서비스 아키텍처-표준 플랜
IBM Cloud® Hyper Protect Crypto Services에 대한 서비스 아키텍처, 워크로드 격리 특성 및 서비스 종속성을 검토합니다.
Hyper Protect Crypto Services 아키텍처
다음 아키텍처 다이어그램은 민감한 데이터 및 키를 보호하기 위해 Hyper Protect Crypto Services 컴포넌트와 상호작용하는 방법을 보여줍니다.
다음 목록에서는 각각의 컴포넌트에 대해 자세히 설명합니다.
키 관리 서비스 API : KMS(Key Management Service) 모듈과 상호작용하여 루트 키와 표준 키를 관리하기 위해 사용되는 API입니다.
- PKCS #11 API
-
암호화 조작을 수행하기 위한 업계 표준 API입니다. Hyper Protect Crypto Services은(는) 클라우드 HSM의 EP11(Enterprise PKCS #11) 모듈과 상호작용하는 PKCS #11 라이브러리를 사용하여 API 함수를 구현합니다.
- GREP11 API
-
Enterprise PKCS #11 over gRPC API의 약어입니다. 클라우드 HSM에서 EP11 모듈도 활용하는 암호화 조작을 위한 Stateless 인터페이스입니다.
- 관리 유틸리티
-
관리 유틸리티는 서비스 인스턴스를 초기화하기 위한 GUI를 제공하는 스마트 카드 유틸리티 프로그램 및 TKE(Trusted Key Entry) 애플리케이션으로 구성되어 있습니다. 관리 유틸리티는 스마트 카드에 저장된 서명 키 및 마스터 키 파트를 사용하여 최상위 보안 레벨로 서비스 인스턴스를 초기화하는 접근법을 제공합니다.
- TKE CLI 플러그인
-
서비스 인스턴스를 초기화하기 위해 IBM Cloud CLI에서 작동하는 CLI 플러그인입니다. 복구 암호화 장치가 인스턴스에 지정되는지 여부에 따라 플러그인은 인스턴스 초기화를 위한 두 가지 방법(복구 암호화 장치 사용 및 키 파트 파일 사용)을 제공합니다.
- 운영 암호화 장치
-
각각의 서비스 인스턴스는 복수의 운영 암호화 장치로 구성되어 있습니다. 운영 암호화 장치는 고가용성을 위해 동일한 지역의 다른 가용성 구역에 배치되어 있습니다. 이러한 장치는 암호화 키를 관리하고 암호화 조작을 수행하기 위해 사용됩니다. 인스턴스 작성 시 사용자가 지정하는 암호화 장치 수는 운영 암호화 장치의 수입니다.
- 복구 암호화 장치
-
복구 암호화 장치의 용도는 랜덤 마스터 키 값을 생성하고 마스터 키 값의 백업 사본을 저장하는 것입니다. 복구 암호화 장치를 사용하여 마스터 키를 로드하고 영구 삭제되거나 유실된 경우 마스터 키를 복원할 수 있습니다.
현재, 마드리드 (
eu-es) 지역의 서비스 인스턴스는 복구 암호화 단위를 지원하지 않습니다.eu-es이외의 지역에서 인스턴스를 작성하는 경우 추가 비용 없이 두 개의 복구 암호화 단위가 자동으로 인스턴스에 지정됩니다.스마트카드를 사용하여 마스터 키를 로드하는 경우 복구 암호화 장치는 적용되지 않으며 무시할 수 있습니다. 이 경우 마스터 키의 백업은 스마트카드의 백업에 의존합니다.
- 장애 복구 암호화 장치
-
장애 복구 암호화 장치는 암호화 키를 저장하는 키 저장소가 포함된 다른 지역의 운영 암호화 장치를 백업합니다. 지역 재해가 발생하는 경우 프로덕션 워크로드를 보장하고 데이터 유실을 방지하기 위해 장애 복구 암호화 장치를 사용할 수 있습니다.
현재 장애 복구 암호화 장치는 댈러스(
us-south) 및 워싱턴 DC(us-east) 지역에서만 사용할 수 있습니다. 두 지역 중 하나에 인스턴스를 작성하는 경우 추가 비용을 사용하여 장애 복구 암호화 장치를 사용할 것인지 여부를 선택할 수 있습니다.
Hyper Protect Crypto Services 컴포넌트에 대한 자세한 정보는 컴포넌트 및 개념을 참조하십시오.
Hyper Protect Crypto Services 워크로드 격리
Hyper Protect Crypto Services는 다음 특성으로 완전한 테넌트 기반 워크로드 격리를 지원하는 단일 테넌트의 지역 서비스입니다.
- 데이터 격리 및 보안을 보장하기 위해 Hyper Protect Crypto Services의 데디케이티드 키 저장소가 제공됩니다.
- 하드웨어 보안 모듈(HSM)과 마스터 키를 독점적으로 제어할 수 있습니다. 시스템 관리자 인증 정보 또는 및 루트 사용자 인증 정보의 악의적인 사용으로부터 보호하기 위해 권한 있는 사용자가 잠겨 있습니다.
- Secure Service Container(SSC) 는 엔터프라이즈 고객이 IBM LinuxONE 기술에서 기대하는 엔터프라이즈 레벨의 보안 및 난해함을 제공합니다.
다음 다이어그램은 각 테넌트의 Hyper Protect Crypto Services 워크로드가 격리되는 방법에 대해 설명합니다.
서비스 종속 항목
Hyper Protect Crypto Services에는 다음 IBM Cloud 서비스에 대한 종속성이 있습니다.