GCP Cloud KMS
GCP Cloud KMS
키 관리 시크릿 엔진은 GCP Cloud KMS 키 링(key ring)에서 키의 수명주기 관리를 지원해요. 이는 gcpckms 공급자와 다른 공급자별 파라미터 값으로 KMS 공급자 리소스를 구성해서 이뤄져요.
다음 섹션에서 기능을 활성화하도록 시크릿 엔진을 제대로 구성하는 방법을 설명할게요. CLI 명령 예시는 설정 가이드를 참고하세요.
출처: 문서
본문
인증(Authentication)
키 관리 시크릿 엔진에 기존 GCP Cloud KMS 키 링에서 키를 관리할 수 있는 충분한 권한을 가진 자격 증명을 구성해야 해요. 인증 파라미터는 API 문서의 credentials 섹션에 설명돼 있어요. 인증 파라미터는 다음 우선순위 순서로 설정돼요.
GOOGLE_CREDENTIALS환경 변수- KMS 공급자 credentials 파라미터
- 애플리케이션 기본 자격 증명(Application default credentials)
서비스 계정은 대상 키 링 리소스에서 다음 최소 IAM 권한으로 승인되어야 해요.
cloudkms.cryptoKeys.createcloudkms.cryptoKeys.updatecloudkms.importJobs.createcloudkms.importJobs.getcloudkms.importJobs.useToImportcloudkms.cryptoKeyVersions.listcloudkms.cryptoKeyVersions.destroycloudkms.cryptoKeyVersions.updatecloudkms.cryptoKeyVersions.create
키 전송 사양(Key transfer specification)
키는 키 가져오기 사양에 따라 시크릿 엔진에서 GCP Cloud KMS로 안전하게 전송돼요.
키 목적 호환성(Key purpose compatibility)
다음 표는 GCP Cloud KMS가 지원하는 각 키 유형에 사용할 수 있는 키 목적을 정의해요.
| 키 유형 | 목적 |
|---|---|
| aes256-gcm96 | encrypt and decrypt |
| rsa-2048 | decrypt or sign |
| rsa-3072 | decrypt or sign |
| rsa-4096 | decrypt or sign |
| ecdsa-p256 | sign |
| ecdsa-p384 | sign |
API
키 관리 시크릿 엔진은 완전한 HTTP API를 갖고 있어요. 자세한 내용은 GCP Cloud KMS secrets engine API를 참고해 주세요.
Terraform
Vault Terraform 공급자로 키 관리 시크릿 리소스를 프로그래밍 방식으로 관리할 수 있어요. 자세한 내용은 Terraform Registry 문서를 참고해 주세요.
- Key management 시크릿 엔진 키 리소스
- Key management Google Cloud KMS 리소스
- Key management 키 회전 리소스
- Key management 키 배포 리소스
- Key management 키 복제 리소스
더 알아보기 (Learn more)
- GCP Cloud KMS 설정 가이드에서 CLI 명령 예시를 확인해 보세요.
- GCP Cloud KMS secrets engine API 문서에서 HTTP API를 확인해 보세요.
- key-management 시크릿 엔진 개요를 확인해 보세요.