키 삭제를 위한 이중 인증 정책 사용

IBM® Key Protect 서비스 인스턴스를 설정한 후에는 이중 인증 정책을 설정하여 해당 정책이 적용되는 키를 삭제할 때 두 명의 관리자의 승인을 받도록 하여 악의적으로 또는 실수로 키가 삭제되지 않도록 할 수 있습니다. 이 가이드에서는 콘솔 및 API 사용 지침을 설명합니다. CLI에 대한 지침은 Key Protect CLI 참조를 참조하세요.

이중 권한 부여 설정 관리

이중 인증 정책("이중 인증" 정책이라고도 함)은 인스턴스 수준에서 설정하여 이후에 생성되는 모든 키에 자동으로 적용하거나 특정 키에 적용할 수 있습니다. 키에 대한 정책을 생성하는 데 사용된 방법이 무엇이든 키를 삭제하려면 두 명의 관리자의 승인이 필요합니다.

이중 인증 정책 설정 시 고려 사항

  • Key Protect 대한 이중 인증을 사용 설정하면 이후의 모든 키에 정책이 적용됩니다. 인스턴스 수준에서 이중 인증을 활성화하면, 인스턴스에 새로 추가하는 모든 키는 자동으로 이중 인증 정책을 상속받게 됩니다. 이는 인스턴스에 대한 관리자 수준의 권한을 가진 사용자가 키를 만드는 사용자에 관계없이 이후에 생성되는 모든 키에 적용되는 정책을 설정하려는 시나리오에 유용합니다. 인스턴스 수준 정책은 관리자 수준의 권한(또는 이중 인증 정책을 설정할 수 있는 기능이 포함된 특별히 맞춤화된 역할)을 가진 사용자만 변경할 수 있으므로 관리자는 이후에 생성되는 모든 키에 해당 정책이 있는지 확인할 수 있습니다. 기존 키는 정책 변경의 영향을 받지 않으며, 삭제 시에도 여전히 한 번의 승인 절차가 필요하다는 점에 유의하시기 바랍니다.

  • Key Protect 인스턴스에 대한 이중 권한 부여 정책을 항상 사용 안함으로 설정할 수 있습니다. 단일 권한을 허용하기 위해 기존 이중 권한 부여 정책을 사용 안함으로 설정하려는 경우 변경사항이 인스턴스에 추가한 향후 키에만 적용됨을 유의하십시오. 이중 권한 정책에 따라 작성된 기존 키는 키를 삭제하기 전에 두 사용자의 조치가 계속 필요합니다. 키가 이중 권한 정책을 상속한 후에는 정책을 되돌릴 수 없습니다.

  • 이중 인증 정책이 키에 적용되면 정책을 변경할 수 없습니다. 인스턴스에서 이중 인증 정책을 사용하거나 사용하지 않도록 설정할 수 있지만, 키에 대한 이중 인증 정책은 사용하지 않도록 설정할 수 없습니다. 키는 삭제될 때까지 정책을 유지합니다.

  • API를 사용하여 특정 키에만 이중 인증 정책을 적용할 수 있습니다. 개별 키에 대한 이중 인증 정책은 콘솔에서 설정할 수 없습니다. CLI나 API 중 하나를 사용해야 합니다. 마찬가지로 키에 이중 인증 정책이 있는지 여부는 콘솔에서 확인할 수 없습니다.

  • 두 번째 계정 관리자가 없는 경우 이중 인증을 설정하지 마세요. 그렇지 않으면 키를 삭제할 수 정의에 따라 이중 인증 정책을 사용하려면 두 명의 사용자가 정책을 보유한 키를 삭제해야 합니다. 따라서 인스턴스 또는 키에 정책을 설정하기 전에 두 번째 사용자를 확보하는 것이 가장 좋습니다.

  • 이중 승인 정책을 사용하려면 해당 인스턴스 또는 키에 대한 관리자 액세스 정책이 할당되어 있어야 합니다. IAM 역할이 Key Protect 서비스 조치에 맵핑되는 방법을 알아보려면 서비스 액세스 역할을 확인하십시오.

이중 인증 정책이 있는 키를 삭제하는 방법에 대한 자세한 내용은 키 삭제를 확인하세요.

콘솔에서 Key Protect 인스턴스에 대한 이중 권한 부여를 사용으로 설정

그래픽 인터페이스를 사용하여 인스턴스에서 이중 인증 정책을 활성화하고 싶다면 콘솔을 사용할 수 있습니다.

Key Protect 인스턴스를 작성한 후 다음 단계를 완료하여 이중 권한 부여 정책을 작성하십시오.

  1. IBM Cloud 콘솔에 로그인하세요.

  2. 메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.

  3. IBM Cloud 리소스 목록에서 Key Protect의 프로비저닝된 인스턴스를 선택하십시오.

  4. 탐색 메뉴에서 ‘정책’을 클릭합니다.

  5. '이중 승인 삭제' 섹션에서 스위치를 켜서 정책을 활성화하십시오.

  6. ‘저장’을 클릭하여 변경 사항을 적용하세요.

API에서 Key Protect 인스턴스에 대한 이중 권한 부여를 사용으로 설정

인스턴스 관리자로서 다음 엔드포인트에 대해 PUT 호출을 수행하여 Key Protect 인스턴스에 대한 이중 권한 부여 정책을 사용으로 설정하십시오.

https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete
  1. API를 사용하여 인증 정보를 검색하십시오.

    이중 승인 정책을 활성화하거나 비활성화하려면, 해당 Key Protect 인스턴스에 대한 관리자 액세스 정책이 할당되어 있어야 합니다. IAM 역할이 Key Protect 서비스 조치에 맵핑되는 방법을 알아보려면 서비스 액세스 역할을 확인하십시오.

  2. 다음 curl 명령을 실행하여 Key Protect 인스턴스에 대한 이중 권한 부여 정책을 사용으로 설정하십시오.

    $ curl -X PUT \
        "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "x-kms-key-ring: <key_ring_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "policy_type": "dualAuthDelete",
                        "policy_data": {
                            "enabled": true
                        }
                    }
                ]
            }'
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

인스턴스 레벨에서 이중 권한을 사용으로 설정하기 위해 필요한 변수에 대해 설명합니다.
가변 설명
지역 필수. us-south 또는 eu-gb 과 같은 지역 약어는 Key Protect 인스턴스가 위치한 지리적 영역을 나타냅니다.

자세한 내용은 ‘지역별 서비스 엔드포인트’를 참조하십시오.
IAM_token 필수. 사용자의 IBM Cloud 액세스 토큰입니다. curl 요청에 Bearer 값을 포함하여 IAM 토큰의 전체 컨텐츠를 포함하십시오.

자세한 내용은 ‘액세스 토큰 가져오기’를 참조하세요.
instance_ID 필수. Key Protect 서비스 인스턴스에 지정된 고유 ID입니다.

자세한 내용은 “인스턴스 ID 가져오기”를 참조하십시오.
key_ring_ID 선택사항. 키가 속한 키 링의 고유 ID입니다.
지정되지 않은 경우 Key Protect은(는) 지정된 인스턴스와 연관된 모든 키 링에서 키를 검색합니다. 보다 최적화된 요청을 위해 키 링 ID를 지정하는 것이 좋습니다.

참고: x-kms-key-ring 헤더 없이 생성된 키의 키링 ID는 default입니다.

For more information, see 키 그룹화.

요청이 성공하면 HTTP 204 No Content 응답이 리턴되며, 이는 Key Protect 인스턴스에 대한 이중 권한 부여가 사용으로 설정되었음을 나타냅니다. 이제 키를 삭제하기 전에 서비스를 작성하거나 서비스에 가져오는 키에는 두 개의 권한이 필요합니다. 자세한 정보는 키 삭제를 참조하십시오.

선택사항: 이중 권한 부여 정책 사용 검증

목록 정책 요청을 실행하여 이중 권한 부여 정책 키가 사용으로 설정되었는지 검증할 수 있습니다.

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete" \
    -H "accept: application/vnd.ibm.kms.policy+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

여기서 <instance_ID>은(는) 인스턴스의 이름이고 <IAM_token>은(는) IAM 토큰입니다.

콘솔에서 Key Protect 인스턴스에 대한 이중 권한 부여를 사용 안함으로 설정

그래픽 인터페이스를 사용하여 인스턴스에서 이중 인증 정책을 비활성화하고 싶다면 콘솔을 사용할 수 있습니다.

Key Protect 인스턴스를 작성한 후 다음 단계를 완료하여 이중 권한 부여 정책을 작성하십시오.

  1. IBM Cloud 콘솔에 로그인하세요.

  2. 메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.

  3. IBM Cloud 리소스 목록에서 Key Protect의 프로비저닝된 인스턴스를 선택하십시오.

  4. 탐색 메뉴에서 ‘정책’을 클릭합니다.

  5. '이중 승인 삭제' 섹션에서 스위치를 전환하여 정책을 비활성화하십시오.

  6. ‘저장’을 클릭하여 변경 사항을 적용하세요.

API에서 Key Protect 인스턴스에 대한 이중 권한 부여를 사용 안함으로 설정

인스턴스 관리자는 다음 엔드포인트에 대해 PUT 호출을 수행하여 Key Protect 인스턴스에 적용된 기존 이중 인증 정책을 비활성화할 수 있습니다.

https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete
  1. API를 사용하여 인증 정보를 검색하십시오.

    이중 승인 정책을 활성화하거나 비활성화하려면, 해당 Key Protect 인스턴스에 대한 관리자 액세스 정책이 할당되어 있어야 합니다. IAM 역할이 Key Protect 서비스 조치에 맵핑되는 방법을 알아보려면 서비스 액세스 역할을 확인하십시오.

  2. 다음 curl 명령을 실행하여 Key Protect 인스턴스에 적용된 기존 이중 인증 정책을 비활성화하십시오.

    $ curl -X PUT \
        "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "x-kms-key-ring: <key_ring_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "type": "application/vnd.ibm.kms.policy+json",
                        "dualAuthDelete": {
                            "enabled": false
                        }
                    }
                ]
            }'
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

인스턴스 레벨에서 이중 권한을 사용으로 설정하기 위해 필요한 변수에 대해 설명합니다.
가변 설명
지역 필수. us-south 또는 eu-gb 과 같은 지역 약어는 Key Protect 인스턴스가 위치한 지리적 영역을 나타냅니다.

자세한 내용은 ‘지역별 서비스 엔드포인트’를 참조하십시오.
IAM_token 필수. 사용자의 IBM Cloud 액세스 토큰입니다. curl 요청에 Bearer 값을 포함하여 IAM 토큰의 전체 컨텐츠를 포함하십시오.

자세한 내용은 ‘액세스 토큰 가져오기’를 참조하세요.
instance_ID 필수. Key Protect 서비스 인스턴스에 지정된 고유 ID입니다.

자세한 내용은 “인스턴스 ID 가져오기”를 참조하십시오.
key_ring_ID 선택사항. 키가 속한 키 링의 고유 ID입니다.
지정되지 않으면 Key Protect는 지정된 인스턴스와 연관된 모든 키 링에서 키를 검색합니다. 보다 최적화된 요청을 위해 키 링 ID를 지정하는 것이 좋습니다.

참고: x-kms-key-ring 헤더 없이 생성된 키의 키링 ID는 default입니다.

For more information, see 키 그룹화.

요청에 성공하면 HTTP 204 No Content 응답을 리턴하며, 이중 권한 정책이 서비스 인스턴스에 대해 업데이트되었음을 표시합니다. 이제 키를 삭제하기 전에 서비스를 작성하거나 서비스에 가져오는 키에는 하나의 권한만 필요합니다. 자세한 정보는 키 삭제를 참조하십시오.

선택사항: 이중 권한 부여 정책 사용 안함 검증

목록 정책 요청을 발행하여 이중 권한 부여 정책 키가 사용 안함으로 설정되었는지 검증할 수 있습니다.

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=dualAuthDelete" \
    -H "accept: application/vnd.ibm.kms.policy+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

여기서 <instance_ID>은(는) 인스턴스의 이름이고 <IAM_token>은(는) IAM 토큰입니다.

특정 키에 이중 인증 정책 설정하기

또한 IBM® Key Protect for IBM Cloud® 를 사용하여 개별 키에 대한 이중 인증 정책을 설정할 수도 있습니다. 이 작업은 API 또는 CLI를 통해서만 수행할 수 있는 것은 아닙니다.

키 레벨에서 이중 권한 부여를 사용으로 설정한 후에는 단일 권한 부여로 키를 삭제할 수 있도록 키와 연결된 정책을 더 이상 변경할 수 없습니다.

키에 대한 이중 권한 정책 보기

상위 레벨 보기의 경우 다음 엔드포인트에 대한 GET 호출을 수행하여 단일 키에 대한 이중 권한 정책을 검색할 수 있습니다.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/policies?policy=dualAuthDelete
  1. 인증 정보를 검색하여 서비스에서 키에 대한 작업을 수행하십시오.

    이중 권한 부여 정책에 대해 작업하려면, 인스턴스 또는 키에 대한 관리자 액세스 정책이 지정되어야 합니다. IAM 역할이 Key Protect 서비스 조치에 맵핑되는 방법을 알아보려면 서비스 액세스 역할을 확인하십시오.

  2. 다음 curl 명령을 실행하여 지정된 키에 대한 이중 권한 부여 정책을 검색하십시오.

    $ curl -X GET \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/policies?policy=dualAuthDelete" \
        -H "accept: application/vnd.ibm.kms.policy+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>"
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

Key Protect API를 사용하여 키에 대한 이중 승인 정책을 확인하는 데 필요한 변수들을 설명합니다.
가변 설명
keyID_or_alias 필수. 기존 순환 정책이 있는 키의 고유 ID 또는 별명입니다.
지역 필수. us-south 또는 eu-gb 과 같은 지역 약어는 Key Protect 인스턴스가 위치한 지리적 영역을 나타냅니다.

자세한 내용은 ‘지역별 서비스 엔드포인트’를 참조하십시오.
IAM_token 필수. 사용자의 IBM Cloud 액세스 토큰입니다. curl 요청에 Bearer 값을 포함하여 IAM 토큰의 전체 컨텐츠를 포함하십시오.

자세한 내용은 ‘액세스 토큰 가져오기’를 참조하세요.
instance_ID 필수. Key Protect 서비스 인스턴스에 지정된 고유 ID입니다.

자세한 내용은 “인스턴스 ID 가져오기”를 참조하십시오.

요청에 성공하면 키와 연관된 이중 정책 세부사항을 리턴합니다. 다음 JSON 오브젝트는 기존 이중 정책이 있는 키에 대한 응답 예를 표시합니다.

{
    "metadata": {
        "collectionTotal": 1,
        "collectionType": "application/vnd.ibm.kms.policy+json"
    },
    "resources": [
        {
            "id": "02fd6835-6001-4482-a892-13bd2085f75d",
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
            "dualAuthDelete": {
                "enabled": true
            },
            "createdBy": "...",
            "creationDate": "2020-03-10T20:41:27Z",
            "updatedBy": "...",
            "lastUpdateDate": "2020-03-16T20:41:27Z"
        }
    ]
}

기존 이중 권한 정책이 없는 키의 경우 다음 JSON에서 응답 예를 표시합니다.

{
    "metadata": {
        "collectionTotal": 0,
        "collectionType": "application/vnd.ibm.kms.policy+json"
    }
}

키에 대한 이중 인증 정책 생성

API를 사용하여 키에 이중 인증 정책을 설정할 수도 있습니다. 다음 엔드포인트에 대한 PUT 호출을 수행하여 단일 키에 대한 이중 권한 정책을 작성하십시오.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/policies?policy=dualAuthDelete

단일 키에 대한 이중 권한 정책을 사용으로 설정하면 정책을 되돌릴 수 없습니다.

  1. 인증 정보를 검색하여 서비스에서 키에 대한 작업을 수행하십시오.

    이중 권한 부여 정책에 대해 작업하려면, 인스턴스 또는 키에 대한 관리자 액세스 정책이 지정되어야 합니다. IAM 역할이 Key Protect 서비스 조치에 맵핑되는 방법을 알아보려면 서비스 액세스 역할을 확인하십시오.

  2. 다음 curl 명령을 실행하여 지정된 키에 대한 이중 권한 부여를 사용으로 설정하십시오.

    $ curl -X PUT \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/policies?policy=dualAuthDelete" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.policy+json" \
        -d '{
                "metadata": {
                    "collectionType": "application/vnd.ibm.kms.policy+json",
                    "collectionTotal": 1
                },
                "resources": [
                    {
                        "type": "application/vnd.ibm.kms.policy+json",
                        "dualAuthDelete": {
                            "enabled": true
                        }
                    }
                ]
            }'
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

Key Protect API를 사용하여 이중 승인 정책을 업데이트하는 데 필요한 변수들을 설명합니다.
가변 설명
keyID_or_alias 필수. 이중 권한 부여 정책을 작성하려는 키의 고유 ID 또는 별명입니다.
지역 필수. us-south 또는 eu-gb 과 같은 지역 약어는 Key Protect 인스턴스가 위치한 지리적 영역을 나타냅니다.

자세한 내용은 ‘지역별 서비스 엔드포인트’를 참조하십시오.
IAM_token 필수. 사용자의 IBM Cloud 액세스 토큰입니다. curl 요청에 Bearer 값을 포함하여 IAM 토큰의 전체 컨텐츠를 포함하십시오.

자세한 내용은 ‘액세스 토큰 가져오기’를 참조하세요.
instance_ID 필수. Key Protect 서비스 인스턴스에 지정된 고유 ID입니다.

자세한 내용은 “인스턴스 ID 가져오기”를 참조하십시오.

요청에 성공하면 키에 대한 이중 권한 정책 세부사항이 포함된 200 OK를 리턴합니다. 다음 JSON 오브젝트는 응답 예를 표시합니다.

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.policy+json",
        "collectionTotal": 1
    },
    "resources": [
        {
            "id": "2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:30372f20-d9f1-40b3-b486-a709e1932c9c:key:2291e4ae-a14c-4af9-88f0-27c0cb2739e2",
            "dualAuthDelete": {
                "enabled": true
            },
            "createdBy": "...",
            "creationDate": "2020-03-10T20:41:27Z",
            "updatedBy": "...",
            "lastUpdateDate": "2020-03-16T20:41:27Z"
        }
    ]
}

키를 삭제하려면 이제 키에는 두 사용자의 권한이 필요합니다.

이중 인증 정책이 적용된 키 삭제

이중 인증 정책이 있는 키를 삭제하는 것은 콘솔, API 또는 CLI를 사용하여 수행할 수 있습니다. 이중 권한 부여 정책의 이유에 상관 없이 삭제 방법은 같습니다. 키를 삭제할 권한이 있는 사용자 중 한 명이 삭제를 위해 예약하고 다른 사용자가 이를 확인해야 합니다.

IBM® Key Protect for IBM Cloud®를 사용하여 이중 권한 부여 프로세스를 통해 암호화 키를 안전하게 삭제할 수 있습니다.

키를 삭제하기 전에 키를 삭제하고 제거하기 전의 고려사항을 검토하십시오.

이중 인증 정책이 있는 키를 삭제할 때 고려할 사항

이중 권한을 사용하여 키를 삭제하기 전에 다음을 수행하십시오.

  • **Key Protect 리소스 삭제를 권한 부여할 수 있는 사람을 결정하십시오. ** 이중 권한 부여를 사용하려면 키를 삭제하도록 설정할 수 있는 사용자와 키를 삭제할 수 있는 다른 사용자를 식별해야 합니다. 작성자 또는 관리자 역할이 있는 사용자는 삭제할 키를 설정할 수 있지만 관리자 역할을 가진 사용자만 키를 삭제할 수 있습니다.

  • 7일 권한 부여 기간 내에 키를 삭제하도록 계획하십시오. 첫 번째 사용자가 키를 삭제할 수 있는 권한을 부여하면, 키에서 모든 키 조작이 허용되는 7일 동안 활성 상태로 남아 있습니다. 삭제를 완료하기 위해 관리자 역할이 있는 다른 사용자가 Key Protect GUI 또는 API를 사용하여 그 7일 중 어느 시점에 키를 삭제할 수 있습니다. 이때 키는 삭제됨 상태로 이동됩니다. 활성 키를 제거할 수 없으므로 다른 사용자가 키를 삭제해야 제거할 수 있습니다.

  • 키 및 연관된 데이터가 삭제되고 나면 90일 동안 액세스할 수 없습니다. 키를 삭제하면 "임시 삭제"됩니다. 즉, 키 및 연관된 데이터는 삭제 후 30일까지 복원할 수 있습니다. 최대 90일 동안에는 여전히 키 메타데이터, 등록 및 정책과 같은 연관된 데이터를 검색할 수 있습니다. 90일이 지나면 키가 자동으로 제거되거나 완전 삭제될 수 있으며 연관된 데이터는 Key Protect 서비스에서 영구적으로 제거됩니다.

콘솔에서 키에 대한 삭제 권한 부여

인스턴스 또는 키에 대한 이중 권한 부여를 사용으로 설정한 후 Key Protect IBM Cloud 콘솔을 사용하여 키를 삭제할 수 있는 첫 번째 권한 부여를 제공할 수 있습니다.

  1. IBM Cloud 콘솔에 로그인하세요.

  2. 메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.

  3. IBM Cloud 리소스 목록에서 Key Protect의 프로비저닝된 인스턴스를 선택하십시오.

  4. 애플리케이션 세부사항 페이지에서 테이블을 사용하여 서비스에서 키를 찾아보십시오.

  5. ⋯ 아이콘을 클릭하여 삭제할 키에 대한 옵션 목록을 여십시오.

  6. 옵션 메뉴에서 ‘삭제 예약’을 클릭하고 해당 키에 연결된 리소스를 확인하십시오.

  7. Next 단추를 클릭하고 키 이름을 입력한 후 Schedule deletion를 클릭하십시오.

  8. 다른 사용자에게 문의하여 키 삭제를 완료하십시오.

키를 삭제하는 권한을 부여하기 위해서는 다른 사용자에게 해당 인스턴스 또는 키에 대한 관리자 액세스 정책이 있어야 합니다.

콘솔에서 이중 권한 부여를 보유하는 키 제거

관리자 액세스 정책을 사용하는 다른 사용자가 키를 삭제하도록 권한을 부여한 후 4시간이 지나면 KeyPurge 속성을 보유하는 사용자 중 한 명이 키를 제거할 수 있습니다.

⋯ 아이콘을 클릭하여 제거할 키에 대한 옵션 목록을 열고 제거를 클릭하여 수행할 수 있습니다. 키를 삭제할 수 없는 경우, 다른 사용자가 키를 삭제할 수 있도록 권한을 부여한 지 최소 4시간이 지났고 KeyPurge 속성을 보유하고 있는지 확인하십시오.

API로 키 삭제 권한 부여

인스턴스나 키에 대해 이중 인증을 활성화한 후에는, 다음 엔드포인트에 POST 호출을 수행하여 키를 삭제하기 위한 첫 번째 인증을 제공할 수 있습니다.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/setKeyForDeletion
  1. 인증 정보를 검색하여 서비스에서 키에 대한 작업을 수행하십시오.

    삭제할 키를 설정하려면 인스턴스 또는 키에 대한 관리자 또는 작성자 액세스 정책이 지정되어야 합니다. IAM 역할이 Key Protect 서비스 조치에 맵핑되는 방법을 알아보려면 서비스 액세스 역할을 확인하십시오.

  2. 삭제를 설정하거나 삭제 권한을 부여할 키의 ID를 복사하십시오.

  3. 키 삭제를 위한 첫 번째 권한을 제공하십시오.

    $ curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/setKeyForDeletion" \
        -H "accept: application/vnd.ibm.kms.key_action+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.key_action+json"
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

키 삭제를 설정하기 위해 필요한 변수에 대해 설명합니다.
가변 설명
지역 필수. us-south 또는 eu-gb 과 같은 지역 약어는 Key Protect 인스턴스가 위치한 지리적 영역을 나타냅니다.

자세한 내용은 ‘지역별 서비스 엔드포인트’를 참조하십시오.
key_ID_or_alias 필수. 순환하려는 루트 키의 고유 ID 또는 별명입니다.
IAM_token 필수. 사용자의 IBM Cloud 액세스 토큰입니다. curl 요청에 Bearer 값을 포함하여 IAM 토큰의 전체 컨텐츠를 포함하십시오.

자세한 내용은 ‘액세스 토큰 가져오기’를 참조하세요.
instance_ID 필수. Key Protect 서비스 인스턴스에 지정된 고유 ID입니다.
자세한 내용은 “인스턴스 ID 가져오기”를 참조하십시오.

요청에 성공하면 HTTP 204 No Content 응답을 리턴하며, 키에는 삭제 권한이 있음을 표시합니다. 이제 관리자 액세스 정책을 가진 다른 사용자도 Key Protect 콘솔이나 API를 사용하여 해당 키를 삭제할 수 있습니다.

이미 삭제하도록 권한이 부여된 키의 삭제를 방지해야 하는 경우, POST /api/v2/keys/<keyID_or_alias>/actions/unsetKeyForDeletion을(를) 호출하여 기존 권한을 제거할 수 있습니다.

키 삭제

키를 삭제 대상으로 지정한 후, ‘관리자(Manager )’ 액세스 정책을 가진 다른 사용자가 ‘ Key Protect ’ GUI 또는 API를 사용하여 해당 키를 안전하게 삭제할 수 있습니다.

Key Protect은(는) 키를 삭제할 수 있는 첫 번째 권한을 제공한 후 시작되는 7일의 권한 부여 기간을 설정합니다. 이 7일 동안 키는 활성 상태로 유지되며 키에 대해 모든 키 조작을 수행할 수 있습니다. 다른 사용자가 아무런 조치를 취하지 않은 채 7일 기간이 만료될 경우, 키를 삭제하려면 이중 승인 절차를 다시 시작해야 합니다.

다음 엔드포인트에 대해 DELETE 호출을 작성하여 키와 해당 컨텐츠를 삭제하십시오.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>
  1. 인증 정보를 검색하여 서비스에서 키에 대한 작업을 수행하십시오.

  2. 삭제할 키의 ID를 검색하십시오.

    GET /v2/keys 요청을 작성하거나 Key Protect 대시보드에서 키를 확인하여 지정된 키의 ID를 검색할 수 있습니다.

  3. 다음 curl 명령을 실행하여 키와 해당 컨텐츠를 삭제하십시오.

    $ curl -X DELETE \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "prefer: <return_preference>"
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

키를 삭제하는 데 필요한 변수들을 설명합니다.
가변 설명
지역 필수. us-south 또는 eu-gb 과 같은 지역 약어는 Key Protect 인스턴스가 위치한 지리적 영역을 나타냅니다.

자세한 내용은 ‘지역별 서비스 엔드포인트’를 참조하십시오.
key_ID_or_alias 필수. 삭제하려는 키의 고유 ID 또는 별명입니다.
IAM_token 필수. 사용자의 IBM Cloud 액세스 토큰입니다. curl 요청에 Bearer 값을 포함하여 IAM 토큰의 전체 컨텐츠를 포함하십시오.

자세한 내용은 ‘액세스 토큰 가져오기’를 참조하세요.
instance_ID 필수. Key Protect 서비스 인스턴스에 지정된 고유 ID입니다.

자세한 내용은 “인스턴스 ID 가져오기”를 참조하십시오.
return_preference 선택사항. POST와 DELETE 오퍼레이션에 대한 서버 동작을 변경하는 헤더입니다.

return_preference 변수를 return=minimal로 설정하면 서비스가 성공적인 삭제 응답을 리턴합니다. 변수를 return=representation으로 설정하면 서비스가 키 자료와 키 메타데이터를 모두 리턴합니다.

return_preference 변수가 return=representation으로 설정되면 DELETE 요청의 세부사항이 응답 엔티티-본문에 리턴됩니다.

키를 삭제하면 키가 Deactivated 키 상태로 전이됩니다. 24시간 후 키가 복구되지 않으면 키가 Destroyed 상태로 전이됩니다. 삭제된 키는 최대 30일 또는 만료 날짜 중 더 빠른 날짜 후에 복구할 수 있습니다. 그 후에는 키 컨텐츠가 영구적으로 삭제되므로 더 이상 액세스할 수 없습니다.

다음 JSON 오브젝트는 예제 리턴값을 표시합니다.

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
    },
    "resources": [
        {
          "type": "application/vnd.ibm.kms.key+json",
          "id": "02fd6835-6001-4482-a892-13bd2085f75d",
          "name": "test-root-key",
          "aliases": [
                "alias-1",
                "alias-2"
              ],
          "state": 5,
          "extractable": false,
          "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
          "imported": false,
          "creationDate": "2020-03-10T20:41:27Z",
          "createdBy": "...",
          "algorithmType": "Deprecated",
          "algorithmMetadata": {
              "bitLength": "256",
              "mode": "Deprecated"
          },
          "algorithmBitSize": 256,
          "algorithmMode": "Deprecated",
          "lastUpdateDate": "2020-03-16T20:41:27Z",
          "dualAuthDelete": {
              "enabled": false
          },
          "deleted": true,
          "deletionDate": "2020-03-16T21:46:53Z",
          "deletedBy": "..."
        }
    ]
}

사용 가능한 매개변수에 대한 자세한 설명은 Key Protect REST API 참조 문서를 참조하십시오.

키 제거

키를 삭제하면 키 자료를 즉시 비활성화하고 Key Protect 서비스의 백스토어로 이동합니다. 키를 삭제한 후 4시간이 지나면 키를 수동으로 제거할 수 있습니다. 키가 삭제된 후 30일이 지나면 키를 복원할 수 없으며 키 자료가 삭제됩니다. 키가 90일 동안 삭제된 후 수동으로 제거하지 않으면 키가 자동으로 제거될 수 있으며 모든 관련 데이터가 Key Protect 서비스에서 영구적으로 제거되거나 "완전 삭제"됩니다.

키 삭제 및 제거에 대한 자세한 정보는 키 삭제 및 제거 정보를 참조하십시오.

다음 표에는 삭제된 키와 관련된 데이터를 검색하는 데 사용할 수 있는 API가 나열되어 있습니다.

사용자가 키 및 해당 등록 정보에 대한 세부 내용을 확인하는 데 사용할 수 있는 API를 나열합니다.
API 설명
키 가져오기 키 세부사항 검색
키 메타데이터 가져오기 키 메타데이터 검색
등록 가져오기 키와 연관된 등록 목록 검색

기존 권한 제거

7일 간의 권한 부여 기간이 만료되기 전에 키에 대한 권한 부여를 취소해야 하는 경우 다음 엔드포인트에 대한 POST 호출을 수행하여 기존 권한 부여를 제거할 수 있습니다.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/unsetKeyForDeletion
  1. 인증 정보를 검색하여 서비스에서 키에 대한 작업을 수행하십시오.

    키를 삭제할 권한을 제거하려면 인스턴스 또는 키에 대한 관리자 또는 작성자 액세스 정책이 지정되어야 합니다. IAM 역할이 Key Protect 서비스 조치에 맵핑되는 방법을 알아보려면 서비스 액세스 역할을 확인하십시오.

  2. 삭제를 위해 설정 해제하거나 권한을 취소할 키의 ID를 복사하십시오.

  3. 키를 삭제하려면 기존의 권한을 제거하십시오.

    $ curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/actions/unsetKeyForDeletion" \
        -H "accept: application/vnd.ibm.kms.key_action+json" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "content-type: application/vnd.ibm.kms.key_action+json"
    

    다음 표에 따라 예제 요청의 변수를 대체하십시오.

키 삭제를 설정 해제하기 위해 필요한 변수에 대해 설명합니다.
가변 설명
지역 필수. Key Protect 인스턴스가 상주하는 지리적 영역을 표시하는 지역 약어(예: us-south 또는 eu-gb)입니다.
자세한 내용은 ‘지역별 서비스 엔드포인트’를 참조하십시오.
key_ID_or_alias 필수. 순환하려는 루트 키의 고유 ID 또는 별명입니다.
IAM_token 필수. 사용자의 IBM Cloud 액세스 토큰입니다. curl 요청에 Bearer 값을 포함하여 IAM 토큰의 전체 컨텐츠를 포함하십시오.

자세한 내용은 ‘액세스 토큰 가져오기’를 참조하세요.
instance_ID 필수. Key Protect 서비스 인스턴스에 지정된 고유 ID입니다.

자세한 내용은 “인스턴스 ID 가져오기”를 참조하십시오.

요청에 성공하면 HTTP 204 No Content 응답을 리턴하며, 키에는 더 이상 삭제할 수 있는 권한이 없음을 표시합니다. 이중 승인 절차를 다시 시작해야 하는 경우, 삭제를 위한 키를 설정하기 위해 또 다른 승인을 발행할 수 있습니다.