루트 키 순환
정기적으로 루트 키를 순환(즉, 키의 새 버전 작성)하는 것이 우수 사례입니다. 정기적 순환을 수행하면 키의 "암호 사용 기간"이라고 하는 기간이 단축되고, 직원 이직, 프로세스 오작동 또는 보안 문제 감지와 같은 특정 경우에도 사용할 수 있습니다.
키가 손상되었다고 의심되면 가능한 빨리 사용 안함으로 설정하십시오. 자세한 정보는 루트 키 사용 안함을 확인하십시오.
Key Protect Standard의 루트 키는 단순히 데이터 암호화 키(DEK)를 생성하는 데만 사용되는 것이 아니라, 마스터 키( IBM 가 하드웨어 보안 모듈(HSM)을 사용하여 보호하는 키)와 함께 사용되어 DEK의 랩(wrap)을 생성하는 데에도 사용된다는 점을 상기하십시오. 이렇게 생성된 래핑된 데이터 암호화 키(WDEK)는 데이터 암호화에 사용되는 DEK를 보호합니다. 사용자에게 사용할 DEK가 있는 경우 wrap 호출을 사용하여 WDEK를 작성할 때 해당 키를 전달할 수 있습니다. DEK가 지정되지 않으면 Key Protect이(가) DEK를 작성합니다.
새 버전의 루트 키로 순환하면 새 WDEK가 즉시 생성되지 않지만, 사용자가 시작한 다음 랩핑 및 다시 랩핑에서 새 루트 키를 사용하여 새 WDEK를 작성할 수 있습니다. 새 WDEK는 랩핑 해제될 수 있고 DEK의 이전 버전으로 암호화된 데이터를 판독하는 데 사용될 수도 있으며 이전 버전의 WDEK는 DEK를 얻기 위해 여전히 랩핑 해제될 수 있습니다.
키를 교체할 때마다 새로운 "버전"의 키가 생성되며, 키 버전당 IBM Cloud 계정으로 요금이 청구됩니다. 자세한 내용은 가격 책정에서 확인하세요.
수동 또는 자동 순환
루트 키만 Key Protect을(를) 사용하여 순환할 수 있습니다. 표준 키는 순환할 수 없습니다.
루트 키는 키의 소유자가 설정한 스케줄에 따르거나 수동으로 순환될 수 있습니다. 선택 옵션은 환경 설정 및 유스 케이스의 요구사항에 따라 다릅니다.
순환 정책 설정
가장 간단한 키 순환 옵션인 자동 순환 간격을 설정하면 사용자의 추가 노력 없이 루트 키가 업데이트됩니다. 이 순환은 30일 간격(즉, 30일, 60일 또는 90일, 최대 12개월, 또는 720일)으로 설정할 수 있습니다. 이 정책은 UI에서 또는 Key Protect API를 사용하여 관리할 수 있습니다. 순환 정책을 설정하는 방법에 대한 자세한 정보는 순환 정책 설정을 확인하십시오. CLI를 사용하여 프로세스를 설정할 수도 있습니다.
처음에 서비스로 가져온 키를 순환하려면 순환마다 키에 대한 새 키 자료를 생성하고 제공해야 합니다. 따라서 가져온 키 자료가 있는 키에 대해 자동 순환 정책을 사용할 수 없습니다. 따라서 가져온 루트 키는 수동으로 순환되어야 합니다. 키 ID와 같은 가져온 키의 메타데이터는 Key Protect(으)로 생성된 키와 마찬가지로 키가 순환될 때 변경되지 않습니다.
수동으로 키 순환
보안 관리자는 루트 키의 순환 빈도에 대한 더 많은 제어 기능을 원할 수 있습니다. 키에 대한 자동 순환 정책을 설정하지 않으려는 경우, 새 키를 수동으로 작성하여 기존 키를 바꾼 다음, 새 키를 참조하도록 애플리케이션을 업데이트할 수 있습니다.
To simplify this process, you can use Key Protect to rotate the root key at any time. In this scenario, Key Protect creates and replaces the key on your behalf with each rotation request. The metadata and key ID of the key will not change. For more information about to manually rotate a key, check out [Manually rotating keys](/docs/key-protect?topic=key-protect-rotate-keys).
루트 키를 수동으로 순환해도 현재 키에 대해 존재할 수 있는 순환 정책이 방해받지 않습니다. 따라서 정기적인 순환 정책을 설정한 다음 필요에 따라 수동으로 키를 더 자주 업데이트하는 것이 좋은 선택입니다.
키를 얼마나 자주 순환해야 합니까?
Key Protect에서 루트 키를 생성한 후 순환 빈도를 결정합니다. 가장 좋은 방법은 키를 정기적으로 순환하는 것입니다.
| 순환 유형 | 빈도 | 설명 |
|---|---|---|
| 정책 기반 키 순환 | 30일 간격(즉, 30일, 60일 또는 90일 등의 빈도) | 보안 요구사항에 따라 루트 키에 대해 1 - 12개월의 순환 간격을 선택하십시오. 루트 키에 대한 순환 정책을 설정한 후에는 키의 초기 작성 날짜를 기반으로 시계가 바로 시작됩니다. 언제든지 이 키를 수동으로 회전하도록 선택하면 해당 회전을 기준으로 회전 주기가 재설정됩니다. |
| 수동 키 순환 | 시간당 최대 한 번의 순환 | Key Protect에서는 각 키에 대해 시간당 두 번 이상 순환할 수 있습니다. |
getkey, getkeymetadata 및 getkeys 등 API에서 사용 가능한 lastRotateDate 필드를 사용하여 키가 순환된 마지막 날짜를 알아볼 수 있습니다.
키 순환 작동 방법
루트 키 순환 중에 키는 활성 상태로 남아 있습니다. 그러나 이전 버전은 비활성화되어 "폐기"된 것으로 간주될 수 있습니다. 이 최신 버전의 루트 키는 이후 모든 조치에 사용됩니다. 이전 버전의 루트 키로 생성된 WDEK를 사용하여 랩핑 해제를 계속 수행할 수 있지만 랩핑 및 다시 랩핑은 최신 버전의 루트 키를 사용합니다. 이전 키 버전은 해당 특정 키 버전 또는 그 이전 버전으로 암호화된 데이터를 복호화하고 액세스하는 데에만 사용할 수 있다는 점에 유의하십시오. 이전 버전의 루트 키를 사용하여 새 DEK를 작성하거나 DEK를 랩핑하고 WDEK를 작성할 수 없습니다. 자세한 정보는 폐기된 키 버전 관리를 참조하십시오.
키 순환 작동 방법에 대한 자세한 정보는 키 순환 프로세스 이해를 확인하십시오.
IBM Cloud 데이터 서비스에 대한 키 순환 옵션을 사용으로 설정하려면 데이터 서비스가 Key Protect와 통합되어야 합니다. IBM Cloud 데이터 서비스에 대한 문서를 참조하거나 통합된 서비스 목록에서 자세한 내용을 알아보십시오.
키 순환 모니터링
루트 키를 순환한 다음, Key Protect에서는 키를 사용하여 데이터를 보호하는 IBM Cloud 데이터 서비스에 알립니다. 이 알림은 해당 서비스에서 조치를 트리거하여 키의 연관된 데이터 암호화 키(DEK)를 최신 키 버전으로 다시 랩핑합니다.
Key Protect이(가) 해당 서비스로부터 연관된 모든 DEK가 다시 랩핑되었음을 확인 받고 나면 순환이 완료되었음을 나타내는 이벤트가 IBM Cloud LogsUI에 수신됩니다.
폐기된 키 버전 관리
Key Protect은(는) 각 순환 요청과 함께 새 버전의 루트 키를 작성합니다. 서비스는 이전 키 버전을 폐기하고 키가 삭제될 때까지 해당 버전을 보유합니다. 폐기된 키 버전은 키를 랩핑하는 데 더 이상 사용할 수 없지만 랩핑 해제 오퍼레이션에는 계속 사용할 수 있습니다.
Key Protect에서 폐기된 루트 키 버전을 사용하여 DEK를 랩핑 해제함을 발견하면 서비스에서 최신 키 버전을 기반으로 새로 랩핑된 DEK를 제공합니다.
키 순환 후 데이터 다시 랩핑
폐기된 키 버전은 엔벨로프 암호화 워크플로우를 보호하기 위해 이전 DEK에 액세스하는 데만 사용할 수 있으므로, 최신 키로 저장 중인 데이터를 보호하도록 키를 순환한 후 DEK를 다시 랩핑하십시오.
또는 Key Protect에서 폐기된 키 버전을 사용하여 DEK를 랩핑 해제하고 있음을 발견하면 서비스에서 DEK를 자동으로 다시 암호화하고 최신 루트 키를 기반으로 랩핑된 데이터 암호화 키(WDEK)를 리턴합니다.
최신 키 버전으로 DEK를 보호하도록 향후 랩핑 해제 작업을 위해 새 WDEK를 저장하고 사용하십시오.
Key Protect API를 사용하여 데이터 암호화 키를 다시 랩핑하는 방법에 대해 알아보려면 키 다시 랩핑을 참조하십시오.
키 순환 프로세스 이해
Key Protect API가 배후에서 키 순환 프로세스를 유도합니다. Key Protect API를 사용하여 키를 순환하는 방법에 대해 알아보려면 키 순환을 참조하십시오.
다음 다이어그램은 키가 순환되는 방법에 대한 컨텍스트 보기를 표시합니다.
순환 요청마다 Key Protect에서는 새 키 자료를 키와 연관시켜 새 루트 키 버전을 작성합니다.
키는 키가 작성된 날짜와 정확히 동일한 시간에 순환되지 않습니다. 즉, 키가 원래 오전 8시에 작성된 경우 순환이 스케줄되는 날의 오전 8시에 반드시 순환되지는 않습니다. 대신, 24시간 기간 중 임의 지점에서 순환할 수 있습니다.