키 파트 파일을 사용하여 마스터 키 순환
산업 표준 및 암호화 우수 사례를 충족시키기 위해서는 IBM Cloud® Hyper Protect Crypto Services 인스턴스에 대한 마스터 키를 정기적으로 순환시켜야 합니다. 로컬 워크스테이션에서 마스터 키 파트 파일을 사용하여 마스터 키를 순환시키려면 다음 단계를 수행하십시오.
마스터 키가 순환되는 경우에도 키 나열, 키 메타데이터 검색 또는 키 삭제와 같은 일부 KMS키 조치를 수행할 수 있지만 키를 작성하거나 순환할 수는 없습니다. 마스터 키 순환 중에 PKCS #11 API 또는 GREP11 API를 호출할 수 없습니다.
마스터 키를 순환시키는 경우 새 마스터 키 값을 사용하여 키 스토리지의 키를 다시 암호화합니다.키 스토리지의 키가 다시 암호화되면 새 마스터 키 레지스터의 값이 현재 마스터 키 레지스터로 승격됩니다. 마스터 키 순환을 시작하기 전에 다음 단계를 수행해야 합니다.
- 마스터 키가 표준 플랜의 경우 또는 Unified Key Orchestrator 플랜의 경우 회전되는 방법을 이해하십시오.
- TKE CLI 조작을 수행하려면 관리자 서비스 액세스 역할 또는 암호화 단위 관리자 역할을 지정하십시오. 액세스 관리에 대한 자세한 정보는 사용자 액세스 관리 표준 플랜의 경우 또는 Unified Key Orchestrator 계획의 경우 의 내용을 참조하십시오.
- 서비스 인스턴스의 모든 암호화 장치를 동일하게 구성하십시오.
인메모리 키 저장소의 키 오브젝트는 마스터 키 순환 후 자동으로 순환되지 않습니다. PKCS #11 키 저장소가 서비스 인스턴스에서 사용 가능한 경우, 마스터 키 순환이 완료된 후 인메모리 키 저장소를 지우려면 모든 활성 PKCS #11 애플리케이션을 다시 시작해야 합니다. 자세한 정보는 PKCS #11 구현 컴포넌트 를 참조하십시오.
시작하기 전에
시작하기 전에 다음 단계를 수행해야 합니다.
-
다음 명령을 실행하여 현재 마스터 키 레지스터가 현재 마스터 키가 로드됨 의
Valid상태에 있고 새 마스터 키 레지스터가 비어 있으며 서비스 인스턴스의 암호화 단위가 임프린트 모드에 있지 않은지 확인하십시오.ibmcloud tke cryptounit-compare -
순환을 위해 새 마스터 키 파트가 준비되어 있습니다. 새 마스터 키 파트를 작성하는 방법에 대한 자세한 정보는 사용할 마스터 키 파트 세트 작성을 참조하십시오.
키 파트 파일을 사용하여 마스터 키 순환
워크스테이션에서 키 파트 파일을 사용하여 마스터 키를 순환시키려면 다음 단계를 수행하십시오.
-
다음 명령을 사용하여 새 마스터 키 파트를 새 마스터 키 레지스터에 로드하십시오.
ibmcloud tke cryptounit-mk-load마스터 키 레지스터를 로드하려면 사용될 모든 마스터 키 파트 파일과 서명 키 파일이 공통 워크스테이션에 있어야 합니다. 파일이 별도의 워크스테이션에서 작성된 경우 충돌을 피하기 위해 파일 이름이 서로 다른지 확인하십시오. 마스터 키 파트 파일 소유자와 서명 키 파일 소유자는 마스터 키 레지스터가 공통 워크스테이션에 로드될 때 파일 비밀번호를 입력해야 합니다.
워크스테이션에서 찾은 마스터 키 파트의 목록이 표시됩니다.
프롬프트가 표시되면 새 마스터 키 레지스터에 로드할 마스터 키 파트, 사용될 서명 키 파일의 비밀번호 및 각각의 선택한 키 파트 파일의 비밀번호를 순차적으로 입력하십시오.
새 마스터 키는 이제 새 마스터 키 레지스터에서
Full uncommitted상태에 있습니다.새 마스터 키를 로드하려면 최소 두 개의 마스터 키 파트를 입력해야 합니다. 최소 하나의 마스터 키 파트가 현재 마스터 키에 사용되지 않아야 합니다. 그렇지 않으면 동일한 마스터 키가 생성되고 이를 새 마스터 키 레지스터에 로드할 수 없습니다.
-
다음 명령을 사용하여 새 마스터 키를 커미트하십시오.
ibmcloud tke cryptounit-mk-commit프롬프트가 표시되면 사용될 서명 키 파일의 비밀번호를 입력하십시오. 쿼럼 인증을 적용하려면 전체 서명 세트가 필요합니다.
새 마스터 키는 이제 새 마스터 키 레지스터에서
Full committed상태에 있습니다. -
GREP11 API를 사용하여 현재 마스터 키로 암호화되고 Hyper Protect Crypto Services 키 저장소에 저장되지 않은 암호화 키가 있으면 새 마스터 키로 RewrapKeyBlob GREP11 API를 호출하여 키를 다시 암호화하십시오.
마스터 키를 순환하기 전에 이 단계를 수행해야 합니다. 그렇지 않으면 현재 마스터 키로 암호화된 키를 다시 암호화하고 사용할 수 없습니다.
GREP11 API에 대한 소개는 gRPC를 통한 EP11 소개를 참조하십시오. GREP11 API 사용법에서 Golang 및 JavaScript 로 작성된 코드 예제를 찾을 수도 있습니다.
-
현재 마스터 키를 새 마스터 키로 순환하고 다음 단계를 수행하여 관리되는 키를 다시 암호화하십시오.
-
다음 명령을 시작하여 마스터 키 순환을 시작하십시오.
ibmcloud tke cryptounit-mk-rotate -
프롬프트가 표시되는 경우 사전 확인을 진행하려면
y를 입력하십시오.다음 설정을 확인합니다.
- 하나의 서비스 인스턴스만 선택되고 해당 서비스 인스턴스의 모든 암호화 장치가 선택됩니다.
- 선택된 모든 암호화 장치는 임프린트 모드가 종료되었으며 서명 임계값이 동일합니다.
- 선택된 관리자는 암호화 장치에 설치된 관리자와 일치합니다.
- 모든 암호화 단위에는 새 키 레지스터와 현재 키 레지스터가 올바르게 구성되어 있습니다.
-
마스터 키를 순환시키고 새 마스터 키를 활성화하려면 프롬프트가 표시될 때 사용할 서명 키 파일의 비밀번호를 입력하십시오.
마스터 키 순환이 완료되면 성공 메시지가 표시됩니다. 3000개의 키를 다시 암호화하는 데 약 60초가 소요될 수 있습니다.
이제 현재 마스터 키 레지스터에서 새 마스터 키는
Valid상태에 있습니다. 키 상태 변경 방법에 대한 자세한 정보는 표준 플랜의 경우 또는 Unified Key Orchestrator 플랜의 경우 마스터 키 회전을 확인하십시오. -
이제 암호화 키가 새 마스터 키로 보호됩니다.
마스터 키 순환 중에 오류가 발생하는 경우 키 파트 파일을 사용하여 마스터 키를 순환시킬 수 없는 이유를 참조하십시오.
다음에 수행할 작업
- 키를 프로그래밍 방식으로 관리하는 방법에 대해 자세히 알아보려면 Hyper Protect Crypto Services 키 관리 서비스 API 참조 문서 또는 Unified Key Orchestrator API 참조 문서를 확인하십시오.
- Hyper Protect Crypto Services의 클라우드 HSM 기능을 사용하여 데이터 암호화에 대해 자세히 알아보려면 PKCS #11 API 참조 및 GREP11 API 참조 문서 를 확인하십시오.