구성요소 및 개념-표준 플랜

IBM Cloud® Hyper Protect Crypto Services를 사용하여 암호화 키를 관리하고 데이터를 보호하기 위해 Hyper Protect Crypto Services의 기본 컴포넌트 및 개념에 대해 알아봅니다.

키 관리 서비스

암호화 키를 관리하려면 Hyper Protect Crypto Services 키 관리 기능과 관련된 개념에 대해 알아보십시오. 목록은 가장 기본적인 개념부터 시작합니다.

루트 키

고객 루트 키(CRK)라고도 하는 루트 키는 Hyper Protect Crypto Services의 기본 리소스입니다. 또한 데이터 서비스에 저장된 기타 데이터 암호화 키(DEK)를 랩핑(암호화)하고 랩핑 해제(복호화)하기 위한 신뢰 루트로 사용되는 대칭 키-랩핑 키입니다. Hyper Protect Crypto Services를 사용하면 루트 키의 라이프사이클을 작성하고 저장하고 관리할 수 있습니다. Hyper Protect Crypto Services에서 작성된 루트 키는 대칭 256비트 AES 키입니다. 표준 키와 달리 루트 키는 Hyper Protect Crypto Services 서비스 외에 사용될 수 없습니다. 자세한 내용은 엔벨로프 암호화 소개키 관리를 참조하십시오.

표준 키

표준 키는 Hyper Protect Crypto Services의 또 다른 리소스로, 데이터를 직접 암호화하고 복호화합니다. 키 관리의 단계에 따라 표준 키를 관리할 수 있습니다.

데이터 암호화 키

데이터 암호화 키(DEK)는 데이터 암호화를 위해 사용하는 암호화 키입니다. 이는 사용자가 소유하는 애플리케이션에서 제공하며 애플리케이션에 저장된 데이터를 암호화하는 데 사용됩니다. Hyper Protect Crypto Services에서 관리하는 루트 키는 DEK를 보호하기 위한 랩핑 키의 역할을 합니다. 자세한 내용은 엔벨로프 암호화 소개를 참조하십시오.

엔벨로프 암호화

엔벨로프 암호화는 DEK로 데이터를 암호화한 다음 완전히 관리할 수 있는 루트 키로 DEK를 암호화하는 것입니다. 자세한 내용은 엔벨로프 암호화 소개를 참조하십시오.

클라우드 하드웨어 보안 모듈

이 절에서는 Hyper Protect Crypto Services Cloud HSM(Hardware Security Module) 기능과 관련된 개념에 대해 설명합니다. 목록은 가장 기본적인 개념부터 시작합니다.

하드웨어 보안 모듈

하드웨어 보안 모듈(HSM)은 강력한 인증을 위해 디지털 키를 보호하고 관리하며 암호화 처리를 제공하는 물리적 디바이스입니다. IBM Cloud Hyper Protect Crypto Services의 HSM은 암호화 하드웨어에 대해 최고 보안 레벨인 FIPS 140-2 레벨 4로 인증됩니다. 이 보안 레벨에서 물리적 보안 메커니즘은 물리적 액세스 시 권한 없는 모든 시도를 발견하고 이에 응답할 목적으로 암호화 모듈 주위에 완벽한 보호 엔벨로프를 제공합니다.

암호화 장치

암호화 단위는 암호화를 위해 HSM 및 HSM 전용인 해당 소프트웨어 스택을 표시하는 단일 단위입니다. Hyper Protect Crypto Services에서는 다음과 같은 유형의 암호화 장치를 사용할 수 있습니다.

  • 운영 암호화 장치

    Hyper Protect Crypto Services 인스턴스 작성 시 지정하는 암호화 장치 수는 운영 암호화 장치의 수입니다. 고가용성 및 재해 복구를 위해 최소 2개의 운영 암호화 장치를 설정해야 합니다. 이러한 운영 암호화 단위는 서비스 인스턴스가 있는 동일한 지역의 서로 다른 가용성 구역 에 있습니다. 운영 암호화 장치는 암호화 키를 관리하고 암호화 조작을 수행하기 위해 사용됩니다.

  • 복구 암호화 장치

    마드리드 (eu-es) 이외의 지역에서 서비스 인스턴스를 작성하는 경우 추가 비용 없이 두 개의 복구 암호화 단위가 자동으로 서비스 인스턴스에 지정됩니다. 하나는 동일한 지역에 있고 다른 하나는 해당 지역에 대한 재해 복구 지역에 있습니다. 복구 암호화 단위는 랜덤 마스터 키를 생성하는 데 사용되며, 이 키는 서비스 인스턴스를 초기화 하기 위해 운영 암호화 단위 및 기타 복구 암호화 단위로 안전하게 내보내집니다.

    복구 암호화 장치는 운영 암호화 장치에서 사용하는 마스터 키 값의 사본을 저장하는 백업 암호화 장치로도 사용할 수 있습니다. 마스터 키가 유실되거나 영구 삭제되면 서명된 TKE 관리 명령을 사용하여 복구 암호화 단위에서 마스터 키를 복구 할 수 있습니다.

    스마트카드를 사용하여 마스터 키를 로드하는 경우 복구 암호화 장치는 적용되지 않으며 무시할 수 있습니다. 이 경우 마스터 키의 백업은 스마트카드의 백업에 의존합니다.

  • 장애 복구 암호화 장치

    장애 복구 암호화 단위는 다른 리젼의 운영 암호화 단위 및 키 저장소를 백업하며 재해 발생 시 빠른 장애 복구를 제공하도록 초기화됩니다. 장애 복구 암호화 장치에는 추가 비용이 청구되며 이 옵션은 이제 us-southus-east지역에서만 사용할 수 있습니다. 즉, 두 지역 중 하나에서 인스턴스를 생성하면 다른 하나의 지역에 장애 복구 암호화 장치가 배치됩니다. 지역 재해 시 장애 복구 암호화 장치를 사용하는 방법에 대한 자세한 내용은 장애 복구 암호화 장치를 사용하여 데이터 복원을 참조하십시오.

관리자

암호화 단위에 명령을 실행하기 위해 관리자를 대상 암호화 단위에 추가할 수 있습니다. 보안을 강화하기 위해 하나의 암호화 단위에 최대 8명의 관리자를 추가할 수 있습니다. 각 관리자는 ID 인증을 위해 하나의 개인용 서명 키를 소유합니다.

서명 키

관리자는 서명 키를 사용하여 암호화 단위에 실행되는 모든 명령에 서명해야 합니다. Hyper Protect Crypto Services에 작성된 서명 키는 P521 타원 곡선(EC) 키입니다. 서명 키의 개인용 파트는 서명을 작성하는 데 사용됩니다. 공용 파트는 암호화 단위 관리자를 정의하기 위해 대상 암호화 단위에 설치된 인증서에 배치됩니다. 임프린트 모드 에서 실행되는 명령은 서명 키로 서명할 필요가 없습니다.

임프린트 모드

IBM Cloud 사용자에게 지정된 암호화 단위는 임프린트 모드로 알려진 해제된 상태에서 시작합니다.임프린트 모드에서는 대부분의 암호화 장치 조작을 사용할 수 없으며 임프린트 모드의 암호화 장치는 안전하지 않습니다. 임프린트 모드에서 관리자를 추가한 후 서명된 명령을 사용하여 임프린트 모드를 종료할 수 있습니다.암호화 장치에서 임프린트 모드를 종료한 후에는 암호화 장치를 구성하기 위한 모든 명령에 서명을 받아야 합니다.마스터 키를 로드하려면 임프린트 모드를 종료해야 합니다.

쿼럼 인증

쿼럼 인증은 정해진 수의 암호화 단위 관리자가 오퍼레이션을 승인하는 방법입니다. 마스터 키 레지스터 커미트, 서명 임계값 변경, 암호화 단위가 임프린트 모드를 종료한 후 관리자 추가 또는 제거와 같은 일부 민감한 조작에는 신임 정보를 입력하기 위해 충분한 수의 암호화 단위 관리자가 필요합니다. 쿼럼 인증은 단일 사용자가 암호화 단위에 대한 중요 변경을 수행할 수 없도록 합니다. 대신, 최소한의 암호화 단위 관리자 수(최소 두 명)가 이러한 오퍼레이션을 수행하도록 협력해야 합니다. 쿼럼 인증은 두 명의 암호화 단위 관리자가 암호화 단위에 대한 추가 보호 계층을 사용으로 설정하는 오퍼레이션을 승인해야 합니다.

서명 임계값

암호화 단위의 서명 임계값은 명령을 실행하는 데 필요한 관리 서명의 수를 제어합니다. 임프린트 모드에서 서명 임계값은 0으로 설정됩니다. 임프린트 모드를 종료하려면 서명 임계값을 0보다 큰 값으로 설정하십시오. 암호화 단위가 제로화되면 서명 임계값은 0으로 재설정됩니다.

암호화 단위에는 두 가지 유형의 서명 임계값이 있습니다. 기본 서명 임계값은 대부분의 관리 명령을 실행하는 데 필요한 서명 수를 제어합니다. 취소 서명 임계값은 관리자를 제거하는 데 필요한 서명 수를 제어합니다.서명 임계값을 설정하는 방법에 관계 없이 일부 명령에는 하나의 서명만 있으면 됩니다.

서명 임계값을 1보다 큰 값으로 설정하면 민감한 오퍼레이션을 위해 여러 명의 관리자가 쿼럼 인증을 사용할 수 있습니다. 서명 임계값 및 취소 서명 임계값을 설정할 수 있는 최대값은 8이며, 이 값은 또한 암호화 단위에 추가할 수 있는 최대 관리자 수입니다.

마스터 키

HSM 마스터 키라고도 하는 마스터 키는 키 스토리지에 대한 서비스 인스턴스를 암호화하기 위해 사용됩니다. 이 키는 대칭 256비트 AES 키입니다. 마스터 키가 있으면 클라우드 HSM의 소유권을 갖게 되고 키 관리 키 저장소의 루트 키 및 표준 키와 EP11 키 저장소의 Enterprise PKCS #11(EP11) 키를 포함한 암호화 키의 전체 계층 구조를 암호화하는 신뢰점을 소유합니다. 암호화 키를 관리하려면 먼저 마스터 키를 구성해야 합니다. 하나의 서비스 인스턴스에는 하나의 마스터 키만 있을 수 있습니다. 서비스 인스턴스의 마스터 키를 삭제하면 서비스에서 관리되는 키로 암호화된 모든 데이터의 암호를 효과적으로 제거할 수 있습니다.

마스터 키 파트

키 파트 파일을 사용하거나 관리 유틸리티와 함께 스마트 카드를 사용하여 서비스 인스턴스를 초기화하는 경우 마스터 키는 두 개 또는 세 개의 마스터 키 파트로 구성되됩니다.Hyper Protect Crypto Services에서 작성된 마스터 키 파트는 대칭 256비트 AES 키입니다. 보안상의 이유로 서로 다른 사용자가 각 키 파트를 소유할 수 있습니다.키 파트는 IBM Cloud TKE CLI 플러그인을 사용하여 마스터 키를 로드할 때 워크스테이션 키 파트 파일에 저장됩니다. 키 파트는 Hyper Protect Crypto Services 관리 유틸리티를 사용하여 마스터 키를 로드할 때 스마트 카드에 저장됩니다.키 파트 소유자는 파일 비밀번호 또는 키 파트의 스마트 카드 개인 ID 번호(PIN)를 알고 있는 유일한 사용자여야 합니다.

IBM Cloud Trusted Key Entry CLI 플러그인

TKE(Trusted Key Entry) 명령행 인터페이스(CLI) 플러그인은 IBM Cloud CLI에서 작동하는 CLI 플러그인입니다. TKE 플러그인은 IBM Cloud 사용자 계정에 지정된 암호화 단위를 관리하기 위한 기능 세트를 제공합니다. TKE 플러그인을 사용하여 관리자를 설정하고 중간 보안 레벨의 요구사항에 따라 마스터 키를 로드할 수 있습니다. TKE CLI 플러그인은 서비스 인스턴스를 초기화하는 두 가지 접근법( 키 파트 파일을 사용하여 서비스 인스턴스 초기화복구 암호화 장치를 사용하여 서비스 인스턴스 초기화)을 제공합니다. 전체 명령 참조는 Trusted Key Entry CLI 플러그인 참조를 참조하십시오.

관리 유틸리티

관리 유틸리티는 최상위 보안 레벨의 스마트카드에 저장된 서명 키 및 마스터 키 파트를 사용하여 서비스 인스턴스를 구성하는 대체 방법을 제공합니다.관리 유틸리티를 사용하려면 IBM 지원 스마트 카드 리더 및 스마트 카드를 주문해야 합니다.관리 유틸리티 설치 및 구성에 대한 자세한 지시사항은 스마트 카드 및 관리 유틸리티 설정스마트 카드 및 관리 유틸리티를 사용하여 서비스 인스턴스 초기화를 참조하십시오.

스마트 카드

스마트 카드는 임베디드 칩이 포함된 신용 카드와 유사합니다.이 칩은 제한적인 암호화 조작 세트를 수행할 수 있으며 사용자 정의 소프트웨어와 함께 로드됩니다.관리 유틸리티에서 스마트 카드 유틸리티 프로그램은 스마트 카드에 사용자 정의 소프트웨어를 로드하여 두 가지 유형의 스마트 카드를 작성합니다.

  • 인증 기관 스마트 카드 - 스마트 카드 구역이라고 하며 함께 작동할 수 있는 스마트 카드 세트를 설정합니다.
  • Enterprise PKCS #11(EP11) 스마트 카드 - 관리자 서명 키와 최대 85개의 마스터 키 파트를 보유합니다. EP11 스마트 카드를 사용하면 스마트 카드에 저장되는 개인 서명 키를 사용하여 명령에 서명하고 암호화 단위로 전달하도록 마스터 키 파트를 암호화할 수 있습니다.

스마트 카드는 스마트 카드가 오퍼레이션을 수행하기 전에 스마트 카드 리더 PIN 패드에 입력되어야 하는 개인 식별 번호(PIN)로 보호됩니다. EP11 스마트 카드에는 하나의 PIN이 존재합니다.인증 기관 스마트 카드에는 두 개의 PIN이 존재하며 조작을 사용하기 위해서는 두 개의 PIN을 모두 입력해야 합니다.

EP11 스마트 카드에서 올바르지 않은 PIN을 세 번 입력하는 경우 스마트 카드가 차단되어 PIN 입력이 필요한 조작에 사용할 수 없게 됩니다.스마트 카드 유틸리티 프로그램을 사용하여 EP11 스마트 카드를 차단 해제할 수 있습니다.EP11 스마트 카드를 차단 해제하려면 EP11 스마트 카드를 초기화하기 위해 사용되는 인증 기관 스마트 카드가 필요합니다.EP11 스마트 카드를 차단 해제하기 위해 메뉴에서 EP11 스마트 카드 > EP11 스마트 카드 차단 해제를 선택하고 프롬프트를 따르십시오.

올바르지 않은 PIN이 5번 입력되는 경우 인증 기관 스마트 카드가 차단됩니다.인증 기관 스마트 카드가 차단되는 경우 차단 해제할 수 없습니다.

스마트 카드 리더

스마트 카드 리더는 워크스테이션에 연결되어 워크스테이션에서 스마트 카드와 통신할 수 있도록 해주는 디바이스입니다.스마트 카드에 액세스하려면 스마트 카드 리더에 스마트 카드를 삽입해야 합니다. 대부분의 스마트 카드 오퍼레이션에는 스마트 카드 리더 PIN 패드에 입력될 스마트 카드 PIN이 필요합니다.

스마트 카드 리더의 드라이버는 스마트 카드 리더를 사용하기 전에 워크스테이션에 설치되어야 합니다.자세한 정보는 스마트 카드 리더 드라이버 설치를 참조하십시오.

스마트 카드 유틸리티 프로그램

스마트 카드 유틸리티 프로그램은 관리 유틸리티의 일부로 설치된 두 개의 애플리케이션 중 하나입니다.이 프로그램은 TKE(Trusted Key Entry) 애플리케이션에서 사용되는 스마트 카드를 설정하고 관리합니다.

Trusted Key Entry 애플리케이션

TKE(Trusted Key Entry) 애플리케이션은 관리 유틸리티의 일부로 설치된 두 개의 애플리케이션 중 하나입니다.이 애플리케이션은 스마트 카드를 사용하여 서비스 인스턴스에서 마스터 키를 로드하고 서비스 인스턴스에 대한 기타 구성 태스크를 수행합니다.

KYOK(Keep Your Own Key)

Hyper Protect Crypto Services는 KYOK(Keep Your Own Key) 기능을 지원합니다. 가져오고, 제어하고, 관리할 수 있는 암호화 키로 전체 제어 및 권한을 보유할 수 있도록 마스터 키를 구성하여 클라우드 HSM을 완전히 제어할 수 있습니다. 사용자만 암호화 키에 액세스할 수 있습니다.

PKCS #11

PKCS(Public-Key Cryptography Standards) #11 API는 암호화 토큰에 대한 플랫폼 독립 API를 정의합니다(예: HSM 및 스마트 카드). PKCS #11을 사용하는 기존 애플리케이션은 보안 키 암호화 및 Stateless 인터페이스를 사용하여 고급 보안을 이용할 수 있으므로, 암호화 오퍼레이션의 효율성이 훨씬 향상됩니다. 자세한 정보는 PKCS #11 API를 참조하십시오.

Cryptoki

PKCS #11 표준에 정의된 암호화 토큰 인터페이스입니다. Cryptoki는 단순 오브젝트 기반 접근 방법을 따르며, 여기에서는 기술 독립 및 리소스 공유의 목표를 다룹니다.

PKCS #11 라이브러리

PKCS #11 표준에 지정된 Cryptoki API 함수를 구현하는 PKCS #11 라이브러리입니다. PKCS #11 라이브러리를 통해 애플리케이션은 PKCS #11 API를 사용하여 Hyper Protect Crypto Services 클라우드 HSM에 액세스함으로써 암호화 오퍼레이션을 수행할 수 있습니다. 라이브러리 설정 방법에 대해 자세히 알아보려면 PKCS #11 API로 암호화 오퍼레이션 수행을 참조하십시오.

Cryptoki 토큰

Cryptoki로 정의되는 암호화 디바이스의 논리 보기입니다. 자세한 정보는 PKCS #11 Cryptographic Token Interface Usage Guide Version 2.40-Logical view of a token을 참조하십시오.

Cryptoki 세션

애플리케이션과 토큰 간의 논리 연결입니다. Cryptoki를 사용하려면 토큰의 오브젝트 및 함수에 대한 액세스 권한을 얻을 수 있도록 애플리케이션에 토큰이 포함된 하나 이상의 세션이 열려 있어야 합니다. 세션은 읽기/쓰기(R/W) 세션 또는 읽기 전용(R/O) 세션이 될 수 있습니다.자세한 정보는 Introducing PKCS #11 - Session을 참조하십시오.

Cryptoki 오브젝트

토큰에 저장되는 항목입니다. 오브젝트는 데이터, 인증서 또는 키가 될 수 있습니다. 데이터 오브젝트는 애플리케이션에 의해 정의됩니다.인증서 오브젝트는 인증서를 저장합니다.키 오브젝트는 암호화 키를 저장합니다.오브젝트의 각 특성은 속성에 정의되어 있습니다. 자세한 정보는 Introducing PKCS #11 - Key object를 참조하십시오.

메커니즘

암호화 오퍼레이션을 구현하기 위한 프로세스입니다.

Enterprise PKCS #11

Enterprise PKCS #11(EP11)은 개방형 표준 및 강화된 보안에 대한 지원을 원하는 고객에 맞게 설계되었습니다. EP11 라이브러리는 산업 표준 PKCS #11 API와 유사한 Stateless 인터페이스를 제공합니다. 암호화 단위가 실행되는 HSM이 EP11 라이브러리를 지원하므로 사용자는 자체 키 관리 및 데이터 암호화를 위해 gRPC를 통해 EP11 API를 호출할 수 있습니다. 자세한 정보는 Enterprise PKCS #11(EP11)라이브러리 구조 문서를 참조하십시오.

gRPC

gRPC는 로드 밸런싱, 추적, 상태 검사 및 인증을 위해 데이터 센터에서 서비스를 연결할 수 있는 최신 오픈 소스 고성능 원격 프로시저 호출(RPC) 프레임워크입니다. 애플리케이션은 gRPC를 통해 원격으로 EP11 API를 호출하여 Hyper Protect Crypto Services EP11 라이브러리에 액세스합니다. gRPC에 대한 자세한 정보는 gRPC 문서를 참조하십시오.

gRPC를 통한 Enterprise PKCS #11

IBM Cloud® Hyper Protect Crypto Services 는 모든 Crypto 기능이 클라우드 HSM에서 실행되는 gRPC API 호출 ( GREP11이라고도 함) 을 통해 엔터프라이즈 PKCS #11 (EP11) 세트를 제공합니다. gRPC를 통한 EP11은 클라우드에서 암호화 오퍼레이션에 적합한 Stateless 인터페이스입니다. GREP11 API에 대한 자세한 정보는 gRPC를 통한 EP11 소개GREP11 API 참조를 참조하십시오.