ibmkp KMS

ibmkp KMS

IBM KMS는 키 관리를 위해 Boundary가 IBM Key Protect를 사용하도록 구성해요.

출처: HashiCorp Boundary docs

본문

IBM KMS는 키 관리를 위해 Boundary가 IBM Key Protect를 사용하도록 구성해요.

ibmkp 예시

이 예시는 Boundary 구성 파일의 IBM KMS 스탠자를 보여줘요.

kms "ibmkp" {
    purpose     = "root"
    api_key     = "8uEy9TUDVtUHuUGXpsMlpTb4rp8B_ZEfjU28ujik_nyw"
    instance_id = "0647c737-906d-4f4e-8a68-2c187e11b29b"
    key_id      = "key-protect-key1"
    endpoint    = "https://cloud.ibm.com"
    key_name    = "global_worker-auth"
}

ibmkp 파라미터

IBM KMS는 Boundary 구성 파일의 kms 스탠자에서 다음 파라미터를 사용해요.

  • purpose — 이 KMS의 목적이에요. 허용되는 값은 bsr, config, downstream-worker-auth, previous-root, recovery, root, worker-auth, worker-auth-storage예요. 세션 녹화를 활성화하려면 purpose에 bsr 값을 구성해야 해요. 지원되는 KMS purpose에 대한 자세한 내용은 Data encryption in Boundary를 참고하세요.
  • api_key (string: "") — IBM Cloud 서비스에 인증하는 데 사용하는 API 키예요. IBMCLOUD_API_KEY 환경 변수로도 이 값을 지정할 수 있어요.
  • instance_id (string: <required>) — IBM Key Protect 인스턴스의 ID예요. IBMCLOUD_KP_INSTANCE_ID 환경 변수로도 이 값을 지정할 수 있어요.
  • key_id (string: <required>) — 암호화와 복호화에 사용할 IBM Key Protect 키예요. IBMCLOUD_KP_KEY_ID 환경 변수로도 이 값을 지정할 수 있어요.
  • endpoint (string: "") — IBM KMS 요청을 보내는 데 사용할 KMS API 엔드포인트예요. IBM_KP_ENDPOINT 환경 변수로도 이 값을 지정할 수 있어요.
  • key_name — 이 키의 고유한 이름이에요. 루트 키 마이그레이션을 수행할 때 키를 식별하는 데 사용돼요.

인증

인증 관련 값은 환경 변수나 구성 파라미터로 제공해야 해요.

IBM Key Protect 인증 값에는 다음이 포함돼요.

  • IBMCLOUD_API_KEY
  • IBMCLOUD_KP_INSTANCE_ID
  • IBMCLOUD_KP_KEY_ID
  • IBMCLOUD_KP_ENDPOINT