자주 묻는 질문 Key Protect

다음 자주 묻는 질문 묻는 질문을 통해 도움을 받을 수 있습니다 IBM® Key Protect.

Key Protect의 가격은 어떻게 책정됩니까?

Key Protect 에는 키의 작성 또는 가져오기 여부에 관계없이 (루트 또는 표준) 계정에 있는 키 버전 의 총 수를 계산하는 값 기반 가격 책정 모델이 있습니다. 이 계획에서 처음 5개의 키 버전은 무료이며 이후에는 가격이 매월 키 버전당 $1입니다. 모든 활성 및 사용 안함으로 설정된 키를 포함하는 삭제되지 않은 키만 가격 책정 용도로 계수됩니다. 이 가격 모델은 모든 버전의 키를 관리하여 Key Protect 가 제공하는 값을 다루므로 이전 암호 텍스트를 복호화하는 데 사용할 수 있습니다.

한 사용자의 정보는 다른 사용자의 데이터와 어떻게 분할됩니까?

Key Protect을(를) 사용하면 사용자만 액세스할 수 있는 하나 이상의 인스턴스를 보유할 수 있습니다. 해당 인스턴스(또는 계정 레벨)의 액세스 권한은 계정 소유자 또는 해당 계정의 지정된 관리자가 제어하여, 최소 권한의 원칙을 적용할 수 있습니다. 이 조작을 수행하는 한 가지 방법으로, 키를 "키 링"으로 그룹화하여 계정 소유자가 특정 키 그룹에 대한 액세스 권한을 특정 사용자 그룹에 지정할 수 있습니다. 자세한 정보는 키 링을 사용하여 키 그룹화를 확인하십시오.

인스턴스 키는 어떻게 보호합니까?

각 Key Protect 표준 인스턴스는 무작위로 생성된 "인스턴스 키 암호화된 키"(IKEK)를 가져와서 HSM 마스터 키로 래핑하여 래핑된 인스턴스 키(WIKEK)를 생성합니다. 사용자에게는 WIKEK 또는 IKEK에 대한 액세스 권한이 없으며, IBM에도 IKEK에 대한 액세스 권한이 없습니다. IBM에서 WIKEK에 직접 또는 명시적으로 액세스할 수 없으며, 이 키는 마스터 키로 암호화됩니다.

활성 암호화 키는 무엇입니까?

암호화 키를 Key Protect로 가져오거나 Key Protect를 사용하여 HSM에서 키를 생성하는 경우 해당 키는 활성 키가 됩니다. 가격은 IBM Cloud 계정 내 모든 활성 키를 기준으로 합니다.

내 키를 그룹화하고 관리하는 방법은 무엇입니까?

Key Protect 서비스 인스턴스의 키를 "키 링" 그룹으로 번들링하여 동일한 IAM 액세스 권한이 필요한 사용자의 대상 그룹에 대한 키 그룹을 작성하는 데 IBM® Key Protect for IBM Cloud®를 사용할 수 있습니다. 키 링은 서비스 인스턴스 내에서 모두 동일한 IAM 액세스 권한이 필요한 키의 콜렉션입니다. 예를 들어, 특정 키 그룹에 대한 특정 액세스 유형이 필요한 팀 구성원 그룹이 있는 경우 해당 키에 대한 키 링을 작성하고 대상 사용자 그룹에 적절한 IAM 액세스 정책을 지정할 수 있습니다. 키 링에 대한 액세스 권한이 지정된 사용자는 키 링 내에 존재하는 리소스를 작성하고 관리할 수 있습니다.

그룹화 키에 대해 자세히 알아보려면 키 링을 사용하여 키 그룹화를 확인하십시오.

409오류가 발생한 인스턴스를 삭제하려고 합니다. 내 인스턴스를 삭제하려면 어떻게 해야 하나요?

이 오류는 키가 여전히 이 인스턴스에 있음을 표시합니다. 인스턴스를 삭제하기 전에 해당 인스턴스의 모든 키를 삭제해야 합니다.

콘솔의 테이블은 기본적으로 Enabled 키만 표시하므로 필터를 사용하여 모든 상태의 키를 표시하십시오. 테이블에 표시되지 않는 인스턴스를 삭제하기 위해 삭제해야 하는 키를 표시할 수 있습니다.

모든 키가 삭제된 후 인스턴스의 삭제를 진행할 수 있습니다.

루트 키는 무엇입니까?

루트 키는 Key Protect의 기본 리소스입니다. 이는 엔벨로프 암호화를 사용하여 데이터 서비스에 저장된 다른 키를 보호하기 위해 신뢰 루트로 사용되는 대칭 키-랩핑 키입니다.

Key Protect를 사용하면 루트 키의 라이프사이클을 작성하고 저장하고 관리하여 클라우드에 저장된 다른 키를 완전히 제어할 수 있습니다.

루트 키가 작성되고 나면 사용자와 IBM 모두 해당 키 자료를 볼 수 없습니다.

데이터 암호화 키 (DEK)는 무엇입니까?

DEK는 클라우드 오브젝트 스토리지에 저장된 데이터의 IBM 관리 AES256 암호화를 수행하기 위해 IBM Cloud Object Storage 서비스와 같은 서비스에서 사용하는 키입니다. DEK 키는 무작위로 생성되어 해당 키로 암호화되는 리소스 근처의 클라우드 오브젝트 스토리지 서비스를 통해 안전하게 저장됩니다. DEK는 고객이 암호화 키를 관리하려는지에 관계없이 모든 경우에 기본 암호화에 사용됩니다. ICOS DEK는 클라이언트에서 관리하지 않으며 순환할 필요도 없습니다. 클라이언트가 암호화를 관리하려는 경우, Key Protect 인스턴스에 저장된 고유 "루트 키"로 DEK를 랩핑하여 DEK를 간접적으로 제어합니다. 루트 키는 사용자가 키 순환 등을 통해 Key Protect 인스턴스에서 생성하거나 가져오고 관리할 수 있습니다.

Key Protect에서는 HSM을 통해 DEK(평문을 전달하지 않고 키를 랩핑)를 생성할 수 있습니다.

엔벨로프 암호화는 무엇입니까?

엔벨로프 암호화는 _데이터 암호화 키_로 데이터를 암호화한 후 보안이 강화된 _키 랩핑 키_로 데이터 암호화 키를 암호화하는 것입니다. 저장 데이터는 여러 계층의 암호화를 적용하여 보호됩니다. 엔벨로프 암호화에 대한 자세한 정보는 엔벨로프 암호화를 사용하여 데이터 보호를 체크아웃하십시오.

키 이름의 길이는 얼마입니까?

최대 90자 길이의 키 이름을 사용할 수 있습니다.

개인 정보를 내 키의 메타데이터로 저장할 수 있습니까?

개인 데이터의 기밀성을 보호하려면 PII(Personally Identifiable Information)를 키의 메타데이터로 저장하지 마십시오. 개인 정보에는 사용자의 이름, 주소, 전화번호, 이메일 주소 또는 사용자, 사용자의 고객 또는 다른 사용자를 식별하거나 연락하거나 찾을 수 있는 기타 정보가 포함됩니다.

Key Protect 리소스 및 암호화 키의 메타데이터로 저장하는 정보에 대한 보안을 보장해야 합니다.

개인 데이터의 더 많은 예는 NIST 특별 간행물 800-122의 섹션 2.2 을 참조하세요.

한 지역에서 작성된 암호화 키를 다른 지역에서 사용할 수 있습니까?

암호화 키는 IBM Cloud의 임의 위치에 있는 데이터 저장소를 암호화하는 데 사용할 수 있습니다.

키에 대한 액세스 권한이 있는 사용자를 제어하는 방법은 무엇입니까?

Key Protect에서는 암호화 키에 대한 액세스 권한과 사용자를 관리하고 최소 권한의 원칙을 허용하도록 IBM Cloud® Identity and Access Management에서 관리하는 중앙 집중식 액세스 제어 시스템을 지원합니다. 서비스의 보안 관리자인 경우 팀 구성원에 부여하려는 특정 Key Protect 권한에 해당하는 IBM Cloud IAM 역할을 지정할 수 있습니다.

이 조작을 수행하는 한 가지 방법으로, 키를 "키 링"으로 그룹화하여 계정 소유자가 특정 키 그룹에 대한 액세스 권한을 특정 사용자 그룹에 지정할 수 있습니다. 자세한 정보는 키 링을 사용하여 키 그룹화를 확인하십시오.

독자와 ReaderPlus 역할의 차이점은 무엇입니까?

독자 및 ReaderPlus 역할은 모두 사용자에게 Key Protect 리소스에 대한 읽기 전용 액세스 권한을 지정하도록 도와줍니다.

  • 독자는 키의 상위 레벨 보기를 찾아보고 랩핑 및 랩핑 해제 조치를 수행할 수 있습니다. 독자는 키 자료에 액세스하거나 이를 수정할 수 없습니다.
  • ReaderPlus를 사용하면 키의 상위 레벨 보기를 찾아보고 표준 키에 대한 키 자료에 액세스하고 랩핑 및 랩핑 해제 조치를 수행할 수 있습니다. ReaderPlus 역할은 키 자료를 수정할 수 없습니다.

Key Protect에 대한 API 호출을 모니터하는 방법은 무엇입니까?

IBM Cloud Logs 서비스를 사용하여 사용자 및 애플리케이션이 Key Protect 인스턴스와 상호작용하는 방법을 추적할 수 있습니다. 예를 들어, Key Protect에서 키 작성, 가져오기, 삭제 또는 읽기를 수행할 때 IBM Cloud Logs 이벤트가 생성됩니다. 해당 이벤트는 IBM Cloud Logs 서비스가 프로비저닝된 지역과 같은 지역의 Key Protect 서비스에 자동으로 전달됩니다.

자세한 내용은 IBM Cloud Logs.

루트 키로 암호화된 데이터를 확인하려면 어떻게 해야 합니까?

루트 키를 사용하여 엔벨로프 암호화로 저장 데이터를 보호하는 경우 키를 사용하는 클라우드 서비스가 보호하는 키와 리소스 간에 등록을 작성할 수 있습니다. 등록은 어떠한 암호화 키가 IBM Cloud에서 어떠한 데이터를 보호하는지를 파악하는 데 도움이 되는 키와 클라우드 리소스 간의 연관입니다.

Key Protect API를 사용하여 키와 클라우드 리소스 간에 사용할 수 있는 등록을 찾아볼 수 있습니다.

키를 삭제하면 어떻게 됩니까?

키가 더 이상 필요하지 않거나 제거해야 하는 경우, Key Protect을(를) 사용하면 키를 삭제하고 궁극적으로 제거할 수 있습니다. 이 조치는 키 자료를 폐기하고 이 키로 암호화된 데이터에 액세스할 수 없게 만듭니다.

키를 삭제하면 키가 삭제됨 상태로 이동되며 키를 계속 표시하고 30일 동안 복원할 수 있는 "소프트" 삭제입니다. 90일 후에는 키가 자동으로 제거되거나 "완전 삭제"되며, 연관된 데이터가 영구적으로 폐기되고 Key Protect 서비스에서 제거됩니다. 키를 90일보다 빨리 제거하는 것이 바람직한 경우, 삭제됨 상태로 이동한 지 4시간 후에는 하드 삭제도 가능합니다.

키가 삭제된 후에는 키로 암호화된 모든 데이터에 액세스할 수 없게 되지만, 30일 기간 내에 키를 복원하면 되돌릴 수 있습니다. 30일 후에는 키 메타데이터, 등록 및 정책을 최대 90일까지 사용할 수 있으며, 이 시점에 키를 제거할 수 있습니다. 키를 더 이상 복원할 수 없고 제거하고 나면 연관된 데이터에 더 이상 액세스할 수 없습니다. 따라서 절대적으로 필요한 경우가 아니면 프로덕션 환경에서는 리소스를 삭제하지 않는 것이 좋습니다.

데이터를 적극적으로 암호화하고 있는 키를 삭제하면 어떻게 될까요?

보호를 위해 Key Protect는 클라우드에서 데이터를 적극적으로 암호화하고 있는 키가 삭제되지 않도록 합니다. 클라우드 리소스에 등록된 키를 삭제하려는 경우에는 조치가 성공하지 않습니다.

필요한 경우, Key Protect API를 사용하여 키를 강제로 삭제할 수 있습니다. 이 키로 암호화된 리소스를 검토하고 더 이상 해당 데이터에 액세스할 필요가 없는지 리소스 소유자에게 확인하십시오.

연관된 리소스에 보존 정책이 존재하므로 키를 삭제할 수 없는 경우, 계정 소유자에게 문의하여 해당 리소스에 대한 보존 정책을 제거하십시오.

키를 사용 안함으로 설정하면 어떻게 됩니까?

키를 사용 안함으로 설정하면 키가 일시중단됨 상태로 전환됩니다. 이 상태의 키는 암호화 또는 복호화 오퍼레이션에 더 이상 사용할 수 없으며 키와 연관된 데이터에 액세스할 수 없게 됩니다.

키를 사용 안함으로 설정하는 것은 되돌릴 수 있는 조치입니다. 항상 사용 안함으로 설정된 키를 사용으로 설정하고 이전에 키로 암호화된 데이터에 대한 액세스를 복원할 수 있습니다.

이중 권한 부여 정책은 무엇입니까?

이중 권한 부여(dual authorization)는 키를 삭제하기 위해 두 승인자의 조치가 필요한 2단계 프로세스입니다. 두 엔티티가 키 삭제를 권한 부여하도록 강제함으로써 부주의한 삭제 또는 악의적인 조치의 가능성을 최소화할 수 있습니다.

Key Protect를 사용하여 인스턴스 레벨에서 또는 개별 키에 대해 이중 권한 부여 정책을 강제 실행할 수 있습니다.

이중 권한 부여 정책을 사용하면 어떻게 됩니까?

Key Protect 인스턴스에 대한 이중 권한 부여 정책을 사용으로 설정하면 인스턴스에 추가한 모든 키가 키 레벨에서 정책을 상속합니다. 키에 대한 이중 권한 부여 정책은 되돌릴 수 없습니다.

Key Protect 인스턴스에 기존 키가 있는 경우 해당 키가 삭제되려면 계속해서 단일 권한만 필요합니다. 해당 키를 이중 권한 부여에 대해 사용으로 설정하려는 경우 Key Protect API를 사용하여 개별 키에 대한 이중 권한 부여 정책을 설정할 수 있습니다.

내 Key Protect 인스턴스에 대해 이중 권한 부여 설정을 사용 안함으로 설정할 수 있습니까?

예. 이중 권한 부여가 필요하지 않은 키를 Key Protect 인스턴스에 추가해야 하는 경우 새 키 또는 미래 키에 필요하지 않도록 항상 Key Protect 인스턴스에 대한 이중 권한 부여를 사용 안함으로 설정할 수 있습니다.

내 Key Protect 인스턴스를 삭제하거나 디프로비저닝해야 하는 경우 어떻게 됩니까?

Key Protect에서 이동하기로 결정한 경우 서비스를 삭제하거나 디프로비저닝하기 전에 Key Protect 인스턴스에서 남은 키를 삭제해야 합니다. Key Protect 인스턴스를 삭제한 후 Key Protect는 엔벨로프 암호화를 사용하여 Key Protect 인스턴스와 연관된 데이터를 암호 폐기합니다.

사용자 인터페이스에 무단 액세스가 표시되는 이유는 무엇입니까?

네트워크 액세스 정책 설정 및 검색은 API(Application Programming Interface)를 통해서만 지원됩니다. 향후 사용자 인터페이스(UI), 명령행 인터페이스(CLI) 및 소프트웨어 개발 킷(SDK)에 네트워크 액세스 정책 지원이 추가될 예정입니다.

네트워크 액세스 정책이 private-only로 설정된 경우 UI를 Key Protect 조치에 사용할 수 없습니다.

private-only 인스턴스의 키는 UI에 표시되지 않으며 UI의 모든 Key Protect 조치가 권한 없음 오류(HTTP 상태 코드 401)를 리턴합니다.

Terraform을 사용하여 Key Protect 설정을 자동화할 수 있나요?

예. Terraform IBM 모듈(TIM)은 Key Protect 에 대해 선별된, 바로 사용할 수 있는 Terraform 구성을 제공합니다.

다음 모듈을 사용하여 설정의 다양한 측면을 자동화할 수 있습니다:

개요는 Terraform IBM 모듈을 참조하세요.