키 복원
IBM Cloud® Hyper Protect Crypto Services을(를) 사용하여 이전에 삭제된 키를 복원하고 클라우드의 연관된 데이터에 액세스할 수 있습니다.
키가 삭제되면 폐기됨 상태로 이동됩니다. 그러나 키에 대한 정보(예: 메타데이터)는 계속 볼 수 있으며 30일 이내에 키를 활성 상태로 복원할 수 있습니다. 이러한 이유로 키 삭제는 다음과 같은 것으로 간주됩니다._ 소프트 삭제_ 키가 여전히 존재하지만 더 이상 키로 암호화된 데이터에 액세스하는 데 사용할 수 없는 경우. 이 주제에서는 키를 복원하는 프로세스 및 키 복원 프로세스의 제한사항에 대해 설명합니다.
키가 삭제되었지만 여전히 복원할 수 있는 소프트 삭제 기간은 30일 동안 지속됩니다. 30일에서 90일 사이에는 키 데이터에 여전히 액세스할 수 있지만 더 이상 키를 복원할 수 없게 됩니다. 90일 후에는 키가 자동으로 제거될 수 있으며, 이 작업은 90일 이후 언제든지 수행될 수 있습니다. 폐기된 키와 달리 제거된 키는 영구적으로 사라집니다.
| 키 삭제로부터의 시간 | 키 상태의 이름 | 키 데이터 보기 또는 액세스 가능 여부 | 복원 가능 여부 |
|---|---|---|---|
| 1-30일 | 삭제됨 | 예 | 예 |
| 30-90일 | 삭제됨 | 예 | 아니오 |
| 90일 이후 | 제거됨(기술적으로 키 상태가 아님) | 아니오 | 아니오 |
제거된 키의 경우 액세스할 수 없고 영구 삭제되므로 기술적으로 _제거됨_이라는 키 상태는 존재하지 않습니다. 하지만 존재하지 않는 상태도 키의 라이프사이클 중 일부이기 때문에 _제거됨_을 상태로 간주하는 것이 유용할 수 있습니다.
Hyper Protect Crypto Services에서 생성되었는지 또는 사용자가 가져왔는지 여부에 관계 없이 모든 루트 키 및 표준 키를 복원할 수 있습니다.
키의 복원 가능 여부를 어떻게 알 수 있습니까?
폐기된 키를 복원할 수 있는지 확인하려면 다음 작업을 수행하십시오.
- 당신의Hyper Protect Crypto Services UI의 인스턴스입니다.
- 탐색에서 사용자가 KMS 키 페이지에 있는지 확인하십시오.
- 복원할 키를 찾아 키가 삭제됨 상태인지 확인하십시오.
- 삭제됨 상태 옆에 실행 취소 아이콘
이 표시되는지 확인하십시오. 이 아이콘은 키를 복원할 수 있음을 나타냅니다. 삭제 후 30일 이내에 키를 복원할 수 있습니다. 아이콘 위로 마우스를 이동하면 복원 만기 날짜가 표시됩니다.
UI를 사용하여 삭제된 키 복원
그래픽 인터페이스를 사용하여 키를 복원하려는 경우 UI를 사용할 수 있습니다.
키를 복원하려면 다음 단계를 완료하십시오.
- UI에 로그인하십시오.
- 메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.
- IBM Cloud 리소스 목록에서 Hyper Protect Crypto Services의 프로비저닝된 인스턴스를 선택하십시오.
- KMS 키 페이지에서 키 테이블을 사용하여 서비스에서 키를 찾아보십시오.
- 복원할 키를 선택한 후 조치 아이콘
을 클릭하여 키에 대한 옵션 목록을 여십시오.
- 옵션 메뉴에서 키 복원을 클릭하십시오.
- 키 복원을 클릭하여 조치를 확인하십시오.
API로 삭제된 키 복원
다음 엔드포인트에 대한 POST 호출을 수행하여 키를 복원하십시오.
https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/restore
-
인증용 인증 정보를 검색하여 서비스에서 키에 대한 작업을 수행하십시오.
키를 복원하려면 인스턴스 또는 키에 대한 관리자 액세스 정책이 지정되어 있어야 합니다. IAM 역할이 Hyper Protect Crypto Services 서비스 조치에 맵핑하는 방법을 알아보려면 서비스 액세스 역할을 확인하십시오.
-
키 관리 서비스 API 엔드포인트 URL을 검색하십시오.
프로비저닝된 서비스 인스턴스 대시보드에서 개요 > 연결 > 키 관리 엔드포인트 URL를 통해 API 엔드포인트를 가져올 수 있습니다. 또는 동적으로 API 엔드포인트 URL 검색 API 호출로. 사용자의 요구에 따라 공용 또는 개인용 키 관리 엔드포인트 URL을 선택하십시오.
-
검색할 키의 ID를 검색하십시오.
다음을 수행하여 지정된 키의 ID를 검색할 수 있습니다.키 나열 API 요청, 또는 UI에서 키를 확인합니다.
-
다음
curl명령을 실행하여 키를 복원하고 연관된 데이터에 대한 액세스 권한을 다시 확보하십시오. 키를 복원하기 전에 키를 삭제한 후 30초 간 대기해야 합니다.현재 또는 과거로 만료 날짜가 설정된 키를 복원할 수 없습니다.
curl -X POST \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_ID>/restore" \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'x-kms-key-ring: <key_ring_ID>'다음 표에 따라 예제 요청의 변수를 대체하십시오.
표 1. Hyper Protect Crypto Services API를 사용하여 키를 복원하는 데 필요한 변수에 대해 설명합니다. 가변 설명 region필수입니다. 다음과 같은 지역 약어입니다. us-south또는eu-de, 이는 귀하가 거주하는 지역을 나타냅니다.Hyper Protect Crypto Services 서비스 인스턴스가 상주합니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.port필수입니다. API 엔드포인트의 포트 번호입니다. key_ID필수입니다. 복원할 키의 고유 ID입니다. IAM_token필수입니다. 사용자의 IBM Cloud 액세스 토큰입니다. cURL 요청에 Bearer 값 등 IAM토큰의 전체 컨텐츠를 포함하십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오.instance_ID필수입니다. Hyper Protect Crypto Services 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오. key_ring_ID선택사항. 키가 속한 키 링의 고유 ID입니다. 지정되지 않은 경우 Hyper Protect Crypto Services은(는) 지정된 인스턴스와 연관된 모든 키 링에서 키를 검색합니다. 따라서 더욱 최적화된 요청을 위해 키 링 ID를 지정하는 것이 좋습니다. \n \n 참고: 키링 없이 생성된 키의 키링 ID입니다. x-kms-key-ring헤더는default.
자세한 내용은 다음을 참조하세요.키링 관리.성공적인 복원 요청은 HTTP를 반환합니다.
201 Created이는 키가 활성 키 상태로 복원되었으며 이제 암호화 및 암호 해독 작업에 사용할 수 있음을 나타냅니다. 이전에 키와 연관된 모든 속성 및 정책도 복원됩니다.키가 복원되는 즉시 키와 연관된 데이터에 액세스할 수 있습니다.
-
선택사항: 키에 대한 세부사항을 검색하여 키가 복원되었는지 확인하십시오.
curl -X GET \ "https://<instance_ID>.api.<region>.hs-crypto.appdomain.cloud/api/v2/keys/<key_id>/metadata" \ -H 'authorization: Bearer <IAM_token>' \ -H 'bluemix-instance: <instance_ID>' \ -H 'accept: application/vnd.ibm.kms.key+json'여기서
<key_id>은(는) 키의 ID이고,<instance_ID>은(는) 인스턴스의 이름이며,<IAM_token>은(는) IAM 토큰입니다.검토
state필드를 사용하여 키가 활성 키 상태로 이동했는지 확인합니다. 다음 JSON 출력은 활성 키에 대한 메타데이터 세부사항을 표시합니다.활성 키 상태에 대한 정수 매핑은 1입니다. 키 상태는 NIST SP 800-57을 기준으로 합니다.
{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "id": "02fd6835-6001-4482-a892-13bd2085f75d", "name": "...", "description": "...", "tags": [ "..." ], "state": 1, "extractable": false, "crn": "crn:v1:bluemix:public:hs-crypto:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d", "imported": true, "creationDate": "2020-03-10T20:41:27Z", "createdBy": "...", "algorithmType": "AES", "algorithmMetadata": { "bitLength": "128", "mode": "CBC_PAD" }, "algorithmBitSize": 128, "algorithmMode": "CBC_PAD", "lastUpdateDate": "2020-03-16T20:41:27Z", "keyVersion": { "id": "30372f20-d9f1-40b3-b486-a709e1932c9c", "creationDate": "2020-03-12T03:37:32Z" }, "dualAuthDelete": { "enabled": false }, "deleted": false } ] }