키 파트 파일을 사용하여 마스터 키 순환

산업 표준 및 암호화 우수 사례를 충족시키기 위해서는 IBM Cloud® Hyper Protect Crypto Services 인스턴스에 대한 마스터 키를 정기적으로 순환시켜야 합니다. 로컬 워크스테이션에서 마스터 키 파트 파일을 사용하여 마스터 키를 순환시키려면 다음 단계를 수행하십시오.

마스터 키가 순환되는 경우에도 키 나열, 키 메타데이터 검색 또는 키 삭제와 같은 일부 KMS키 조치를 수행할 수 있지만 키를 작성하거나 순환할 수는 없습니다. 마스터 키 순환 중에 PKCS #11 API 또는 GREP11 API를 호출할 수 없습니다.

마스터 키를 순환시키는 경우 새 마스터 키 값을 사용하여 키 스토리지의 키를 다시 암호화합니다.키 스토리지의 키가 다시 암호화되면 새 마스터 키 레지스터의 값이 현재 마스터 키 레지스터로 승격됩니다. 마스터 키 순환을 시작하기 전에 다음 단계를 수행해야 합니다.

인메모리 키 저장소의 키 오브젝트는 마스터 키 순환 후 자동으로 순환되지 않습니다. PKCS #11 키 저장소가 서비스 인스턴스에서 사용 가능한 경우, 마스터 키 순환이 완료된 후 인메모리 키 저장소를 지우려면 모든 활성 PKCS #11 애플리케이션을 다시 시작해야 합니다. 자세한 정보는 PKCS #11 구현 컴포넌트 를 참조하십시오.

시작하기 전에

시작하기 전에 다음 단계를 수행해야 합니다.

  1. TKE 플러그인을 사용하여 IBM Cloud CLI를 설정하는 단계를 완료하십시오.

  2. 다음 명령을 실행하여 현재 마스터 키 레지스터가 현재 마스터 키가 로드됨Valid 상태에 있고 새 마스터 키 레지스터가 비어 있으며 서비스 인스턴스의 암호화 단위가 임프린트 모드에 있지 않은지 확인하십시오.

    ibmcloud tke cryptounit-compare
    
  3. 순환을 위해 새 마스터 키 파트가 준비되어 있습니다. 새 마스터 키 파트를 작성하는 방법에 대한 자세한 정보는 사용할 마스터 키 파트 세트 작성을 참조하십시오.

키 파트 파일을 사용하여 마스터 키 순환

워크스테이션에서 키 파트 파일을 사용하여 마스터 키를 순환시키려면 다음 단계를 수행하십시오.

  1. 다음 명령을 사용하여 새 마스터 키 파트를 새 마스터 키 레지스터에 로드하십시오.

    ibmcloud tke cryptounit-mk-load
    

    마스터 키 레지스터를 로드하려면 사용될 모든 마스터 키 파트 파일과 서명 키 파일이 공통 워크스테이션에 있어야 합니다. 파일이 별도의 워크스테이션에서 작성된 경우 충돌을 피하기 위해 파일 이름이 서로 다른지 확인하십시오. 마스터 키 파트 파일 소유자와 서명 키 파일 소유자는 마스터 키 레지스터가 공통 워크스테이션에 로드될 때 파일 비밀번호를 입력해야 합니다.

    워크스테이션에서 찾은 마스터 키 파트의 목록이 표시됩니다.

    프롬프트가 표시되면 새 마스터 키 레지스터에 로드할 마스터 키 파트, 사용될 서명 키 파일의 비밀번호 및 각각의 선택한 키 파트 파일의 비밀번호를 순차적으로 입력하십시오.

    새 마스터 키는 이제 새 마스터 키 레지스터에서 Full uncommitted 상태에 있습니다.

    새 마스터 키를 로드하려면 최소 두 개의 마스터 키 파트를 입력해야 합니다. 최소 하나의 마스터 키 파트가 현재 마스터 키에 사용되지 않아야 합니다. 그렇지 않으면 동일한 마스터 키가 생성되고 이를 새 마스터 키 레지스터에 로드할 수 없습니다.

  2. 다음 명령을 사용하여 새 마스터 키를 커미트하십시오.

    ibmcloud tke cryptounit-mk-commit
    

    프롬프트가 표시되면 사용될 서명 키 파일의 비밀번호를 입력하십시오. 쿼럼 인증을 적용하려면 전체 서명 세트가 필요합니다.

    새 마스터 키는 이제 새 마스터 키 레지스터에서 Full committed 상태에 있습니다.

  3. GREP11 API를 사용하여 현재 마스터 키로 암호화되고 Hyper Protect Crypto Services 키 저장소에 저장되지 않은 암호화 키가 있으면 새 마스터 키로 RewrapKeyBlob GREP11 API를 호출하여 키를 다시 암호화하십시오.

    마스터 키를 순환하기 전에 이 단계를 수행해야 합니다. 그렇지 않으면 현재 마스터 키로 암호화된 키를 다시 암호화하고 사용할 수 없습니다.

    GREP11 API에 대한 소개는 gRPC를 통한 EP11 소개를 참조하십시오. GREP11 API 사용법에서 GolangJavaScript 로 작성된 코드 예제를 찾을 수도 있습니다.

  4. 현재 마스터 키를 새 마스터 키로 순환하고 다음 단계를 수행하여 관리되는 키를 다시 암호화하십시오.

    1. 다음 명령을 시작하여 마스터 키 순환을 시작하십시오.

      ibmcloud tke cryptounit-mk-rotate
      
    2. 프롬프트가 표시되는 경우 사전 확인을 진행하려면 y를 입력하십시오.

      다음 설정을 확인합니다.

      • 하나의 서비스 인스턴스만 선택되고 해당 서비스 인스턴스의 모든 암호화 장치가 선택됩니다.
      • 선택된 모든 암호화 장치는 임프린트 모드가 종료되었으며 서명 임계값이 동일합니다.
      • 선택된 관리자는 암호화 장치에 설치된 관리자와 일치합니다.
      • 모든 암호화 단위에는 새 키 레지스터와 현재 키 레지스터가 올바르게 구성되어 있습니다.
    3. 마스터 키를 순환시키고 새 마스터 키를 활성화하려면 프롬프트가 표시될 때 사용할 서명 키 파일의 비밀번호를 입력하십시오.

    마스터 키 순환이 완료되면 성공 메시지가 표시됩니다. 3000개의 키를 다시 암호화하는 데 약 60초가 소요될 수 있습니다.

    이제 현재 마스터 키 레지스터에서 새 마스터 키는 Valid 상태에 있습니다. 키 상태 변경 방법에 대한 자세한 정보는 표준 플랜의 경우 또는 Unified Key Orchestrator 플랜의 경우 마스터 키 회전을 확인하십시오.

이제 암호화 키가 새 마스터 키로 보호됩니다.

마스터 키 순환 중에 오류가 발생하는 경우 키 파트 파일을 사용하여 마스터 키를 순환시킬 수 없는 이유를 참조하십시오.

다음에 수행할 작업