시작하기 튜토리얼
IBM® Key Protect for IBM Cloud®을(를) 사용하면 중앙 위치에서 관리할 수 있는 여러 IBM Cloud 서비스에 맞게 애플리케이션의 암호화된 키를 프로비저닝하거나 가져올 수 있습니다. 이 자습서에서는 Key Protect 대시보드를 사용하여 기존 암호화 키를 작성하고 가져오는 방법에 대해 설명합니다. Key Protect 를 활용한 암호화 키 관리 및 보호 방법과 관련 사용 사례에 대해 자세히 알아보려면 스탠다드 및 전용 서비스에 대하여 Key Protect 을 확인해 주세요.
Key Protect(으)로 키를 작성하거나 가져오는 프로세스에 대해 설명하는 이 자습서의 버전은 암호화 키 작성 및 가져오기를 확인하십시오.
전용 Key Protect 오퍼링을 배포하는 경우 리소스를 생성하기 전에 먼저 인스턴스를 초기화해야 합니다.
암호화 키 시작하기
Key Protect 대시보드에서 새 키를 작성하거나 기존 키를 가져올 수 있습니다.
다음 두 키 유형에서 선택하십시오.
-
루트 키: Key Protect에서 완전히 관리하는 엔벨로프 암호화를 통해 기타 암호화 키를 보호하는 데 사용하는 대칭 키입니다.
-
표준 키: 일반적으로 시크릿 및 비밀번호와 같은 데이터를 직접 암호화하고 암호 해독하는 데 사용되는 대칭 키입니다.
이 문서의 많은 주제에서는 콘솔과 API 모두에서 태스크를 수행하는 방법을 보여주지만, Key Protect API에 대한 별도의 API 리포지토리도 있습니다. 해당 문서는 Key Protect API를 참조하십시오.
키 새로 작성
Key Protect의 인스턴스를 작성하고 나면 서비스에 키를 작성할 준비가 된 것입니다. 이 예제에서는 루트 키를 작성합니다.
-
메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.
-
IBM Cloud 리소스 목록에서 Key Protect의 프로비저닝된 인스턴스를 선택하십시오.
-
새 키를 작성하려면 추가를 클릭하십시오. 사이드 패널이 열립니다. 키 작성 옵션이 선택되었는지 확인하십시오.
키의 세부사항을 지정하십시오.
| 설정 | 설명 |
|---|---|
| 유형 | Key Protect에서 관리할 키의 유형입니다. 루트 키는 기본적으로 선택됩니다. |
| 키 이름 | 키를 쉽게 식별할 수 있도록 사람이 읽을 수 있는 표시 이름입니다. 길이는 2 - 90자(포함)여야 합니다. 개인정보를 보호하려면 키 이름에 사용자 이름 또는 위치와 같은 PII(Personally Identifiable Information)가 포함되지 않았는지 확인하십시오. 키 이름은 고유하지 않아도 됩니다. |
| 키 설명 | 선택사항. 설명은 별명 또는 해당 이름을 사용하여 수행할 수 없는 방식으로 키에 대한 정보 (예: 해당 목적을 설명하는 구문) 를 추가하는 유용한 방법입니다. 이 설명은 2자 이상 240자이하여야 하며 나중에 변경할 수 없습니다. 개인정보 보호를 위해, 키의 설명에 이름이나 위치와 같은 개인 정보를 사용하지 마십시오. |
| 키 별명 | 선택사항. 키 별명은 표시 이름의 한계를 초과하여 식별하고 그룹화하는 데 사용할 수 있는 키를 설명하는 방법입니다. 키의 별명은 최대 5개일 수 있습니다. |
| 키 링 | 선택사항. 키 링은 필요한 대로 해당 그룹화를 개별적으로 관리하는 데 사용할 수 있는 키 그룹입니다. 모든 키는 키 링의 일부여야 합니다. 키 링이 선택되지 않으면 키가 default 키 링에 배치됩니다. 키 링에 작성 중인 키를 배치하려면 해당 키 링에
대한 관리자 역할이 있어야 합니다. 역할에 대한 자세한 정보는 사용자 액세스 관리를 확인하십시오. |
| 순환 정책 | 선택사항. 관리자 역할 을 보유하는 경우 키 작성 시 키에 대한 순환 정책을 설정할 수 있습니다. 인스턴스 정책 이 기본적으로 키에 대한 순환 정책을 작성하기 위해 존재하는 경우, 키 작성 시 해당 정책을 다른 간격으로 겹쳐쓸 수도 있습니다. 참고: 이 인스턴스에서 관리자 역할을 갖지 않는 경우 (또는 동등한 레벨의 권한) 이 필드는 표시되지 않습니다. |
키의 세부사항 채우기를 완료한 후 확인하려면 키 작성을 클릭하십시오.
이 서비스에서 생성되는 키는 AES_KW 알고리즘이 지원하는 256비트 대칭 키입니다. 보안 강화를 위해 키는 보안 IBM Cloud 데이터 센터에 있는 FIPS 140-2 레벨 3 공인 HSM(Hardware Security Module)에 의해 생성됩니다.
루트 키 작성에 대한 자세한 정보는 루트 키 작성을 확인하십시오.
표준 키 작성에 대한 자세한 정보는 표준 키 작성을 확인하십시오.
고유 키 가져오기
기존 키를 서비스로 가져오면 BYOK(Bring Your Own Key)의 보안 이점을 사용할 수 있습니다. 이 예제에서는 루트 키를 가져옵니다.
다음 단계를 완료하여 기존 키를 추가하십시오.
-
메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.
-
IBM Cloud 리소스 목록에서 Key Protect의 프로비저닝된 인스턴스를 선택하십시오.
-
키를 가져오려면 추가를 클릭하고 고유 키 가져오기 창을 선택하십시오.
키의 세부사항을 지정하십시오.
| 설정 | 설명 |
|---|---|
| 키 유형 | Key Protect에서 관리할 키의 유형입니다. 루트 키 단추를 선택하십시오. |
| 이름 | 키를 쉽게 식별하기 위한 사용자가 읽을 수 있는 별명입니다. 길이는 2 - 90자(포함)여야 합니다. 개인정보를 보호하려면 키 이름에 사용자 이름 또는 위치와 같은 PII(Personally Identifiable Information)가 포함되지 않았는지 확인하십시오. 키 이름은 고유하지 않아도 됩니다. |
| 키 자료 | 서비스에 저장하고 관리할 base64로 인코딩된 키 자료입니다(예: 기존 키-랩핑 키). 자세한 정보는 키 자료를 base64로 인코딩을 확인하십시오. 키 자료의 길이가 16, 24 또는 32바이트인지 확인하고 길이가 128, 192 또는 256비트에 해당하는지 확인하십시오. 또한 키는 base64로 인코딩되어야 합니다. |
| 키 설명 | 선택사항. 설명은 별명 또는 해당 이름을 사용하여 수행할 수 없는 방식으로 키에 대한 정보 (예: 해당 목적을 설명하는 구문) 를 추가하는 유용한 방법입니다. 이 설명은 2자 이상 240자이하여야 하며 나중에 변경할 수 없습니다. 개인정보 보호를 위해, 키의 설명에 이름이나 위치와 같은 개인 정보를 사용하지 마십시오. |
| 키 별명 | 선택사항. 키 별명은 표시 이름의 한계를 초과하여 식별하고 그룹화하는 데 사용할 수 있는 키를 설명하는 방법입니다. 키의 별명은 최대 5개일 수 있습니다. |
| 키 링 | 선택사항. 키 링은 필요한 대로 해당 그룹화를 개별적으로 관리하는 데 사용할 수 있는 키 그룹입니다. 모든 키는 키 링의 일부여야 합니다. 키 링이 선택되지 않으면 키가 default 키 링에 배치됩니다. 키 링에 작성 중인 키를 배치하려면 해당 키 링에
대한 관리자 역할이 있어야 합니다. 역할에 대한 자세한 정보는 사용자 액세스 관리를 확인하십시오. |
키를 가져올 때 순환 정책을 키에 적용할 수 없습니다. 가져온 키는 수동으로 회전 해야 합니다.
키의 세부사항 채우기를 완료한 후 확인하려면 키 가져오기를 클릭하십시오.
Key Protect 대시보드에서 새 키의 일반 특성을 검사할 수 있습니다.
Key Protect 에 키를 가져오기 전에 키 자료를 암호화함으로써, 프로그래밍 방식으로 BYOK(Bring Your Own Key)에 대한 추가적인 보호 계층을 활성화할 수 있습니다.
루트 키 가져오기에 대한 자세한 정보는 루트 키 가져오기를 확인하십시오.
표준 키 가져오기에 대한 자세한 정보는 표준 키 가져오기를 확인하십시오.
Key Protect 사용
-
서비스에 루트 키를 추가한 경우 키 랩핑을 확인하여 저장된 데이터를 암호화하는 키를 보호하는 데 루트 키를 사용하는 방법에 대해 자세히 알아보십시오.
-
Key Protect 서비스를 다른 클라우드 데이터 솔루션과 통합하는 방법에 대해 자세히 알아보려면 통합 문서를 확인하십시오.
-
키를 프로그래밍 방식으로 관리하는 방법에 대해 자세히 알아보려면 ‘ Key Protect ’ API 참조 문서를 확인해 보세요.
Key Protect 사용의 우수 사례
Key Protect을(를) 사용하는 가장 좋은 방법은 궁극적으로 유스 케이스의 요구사항에 따라 다르지만, Key Protect에 특정한 많은 우수 사례가 있습니다. 이러한 권장 사항은 IBM 클라우드 또는 IBM Cloud Object Storage 서비스를 사용할 때 준수해야 하는 일반적인 우수 사례 외에 추가로 제시됩니다.
보안 백업 사용
루트 키를 Key Protect(으)로 가져오는 경우 키 자료의 보안 백업을 유지보수하는 것이 좋습니다. 이 키 자료를 사용하면 실수로 키를 삭제하는 등의 경우에 동등한 키를 생성할 수 있습니다. 삭제된 키는 삭제 후 30일 이내에 복원할 수 있지만, 30일이 지나면 저장된 키 자료를 사용하여 기능적으로 동일한 키를 생성할 수 있습니다(예: 삭제된 루트 키로 생성된 데이터 암호화 키를 랩핑 해제할 수 있음). 기능적으로 동일한 이 키에 대해 지정된 고유 키 ID를 사용하고 엔드포인트를 변경하려면 애플리케이션을 업데이트해야 합니다(새 키가 다른 영역에서 생성된 경우).
키 작성 중에 동일한 자료를 사용하는 키는 기능적으로 동등하므로 백업된 키 자료를 안전하게 유지하는 것이 좋습니다.
마찬가지로 키 자료를 사용하여 원래 키와 다른 Key Protect 영역에 중복 키를 작성하여 루트 키를 안전하게 백업할 수도 있습니다.
루트 키가 순환될 때마다 새 키 자료가 키에 추가되어 키의 새 버전을 작성합니다. 결과적으로 동일한 키(동일한 키 자료를 사용하여 작성한 중복 키)를 새 자료와 함께 최신 상태로 유지해야 합니다.
중복 키가 있는 키 별명 사용
동일한 자료로 작성된 키는 기능적으로 동일하기 때문에(즉, 둘 다 동일한 데이터를 랩핑하거나 랩핑 해제하는 데 사용 가능) 사용자가 서로 다른 영역에 해당 키를 작성하여 데이터 센터를 일시적으로 사용할 수 없는 경우 백업으로 사용할 수 있는 옵션이 있습니다. 이 중복의 키 ID는 서로 다르지만 동일한 키 별명이 제공될 수 있습니다. 이 별명은 기능적으로 동일한 키를 함께 구성하는 역할을 수행할 수 있으므로, 해당 백업 키를 가리키도록 애플리케이션을 쉽게 업데이트할 수 있습니다.
키 링 사용
키 링은 동일한 IAM 액세스 권한이 필요한 사용자의 대상 그룹에 대한 키 그룹을 작성하는 방법입니다. 이를 통해 계정 관리자는 자신이 소유한 키를 관리하는 사용자에 맞게 쉽게 조정할 수 있으므로 각 키와 사용자의 권한을 수동으로 업데이트하는 것보다 오류 발생률이 적습니다.
키 회전
정기적으로 루트 키를 순환(즉, 키의 새 버전 작성)해야 합니다. 정기적 순환을 수행하면 키의 "암호 사용 기간"이라고 하는 기간이 단축되고, 직원 이직, 프로세스 오작동 또는 보안 문제 감지와 같은 특정 경우에도 사용할 수 있습니다.
루트 키는 수동으로 순환하거나 Key Protect을(를) 사용하여 키를 작성한 경우 키 소유자가 설정한 일정에 따라 순환할 수 있습니다. 선택 옵션은 환경 설정 및 유스 케이스의 요구사항에 따라 다릅니다.
키 순환에 대한 자세한 정보는 암호화 키를 클라우드로 가져오기를 확인하십시오.
고유 키 자료 작성
Base64-encode 의 키 자료를 생성하는 것은 비교적 간단하지만, 자체 키 자료를 생성할 때는 NIST 지침을 따르는 것이 중요합니다. 키 자료가 부적절하게 작성되면 키가 손상될 수 있습니다. 적절한 키 자료를 직접 작성하는 데 자신이 없으면 최신 NIST 가이드라인을 따르는 키 작성 프로세스의 일부로 Key Protect에서 키 자료를 작성하는 것이 우수 사례입니다.
이 키 자료는 기능적으로 복제된 키를 작성하는 데 사용할 수 있으므로 직접 키 자료를 작성하는지 아니면 Key Protect 작성 키를 내보내는지에 상관없이 이 키 자료를 안전하게 유지해야 합니다.