FAQ: 프로비저닝 및 오퍼레이션
IBM Cloud® Hyper Protect Crypto Services 인스턴스를 프로비저닝하는 방법 및 관련 조작에 관한 질문에 대한 답변이 필요한 경우 참조하십시오.
Hyper Protect Crypto Services를 사용하기 위한 전제조건이 있습니까?
Hyper Protect Crypto Services를 사용하려면 종량과금제 또는 구독 IBM Cloud 계정이 있어야 합니다.
IBM Cloud 계정이 없는 경우 먼저 IBM Cloud 등록으로 이동하여 계정을 작성하십시오. 계정 유형을 확인하려면 IBM Cloud 로 이동하여 관리 > 계정 > 계정 설정을 클릭하십시오. 프로모션 코드가 있으면 프로모션 코드를 적용할 수도 있습니다. IBM Cloud 계정에 대한 자세한 정보는 계정에 대한 FAQ를 참조하십시오.
서비스 인스턴스 프로비저닝의 지시사항에 따라 서비스를 빠르게 프로비저닝할 수 있습니다. 하지만 키 관리 및 암호화 조작을 수행하려면 먼저 IBM Cloud TKE CLI 플러그인 또는 관리 유틸리티를 사용하여 서비스 인스턴스를 초기화해야 합니다.
Hyper Protect Crypto Services 서비스 인스턴스를 초기화하는 방법은 무엇입니까?
서비스 인스턴스를 초기화하려면 관리자 서명 키를 작성하고, 임프린트 모드를 종료하고, 마스터 키를 인스턴스에 로드해야 합니다. 엔터프라이즈의 다양한 보안 요구사항을 충족하기 위해 IBM은 마스터 키를 로드할 수 있는 다음 옵션을 제공합니다.
-
최상위 레벨의 보안이 필요한 경우 IBM Hyper Protect Crypto Services 관리 유틸리티를 사용합니다. 이 솔루션은 스마트 카드를 사용하여 서명 키 및 마스터 키 파트를 저장합니다. 서명 키 및 마스터 키 파트는 스마트 카드 외부에 해제된 상태로 표시되지 않습니다.
-
스마트 카드 리더 및 스마트 카드의 조달이 필요하지 않은 솔루션의 경우 IBM Cloud TKE CLI 플러그인을 사용합니다. 이 솔루션에서는 서비스 인스턴스를 초기화하기 위해 복구 암호화 장치를 사용하거나 키 파트 파일을 사용하는 두 가지 접근법이 지원됩니다. 복구 암호화 단위를 사용하는 경우 마스터 키가 암호화 단위 내에서 자동으로 생성되므로 여러 마스터 키 파트를 작성할 필요가 없습니다. 키 파트 파일을 사용하는 경우 파일 컨텐츠가 복호화되어 워크스테이션 메모리에 일시적으로 명확하게 표시됩니다.
자세한 정보는 서비스 인스턴스 초기화 접근법 소개를 참조하십시오.
프록시를 사용하여 TKE CLI 플러그인을 통해 내 서비스 인스턴스를 초기화할 수 있습니까?
예(프록시가 HTTPS 포트 443으로 구성된 경우). TKE CLI를 사용하여 워크스테이션의 로컬 호스트 이름 맵핑에 항목을 추가할 수 있습니다(예: /etc/hosts). 이 호스트 맵핑 항목에서 TKE API 엔드포인트 tke.<region>.hs-crypto.cloud.ibm.com을(를) 프록시에 맵핑하십시오. 예를 들어 프랑크푸르트에 있는 인스턴스의 경우 URL은
tke.eu-de.hs-crypto.cloud.ibm.com입니다.
스마트 카드를 설정하는 방법에 대한 권장사항이 있습니까?
각각의 마스터 키 파트는 개별 EP11 스마트 카드에 작성된 후 다른 사용자에게 지정되는 것이 좋습니다. 모든 스마트 카드의 백업 사본은 안전한 위치에 작성되고 저장되어야 합니다. 10개또는 12개의 스마트카드를 주문하고 다음과 같은 방법으로 초기화하는 것이 좋습니다.
- 인증 기관 (CA) 스마트카드 및 백업 인증 기관 스마트카드를 작성하십시오.
- 두 개의 EP11 스마트 카드와 두 개의 백업 EP11 스마트 카드를 작성하여 두 개의 관리자 서명 키를 저장하십시오. 두 개의 EP11 스마트카드에 별도로 관리자 서명 키를 생성하고 이를 다른 두 개의 백업 스마트카드에 복사하십시오.
- 두 개의 EP11 스마트 카드와 두 개의 백업 EP11 스마트 카드를 작성하여 두 개의 마스터 키 파트를 저장하거나, 세 개의 EP11 스마트 카드와 세 개의 백업 EP11 스마트 카드를 작성하여 세 개의 마스터 키 파트를 저장하십시오. 마스터 키를 로드할 때 키 파트의 수에 따라 두 개 또는 세 개의 스마트카드에 EP11 마스터 키 파트를 별도로 생성하십시오. 각 키 파트 값을 백업 EP11 스마트 카드에 복사하십시오.
필요한 스마트카드 수를 계산하기 위해 다음 공식을 참조할 수 있습니다.
| 가정 | 공식 |
|---|---|
| -스마트카드당 백업 수: x -관리자 수 (1-8): y -마스터 키 파트 수 (2또는 3): z -마스터 키 파트와 별도로 관리자 서명 키 저장 |
1 (CA 카드)+x (CA 카드 백업)+y (관리자 서명 키 EP11 카드)+y * x (관리자 서명 키 EP11 카드 백업)+z (마스터 키 파트 EP11 카드)+z * x (마스터 키 파트 EP11 카드 백업) = (1+x) * (1+y+z) |
| -스마트카드당 백업 수: x -관리자 수 (1-8): y -마스터 키 파트 수 (2또는 3): z -동일한 EP11 스마트카드 에 관리자 서명 키 및 마스터 키 파트 저장-마스터 키 파트 수가 관리자 수와 같음 (y = z) |
1 (CA 카드)+x (CA 카드 백업)+z (관리자 서명 키 및 마스터 키 파트 EP11 카드)+z * x (관리자 서명 키 및 마스터 키 파트 EP11 카드 백업) = (1+x) * (1+z) |
백업 인증 기관 스마트 카드는 스마트 카드 유틸리티 프로그램을 사용하여 작성할 수 있습니다.메뉴에서 CA 스마트 카드 > 백업 CA 스마트 카드를 선택하고 프롬프트를 따르십시오.
EP11 스마트 카드의 컨텐츠는 Trusted Key Entry 애플리케이션을 사용하여 동일한 스마트 카드 구역에 작성된 다른 EP11 스마트 카드에 복사할 수 있습니다.스마트 카드 탭에서 스마트 카드 복사를 클릭하고 프롬프트를 따르십시오.
보안을 강화하기 위해 더 많은 EP11 스마트 카드에서 관리자 서명 키를 생성하고 암호화 장치의 서명 임계값을 1보다 큰 값으로 설정할 수 있습니다. 암호화 단위에서 최대 8개의 관리자를 설치하고 일부 관리 명령에 최대 8개의 서명이 필요하다고 지정할 수 있습니다.
스마트 카드 및 기타 관리 유틸리티 구성요소를 조달하고 설정하는 방법에 대한 자세한 내용은 스마트 카드 및 관리 유틸리티 설정을 참조하십시오.
스마트 카드 및 스마트 카드 리더를 구입할 수 있는 방법은 무엇입니까?
스마트 카드 및 스마트 카드 리더를 조달하려면 스마트 카드 및 스마트카드 리더 주문의 프로시저를 따르십시오.
내 서비스 인스턴스에 몇 개의 암호화 장치를 설정할 수 있습니까?
고가용성을 위해 최소 두 개의 암호화 장치를 설정해야 합니다. Hyper Protect Crypto Services에서는 암호화 장치의 상한을 3으로 설정합니다.
다른 Hyper Protect Crypto Services 서비스와 함께 IBM Cloud를 사용할 수 있습니까?
예. Hyper Protect Crypto Services은(는) 다양한 IBM Cloud 서비스와 통합할 수 있습니다(예: IBM Cloud Object Storage, IBM Cloud for VMware Solutions, IBM Cloud Kubernetes Service 및 Red Hat OpenShift on IBM Cloud). 전체 서비스 목록 및 통합에 대한 지시사항은 서비스 통합을 참조하십시오.
내 애플리케이션이 Hyper Protect Crypto Services 서비스 인스턴스에 어떻게 연결됩니까?
Hyper Protect Crypto Services는 사용자가 액세스할 수 있도록 표준 API를 제공합니다. 애플리케이션은 공용 인터넷을 통해 직접 API를 사용하여 Hyper Protect Crypto Services 서비스 인스턴스에 연결할 수 있습니다. 좀 더 안전하고 분리된 연결이 필요한 경우 사설 엔드포인트를 사용할 수도 있습니다. IBM Cloud 사설 네트워크에서 IBM Cloud 서비스 엔드포인트를 통해 서비스 인스턴스에 연결할 수 있습니다.
온프레미스로 마스터 키를 생성하고 스마트 카드에서 키 파트를 저장할 수 있습니까?
온프레미스에서 마스터 키를 생성하는 작업은 지원되지 않습니다.
온프레미스 HSM에서 루트 키를 가져올 수 있습니까?
온프레미스 HSM에서 루트 키를 가져오는 것은 지원되지 않습니다.
암호화 오퍼레이션에만 Hyper Protect Crypto Services를 사용하고 키 관리를 위해 IBM Cloud와 같은 기타 Key Protect 서비스를 사용할 수 있습니까?
예. Hyper Protect Crypto Services은(는) 키 관리를 위해 Key Protect과(와) 함께 사용할 수 있습니다. 그러므로 Hyper Protect Crypto Services는 암호화 오퍼레이션에 대한 책임만 있고, Key Protect는 다중 테넌트 FIPS 140-2 레벨 3 인증 클라우드 기반 HSM으로 보호되는 키 관리 서비스를 제공합니다.
AWS, Azure 및 GCP와 같은 다른 클라우드 서비스 제공자에서 호스팅되는 애플리케이션을 위해 Hyper Protect Crypto Services을(를) 사용할 수 있습니까?
예. Unified Key Orchestrator 이 있는 Hyper Protect Crypto Services 는 멀티클라우드 키 관리 기능을 제공합니다. 세부사항은 Unified Key Orchestrator 를 참조하십시오.
내가 채택한 IBM Cloud 서비스가 키 암호화를 위해 Hyper Protect Crypto Services 와 통합할 수 있는지 여부를 알 수 있는 방법은 무엇입니까?
IBM Cloud 서비스와 Hyper Protect Crypto Services 에서 Hyper Protect Crypto Services 와 통합할 수 있는 IBM Cloud 서비스 목록을 찾을 수 있습니다.
주제에 포함된 통합 지시사항 링크에서 서비스 레벨 승인을 수행하는 방법에 대한 자세한 지시사항을 찾을 수도 있습니다.