AWS KMS와 통합하기
AWS KMS와 통합하기 (Integrating with AWS KMS)
인스턴스에는 NitroTPM에서 검색한 증명 문서(Attestation Document)로 AWS KMS API 요청을 만들 수 있는 애플리케이션이 있어야 해요. 증명 문서로 요청할 때 AWS KMS는 제공된 증명 문서의 측정값을 KMS 키 정책의 참조 측정값과 대조해 검증해요. 증명 문서의 측정값이 KMS 키 정책의 참조 측정값과 일치하는 경우에만 요청이 허용돼요.
증명 문서와 함께 Decrypt, DeriveSharedSecret, GenerateDataKey, GenerateDataKeyPair, 또는 GenerateRandom API 작업을 호출하면 이러한 API는 응답의 평문을 증명 문서의 공개 키로 암호화하고, 평문 대신 암호문을 반환해요. 이 암호문은 인스턴스에서 생성된 일치하는 프라이빗 키로만 복호화할 수 있어요.
자세한 내용은 AWS Key Management Service 개발자 안내서의 'NitroTPM용 암호화 증명'을 참고하세요.
참고 타사 서비스에 증명을 수행하는 경우 증명 문서를 받고, 파싱하고, 검증하기 위한 자체 사용자 지정 메커니즘을 구축해야 해요. 자세한 내용은 'NitroTPM 증명 문서 검증'을 참고하세요.