서비스 인스턴스 초기화-표준 플랜
IBM Cloud® Hyper Protect Crypto Services을(를) 사용하여 암호화 키를 관리하고 암호화 조작을 수행하려면 먼저 서비스 인스턴스를 초기화해야 합니다.
서비스 인스턴스 초기화는 마스터 키를 로드하는 프로세스이므로 Hyper Protect Crypto Services 의 클라우드 하드웨어 보안 모듈(HSM)A physical appliance that provides on-demand encryption, key management, and key storage as a managed service. 의 소유권을 갖고 암호화 키의 전체 계층 구조를 암호화하는 신뢰의 루트를 소유할 수 있습니다.
서비스 인스턴스를 초기화하려면 암호화 단위A single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. 관리자에 대한 서명 키An encryption key that is used by the crypto unit administrator to sign commands that are issued to the crypto unit. 를 작성하고 쿼럼 인증 임계값을 설정하여 임프린트 모드An operational mode in which crypto units are assigned to a user.를 종료하고 마스터 키An encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. 를 암호화 단위에 로드해야 합니다.
관리자 및 서명 키에 대한 정보
암호화 장치는 HSM 및 해당 HSM 전용으로 사용되는 해당 소프트웨어 스택으로 구성되어 있습니다. 프로덕션 환경을 설정하는 경우 Hyper Protect Crypto Services 인스턴스 작성 시 고가용성을 위해 두 개 이상의 암호화 장치를 지정하는 것이 좋습니다. 암호화 단위는 서비스 인스턴스를 작성할 때 선택하는 지역 내의 여러 가용성 구역에 있습니다. 서비스 인스턴스의 모든 암호화 단위는 동일하게 구성해야 합니다. 하나의 가용성 구역에 액세스할 수 없는 경우 서비스 인스턴스의 암호화 단위를 서로 교환해서 사용할 수 있습니다. 암호화 장치에는 키 관리 키 저장소의 루트 키 및 표준 키와 EP11 키 저장소의 EP11(Enterprise PKCS #11) 키를 포함하여 키 스토리지의 컨텐츠를 암호화하는 마스터 키가 포함되어 있습니다.
암호화 장치에서 조치를 수행하는 명령을 실행하려면 암호화 장치에 관리자를 지정해야 합니다. 각각의 관리자에게는 ID 인증을 위해 연관된 서명 키가 존재합니다. 다음 플로우 차트에서는 서명 키가 작성되어 두 개의 암호화 장치가 포함된 서비스 인스턴스에 지정되는 방법을 보여줍니다.
서명 키는 다음 프로시저에 따라 작성되고 지정됩니다.
- 관리자가 서명 키 쌍을 작성합니다. 개인 및 공개 키 파트는 서비스 인스턴스를 초기화하는 방법에 따라 로컬 워크스테이션 또는 스마트 카드에 저장됩니다.
- 관리자는 공개 서명 키 파트를 암호화 단위에 지정하여 추가됩니다. 공개 키 파트는 암호화 단위 관리자를 정의하기 위해 대상 암호화 단위에 설치된 인증서에 배치됩니다.
임프린트 모드 및 서명 임계값에 대한 정보
암호화 장치는 임프린트 모드라는 정리된 상태로 시작됩니다. 임프린트 모드의 암호화 장치에 대한 조치는 관리자 서명 키로 서명할 필요가 없기 때문에 임프린트 모드의 암호화 장치는 덜 안전합니다. 암호화 장치 관리자를 지정한 후 명령을 실행하는 데 필요한 관리자 서명 수를 제어하기 위해 서명 임계값을 설정할 수 있습니다. 임프린트 모드에서 서명 임계값은 0으로 설정됩니다. 임프린트 모드를 종료하고 암호화 장치에 보안을 설정하려면 서명 임계값을 0보다 큰 값으로 설정하십시오.
암호화 단위에는 두 가지 유형의 서명 임계값이 있습니다. 기본 서명 임계값은 대부분의 관리 명령을 실행하는 데 필요한 서명 수를 제어합니다. 취소 서명 임계값은 관리자를 제거하는 데 필요한 서명 수를 제어합니다. 서명 임계값의 설정 방법에 관계 없이 일부 명령에는 하나의 서명만 필요합니다.
서명 임계값을 1보다 큰 값으로 설정하면 민감한 오퍼레이션을 위해 여러 명의 관리자가 쿼럼 인증을 사용할 수 있습니다. 서명 임계값 및 취소 서명 임계값을 설정할 수 있는 최대값은 8이며, 이 값은 또한 암호화 단위에 추가할 수 있는 최대 관리자 수입니다.
암호화 단위를 구성할 때 조작 유형 및 암호화 단위가 임프린트 모드에 있는지 여부에 따라 필요한 수의 서명을 입력하도록 자동으로 프롬프트가 표시됩니다. 참조를 위해 다음 표에는 각 조작의 필수 서명 수가 포함되어 있습니다.
| 오퍼레이션 | 명령 | 임프린트 모드의 필수 서명 | 임프린트 모드를 종료한 후 필수 서명 |
|---|---|---|---|
| 관리자 | |||
| 추가 | tke cryptounit-admin-add |
서명이 필요하지 않습니다. | 현재 서명 임계값입니다. |
| 관리자 제거 | tke cryptounit-admin-rm |
서명이 필요하지 않습니다. | 현재 취소 임계값입니다. |
| 서명 임계값 설정 | tke cryptounit-thrhld-set |
임프린트 모드를 종료할 때 새 서명 임계값입니다. | 현재 서명 임계값입니다. |
| 새 마스터 키 레지스터 지우기 | tke cryptounit-mk-clrnew |
은(는) 허용되지 않습니다. | 하나의 서명. |
| 현재 마스터 키 레지스터 지우기 | tke cryptounit-mk-clrcur |
은(는) 허용되지 않습니다. | 하나의 서명. |
| 새 마스터 | |||
| 키 레지스터 로드 | tke cryptounit-mk-load |
은(는) 허용되지 않습니다. | 키 파트당 하나의 서명. 이 명령은 하나의 서명이 필요한 임포터 키를 생성합니다. 모든 서명에 동일한 관리자를 사용할 수 있습니다. |
| 새 마스터 키 레지스터 커미트 | tke cryptounit-mk-commit |
은(는) 허용되지 않습니다. | 현재 서명 임계값입니다. |
| 즉시 설정 (마스터 키 레지스터 완료) | tke cryptounit-mk-setimm |
은(는) 허용되지 않습니다. | 하나의 서명. |
| 제어점 설정 | tke cryptounit-cp-btc tke cryptounit-cp-eddsa tke cryptounit-cp-sig-other |
은(는) 허용되지 않습니다. | 현재 서명 임계값입니다. |
| 암호화 단위 제로화 | tke cryptounit-zeroize | 서명이 필요하지 않습니다. | 하나의 서명. |
마스터 키에 대한 정보
암호화 장치에서 임프린트 모드가 종료된 후에는 마스터 키를 암호화 장치에 로드할 수 있습니다. 마스터 키는 키 스토리지의 데이터를 암호화하기 위해 사용됩니다. 마스터 키를 사용하는 경우 키 관리 키 저장소의 루트 키 및 표준 키와 EP11키 저장소의 EP11(Enterprise PKCS #11) 키를 포함하여 전체 키 계층 구조를 암호화하는 신뢰 루트를 소유하게 됩니다. 각 서비스 인스턴스에는 하나의 마스터 키만 있습니다.
마스터 키를 로드하기 위해 각각의 암호화 장치에는 두 개의 마스터 키 레지스터가 존재합니다(새 마스터 키 레지스터 및 현재 마스터 키 레지스터). 현재 마스터 키 레지스터의 값은 사용자의 키 스토리지의 컨텐츠를 암호화합니다. 새 마스터 키 레지스터는 마스터 키 순환을 위해 현재 마스터 키 레지스터의 값을 변경하기 위해 사용됩니다.
다음 플로우 차트에서는 마스터 키 레지스터 상태가 변경되는 방법과 마스터 키가 로드되는 방법에 대해 설명합니다.
차트에서 각각의 암호화 장치는 다음 단계를 수행하여 마스터 키를 로드합니다.
- 마스터 키를 사용하여 새 마스터 키 레지스터를 로드합니다. 마스터 키가 로드된 후 새 마스터 키 레지스터는
Full uncommitted상태가 됩니다. - 새 마스터 키 레지스터를 커미트하십시오. 커미트되면 새 마스터 키 레지스터는
Full committed상태가 됩니다. - 현재 마스터 키 레지스터를 활성화하십시오. 이렇게 하면 새 마스터 키 레지스터 값이 현재 마스터 키 레지스터에 복사되고 새 마스터 키 레지스터가 지워집니다.
다음에 수행할 작업
비즈니스 요구사항 및 보안 요구사항에 따라 Hyper Protect Crypto Services에서 서비스 인스턴스를 초기화하기 위한 두 가지 도구 및 세 가지 옵션을 제공합니다. 자세한 정보는 서비스 인스턴스 초기화 접근법 소개를 참조하십시오.