서비스 인스턴스 초기화 접근 방식 소개-표준 플랜

비즈니스 요구사항 및 보안 요구사항에 따라 Hyper Protect Crypto Services에서 다음과 같이 서비스 인스턴스를 초기화하는 세 가지 방법을 제공합니다.

다음 표에서는 세 가지 접근법을 비교합니다.

표 1. 서비스 인스턴스 초기화에 대한 세 가지 접근 방식 비교
접근법 도구 마스터 키 스토리지 마스터 키 백업 마스터 키 순환
스마트 카드 및 Hyper Protect Crypto Services 관리 유틸리티 사용 관리 유틸리티 마스터 키는 스마트 카드에 저장된 두 개 또는 세 개의 마스터 키 파트로 구성되어 있습니다. 스마트 카드를 사용하여 마스터 키를 백업하는 작업은 사용자가 담당합니다. 서비스 인스턴스의 마스터 키를 순환시키려면 먼저 스마트 카드에서 새 마스터 키 파트를 준비해야 합니다.
복구 암호화 장치 사용 IBM Cloud TKE CLI 플러그인 마스터 키는 자동으로 생성되어 서비스 인스턴스의 복구 암호화 장치 내에 저장됩니다. 마스터 키는 자동으로 복구 암호화 장치에 백업됩니다. 마스터 키가 유실되거나 영구 삭제된 경우 백업에서 마스터 키를 복구할 수 있습니다. 순환을 위해 새 마스터 키를 준비할 필요가 없습니다. 새 마스터 키는 복구 암호화 장치에서 자동으로 생성된 후 운영 암호화 장치 및 기타 복구 암호화 장치로 전파됩니다.
키 파트 파일 사용 IBM Cloud TKE CLI 플러그인 마스터 키는 로컬 워크스테이션 파일에 저장된 두 개 또는 세 개의 마스터 키 파트로 구성되어 있습니다. 로컬 파일은 마스터 키의 백업 역할을 수행합니다. 파일이 올바르게 저장되었으며 마스터 키 관리자만 비밀번호를 알고 있는지 확인해야 합니다. 서비스 인스턴스의 마스터 키를 순환시키려면 먼저 로컬 워크스테이션에서 새 마스터 키 파트를 준비해야 합니다.

스마트 카드를 사용하여 서비스 인스턴스를 초기화하는 경우 복구 암호화 장치가 적용되지 않으며 무시할 수 있습니다. 이 경우 마스터 키의 백업은 스마트카드의 백업에 의존합니다.

스마트 카드 및 관리 유틸리티를 사용하여 서비스 인스턴스 초기화

가장 높은 보안 레벨의 경우 Hyper Protect Crypto Services 관리 유틸리티와 스마트 카드를 함께 사용하여 서비스 인스턴스를 초기화할 수 있습니다.이 접근법에서는 스마트 카드를 사용하여 서명 키 및 마스터 키 파트를 저장합니다.서명 키 및 마스터 키 파트는 스마트 카드 외부에서 절대 명확하게 표시되지 않습니다.

관리 유틸리티 이해

관리 유틸리티는 스마트 카드를 사용하여 서비스 인스턴스를 구성하는 두 개의 애플리케이션(스마트 카드 유틸리티 프로그램 및 TKE(Trusted Key Entry) 애플리케이션)으로 구성되어 있습니다. 관리 유틸리티를 사용하려면 IBM 지원 스마트카드 및 스마트카드 리더가 필요하며 스마트 카드 및 관리 유틸리티를 사용하여 서비스 인스턴스 초기화의 지시사항을 수행해야 합니다.

다음 다이어그램은 관리 유틸리티를 사용하여 서비스 인스턴스를 초기화할 때 다양한 컴포넌트 간의 관계를 보여줍니다.

스마트 카드 및 관리 유틸리티를 사용하는 아키텍처
그림 1. 스마트 카드 및 관리 유틸리티를 사용하여 서비스 인스턴스 초기화

  • 스마트 카드 유틸리티 프로그램

    관리 유틸리티의 일부로 설치된 두 개의 애플리케이션 중 하나입니다.Trusted Key Entry 애플리케이션에서 사용되는 스마트 카드를 설정하고 관리합니다.

  • Trusted Key Entry 애플리케이션

    관리 유틸리티의 일부로 설치된 두 개의 애플리케이션 중 하나입니다.스마트 카드를 사용하여 서비스 인스턴스에서 마스터 키를 로드하고 서비스 인스턴스에 대한 기타 구성 태스크를 수행합니다.

스마트 카드 이해

스마트 카드는 임베디드 칩이 포함된 신용 카드와 유사합니다.이 칩은 제한적인 암호화 조작 세트를 수행할 수 있으며 사용자 정의 소프트웨어와 함께 로드됩니다.관리 유틸리티에서 스마트 카드 유틸리티 프로그램은 스마트 카드에 사용자 정의 소프트웨어를 로드하여 두 가지 유형의 스마트 카드를 작성합니다.

  • 인증 기관 스마트 카드

    인증 기관 스마트 카드는 스마트 카드 구역이라고 하는 함께 작동할 수 있는 스마트 카드 세트를 설정합니다.

  • EP11 스마트 카드

    Enterprise PKCS #11(EP11) 스마트 카드는 관리자 서명 키 및 최대 85개의 마스터 키 파트를 보관합니다.EP11 스마트 카드의 사용자 정의 소프트웨어에는 스마트 카드에 저장되는 개인 서명 키를 사용하여 명령에 서명하고 암호화 장치로 전달할 마스터 키 파트를 암호화하기 위한 기능이 포함되어 있습니다.

스마트 카드는 스마트 카드가 오퍼레이션을 수행하기 전에 스마트 카드 리더 PIN 패드에 입력되어야 하는 개인 식별 번호(PIN)로 보호됩니다. EP11 스마트 카드에는 하나의 PIN이 존재합니다.인증 기관 스마트 카드에는 두 개의 PIN이 존재하며 조작을 사용하기 위해서는 두 개의 PIN을 모두 입력해야 합니다.

스마트 카드를 사용하는 경우 다음과 같은 권장사항을 고려하십시오.

  • 별도의 EP11 스마트 카드에 각각의 마스터 키 파트를 작성한 후 각각의 마스터 키 파트를 다른 사용자에게 지정하십시오. 모든 스마트 카드의 백업 사본을 작성한 후 안전한 위치에 저장하십시오.

  • 10또는 12개의 스마트카드를 주문하고 다음 방법으로 구성하십시오.

    • 인증 기관 스마트 카드 및 백업 인증 기관 스마트 카드를 작성하십시오.

      백업 인증 기관 스마트 카드는 스마트 카드 유틸리티 프로그램을 사용하여 작성할 수 있습니다.메뉴에서 CA 스마트 카드 > 백업 CA 스마트 카드를 선택하고 프롬프트를 따르십시오.

    • 두 개의 EP11 스마트 카드와 두 개의 백업 EP11 스마트 카드를 작성하여 두 개의 관리자 서명 키를 저장하십시오. 두 개의 EP11 스마트카드에 별도로 관리자 서명 키를 생성하고 이를 다른 두 개의 백업 스마트카드에 복사하십시오.

      EP11 스마트 카드의 컨텐츠는 Trusted Key Entry 애플리케이션을 사용하여 동일한 스마트 카드 구역에 작성된 다른 EP11 스마트 카드에 복사할 수 있습니다.스마트 카드 탭에서 스마트 카드 복사를 클릭하고 프롬프트를 따르십시오.

    • 두 개의 EP11 스마트 카드와 두 개의 백업 EP11 스마트 카드를 작성하여 두 개의 마스터 키 파트를 저장하거나, 세 개의 EP11 스마트 카드와 세 개의 백업 EP11 스마트 카드를 작성하여 세 개의 마스터 키 파트를 저장하십시오. 마스터 키를 로드할 때 키 파트의 수에 따라 두 개 또는 세 개의 스마트카드에 EP11 마스터 키 파트를 별도로 생성하십시오. 각 키 파트 값을 백업 EP11 스마트 카드에 복사하십시오.

    필요한 스마트카드 수를 계산하는 방법은 FAQ: 스마트카드 설정 방법에 대한 권장사항이 있습니까? 를 참조하십시오.

  • 보안을 강화하려면 추가로 EP11 스마트 카드에 관리자 서명 키를 생성한 후 암호화 장치의 서명 임계값을 1보다 큰 값으로 설정하십시오. 암호화 단위에서 최대 8개의 관리자를 설치하고 일부 관리 명령에 최대 8개의 서명이 필요하다고 지정할 수 있습니다.

스마트 카드 리더 이해

스마트 카드 리더는 워크스테이션에 연결되어 워크스테이션에서 스마트 카드와 통신할 수 있도록 해주는 디바이스입니다.스마트 카드에 액세스하려면 스마트 카드 리더에 스마트 카드를 삽입해야 합니다.대부분의 스마트 카드 조작에서는 스마트 카드 리더 PIN 패드에 스마트 카드 PIN을 입력해야 합니다.

스마트 카드 리더의 드라이버는 스마트 카드 리더를 사용하기 전에 워크스테이션에 설치되어야 합니다.자세한 정보는 스마트 카드 리더 드라이버 설치를 참조하십시오.

TKE 애플리케이션은 스마트 카드 리더 1을 사용하여 서명 키가 포함된 스마트 카드를 보유하고 스마트 카드 리더 2를 사용하여 마스터 키 파트가 포함된 스마트 카드를 보유합니다.

스마트 카드 리더 1에 유효한 서명 키가 포함된 스마트 카드가 삽입되고 PIN이 입력되면 PIN을 다시 입력할 필요 없이 스마트 카드를 사용하여 복수의 명령에 서명할 수 있습니다.리더에서 스마트 카드가 제거된 후 다시 삽입되는 경우 추가 명령에 서명하기 전에 스마트 카드 리더 PIN 패드에 PIN을 다시 입력해야 합니다.

복구 암호화 장치를 사용하여 서비스 인스턴스 초기화

서비스 인스턴스에 하나 이상의 복구 암호화 장치가 할당된 경우 이 접근법을 선택하여 서비스 인스턴스를 초기화할 수 있습니다. 이 경우 랜덤 마스터 키 값이 복구 암호화 장치에서 자동으로 생성된 후 서비스 인스턴스에 대한 다른 암호화 장치에 복사됩니다. HSM 외부에서는 절대 마스터 키 값이 표시되지 않습니다. 이 접근법은 다른 두 가지 옵션과 비교하여 더욱 간소화되고 사용하기 쉽습니다.

현재, 마드리드 (eu-es) 이외의 지원되는 리젼은 복구 암호화 단위를 사용하여 사용으로 설정되어 있습니다. 지원되는 지역에 대한 자세한 정보는 지역 및 위치를 참조하십시오.

다음 다이어그램은 두 개의 복구 암호화 장치가 포함된 예제 서비스 인스턴스의 컴포넌트를 보여줍니다.

복구 암호화 단위를 사용하여 서비스 인스턴스를 초기화하는 아키텍처
그림 2. 복구 암호화 장치를 사용하여 서비스 인스턴스 초기화

다음 절에서는 각각의 컴포넌트에 대해 자세히 설명합니다.

IBM Cloud TKE CLI 플러그인에 대한 정보

TKE CLI 플러그인은 IBM Cloud 명령행 인터페이스(CLI)에 추가됩니다. TKE CLI 플러그인을 사용하는 경우 서비스 인스턴스의 암호화 장치로 명령을 전송하여 마스터 키를 로드할 수 있습니다. TKE CLI 플러그인에서는 마스터 키를 로드하기 위한 두 가지 접근법이 지원됩니다.

서비스 인스턴스에 복구 암호화 장치가 포함된 경우 ibmcloud tke auto-init 명령을 실행하여 마스터 키를 로드할 수 있습니다. 이 명령은 관리자를 추가하고 서명 임계값을 설정하는 단계에 대해 설명한 후 서비스 인스턴스의 복구 암호화 장치 중 하나에 랜덤 마스터 키 값을 생성하고 이 값을 다른 암호화 장치에 복사합니다. 이 접근법에 대한 자세한 정보는 복구 암호화 장치를 사용하여 서비스 인스턴스 초기화를 참조하십시오.

TKE CLI 플러그인을 통해 키 파트 파일에 저장된 키 파트를 사용하여 마스터 키를 로드할 수도 있습니다. 이 접근법은 서비스 인스턴스에 복구 암호화 장치가 포함되어 있는지 여부에 관계 없이 수행할 수 있습니다. 이 접근법을 사용하는 경우 일련의 명령을 실행하여 서명 키 및 마스터 키 파트를 생성하고, 관리자를 추가하고, 서명 임계값을 설정하고, 마스터 키 레지스터를 로드하게 됩니다. 자세한 정보는 키 파트 파일을 사용하여 서비스 인스턴스 초기화를 참조하십시오.

TKE CLI 플러그인 조작을 수행하려면 적절한 역할이 지정되어 있어야 합니다. 사용 가능한 서비스 액세스 역할에 대한 자세한 정보는 서비스 액세스 역할을 참조하십시오.

TKE CLI 플러그인에서 사용 가능한 전체 명령 목록은 IBM Cloud Trusted Key Entry CLI 플러그인 참조를 참조하십시오.

운영 암호화 장치에 대한 정보

운영 암호화 장치는 암호화 키를 관리하고 암호화 조작을 수행하기 위해 사용됩니다. 운영 암호화 장치는 API 요청을 전송하는 대상 암호화 장치입니다. 서비스 인스턴스 작성 시 지정하는 암호화 장치 수는 운영 암호화 장치의 수입니다. 운영 암호화 장치는 인스턴스가 상주하는 것과 동일한 지역의 다른 가용성 구역에 존재합니다.

복구 암호화 장치에 대한 정보

추가 비용 없이 자동으로 두 개의 복구 장치가 서비스 인스턴스에 지정됩니다. 하나의 복구 장치는 운영 암호화 장치와 동일한 지역에 할당되고 다른 하나는 백업 지역에 할당됩니다. ibmcloud tke auto-init 또는 ibmcloud tke auto-mk-rotate 명령을 실행하면 복구 암호화 장치 중 하나에 랜덤 마스터 키 값을 생성한 후 서비스 인스턴스에 대한 다른 암호화 장치(존재하는 경우 재해 복구 암호화 장치 포함)로 안전하게 내보냅니다.

복구 암호화 장치의 유일한 목적은 마스터 키 값의 백업 사본을 저장하는 것입니다. 복구 암호화 장치는 운영 워크로드 실행 시 사용되지 않습니다. 현재 마스터 키 값이 유실되거나 영구 삭제되는 경우 ibmcloud tke auto-mk-recover 명령을 사용하여 복구 암호화 장치 중 하나에서 마스터 키 값을 복구할 수 있습니다. 이 명령은 복구 암호화 장치의 현재 마스터 키 레지스터에 있는 값을 다른 암호화 장치의 현재 마스터 키 레지스터에 복사합니다.

현재, 마드리드 (eu-es) 이외의 지원되는 지역은 복구 암호화 단위로 사용으로 설정되어 있습니다. 즉, 서비스 인스턴스가 다른 지원되는 지역에서 프로비저닝될 때 기본적으로 재해 복구 지역에 있는 복구 암호화 단위에서 마스터 키를 백업하는 옵션으로 사용으로 설정되어 있습니다. 지원되는 지역에 대한 자세한 정보는 지역 및 위치를 참조하십시오.

마스터 키를 복구하는 방법에 대한 자세한 지시사항은 복구 암호화 장치에서 마스터 키 복구를 참조하십시오.

키 파트 파일을 사용하여 서비스 인스턴스 초기화

로컬 워크스테이션에서 파일로 작성 및 저장하는 마스터 키 파트를 사용하여 서비스 인스턴스를 초기화할 수도 있습니다.서비스 인스턴스에 복구 암호화 장치가 포함되어 있는지 여부에 관계 없이 이 접근법을 사용할 수 있습니다.이 경우 워크스테이션 키 파일은 마스터 키 값의 백업 사본으로 작동합니다. 이 접근법에서 초기화를 완료하려면 IBM Cloud TKE CLI 플러그인을 사용해야 합니다.

마스터 키 파트에 대한 정보

이 접근법에서 마스터 키는 TKE CLI 플러그인을 사용하여 작성해야 하는 여러 개의 마스터 키 파트로 구성되어 있습니다. 보안상의 이유로 각각의 키 파트를 마스터 키 관리인이라고 하는 다른 사용자가 소유할 수 있습니다.키 파트는 워크스테이션 파일에 저장되며 비밀번호로 보호됩니다. 마스터 키 관리자는 키 파일이 올바르게 저장되었으며 다른 어떤 사용자도 비밀번호를 알지 못하는지 확인해야 합니다.

TKE CLI 플러그인에서는 서명 키 및 마스터 키 파트 작성, 관리자 추가 및 마스터 키 로드를 포함하여 초기화를 완료하기 위한 일련의 명령을 제공합니다. 자세한 단계는 키 파트 파일을 사용하여 서비스 인스턴스 초기화를 참조하십시오.

다음에 수행할 작업

서명 키 및 마스터 키 파트를 저장하기 위한 보안 정책을 계획할 때 서비스 인스턴스를 초기화하기 위한 보안 고려사항 을 고려하십시오.