S3 인증서 업로드

S3 TLS S3 트래픽을 암호화하고 ( ) 공격을 방지하려면 인증서가 필요합니다. Man in the MiddleMITM UI, CLI 또는 API를 사용하여 인증서 파일을 업로드해 새로운 S3 SSL 인증서를 추가하거나 기존 인증서를 수정할 수 있습니다.

인증서 파일을 업데이트하거나 교체하려면 먼저 UI, CLI 또는 API를 사용하여 다음을 업로드해야 합니다.

  • 서버 측 인증서(사이트의 S3 엔드포인트 FQDN이 SAN에 있음)
  • 모든 중간 CA 인증서
  • CA(루트) 인증서(전체 체인용)

보안 트래픽을 위해 S3 클라이언트는 해당 CA 인증서를 사용해야 합니다.

UI를 사용하여 S3 인증서 업로드하기

S3 인증서를 업로드하려면 다음 단계를 따르십시오.

  1. IBM Cloud 콘솔 외부 링크 아이콘, 배포에 액세스한 다음 설정 으로 이동합니다.

  2. '인증서 업로드'를 클릭하세요.

    파일에 루트 인증서, 서버 인증서, 서버 키가 포함되어 있는지 확인하십시오. 허용되는 최대 파일 크기는 20kb이고, 지원되는 파일 형식은 .pem 뿐입니다.

  3. 업로드를 클릭하여 컴퓨터에서 인증서를 선택합니다.

  4. 저장을 클릭하여 파일을 업로드합니다.

CLI에서 S3 인증서 업로드하기

cert-update 명령을 사용하여 기존 SSL Certificates 를 업데이트하거나 교체하십시오. 사용할 인증서 유형을 지정하려면 --cert CERT 매개변수를, TLS 인증서가 포함된 .pem 확장자를 가진 파일 이름을 지정하려면 --body BODY 매개변수를 반드시 포함해야 합니다.

인증서를 업로드하려면 다음 명령어를 실행하십시오.

ibmcloud software-defined-storage cert-update --cert-type CERT-TYPE --body BODY --url string

다음 예를 참조하십시오.

ibmcloud sds cert-update --cert-type s3 --body file-name.pem --url $sds_endpoint
...
Name               s3
ValidCertificate   true
ValidKey           true
Trace              75cacd10-7918-44c0-9914-1723ebf74ee1

$sds_endpoint 은 IBM Storage Ceph as a Service 을 구성할 때 제공된 엔드포인트를 가리키는 환경 변수입니다. URL 의 형태입니다. 예를 들어, https://sds-cephaas.<cephaas-instance-id>.software-defined-storage.appdomain.cloud:{port number}/v1입니다. URL 를 한 번 설정해 놓으면, 모든 명령어에 대해 추가할 필요가 없습니다. URL 를 설정하는 방법에 대한 지침은 Config 명령을 참조하십시오.

CLI 작업의 경우, software-defined-storage 대신 sds 를, cert-update 대신 crtu 를 사용할 수도 있습니다.

API로 S3 인증서 업로드하기

S3 SSL Certificates 를 대체하기 위해 PUT /certificates/{cert_type} 요청을 보내거나, 해당 파일이 존재하지 않는 경우 PEM 형식의 새 파일을 업로드하십시오.

업로드하는 대체 파일에 서버 측 인증서와 키가 있는지 확인하십시오.

curl -X PUT $sds_endpoint/certificates/s3 \
  -H "accept: application/json" \
  -H "Authorization: Bearer $IAM_TOKEN"
  -H "Content-Type: text/plain" \
  -H "IBM-API-Version: 2025-02-01" \
  --data-binary "@<filename>.pem"

시스템에 이미 인증서가 존재하는 경우의 응답 예:

curl -X PUT $sds_endpoint/certificates/s3 --data-binary "@both.pem" -H 'accept: application/json'  -H "Authorization: Bearer $IAM_TOKEN" -H 'IBM-API-Version: 2025-02-01'
...
{
  "name": "s3",
  "valid_certificate": true,
  "valid_key": true,
  "trace": "0d40c604-13f7-4181-be4b-b7621ed4d453",
  "errors": null
}

$sds_endpoint 은 IBM Storage Ceph as a Service 을 구성할 때 제공된 엔드포인트를 가리키는 환경 변수입니다. URL 의 형태입니다. 예를 들어, https://sds-cephaas.<cephaas-instance-id>.software-defined-storage.appdomain.cloud:{port number}/v1입니다. URL 를 한 번 설정해 놓으면, 모든 명령어에 대해 추가할 필요가 없습니다. URL 를 설정하는 방법에 대한 지침은 Config 명령을 참조하십시오.

$IAM_TOKEN 변수를 설정하는 방법에 대한 지침은 CLI 및 API 환경 설정을 참조하십시오.

다음 단계

AWS 의 CLI를 사용하여 버킷과 객체를 생성하고 관리할 수 있습니다. AWS CLI 사용에 대한 지침은 다음을 참조하십시오.