴스에 대한 관리자 액세스 정책이 지정되어 있어야 합니다. IAM(Identity and Access Management) 역할이 Hyper Protect Crypto Services 서비스 조치에 맵핑하는 방법을 알아보려면 서비스 액세스 역할을 확인하십시오.
-
다음 cURL 명령을 실행하여 Hyper Protect Crypto Services 인스턴스에 대한 네트워크 액세스 정책을 업데이트하십시오.
$ curl -X PUT \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "allowedNetwork", "policy_data": { "enabled": true, "attributes": { "allowed_network": "<access_type>" } } } ] }'다음 표에 따라 예제 요청의 변수를 대체하십시오.
표 1. 인스턴스 수준에서 네트워크 액세스 정책을 설정하는 데 필요한 변수에 대해 설명합니다. 가변 설명 region필수입니다. 다음과 같은 지역 약어입니다. us-south또는eu-de, 이는 귀하가 거주하는 지역을 나타냅니다.Hyper Protect Crypto Services 인스턴스가 상주합니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.port필수입니다. API 엔드포인트의 포트 번호입니다. IAM_token필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. cURL 요청에 Bearer 값 등 IAM토큰의 전체 컨텐츠를 포함하십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.instance_ID필수입니다. Hyper Protect Crypto Services 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오. enabled필수입니다. 네트워크 액세스 정책을 사용으로 설정하려면 true로 설정하십시오.access_type필수입니다. Hyper Protect Crypto Services 인스턴스에 적용할 네트워크 액세스 정책입니다. 허용 가능한 값은 public-and-private또는private-only입니다. 네트워크 액세스 정책이 다음으로 설정된 후private-only, 공용 네트워크에서 인스턴스에 액세스할 수 없으며 UI를 사용하여 키를 보거나 관리할 수 없습니다. 그러나 API 또는 CLI를 사용하여 나중에 계속해서 네트워크 설정을 조정할 수 있습니다.요청에 성공하면 HTTP
204 No Content응답을 리턴하며, Hyper Protect Crypto Services 인스턴스가 이제 네트워크 액세스 정책을 적용함을 표시합니다. 서비스에 대한 API 요청은 귀하가 설정한 정책으로 제한됩니다.이 정책은 Hyper Protect Crypto Services 인스턴스에만 적용됩니다. 네트워크 액세스 정책은 특정 키에 적용되지 않습니다.
-
선택사항: 네트워크 액세스 정책이 Hyper Protect Crypto Services 인스턴스에 사용 가능한 정책을 찾아서 작성되었는지 확인하십시오.
$ curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"
CLI로 Hyper Protect Crypto Services 인스턴스에 대한 네트워크 액세스 정책 업데이트
CLI를 사용하여 Hyper Protect Crypto Services 인스턴스에 대한 네트워크 액세스 정책을 업데이트할 수도 있습니다. 자세한 정보는 CLI 참조를 참조하십시오.
키 관리 서비스 API를 사용하여 Hyper Protect Crypto Services 인스턴스에 대한 네트워크 액세스 정책을 사용 안함으로 설정
보안 관리자는 다음 엔드포인트에 대한 PUT 호출을 수행하여 Hyper Protect Crypto Services 인스턴스에 대한 네트워크 액세스 정책을 사용 안함으로 설정합니다. set 및 list 인스턴스 정책에 대한 API 참조를 참조하십시오.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork
-
인증용 인증 정보를 검색하여 API에 대한 작업을 수행하십시오.
네트워크 액세스 정책을 변경하려면 Hyper Protect Crypto Services 인스턴스에 대한 관리자 액세스 정책이 지정되어 있어야 합니다. IAM(Identity and Access Management) 역할이 Hyper Protect Crypto Services 서비스 조치에 맵핑하는 방법을 알아보려면 서비스 액세스 역할을 확인하십시오.
-
다음 cURL 명령을 실행하여 Hyper Protect Crypto Services 인스턴스에 대한 네트워크 액세스 정책을 사용 안함으로 설정하십시오.
$ curl -X PUT \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "allowedNetwork", "policy_data": { "enabled": false, "attributes": { "allowed_network": "private-only" } } } ] }'다음 표에 따라 예제 요청의 변수를 대체하십시오.
표 2. 인스턴스 수준에서 네트워크 액세스 정책을 비활성화하는 데 필요한 변수를 설명합니다. 가변 설명 region필수입니다. 다음과 같은 지역 약어입니다. us-south또는eu-de, 이는 귀하가 거주하는 지역을 나타냅니다.Hyper Protect Crypto Services 인스턴스가 상주합니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.port필수입니다. API 엔드포인트의 포트 번호입니다. IAM_token필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. cURL 요청에 Bearer 값 등 IAM토큰의 전체 컨텐츠를 포함하십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.instance_ID필수입니다. Hyper Protect Crypto Services 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오. enabled필수입니다. 로 설정 false즉, 정책이 시행되지 않고 서비스 인스턴스가 공용 및 개인 네트워크 액세스가 모두 허용되는 기본 상태로 돌아갑니다.요청에 성공하면 HTTP
204 No Content응답을 리턴하며, Hyper Protect Crypto Services 인스턴스에 대한 네트워크 액세스 정책이 업데이트되었음을 표시합니다. -
선택사항: 다음 인스턴스에 대해 사용 가능한 정책을 탐색하여 네트워크 액세스 정책이 사용 안함으로 설정되었는지 확인하십시오. Hyper Protect Crypto Services 인스턴스.
$ curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=allowedNetwork" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>"