엔트로피 증강(entropy augmentation) 구성

엔트로피 증강(entropy augmentation) 구성

엔트로피 증강을 통해 Vault가 외부 암호화 모듈에서 엔트로피를 샘플링할 수 있습니다. 외부 엔트로피 소싱은 PKCS11 seal, AWS KMS, Vault Transit 같은 지원되는 Seal 유형을 구성해 수행합니다. Vault Enterprise의 외부 엔트로피 지원은 Vault 구성 파일에 entropy "seal" 블록이 있으면 활성화됩니다.

출처: 문서

본문

참고: Seal High Availability Beta를 사용하는 경우 엔트로피는 우선순위 순서대로 seal에서 가져오며, 첫 번째로 온라인 상태이고 사용 가능한 seal의 바이트를 사용합니다.

요구 사항

엔트로피 증강에는 유효한 Vault Enterprise 라이선스가 필요합니다.

경고 이 기능은 Vault의 FIPS 140-3 Inside 변형에서는 사용할 수 없습니다.

또한 PKCS11 seal을 통해 엔트로피를 소싱하려면 다음 소프트웨어 패키지와 엔터프라이즈 모듈이 필요합니다:

  • Plus 패키지가 포함된 Vault Enterprise
  • PKCS#11 호환 HSM 통합 라이브러리. Vault는 PKCS#11 버전 2.2 이상을 대상으로 합니다. 특정 HSM에 따라 일부 함수(예: 키 생성)는 수동으로 수행해야 할 수 있습니다.
  • GNU libltdl 라이브러리 — 서버의 올바른 아키텍처용으로 설치되었는지 확인하세요.

entropy 예시

이 예시는 Vault 구성 파일에서 PKCS11 HSM seal을 통해 엔트로피 증강을 구성하는 방법을 보여줍니다:

seal "pkcs11" {
    ...
}

entropy "seal" {
    mode = "augmentation"
}

더 자세한 튜토리얼은 HashiCorp Learn 사이트의 HSM Entropy Challenge를 방문하세요.

entropy augmentation 파라미터

다음 파라미터는 Vault 구성 파일의 entropy 스탠자에 적용됩니다:

  • mode (string: <required>): 모드는 엔트로피가 필요한 Vault 작업 중 어떤 것이 외부 소스에서 엔트로피를 샘플링할지 결정합니다. 현재 지원되는 유일한 모드는 augmentation으로, 중요 보안 파라미터(Critical Security Parameters, CSP)에 대한 엔트로피를 소싱합니다.

  • seal_name (string: ''): Seal HA 구성에서 엔트로피를 소싱할 seal(이름 기준)을 지정합니다. 기본적으로 Vault는 낮은 우선순위에서 높은 우선순위 순으로 이동하며 첫 번째로 사용 가능한 seal에서 엔트로피를 소싱합니다.

더 알아보기