키 작성 및 가져오기 액세스 정책 관리
IBM® Key Protect 서비스 인스턴스를 설정한 후에는 keyCreateImportAccess 정책을 IBM® Key Protect 서비스 API를 사용하여 관리할 수 있습니다.
keyCreateImportAccess 설정 관리
keyCreateImportAccess 정책은 다음 Key Protect 인스턴스에 대한 정책으로 키를 작성하여 Key Protect 인스턴스에 저장되는 루트 키를 사용하십시오.
이 정책을 사용하는 경우, Key Protect는 keyCreateImportAccess 정책에 나열된 키 작성 및 가져오기 설정을 따르는 Key Protect 인스턴스의 키 작성 또는 가져오기만 허용합니다.
keyCreateImportAccess 정책을 설정하고 검색하는 것은 애플리케이션 프로그래밍 인터페이스(API)를 통해 지원됩니다. 나중에 KeyCreateImportAccess 정책 지원이 사용자 인터페이스(UI), 명령행 인터페이스(CLI) 및 소프트웨어 개발 킷(SDK)에 추가됩니다. Key Protect API 액세스에 대한 자세한 정보는 API 설정을 참조하십시오.
keyCreateImportAccess 정책(다음 Key Protect 인스턴스에 대해 사용으로 설정하기 전에 다음 고려사항을 기억하십시오.
-
KeyCreateImportAccess 정책은 정책 작성 전에 존재한 키에 영향을 주지 않습니다. KeyCreateImportAccess 정책은 정책이 설정된 후에 전송되는 Key Protect 요청에만 영향을 줍니다. 정책 작성 전에 다음 Key Protect 인스턴스에 있는 모든 키에 계속 액세스할 수 있습니다.
-
KeyCreateImportAccess 정책은 다양한 키 조치의 키에 영향을 줄 수 있습니다.
enforce_token속성은 작성, 순환 및 복원 중에 가져온 키에 영향을 미칩니다. 의create_root_key,import_root_key,create_standard_key, 그리고import_standard_key속성은 키가 생성될 때에만 영향을 미칩니다. 다른 모든 Key Protect 조치(랩핑, 랩핑 해제 등)는 영향을 받지 않으며 평소와 같이 키에서 호출할 수 있습니다.
콘솔을 사용하여 Key Protect 인스턴스에 대한 keyCreateImportAccess 정책 사용 및 업데이트
keyCreateImportAccess 정책 설정을 Key Protect의 그래픽 인터페이스를 사용하여 관리하려는 경우 IBM Cloud 콘솔을 사용할 수 있습니다.
"enforce_token"이 사용으로 설정된 경우 모든 가져오기 키 조치가 UI에서 사용 가능하지 않습니다. "enforce_token" 옵션은 보안 가져오기를 모든 키 가져오기에 대한 요구 사항으로 만듭니다. 보안 가져오기 지원은 Key Protect CLI 또는 API에서만 사용할 수 있습니다.
Key Protect 인스턴스를 작성한 후 다음 단계를 완료하여 keyCreateImportAccess 정책을 사용으로 설정하십시오.
-
메뉴 > 리소스 목록으로 이동하여 리소스 목록을 보십시오.
-
IBM Cloud 리소스 목록에서 Key Protect의 프로비저닝된 인스턴스를 선택하십시오.
-
페이지 왼쪽에 있는 ‘정책’ 링크를 클릭하세요.
-
Create and import access패널을 찾으십시오(페이지 상단). -
원하는 keyCreateImportAccess 설정을 사용하거나 사용 안함으로 설정하십시오. 참고로, 비활성화된 키 생성 또는 가져오기 작업은 더 이상 “키 추가” 패널을 통해 사용할 수 없습니다.
-
Save또는Cancel(둘 중 적합한 사항)를 클릭하십시오.
-
API를 사용하여 Key Protect 인스턴스에 대한 keyCreateImportAccess 정책을 사용으로 설정 및 업데이트
보안 관리자는 keyCreateImportAccess 정책을 Key Protect 인스턴스에 대해 사용으로 설정하거나 업데이트하기 위해 다음 엔드포인트에 대한 PUT 다음 엔드포인트로 호출하십시오.
https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess
Key Protect 인스턴스의 keyCreateImportAccess 정책을 업데이트하는 경우, 속성이 요청에서 생략되면 필드가 기본값으로 설정되고 생략된 필드의 기존 값을 기본값으로 겹쳐쓴다는 점을 기억하십시오.
-
API를 사용하여 인증 정보를 검색하십시오.
keyCreateImportAccess 정책을 사용하려면 관리자 액세스 정책을 Key Protect 인스턴스. IAM 역할을 Key Protect 서비스 조치에 맵핑하는 방법을 알아보려면, 서비스 액세스 역할을 확인하십시오.
-
keyCreateImportAccess 정책을 Key Protect 인스턴스에 대해 사용으로 설정하려면
curl명령을 실행하십시오.$ curl -X PUT \ "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "keyCreateImportAccess", "policy_data": { "enabled": true, "attributes": { "create_root_key": <true/false>, "create_standard_key": <true/false>, "import_root_key": <true/false>, "import_standard_key": <true/false>, "enforce_token": <true/false> } } } ] }'다음 표에 따라 예제 요청의 변수를 대체하십시오.
| 가변 | 설명 |
|---|---|
| 지역 | 필수. us-south 또는 eu-gb 과 같은 지역 약어는 Key Protect 인스턴스가 위치한 지리적 영역을 나타냅니다.자세한 내용은 ‘지역별 서비스 엔드포인트’를 참조하십시오. |
| IAM_token | 필수. 사용자의 IBM Cloud 액세스 토큰입니다. curl 요청에 Bearer 값을 포함하여 IAM 토큰의 전체 컨텐츠를 포함하십시오. 자세한 내용은 ‘액세스 토큰 가져오기’를 참조하십시오. |
| instance_ID | 필수. Key Protect 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 내용은 “인스턴스 ID 가져오기”를 참조하십시오. |
| create_root_key | 필수. 루트 키가 Key Protect 인스턴스에 작성되도록 허용하려면 true로 설정하십시오. 인스턴스에서 루트 키가 작성되지 않도록 하려면 false로 설정하십시오. 참고: 생략된 경우 POST/인스턴스/정책에서 이 속성을 기본값(true)으로 설정합니다. |
| create_standard_key | 필수. Key Protect 인스턴스에서 표준 키를 작성할 수 있게 하려면 true로 설정하십시오. 인스턴스에 표준 키가 작성되지 않게 하려면 false로 설정하십시오. 참고: 생략된 경우 POST /instance/policies가 이 속성을 기본값(true)으로 설정합니다. |
| import_root_key | 필수. 루트 키를 Key Protect 인스턴스로 가져올 수 있게 하려면 true로 설정하십시오. 인스턴스로 루트 키를 가져오지 않도록 하려면 false로 설정하십시오. 참고: 생략된 경우 POST/인스턴스/정책에서 이 속성을 기본값(true)으로 설정합니다. |
| import_standard_key | 필수. Key Protect 인스턴스에서 표준 키를 가져올 수 있게 하려면 true로 설정하십시오. 인스턴스에 표준 키를 가져오지 못하게 하려면 false로 설정하십시오. 참고: 생략된 경우 POST /instance/policies가 이 속성을 기본값(true)으로 설정합니다. |
| enforce_token | 필수. 권한 부여된 사용자가 가져오기 토큰을 사용하지 않고 키 자료를 Key Protect 인스턴스로 가져오지 못하게 하려면 true로 설정하십시오. false 로 설정하면, 승인된 사용자가 임포트 토큰을 사용하지 않고도 인스턴스로 키 자료를 가져올 수 있습니다.사용으로 설정된 경우, 이 속성은 import_root_key 및 import_standard_key 속성보다 우선합니다. 참고: 생략된 경우 POST /instance/policies가 이 속성을 기본값(false)으로 설정합니다. |
요청에 성공하면 HTTP 204 No Content 응답을 리턴합니다. 이는 Key Protect 인스턴스에 이제 keyCreateImportAccess 정책이 사용으로 설정되어 있음을 나타냅니다. 이제 Key Protect 인스턴스는 요청에 지정된 메소드에서 키의 작성 또는 가져오기만 허용합니다.
선택사항: 키 작성 가져오기 액세스 정책 사용 가능 검증
목록 정책 요청을 실행하여 키 작성 가져오기 액세스 정책이 사용으로 설정되었는지 검증할 수 있습니다.
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
-H "accept: application/vnd.ibm.kms.policy+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
여기서 <instance_ID>은(는) 인스턴스의 이름이고 <IAM_token>은(는) IAM 토큰입니다.
Key Protect 인스턴스에 대한 keyCreateImportAccess 정책 사용 안함
Key Protect 인스턴스의 관리자로서, 기존의 keyCreateImportAccess 정책을 Key Protect 인스턴스에 대해 사용으로 설정하려면 다음 엔드포인트에 대한 PUT 호출을 작성하십시오.
https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess
keyCreateImportAccess 정책을 사용 안함으로 설정하도록 요청할 때 어떤 속성도 제공하지 마십시오.
-
API를 사용하여 인증 정보를 검색하십시오.
keyCreateImportAccess 정책을 사용 안함으로 설정하려면 관리자 액세스 정책을 Key Protect 인스턴스. IAM 역할을 Key Protect 서비스 조치에 맵핑하는 방법을 알아보려면, 서비스 액세스 역할을 확인하십시오.
-
기존의 keyCreateImportAccess 정책을 Key Protect 인스턴스에 대해 사용으로 설정하려면
curl명령을 실행하십시오.$ curl -X PUT \ "https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \ -H "accept: application/vnd.ibm.kms.policy+json" \ -H "authorization: Bearer <IAM_token>" \ -H "bluemix-instance: <instance_ID>" \ -H "content-type: application/vnd.ibm.kms.policy+json" \ -d '{ "metadata": { "collectionType": "application/vnd.ibm.kms.policy+json", "collectionTotal": 1 }, "resources": [ { "policy_type": "keyCreateImportAccess", "policy_data": { "enabled": false } } ] }'다음 표에 따라 예제 요청의 변수를 대체하십시오.
| 가변 | 설명 |
|---|---|
| 지역 | 필수. us-south 또는 eu-gb 과 같은 지역 약어는 Key Protect 인스턴스가 위치한 지리적 영역을 나타냅니다.자세한 내용은 ‘지역별 서비스 엔드포인트’를 참조하십시오. |
| IAM_token | 필수. 사용자의 IBM Cloud 액세스 토큰입니다. curl 요청에 Bearer 값을 포함하여 IAM 토큰의 전체 컨텐츠를 포함하십시오. 자세한 내용은 ‘액세스 토큰 가져오기’를 참조하십시오. |
| instance_ID | 필수. Key Protect 서비스 인스턴스에 지정된 고유 ID입니다. 자세한 내용은 “인스턴스 ID 가져오기”를 참조하십시오. |
요청이 성공하면 HTTP 204 No Content 응답이 리턴되며, 이는 서비스 인스턴스에 맞게 keyCreateImportAccess 정책이 업데이트되었음을 나타냅니다.
선택사항: 키 작성 가져오기 액세스 정책 사용 가능 검증
목록 정책 요청을 실행하여 키 작성 가져오기 액세스 정책이 사용 안함으로 설정되었는지 검증할 수 있습니다.
$ curl -X GET \
"https://<region>.kms.cloud.ibm.com/api/v2/instance/policies?policy=keyCreateImportAccess" \
-H "accept: application/vnd.ibm.kms.policy+json" \
-H "authorization: Bearer <IAM_token>" \
-H "bluemix-instance: <instance_ID>"
여기서 <instance_ID>은(는) 인스턴스의 이름이고 <IAM_token>은(는) IAM 토큰입니다.