Skip to main content
이 제품의 최신 릴리즈를 사용할 수 있습니다.
본 한국어 번역은 사용자 편의를 위해 제공되는 기계 번역입니다. 영어 버전과 한국어 버전이 서로 어긋나는 경우에는 언제나 영어 버전이 우선합니다.

StorageGRID에서 서버 측 암호화를 사용하는 방법

서버 측 암호화를 사용하면 저장된 객체 데이터를 보호할 수 있습니다. StorageGRID는 객체에 데이터를 기록할 때 데이터를 암호화하고, 객체에 접근할 때 데이터를 복호화합니다.

서버 측 암호화를 사용하려면 암호화 키 관리 방식에 따라 상호 배타적인 두 가지 옵션 중 하나를 선택할 수 있습니다.

  • SSE(StorageGRID에서 관리하는 키를 사용한 서버 측 암호화): S3 요청을 통해 객체를 저장하면 StorageGRID가 고유한 키로 객체를 암호화합니다. S3 요청을 통해 객체를 검색하면 StorageGRID가 저장된 키를 사용하여 객체를 복호화합니다.

  • SSE-C(고객 제공 키를 사용한 서버 측 암호화): 객체를 저장하기 위해 S3 요청을 보낼 때 자체 암호화 키를 제공합니다. 객체를 검색할 때 요청의 일부로 동일한 암호화 키를 제공합니다. 두 암호화 키가 일치하면 객체가 복호화되고 객체 데이터가 반환됩니다.

    StorageGRID가 모든 오브젝트 암호화 및 복호화 작업을 관리하지만, 사용자가 제공하는 암호화 키는 직접 관리해야 합니다.

    주의 사용자가 제공하는 암호화 키는 절대 저장되지 않습니다. 암호화 키를 분실하면 해당 객체도 함께 분실하게 됩니다.
    참고 객체가 SSE 또는 SSE-C로 암호화된 경우 버킷 수준 또는 그리드 수준의 암호화 설정은 무시됩니다.

SSE 사용

StorageGRID에서 관리하는 고유 키로 오브젝트를 암호화하려면 다음 요청 헤더를 사용합니다.

x-amz-server-side-encryption

SSE 요청 헤더는 다음 객체 작업에서 지원됩니다.

SSE-C 사용

사용자가 관리하는 고유 키로 오브젝트를 암호화하려면 세 가지 요청 헤더를 사용합니다.

요청 헤더 설명

x-amz-server-side​-encryption​-customer-algorithm

암호화 알고리즘을 지정합니다. 헤더 값은 `AES256`이어야 합니다.

x-amz-server-side​-encryption​-customer-key

오브젝트를 암호화하거나 복호화하는 데 사용할 암호화 키를 지정합니다. 키 값은 base64로 인코딩된 256비트여야 합니다.

x-amz-server-side​-encryption​-customer-key-MD5

RFC 1321에 따라 암호화 키가 오류 없이 전송되었는지 확인하는 데 사용되는 암호화 키의 MD5 다이제스트를 지정합니다. MD5 다이제스트 값은 base64로 인코딩된 128비트여야 합니다.

SSE-C 요청 헤더는 다음 오브젝트 작업에서 지원됩니다.

고객이 제공하는 키를 사용하는 서버 측 암호화(SSE-C) 사용 시 고려 사항

SSE-C를 사용하기 전에 다음 사항을 고려하십시오.

  • https를 사용해야 합니다.

    주의 StorageGRID는 SSE-C를 사용할 때 http를 통해 전송된 모든 요청을 거부합니다. 보안상 이유로, 실수로 http를 통해 전송한 모든 키는 유출된 것으로 간주해야 합니다. 해당 키를 폐기하고 적절히 교체하십시오.
  • 응답의 ETag는 오브젝트 데이터의 MD5가 아닙니다.

  • 암호화 키와 오브젝트의 매핑을 관리해야 합니다. StorageGRID는 암호화 키를 저장하지 않습니다. 각 오브젝트에 대해 제공하는 암호화 키를 추적할 책임은 사용자에게 있습니다.

  • 버킷의 버전 관리가 활성화된 경우, 각 오브젝트 버전에는 자체 암호화 키가 있어야 합니다. 각 오브젝트 버전에 사용된 암호화 키를 추적할 책임은 사용자에게 있습니다.

  • 암호화 키를 클라이언트 측에서 관리하므로 키 순환과 같은 추가적인 보안 조치도 클라이언트 측에서 관리해야 합니다.

    주의 사용자가 제공하는 암호화 키는 절대 저장되지 않습니다. 암호화 키를 분실하면 해당 객체도 함께 분실하게 됩니다.
  • 버킷에 대해 크로스 그리드 복제 또는 CloudMirror 복제가 구성된 경우 SSE-C 객체를 수집할 수 없습니다. 수집 작업이 실패합니다.