키 파트 파일을 사용하여 서비스 인스턴스 초기화

Hyper Protect Crypto Services 인스턴스를 사용하려면 먼저 마스터 키를 로드하여 서비스 인스턴스를 초기화해야 합니다. 이 주제는 IBM Cloud TKE CLI 플러그인을 통해 키 파트 파일을 사용하여 서비스 인스턴스를 초기화하는 단계에 대해 설명합니다.

서비스 인스턴스 초기화 접근법 및 관련 기본 개념에 대한 소개는 서비스 인스턴스 초기화서비스 인스턴스 초기화 접근법 소개를 참조하십시오.

다음 다이어그램에서는 파일에 저장된 마스터 키 파트를 사용하여 서비스 인스턴스를 초기화하기 위해 수행해야 하는 단계에 대한 개요를 제공합니다.자세한 지시사항을 확인하려면 다이어그램의 각 단계를 클릭하십시오.

플로우에 대한 자세한 정보를 확인하려면 각각의 단계를 클릭하십시오.
그림 1. TKE CLI 플러그인을 사용한 서비스 인스턴스 초기화의 태스크 플로우
IBM Cloud CLI 설치 IBM Cloud에 로그인 TKE CLI
플러그인 설치 키 파일의
로컬 디렉토리
설정 지정된 암호화
단위 표시 암호화 단위
추가 하나 이상의 서명 키 작성 암호화 장치 관리자 관리 대상 암호화 장치에 하나 이상의 관리자 추가 대상 암호화 장치에서 임프린트 모드를 종료하기 위한 쿼럼 인증 임계값 설정 사용할 마스터 키 파트 세트 작성 마스터 키 레지스터 로드 새 마스터 키 레지스터 로드 새 마스터 키 레지스터 커미트 마스터 키 활성화

다음 동영상을 시청하여 Hyper Protect Crypto Services 인스턴스가 IBM Cloud TKE CLI 플러그인으로 초기화하는 방법도 알아볼 수 있습니다.

Hyper Protect Crypto Services 인스턴스를 초기화하는 데 사용되는 자산을 보호하는 것은 사용자의 책임입니다. 우수 사례는 FAQ 를 참조하십시오.

시작하기 전에

인스턴스 초기화를 시작하기 전에 전제조건 단계를 완료했는지 확인하십시오.

서비스 초기화를 위한 대상 암호화 단위 선택

IBM Cloud 사용자 계정에 지정된 암호화 장치는 서비스 인스턴스로 알려진 그룹에 포함되어 있습니다. 서비스 인스턴스에는 최대 6개의 운영 암호화 장치가 포함될 수 있습니다. 서비스 인스턴스의 모든 암호화 단위는 동일하게 구성해야 합니다. 인스턴스가 있는 지역에서 하나의 가용성 구역에 액세스할 수 없는 경우 로드 밸런싱 또는 고가용성을 위해 운영 암호화 장치를 교환하여 사용할 수 있습니다.

IBM Cloud 사용자에게 지정된 암호화 단위는 임프린트 모드An operational mode in which crypto units are assigned to a user.라고 하는 지워진 상태에서 시작합니다.

단일 서비스의 모든 암호화 단위에 있는 마스터 키 레지스터는 동일하게 설정되어야 합니다. 동일한 관리자 세트가 모든 암호화 단위에 추가되어야 하고 모든 암호화 단위가 동시에 임프린트 모드를 종료해야 합니다.

  • 현재 사용자 계정 아래의 대상 리소스 그룹에 서비스 인스턴스 및 암호화 단위를 표시하려면 다음 명령을 사용하십시오.

    ibmcloud tke cryptounits
    

    다음은 표시된 출력 예입니다. 출력 테이블의 SELECTED 열은 TKE CLI 플러그인에서 실행되는 후속 관리 명령에 의해 대상으로 지정될 암호화 단위를 식별합니다.

    SERVICE INSTANCE: 482cf2ce-a06c-4265-9819-0b4acf54f2ba
    CRYPTO UNIT NUM   SELECTED   TYPE           LOCATION
    1                 false      OPERATIONAL    [us-south].[AZ3-CS3].[02].[03]
    2                 false      OPERATIONAL    [us-south].[AZ2-CS2].[02].[03]
    3                 false      FAILOVER       [us-east].[AZ2-CS2].[03].[04]
    4                 false      FAILOVER       [us-east].[AZ3-CS3].[01].[07]
    
    SERVICE INSTANCE: 96fe3f8d-9792-45bc-a9fb-2594222deaf2
    CRYPTO UNIT NUM   SELECTED   TYPE           LOCATION
    5                 false      OPERATIONAL    [us-south].[AZ1-CS4].[00].[03]
    6                 false      OPERATIONAL    [us-south].[AZ2-CS5].[03].[03]
    
  • 선택한 암호화 단위 목록에 추가 암호화 단위를 추가하려면 다음 명령을 사용하십시오.

    ibmcloud tke cryptounit-add
    

    현재 사용자 계정 아래의 대상 리소스 그룹에 있는 암호화 단위 목록이 표시됩니다. 프롬프트가 표시되면 선택한 암호화 단위 목록에 추가할 암호화 단위 번호 목록을 입력하십시오.

    장애 복구 암호화 장치를 사용하여 교차 지역 고가용성을 사용하는 경우 인스턴스 초기화를 위해 선택한 목록에 모든 장애 복구 암호화 장치를 추가했는지 확인하십시오.

    장애 복구 암호화 장치를 운영 암호화 장치와 동일하게 초기화하고 구성하지 않을 경우 지역 재해 발생 시 자동 데이터 복원을 위해 장애 복구 암호화 장치를 사용할 수 없습니다. 교차 지역 재해 복구에 대한 자세한 정보는 고가용성 및 재해 복구를 참조하십시오.

    공용 네트워크를 사용하는 경우 네트워크 정책이 private-only로 설정된 상태에서 서비스 인스턴스와 연관된 암호화 단위는 나열되지 않습니다. 사설 네트워크를 통해서만 사설 전용 암호화 단위에 액세스할 수 있습니다. 사설 전용 연결 설정에 대한 자세한 정보는 TKE 플러그인에 대한 사설 엔드포인트를 대상으로 지정를 참조하십시오.

  • 선택한 암호화 단위 목록에서 암호화 단위를 제거하려면 다음 명령을 사용하십시오.

    ibmcloud tke cryptounit-rm
    

    현재 사용자 계정 아래의 대상 리소스 그룹에 있는 암호화 단위 목록이 표시됩니다. 프롬프트가 표시되면 선택한 암호화 단위 목록에서 제거할 암호화 단위 번호 목록을 입력하십시오.

    일반적으로 서비스 인스턴스의 모든 암호화 단위를 선택하거나 암호화 단위를 모두 선택하지 않습니다. 이 오퍼레이션을 통해 후속 관리 명령에서 서비스 인스턴스의 모든 암호화 단위를 일관되게 업데이트합니다. 그러나 서비스 인스턴스의 암호화 단위가 다르게 구성되는 경우 서비스 인스턴스의 모든 암호화 단위에 일관된 구성을 복원하려면 암호화 단위를 개별적으로 선택하고 작업해야 합니다.

    다음 명령을 사용하여 선택한 암호화 단위 세트의 구성 설정을 비교할 수 있습니다.

    ibmcloud tke cryptounit-compare
    

마스터 키 로드

새 마스터 키 레지스터를 로드하기 전에 대상 암호화 단위에 하나 이상의 관리자를 추가하고 임프린트 모드를 종료하십시오.

새 마스터 키 레지스터를 로드하려면 IBM Cloud CLI 플러그인을 사용하여 다음 태스크를 완료하십시오.

1단계: 하나 이상의 서명 키 작성

새 마스터 키 레지스터를 로드하려면 암호화 단위 관리자가 고유한 서명 키로 명령에 서명해야 합니다. 첫 번째 단계는 워크스테이션에 서명 키가 포함된 하나 이상의 서명 키 파일을 작성하는 것입니다.

보안상의 이유로 서명 키 소유자가 마스터 키 파트 소유자와 다른 사람일 수 있습니다. 서명 키 소유자는 서명 키 파일과 연관된 비밀번호를 알고 있는 유일한 사용자여야 합니다.

  • 워크스테이션에 있는 기존 서명 키를 표시하려면 다음 명령을 사용하십시오.

    ibmcloud tke sigkeys
    
  • 워크스테이션에서 새 서명 키를 작성하고 저장하려면 다음 명령을 사용하십시오.

    ibmcloud tke sigkey-add
    

    프롬프트가 표시되면 관리자 이름과 서명 키 파일을 보호하기 위한 비밀번호를 입력하십시오. 비밀번호를 기억해야 합니다. 비밀번호가 유실되면 서명 키를 사용할 수 없습니다.

    필요한 경우 다중 서명 키를 작성하려면 명령을 반복하십시오.

  • 향후 명령에 서명할 관리자를 선택하려면 다음 명령을 사용하십시오.

    ibmcloud tke sigkey-sel
    

    워크스테이션에 있는 서명 키의 목록이 표시됩니다.프롬프트가 표시되면 후속 관리 명령에 서명하도록 선택할 서명 키 파일의 키 번호를 입력하십시오. 프롬프트가 표시되면 서명 키 파일의 비밀번호를 입력하십시오.

    이 명령으로 후속 명령에 서명할 수 있는 서명 키가 결정됩니다. 선택할 수 있는 서명 키 파일의 수에는 제한이 없습니다.명령에 서명하기 위해 필요한 서명 키보다 더 많은 서명 키를 선택하는 경우 사용되는 실제 서명 키는 명령 실행 시 판별됩니다.

    써드파티 서명 서비스를 사용하여 서명 키를 제공할 수도 있습니다. 자세한 정보는 서명 서비스를 사용하여 인스턴스 초기화를 위한 서명 키 관리를 참조하십시오.

2단계: 대상 암호화 단위에 하나 이상의 관리자 추가

  • 암호화 단위의 기존 관리자를 표시하려면 다음 명령을 사용하십시오.

    ibmcloud tke cryptounit-admins
    
  • 관리자를 추가하려면 다음 명령을 사용하십시오.

    ibmcloud tke cryptounit-admin-add
    

    워크스테이션에서 찾은 서명 키 파일의 목록이 표시됩니다.

    프롬프트가 표시되면 추가될 암호화 단위 관리자와 연관된 서명 키 파일을 선택하십시오. 그런 다음 선택한 서명 키 파일의 비밀번호를 입력하십시오.

    필요한 경우 명령을 반복하여 추가 암호화 단위 관리자를 추가할 수 있습니다.

    암호화 장치에 추가하는 관리자의 수는 3단계에서 설정할 서명 임계값 및 취소 서명 임계값보다 크거나 같아야 합니다. 예를 들어 서명 임계값 또는 취소 서명 임계값을 2로 설정하려는 경우 해당 암호화 장치에 두 명 이상의 관리자를 추가해야 합니다. 암호화 장치에 최대 8명의 관리자를 추가할 수 있습니다.

    워크스테이션에서 관리자 서명 키 파일을 제거하지 마십시오. 그렇지 않을 경우 서명해야 하는 TKE 조치(예: 암호화 장치 제로화 및 마스터 키 순환)를 수행할 수 없습니다.

    임프린트 모드에서는 암호화 단위 관리자를 추가하는 명령이 서명될 필요가 없습니다. 암호화 단위가 임프린트 모드를 종료한 후 암호화 단위에 대한 서명 임계값을 통해 명령에 서명해야 하는 암호화 단위 관리자의 수가 결정됩니다.

    보안 및 규제 준수의 이유로 암호화 단위의 관리자 이름이 감사 목적으로 로그에 표시될 수 있습니다.

3단계: 대상 암호화 단위에서 임프린트 모드를 종료하도록 쿼럼 인증 임계값 설정

임프린트 모드의 암호화 장치는 안전한 것으로 간주되지 않습니다.임프린트 모드에서는 새 마스터 키 레지스터 로드와 같은 대부분의 관리 명령을 실행할 수 없습니다.

하나 이상의 암호화 단위 관리자를 추가한 후 다음 명령을 사용하여 임프린트 모드를 종료하십시오.

ibmcloud tke cryptounit-thrhld-set

프롬프트가 표시되면 서명 임계값 및 취소 서명 임계값을 입력하십시오. 서명 임계값은 대부분의 관리 명령을 실행하는 데 필요한 서명 수를 제어합니다. 취소 서명 임계값은 임프린트 모드를 종료한 후에도 관리자를 제거하는 데 필요한 서명 수를 제어합니다. 서명 임계값의 설정 방법에 관계 없이 일부 명령에는 하나의 서명만 필요합니다.

서명 임계값은 1 - 8 사이의 숫자여야 합니다. 서명 임계값 및 취소 서명 임계값은 서로 다를 수 있습니다. 서명 임계값을 1보다 큰 값으로 설정하는 것은 마스터 키 레지스터 커미트, 서명 임계값 변경 및 암호화 장치가 임프린트 모드를 종료한 후 관리자 추가 또는 제거를 포함하여 민감한 조작에 대해 쿼럼 인증 을 적용하는 방법입니다.

임프린트 모드를 종료하는 명령에는 새 서명 임계값으로 지정된 것과 동일한 숫자의 관리자가 서명해야 합니다.암호화 장치에서 임프린트 모드를 종료한 후에는 해당 암호화 장치에 대한 모든 명령에 서명해야 합니다.또한 암호화 단위가 임프린트 모드를 종료한 후에는 cryptounit-thrhld-set 명령을 사용하여 암호화 단위에 대한 서명 임계값을 계속해서 변경할 수 있습니다.현재 서명 임계값을 표시하려면 ibmcloud tke cryptounit-thrhlds 명령을 실행하십시오.

4단계: 사용할 마스터 키 파트 세트 작성

각 마스터 키 파트는 워크스테이션의 비밀번호로 보호된 파일에 저장됩니다.

두 개 이상의 마스터 키 파트를 작성해야 합니다. 보안을 고려하여 최대 3개의 마스터 키 파트를 사용할 수 있으며 각각의 키 파트를 서로 다른 사용자가 소유할 수 있습니다. 키 파트 소유자는 키 파트 파일과 연관된 비밀번호를 알고 있는 유일한 사용자여야 합니다.

  • 워크스테이션에 있는 기존 마스터 키 파트를 표시하려면 다음 명령을 사용하십시오.

    ibmcloud tke mks
    
  • 워크스테이션에 랜덤 마스터 키 파트를 작성하고 저장하려면 다음 명령을 사용하십시오.

    ibmcloud tke mk-add --random
    

    프롬프트가 표시되면 키 파트에 대한 설명과 키 파트 파일을 보호하기 위한 비밀번호를 입력하십시오. 비밀번호를 기억해야 합니다. 비밀번호가 유실되면 키 파트를 사용할 수 없습니다.

  • 알려진 키 파트 값을 입력하고 워크스테이션의 파일에 저장하려면 다음 명령을 사용하십시오.

    ibmcloud tke mk-add --value
    

    프롬프트가 표시되면 키 파트 값을 32바이트 키 파트에 대한 16진 문자열로 입력하십시오. 그런 다음 키 파트에 대한 설명과 키 파트 파일을 보호하기 위한 비밀번호를 입력하십시오.

5단계: 새 마스터 키 레지스터 로드

마스터 키 레지스터를 로드하려면 사용될 모든 마스터 키 파트 파일과 서명 키 파일이 공통 워크스테이션에 있어야 합니다. 파일이 별도의 워크스테이션에서 작성된 경우 충돌을 피하기 위해 파일 이름이 서로 다른지 확인하십시오. 마스터 키 파트 파일 소유자와 서명 키 파일 소유자는 마스터 키 레지스터가 공통 워크스테이션에 로드될 때 파일 비밀번호를 입력해야 합니다.

마스터 키가 로드되는 방법에 대한 정보는 마스터 키 레지스터에서 상세한 설명을 참조하십시오.

새 마스터 키 레지스터를 로드하려면 다음 명령을 사용하십시오.

ibmcloud tke cryptounit-mk-load

워크스테이션에서 찾은 마스터 키 파트의 목록이 표시됩니다.

프롬프트가 표시되면 새 마스터 키 레지스터에 로드할 키 파트, 사용될 서명 키 파일의 비밀번호 및 각각의 선택한 키 파트 파일의 비밀번호를 입력하십시오. 이 명령의 경우 하나의 서명 키만 필요합니다.

6단계: 새 마스터 키 레지스터 커미트

5단계 바로 다음에 이 단계를 완료하여 새 마스터 키 레지스터를 Full committed 상태로 이동하십시오. 그렇지 않으면 GREP11 API 또는 PKCS #11 API를 사용하여 서비스 인스턴스를 초기화하거나 암호화 조작을 수행할 수 없습니다.

새 마스터 키 레지스터를 로드하면 새 마스터 키 레지스터가 Full uncommitted 상태가 됩니다. 새 마스터 키 레지스터를 사용하여 키 스토리지를 초기화하거나 다시 암호화하기 전에 새 마스터 키 레지스터를 커미트된 상태에 두십시오. 마스터 키가 로드되는 방법에 대한 정보는 마스터 키 레지스터에서 상세한 설명을 참조하십시오.

새 마스터 키 레지스터를 커미트하려면 다음 명령을 사용하십시오.

ibmcloud tke cryptounit-mk-commit

프롬프트가 표시되면 사용될 서명 키 파일의 비밀번호를 입력하십시오. 쿼럼 인증을 적용하려면 전체 서명 세트가 필요합니다.

7단계: 마스터 키 활성화

다음 명령을 통해 마스터 키를 현재 마스터 키 레지스터로 이동하여 마스터 키를 활성화하십시오.

ibmcloud tke cryptounit-mk-setimm

새 마스터 키의 허용 여부를 묻는 메시지가 표시됩니다.

조치를 취하기 전에 다음 사항을 고려하십시오.

  • 서비스 인스턴스를 처음 초기화하는 경우 이 메시지를 무시하고 y를 입력하여 계속할 수 있습니다.
  • 서비스 인스턴스로 키 관리를 시작하여 이전에 사용했던 동일한 마스터 키를 다시 로드하려는 경우 키 관리 조치가 진행 중이 아닌지 확인한 후 y를 입력하여 계속하십시오.
  • 서비스 인스턴스로 키 관리를 시작하여 새 마스터 키를 로드하려는 경우 N을 입력하여 취소하십시오. 마스터 키 순환에 대한 자세한 정보는 마스터 키 순환을 참조하십시오.

프롬프트가 표시되면 사용될 서명 키 파일의 비밀번호를 입력하십시오. 이 명령의 경우 6단계에서키를 이미 사용할 수 있으므로 하나의 서명 키만 필요합니다. 마스터 키는 관리자 서명을 사용하여 활성화될 수 있습니다.

다음에 수행할 작업

  • TKE CLI 플러그인 명령의 기타 옵션에 대한 자세한 세부사항은 CLI에서 다음 명령을 실행하십시오.

    ibmcloud tke help
    
  • 인스턴스 대시보드의 KMS 키 탭으로 이동하여 루트 키 및 표준 키 관리를 수행하십시오. 프로그래밍 방식으로 키를 관리하는 방법에 대해 자세히 알아보려면 Hyper Protect Crypto Services 키 관리 서비스 API 참조 문서를 확인하십시오.

  • 클라우드 HSM을 사용한 암호화 오퍼레이션 수행에 대해 자세히 알아보려면 클라우드 HSM 소개를 참조하십시오.

  • 기타 Hyper Protect Crypto Services 서비스에 대한 루트 키 제공자로 IBM Cloud를 사용하십시오. Hyper Protect Crypto Services 통합에 대한 자세한 정보는 서비스 통합을 확인하십시오.

  • 마스터 키를 순환시키는 방법에 대한 정보는 키 파트 파일을 사용하여 마스터 키 순환을 참조하십시오.