키를 클라우드로 가져오기
Key Protect 전용에서는 토큰 가져오기를 지원하지 않습니다.
암호화 키에는 키를 식별하는 데 도움이 되는 메타데이터 및 데이터를 암호화하고 복호화하는 데 사용되는 키 자료 등의 정보 서브세트가 포함되어 있습니다.
사용자가 Key Protect를 사용하여 키를 작성하는 경우, 서비스는 사용자 대신 클라우드 기반 HSM(Hardware Security Module)을 바탕으로 하는 암호화 키 자료를 생성합니다. 그러나 비즈니스 요구사항에 따라 내부 솔루션에서 키 자료를 생성한 후 다음으로 키를 가져와서 온프레미스 키 관리 인프라를 클라우드로 확장해야 할 수 있습니다. Key Protect.
| 이점 | 설명 |
|---|---|
| BYOK(Bring Your Own Keys) | 온프레미스 HSM(Hardware Security Module)에서 강력한 키를 생성하여 키 관리 방식을 완전히 제어하고 강화할 수 있습니다. 내부 키 관리 인프라에서 대칭 키를 내보내도록 선택한 경우 Key Protect를 사용하여 대칭 키를 안전하게 클라우드로 가져올 수 있습니다. |
| 루트 키 자료의 보안 가져오기 | 키를 클라우드로 내보낼 때 이동하는 동안 키 자료가 보호되기를 원합니다. 루트 키 자료를 Key Protect 인스턴스로 안전하게 가져오기 위해 가져오기 토큰을 사용하여 중간자 공격에 대비하십시오. |
가져온 키는 자동 순환하도록 스케줄링할 수 없습니다. 수동으로 순환시켜야 합니다.
키 자료를 가져오기 위한 계획
루트 키 자료를 서비스로 가져올 준비가 되면 다음 고려사항에 주의하십시오.
키 자료 작성을 위한 옵션 검토
보안 요구에 따라 256비트 대칭 암호화 키를 작성하는 옵션을 탐색하십시오.
예를 들어, 온프레미스 하드웨어 보안 모듈(HSM)로 지원되는 내부 키 관리 시스템을 사용하여 키를 생성할 수 있습니다 자료를 생성할 수 있습니다.
개념 증명을 구축하는 경우 다음과 같은 암호화 툴킷을 사용할 수도 있습니다 를 사용할 수도 있습니다 OpenSSL 와 같은 암호화 툴킷을 사용하여 가져올 수 있는 주요 자료를 생성할 수도 있습니다 Key Protect에 가져올 수 있는 키 자료를 테스트용으로 생성할 수도 있습니다.
키 자료를 Key Protect로 가져오기 위한 옵션을 선택하십시오.
환경 또는 워크로드에 필요한 보안 레벨을 기반으로 루트 키를 가져오기 위한 옵션을 두 가지 옵션 중에서 선택하십시오.
기본적으로 Key Protect에서는 TLS(Transport Layer Security) 1.2 및 1.3 프로토콜의 지원되는 암호를 사용하여 전송되는 동안 키 자료를 암호화합니다. 해당 암호에 대한 자세한 정보는 데이터 암호화를 확인하십시오.
개념 증명을 구축하거나 처음으로 서비스를 시도하는 경우 루트 키 자료를 이 기본 옵션을 사용하여 Key Protect에 가져올 수 있습니다.
워크로드에 TLS를 능가하는 보안 메커니즘이 필요한 경우에도 가져오기 토큰을 사용하여 루트 키 자료를 암호화하고 서비스로 가져올 수 있습니다.
키 자료를 암호화하기 위한 계획
가져오기 토큰을 사용하여 키 자료를 암호화하도록 선택한 경우 키 자료에 대한 RSA 암호화를 실행하기 위한 방법을 결정하십시오. 다음을 사용해야 합니다.
RSAES_OAEP_SHA_256 암호화 스키마
RSA 암호화를 위한 PKCS #1 v2.1 표준.
내부 키 관리 시스템 또는 온프레미스 HSM의 기능을 검토하여 옵션을 결정하거나 안전한 가져오기 튜토리얼에서 예를 확인하십시오.
난스(nonce)를 암호화하기 위한 계획
가져오기 토큰을 사용하여 키 자료를 암호화하도록 선택한 경우 Key Protect에서 분배한 난스(nonce)에서 AES-GCM 암호화를 실행하는 방법도 결정해야 합니다.
난스(nonce)는 악의적인 공격 및 권한 없는 호출로부터 보호하기 위해 요청의 원본을 확인하는 세션 토큰의 역할을 합니다.
내부 키 관리 시스템 또는 온프레미스 HSM의 기능을 검토하여 옵션을 결정하거나 안전한 가져오기 튜토리얼에서 예를 확인하십시오.
가져온 키 자료의 라이프사이클 관리
키 자료를 서비스로 가져온 후에는 키의 전체 라이프사이클을 관리해야 합니다. 다음 Key Protect API를 사용하면 키를 서비스에 업로드하기로 결정하는 경우 해당 키에 대한 만료 날짜를 설정할 수 있습니다.
하지만 가져온 루트 키를 순환하려면 새 키 자료를 생성하고 제공하여 기존 키를 폐기하고 바꿔야 합니다.
가져오기 토큰 사용
키 자료를 Key Protect에 가져오기 전에 암호화하려는 경우 Key Protect 인스턴스에 대한 가져오기 토큰을 Key Protect API.
가져오기 토큰은 키 자료를 Key Protect 인스턴스에 안전하게 가져올 수 있는 Key Protect의 리소스 유형입니다. 가져오기 토큰의 컨텐츠를 사용하여 온프레미스 키 자료를 암호화하면, 지정하는 정책을 기반으로 Key Protect에 전송되는 동안 루트 키를 보호합니다. 예를 들어, 시간 및 사용 횟수를 기반으로 해당 사용을 제한하는 가져오기 토큰에 대한 정책을 설정할 수 있습니다. a
작업 방식
Key Protect 인스턴스에 대한 가져오기 토큰을 작성하는 경우 Key Protect는 해당 HSM에서 4096비트 RSA 키 쌍을 생성합니다.
가져오기 토큰을 검색하면, 서비스는 Key Protect에 대해 키를 암호화하고 업로드하는 데 사용할 수 있는 공개 키를 제공합니다.
다음 목록은 가져오기 토큰 워크플로우에 대해 설명합니다.
-
가져오기 토큰을 작성하기 위한 요청을 전송합니다.
-
Key Protect가 HSM에서 RSA 키 쌍을 생성합니다.
-
공개 키는 작성 시 지정한 정책을 기반으로 한 검색에 사용될 수 있습니다.
-
개인 키는 압축을 풀 수 없게 되며 HSM을 떠나지 않습니다.
-
-
**가져오기 토큰을 검색하기 위한 요청을 전송합니다. **
-
다음을 포함한 가져오기 토큰 컨텐츠를 수신합니다.
-
서비스에 가져올 암호화 키 자료에 대한 공개 키입니다.
-
키 가져오기 요청을 확인하는 데 사용되는 난스(nonce) 값입니다.
-
-
-
**서비스에 가져올 키를 준비합니다. **
-
온프레미스 키 관리 메커니즘을 사용하여 키 자료를 생성합니다.
-
사용자 환경과 호환 가능한 AES-GCM 암호화 방법을 사용하여 키 자료와 함께 난스(nonce)를 암호화합니다.
-
사용자 환경과 호환 가능한 RSA 암호화 방법을 사용하여 공개 키와 함께 함께 난스(nonce)를 암호화합니다.
-
-
키를 가져오기 위한 요청을 전송합니다.
-
AES-GCM 알고리즘으로 생성한 암호화된 키 자료, 암호화된 난스(nonce) 및 초기화 벡터(IV)를 제공합니다.
-
Key Protect가 요청을 확인하고, 암호화된 패킷을 복호화하고, 키 자료를 Key Protect 인스턴스에 루트 키로 저장합니다.
-
Key Protect 인스턴스당 한 번에 하나의 가져오기 토큰만 작성할 수 있습니다. 가져오기 토큰의 검색 제한에 대해 자세히 알아보려면 Key Protect API 참조 문서를 참조하세요.
가져오기 토큰 기능을 사용해 보려면 튜토리얼: 암호화 키 작성 및 가져오기를 참조하십시오.
API 메소드
배후에서 Key Protect API는 가져오기 토큰 작성 프로세스를 주도합니다.
다음 표에는 가져오기 토큰을 Key Protect 인스턴스에 저장되는 루트 키를 사용하십시오.
| 메소드 | 설명 |
|---|---|
POST api/v2/import_token |
가져오기 토큰 작성 |
GET api/v2/import_token |
가져오기 토큰 검색 |
다음 Key Protect의 키를 프로그래밍 방식으로 관리하는 방법에 대해 자세히 알아보려면, Key Protect API 참조 문서.
다음에 수행할 작업
-
Key Protect 인스턴스에 대한 가져오기 토큰을 작성하는 방법을 알아보려면 가져오기 토큰 작성을 참조하십시오.
-
서비스로 키 가져오기에 대해 자세히 알아보려면 루트 키 가져오기를 참조하십시오.