사용 시 귀하의 책임 Key Protect
IBM® Key Protect for IBM Cloud®를 사용할 때 갖게 되는 관리 책임 및 이용 약관에 대해 알아봅니다.
IBM Cloud의 서비스 유형 및 각 유형의 IBM과 고객 사이의 책임 분류를 대략적으로 보려면 IBM Cloud 오퍼링에 대한 공유 책임을 참조하십시오.
IBM를 사용할 때 사용자 및 IBM Key Protect에 대한 특정 책임에 대해서는 다음 절을 검토하십시오. 전체 사용 조건에 대해서는 IBM Cloud 조건 및 주의사항을 참조하십시오.
이 문서에는 Key Protect 표준 및 Key Protect 전용에 대한 비교 정보도 포함되어 있어 두 서비스 계층 간의 공유 책임의 차이점을 이해하는 데 도움이 됩니다.
인시던트 및 운영 관리
애플리케이션 워크로드에 대한 IBM 인스턴스의 설정 및 유지보수는 사용자와 IBM Key Protect이(가) 함께 책임집니다.
사용자에게는 애플리케이션 데이터의 인시던트 및 오퍼레이션 관리에 대한 책임이 있습니다.
Key Protect 표준 책임
| 태스크 | IBM 책임 | 사용자 책임 |
|---|---|---|
| 가용성 | 지원되는 각 영역의 로컬 액세스 및 낮은 대기 시간 요구사항을 충족시키기 위해 다중 영역의 IBM-소유 인프라와 같은 고가용성 기능을 제공합니다. | 서비스의 새 인스턴스에 대해 계획하고 작성하려면 사용 가능 지역 목록을 사용하십시오. |
| 모니터링 | IBM Cloud Logs와 같은 선택 서드파티 파트너십 기술과의 통합을 제공합니다. | 제공된 도구를 사용하여 인스턴스 로그 및 활동을 검토합니다. |
| 인시던트 | 계획된 유지보수, 보안 게시판 또는 계획되지 않은 정전에 대한 알림을 제공합니다. | 플랫폼 알림에 대한 이메일을 받도록 환경설정을 설정하고 IBM 클라우드 상태 페이지에서 일반 공지사항을 모니터링하세요. |
Key Protect 전담 책임자
| 태스크 | IBM 책임 | 사용자 책임 |
|---|---|---|
| 모니터링 | IBM Cloud Activity Tracker 과 같은 일부 타사 파트너십 기술과의 통합을 제공합니다. | 제공된 도구를 사용하여 인스턴스 로그 및 활동을 검토합니다. |
| 인시던트 | 계획된 유지보수, 보안 게시판 또는 계획되지 않은 정전에 대한 알림을 제공합니다. | 환경 설정을 플랫폼 알림에 대한 이메일 수신으로 설정하고 일반 공지사항은 IBM Cloud 상태 페이지를 모니터합니다. |
| 펌웨어 업데이트 | 실행 중인 워크로드에 영향을 주지 않고 순차적인 방식으로 다중 암호화 단위에 대한 펌웨어 업데이트를 제공합니다. | 평소와 같이 태스크를 수행하십시오. |
| 써드파티 클라우드에 연결 | 써드파티 키 저장소에 대한 액세스가 작동하지 않을 경우 오류 메시지를 제공하십시오. | 액세스 또는 연결 문제를 해결하려면 관련 써드파티 클라우드 서비스 제공자에게 문의하십시오. |
변경 관리
IBM 서비스 구성요소를 최신 버전으로 유지할 책임은 사용자와 IBM Key Protect 모두에게 있습니다.
사용자는 애플리케이션 데이터의 변경 관리에 대한 책임이 있습니다.
Key Protect 표준 책임
| 태스크 | IBM 책임 | 사용자 책임 |
|---|---|---|
| 애플리케이션 | Key Protect 인터페이스에 대한 주 버전, 부 버전 및 패치 버전 업데이트를 제공합니다. | API, CLI 또는 콘솔 도구를 사용하여 버전 업데이트, 새 기능 및 보안 패치를 포함한 제공된 업데이트를 적용할 수 있습니다. |
Key Protect 전담 책임자
| 태스크 | IBM 책임 | 사용자 책임 |
|---|---|---|
| 애플리케이션 | Key Protect 전용 인터페이스에 대한 메이저, 마이너 및 패치 버전 업데이트를 제공합니다. | API, CLI 또는 콘솔 도구를 사용하여 업데이트된 기능을 수행합니다. |
ID 및 액세스 관리
IBM 인스턴스 및 리소스에 대한 액세스를 제어하는 책임은 사용자와 IBM Key Protect 모두에게 있습니다.
사용자는 애플리케이션 데이터의 ID 및 액세스 관리에 대한 책임이 있습니다.
Key Protect 표준 책임
| 태스크 | IBM 책임 | 사용자 책임 |
|---|---|---|
| 애플리케이션 | 리소스에 대한 액세스를 제한하는 기능을 제공합니다. | 필요에 따라 Cloud IAM 액세스 정책을 사용하여 리소스 및 서비스 기능에 대한 액세스를 제한합니다. 자세한 정보는 사용자 액세스 관리를 참조하십시오. |
Key Protect 전담 책임자
| 태스크 | IBM 책임 | 사용자 책임 |
|---|---|---|
| 사용자 관리 | IBM은 리소스에 액세스할 수 없으나 리소스에 대한 사용자 액세스를 제한하는 기능을 제공합니다. | 필요에 따라 Cloud IAM 액세스 정책을 사용하여 리소스 및 서비스 기능에 대한 액세스를 제한합니다. 자세한 정보는 사용자 액세스 관리를 참조하십시오. |
| 서비스 및 키 정책 | IBM은 리소스에 액세스할 수 없으나 서비스 및 키 정책을 설정하는 기능을 제공합니다. | 필요에 따라 서비스 및 키 정책을 설정하여 Key Protect 전용 인스턴스 및 키에 대한 액세스를 제어하세요. 자세한 정보는 사용자 액세스 관리를 참조하십시오. |
| 써드파티 클라우드에 연결 | 써드파티 키 저장소에 대한 액세스가 작동하지 않을 경우 오류 메시지를 제공하십시오. | 타사 클라우드 서비스 제공업체의 연결 정보 및 액세스 자격 증명이 Key Protect 전용 인스턴스에서 항상 최신 상태인지 확인하세요. |
보안 및 규제 준수
IBM이(가) IBM Key Protect의 보안 및 준수를 담당합니다.
사용자는 애플리케이션 데이터의 보안 및 준수에 대한 책임이 있습니다.
Key Protect 표준 책임
| 태스크 | IBM 책임 | 사용자 책임 |
|---|---|---|
| 애플리케이션 | SOC및 ISO와 같이 다양한 산업 규제 준수 표준에 적합한 제어를 유지보수합니다. | 앱 및 데이터에 대한 보안 및 규제 준수를 설정하고 유지합니다. 예를 들어 키를 가져오기, 랩핑, 순환, 다시 랩핑 및 삭제하는 방법과 시기를 선택하여 규제 준수에 부합하기 위한 추가 보안 설정을 사용할 수 있습니다. |
Key Protect 전담 책임자
| 태스크 | IBM 책임 | 사용자 책임 |
|---|---|---|
| 애플리케이션 | SOC및 ISO와 같이 다양한 산업 규제 준수 표준에 적합한 제어를 유지보수합니다. | 앱 및 데이터에 대한 보안 및 규제 준수를 설정하고 유지합니다. 예를 들어, 키의 가져오기, 랩핑, 순환, 다시 랩핑 및 삭제 방법 및 시기를 선택하여 규제 준수 요구사항을 충족하도록 추가 보안 설정을 사용으로 설정할 수 있습니다. |
| 암호화 조작 | IBM은 마스터 키와 연관이 없습니다. | 마스터 키를 안전하게 보관하세요. 워크스테이션 또는 스마트 카드를 사용하여 암호화 작업을 수행합니다. |
| 마스터 키 백업 | IBM은 마스터 키와 연관이 없습니다. | 마스터 키를 정기적으로 스마트 카드나 워크스테이션에 백업하세요. |
| 스마트 카드 및 스마트 카드 리더 | IBM 스마트 카드와 스마트 카드 리더기에 절대 손을 대지 않습니다. | 무단 액세스를 방지하기 위해 스마트 카드, 연결된 PIN, 스마트 카드 리더를 보안 금고에 보관하세요. |
| 키 파트 파일 | IBM 주요 부품 파일은 절대 건드리지 않습니다. | 승인된 파일 저장소 볼트에 클라우드케파일과 연결된 디렉터리의 주요 부품 파일을 보호하고 각각의 비밀번호를 안전하게 저장하세요. |
재해 복구
IBM은(는) 재해가 발생하는 경우 IBM Key Protect 구성요소의 복구를 담당합니다.
사용자는 Key Protect 및 애플리케이션 데이터를 실행하는 워크로드의 복구를 책임집니다.
Key Protect 표준 책임
| 태스크 | IBM 책임 | 사용자 책임 |
|---|---|---|
| 애플리케이션 | 서비스가 작동하는 지역의 키를 연속적으로 백업하고 재해 이벤트가 발생한 후 서비스 컴포넌트를 자동으로 복구하고 다시 시작합니다. | 없음. 재해 복구 관리에 대한 책임은 전적으로 IBM 및 Key Protect에게 있습니다. |
| VPE(Virtual Private Endpoints) | 현재 VPE는 장애 복구 중에 백업으로 자동 전환되는 기능은 지원하지 않습니다. | VPE 설정, 특히 Internet Protocol(IP) 주소는 재해 복구 프로시저 중에 수동으로 업데이트해야 합니다. |
| PE(Private Endpoint) | 현재 PE는 재해 복구 중에 허용된 IP 설정을 지원하지 않지만, 이 주제에 대한 공지사항이 곧 발표될 예정입니다. | PE 설정, 특히 Internet Protocol(IP) 주소는 재해 복구 프로시저 중에 수동으로 업데이트해야 합니다. |
Key Protect 전담 책임자
| 태스크 | IBM 책임 | 사용자 책임 |
|---|---|---|
| 인스턴스 백업 | 계속해서 키 리소스의 지역 내 및 교차 지역 백업을 수행하고 연속적인 백업 테스트를 수행합니다. | 마스터 키를 백업하고, 백업을 유효성 검증하고, 데이터를 복원합니다(필요한 경우). |
| 재해 복구 | 지역 내 재해가 발생하는 경우 자동으로 서비스 컴포넌트를 복구한 후 다시 시작합니다. 사용 가능한 모든 구역에 영향을 미치는 지역 재해가 발생하는 경우 마스터 키를 제외한 모든 데이터가 다른 지역으로 복제되었는지 확인하십시오. 또한 IBM은 다른 지역에서 사용 가능한 추가 암호화 장치를 작성하고 새 암호화 장치에 대한 라우팅 요청을 관리합니다. | 사용 가능한 모든 구역에 영향을 미치는 지역 재해가 발생하는 경우 IBM에서 데이터를 저장하기 위해 다른 지역에 프로비저닝하는 새 암호화 장치에 마스터 키를 로드하십시오. 재해가 발생하기 전에 장애 복구 암호화 장치를 사용으로 설정하고 초기화하여 중단 시간을 단축할 수도 있습니다. |
| 가용성 | 다중 구역 지역에서 IBM이 소유하는 인프라와 같은 고가용성 기능을 제공하여 지원되는 각 지역에 대한 로컬 액세스 및 짧은 대기 시간 요구사항을 충족합니다. | 서비스의 새 인스턴스에 대해 계획하고 작성하려면 사용 가능 지역 목록을 사용하십시오. |