Hyper Protect Crypto Services에 대한 이벤트 감사
보안 담당자, 감사자 또는 관리자는 IBM Cloud® Activity Tracker 서비스를 사용하여 사용자 및 애플리케이션이 IBM Cloud® Hyper Protect Crypto Services와 상호작용하는 방법을 모니터할 수 있습니다.
IBM Cloud Activity Tracker은(는) IBM Cloud에서 서비스 상태를 변경하는 사용자가 시작한 활동을 기록합니다. 이 서비스를 사용하여 비정상 활동 및 중요 조치를 조사하고, 규제 감사 요구사항을 준수하도록 할 수 있습니다. 또한 이러한 조치가 발생하면 바로 조치에 대한 경보를 받을 수 있습니다. 수집되는 이벤트는 CADF(Cloud Auditing Data Federation) 표준을 준수합니다.
IBM Cloud Activity Tracker 인스턴스에 대한 Hyper Protect Crypto Services를 사용으로 설정하려면 IBM Cloud Activity Tracker 인스턴스가 위치한 동일한 지역에 Hyper Protect Crypto Services 서비스의 인스턴스를 프로비저닝해야 합니다. 자세한 정보는 IBM Cloud Activity Tracker 시작하기 자습서를 참조하십시오.
다음 조치와 상관된 조치 요청을 확인하려면 키 관리 서비스 API 참조 문서 및 TKE CLI 참조를 확인하십시오.
이벤트에 관한 히스토리 정보
| 참조 | 현재 이벤트 이름 |
|---|---|
hs-crypto.governance.configread |
hs-crypto.governance-config.read |
hs-crypto.importtoken.create |
hs-crypto.import-token.create |
hs-crypto.importtoken.read |
hs-crypto.import-token.read |
hs-crypto.importtoken.default |
hs-crypto.import-token.request |
hs-crypto.instance.readallowedipport |
hs-crypto.instance-allowed-ip-port.read |
hs-crypto.instance.readipwhitelistport |
hs-crypto.instance-ip-allowlist-port.read |
hs-crypto.instancepolicies.write |
hs-crypto.instance-policies.write |
hs-crypto.instancepolicies.read |
hs-crypto.instance-policies.read |
hs-crypto.instancepolicies.default |
hs-crypto.instance-policies.request |
hs-crypto.keyrings.create |
hs-crypto.key-rings.create |
hs-crypto.keyrings.delete |
hs-crypto.key-rings.delete |
hs-crypto.keyrings.list |
hs-crypto.key-rings.list |
hs-crypto.keyrings.default |
hs-crypto.key-rings.request |
hs-crypto.secrets.defaultalias |
hs-crypto.secrets-alias.request |
hs-crypto.secrets.createalias |
hs-crypto.secrets-alias.create |
hs-crypto.secrets.deletealias |
hs-crypto.secrets-alias.delete |
hs-crypto.secrets.eventack |
hs-crypto.secrets-event.ack |
hs-crypto.secrets.listkeyversions |
hs-crypto.secrets-key-versions.list |
hs-crypto.secrets.readmetadata |
hs-crypto.secrets-metadata.read |
지원되는 이벤트
키 이벤트
다음 표에는 이벤트를 생성하는 키 조치가 나열되어 있습니다.
| 조치 | 설명 |
|---|---|
hs-crypto.secrets.create |
키를 작성합니다. |
hs-crypto.secrets-alias.create |
키 별명을 작성합니다. |
hs-crypto.secrets.default |
유효하지 않은 키 요청 이벤트입니다. |
hs-crypto.secrets.delete |
키를 삭제합니다. |
hs-crypto.secrets-alias.delete |
키 별명을 삭제합니다. |
hs-crypto.secrets.disable |
키에 대한 조작을 사용 안함으로 설정합니다. |
hs-crypto.secrets.enable |
키에 대한 조작을 사용으로 설정합니다. |
hs-crypto.secrets-event.ack |
키에 대한 라이프사이클 조치를 수신확인합니다. |
hs-crypto.secrets.expire |
키를 만료시킵니다. |
hs-crypto.secrets.head |
키 총계를 검색합니다. |
hs-crypto.secrets.list |
키를 나열합니다. |
hs-crypto.secrets-key-versions.list |
키의 모든 버전을 나열합니다. |
hs-crypto.secrets.wrap |
키를 랩핑합니다. |
hs-crypto.secrets.patch |
키를 패치합니다. |
hs-crypto.secrets.purge |
키를 제거합니다. |
hs-crypto.secrets.read |
모든 키 정보를 검색합니다. |
hs-crypto.secrets-metadata.read |
키 메타데이터를 검색합니다(해당되는 경우 키 페이로드 제외). |
hs-crypto.secrets.restore |
키를 복원합니다. |
hs-crypto.secrets.rewrap |
키를 다시 랩핑합니다. |
hs-crypto.secrets.rotate |
키를 순환시킵니다. |
hs-crypto.secrets.setkeyfordeletion |
이중 권한 정책을 사용하여 키에 대한 삭제 권한을 부여합니다. |
hs-crypto.secrets.unsetkeyfordeletion |
이중 권한 정책을 사용하여 키에 대한 삭제를 취소합니다. |
hs-crypto.secrets.unwrap |
키를 랩핑 해제합니다. |
키 링 이벤트
다음 표에는 이벤트를 생성하는 키 링 조치가 나열되어 있습니다.
| 조치 | 설명 |
|---|---|
hs-crypto.key-rings.create |
키 링을 작성합니다. |
hs-crypto.key-rings.delete |
키 링을 삭제합니다. |
hs-crypto.key-rings.list |
인스턴스에 키 링을 나열합니다. |
hs-crypto.key-rings.request |
키 링 요청이 올바르지 않습니다. |
정책 이벤트
다음 표에는 이벤트를 생성하는 정책 조치가 나열되어 있습니다.
| 조치 | 설명 |
|---|---|
hs-crypto.policies.read |
키 정책을 나열합니다. |
hs-crypto.policies.write |
키 정책을 설정합니다. |
hs-crypto.instance-policies.read |
인스턴스 정책을 나열합니다. |
hs-crypto.instance-policies.write |
인스턴스 정책을 설정합니다. |
hs-crypto.policies.default |
유효하지 않은 정책 요청 이벤트입니다. |
hs-crypto.instance-policies.request |
유효하지 않은 정책 요청 이벤트입니다. |
가져오기 토큰 이벤트
다음 표에는 이벤트를 생성하는 가져오기 토큰 조치가 나열되어 있습니다.
| 조치 | 설명 |
|---|---|
hs-crypto.import-token.create |
가져오기 토큰을 작성합니다. |
hs-crypto.import-token.read |
가져오기 토큰을 검색합니다. |
hs-crypto.import-token.request |
유효하지 않은 가져오기 토큰 요청 이벤트입니다. |
등록 이벤트
다음 표에는 이벤트를 생성하는 등록 조치가 나열되어 있습니다.
| 조치 | 설명 |
|---|---|
hs-crypto.registrations.list |
임의의 키에 대한 등록을 나열합니다. |
hs-crypto.registrations.default |
유효하지 않은 등록 요청 이벤트입니다. |
Trusted Key Entry 이벤트
다음 표에는 이벤트를 생성하는 TKE(Trusted Key Entry) 조치가 나열되어 있습니다.
| 조치 | 설명 |
|---|---|
hs-crypto.tke-cryptounit-admin.add |
선택된 암호화 장치에 암호화 장치 관리자를 추가합니다. |
hs-crypto.tke-cryptounit-admin.remove |
선택된 암호화 장치에서 암호화 장치 관리자를 제거합니다. |
hs-crypto.tke-cryptounit-threshold.set |
선택된 암호화 장치에 대한 서명 임계값을 설정합니다. |
hs-crypto.tke-cryptounit-master-key-register.add |
새 마스터 키 레지스터를 로드합니다. |
hs-crypto.tke-cryptounit-master-key-register.commit |
새 마스터 키 레지스터를 커미트하십시오. |
hs-crypto.tke-cryptounit-master-key-register.activate |
현재 마스터 키 레지스터를 활성화하십시오. |
hs-crypto.tke-cryptounit-new-master-key-register.clear |
새 마스터 키 레지스터를 지웁니다. |
hs-crypto.tke-cryptounit-current-master-key-register.clear |
현재 마스터 키 레지스터를 지웁니다. |
hs-crypto.tke-cryptounit.reset |
선택된 암호화 단위 제로화 및 다시 설정 |
인증서 관리자 이벤트
다음 표에는 이벤트를 생성하는 인증서 관리자 조치가 나열되어 있습니다.
| 조치 | 설명 |
|---|---|
hs-crypto.mtlscert-admin-key.create |
인증서 관리자 서버에 연결하기 위해 인증서 관리자에 대한 관리자 서명 키를 작성합니다. |
hs-crypto.mtlscert-admin-key.update |
인증서 관리자에 대한 관리자 서명 키를 새로 고친 후 업데이트합니다. |
hs-crypto.mtlscert-admin-key.read |
인증서 관리자의 관리자 서명 키를 가져옵니다. |
hs-crypto.mtlscert-admin-key.delete |
인증서 관리자의 관리자 서명 키를 삭제합니다. |
hs-crypto.mtlscert-cert.set |
인증서 관리자가 인증서를 작성하거나 업데이트합니다. |
hs-crypto.mtlscert-cert.list |
인증서 관리자가 관리하는 모든 인증서를 나열합니다. |
hs-crypto.mtlscert-cert.read |
인증서 관리자가 인증서를 가져옵니다. |
hs-crypto.mtlscert-cert.delete |
인증서 관리자가 인증서를 삭제합니다. |
KMIP for VMware 이벤트
KMIP for VMware® 서비스에 대한 키를 관리하는 경우 이벤트가 생성됩니다.
다음 표에서는 KMIP for VMware에 대한 이벤트를 생성하고 전송하는 조치를 제공합니다. 이러한 조치는 VMware vCenter Server® 의 개시자가 수행하며 개시자의 IP 주소를 포함시키지 않습니다. 이러한 조치에 대한 요청은 IBM Cloud 사설 네트워크 내에서 실행됩니다.
개시자 ID는 KMIP 서버에 대한 연결을 인증하기 위해 사용되는 vCenter Server의 TLS(Transport Layer Security) 인증서에서 파생됩니다. 개시자 ID의 형식은 CertificateID-<value>입니다. 여기서 값은 해당 TLS 인증서의 지문과 일치합니다. 지문을 사용하여 조치를 트리거한 vCenter Server를 식별할 수 있습니다.
| 조치 | 설명 |
|---|---|
hs-crypto.kmip-key.create |
KMIP 키가 작성됩니다. |
hs-crypto.kmip-key.read |
KMIP 키가 검색됩니다. |
hs-crypto.kmip-key-attributes.retrieve |
KMIP 키의 속성이 검색됩니다. |
hs-crypto.kmip-key.activate |
KMIP 키가 활성화됩니다. |
hs-crypto.kmip-key.revoke |
KMIP 키가 취소됩니다. |
hs-crypto.kmip-key.destroy |
KMIP 키가 영구 삭제됩니다. |
EP11 키 저장소 이벤트
다음 표에는 이벤트를 생성하는 Enterprise PKCS #11 (EP11) 키 저장소 조치가 나열되어 있습니다.
| 조치 | 설명 |
|---|---|
hs-crypto.keystore.createkeystore |
EP11 키 저장소를 작성합니다. |
hs-crypto.keystore.deletekey |
EP11 키를 삭제합니다. |
hs-crypto.keystore.deletekeystore |
EP11 키 저장소를 삭제합니다. |
hs-crypto.keystore.listkeysbyattributes |
EP11 키 보기. |
hs-crypto.keystore.listkeysbyids |
EP11 키 보기. |
hs-crypto.keystore.listkeystoresbyattributes |
EP11 키 저장소 보기. |
hs-crypto.keystore.listkeystoresbyids |
보기 EP11 키 저장소. |
hs-crypto.keystore.storenewkey |
EP11 키를 저장합니다. |
hs-crypto.keystore.updatekey |
EP11 키를 업데이트합니다. |
EP11 암호 이벤트
다음 표에는 이벤트를 생성하는 EP11 암호화 액션이 나열되어 있습니다:
| 조치 | 설명 |
|---|---|
hs-crypto.ep11.use |
암호화 조작 |
KMIP 관리 이벤트
다음 표에는 이벤트를 생성하는 KMIP 관리 작업이 나열되어 있습니다:
| 조치 | 설명 |
|---|---|
hs-crypto.kmip-management.create |
KMIP 어댑터 또는 KMIP 어댑터 클라이언트 인증서를 만듭니다. |
hs-crypto.kmip-management.delete |
KMIP 어댑터, KMIP 어댑터 클라이언트 인증서 또는 KMIP 개체를 삭제합니다. |
hs-crypto.kmip-management.list |
KMIP 어댑터, KMIP 어댑터 클라이언트 인증서 또는 KMIP 개체를 나열합니다. |
hs-crypto.kmip-management.read |
KMIP 어댑터, KMIP 어댑터 클라이언트 인증서 또는 KMIP 개체를 가져옵니다. |
hs-crypto.kmip-management.default |
잘못된 KMIP 관리넷 API 요청입니다. |
이벤트 보기
Hyper Protect Crypto Services의 인스턴스에서 생성되는 이벤트는 자동으로 동일한 위치에서 사용 가능한 IBM Cloud Activity Tracker 서비스 인스턴스에 전달됩니다.
IBM Cloud Activity Tracker에는 위치당 하나의 인스턴스만 있을 수 있습니다. 이벤트를 확인하려면 서비스 인스턴스를 사용할 수 있는 것과 동일한 위치에서 IBM Cloud Activity Tracker 서비스의 웹 UI에 액세스해야 합니다. 자세한 정보는 IBM Cloud UI를 통한 웹 UI 실행을 참조하십시오.
| 배치 지역 | Activity Tracker 지역 |
|---|---|
au-syd |
au-syd |
br-sao |
br-sao |
ca-tor |
ca-tor |
eu-de |
eu-de |
eu-es |
eu-es |
eu-gb |
eu-gb |
jp-tok |
jp-tok |
us-east |
us-east |
us-south |
us-south |
성공 이벤트 분석
대부분의 성공 요청에는 각 관련 이벤트와 연관된 고유한 requestData 및 responseData가 있습니다. 다음 절에서는 각 Hyper Protect Crypto Services 서비스 조치 이벤트의 데이터에 대해 설명합니다.
요청에 성공하지 않으면 필드가 표시되지 않을 수 있습니다.
공통 필드
Hyper Protect Crypto Services이(가) CADF 이벤트 모델 외부에서 데이터에 대한 더 많은 통찰력을 제공하는 데 사용할 수 있는 몇 가지 공통 필드가 있습니다.
| 필드 | 설명 |
|---|---|
requestData.requestURI |
수행된 API 요청의 URI입니다. |
requestData.instanceID |
Hyper Protect Crypto Services 서비스 인스턴스의 고유 ID입니다. |
correlationId |
이벤트를 생성한 API 요청의 고유 ID입니다. 참고: 이 필드는 TKE 이벤트에서 지원되지 않습니다. |
CADF(클라우드 감사 데이터 연합) 이벤트 모델의 이벤트 필드에 대한 자세한 내용은 이벤트 필드를 참조하세요.
initiator.host.address는 Cloud Auditing Data Federation 모델에 속한 필드인 반면 사설 네트워크를 통해 작성된 요청에 대해서는 호스트 주소 필드가 표시되지 않습니다.
키 조치 이벤트
암호화 키에 대한 정보의 민감성으로 인해 생성된 이벤트에는 키에 대한 자세한 정보(예: 페이로드 및 암호화된 논스)가 포함되지 않습니다.
responseData.keyState 필드는 정수이며, 사전 활성화 = 0, 활성 = 1, 일시중단됨 = 2, 비활성화됨 = 3 및 영구 삭제됨 = 5 값에 해당합니다. 키 상태에 대한 자세한 정보는 키 상태 및 전환을 참조하십시오.
키 작성
다음 필드는 추가 정보를 제공합니다.
requestData.keyType필드에는 작성된 키 유형이 포함되어 있습니다.responseData.keyId필드에는 키와 연관된 고유 ID가 포함되어 있습니다.responseData.keyVersionId필드에는 랩핑 요청에 대한 입력 암호문을 랩핑하기 위해 사용되는 현재 키 버전의 고유 ID가 포함되어 있습니다.responseData.keyVersionCreationDate필드에는 현재 키 버전이 작성된 날짜가 포함되어 있습니다.responseData.keyState필드는 키 상태와 연관되는 정수가 포함되어 있습니다.
키 삭제
다음 필드는 추가 정보를 제공합니다.
responseData.keyState필드는 키 상태와 연관되는 정수가 포함되어 있습니다.
키 만료
다음 필드는 추가 정보를 제공합니다.
requestData.keyType필드에는 작성된 키 유형이 포함되어 있습니다.responseData.keyId필드에는 키와 연관된 고유 ID가 포함되어 있습니다.requestData.expirationDate필드에는 키가 만료된 날짜가 포함됩니다.responseData.initialValue.keyState필드에는 키의 이전 상태와 상관되는 정수가 포함됩니다.responseData.newValue.keyState필드에는 키의 현재 상태와 상관되는 정수가 포함됩니다.
키 랩핑 또는 랩핑 해제
다음 필드는 추가 정보를 제공합니다.
responseData.keyVersionId필드에는 랩핑 요청에 대한 입력 암호문을 랩핑하기 위해 사용되는 현재 키 버전의 고유 ID가 포함되어 있습니다.
키 다시 랩핑
다음 필드는 추가 정보를 제공합니다.
responseData.keyVersionId필드에는 랩핑 요청에 대한 입력 암호문을 랩핑하기 위해 사용되는 현재 키 버전의 고유 ID가 포함되어 있습니다.responseData.rewrappedKeyVersionId필드에는 랩핑 요청에 대한 입력 암호문을 랩핑하기 위해 사용되는 새 키 버전의 고유 ID가 포함되어 있습니다.
키 복원
다음 필드는 추가 정보를 제공합니다.
responseData.keyVersionId필드에는 랩핑 요청에 대한 입력 암호문을 랩핑하기 위해 사용되는 현재 키 버전의 고유 ID가 포함되어 있습니다.
키 순환
순환 키에는 공통 필드 섹션 외에 추가 필드가 없습니다.
키 총계 가져오기
다음 필드는 추가 정보를 제공합니다.
responseData.totalResources필드에는 서비스 인스턴스 내의 총 키 수가 포함되어 있습니다.
키 나열
다음 필드는 추가 정보를 제공합니다.
responseData.totalResources필드에는 응답에서 리턴된 총 키 수가 포함되어 있습니다.
키 또는 키 메타데이터 가져오기
다음 필드는 추가 정보를 제공합니다.
requestData.keyType필드에는 검색된 키 유형이 포함되어 있습니다.responseData.keyState필드는 키 상태와 연관되는 정수가 포함되어 있습니다.responseData.keyVersionId필드에는 랩핑 요청에 대한 입력 암호문을 랩핑하기 위해 사용되는 현재 키 버전의 고유 ID가 포함되어 있습니다.responseData.keyVersionCreationDate필드에는 현재 키 버전이 작성된 날짜가 포함되어 있습니다.
키 패치
다음 필드는 추가 정보를 제공합니다.
requestData.initialValue.keyRingId필드에는 이전에 키가 속해 있었던 키 링의 ID가 포함되어 있습니다.requestData.newValue.keyRingId필드에는 키가 속한 키 링의 ID가 포함되어 있습니다.
키 버전 나열
다음 필드는 추가 정보를 제공합니다.
responseData.totalResources필드에는 응답에서 리턴된 총 키 버전 수가 포함되어 있습니다.
키 삭제 설정 또는 설정 해제
다음 필드는 추가 정보를 제공합니다.
responseData.initialValue.authID필드에는 이중 권한 정책을 설정하는 사용자의 개시자 ID가 포함되어 있습니다.responseData.initialValue.authExpiration필드에는 이중 권한 정책에 대한 만료 날짜가 포함되어 있습니다.responseData.newValue.authID필드에는 이중 권한 정책을 설정하는 사용자의 개시자 ID가 포함되어 있습니다.responseData.newValue.authExpiration필드에는 이중 권한 정책에 대한 만료 날짜가 포함되어 있습니다.
initialValue는 이중 권한 정책을 마지막으로 설정하는 사용자의 개시자 ID이고, newValue는 이중 권한 정책을 설정하는 사용자의 새 개시자 ID입니다.
정책 이벤트
허용된 네트워크 정책
다음 필드는 추가 정보를 제공합니다.
requestData.initialValue.policyAllowedNetworkEnabled필드에는 허용된 네트워크 정책이 이전에 사용으로 설정되었는지 또는 사용 안함으로 설정되었는지 여부가 포함되어 있습니다.requestData.initialValue.policyAllowedNetworkAttribute필드에는 허용된 네트워크 정책이 이전에 공용 네트워크에만 적용되었는지 또는 공용 및 사설 네트워크에 모두 적용되었는지 여부가 포함되어 있습니다.requestData.newValue.policyAllowedNetworkEnabled필드에는 허용된 네트워크 정책이 사용으로 설정되었는지 또는 사용 안함으로 설정되었는지 여부가 포함되어 있습니다.requestData.newValue.policyAllowedNetworkAttribute필드에는 허용된 네트워크 정책이 공용 네트워크에만 적용되는지 또는 공용 및 사설 네트워크에 모두 적용되는지 여부가 포함되어 있습니다.
이중 권한 삭제 정책
다음 필드는 추가 정보를 제공합니다.
requestData.initialValue.policyDualAuthDeleteEnabled필드는 이중 권한 삭제 정책이 이전에 사용 또는 사용 안함으로 설정된 경우 포함됩니다.requestData.newValue.policyDualAuthDeleteEnabled필드에는 이중 권한 삭제 정책이 사용으로 설정되었는지 또는 사용 안함으로 설정되었는지 여부가 포함되어 있습니다.
키 작성 및 가져오기 액세스 정책
다음 필드는 추가 정보를 제공합니다.
requestData.initialValue.PolicyKCIAEnabled필드에는 키 작성 및 가져오기 정책이 이전에 사용으로 설정되었는지 아니면 사용 안함으로 설정되었는지 여부가 포함되어 있습니다.requestData.newValue.PolicyKCIAEnabled필드에는 키 작성 및 가져오기 정책이 사용으로 설정되었는지 또는 사용 안함으로 설정되었는지 여부가 포함되어 있습니다.requestData.initialValue.PolicyKCIAAttrCRK필드에는 이전에 키 작성 및 가져오기 정책에서 루트 키 작성을 허용했는지 여부가 포함되어 있습니다.requestData.newValue.PolicyKCIAAttrCRK필드에는 키 작성 및 가져오기 정책에서 루트 키 작성을 허용하는지 여부가 포함됩니다.requestData.initialValue.PolicyKCIAAttrCSK필드에는 키 작성 및 가져오기 정책에서 이전에 표준 키 작성을 허용했는지 여부가 포함됩니다.requestData.newValue.PolicyKCIAAttrCSK필드에는 키 작성 및 가져오기 정책에서 표준 키 작성을 허용하는지 여부가 포함됩니다.requestData.initialValue.PolicyKCIAAttrIRK필드에는 이전에 키 작성 및 가져오기 정책에서 가져온 루트 키를 허용했는지 여부가 포함됩니다.requestData.newValue.PolicyKCIAAttrIRK필드에는 키 작성 및 가져오기 정책에서 가져온 루트 키를 허용하는지 여부가 포함됩니다.requestData.initialValue.PolicyKCIAAttrISK필드에는 이전에 키 작성 및 가져오기 정책이 가져온 표준 키를 허용했는지 여부가 포함됩니다.requestData.newValue.PolicyKCIAAttrISK필드에는 키 작성 및 가져오기 정책에서 가져온 표준 키를 허용하는지 여부가 포함되어 있습니다.requestData.initialValue.PolicyKCIAAttrET필드에는 키 작성 및 가져오기 정책에서 이전에 가져오기 토큰을 통해 키를 가져와야 했는지 여부가 포함되어 있습니다.requestData.newValue.PolicyKCIAAttrET필드에는 키 작성 및 가져오기 정책에서 가져오기 토큰을 통해 키를 가져와야 하는지 여부가 포함되어 있습니다.
가져오기 토큰 이벤트
가져오기 토큰 작성
다음 필드는 추가 정보를 제공합니다.
responseData.expirationDate필드에는 가져오기 토큰의 만료 날짜가 포함되어 있습니다.responseData.maxAllowedRetrievals필드에는 가져오기 토큰에 더 이상 액세스할 수 없게 되기 전에 만료 시간 내에 검색될 수 있는 최대 횟수가 포함되어 있습니다.
가져오기 토큰 검색
다음 필드는 추가 정보를 제공합니다.
responseData.maxAllowedRetrievals필드에는 가져오기 토큰에 더 이상 액세스할 수 없게 되기 전에 만료 시간 내에 검색될 수 있는 최대 횟수가 포함되어 있습니다.responseData.remainingRetrievals필드에는 가져오기 토큰에 더 이상 액세스할 수 없게 되기 전에 만료 시간 내에 검색될 수 있는 횟수가 포함되어 있습니다.
등록 이벤트
등록 나열
다음 필드는 추가 정보를 제공합니다.
responseData.totalResources필드에는 응답에서 리턴된 총 등록 수가 포함되어 있습니다.
Trusted Key Entry 이벤트
다음 표에서는 성공한 TKE 이벤트를 표시하는 리턴된 값이 나열되어 있습니다.
| 필드 이름 | 리턴된 값 |
|---|---|
outcome |
success |
reason.reasonCode |
200 |
reason.reasonType |
OK |
TKE 이벤트에 대한 다음 공통 필드에는 추가 정보가 포함되어 있습니다.
-
requestData.location필드에는 암호화 단위의 특정 위치가 포함되어 있습니다. 위치의 형식은 다음과 같습니다.[region].[availability zone].[hardware security module (HSM) module index].[HSM domain index].
예를 들어
us-east지역에서 인스턴스를 프로비저닝하는 경우 리턴되는 값은[us-east].[AZ2-CSSTAG2].[03].[22]과(와) 유사합니다. -
target.id필드에는 암호화 단위의 클라우드 리소스 이름(CRN)이 포함되어 있습니다. -
target.name필드에도 암호화 단위의 위치가 포함되어 있습니다. -
target.typeURI필드에는 조치가 대상으로 지정된 오브젝트의 URI가 포함되어 있습니다. 예를 들어hs-crypto.tke-cryptounit-master-key-register.add조치를 수행하는 경우 리턴되는 값은hs-crypto/tke-cryptounit/master-key-register입니다.
다음 TKE 이벤트의 경우 일부 특정 필드에 자세한 정보가 표시됩니다.
암호 단위 관리자 추가
requestData.adminId필드에는 추가할 관리자와 연관된 서명 키 파일의 SHA-256 해시가 포함되어 있습니다.responseData.adminIds필드에는 암호화 장치에 추가된 모든 관리자와 연관된 서명 키 파일의 SHA-256 해시가 나열됩니다.
암호화 단위 관리자 제거
requestData.adminId필드에는 제거할 관리자와 연관된 서명 키 파일의 SHA-256 해시가 포함되어 있습니다.responseData.adminIds필드에는 암호화 장치에 추가된 모든 관리자와 연결된 서명 키 파일의 SHA-256 해시가 나열됩니다.
서명 임계값 설정
requestData.signatureThreshold필드에는 사용자가 암호화 단위에 설정하는 기본 서명 임계값이 포함되어 있습니다.requestData.revocationSignatureThreshold필드에는 사용자가 암호화 단위에 설정하는 취소 서명 임계값이 포함되어 있습니다.responseData.signatureThreshold필드에는 암호화 단위에 설정되는 기본 서명 임계값이 포함되어 있습니다.responseData.revocationSignatureThreshold필드에는 암호화 단위에 설정되는 취소 서명 임계값이 포함되어 있습니다.
새 마스터 키 레지스터 로드
requestData.masterKeyIds필드에는 암호화 단위에 로드하도록 선택하는 모든 마스터 키 파트 파일의 SHA-256 해시가 나열되어 있습니다.responseData.verificationPattern필드에는 선택된 마스터 키 파일로 구성되고 새 마스터 키 레지스터에 로드되는 마스터 키의 SHA-256 해시가 포함되어 있습니다.
새 마스터 키 레지스터 커미트
requestData.verificationPattern필드에는 새 마스터 키 레지스터에 로드되는 마스터 키의 SHA-256 해시가 포함되어 있습니다.responseData.masterKeyIds필드에는 마스터 키를 구성하는 모든 마스터 키 파트 파일의 SHA-256 해시가 나열되어 있습니다.
현재 마스터 키 레지스터 활성화
requestData.verificationPattern필드에는 새 마스터 키 레지스터에 로드되고 커미트되는 마스터 키의 SHA-256 해시가 포함되어 있습니다.responseData.verificationPattern필드에는 활성화되는 마스터 키의 SHA-256 해시가 포함되어 있습니다.
인증서 관리자 이벤트
다음 표에는 성공적인 인증서 관리자 이벤트를 나타내는 리턴 값이 나열되어 있습니다.
| 필드 이름 | 리턴된 값 |
|---|---|
outcome |
success |
reason.reasonCode |
200 |
reason.reasonType |
OK |
다음과 같은 인증서 관리자 이벤트에 대한 공통 필드에는 추가 정보가 포함되어 있습니다.
target.id필드에는 이벤트의 CRN(Cloud Resource Name)이 포함되어 있습니다.target.name필드는 이벤트의 대상 이름을 나타냅니다(예: "mtlscert-admin-key" 또는 "mtlscert-cert").target.typeURI필드에는 조치가 대상으로 지정된 오브젝트의 URI가 포함되어 있습니다. 예를 들어hs-crypto.mtlscert-admin-key.create조치를 수행하는 경우 리턴되는 값은hs-crypto/mtlscert-admin-key입니다.
다음과 같이 지정된 인증 관리자 이벤트의 필드에는 자세한 정보가 표시될 수 있습니다.
인증 관리자에 대한 관리자 서명 키를 작성하십시오.
다음 필드는 추가 정보를 제공합니다.
requestData.accountId필드에는 현재 사용자 ID가 포함되어 있습니다.responseData.action필드에는 현재 사용자의 조치 세부사항이 포함되어 있습니다.
인증 관리자의 관리자 서명 키 업데이트
다음 필드는 추가 정보를 제공합니다.
requestData.accountId필드에는 현재 사용자 ID가 포함되어 있습니다.responseData.action필드에는 현재 사용자의 조치 세부사항이 포함되어 있습니다.
인증서 관리자의 관리자 서명 키 제거
다음 필드는 추가 정보를 제공합니다.
requestData.accountId필드에는 현재 사용자 ID가 포함되어 있습니다.responseData.action필드에는 현재 사용자의 조치 세부사항이 포함되어 있습니다.
인증 관리자의 관리자 서명 키 가져오기
다음 필드는 추가 정보를 제공합니다.
requestData.accountId필드에는 현재 사용자 ID가 포함되어 있습니다.responseData.action필드에는 현재 사용자의 조치 세부사항이 포함되어 있습니다.
인증서 관리자에 의한 인증서 작성 또는 업데이트
다음 필드는 추가 정보를 제공합니다.
requestData.certificateId필드는 대상 인증서를 나타냅니다.responseData.action필드는 인증서가 생성되거나 업데이트되어야 함을 나타냅니다.
인증서 관리자에 의한 인증서 나열
다음 필드는 추가 정보를 제공합니다.
responseData.action필드는 현재 관리자가 관리하는 모든 인증서를 나열해야 함을 나타냅니다.
인증 관리자에 의해 인증서 가져오기
다음 필드는 추가 정보를 제공합니다.
requestData.certificateId필드는 대상 인증서를 나타냅니다.responseData.action필드는 인증서를 페치하고 표시해야 함을 나타냅니다.
인증서 관리자에 의한 인증서 제거
다음 필드는 추가 정보를 제공합니다.
requestData.certificateId필드는 대상 mTLS 인증서를 나타냅니다.responseData.action필드는 인증서가 삭제되어야 함을 나타냅니다.
EP11 키 저장소 이벤트
다음 표에는 성공적인 EP11 키스토어 이벤트를 나타내는 반환값이 나열되어 있습니다:
| 필드 이름 | 리턴된 값 |
|---|---|
| outcome | 성공 |
| reason.reasonCode | 200 |
| reason.reasonType | OK |
키스토어 이벤트에 대한 다음 공통 필드에는 추가 정보가 포함되어 있습니다:
target.name필드에는 키 저장소 또는 키의 ID가 포함됩니다.
EP11 암호 이벤트
다음 표에는 성공적인 EP11 암호화 이벤트를 나타내는 반환값이 나열되어 있습니다:
| 필드 이름 | 리턴된 값 |
|---|---|
| outcome | 성공 |
| reason.reasonCode | 200 |
| reason.reasonType | OK |
실패한 이벤트 분석
키를 삭제할 수 없음
삭제 키 이벤트에 reason.reasonCode의 409가 있는 경우 키가 순환 정책이 있는 하나 이상의 클라우드 리소스를 보호할 가능성이 있으므로 키를 삭제할 수 없습니다. 이 키가 연관된 리소스에 대해 알아보려면 /keys/{id}/registrations에 대한 GET 요청을 수행하십시오. "preventKeyDeletion": true 에 등록 는 관련 리소스에 보존 정책이 있음을 나타냅니다. 삭제할 수 있으려면 계정 소유자에게 문의하여 이 키와 연관된 각 리소스에 대한 보유 정책을 제거하십시오.
삭제 키 이벤트는 키에 대한 이중 권한 삭제 정책으로 인해 reason.reasonCode의 409를 수신할 수도 있습니다. /api/v2/keys/{id}/policies에 대한 GET 요청을 작성하여 이중 권한 정책이 해당 키와 연관되어 있는지 확인하십시오. 정책 세트가 있으면 권한이 있는 다른 사용자에게 문의하여 키를 삭제하십시오.
요청 작성 중에는 인증할 수 없음
이벤트에 reason.reasonCode의 401가 있으면 지정된 서비스 인스턴스에 Hyper Protect Crypto Services 조치를 수행할 수 있는 올바른 권한이 없을 수 있습니다. 적용 가능한 서비스 인스턴스에서 사용자에게 올바른 플랫폼 및 서비스 액세스 역할이 지정되었는지 관리자에게 확인하십시오. 역할에 대한 자세한 정보는 역할 및 권한을
참조하십시오.
서비스 조치를 수행할 수 있는 권한이 부여된 계정과 연관된 유효한 토큰을 사용하고 있는지 확인하십시오.
서비스 인스턴스에서 키를 보거나 나열할 수 없음
GET api/v2/keys를 호출하여 서비스 인스턴스에서 사용 가능한 키를 나열할 수 있습니다. responseData.totalResources가 0인 경우 state 매개변수를 사용하여 삭제됨 상태의 키를 조회하거나 요청에서 offset 및 limit 매개변수를 조정하십시오.
등록이 포함된 키에 대한 라이프사이클 조치가 완료되지 않았습니다.
responseData.reasonForFailure 및 responseData.resourceCRN 필드에는 조치를 완료할 수 없는 이유에 대한 정보가 포함되어 있습니다.
이벤트에 reason.reasonCode 409가 포함된 경우 채택하는 서비스의 키 상태가 Hyper Protect Crypto Services에 있는 키 상태와 충돌하기 때문에 조치를 완료할 수 없습니다.
이벤트에 408의 reason.reasonCode이(가) 존재하는 경우 Hyper Protect Crypto Services에 조치 요청 후 4시간 이내에 적절한 모든 조치가 수행되었음을 알리지 않았기 때문에 조치를 완료할 수 없습니다.
Trusted Key Entry 조치를 수행할 수 없음
실패한 TKE 이벤트에는 outcome의 failure이 있습니다. reason.reasonType 및 reason.reasonForFailure 필드에는 조치를 완료할 수 없는 이유에 대한 정보가 포함되어 있습니다.
이벤트에 reason.reasonCode의 400가 있는 경우 암호화 단위에 대한 오퍼레이션이 지원되지 않거나 올바르지 않기 때문에 조치를 완료할 수 없습니다. TKE CLI 참조를 참조하여
사용하는 TKE 명령이 유효한지 확인하세요.
이벤트에 reason.reasonCode 또는 401의 403가 있는 경우 액세스 토큰이 올바르지 않거나 액세스 토큰에 인스턴스에 액세스할 수 있는 필요한 권한이 없기 때문에 조치를 완료할 수 없습니다. 액세스 토큰을 새로 고치고 해당
조치를 수행할 수 있는 적절한 권한이 있는지 확인하십시오.
이벤트에 reason.reasonCode의 500가 있는 경우 실패 이유와 수행해야 하는 해당 조치를 식별하려면 reason.reasonForFailure의 값을 확인하십시오.
이벤트 심각도
모든 Activity Tracker 이벤트에 대한 심각도 (Hyper Protect Crypto Services)는 작성된 요청의 유형을 기준으로 한 후 다음으로 상태 코드를 기준으로 합니다. 예를 들어 유효하지 않은 키를 통해 키를 작성하도록 요청하여 서비스 인스턴스에서 인증되지 않을 수 있습니다. 인증 취소가 우선시되고 이벤트는 심각도가 401 인 잘못된 요청 호출로 평가됩니다.
critical.
모든 TKE 이벤트의 심각도 레벨은 조치의 심각도로 인해 critical입니다.
다음 표에는 각각의 심각도 레벨과 연관된 조치가 나열되어 있습니다.
| 심각도(Severity) | 조치 |
|---|---|
Critical |
hs-crypto.secrets.delete
|
Warning |
hs-crypto.secrets.rotate
|
Normal |
hs-crypto.secrets.create
|
다음 표에는 각각의 심각도 레벨과 연관된 상태 코드가 나열되어 있습니다.
| 심각도(Severity) | 상태 코드 |
|---|---|
| 위험 | 400 (TKE 이벤트에만 해당됨) 401, 403, 500, 503, 507 |
| 경고 | 400, 409, 424, 502, 504, 505 |