VPC 리소스에 대한 키 순환
보안 강화를 위해 스토리지 볼륨, 파일 공유 및 사용자 지정 이미지에 대한 고객 루트 키를 순환적으로 변경하십시오. 키 순환은 접근 권한을 유지하면서 암호화 자료를 교체합니다.
Hyper Protect Crypto Services 는 더 이상 사용되지 않습니다. 고객은 2027년 3월 20일까지 기존 인스턴스를 사용할 수 있습니다. 자세한 내용은 ‘ IBM Cloud Hyper Protect Crypto Services 의 사용 중단 ’을 참조하십시오. 지속적인 보안을 위해 기존 암호화 키를 전용 Key Protect 인스턴스로 마이그레이션하는 것을 고려해 보시기 바랍니다. 자세한 내용은 마이그레이션 가이드를 참조하십시오.
키 순환 개요
볼륨, 파일 공유 및 사용자 정의 이미지와 같은 고객 관리 암호화 자원에서는 루트 키(CRK)를 신뢰 루트 키로 사용합니다. 루트 키의 기능은 자원을 보호하는 데이터 암호화 키(DEK)를 암호화하는 LUKS 비밀번호 문구를 암호화하기 위한 것입니다. CRK를 키 관리 서비스(KMS) 인스턴스로 가져오거나 KMS에서 CRK를 생성하도록 할 수 있습니다. 지원되는 키 관리 서비스는 Key Protect 및 Hyper Protect Crypto Services 입니다. Key Protect 은 기본 키 관리 서비스로, 표준(멀티테넌트) 및 전용(단일 테넌트) 배포 옵션 모두에서 사용할 수 있습니다. 루트 키는 KMS 인스턴스에서 순환됩니다.
루트 키를 순환하는 경우 새 암호화 키 자료를 생성하거나 가져와서 키의 새 버전을 작성합니다. 이전 루트 키는 폐기됩니다. 즉, 기존 키 자료는 기존 자원을 복호화하기 위해 사용할 수 있지만 새 자원을 암호화하기 위해 사용할 수는 없습니다.
키 순환에 사용 가능한 각 KMS 인스턴스에 여러 개의 루트 키가 있을 수 있습니다. 이 루트 키는 클라우드로 가져온 키의 조합이거나 KMS 인스턴스에서 자동으로 생성된 키일 수 있습니다.
키 자동 교체를 예약하도록 교대 정책을 설정할 수 있습니다. KMS는 순환 간격에서 새 루트 키를 생성하고 자동으로 루트 키를 새 키 자료로 대체합니다.
KMS에 없는 새 키 자료를 제공하기 때문에 KMS 인스턴스로 가져오는 루트 키의 경우 자동 키 회전을 설정할 수 없습니다. 대신, 가져온 새로운 암호화 키 자료를 사용하여 키를 수동으로 회전시켜야 합니다.
키 순환 작동 방법
키 순환은 루트 키 자료를 안전하게 전이하여 작동하며, 이로 인해 리소스를 보호하는 루트 키의 암호화 기간이 줄어듭니다. 새 리소스는 최신 루트 키로 암호화됩니다.
루트 키를 회전하면, 서비스는 해당 키로 보호되는 모든 리소스를 식별하고 해당 리소스를 자동으로 다시 암호화합니다. 이 암호화 프로세스는 데이터 암호화 키(DEK)를 보호하는 LUKS 비밀번호 문구를 랩핑합니다. 시스템 생성 DEK는 가상 디스크 내의 데이터를 암호화합니다. 이 프로세스는 랩핑된 DEK 또는 WDEK를 작성하는 엔벨로프 암호화라고 합니다. WDEK는 가상 디스크 내의 데이터를 보호하는 데이터 암호화 키를 의미 하지 않습니다. 오히려 LUKS 비밀번호 문구를 암호화합니다.
루트 키의 새 버전은 다음에 자원을 복호화할 때 새로 랩핑된 LUKS 비밀번호 문구를 랩핑 해제하는 데 사용됩니다. 예를 들어, 인스턴스를 다시 시작할 때 볼륨을 복호화할 때 사용됩니다.
서비스에서 이전 루트 키 버전을 폐기하지만 여전히 기존 자원을 복호화하기 위해 사용할 수 있습니다. 키 버전을 나열하면 키가 몇 번이나 교체되었는지 확인하고 가장 최근 버전을 확인할 수 있습니다. 구버전의 루트 키는 만료될 때까지, 또는 복호화할 리소스가 더 이상 남아 있지 않을 때까지 계속 작동합니다. 루트 키를 수동으로 사용 안함 또는 삭제 하거나 인스턴스를 다시 시작하면 이전 키가 더 이상 작동하지 않습니다.
루트 키가 순환되면 새 루트 키 버전은 새 리소스를 암호화하는 데 사용할 수 있습니다.
키 순환 프로세스에 대한 자세한 정보는 다음을 참조하십시오.
- Key Protect - 키 순환 프로세스 이해
- Hyper Protect Crypto Services - 루트 키 순환
키 순환의 이점
루트 키를 순환하면 다음과 같은 보안 이점이 제공됩니다.
- 데이터가 단일 루트 키로 보호되는 기간을 제한할 수 있습니다. 특정 루트 키를 사용하여 자원을 암호화하는 시간을 단축함으로써 보안 위반의 가능성을 줄일 수 있습니다.
- 키 순환 이후에 작성된 자원은 다른 키 자료로 암호화되므로 한 버전의 루트 키로 암호화되는 자원의 수가 제한됩니다.
- 조직에서 보안 위협을 발견하는 경우 자원을 보호하기 위해 즉시 키를 순환시킬 수 있습니다.
- 키를 순환적으로 사용하면 키 유출로 인한 비용을 줄일 수 있습니다.
키 순환 옵션
순환 정책을 설정하거나 수동으로 키를 순환하여 KMS 인스턴스에서 루트 키를 순환할 수 있습니다. 순환 정책은 스케줄에 따라 키를 자동으로 순환합니다. 수동 순환은 요청 시 키를 순환합니다.
또한 가져온 루트 키나 KMS에서 생성된 루트 키를 언제든지 수동으로 회전시킬 수 있습니다. Key Protect 에서는 각 루트 키당 시간당 한 번씩 회전이 허용됩니다. KMS는 요청하는 즉시 바로 키를 순환합니다. 새 루트 키를 KMS 인스턴스로 가져오고 키를 즉시 순환할 경우 이 옵션을 사용하십시오.
이러한 옵션에 대한 자세한 내용은 ‘로테이션 정책 관리’ 및 ‘키 수동 로테이션’을 참조하십시오.
루트 키 메타데이터
루트 키를 회전하더라도 해당 키의 메타데이터와 키 ID는 그대로 유지됩니다. 키 회전으로 루트 키 암호 텍스트 및 keyVersion 데이터가 변경되었습니다.