키 작성 및 가져오기 액세스 정책 관리

IBM Cloud® Hyper Protect Crypto Services 인스턴스를 인스턴스를 설정한 후 Hyper Protect Crypto Services 키 관리 서비스 API.

이 정책은 키 관리 서비스 키 및 관련 조작에만 적용됩니다.

키 작성 및 가져오기 액세스 설정 이해

다음에 대한 키 작성 및 가져오기 액세스 정책 Hyper Protect Crypto Services 인스턴스에 대한 키 작성 및 가져오기 액세스 정책은 키를 작성하고 Hyper Protect Crypto Services 인스턴스.

이 정책을 사용으로 설정하는 경우 Hyper Protect Crypto Services에서 keyCreateImportAccess 정책에 나열된 키 작성 및 가져오기 설정을 따르는 Hyper Protect Crypto Services 인스턴스에의 키 작성 및 가져오기만 허용됩니다.

키 작성 및 가져오기 액세스 정책을 설정하고 검색하는 작업은 API를 통해서만 지원됩니다. Hyper Protect Crypto Services 키 관리 서비스 API에 액세스하는 방법에 대한 자세한 정보는 API 설정을 참조하십시오.

키 작성 및 가져오기 액세스 정책을 사용으로 설정하기 전에 Hyper Protect Crypto Services 인스턴스에 대한 키 작성 및 가져오기 액세스 정책을 사용으로 설정하기 전에 다음과 같은 고려사항을 확인하십시오.

  • KeyCreateImportAccess 정책의 경우 정책 작성 이전에 존재했던 키에는 영향을 미치지 않습니다.

    KeyCreateImportAccess 정책은 정책이 설정된 후에 전송되는 Hyper Protect Crypto Services 요청에만 영향을 미칩니다. 정책을 작성하기 전에 Hyper Protect Crypto Services 인스턴스에 존재한 모든 키에 계속해서 액세스할 수 있습니다.

  • KeyCreateImportAccess 정책은 다양한 키 조치의 키에 영향을 줄 수 있습니다.

    enforce_token 속성은 작성, 순환 및 복원 중에 가져온 키에 영향을 미칩니다. create_root_key, import_root_key, create_standard_keyimport_standard_key 속성은 작성 시에만 키에 영향을 미칩니다. 랩핑 및 랩핑 해제와 같은 기타 모든 Hyper Protect Crypto Services 조치는 영향을 주지 않으며 평상시와 같이 키에서 호출될 수 있습니다.

UI를 사용하여 서비스 인스턴스에 대한 키 작성 및 가져오기 액세스 정책 사용 또는 업데이트

보안 관리자로서 그래픽 인터페이스를 사용하여 키 작성 및 가져오기 액세스 정책 설정을 관리하려는 경우 UI를 사용할 수 있습니다.

Hyper Protect Crypto Services 인스턴스를 작성한 후 키 작성 및 가져오기 액세스 정책을 사용으로 설정하려면 다음 단계를 완료하십시오.

  1. UI에 로그인하십시오.

  2. 메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.

  3. IBM Cloud 리소스 목록에서 Hyper Protect Crypto Services의 프로비저닝된 인스턴스를 선택하십시오.

  4. 선택된 서비스 인스턴스의 UI에서 사이드 메뉴에 있는 인스턴스 정책 탭을 선택하십시오.

  5. 작성 및 가져오기 키 액세스 섹션에서 keyCreateImportAccess 설정을 업데이트하도록 해당 상자를 선택하거나 선택 취소한 후 정책 저장을 클릭하십시오.

    • Allow creation of root keys: Hyper Protect Crypto Services 인스턴스에서 루트 키를 작성하려면 이 상자를 선택하십시오.
    • Allow creation of standard keys: Hyper Protect Crypto Services 인스턴스에서 표준 키를 작성하려면 이 상자를 선택하십시오.
    • Allow import of root keys: Hyper Protect Crypto Services 인스턴스에 루트 키를 가져오려면 이 상자를 선택하십시오.
    • Allow import of standard keys: Hyper Protect Crypto Services 인스턴스에 표준 키를 가져오려면 이 상자를 선택하십시오.
    • Enable secure import: 권한 부여된 사용자가 가져오기 토큰을 사용하지 않고 Hyper Protect Crypto Services 인스턴스로 키 자료를 가져오지 못하도록 차단하려면 이 상자를 선택하십시오.

    Enable secure import의 상자를 선택한 후 모든 키 가져오기 조치에 대해 보안 가져오기가 사용으로 설정되어야 합니다. UI에서 보안 가져오기를 사용할 수 없으므로 CLI 또는 API를 통해 추가 조치를 수행해야 합니다.

사용 안함으로 설정된 키 조치는 키 추가 패널에서 사용할 수 없습니다. Secure import의 상자를 선택한 후 모든 키 가져오기 조치에 대해 보안 가져오기가 사용으로 설정되어야 합니다. UI에서 키 가져오기를 사용할 수 없으며 CLI 또는 API를 통해 추가 조치를 수행해야 합니다.

API로 서비스 인스턴스에 대한 키 작성 및 가져오기 액세스 정책 사용 및 업데이트

보안 관리자의 경우 다음 엔드포인트에 대한 호출을 작성하여 Hyper Protect Crypto Services 인스턴스에 대한 키 작성 및 가져오기 액세스 정책을 PUT 다음 엔드포인트로 호출하십시오.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess

Hyper Protect Crypto Services 인스턴스의 키 작성 및 가져오기 액세스 정책을 업데이트하는 경우 예를 들어, 속성이 요청에서 생략되면 필드는 기본값으로 설정되고 생략된 필드의 기존 값은 기본값으로 겹쳐쓰여집니다.

  1. 인증용 인증 정보를 검색하여 API에 대한 작업을 수행하십시오.

    keyCreateImportAccess 정책을 사용으로 설정하려면 Hyper Protect Crypto Services 인스턴스에 대한 관리자 액세스 권한이 필요합니다. 인스턴스. IAM 역할을 Hyper Protect Crypto Services 조치에 맵핑하는 방법에 대한 정보는 서비스 액세스 역할을 참조하십시오.

  2. 다음 cURL 명령을 실행하여 Hyper Protect Crypto Services 인스턴스에 대한 키 작성 및 가져오기 액세스 정책을 사용으로 설정하거나 업데이트하십시오.

    $ curl -X PUT \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "keyCreateImportAccess",
                        "policy_data": {
                            "enabled": true,
                            "attributes": {
                                "create_root_key": <true/false>,
                                "create_standard_key": <true/false>,
                                "import_root_key": <true/false>,
                                "import_standard_key": <true/false>,
                                "enforce_token": <true/false>
                            }
                        }
                    }
                ]
            }'
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

    표 1. 키 작성 및 가져오기 액세스 정책을 사용으로 설정하는 데 필요한 변수에 대해 설명합니다.
    가변 설명
    region 필수입니다. Hyper Protect Crypto Services 인스턴스가 상주하는 지리적 영역을 나타내는 지역 약어 (예: us-south 또는 eu-de) 입니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.
    IAM_token 필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. cURL 요청에 Bearer 값 등 IAM 토큰의 전체 컨텐츠를 포함하십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.
    instance_ID 필수입니다. Hyper Protect Crypto Services 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오.
    create_root_key 필수입니다. Hyper Protect Crypto Services 인스턴스에서 루트 키를 작성할 수 있도록 하려면 true 로 설정하십시오. 루트 키가 인스턴스에서 작성되지 않도록 하려면 false 로 설정하십시오. 이 속성이 생략되면 true 가 기본값으로 설정됩니다.
    create_standard_key 필수입니다. Hyper Protect Crypto Services 인스턴스에서 표준 키를 작성할 수 있도록 하려면 true 로 설정하십시오. 표준 키가 인스턴스에서 작성되지 않도록 하려면 false 로 설정하십시오. 이 속성이 생략되면 true 가 기본값으로 설정됩니다.
    import_root_key 필수입니다. 루트 키를 Hyper Protect Crypto Services 인스턴스로 가져올 수 있도록 하려면 true 로 설정하십시오. 루트 키를 인스턴스로 가져오지 못하게 하려면 false 로 설정하십시오. 이 속성이 생략되면 true 가 기본값으로 설정됩니다.
    import_standard_key 필수입니다. 표준 키를 Hyper Protect Crypto Services 인스턴스로 가져올 수 있도록 하려면 true 로 설정하십시오. 표준 키를 인스턴스로 가져오지 못하게 하려면 false 로 설정하십시오. 이 속성이 생략되면 true 가 기본값으로 설정됩니다.
    enforce_token 필수입니다. 권한 부여된 사용자가 가져오기 토큰을 사용하지 않고 Hyper Protect Crypto Services 인스턴스로 키 자료를 가져오지 못하도록 하려면 true 로 설정하십시오. 가져오기 토큰을 사용하지 않고 권한 부여된 사용자가 키 자료를 인스턴스로 가져올 수 있게 하려면 false로 설정하십시오. enforce_token이 사용으로 설정되면 모든 키 가져오기 조치에 대해 보안 가져오기가 사용으로 설정되어야 합니다. 키 가져오기는 UI를 통해 사용할 수 없으며 CLI 또는 API를 통해 추가 조치를 수행해야 합니다. 이 속성이 생략되면 false 가 기본값으로 설정됩니다.

    정상적인 요청의 경우 HTTP 204 No Content 응답이 리턴됩니다. 이 응답은 현재 Hyper Protect Crypto Services 인스턴스가 사용으로 설정되어 있음을 나타냅니다. 이제 Hyper Protect Crypto Services 인스턴스는 요청에 지정된 메소드로부터만 키를 작성하거나 가져오도록 허용할 수 있습니다.

  3. 선택사항: Hyper Protect Crypto Services 인스턴스.

    $ curl -X GET \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"
    

키 관리 서비스 API를 사용하여 서비스 인스턴스에 대한 키 작성 및 가져오기 액세스 정책을 사용 안함으로 설정

Hyper Protect Crypto Services 인스턴스 관리자의 경우 키 관리 서비스 API를 사용하여 키 작성 및 가져오기 액세스 정책을 사용 안함으로 설정하려면 다음 엔드포인트에 대한 PUT 호출을 작성하십시오.

https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess

키 작성 및 가져오기 액세스 정책을 사용 안함으로 설정하도록 요청할 때 속성을 제공하지 마십시오.

  1. 인증용 인증 정보를 검색하여 API에 대한 작업을 수행하십시오.

    keyCreateImportAccess 정책을 사용 안함으로 설정하려면 Hyper Protect Crypto Services 인스턴스에 대한 관리자 액세스 권한이 필요합니다. 인스턴스. IAM 역할을 Hyper Protect Crypto Services 조치에 맵핑하는 방법에 대한 정보는 서비스 액세스 역할을 참조하십시오.

  2. 다음 cURL 명령을 실행하여 Hyper Protect Crypto Services 인스턴스에 대한 키 작성 및 가져오기 액세스 정책을 사용으로 설정하거나 업데이트하십시오.

    $ curl -X PUT \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "keyCreateImportAccess",
                        "policy_data": {
                            "enabled": false
                        }
                    }
                ]
            }'
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

    표 2. 키 작성 및 가져오기 액세스 정책을 사용하지 않도록 설정하는 데 필요한 변수에 대해 설명합니다.
    가변 설명
    region 필수입니다. Hyper Protect Crypto Services 인스턴스가 상주하는 지리적 영역을 나타내는 지역 약어 (예: us-south) 입니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.
    IAM_token 필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. cURL 요청에 Bearer 값 등 IAM 토큰의 전체 컨텐츠를 포함하십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.
    instance_ID 필수입니다. Hyper Protect Crypto Services 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오.

    요청에 성공하면 HTTP 204 No Content 응답을 리턴하며, 키 작성 및 가져오기 액세스 정책이 서비스 인스턴스에 대해 업데이트되었음을 표시합니다.

  3. 선택사항: Hyper Protect Crypto Services 인스턴스.

    $ curl -X GET \
        "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/instance/policies?policy=keyCreateImportAccess" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"