3.4. MKEK 및 HMAC 키 교체
director 업데이트를 사용하여 MKEK 및 HMAC 키를 회전할 수 있습니다.
참고
Barbican의 제한으로 인해 MKEK 및 HMAC는 동일한 키 유형을 갖습니다.
절차
배포 환경 파일에 다음 매개변수를 추가합니다.
BarbicanPkcs11CryptoRewrapKeys: true
다음과 유사한 경우 MKEK 및 HMAC 키의 레이블을 변경합니다.
BarbicanPkcs11CryptoMKEKLabel: 'barbican_mkek_10' BarbicanPkcs11CryptoHMACLabel: 'barbican_hmac_10'
값을 증가하여 라벨을 변경할 수 있습니다.
BarbicanPkcs11CryptoMKEKLabel: 'barbican_mkek_11' BarbicanPkcs11CryptoHMACLabel: 'barbican_hmac_11'
참고HMAC 키 유형을 변경하지 마십시오.
-
director를 사용하여 업데이트를 다시 배포하여 업데이트를 적용합니다. director는 MKEK 및 HMAC에 대해 레이블이 지정된 키가 있는지 확인한 다음 생성합니다. 또한
BarbicanPkcs11CryptoRewrapKeys
매개변수를True
로 설정하면 director는barbican-manage hsm pkek_rewrap
을 호출하여 기존 pKEK를 모두 다시 래핑합니다.