Vault HSM 지원 개요

Vault HSM 지원 개요

Vault Enterprise는 하드웨어 보안 모듈(HSM)을 지원하여 루트 키를 더 안전하게 보호하고 자동 봉인 해제를 가능하게 합니다. HSM을 사용하면 키 조각으로 나누지 않고 HSM을 거쳐 암호화하므로, 운영상 여러 이점이 생깁니다.

출처: 문서

본문

HSM 지원이 제공하는 주요 기능은 다음과 같습니다.

  • 루트 키 래핑 (Root key Wrapping): Vault는 루트 키를 키 조각으로 나누는 대신 HSM을 거쳐 암호화해 보호합니다.
  • 자동 봉인 해제 (Automatic Unsealing): Vault는 HSM으로 래핑한 루트 키를 스토리지에 저장해 자동 봉인 해제를 가능하게 합니다.
  • Seal Wrapping: 중요 보안 매개변수(CSP)에 FIPS KeyStorage 준수 기능을 제공합니다.
  • 엔트로피 보강 (Entropy Augmentation): Vault가 외부 암호화 모듈에서 엔트로피를 샘플링할 수 있게 합니다.

HSM 지원은 PKCS#11 2.20+ 인터페이스를 지원하고 통합 라이브러리를 제공하는 기기에서 사용 가능하며, 현재 linux/amd64 플랫폼에서만 제공됩니다. 다양한 벤더의 HSM에서 성공적으로 테스트되었습니다. 전체 PKCS#11 사양의 일부만 제공하는 HSM도 대개 지원할 수 있지만, 사용 가능한 암호화 메커니즘에 따라 다릅니다.

다만 PKCS#11 내 구성 세부사항, 플래그, 지원 기능은 HSM 모델과 구성에 따라 다릅니다. 자세한 내용은 사용 중인 HSM의 문서를 참고하세요.

HSM을 사용하면 Vault의 일부 동작이 달라집니다. 이러한 차이점에 대한 중요한 정보는 Behavioral Changes(동작 변화) 페이지에서 확인할 수 있습니다.

  • Configuration(구성) 페이지에는 구성 정보가 있습니다.
  • Security(보안) 페이지에는 Vault HSM 지원을 안전하게 배포하는 방법이 있습니다.
  • 마지막으로 HSM partners(HSM 파트너) 페이지에는 자동 봉인 해제/HSM 지원 및 외부 키 관리에 대해 Vault와 함께 작동하도록 검증된 HashiCorp 파트너 제품 정보가 있습니다.

더 알아보기 (Learn more)