키를 클라우드로 가져오기

Key Protect 전용에서는 토큰 가져오기를 지원하지 않습니다.

암호화 키에는 키를 식별하는 데 도움이 되는 메타데이터 및 데이터를 암호화하고 복호화하는 데 사용되는 키 자료 등의 정보 서브세트가 포함되어 있습니다.

사용자가 Key Protect를 사용하여 키를 작성하는 경우, 서비스는 사용자 대신 클라우드 기반 HSM(Hardware Security Module)을 바탕으로 하는 암호화 키 자료를 생성합니다. 그러나 비즈니스 요구사항에 따라 내부 솔루션에서 키 자료를 생성한 후 다음으로 키를 가져와서 온프레미스 키 관리 인프라를 클라우드로 확장해야 할 수 있습니다. Key Protect.

주요 자료 가져오기의 이점을 설명합니다
이점 설명
BYOK(Bring Your Own Keys) 온프레미스 HSM(Hardware Security Module)에서 강력한 키를 생성하여 키 관리 방식을 완전히 제어하고 강화할 수 있습니다. 내부 키 관리 인프라에서 대칭 키를 내보내도록 선택한 경우 Key Protect를 사용하여 대칭 키를 안전하게 클라우드로 가져올 수 있습니다.
루트 키 자료의 보안 가져오기 키를 클라우드로 내보낼 때 이동하는 동안 키 자료가 보호되기를 원합니다. 루트 키 자료를 Key Protect 인스턴스로 안전하게 가져오기 위해 가져오기 토큰을 사용하여 중간자 공격에 대비하십시오.

가져온 키는 자동 순환하도록 스케줄링할 수 없습니다. 수동으로 순환시켜야 합니다.

키 자료를 가져오기 위한 계획

루트 키 자료를 서비스로 가져올 준비가 되면 다음 고려사항에 주의하십시오.

키 자료 작성을 위한 옵션 검토

보안 요구에 따라 256비트 대칭 암호화 키를 작성하는 옵션을 탐색하십시오.

예를 들어, 온프레미스 하드웨어 보안 모듈(HSM)로 지원되는 내부 키 관리 시스템을 사용하여 키를 생성할 수 있습니다 자료를 생성할 수 있습니다.

개념 증명을 구축하는 경우 다음과 같은 암호화 툴킷을 사용할 수도 있습니다 를 사용할 수도 있습니다 OpenSSL 와 같은 암호화 툴킷을 사용하여 가져올 수 있는 주요 자료를 생성할 수도 있습니다 Key Protect에 가져올 수 있는 키 자료를 테스트용으로 생성할 수도 있습니다.

키 자료를 Key Protect로 가져오기 위한 옵션을 선택하십시오.

환경 또는 워크로드에 필요한 보안 레벨을 기반으로 루트 키를 가져오기 위한 옵션을 두 가지 옵션 중에서 선택하십시오.

기본적으로 Key Protect에서는 TLS(Transport Layer Security) 1.2 및 1.3 프로토콜의 지원되는 암호를 사용하여 전송되는 동안 키 자료를 암호화합니다. 해당 암호에 대한 자세한 정보는 데이터 암호화를 확인하십시오.

개념 증명을 구축하거나 처음으로 서비스를 시도하는 경우 루트 키 자료를 이 기본 옵션을 사용하여 Key Protect에 가져올 수 있습니다.

워크로드에 TLS를 능가하는 보안 메커니즘이 필요한 경우에도 가져오기 토큰을 사용하여 루트 키 자료를 암호화하고 서비스로 가져올 수 있습니다.

키 자료를 암호화하기 위한 계획

가져오기 토큰을 사용하여 키 자료를 암호화하도록 선택한 경우 키 자료에 대한 RSA 암호화를 실행하기 위한 방법을 결정하십시오. 다음을 사용해야 합니다. RSAES_OAEP_SHA_256 암호화 스키마 RSA 암호화를 위한 PKCS #1 v2.1 표준.

내부 키 관리 시스템 또는 온프레미스 HSM의 기능을 검토하여 옵션을 결정하거나 안전한 가져오기 튜토리얼에서 예를 확인하십시오.

난스(nonce)를 암호화하기 위한 계획

가져오기 토큰을 사용하여 키 자료를 암호화하도록 선택한 경우 Key Protect에서 분배한 난스(nonce)에서 AES-GCM 암호화를 실행하는 방법도 결정해야 합니다.

난스(nonce)는 악의적인 공격 및 권한 없는 호출로부터 보호하기 위해 요청의 원본을 확인하는 세션 토큰의 역할을 합니다.

내부 키 관리 시스템 또는 온프레미스 HSM의 기능을 검토하여 옵션을 결정하거나 안전한 가져오기 튜토리얼에서 예를 확인하십시오.

가져온 키 자료의 라이프사이클 관리

키 자료를 서비스로 가져온 후에는 키의 전체 라이프사이클을 관리해야 합니다. 다음 Key Protect API를 사용하면 키를 서비스에 업로드하기로 결정하는 경우 해당 키에 대한 만료 날짜를 설정할 수 있습니다.

하지만 가져온 루트 키를 순환하려면 새 키 자료를 생성하고 제공하여 기존 키를 폐기하고 바꿔야 합니다.

가져오기 토큰 사용

키 자료를 Key Protect에 가져오기 전에 암호화하려는 경우 Key Protect 인스턴스에 대한 가져오기 토큰을 Key Protect API.

가져오기 토큰은 키 자료를 Key Protect 인스턴스에 안전하게 가져올 수 있는 Key Protect의 리소스 유형입니다. 가져오기 토큰의 컨텐츠를 사용하여 온프레미스 키 자료를 암호화하면, 지정하는 정책을 기반으로 Key Protect에 전송되는 동안 루트 키를 보호합니다. 예를 들어, 시간 및 사용 횟수를 기반으로 해당 사용을 제한하는 가져오기 토큰에 대한 정책을 설정할 수 있습니다. a

작업 방식

Key Protect 인스턴스에 대한 가져오기 토큰을 작성하는 경우 Key Protect는 해당 HSM에서 4096비트 RSA 키 쌍을 생성합니다.

가져오기 토큰을 검색하면, 서비스는 Key Protect에 대해 키를 암호화하고 업로드하는 데 사용할 수 있는 공개 키를 제공합니다.

다음 목록은 가져오기 토큰 워크플로우에 대해 설명합니다.

  1. 가져오기 토큰을 작성하기 위한 요청을 전송합니다.

    1. Key Protect가 HSM에서 RSA 키 쌍을 생성합니다.

    2. 공개 키는 작성 시 지정한 정책을 기반으로 한 검색에 사용될 수 있습니다.

    3. 개인 키는 압축을 풀 수 없게 되며 HSM을 떠나지 않습니다.

  2. **가져오기 토큰을 검색하기 위한 요청을 전송합니다. **

    1. 다음을 포함한 가져오기 토큰 컨텐츠를 수신합니다.

      • 서비스에 가져올 암호화 키 자료에 대한 공개 키입니다.

      • 키 가져오기 요청을 확인하는 데 사용되는 난스(nonce) 값입니다.

  3. **서비스에 가져올 키를 준비합니다. **

    1. 온프레미스 키 관리 메커니즘을 사용하여 키 자료를 생성합니다.

    2. 사용자 환경과 호환 가능한 AES-GCM 암호화 방법을 사용하여 키 자료와 함께 난스(nonce)를 암호화합니다.

    3. 사용자 환경과 호환 가능한 RSA 암호화 방법을 사용하여 공개 키와 함께 함께 난스(nonce)를 암호화합니다.

  4. 키를 가져오기 위한 요청을 전송합니다.

    1. AES-GCM 알고리즘으로 생성한 암호화된 키 자료, 암호화된 난스(nonce) 및 초기화 벡터(IV)를 제공합니다.

    2. Key Protect가 요청을 확인하고, 암호화된 패킷을 복호화하고, 키 자료를 Key Protect 인스턴스에 루트 키로 저장합니다.

Key Protect 인스턴스당 한 번에 하나의 가져오기 토큰만 작성할 수 있습니다. 가져오기 토큰의 검색 제한에 대해 자세히 알아보려면 Key Protect API 참조 문서를 참조하세요.

가져오기 토큰 기능을 사용해 보려면 튜토리얼: 암호화 키 작성 및 가져오기를 참조하십시오.

API 메소드

배후에서 Key Protect API는 가져오기 토큰 작성 프로세스를 주도합니다.

다음 표에는 가져오기 토큰을 Key Protect 인스턴스에 저장되는 루트 키를 사용하십시오.

Key Protect 대해 설명합니다 API 메서드
메소드 설명
POST api/v2/import_token 가져오기 토큰 작성
GET api/v2/import_token 가져오기 토큰 검색

다음 Key Protect의 키를 프로그래밍 방식으로 관리하는 방법에 대해 자세히 알아보려면, Key Protect API 참조 문서.

다음에 수행할 작업

  • Key Protect 인스턴스에 대한 가져오기 토큰을 작성하는 방법을 알아보려면 가져오기 토큰 작성을 참조하십시오.

  • 서비스로 키 가져오기에 대해 자세히 알아보려면 루트 키 가져오기를 참조하십시오.