키 복원

키가 삭제되면 키가 "삭제됨" 상태로 이동됩니다. 그러나 키에 대한 정보(예: 메타데이터)는 계속 볼 수 있으며 키를 활성 상태로 복원하는 데 30일이 걸립니다. 이 이유로 키 삭제는 키가 여전히 존재하지만 암호화된 데이터에 액세스하는 데 더 이상 사용할 수 없다는 점에서 "일시 삭제"로 간주됩니다. 이 주제에서는 키를 복원하는 프로세스 및 키 복원 프로세스의 제한사항에 대해 설명합니다.

테스트 및 개발 과정의 일환으로, 키를 정기적으로 생성하고 삭제하는 것은 일반적인 일입니다. 이러한 키는 영원히 사라지지 않습니다. 오히려 "소프트 삭제" 되어 영구 삭제됨 상태로 이동됩니다. 즉, 키를 데이터 암호화 또는 복호화와 같은 키 조치의 일부로 사용할 수 없습니다. 키 데이터만 검색할 수 있으며, 키가 잘못 삭제된 경우 키를 활성 상태로 복원할 수 있습니다.

Key Protect 에서 생성되었든 가져온 것이든, 루트 키이든 표준 키이든 상관없이 모든 키를 복원할 수 있습니다.

키가 삭제되었지만 여전히 복원할 수 있는 이 중간 기간은 30일 동안 지속됩니다. 30일에서 90일 사이에는 키 데이터에 여전히 액세스할 수 있지만 더 이상 키를 복원할 수 없게 됩니다. 90일 후에는 키가 자동으로 제거될 수 있으며, 이는 90일 이후 언제든지 발생할 수 있습니다. 폐기된 키와 달리 제거된 키는 영구적으로 사라집니다.

키가 삭제된 시점부터 해당 키로 수행할 수 있는 작업까지의 시간대를 주요 주와 연결합니다.
키 삭제로부터의 시간 키 상태의 이름 키 데이터 보기/액세스 가능 여부 복원 가능 여부
1-30일 삭제됨
30-90일 삭제됨 아니오
90일 이후 제거됨* 아니오 아니오

*참고: 제거된 키에는 완전히 액세스할 수 없고 보통 "삭제"되었다고 말하기 때문에 엄밀히 따져서 키 상태가 "제거됨"이 아닙니다. 제거된 키는 단순히 사라졌으므로 어떤 식으로든 "상태"가 없습니다. 그러나 부재는 키 수명주기의 일부이므로 "제거됨"을 상태로 생각하는 것이 유용할 수 있습니다. 90일보다 빨리 키를 제거해야 하는 경우 특별한 키 제거 역할이 필요합니다. 자세한 정보는 키 삭제를 확인하십시오.

키 상태에 대한 자세한 정보는 암호화 키의 수명주기 모니터링을 확인하십시오.

Key Protect 에서는 키가 있는 인스턴스를 삭제할 수 없으므로 인스턴스 자체를 삭제하기 전에 인스턴스의 모든 키를 삭제해야 합니다. 그러나 키의 "소프트" 삭제로 인해 사용자가 키를 삭제한 후 인스턴스를 삭제한 후 곧 삭제할 수 있습니다. 이 인스턴스 삭제는 키 삭제가 복원할 수 있을 정도로 최근인 경우에도 키를 영구적으로 삭제합니다. 따라서 Key Protect 에서는 인스턴스가 삭제된 후 잠시 동안 인스턴스를 다시 찾을 수 있습니다. 인스턴스를 재확보할 수 있는지 확인하려면 CLI를 사용하여 재확보된 리소스 나열 을 참조하십시오. 자원 (이 경우 인스턴스) 재확보에 대한 명령은 CLI를 사용하여 자원 복원 을 참조하십시오.

키의 복원 가능 여부를 어떻게 알 수 있습니까?

폐기된 키를 복원할 수 있는지 확인하려면 다음 작업을 수행하십시오.

  1. Key Protect 콘솔에서 IBM Cloud 인스턴스를 탐색하십시오.
  2. 왼쪽 탐색에서 화면에 있는지 확인하십시오.
  3. 복원할 키를 찾으십시오. 참고: ‘삭제됨’ 상태인 키만 복원할 수 있습니다.
  4. Last updated 열에서 날짜를 기록하십시오. 그런 다음 위에 있는 표 1을 참조하십시오. 지난 30일 이내에 키가 삭제된 경우 복원할 수 있습니다. 30일 이상이면 키를 복원할 수 없습니다. 더 이상 복원할 수 없는 키를 복원하려고 시도하면 키를 복원하려고 할 때 오류가 발생합니다.

콘솔로 삭제된 키 복원

그래픽 인터페이스를 사용하여 키를 복원하려는 경우 IBM Cloud 콘솔을 사용할 수 있습니다.

기존 키를 서비스로 가져온 후와 키를 삭제한 후 키를 복원하려면 다음 단계를 완료하십시오.

  1. IBM Cloud 콘솔에 로그인하세요.

  2. 메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.

  3. IBM Cloud 리소스 목록에서 Key Protect의 프로비저닝된 인스턴스를 선택하십시오.

  4. 를 클릭하여 키 패널을 열고 복원할 삭제된 상태의 키를 찾으십시오. 이를 수행하는 한 가지 방법은 필터 패널을 열고 ‘키 상태’ 드롭다운 목록에서 ‘삭제됨’ 상태를 선택하는 것입니다. 그러면 결과적으로 삭제된 키만 표시됩니다.

  5. ⋯ 아이콘을 클릭하여 복원하려는 키의 옵션 목록을 엽니다. 키가 삭제되어 ‘파기됨’ 상태로 전환된 경우, 키를 복원하려면 30초를 기다려야 한다는 점에 유의하십시오.

  6. ‘복원’ 버튼을 클릭하면 복원 사이드 패널이 열립니다.

  7. ‘복원’ 버튼을 클릭하세요.

  8. 업데이트된 테이블에서 키가 복원되었는지 확인하십시오.

API로 삭제된 키 복원

다음 엔드포인트에 대해 POST 호출을 수행하여 이전에 가져온 키를 복원하십시오.

https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/restore
  1. 인증 정보를 검색하여 서비스에서 키에 대한 작업을 수행하십시오.

    키를 복원하려면 인스턴스 또는 키에 대해 관리자 역할이 있어야 합니다. IAM 역할이 Key Protect 서비스 조치에 맵핑되는 방법을 알아보려면 서비스 액세스 역할을 확인하십시오.

  2. 검색할 키의 ID를 검색하십시오.

    'keys' 목록 요청을 보내거나, Key Protect 대시보드에서 키를 확인하여 지정된 키의 ID를 조회할 수 있습니다. 자세한 정보는 키 목록 보기를 확인하십시오.

  3. 다음 curl 명령을 실행하여 키를 복원하고 연관된 데이터에 대한 액세스 권한을 다시 얻으십시오. 키를 복원하려면 키를 삭제한 후 30초 동안 대기해야 합니다.

    현재 또는 과거로 만료 날짜가 설정된 키를 복원할 수 없습니다.

    $ curl -X POST \
        "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/restore" \
        -H "authorization: Bearer <IAM_token>" \
        -H "bluemix-instance: <instance_ID>" \
        -H "x-kms-key-ring: <key_ring_ID>"
    

    표 2에 따라 예제 요청의 변수를 바꾸십시오.

Key Protect API를 사용하여 키를 복원하는 데 필요한 변수들을 설명합니다.
가변 설명
지역 필수. Key Protect 인스턴스가 상주하는 지리적 영역을 표시하는 지역 약어(예: us-south 또는 eu-gb)입니다. 자세한 정보는 지역 서비스 엔드포인트를 확인하십시오.
keyID_or_alias 필수. 복원하려는 키의 고유 ID 또는 별명입니다.
IAM_token 필수. 사용자의 IBM Cloud 액세스 토큰입니다. IAM 요청에 Bearer 값을 포함하여 curl 토큰의 전체 컨텐츠를 포함하십시오. 자세한 정보는 액세스 토큰 검색을 확인하십시오.
instance_ID 필수. Key Protect 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 확인하십시오.
key_ring_ID 선택사항. 키가 속한 키 링의 고유 ID입니다. 지정되지 않은 경우 Key Protect은(는) 지정된 인스턴스와 연관된 모든 키 링에서 키를 검색합니다. 따라서 더 최적화된 요청을 위해 키 링 ID를 지정하는 것이 좋습니다. 참고: x-kms-key-ring 헤더 없이 작성된 키의 키 링 ID는 default입니다. 자세한 정보는 키 그룹화를 확인하십시오.
A successful restore request returns an HTTP `201 Created` response, which indicates that the key was restored to the _Active_ key state and is now available for encrypt and decrypt operations. All attributes and policies that were previously associated with the key are also restored.

You will have access to data associated with the key as soon as the key is restored.
{: note}

선택사항: 키 복원 확인

다음을 실행하여 키에 대한 세부사항을 가져오면 키가 복원되었는지 확인할 수 있습니다.

$ curl -X GET \
    "https://<region>.kms.cloud.ibm.com/api/v2/keys/<keyID_or_alias>/metadata" \
    -H "accept: application/vnd.ibm.kms.key+json" \
    -H "authorization: Bearer <IAM_token>" \
    -H "bluemix-instance: <instance_ID>"

여기서 <keyID_or_alias>은(는) 키의 ID 또는 별명이고, <instance_ID>은(는) 인스턴스의 이름이며, <IAM_token>은(는) IAM 토큰입니다.

응답 본문의 state 필드를 검토하여 키가 활성 키 상태로 변경되었는지 확인하십시오. 다음 JSON 출력은 활성 키에 대한 예제 메타데이터 세부사항을 표시합니다.

{
    "metadata": {
        "collectionType": "application/vnd.ibm.kms.key+json",
        "collectionTotal": 1
    },
    "resources": [
        {
            "type": "application/vnd.ibm.kms.key+json",
            "id": "02fd6835-6001-4482-a892-13bd2085f75d",
            "name": "...",
            "description": "...",
            "tags": [
                "..."
            ],
            "state": 1,
            "extractable": false,
            "crn": "crn:v1:bluemix:public:kms:us-south:a/f047b55a3362ac06afad8a3f2f5586ea:12e8c9c2-a162-472d-b7d6-8b9a86b815a6:key:02fd6835-6001-4482-a892-13bd2085f75d",
            "imported": true,
            "creationDate": "2020-03-10T20:41:27Z",
            "createdBy": "...",
            "algorithmType": "Deprecated",
            "algorithmMetadata": {
                "bitLength": "128",
                "mode": "Deprecated"
            },
            "algorithmBitSize": 128,
            "algorithmMode": "Deprecated",
            "lastUpdateDate": "2020-03-16T20:41:27Z",
            "keyVersion": {
                "id": "30372f20-d9f1-40b3-b486-a709e1932c9c",
                "creationDate": "2020-03-12T03:37:32Z"
            },
            "dualAuthDelete": {
                "enabled": false
            },
            "deleted": false
        }
    ]
}

활성 키 상태의 정수 맵핑은 1입니다.