데이터 암호화 관리
루트 키를 순환, 비활성화 또는 삭제하여 VPC 리소스에 대한 고객 관리형 암호화를 관리합니다. IBM Cloud® 의 암호화 지침에 따르면, 정기적인 키 교체와 적절한 키 수명 주기 관리를 통해 유출된 키로 인한 노출 위험을 최소화함으로써 보안 위험을 줄일 수 있습니다.
Hyper Protect Crypto Services 는 더 이상 사용되지 않습니다. 고객은 2027년 3월 20일까지 기존 인스턴스를 사용할 수 있습니다. 자세한 내용은 ‘ IBM Cloud Hyper Protect Crypto Services 의 사용 중단 ’을 참조하십시오. 지속적인 보안을 위해 기존 암호화 키를 전용 Key Protect 인스턴스로 마이그레이션하는 것을 고려해 보십시오. 자세한 내용은 마이그레이션 가이드를 참조하십시오.
다음 조치를 수행하여 루트 키를 관리하십시오.
- 사용자 고유의 HSM 루트 키를 가져오거나 KMS에서 루트 키를 생성하는 것이 바람직한지 여부를 결정하십시오. 자동 키 로테이션에 대한 로테이션 정책을 설정할 경우 KMS 생성 루트 키를 사용해야 합니다.
- 루트 키 등록 내역 조회 를 통해 루트 키와 해당 키가 보호하는 리소스 간의 연관 관계를 확인하세요.
- 루트 키의 사용 안함 또는 삭제 가 필요한 시기를 결정하십시오. 루트 키를 비활성화하거나 삭제할 때는 주의 사항을 따르세요.
- 사용 안함으로 설정된 키를 사용으로 설정하거나 삭제된 키를 복원 하십시오.
- 정기적으로 루트 키를 순환시키거나 가져온 루트 키를 수동으로 순환시키십시오. 키의 암호화 기간을 줄이면 보안 위반의 가능성이 낮아집니다.
- IAM 서비스 권한을 제거하여 데이터에 일시적으로 접근할 수 없도록 할지 여부를 결정하십시오.
루트 키 등록 보기
Block Storage for VPC 사용자의 키로 암호화된 볼륨, 스냅샷, File Storage for VPC 공유 및 사용자 지정 이미지는 키 관리 서비스의 루트 키에 등록됩니다. 등록을 보고 자원을 연관된 암호화 키에 맵핑할 수 있습니다. 루트 키로 보호되는 리소스를 빠르게 확인할 수 있습니다. 또한 어떤 키가 현재 데이터를 보호하고 있는지 확인함으로써, 키를 비활성화하거나 삭제할 때 수반되는 위험을 평가할 수도 있습니다.
자세한 내용은 ‘루트 키와 암호화된 IBM Cloud 리소스 간의 연결 관계 확인’을 참조하십시오.
콘솔에서 루트 키 관리하기
UI를 사용하여 루트 키를 비활성화, 활성화, 삭제, 복원 또는 순서를 변경할 수 있습니다. 다음 표에서는 각 작업에 대해 설명하고, ‘ Key Protect ’에 대한 자세한 단계 안내로 연결되는 링크를 제공합니다.
| 사용자 조치 | Key Protect UI 프로시저 |
|---|---|
| 키 사용 안함 | 루트 키 사용 안함. |
| 키 사용 | 루트 키 사용. |
| 키 삭제 | 콘솔에서 키 삭제(단일 권한 부여). |
| 이중 인증 정책이 있는 키를 삭제합니다. | |
| 키 복원 | 콘솔을 사용하여 삭제된 키 복원. |
| 수동으로 키 회전 | 수동으로 키 순환 |
API를 사용하여 루트 키 관리하기
이 API를 사용하여 루트 키를 비활성화, 활성화, 삭제, 복원 또는 순환할 수 있습니다. 다음 표에서는 Key Protect API의 각 작업에 대해 설명하고, 자세한 단계로 연결되는 링크를 제공합니다.
| 사용자 조치 | Key Protect API 프로시저 | Hyper Protect Crypto Services API 프로시저 |
|---|---|---|
| 키 사용 안함 | 루트 키 사용 안함 | 루트 키 사용 안함 |
| 키 사용 | 사용 안함으로 설정된 루트 키 사용 | 사용 안함으로 설정된 루트 키 사용 |
| 키 삭제 | API를 사용하여 키 삭제(단일 권한) | API를 사용하여 키 삭제(단일 권한) |
| 이중 인증 정책이 있는 키 삭제) | API를 사용하여 키 삭제 권한 부여(이중 권한 부여) | |
| 키 복원 | API로 삭제된 키 복원 | API로 삭제된 키 복원 |
| 수동으로 키 회전 | 수동으로 키 순환 | 수동으로 루트 키 순환 |
루트 키를 삭제하면 해당 키로 보호되는 모든 리소스를 사용할 수 없게 되므로(상태 = unusable), 애플리케이션이 리소스(예: 이미지, 볼륨, 스냅샷 또는 파일 공유)를 사용하기 전에 상태를 확인하도록 프로그래밍하세요. 루트 키를 복원할 수 있다면, 이를 복원하여 사용하거나 다른 루트 키를 생성하여 사용하십시오.
고객 루트 키 상태 및 리소스 상태
루트 키는 사용자가 수행하는 조치의 결과로 다양한 상태로 이동하고 다른 루트 키 상태는 자원에 다르게 영향을 줍니다. 다음 섹션에서는 사용자 작업이 루트 키 상태에 어떤 영향을 미치는지, 그리고 루트 키 상태가 해당 키로 암호화된 리소스의 상태를 어떻게 변경하는지에 대해 설명합니다.
KMS 관점에서 루트 키 상태에 대한 자세한 내용은 ‘키 상태 및 전환’을 참조하십시오.
루트 키 사용 안함
루트 키를 사용 안함으로 설정하는 경우 암호화 및 복호화 오퍼레이션을 일시중단합니다. 암호화된 리소스는 정상적인 작업에는 사용할 수 없게 됩니다. 보안 취약점, 침해 또는 데이터 유출 가능성이 의심될 경우 루트 키를 일시적으로 비활성화하는 것이 바람직합니다. 보안 위협이 더 이상 존재하지 않을 경우, 비활성화된 루트 키를 다시 활성화할 수 있습니다.
루트 키를 비활성화하더라도 워크로드는 가상 서버 인스턴스에서 계속 실행되며, 부팅 볼륨은 암호화된 상태로 유지됩니다. 데이터 볼륨은 연결된 상태로 유지됩니다. 파일 공유 데이터가 암호화됩니다. 그러나 가상 서버 인스턴스를 중지하면 다시 시작할 수 없습니다. 또한 비활성화된 키를 사용하여 리소스를 프로비저닝할 수 없습니다. 키를 사용 안함으로 설정하기 전에 키로 보호되는 자원을 확인하는 것이 가장 좋습니다.
CRK가 일시 중단되면 새 리소스를 암호화하거나 기존 리소스를 보호하고 있는 암호를 풀(암호 해독)하는 데 사용할 수 없습니다.
| 리소스 유형 | 자원 상태 | 결과 |
|---|---|---|
| 사용자 정의 이미지 | 사용 불가능 | 인스턴스 프로비저닝 중에는 부트 볼륨을 작성하는 데 이미지를 사용할 수 없습니다. |
| 부트 볼륨 | 사용 가능 | 부트 볼륨은 일시중단된 키로 암호화된 상태로 유지됩니다. 해당 부팅 볼륨을 사용하는 인스턴스를 중지하면, 해당 인스턴스는 다시 시작할 수 없습니다. |
| 데이터 볼륨 | 사용 가능 | 데이터 볼륨은 인스턴스를 중지할 때까지 암호화되고, 연결되며, 사용 가능한 상태로 유지됩니다. 일시 중지된 키로 암호화된 독립형 데이터 볼륨은 인스턴스에 연결할 수 없습니다. |
| 스냅샷 | 사용 불가능 | 스냅샷은 볼륨 또는 파일 공유를 복원하는 데 사용할 수 없습니다. |
| 파일 공유 | 안정됨 | 파일 공유에 있는 데이터에는 접근할 수 있지만, 해당 키로는 파일 공유를 생성할 수 없습니다. |
| 인스턴스 | 사용 가능 | 인스턴스 워크로드는 CLI 및 API에서는 ‘사용 가능’ 상태로, 콘솔에서는 ‘실행 중 ’ 상태로 계속 실행됩니다. 인스턴스를 중지하면 다시 시작할 수 없습니다. |
비활성화된 루트 키를 확인하려면 리소스 콘솔 목록을 살펴보세요. 볼륨 및 스냅샷 리소스의 상태가 ‘사용 불가’입니다. 안정적 상태의 파일 공유는 그 상태를 유지합니다. UI 툴팁은 리소스에 대해 "키가 일시 중지됨"을 표시합니다. API 응답에서 encryption_key_disabled 이유 코드를 볼 수 있습니다.
루트 키 비활성화에 대한 자세한 내용은 “루트 키 비활성화”를 참조하십시오.
루트 키 사용
일시 중지된 상태인 루트 키를 활성화하면 해당 키가 활성 상태로 돌아갑니다.
다음 표는 루트 키가 활성 상태일 때 암호화된 리소스의 상태를 보여줍니다. CRK는 기존 리소스를 보호하고 있는 암호를 풀고 새 리소스를 암호화하는 데 사용할 수 있습니다.
| 리소스 유형 | 자원 상태 | 결과 |
|---|---|---|
| 사용자 정의 이미지 | 활성 | 이미지를 사용하여 가상 서버 인스턴스를 생성할 수 있습니다. |
| 부트 볼륨 | 사용 가능 | 부트 볼륨을 사용하여 인스턴스를 시작할 수 있습니다. |
| 데이터 볼륨 | 사용 가능 | 데이터 볼륨은 인스턴스에 연결될 수 있습니다. |
| 스냅샷 | 안정됨 | 스냅샷은 볼륨 또는 공유를 복원하는 데 사용할 수 있습니다. |
| 파일 공유 | 안정됨 | 파일 공유가 사용 가능합니다. 마운트 대상을 추가하거나 제거할 수 있습니다. 데이터를 쓰고 읽을 수 있습니다. |
| 인스턴스 | 사용 가능 | 인스턴스가 다시 시작될 수 있습니다. |
비활성화된 루트 키를 활성화하는 방법에 대한 자세한 내용은 “비활성화된 루트 키 활성화”를 참조하십시오.
키 삭제
루트 키를 삭제하면, 해당 키를 사용하여 리소스를 보호하는 암호 문구를 복호화할 수 없게 됩니다. 삭제된 루트 키로 보호되는 볼륨, 스냅샷 및 이미지 리소스는 사용할 수 없는 상태이며 정상적인 작업에 사용할 수 없습니다. File Storage for VPC 공유는 일시 중단된 상태를 표시합니다. 저장 시스템이 오프라인 상태이므로 데이터에 접근할 수 없습니다. 사용자의 데이터는 여전히 존재합니다.
| 리소스 유형 | 자원 상태 | 결과 |
|---|---|---|
| 사용자 정의 이미지 | 사용 불가능 | 새 가상 서버 인스턴스를 프로비저닝하기 위해 부트 볼륨을 작성하는 데 이미지를 사용할 수 없습니다. |
| 부트 볼륨 | 사용 불가능 | 연관된 가상 서버 인스턴스가 중지되었습니다. 인스턴스 부트 볼륨이 사용 불가능 상태에 있는 동안에는 중지된 인스턴스를 시작할 수 없습니다. |
| 데이터 볼륨 | 사용 불가능 | 데이터 볼륨이 실행 중인 인스턴스에 연결된 경우 인스턴스가 중지됩니다. 단독 데이터 볼륨은 인스턴스에 연결할 수 없습니다. 볼륨을 삭제할 수 있습니다. |
| 스냅샷 | 사용 불가능 | 스냅샷에 액세스할 수 없으며 볼륨 또는 파일 공유를 복원하는 데 사용할 수 없습니다. |
| 파일 공유 | 일시중단됨 | File Storage 시스템이 오프라인 상태이므로 데이터에 접근할 수 없습니다. |
| 인스턴스 | 사용 불가능 | 부팅 볼륨이 삭제되어 자동으로 중지된 인스턴스는 다시 시작할 수 없습니다. |
루트 키는 ‘활성 ’, ‘일시 중지 ’ 또는 ‘비활성화 ’ 상태일 때 삭제할 수 있습니다. 키의 만료일이 도래하면 비활성화 상태가 자동으로 적용됩니다. 삭제 전의 상태와 관계없이 키를 복원할 수 있습니다.
삭제된 키를 복원할 수 있는 30일의 유예 기간이 있습니다. 그렇지 않으면 암호화된 리소스에 액세스할 수 없게 됩니다. 30일이 지나면 루트 키를 복구할 수 없으며, 리소스도 복구할 수 없게 됩니다.
기본적으로 KMS는 리소스를 적극적으로 보호하는 루트 키를 삭제하지 못하게 합니다. API를 사용하여 Key Protect 및 Hyper Protect Crypto Services 에서 루트 키를 강제로 삭제할 수 있습니다. 루트 키를 강제 삭제하면 다음 조치가 자동으로 수행됩니다.
- 삭제된 루트 키가 볼륨을 보호하고 있는 경우, 해당 가상 서버 인스턴스가 중지됩니다.
- 삭제된 루트 키가 파일 공유를 보호 중이면 파일 공유가 일시 중지됩니다.
- 루트 키를 삭제하면 VPC의 모든 리소스에 대한 키 사용이 영구 제거됩니다.
루트 키를 삭제하면 다음 조건이 발생합니다.
- 부팅 볼륨을 사용할 수 없는 모든 인스턴스는 재시작되지 않습니다.
- 사용할 수 없는 데이터 볼륨을 인스턴스에 연결할 수 없습니다.
- 스냅샷에서 볼륨을 복원할 수 없습니다.
- 파일 공유에 액세스할 수 없습니다.
- 사용할 수 없는 이미지로는 인스턴스를 프로비저닝할 수 없습니다.
- 사용할 수 없는 리소스는 삭제할 까지 계속 청구됩니다.
루트 키를 강제로 삭제하기 전에 해당 루트 키와 연관된 모든 자원을 검토하는 것이 가장 좋습니다. 해당 루트 키의 사용을 일시중단하기 위해 키를 삭제하는 대신 임시로 키를 사용 안함으로 설정 하는 것을 고려하십시오. 루트 키는 30일 이내에 복원할 수 있지만, 이는 KMS에서 생성된 키가 아닌 가져온 루트 키인 경우에만 해당됩니다.
루트 키 삭제에 대한 자세한 내용은 ‘키 삭제’를 참조하십시오.
삭제된 루트 키 복원
가져온 루트 키를 복원하면 키가 활성 상태로 돌아가고 키에 대한 액세스를 다시 설정합니다. 이전에 루트 키로 보호되었던 모든 리소스에 대한 액세스 권한을 복원할 수 있습니다. 인스턴스 재시작이나 데이터 볼륨 재연결과 같은 일반적인 작업을 재개할 수 있습니다. 볼륨 첨부 파일 ID가 원래 고객 루트 키를 삭제하기 전과 다릅니다.
KMS에서 생성한 루트 키는 복원할 수 없습니다.
루트 키 복원에 대한 자세한 내용은 ‘키 복원’을 참조하십시오.
고객 루트 키 회전
루트 키를 회전하여 보안을 강화할 수 있습니다. 키를 돌려도 암호화된 리소스의 상태는 변경되지 않습니다. 이전 키는 활성 상태로 유지되어 기존 리소스의 암호 해독에 계속 사용되며, 새 리소스는 새 키 버전으로 암호화됩니다.
키 순환 정책, 수동 순환 절차 및 혜택 등 키 순환에 대한 자세한 내용은 VPC 리소스에 대한 키 순환을 참조하세요.
루트 키에 대한 IAM 서비스 권한 제거
데이터에 액세스할 수 없도록 할 수 있으나 해당 루트 키를 사용하기 위해 IAM 권한을 제거하여 클라우드에 유지하십시오.
루트 키의 사용을 권한 부여할 때 IBM에 키를 사용하여 리소스를 암호화할 수 있는 권한을 부여합니다. 사용자의 서비스(예: Cloud Block Storage )와 키 관리 서비스 간에 서비스를 승인할 때는 IAM을 통해 키 관리 서비스 수준에서 승인이 이루어집니다.
대상 서비스(이 경우 키 관리 서비스)에 대한 관리자 역할이 있으면 계정의 서비스 간 권한을 제거할 수 있습니다. 소스 서비스가 종속 서비스를 위해 생성한 액세스 정책을 제거하면, 소스 서비스는 워크플로를 완료하거나 대상 서비스에 액세스할 수 없게 됩니다.
루트 키는 귀하가 직접 관리하고 있으므로, 권한을 해제하기 위해 IBM 에 문의할 필요가 없습니다.
Cloud Block Storage 와 KMS 인스턴스 간의 IAM 권한을 제거한 후, Block Storage 볼륨, 스냅샷 또는 이미지 리소스를 삭제하지 마십시오. 이러한 조치로 인해 KMS 인스턴스의 루트 키가 삭제된 리소스에 계속 등록된 상태로 남게 됩니다. IAM 권한을 제거하기 전에 모든 BYOK 볼륨, 스냅샷 또는 이미지를 삭제해야 합니다.
데이터에 접근할 수 없게 하되, IBM Cloud 에 데이터를 그대로 유지하려면:
- 대상 키 관리 서비스 인스턴스에 대한 소스 Cloud Block Storage 서비스의 IAM 권한을 제거하십시오.
- 해당 루트 키로 보안되는 첨부된 암호화된 볼륨이 있는 모든 가상 서버 인스턴스를 중지 하십시오.
IBM Cloud Logs에서 이벤트 보기
감사 목적으로 키 관리 서비스를 다음과 통합하여 키의 활동 추적을 모니터링할 수 있습니다 IBM Cloud Logs. 두 서비스가 모두 프로비저닝되어 실행 중일 때, 키에 대한 작업을 수행하면 이벤트가 생성되어 IBM Cloud Logs 에서 자동으로 수집됩니다.
자세한 내용은 Key Protect- 암호화 키의 수명 주기 모니터링을 참조하십시오.