InfoGrab DocsInfoGrab Docs

세션 녹화 암호화 키 수동 로테이션

특정 키를 복호화 전용으로 지정하면서 암호화된 세션 녹화용 개인 키를 로테이션하는 방법.

키를 로테이션하는 수동 방식에서는 Teleport Auth Service가 암호화된 세션 녹화에 사용하는 암호화 키를 직접 구성합니다. 이 가이드에서는 Teleport Auth Service를 구성하여 단일 키 로테이션을 수행합니다. 자동 방식을 사용하는 방법은 세션 녹화 암호화 키 로테이션 을 참조하세요. 작동 방식 # 수동 방식의 세션 녹화 키 관리에서는 사용자가 Teleport 세션 녹화를 암호화하는 데 사용되는 키의 유형과 라벨을 Auth Service에 제공합니다. 이러한 방식으로 사용자는 Auth Service가 세션 녹화를 암호화하는 데 사용하는 키뿐 아니라, Auth Service가 더 이상 암호화에 사용하지 않지만 저장된 세션 녹화를 복호화하는 데는 사용할 수 있는 로테이션된 키에 대해서도 제어권을 가집니다. 사전 요구사항 # 이 가이드는 암호화된 세션 녹화 에 나온 설정 지침을 따랐다고 가정합니다. 수동 키 관리(Manual Key Management)는 키 로테이션을 전적으로 관리자에게 맡기지만, manual_key_management 설정을 활용하면 로테이션을 더 쉽게 수행할 수 있습니다. 예를 들어, session_recording_001 라벨로 식별되는 활성 키와 함께 PKCS#11 호환 HSM을 사용하도록 구성된 기존 Teleport Auth Service가 있다고 가정합니다. Note 모든 구성 예시는 간결성을 위해 encryption 구성 블록만으로 축약되어 있습니다. 사용 가능한 옵션은 Teleport Auth Service 구성 파일과 동적 session_recording_config 리소스 사이에서 동일하기 때문입니다. encryption: enabled: yes manual_key_management: enabled: yes active_keys: - type: pkcs11 label: 'session_recordings_001' 1단계/2단계. 새 키 추가 # 활성 키 목록에 새 키를 추가할 수 있습니다. encryption: enabled: yes manual_key_management: enabled: yes active_keys: - type: pkcs11 label: 'session_recordings_002' - type: pkcs11 label: 'session_recordings_001' 이 구성은 session_recordings_002 라벨을 사용하여 접근할 수 있는 두 번째 키가 존재할 것으로 예상합니다. Teleport는 접근 가능한 키에 대한 참조 캐시를 유지하며 주기적으로 업데이트하지만, manual_key_management 구성을 업데이트하기 전에 해당 키가 실제로 존재하는지 확인하는 것이 가장 좋은 방법입니다. 2단계/2단계. 기존 키 로테이션 # 기존 키를 활성 암호화 키 세트에서 로테이션된 키 세트로 이동할 수 있습니다. encryption: enabled: yes manual_key_management: enabled: yes active_keys: - type: