alicloudkms KMS

alicloudkms KMS

AliCloud KMS는 키 관리를 위해 Boundary가 AliCloud KMS를 사용하도록 구성해요. AliCloud KMS는 Boundary 구성 파일에 kms "alicloudkms" 블록이 있으면 활성화돼요.

출처: HashiCorp Boundary docs

본문

AliCloud KMS는 키 관리를 위해 Boundary가 AliCloud KMS를 사용하도록 구성해요. AliCloud KMS는 다음 중 하나로 활성화돼요.

  • Boundary 구성 파일에 kms "alicloudkms" 블록이 있는 경우.

alicloudkms 예시

이 예시는 필요한 모든 값을 제공해 Boundary 구성 파일을 통해 AliCloud KMS를 구성하는 방법을 보여줘요.

kms "alicloudkms" {
  purpose    = "root"
  region     = "us-east-1"
  access_key = "0wNEpMMlzy7szvai"
  secret_key = "PupkTg8jdmau1cXxYacgE736PJj4cA"
  kms_key_id = "08c33a6f-4e0a-4a1b-a3fa-7ddfa1d4fb73"
  key_id     = "global_worker-auth"
}

alicloudkms 파라미터

이 파라미터들은 Boundary 구성 파일의 kms 스탠자에 적용돼요.

  • purpose — 이 KMS의 목적이에요. 허용되는 값은 bsr, config, downstream-worker-auth, previous-root, recovery, root, worker-auth, worker-auth-storage예요. 세션 녹화를 활성화하려면 purpose에 bsr 값을 구성해야 해요. 지원되는 KMS purpose에 대한 자세한 내용은 Data encryption in Boundary를 참고하세요.
  • region (string: <required> "us-east-1") — 암호화 키가 있는 AliCloud 지역이에요. ALICLOUD_REGION 환경 변수로도 지정할 수 있어요.
  • domain (string: "kms.us-east-1.aliyuncs.com") — 설정하면 특정 지역에 AliCloud가 보통 KMS에 사용하는 엔드포인트를 재정의해요. ALICLOUD_DOMAIN 환경 변수로도 지정할 수 있어요.
  • access_key (string: <required>) — 사용할 AliCloud 액세스 키 ID예요. ALICLOUD_ACCESS_KEY 환경 변수나, AliCloud CLI 또는 인스턴스 프로파일의 AliCloud 프로파일 일부로도 지정할 수 있어요.
  • secret_key (string: <required>) — 사용할 AliCloud 시크릿 액세스 키예요. ALICLOUD_SECRET_KEY 환경 변수나, AliCloud CLI 또는 인스턴스 프로파일의 AliCloud 프로파일 일부로도 지정할 수 있어요.
  • kms_key_id (string: <required>) — 암호화와 복호화에 사용할 AliCloud KMS 키 ID예요. ALICLOUDKMS_WRAPPER_KEY_ID 환경 변수로도 지정할 수 있어요.
  • key_id — 이 키의 고유한 이름이에요. 루트 키 마이그레이션을 수행할 때 키를 식별하는 데 사용돼요. key_id 필드는 모든 KMS 스탠자에서 사용할 수 있어요.

인증

인증 관련 값은 환경 변수나 구성 파라미터로 제공해야 해요.

Note: 구성 파일에서 ALICLOUD_ACCESS_KEY와 ALICLOUD_SECRET_KEY를 파라미터로 전달할 수는 있지만, 이 값들은 환경 변수로 설정하는 것을 강력히 권장해요.

AliCloud authentication values:

* `ALICLOUD_REGION`
* `ALICLOUD_ACCESS_KEY`
* `ALICLOUD_SECRET_KEY`

클라이언트는 공식 AliCloud SDK를 사용하며, 환경 자격 증명(environment credentials), 지정된 자격 증명, RAM 역할 자격 증명 순서로 사용해요.