스마트 카드 및 관리 유틸리티로 서비스 인스턴스 초기화
Hyper Protect Crypto Services 인스턴스를 사용하려면 먼저 마스터 키를 로드하여 서비스 인스턴스를 초기화해야 합니다. 제공된 단계로 스마트 카드 및 Hyper Protect Crypto Services 관리 유틸리티를 사용하여 서비스 인스턴스를 초기화하십시오.
서비스 인스턴스 초기화 접근법 및 관련 기본 개념에 대한 소개는 서비스 인스턴스 초기화 및 서비스 인스턴스 초기화 접근법 소개를 참조하십시오.
Hyper Protect Crypto Services 관리 유틸리티 는 스마트카드를 사용하여 서명 키An encryption key that is used by the crypto unit administrator to sign commands that are issued to the crypto unit. 및 마스터 키 파트를 보유합니다.이 태스크의 단계를 완료하려면 스마트 카드 및 관리 유틸리티 설정의 태스크를 완료해야 합니다.
다음 비디오를 시청하여 스마트 카드 및 관리 유틸리티로 Hyper Protect Crypto Services 인스턴스를 초기화하는 방법을 학습할 수도 있습니다.
Hyper Protect Crypto Services 인스턴스를 초기화하는 데 사용되는 자산을 보호하는 것은 사용자의 책임입니다. 우수 사례는 FAQ 를 참조하십시오.
시작하기 전에
-
관리 유틸리티를 설정했는지 확인하십시오.
-
서비스 인스턴스를 초기화하기 전에 전제조건 단계를 완료하십시오.
-
두 개의 스마트카드 리더 를 워크스테이션의 USB 포트에 연결하십시오.
-
관리 유틸리티 애플리케이션을 설치하는 하위 디렉토리로 변경하고 다음 명령을 실행하여 Trusted Key Entry 애플리케이션을 시작하십시오.
./tke
스마트 카드에서 마스터 키 로드
IBM Cloud 사용자에게 지정된 암호화 단위는 임프린트 모드An operational mode in which crypto units are assigned to a user.라고 하는 지워진 상태에서 시작합니다. 스마트 카드에서 마스터 키를 로드하려면 Trusted Key Entry 애플리케이션으로 다음 단계를 완료하십시오.
1단계: 서명 키 및 마스터 키 파트 생성
워크스테이션에서 TKE CLI 플러그인을 사용하여 서명 키 및 마스터 키 파트를 작성한 경우 새 키를 생성하는 대신 스마트 카드에 복사할 수 있습니다. 이 작업을 수행하려면 스마트 카드 탭에서 서명 키 파일 복사 또는 키 파트 파일 복사를 클릭한 후 지시사항을 수행하십시오. 프로세스 중에 키 파일의 비밀번호를 제공해야 합니다.
-
관리자의 서명 키를 생성하려면 스마트 카드 탭을 선택하고 서명 키 생성을 클릭하십시오.
프롬프트가 표시되면 스마트 카드 리더 2에 EP11 스마트 카드를 삽입하십시오. 관리자의 이름을 입력한 후 스마트카드 리더 PIN 패드에 스마트 카드의 개인 ID 번호(PIN)를 입력하십시오.
관리자 서명 키가 생성되고 스마트 카드에 저장됩니다. 각 스마트 카드에는 하나의 서명 키만 포함될 수 있습니다. 여러 명의 관리자를 설정할 경우 다른 EP11 스마트 카드를 사용하여 이 단계를 반복하십시오.
-
서비스 인스턴스 초기화를 위해 마스터 키 파트를 생성하려면 스마트 카드 탭에서 키 파트 생성을 클릭하십시오.
프롬프트가 표시되면 스마트 카드 리더 2에 EP11 스마트 카드를 삽입한 후 스마트 카드 PIN을 입력하십시오.키 파트에 대한 설명을 입력하십시오.
랜덤 마스터 키 파트가 생성되고 스마트 카드에 저장됩니다.
추가 마스터 키 파트를 작성하려면 이 단계를 반복하십시오.
마스터 키를 로드하려면 두 개 이상의 마스터 키 파트를 생성해야 합니다.보안을 강화하기 위해 최대 3개의 마스터 키 파트를 생성할 수 있습니다. 보안을 강화하기 위해 개별 스마트 카드에 서명 키 및 마스터 키 파트를 생성하고 각 스마트 카드를 다른 사용자에게 지정하도록 선택할 수 있습니다. 자세한 정보는 스마트 카드 설정 권장사항을 참조하십시오.
-
(선택사항) EP11 스마트 카드의 백업 사본을 작성하려면 스마트 카드 탭의 스마트 카드 복사를 클릭하고 프롬프트를 따르십시오.
2단계: 마스터 키를 로드할 암호화 단위 선택
암호화 단위 탭을 선택하십시오. 현재 사용자 계정 아래의 대상 자원 그룹에 있는 암호화 단위A single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. 목록이 표시됩니다.SELECTED열은 추후 명령에서 작업을 수행할 암호화 장치를 보여줍니다.
서비스 인스턴스 ID를 검색하는 방법에 대한 자세한 정보는 인스턴스 ID 검색을 참조하십시오.
- 작업할 추가 암호화 단위를 선택하려면 암호화 단위 추가를 클릭하고 작업할 추가 암호화 단위의 CRYPTO UNIT NUM(암호화 단위 번호)을 입력하십시오.공백으로 구분된 복수의 암호화 장치 번호를 입력할 수 있습니다.
- 작업할 세트에서 암호화 단위를 제거하려면 암호화 단위 제거를 클릭하고 제거할 암호화 단위의 CRYPTO UNIT NUM을 입력하십시오.공백으로 구분된 복수의 암호화 장치 번호를 입력할 수 있습니다.
오퍼레이션이 완료되면 이후 명령에 영향을 받을 각 암호화 단위의 SELECTED 열에 true가 표시됩니다. 서비스 인스턴스에 둘 이상의 암호화 장치가 지정되는 경우 해당 서비스 인스턴스의 모든 암호화 장치가 동일하게 구성되어야 합니다.
장애 복구 암호화 장치를 사용하여 교차 지역 고가용성을 사용하는 경우 인스턴스 초기화를 위해 선택한 목록에 모든 장애 복구 암호화 장치를 추가했는지 확인하십시오.
장애 복구 암호화 장치를 운영 암호화 장치와 동일하게 초기화하고 구성하지 않을 경우 지역 재해 발생 시 자동 데이터 복원을 위해 장애 복구 암호화 장치를 사용할 수 없습니다. 교차 지역 재해 복구에 대한 자세한 정보는 고가용성 및 재해 복구를 참조하십시오.
3단계: 선택된 암호화 단위에 관리자 추가
마스터 키를 로드하는 명령은 암호화 장치에 사전 정의되어 있는 관리자가 서명해야 합니다.이 단계에서는 관리자를 사전 정의합니다.
- 관리자 탭을 선택하십시오.이 탭에는 암호화 장치에 대한 명령에 서명하도록 허용된 관리자 목록이 표시되어 있습니다.
- 관리자 추가를 클릭하십시오.
- 프롬프트가 표시되면 해당 관리자 서명 키를 보유하는 EP11 스마트 카드를 스마트 카드 리더 1에 삽입하고 스마트 카드 리더 PIN 패드에 PIN을 입력하십시오.
공개 서명 키 및 관리자 이름은 스마트 카드에서 읽어들인 후 암호화 장치에 설치됩니다.조작이 완료되면 관리자의 이름이 선택된 암호화 장치의 ADMIN NAME 필드에 표시됩니다.
보안 및 규제 준수의 이유로 암호화 단위의 관리자 이름이 감사 목적으로 로그에 표시될 수 있습니다.
여러 명의 관리자를 추가하려면 이 단계를 반복하십시오. 추가되는 관리자의 수는 다음 값보다 크거나 같아야 합니다.
- 서명 임계값입니다. 서명 임계값은 대부분의 관리 명령을 실행하는 데 필요한 서명 수를 제어합니다.
- 4단계에서 설정할 취소 서명 임계값입니다. 취소 서명 임계값은 관리자를 제거하는 데 필요한 서명 수를 제어합니다.
스마트 카드에서 관리자 서명 키를 제거하지 마십시오. 그렇지 않을 경우 서명해야 하는 TKE 조치(예: 암호화 장치 제로화 및 마스터 키 순환)를 수행할 수 없습니다.
추후 단계에서 관리자를 제거하려면 관리자 제거를 클릭하십시오.
4단계: 선택된 암호화 단위에서 임프린트 모드를 종료하도록 서명 임계값 설정
서비스 인스턴스의 암호화 장치가 사용자에게 지정되면 해당 암호화 장치는 임프린트 모드라는 깨끗하게 정리된 상태에서 시작됩니다.임프린트 모드에서는 암호화 장치에 대한 대부분의 조작이 사용 불가능합니다.암호화 장치에서 마스터 키를 로드하려면 먼저 서명 임계값을 0보다 큰 값으로 설정하여 임프린트 모드를 종료하십시오.
- 서명 임계값을 설정하려면 서명 임계값 탭을 선택하고 서명 임계값 변경을 클릭하십시오.
- 프롬프트가 표시되면 새 서명 임계값 및 새 취소 서명 임계값을 입력하십시오. 값은 1 - 8 사이의 숫자여야 하며 동일하지 않아도 됩니다.서명 임계값은 대부분의 관리 명령을 실행하기 위해 필요한 서명 수를 제어합니다.취소 서명 임계값은 임프린트 모드를 종료한 후에 관리자를 제거하기 위해 필요한 서명 수를 제어합니다. 서명 임계값의 설정 방법에 관계 없이 일부 명령에는 하나의 서명만 필요합니다.
- 프롬프트가 표시되면 스마트 카드 판독기 1에 선택된 암호화 장치에 정의된 관리자 서명 키가 포함된 EP11 스마트 카드를 삽입하십시오. 그런 다음 스마트 카드 리더 PIN 패드에 스마트 카드 PIN을 입력하십시오.서명 키가 포함된 추가 EP11 스마트 카드를 요청하는 프롬프트가 표시되는 경우 이 조작을 반복하십시오. 암호화 장치에서 임프린트 모드가 종료되면 이 명령에 필요한 서명 수가 새 서명 임계값이 됩니다.
서명 임계값이 설정된 후 새 값은 서명 임계값 페이지에 표시됩니다.서명 임계값을 1보다 큰 값으로 설정하면 민감한 오퍼레이션을 위해 여러 명의 관리자가 쿼럼 인증을 사용할 수 있습니다.
스마트 카드 리더 1에 유효한 관리자 서명 키가 포함된 EP11 스마트 카드가 삽입된 후 PIN이 입력되면 해당 스마트 카드를 사용하여 복수의 명령에 서명할 수 있습니다.5단계에서 리더에 유효한 서명 키가 있는 EP11 스마트 카드가 포함된 상태에서 PIN이 입력된 경우 스마트 카드 리더 1에 서명 키가 포함된 EP11 스마트 카드를 삽입하도록 요청하는 프롬프트가 표시되지 않습니다.
5단계: 마스터 키 로드
마스터 키 레지스터의 상태 전이에 대한 자세한 정보는 마스터 키가 로드되는 방법 이해를 참조하십시오.
새 마스터 키 레지스터 로드
- 마스터 키 탭을 선택하고 로드를 클릭하십시오.
- 프롬프트가 표시되면 스마트 카드 판독기 1에 선택된 암호화 장치에 정의된 관리자 서명 키가 포함된 EP11 스마트 카드를 삽입하십시오. 그런 다음 스마트 카드 리더 PIN 패드에 스마트 카드 PIN을 입력하십시오.
- 프롬프트가 표시되면 로드할 마스터 키 파트 수를 입력하십시오. 둘 또는 세 개의 마스터 키 파트만 허용됩니다.
- 프롬프트가 표시되면 첫 번째 마스터 키 파트가 포함된 EP11 스마트 카드를 스마트 카드 리더 2에 삽입하고 스마트 카드 리더 PIN 패드에 스마트 카드 PIN을 입력하십시오.
- 스마트 카드의 마스터 키 파트 목록에서 로드할 마스터 키 파트를 선택하십시오.
- 로드할 각 마스터 키 파트에 대해 하위 단계 4 및 5를 반복하십시오.
- 프롬프트가 표시되면 선택된 암호화 단위로 정의되는 관리자 서명 키와 함께 EP11 스마트 카드를 삽입하고 스마트 카드 리더 PIN 패드에 스마트 카드 PIN을 입력하십시오.
모든 마스터 키 파트가 로드되면 새 마스터 키 레지스터는 Full uncommitted 상태가 됩니다.
새 마스터 키 레지스터 커미트
새 마스터 키 레지스터를 Full committed 상태로 이동하려면 이전 단계 바로 다음에 이 단계를 완료해야 합니다. 그렇지 않으면 GREP11 API 또는 PKCS #11 API를 사용하여 서비스 인스턴스를 초기화하거나 암호화 조작을 수행할 수 없습니다.
- 커미트를 클릭하여 마스터 키를
Full committed상태로 이동하십시오. - 프롬프트가 표시되면 스마트 카드 리더 1에 선택된 암호화 장치에 정의된 관리자 서명 키가 포함된 EP11 스마트 카드를 삽입한 후 스마트 카드 리더 PIN 패드에 스마트 카드 PIN을 입력하십시오.서명 키가 포함된 추가 EP11 스마트 카드를 요청하는 프롬프트가 표시되는 경우 이 조작을 반복하십시오.
프로세스가 완료되면 새 마스터 키 레지스터는 Full committed 상태가 됩니다.
마스터 키 활성화
처음으로 서비스 인스턴스를 설정할 때 키 스토리지가 비어 있는 경우에만 이 단계를 수행하십시오.이 명령은 현재 마스터 키 레지스터의 값을 변경합니다.키 스토리지에 키가 포함된 상태에서 이 명령이 실행되었으며 해당 키가 이 명령으로 현재 마스터 키 레지스터에 배치된 값과 다른 마스터 키 값을 사용하여 암호화된 경우 키 스토리지의 키를 사용할 수 없게 됩니다.
- 즉각적 설정을 클릭하여 새 마스터 키 레지스터의 값을 현재 마스터 키 레지스터로 이동하고 새 마스터 키 레지스터를 해제하십시오.
- 마스터 키를 현재 마스터 키 레지스터로 이동할 준비가 되었으면 예를 클릭하십시오. 이 조치는 되돌릴 수 없습니다.
- 프롬프트가 표시되면 스마트 카드 판독기 1에 선택된 암호화 장치에 정의된 관리자 서명 키가 포함된 EP11 스마트 카드를 삽입하십시오. 그런 다음 스마트 카드 리더 PIN 패드에 스마트 카드 PIN을 입력하십시오.
현재 마스터 키 레지스터의 암호화 단위는 이제 Valid 상태에 있으며, 이는 마스터 키가 서비스 인스턴스에 로드되었음을 나타냅니다.
추후 단계에서 현재 마스터 키를 지우려면 현재 항목 지우기를 클릭하십시오.
다음에 수행할 작업
- 인스턴스 대시보드의 KMS 키 탭으로 이동하여 루트 키 및 표준 키 관리를 수행하십시오. 프로그래밍 방식으로 키를 관리하는 방법에 대해 자세히 알아보려면 Hyper Protect Crypto Services 키 관리 서비스 API 참조 문서를 확인하십시오.
- 클라우드 HSM을 사용한 암호화 오퍼레이션 수행에 대해 자세히 알아보려면 클라우드 HSM 소개를 참조하십시오.
- 기타 Hyper Protect Crypto Services 서비스에 대한 루트 키 제공자로 IBM Cloud를 사용하십시오. Hyper Protect Crypto Services 통합에 대한 자세한 정보는 서비스 통합을 확인하십시오.
- Cloud TKE(Trusted Key Entry) 및 스마트 카드를 사용한 IBM Cloud® Hyper Protect Crypto Services Enterprise PKCS#11 하드웨어 보안 모듈의 보안 초기화 및 관리를 위한 프로시저가 포함된 템플리트의 경우 Hyper Protect Crypto Services 클라우드 TKE 프로시저를 읽어보십시오.