표준 키 작성
Key Protect 서비스를 사용하여 표준 암호화 키를 만들 수 있습니다.
콘솔에서 표준 키 작성
서비스의 인스턴스를 작성한 후 다음 단계를 완료하여 IBM Cloud 콘솔에서 표준 키를 작성하십시오.
전용 Key Protect 오퍼링을 배포하는 경우 리소스를 생성하기 전에 먼저 인스턴스를 초기화해야 합니다.
Key Protect 인스턴스에 대한 이중 인증 설정 를 활성화하면, 해당 서비스에 추가된 모든 키를 삭제하려면 두 명의 사용자의 승인이 필요합니다.
-
탐색 메뉴에서 ‘리소스 목록 ’으로 이동하여 보유한 리소스 목록을 확인하세요.
-
IBM Cloud 리소스 목록에서 Key Protect의 프로비저닝된 인스턴스를 선택하십시오.
-
새 키를 생성하려면 [ 추가 ]를 클릭하고 [키 생성 ] 옵션을 선택하십시오.
- 키의 세부사항을 지정하십시오.
키 생성 설정. 설정 설명 유형 Key Protect에서 관리할 키의 유형입니다. 루트 키는 기본적으로 선택됩니다. 표준 키를 작성하려면 표준 키 단추를 선택하십시오. 키 이름 키를 쉽게 식별할 수 있도록 사람이 읽을 수 있는 표시 이름입니다. 길이는 2자에서 90자 사이여야 합니다(해당 숫자 포함). 개인정보를 보호하려면 키 이름에 사용자 이름 또는 위치와 같은 PII(Personally Identifiable Information)가 포함되지 않았는지 확인하십시오. 키 이름은 고유하지 않아도 됩니다. 키 별명 선택사항. 키 별명은 표시 이름의 한계를 초과하여 식별하고 그룹화하는 데 사용할 수 있는 키를 설명하는 방법입니다. 키의 별명은 최대 5개일 수 있습니다. 키 링 선택사항. 키 링은 필요한 대로 해당 그룹화를 개별적으로 관리하는 데 사용할 수 있는 키 그룹입니다. 모든 키는 키 링의 일부여야 합니다. 키 링이 선택되지 않으면 키가 default키 링에 배치됩니다. 키 링에 작성 중인 키를 배치하려면 해당 키 링에 대한 관리자 역할이 있어야 합니다. 역할에 대한 자세한 정보는 사용자 액세스 관리를 참조하십시오.- 키의 세부사항 채우기를 완료한 후 확인하려면 키 추가를 클릭하십시오.
사용할 키링을 이미 정해 두었고 해당 키링에 대한 ‘관리자’ 권한이 있다면, ‘키링’ 패널에서 바로 키를 생성할 수도 있습니다. 키링의 작업 메뉴(⋯)를 선택한 다음 ‘새 키 추가’를 클릭하세요. 이렇게 하면 ‘키’ 페이지에서 ‘추가’를 클릭했을 때와 동일한 패널이 열리며, ‘키링’ 필드에는 선택한 키링 이름이 미리 입력되어 있습니다.
여러 계정이나 환경에서 일관되게 표준 키를 프로비저닝해야 하는 경우 Key Protect 키 모듈을 사용하여 이를 자동화할 수 있습니다. Key Protect 인스턴스와 키 링을 프로비저닝하는 전체 설정은 모든 것이 포함된 Key Protect 모듈을 참조하세요. 개요는 Terraform IBM 모듈을 참조하세요.
API로 표준 키 작성
전용 Key Protect 오퍼링을 배포하는 경우 리소스를 생성하기 전에 먼저 인스턴스를 초기화해야 합니다.
다음 엔드포인트에 대한 POST 호출을 작성하여 표준 키를 작성하십시오.
https://<region>.kms.cloud.ibm.com/api/v2/keys
-
다음
curl명령으로 Key Protect API 호출합니다.curl -X POST \ "https://<region>.kms.cloud.ibm.com/api/v2/keys" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.key+json" \ -H "x-kms-key-ring: <key_ring_ID" \ -H "correlation-id: <correlation_ID>" \ -H "prefer: <return_preference>" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.key+json", "collectionTotal": 1 }, "resources": [ { "type": "application/vnd.ibm.kms.key+json", "name": "<key_name>", "aliases": [alias_list], "description": "<key_description>", "expirationDate": "<expiration_date>", "extractable": <key_type> } ] }'다음 표에 따라 예제 요청의 변수를 대체하십시오.
| 가변 | 설명 |
|---|---|
| 지역 | 필수. Key Protect 인스턴스가 있는 지리적 영역을 나타내는 us-south 또는 eu-gb와 같은 지역 약어입니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오. |
| IAM_token | 필수. 사용자의 IBM Cloud 액세스 토큰입니다. curl 요청에 Bearer 값을 포함하여 IAM 토큰의 전체 컨텐츠를 포함하십시오. 자세한 정보는 액세스 토큰 검색을 참조하십시오. |
| instance_ID | 필수. Key Protect 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 정보는 인스턴스 ID 검색을 참조하십시오. |
| key_ring_ID | 선택사항. 새로 생성된 키를 포함할 대상 키 링의 고유 식별자입니다. 명시되지 않은 경우, 헤더는 자동으로 'default'로 설정되며, 해당 키는 지정된 Key Protect 서비스 인스턴스의 기본 키 링에 저장됩니다. 자세한 정보는 키 그룹화를 참조하십시오. |
| correlation_ID | 선택사항. 트랜잭션을 추적하고 상관시키는 데 사용되는 고유 ID입니다. |
| return_preference | POST와 DELETE 오퍼레이션에 대한 서버 동작을 변경하는 헤더입니다. return_preference 변수를 return=minimal로 설정하면 서비스는 키 이름 및 ID 값과 같은 키 메타데이터만 응답 entity-body에 리턴합니다. 변수를 return=representation으로 설정하면 서비스가 키 자료와 키
메타데이터를 둘 다 리턴합니다. |
| key_name | 필수. 키를 쉽게 식별할 수 있도록 사람이 읽을 수 있는 이름입니다. 개인정보를 보호하려면 개인 데이터를 키의 메타데이터로 저장하지 마십시오. |
| alias_list | 선택사항입니다. 키에 지정되었으며 사용자가 읽을 수 있는 하나 이상의 고유한 별명입니다. 중요사항: 개인정보를 보호하려면 개인 데이터를 키의 메타데이터로 저장하지 마십시오. 각 별명은 영숫자이고 대소문자를 구분해야 하며 - 또는 _ 이외의 특수 문자나 공백을 포함할 수 없습니다. 별명은 UUID일 수 없으며 Key Protect 예약 이름(allowed_ip,
key, keys, metadata, policy, policies, registration, registrations, ring, rings, rotate, wrap, unwrap, rewrap, version, versions)이 아니어야 합니다. 별칭의 길이는 2자에서 90자 사이여야 합니다(해당 숫자 포함). |
| key_description | 선택사항. 키에 대한 자세한 설명입니다. 개인정보를 보호하려면 개인 데이터를 키의 메타데이터로 저장하지 마십시오. |
| expiration_date | 선택 사항. 시스템에서 키가 만료되는 날짜와 시간으로, RFC 3339 형식(YYYY-MM-DD HH:MM:SS.SS, 예: 2019-10-12T07:20:50.52Z )으로 표기합니다. 키의 만기 날짜 후 1시간 이내에 키가 비활성화됨 상태로 전이됩니다. expirationDate 속성이 생략되면 키가 만료되지 않습니다. |
| key_type | 선택사항입니다. 키 자료가 서비스를 종료할 수 있는지 여부를 판별하는 부울 값입니다. extractable 속성을 true로 설정하면 서비스가 앱 또는 서비스에 저장할 수 있는 표준 키를 작성합니다. |
개인 데이터의 기밀성을 보호하려면 서비스에 키를 추가할 때 사용자 이름 또는 위치와 같은 PII(Personally Identifiable Information)를 입력하지 않도록 하십시오.
성공한 POST api/v2/keys 응답은 기타 메타데이터와 함께 키의 ID 값을 리턴합니다. ID는 키에 지정되어 있으며 Key Protect API에 대한 후속 호출에 사용되는 고유 ID입니다.
선택사항: Key Protect 서비스 인스턴스에서 키를 가져오는 다음 호출을 실행하여 키가 작성되었는지 확인하십시오.
curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/keys" \
-H "accept: application/vnd.ibm.collection+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
다음에 수행할 작업
- 키를 프로그래밍 방식으로 관리하는 방법에 대한 자세한 내용은 Key Protect API 참조 문서를 참조하세요.