사용자 액세스 관리

IBM Cloud Hyper Protect Crypto Services는 암호화 키에 대한 액세스 및 사용자 관리에 도움이 되도록 IBM Cloud® Identity and Access Management에서 관리하는 중앙 집중식 액세스 제어 시스템을 지원합니다.

역할 및 권한

다음 표에는 Hyper Protect Crypto Services가 지원하는 역할이 표시되어 있습니다.

표 1. 역할 및 권한
역할 권한
서비스 관리자 플랫폼 액세스서비스 액세스를 관리하고 키에 대한 액세스 권한을 부여하고, 서비스 인스턴스를 작성 및 삭제하고, 키를 관리합니다. IBM Cloud 계정 소유자에게는 자동으로 서비스 관리자 권한이 지정됩니다.
암호화 장치 관리자 서명 키를 제공하고, 다른 암호화 단위 관리자 추가 등을 위해 TKE(Trusted Key Entry) 관리 명령에 서명합니다. 일부 경우 암호화 단위 관리자는 마스터 키 관리인이 될 수도 있습니다.
마스터 키 관리자 서비스 인스턴스를 초기화하기 위한 마스터 키 파트를 제공합니다. 일부 경우 마스터 키 관리인은 암호화 단위 관리자가 될 수도 있습니다.
인증서 관리자 GREP11 또는 PKCS #11 API 연결에서 TLS 인증의 두 번째 계층을 사용할 수 있도록 관리자 서명 키 및 클라이언트 인증서를 설정하고 관리합니다. 관리자에게 해당 조치를 수행하기 위한 인증서 관리자 IAM 서비스 액세스 역할이 지정되어 있어야 합니다.
서비스 사용자 사용자 인터페이스 및 API를 통해 루트 키와 표준 키를 관리하고 PKCS #11 API를 통하거나 gRPC(GREP11) API를 통한 Enterprise PKCS #11 gRPC를 통해 암호화 오퍼레이션을 수행합니다. 플랫폼 액세스 역할서비스 액세스 역할을 기반으로 하여 서비스 사용자는 다양한 권한을 사용하여 추가로 분류될 수 있습니다.

다음 다이어그램은 역할 및 권한에 대해 설명합니다.

Hyper Protect Crypto Services 역할
그림 1. Hyper Protect Crypto Services 역할 및 책임

IAM 플랫폼 액세스 역할

IAM(Cloud Identity and Access Management)을 사용하면 계정 소유자 또는 서비스 관리자로서 IBM Cloud 계정에서 서비스 사용자 및 리소스에 대한 액세스를 관리하고 정의할 수 있습니다.

액세스를 간소화하기 위해 Hyper Protect Crypto Services는 사용자가 지정된 역할에 따라 각 사용자가 서비스에 대한 서로 다른 보기를 가질 수 있도록 IAM 역할에 맞게 조정합니다. 서비스 관리자인 경우 팀의 구성원에게 부여할 특정 Hyper Protect Crypto Services 권한에 대응되는 Cloud IAM 역할을 지정할 수 있습니다.

다음 표에는 IBM Cloud 컨텍스트의 Hyper Protect Crypto Services IAM 역할이 나열되어 있습니다. 전체 IAM 문서 및 액세스를 지정하는 방법은 IBM Cloud에서 액세스 관리를 참조하십시오.

IBM Cloud 계정에서 인스턴스를 작성하거나 삭제하는 기능과 같이 계정 레벨에서 권한을 부여하려면 IBM Cloud 플랫폼 액세스 역할을 사용하십시오.

표 2. Hyper Protect Crypto Services에 적용되는 플랫폼 관리 역할을 나열합니다
조치 뷰어 편집자 운영자 관리자
Hyper Protect Crypto Services 인스턴스를 확인합니다. 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
Hyper Protect Crypto Services 인스턴스를 작성합니다. 체크 표시 아이콘 체크 표시 아이콘
Hyper Protect Crypto Services 인스턴스를 삭제합니다. 체크 표시 아이콘 체크 표시 아이콘
새 사용자를 초대하고 액세스 정책을 관리합니다. 체크 표시 아이콘

계정 소유자의 경우 Hyper Protect Crypto Services 서비스 인스턴스에 대한 관리자 플랫폼 액세스 권한이 자동으로 지정되어 다른 사용자의 역할을 추가로 지정하고 액세스 정책을 사용자 정의할 수 있습니다.

IAM 서비스 액세스 역할

서비스 관리자로서 Hyper Protect Crypto Services 키를 보거나 작성하거나 삭제하는 기능과 같은 서비스 레벨에서 서비스 사용자의 권한을 부여하려면 서비스 액세스 역할을 사용하십시오.

  • 독자는 키의 상위 레벨 보기를 탐색하고 키를 사용하여 랩핑 및 랩핑 해제 조치를 수행할 수 있습니다. 독자는 키를 작성, 수정 또는 삭제할 수 없습니다.
  • ReaderPlus는 표준 키 자료를 검색하는 추가 기능을 사용하여 독자와 동일한 권한을 보유합니다.
  • 작성자는 키를 작성하고, 수정하고, 순환시키고, 사용할 수 있습니다. 작성자는 키를 삭제하거나 사용 안함으로 설정할 수 없습니다.
  • 관리자는 키를 삭제하고 키에 대한 정책을 설정하는 기능을 포함하여 독자, ReaderPlus 및 작성자가 수행할 수 있는 모든 조치를 수행할 수 있습니다. 관리자는 키를 제거할 수 없습니다.
  • VMware KMIP 관리자는 고유한 루트 키로 암호화를 사용하도록 Hyper Protect Crypto Services에서 KMIP for VMware를 구성할 수 있습니다.
  • KMS 키 제거 역할로 삭제된 키를 제거하여 인스턴스에서 키를 영구적으로 제거할 수 있습니다.
  • 인증서 관리자 역할은 GREP11 또는 PKCS #11 API 연결에서 인증의 두 번째 계층에 대한 관리자 서명 키 및 클라이언트 인증서를 관리할 수 있습니다.

다음 표에서는 서비스 액세스 역할이 Hyper Protect Crypto Services 권한에 맵핑되는 방법을 보여줍니다. IAM 역할은 제공되는 기본 역할입니다. 사용자 정의 역할은 사용자가 정의할 수 있습니다.

  • TKE(Trusted Key Entry)는 IAM 인증으로 스마트 카드 또는 소프트웨어 CLI 플러그인을 사용합니다. 스마트 카드 또는 CLI에서 로컬로 키 관리를 처리하는 명령은 포함되지 않습니다. 해당 명령은 HSM 도메인과 상호작용하지 않습니다.
  • 키 관리 서비스 API는 엔벨로프 암호화에 사용되며 미사용 데이터를 저장하기 위해 IBM Cloud 서비스에서 사용하는 루트 키를 처리합니다.
  • HSM API(PKCS #11 API 및 GREP11 API)는 애플리케이션 레벨 암호화에 사용됩니다.
  • KMIP(Key Management Interoperability Protocol) 어댑터는 고유한 루트 키를 사용하여 vSphere 암호화 또는 vSAN 암호화를 사용할 수 있도록 Hyper Protect Crypto Services에서 KMIP for VMware 서비스를 구성하기 위해 사용됩니다.
  • 인증서 관리자 서버는 GREP11 또는 PKCS #11 API 연결에서 인증의 두 번째 계층을 사용할 수 있도록 인증서 관리자 서명 키 및 클라이언트 인증서를 설정하기 위한 요청을 수신하고 처리합니다.
표 3. Hyper Protect Crypto Services TKE 명령에 적용되는 서비스 액세스 역할을 나열합니다
조치 독자 ReaderPlus 작성자 관리자 암호화 장치 관리자
TKE 보기 상태: ibmcloud tke cryptounit-admins,ibmcloud tke cryptounit-compare,ibmcloud tke cryptounit-thrhlds,ibmcloud tke cryptounit-mk. 체크 표시 아이콘
TKE 세트 컨텍스트: ibmcloud tke-cryptounit-add, ibmcloud tke-cryptounit-rm. 체크 표시 아이콘
TKE 관리자 추가 또는 제거: ibmcloud tke cryptounit-admin-add, ibmcloud tke cryptounit-admin-rm. 체크 표시 아이콘 체크 표시 아이콘
TKE 세트 관리자 쿼럼 임계값: ibmcloud tke -cryptounit-thrhld-set. 체크 표시 아이콘 체크 표시 아이콘
TKE 마스터 키 조작(로드, 순환, 지우기, 제로화, 복구): ibmcloud tke cryptounit-mk-*, ibmcloud tke auto-init, ibmcloud tke auto-mk-rotate, ibmcloud tke auto-recover. 체크 표시 아이콘 체크 표시 아이콘
표 4. Hyper Protect Crypto Services 주요 리소스에 적용되는 서비스 액세스 역할을 나열합니다
조치 독자 ReaderPlus 작성자 관리자 KMS 키 제거
키를 작성합니다. 체크 표시 아이콘 체크 표시 아이콘
키를 가져옵니다. 체크 표시 아이콘 체크 표시 아이콘
키를 검색합니다. 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
키 메타데이터를 검색합니다. 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
키 총계를 검색합니다. 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
키를 나열합니다. 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
키를 랩핑합니다. 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
키를 랩핑 해제합니다. 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
키를 다시 랩핑합니다. 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
키를 패치합니다. 체크 표시 아이콘
키를 순환시킵니다. 체크 표시 아이콘 체크 표시 아이콘
키를 사용 안함으로 설정합니다. 체크 표시 아이콘
키를 사용으로 설정합니다. 체크 표시 아이콘
키 삭제를 스케줄합니다. 체크 표시 아이콘 체크 표시 아이콘
키 삭제를 취소합니다. 체크 표시 아이콘 체크 표시 아이콘
키를 삭제합니다. 체크 표시 아이콘
키를 제거합니다. 체크 표시 아이콘
키를 복원합니다. 체크 표시 아이콘
키 정책을 설정합니다. 체크 표시 아이콘
키 정책을 나열합니다. 체크 표시 아이콘
인스턴스 정책을 설정합니다. 체크 표시 아이콘
인스턴스 정책을 나열합니다. 체크 표시 아이콘
가져오기 토큰을 작성합니다. 체크 표시 아이콘 체크 표시 아이콘
가져오기 토큰을 검색합니다. 체크 표시 아이콘 체크 표시 아이콘
등록을 작성합니다.1 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
키에 대한 등록을 나열합니다. 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
임의의 키에 대한 등록을 나열합니다. 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
등록을 업데이트합니다.1 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
등록을 대체합니다.1 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
등록을 삭제합니다.1 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
키 링을 작성합니다. 체크 표시 아이콘 체크 표시 아이콘
키 링을 나열합니다. 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
키 링을 삭제합니다. 체크 표시 아이콘
키 별명을 작성합니다. 체크 표시 아이콘 체크 표시 아이콘
키 별명을 삭제합니다. 체크 표시 아이콘

1: 이 조치는 키 등록을 지원할 수 있도록 해주는 통합 서비스에서 대신 수행합니다. 자세히 보기

표 5. HSM API에 적용되는 서비스 액세스 역할을 나열합니다
조치 독자 ReaderPlus 작성자 관리자
메커니즘 목록 및 정보 가져오기 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
키 저장소 작성 또는 삭제 체크 표시 아이콘
키 저장소 나열 체크 표시 아이콘
키 생성 체크 표시 아이콘 체크 표시 아이콘
키 쌍 생성 체크 표시 아이콘 체크 표시 아이콘
키 저장 체크 표시 아이콘 체크 표시 아이콘
랜덤 생성 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
키 나열 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
키 속성 가져오기 또는 설정 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
키 랩핑 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
키 다시 랩핑 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
키 랩핑 해제 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
키 업데이트 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
암호화 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
복호화 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
서명 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
확인 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
요약 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘 체크 표시 아이콘
표 6. 에 연결된 KMIP 어댑터에 적용되는 서비스 액세스 역할을 나열합니다. Hyper Protect Crypto Services
조치 독자 ReaderPlus 작성자 관리자 VMware KMIP Manager
KMIP 엔드포인트를 활성화합니다. 체크 표시 아이콘
KMIP 엔드포인트를 비활성화합니다. 체크 표시 아이콘
KMIP 엔드포인트의 상태를 가져옵니다. 체크 표시 아이콘
상호 TLS 사용을 위한 KMIP 엔드포인트에 클라이언트 인증서를 추가합니다. 체크 표시 아이콘
상호 TLS 사용을 위한 KMIP 엔드포인트에서 클라이언트 인증서를 삭제합니다. 체크 표시 아이콘
표 8. Certificate Manager에 적용되는 서비스 액세스 역할을 나열합니다
조치 독자 ReaderPlus 작성자 관리자 Certificate Manager
관리자 서명 키를 작성합니다. 체크 표시 아이콘
관리자 서명 키를 새로 고치고 업데이트합니다. 체크 표시 아이콘
인증서 관리자의 관리자 서명 키를 검색합니다. 체크 표시 아이콘
인증서 관리자의 관리자 서명 키를 삭제합니다. 체크 표시 아이콘
클라이언트 인증서를 작성하거나 업데이트합니다. 체크 표시 아이콘
인증서 관리자가 관리하는 모든 클라이언트 인증서를 나열합니다. 체크 표시 아이콘
클라이언트 인증서를 검색합니다. 체크 표시 아이콘
클라이언트 인증서를 삭제합니다. 체크 표시 아이콘

다중 인스턴스에 대한 액세스 관리

다른 계정에 여러 Hyper Protect Crypto Services 인스턴스가 있으면 IBM Cloud 엔터프라이즈를 활용하여 계정 및 사용자 액세스를 관리해야 할 수 있습니다.

  1. 엔터프라이즈 계층 구조 작성

    IBM Cloud 엔터프라이즈에서 중앙 집중식으로 복수의 계정 및 리소스를 관리할 수 있습니다. 엔터프라이즈 계정 내에서 계정 그룹 또는 계정을 중첩하여 필요에 따라 엔터프라이즈 계층 구조를 작성할 수 있습니다. 엔터프라이즈 및 하위 계정에 대한 액세스 관리는 더 강력한 보안을 제공하기 위해 격리됩니다. 엔터프라이즈를 작성하고 엔터프라이즈에 계정을 추가하는 방법을 학습하려면 리소스 구성 및 액세스 지정 우수 사례 를 참조하십시오.

  2. 리소스 그룹에서 계정 리소스 구성

    Hyper Protect Crypto Services 인스턴스는 엔터프라이즈의 하위 계정과 연관됩니다. 각각의 계정 내에서 독립적인 액세스 제어를 사용하기 위해 각각의 리소스 그룹에 서로 다른 액세스 정책을 적용할 수 있도록 리소스 그룹에서 서비스 인스턴스를 구성할 수 있습니다. 리소스 그룹을 작성하고 리소스를 구성하는 방법은 리소스 구성 우수 사례를 참조하십시오.

  3. 엔터프라이즈 및 리소스 관리를 위한 액세스 권한 지정

    나열된 Hyper Protect Crypto Services IAM 플랫폼 역할서비스 역할에 따라 사용자에게 엔터프라이즈 계층 구조의 각 티어에 대한 각각의 액세스 권한을 지정할 수 있습니다. 액세스 지정 프로세스를 간소화하기 위해 액세스 그룹을 지정하여 사용자 또는 서비스 ID를 그룹화할 수도 있습니다. 액세스 지정에 대한 자세한 정보는 클라우드에서 액세스 관리 를 참조하십시오.

  4. IBM Cloud API 키 사용

    사용자 또는 서비스에 대한 IBM Cloud API 키를 작성하여 API 사용을 추적하고 제어할 수 있습니다. 사용자 API 키는 사용자 ID와 연관되고 사용자에게 지정되는 모든 액세스 권한을 상속합니다. 서비스 API 키에는 특정 서비스 ID와 연관된 액세스 권한이 부여됩니다. 또한 API 키를 사용하여 API 호출 인증을 위한 IAM 토큰을 생성할 수도 있습니다. API키를 관리하는 방법은 사용자 API 키 관리서비스 ID API키 관리를 참조하십시오.

다음 예제에서는 엔터프라이즈를 사용하여 복수의 인스턴스 및 사용자 액세스를 관리하는 방법을 보여줍니다. 조직에 개발 및 프로덕션을 위한 두 개의 Hyper Protect Crypto Services 인스턴스가 존재하며 두 개의 개별 팀에서 이러한 인스턴스를 관리하고 운영하고 있는 것으로 가정합니다. 계정, 인스턴스 및 사용자 액세스를 더 잘 관리하기 위해 다음과 같은 엔터프라이즈 계층 구조를 작성할 수 있습니다.

엔터프라이즈 계층 구조 및 사용자 액세스 관리의 예
그림 2. 엔터프라이즈 계층 구조 및 사용자 액세스 관리의 예

  • 개별 계정 및 별도의 리소스 그룹을 사용하여 개발 및 프로덕션용 인스턴스를 관리합니다.
  • 해당 리소스에 대한 최소 액세스 권한을 사용자에게 지정합니다. 예를 들어 엔터프라이즈 관리자에게 계정 및 비용 청구 관리를 위한 관리자 역할을 지정하십시오. 개발 팀 구성원에게 개발 인스턴스에 대한 조작을 수행하는 편집자 및 관리자 역할을 지정하십시오. 다른 구성원에게는 인스턴스 리소스를 확인하기만 하는 뷰어 및 독자 역할을 지정하십시오.

다음에 수행할 작업

계정 소유자와 관리자는 사용자를 초대할 수 있으며 사용자가 수행할 수 있는 Hyper Protect Crypto Services 조치에 대응되는 서비스 정책을 설정할 수 있습니다. 사용자 역할 지정에 대한 자세한 정보는 리소스에 대한 액세스 관리를 참조하십시오.