S3 인증서 업로드
S3 TLS S3 트래픽을 암호화하고 ( ) 공격을 방지하려면 인증서가 필요합니다. Man in the MiddleMITM UI, CLI 또는 API를 사용하여 인증서 파일을 업로드해 새로운 S3 SSL 인증서를 추가하거나 기존 인증서를 수정할 수 있습니다.
인증서 파일을 업데이트하거나 교체하려면 먼저 UI, CLI 또는 API를 사용하여 다음을 업로드해야 합니다.
- 서버 측 인증서(사이트의 S3 엔드포인트 FQDN이 SAN에 있음)
- 키
- 모든 중간 CA 인증서
- CA(루트) 인증서(전체 체인용)
보안 트래픽을 위해 S3 클라이언트는 해당 CA 인증서를 사용해야 합니다.
UI를 사용하여 S3 인증서 업로드하기
S3 인증서를 업로드하려면 다음 단계를 따르십시오.
-
IBM Cloud 콘솔
, 배포에 액세스한 다음 설정 으로 이동합니다.
-
'인증서 업로드'를 클릭하세요.
파일에 루트 인증서, 서버 인증서, 서버 키가 포함되어 있는지 확인하십시오. 허용되는 최대 파일 크기는 20kb이고, 지원되는 파일 형식은
.pem뿐입니다. -
업로드를 클릭하여 컴퓨터에서 인증서를 선택합니다.
-
저장을 클릭하여 파일을 업로드합니다.
CLI에서 S3 인증서 업로드하기
cert-update 명령을 사용하여 기존 SSL Certificates 를 업데이트하거나 교체하십시오. 사용할 인증서 유형을 지정하려면 --cert CERT 매개변수를, TLS 인증서가 포함된 .pem 확장자를 가진 파일 이름을 지정하려면 --body BODY 매개변수를 반드시 포함해야 합니다.
인증서를 업로드하려면 다음 명령어를 실행하십시오.
ibmcloud software-defined-storage cert-update --cert-type CERT-TYPE --body BODY --url string
다음 예를 참조하십시오.
ibmcloud sds cert-update --cert-type s3 --body file-name.pem --url $sds_endpoint
...
Name s3
ValidCertificate true
ValidKey true
Trace 75cacd10-7918-44c0-9914-1723ebf74ee1
$sds_endpoint 은 IBM Storage Ceph as a Service 을 구성할 때 제공된 엔드포인트를 가리키는 환경 변수입니다. URL 의 형태입니다. 예를 들어, https://sds-cephaas.<cephaas-instance-id>.software-defined-storage.appdomain.cloud:{port number}/v1입니다. URL 를
한 번 설정해 놓으면, 모든 명령어에 대해 추가할 필요가 없습니다. URL 를 설정하는 방법에 대한 지침은 Config 명령을 참조하십시오.
CLI 작업의 경우, software-defined-storage 대신 sds 를, cert-update 대신 crtu 를 사용할 수도 있습니다.
API로 S3 인증서 업로드하기
S3 SSL Certificates 를 대체하기 위해 PUT /certificates/{cert_type} 요청을 보내거나, 해당 파일이 존재하지 않는 경우 PEM 형식의 새 파일을 업로드하십시오.
업로드하는 대체 파일에 서버 측 인증서와 키가 있는지 확인하십시오.
curl -X PUT $sds_endpoint/certificates/s3 \
-H "accept: application/json" \
-H "Authorization: Bearer $IAM_TOKEN"
-H "Content-Type: text/plain" \
-H "IBM-API-Version: 2025-02-01" \
--data-binary "@<filename>.pem"
시스템에 이미 인증서가 존재하는 경우의 응답 예:
curl -X PUT $sds_endpoint/certificates/s3 --data-binary "@both.pem" -H 'accept: application/json' -H "Authorization: Bearer $IAM_TOKEN" -H 'IBM-API-Version: 2025-02-01'
...
{
"name": "s3",
"valid_certificate": true,
"valid_key": true,
"trace": "0d40c604-13f7-4181-be4b-b7621ed4d453",
"errors": null
}
$sds_endpoint 은 IBM Storage Ceph as a Service 을 구성할 때 제공된 엔드포인트를 가리키는 환경 변수입니다. URL 의 형태입니다. 예를 들어, https://sds-cephaas.<cephaas-instance-id>.software-defined-storage.appdomain.cloud:{port number}/v1입니다. URL 를
한 번 설정해 놓으면, 모든 명령어에 대해 추가할 필요가 없습니다. URL 를 설정하는 방법에 대한 지침은 Config 명령을 참조하십시오.
$IAM_TOKEN 변수를 설정하는 방법에 대한 지침은 CLI 및 API 환경 설정을 참조하십시오.
다음 단계
AWS 의 CLI를 사용하여 버킷과 객체를 생성하고 관리할 수 있습니다. AWS CLI 사용에 대한 지침은 다음을 참조하십시오.