클라우드 HSM 소개-표준 플랜

IBM Cloud® Hyper Protect Crypto Services는 암호화 키를 관리하고 암호화 오퍼레이션을 수행하는 데 표준화된 API를 제공하는 클라우드 기반의 FIPS 140-2 레벨 4 인증 하드웨어 보안 모듈(HSM)로 구성되어 있습니다.

클라우드 HSM 개념

하드웨어 보안 모듈(HSM)은 강력한 인증을 위해 디지털 키를 보호하고 관리하며 암호화 처리를 제공하는 물리적 디바이스입니다. HSM은 위조 방지 디바이스 내에서 암호화 키를 안전하게 관리하고, 저장하고, 보호하여 암호화 인프라를 보호합니다.

Hyper Protect Crypto Services는 암호화 키를 관리하고 암호화 오퍼레이션을 수행하기 위해 클라우드 기반 데디케이티드 HSM으로 구성됩니다. FIPS 140-2 레벨 4 인증 HSM은 클라우드 산업에서 가장 높은 암호화의 보안 레벨을 제공합니다. KYOK(Keep Your Own Key) 기능을 사용하는 경우 클라우드 관리자를 포함하여 다른 어떤 사용자도 암호화 키에 액세스할 수 없도록 보증하는 클라우드 HSM의 소유권을 확보할 수 있습니다. 이러한 방식으로 워크스테이션 또는 로컬 서버에 실제 HSM을 배치할 필요 없이 가장 높은 레벨의 하드웨어 기반 암호화의 이점을 누릴 수 있습니다.

Hyper Protect Crypto Services 클라우드 HSM을 사용하여 키 및 데이터를 보호하려면 먼저 마스터 키An encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key.를 로드하여 HSM을 제어하십시오. 키-랩핑 키로서의 마스터 키는 암호화 키의 전체 계층 구조를 암호화하는 신뢰의 루트를 소유합니다. 자세한 정보는 서비스 인스턴스 초기화를 참조하십시오.

클라우드 HSM에 액세스하여 암호화 오퍼레이션 수행

Hyper Protect Crypto Services는 클라우드 HSM에서 실행되는 암호화 기능 세트를 제공합니다. 키 생성, 데이터 암호화 및 서명 검증과 같은 암호화 조작을 수행할 수 있습니다. 이 작업을 수행하려면 PKCS #11 API 또는 GREP11(Enterprise PKCS #11 over gRPC) API를 사용하여 클라우드 HSM에 액세스하십시오.

암호화 조작의 실행에 대한 독점 제어를 보장하기 위해 인증서 관리자 CLI 플러그인을 사용하여 GREP11 또는 PKCS #11 API 연결에 대한 두 번째 인증 계층을 사용으로 설정할 수 있습니다. 이 기능을 사용으로 설정하는 경우 IAM(Identity and Access Management) 토큰의 맨 위에 있는 추가적인 액세스 제어 계층이 EP11 애플리케이션에 추가됩니다. 유효한 클라이언트 인증서가 있는 EP11 애플리케이션만 EP11 조작을 수행할 수 있도록 하기 위해 상호 TLS 연결이 설정됩니다. TLS 인증을 사용으로 설정하는 방법에 대한 자세한 정보는 EP11 연결에 대한 두 번째 인증 계층 사용을 참조하십시오.

PKCS #11 API로 클라우드 HSM에 액세스

PKCS(Public-Key Cryptography Standards)#11 는 암호화 정보를 보유하고 암호화 조작을 수행하는 HSM과 같은 디바이스에 대해 Cryptoki라고 하는 플랫폼 독립 API를 정의하는 산업 표준입니다. Hyper Protect Crypto Services을(를) 사용하는 경우 표준 PKCS #11 API를 사용하여 PKCS #11 라이브러리가 포함된 클라우드 HSM에 액세스할 수 있습니다. 라이브러리는 애플리케이션을 클라우드 HSM에 연결하여 암호화 오퍼레이션을 수행합니다.

PKCS #11 API을 사용하는 경우 PKCS #11 표준을 사용하는 기존 애플리케이션을 변경할 필요가 없습니다. PKCS #11 라이브러리는 애플리케이션의 PKCS #11 API 요청을 허용하고 원격으로 클라우드 HSM에 액세스하여 해당 암호화 기능을 실행합니다. PKCS #11 API에 대한 자세한 정보는 PKCS #11 소개를 참조하십시오.

GREP11 API로 클라우드 HSM에 액세스

PKCS #11 API 외에도 gRPC(GREP11) API를 통해 Enterprise PKCS #11을 사용하여 Hyper Protect Crypto Services 클라우드 HSM에 액세스할 수도 있습니다. Enterprise PKCS #11(EP11) 는 Hyper Protect Crypto Services 클라우드 HSM에서 사용되는 IBM지원 암호화 API입니다. EP11은 개방형 표준 및 강화된 보안에 대한 지원을 원하는 사용자에 맞게 설계되었습니다. EP11 라이브러리 는 다양한 범용 암호화 기능을 제공하며 PKCS #11 API와 유사한 인터페이스를 제공합니다. PKCS #11을 사용하는 기존 애플리케이션의 경우 EP11 요구사항을 충족시키기 위해 애플리케이션을 쉽게 마이그레이션할 수 있으므로 향상된 보안을 활용할 수 있습니다.

Hyper Protect Crypto Services 는 gRPC 를 활용하여 클라우드 HSM에 대한 원격 애플리케이션 액세스를 사용으로 설정합니다. gRPC 는 로드 밸런싱, 추적, 상태 검사 및 인증을 위해 데이터 센터 간에 서비스를 연결할 수 있는 최신 오픈 소스 고성능 원격 프로시저 호출 (RPC) 프레임워크입니다. gRPC를 사용하면 애플리케이션은 Hyper Protect Crypto Services 클라우드 HSM에 원격으로 액세스하여 EP11 암호화 기능을 호출할 수 있습니다. GREP11 API에 대한 자세한 정보는 gRPC를 통한 EP11 소개를 참조하십시오.

PKCS #11 및 GREP11 API를 사용하는 경우 원격 암호화 프로시저 호출을 수행할 수 있으며 기본적으로 메시지 크기 제한을 적용할 수 있습니다. 최대 수신 메시지 크기는 64MB이며 발신 메시지 크기에는 제한이 없습니다.

GREP11 API와의 PKCS #11 API 비교

PKCS #11 API및 GREP11 API는 모두 Hyper Protect Crypto Services 클라우드 HSM에서 사용할 수 있는 EP11 라이브러리에 액세스하여 암호화 함수를 실행합니다. 다음 다이어그램은 클라우드 HSM과 상호작용하는 두 가지 옵션에 대해 설명합니다.

PKCS #11 API 또는 GREP11 API를 사용하여 암호화 조작 수행{: caption="그림 1. PKCS #11 API 또는 GREP11 API로 암호화 오퍼레이션 수행" caption-side="bottom"}

GREP11 API와 비교하면 표준 PKCS #11 API의 구현은 이동식 애플리케이션을 사용할 수 있도록 하고 다양한 암호화 오퍼레이션을 제공합니다. 다음 표에서는 두 개의 옵션 간의 주요 차이점을 보여줍니다.

표 1. GREP11 API와의 PKCS #11 API 비교
퍼스펙티브 PKCS #11 API GREP11 API
인터페이스 구현 Stateful 인터페이스입니다. API 요청의 결과는 세션 상태 및 사용자 로그인 상태와 같은 내재된 상태에 따라 달라질 수 있습니다. Stateful 케이스의 경우 데이터가 호스트에 저장됩니다. Stateless 인터페이스입니다. API 요청의 결과는 항상 동일하게 유지됩니다. Stateless의 경우에는 데이터가 호스트에 저장되지 않습니다.
이전 설치 Hyper Protect Crypto Services 클라우드 HSM에 액세스하려면 먼저 로컬 워크스테이션에 PKCS #11 라이브러리를 설치해야 합니다. Hyper Protect Crypto Services 클라우드 HSM에 액세스하는 경우 추가 설치가 필요하지 않습니다.
애플리케이션 마이그레이션 애플리케이션에 표준 PKCS #11 API를 사용하는 경우, 특히 EP11 또는 gRPC에 대해서는 기존 애플리케이션을 수정할 필요가 없습니다. GREP11 API를 사용하려는 경우 애플리케이션이 EP11 요구사항 및 gRPC 스펙을 기반으로 개발되었는지 확인해야 합니다.
인증 및 액세스 관리 PKCS #11 라이브러리에는 인증을 위한 표준 사용자 유형 세트가 있습니다. 이러한 사용자 유형을 독립 구성 파일에 정의한 후 다른 사용자 유형에 액세스 관리를 위한 해당 IBM IAM(Cloud Identity and Access Management) 역할을 지정해야 합니다. 자세한 정보는 PKCS #11 사용자 유형 설정에 대한 우수 사례를 참조하십시오. GREP11 API는 표준 IAM 역할을 사용하여 해당 액세스를 정의합니다. 자세한 정보는 사용자 액세스 관리를 참조하십시오.
추가 구성 파일 필수. PKCS #11 라이브러리를 정상적으로 배치하려면 이 파일의 사용자 역할을 포함하여 모든 매개변수를 구성해야 합니다. 자세한 정보는 구성 파일 템플리트를 참조하십시오. 필수가 아님. Hyper Protect Crypto Services 클라우드 HSM에 연결하는 데 필요한 매개변수는 애플리케이션 코드와 함께 설정될 수 있습니다.
키 저장소 Hyper Protect Crypto Services에서 제공됩니다. PKCS #11 API를 사용하여 생성된 키는 마스터 키로 보호되며 클라우드 데이터베이스에 저장됩니다. Hyper Protect Crypto Services에서 제공되지 않습니다. GREP11 API를 사용하여 생성된 키는 로컬 워크스테이션 또는 기타 디바이스에 저장해야 합니다.
지원되는 암호화 오퍼레이션

PKCS #11 API에서는 대부분의 표준 PKCS #11 함수가 지원됩니다.

  • 일반 용도.
  • 슬롯 및 토큰 관리.
  • 세션 관리
  • 오브젝트 관리.
  • 키 생성.
  • 키 랩핑 및 랩핑 해제
  • 키 파생
  • 데이터 암호화 및 복호화.
  • 메시지 서명 및 검증.
  • 메시지 요약 작성.
  • 메커니즘 정보 검색
  • 키 속성 검색 및 설정.

GREP11 API는 일반적인 목적 함수 및 세션 관리 함수를 지원하지 않습니다. 대부분의 EP11 암호화 함수가 지원됩니다.

  • 키 생성.
  • 키 랩핑, 랩핑 해제 및 다시 랩핑.
  • 키 파생
  • 데이터 암호화 및 복호화.
  • 메시지 서명 및 검증.
  • 메시지 요약 작성.
  • 메커니즘 정보 검색
  • 키 속성 검색 및 설정.