Hyper Protect Crypto Services 통합
IBM Cloud® 전용 키 관리 서비스를 Hyper Protect Crypto Services 에서 IBM® Key Protect 전용으로 전환합니다. 지속적인 서비스 가용성을 보장하기 위해 2027년 3월 20일 HPCS 수명 종료(EOL) 전에 기존 Hyper Protect Crypto Services (HPCS) 루트 키를 IBM® Key Protect 전용(단일 테넌트)으로 마이그레이션하세요. 해당 날짜 이후에는 남은 인스턴스가 모두 종료됩니다. 지속적인 서비스 가용성과 지원을 보장하려면 EOL 날짜 이전에 기존의 모든 HPCS 루트 키를 IBM Key Protect 전용(단일 테넌트)으로 마이그레이션해야 합니다. 루트 키를 마이그레이션하는 방법을 알아보세요.
Cloud Databases 에 저장하는 데이터는 기본적으로 무작위로 생성된 키를 사용하여 암호화됩니다. 암호화 키를 제어해야 하는 경우 Hyper Protect Crypto Services를 통해 BYOK(Bring Your Own Key)를 사용할 수 있으며, 고유 키 중 하나를 사용하여 데이터베이스를 암호화할 수 있습니다. IBM Cloud® 데이터베이스 백업용 Hyper Protect Crypto Services 은 현재 대부분의 지역에서 지원되지 않으며 재해 복구에 미치는 영향을 신중하게 고려하지 않고 사용하지 않는 것이 좋습니다.
시작하려면 Hyper Protect Crypto Services 계정에 프로비저닝된 IBM Cloud가 필요합니다.
Hyper Protect Crypto Services에서 키 작성 또는 추가
Hyper Protect Crypto Services의 인스턴스를 탐색하고 키를 생성하거나 입력하십시오.
서비스 권한 부여
Hyper Protect Crypto Services 배치에 사용할 Cloud Databases의 권한을 부여하십시오.
- IBM Cloud 대시보드를 여십시오.
- 메뉴 표시줄에서 관리 > **액세스(IAM)**를 클릭하십시오.
- 사이드 탐색에서 권한을 클릭하십시오.
- 작성을 클릭하십시오.
- 소스 서비스 메뉴에서 배치 서비스를 선택하십시오. 예를 들어, Databases for PostgreSQL 또는 Messages for RabbitMQ입니다.
- 소스 서비스 인스턴스 메뉴에서 모든 인스턴스를 선택하십시오.
- 대상 서비스 메뉴에서 HPCS를 선택하십시오.
- 기본값 **
Account**를 대상 서비스의 리소스 그룹으로 선택하거나 유지하십시오. - 대상 서비스 인스턴스 ID 메뉴에서 권한 부여할 서비스 인스턴스를 선택하십시오.
- 독자 역할을 사용으로 설정하십시오.
- 권한 부여를 클릭하십시오.
키로 배치를 프로비저닝하기 전에 서비스 권한이 없는 경우 프로비저닝이 실패합니다.
HPCS 키 사용
Cloud Databases 배치에 키를 사용할 수 있는 권한을 부여한 후, 배치를 프로비저닝할 때 키 이름 또는 CRN을 제공합니다. 배치는 암호화 키를 사용하여 데이터를 암호화합니다.
카탈로그 페이지에서 프로비저닝하는 경우 드롭다운 메뉴에서 HPCS 인스턴스와 키를 선택합니다.
CLI에서 매개변수의 JSON 객체에서 disk_encryption_key_crn 매개변수를 사용합니다.
ibmcloud resource service-instance-create <INSTANCE_NAME> <SERVICE-NAME> standard us-south \
-p \ '{
"disk_encryption_key_crn": "crn:v1:<...>:key:<id>"
}'
API를 통해 요청 본문에 disk-encryption-key 매개변수를 사용하십시오.
curl -X POST \
https://resource-controller.cloud.ibm.com/v2/resource_instances \
-H 'Authorization: Bearer <>' \
-H 'Content-Type: application/json' \
-d '{
"name": "my-instance",
"target": "blue-us-south",
"resource_group": "5g9f447903254bb58972a2f3f5a4c711",
"resource_plan_id": "databases-for-x-standard",
"disk_encryption_key_crn": "crn:v1:<...>:key:<id>"
}'
CLI 또는 API를 통해 배포를 프로비저닝하는 경우, HPCS 키는 ID뿐만 아니라 전체 CRN으로 식별해야 합니다. HPCS CRN의 형식은 crn:v1:<...>:key:<id> 입니다.
백업 암호화에 HPCS 키 사용
이 기능은 eu-es 및 br-sao 지역에서만 지원됩니다. 단일 지역에서 HPCS로 백업을 암호화하면 해당 지역에서 HPCS의 가용성이 중단되는 경우 백업에 액세스할 수 없게 됩니다. HPCS를 사용할 수 없는 기간에는 백업을 만들고 백업에서 복원하는 작업이 실패합니다. 따라서 HPCS로 백업을 암호화하는 것은 권장하지 않습니다. 백업을 암호화하려면 IBM® Key Protect 를 사용하십시오.
HPCS로 백업을 암호화한 경우 디스크도 HPCS로 암호화하세요.
Cloud Databases 배치에 키를 사용할 수 있는 권한을 부여한 후, 배치를 프로비저닝할 때 키 이름 또는 CRN을 제공합니다. 배치는 암호화 키를 사용하여 데이터를 암호화합니다.
카탈로그에서 프로비저닝하는 경우 드롭다운 메뉴에서 HPCS 인스턴스와 키를 선택합니다.
CLI에서 매개변수의 JSON 객체에서 backup_encryption_key_crn 매개변수를 사용합니다.
ibmcloud resource service-instance-create <INSTANCE_NAME> <SERVICE-NAME> standard eu-es \
-p \ '{
"backup_encryption_key_crn": "crn:v1:<...>:key:<id>"
}'
API를 통해 요청 본문에 backup-encryption-key 매개변수를 사용하십시오.
curl -X POST \
https://resource-controller.cloud.ibm.com/v2/resource_instances \
-H 'Authorization: Bearer <>' \
-H 'Content-Type: application/json' \
-d '{
"name": "my-instance",
"target": "blue-us-south",
"resource_group": "5g9f447903254bb58972a2f3f5a4c711",
"resource_plan_id": "databases-for-x-standard",
"parameters": {
"backup_encryption_key_crn": "crn:v1:<...>:key:<id>"
}
}'
CLI 또는 API를 통해 배포를 프로비저닝하는 경우, HPCS 키는 ID뿐만 아니라 전체 CRN으로 식별해야 합니다. HPCS CRN의 형식은 crn:v1:<...>:key:<id> 입니다.
키 순환
HPCS는 수동 및 자동 키 순환을 제공하며 키 순환은 Cloud Databases 배치에서 지원됩니다. 키를 순환하는 경우 프로세스에서 KMS 상태 동기화 태스크를 시작하고 배치는 새 키로 다시 암호화됩니다. 태스크는 배치 _개요_의 태스크 패널에 표시되고 연관된 HPCS 및 클라우드 데이터베이스 이벤트는 Activity Tracker로 전송됩니다.
배치 삭제
HPCS 키로 보호되는 배치를 삭제하는 경우 배치는 소프트 삭제 기간 동안(최대 9일) 키에 대해 등록된 상태로 유지됩니다. 소프트 삭제 기간에 키를 삭제해야 하는 경우 키를 강제 삭제해야 합니다. 소프트 삭제 기간이 지나면 키를 정상적으로 삭제할 수 있습니다. 키와 배치 간 연관을 확인하여 키를 삭제할 수 있는 시기를 판별할 수 있습니다.
암호 제거
암호 제거는 파괴적인 조치입니다. 키가 삭제되면 데이터를 복구할 수 없습니다.
Hyper Protect Crypto Services를 사용하면 IBM Cloud® 배치를 포함한 Cloud Databases 서비스에서 사용 중인 키의 강제 삭제를 시작할 수 있습니다. 이 조치를 암호 제거라고 합니다. 배치에서 사용 중인 키를 삭제하면 데이터가 포함된 디스크가 잠기고 배치가 사용 안함으로 설정됩니다. UI,
CLI, API의 보안 설정과 같은 일부 메타데이터와 UI에 액세스할 수 있지만 여기에 포함된 데이터베이스나 데이터에는 액세스할 수 없습니다. 키 삭제는 로 전송된 Activity Tracker Event Routing 를 hs-crypto.secrets.delete 로 변경합니다.
Hyper Protect Crypto Services (HPCS)에서 Key Protect 전용(KP-ST)으로 마이그레이션하기
Hyper Protect Crypto Services (HPCS)에서 Key Protect 전용(KP-ST)으로 마이그레이션하는 동안 다음과 같은 일이 발생합니다:
- 각 KMS 인스턴스는 고유한 루트 키를 유지합니다. 마이그레이션에는 새로운 Key Protect 전용 루트 키와 서비스를 다시 연결해야 합니다.
- 기존 데이터 암호화 키(DEK)는 안전하게 다시 래핑됩니다.
- 전환하는 동안 Hyper Protect Crypto Services 에서 서비스 및 Key Protect 에서 서비스 액세스 정책은 모두 그대로 유지되어야 합니다.
- 암호화된 데이터는 재암호화되거나 이동되지 않습니다.
- 서비스 가용성은 유지됩니다.
전제조건
마이그레이션을 시작하기 전에 다음 사항을 확인하세요:
- Key Protect 전용(단일 테넌트) 인스턴스입니다.
- 해당 Key Protect 전용(KP-ST) 인스턴스에서 생성된 루트 키입니다.
- 키 및 서비스 액세스 정책을 관리할 수 있는 권한입니다.
마이그레이션 단계
- 사용 중인 기존 Hyper Protect Crypto Services 루트 키를 식별합니다. 키는 Hyper Protect Crypto Services 인스턴스에 존재해야 하며 서비스에서 이미 해당 키에 액세스할 수 있어야 합니다.
- Key Protect 전용 루트 키를 만들거나 선택합니다. 키는 적절한 Key Protect 전용(단일 테넌트) 인스턴스에 있어야 하며 서비스에 액세스할 수 있어야 합니다.
- 두 키를 연결하는 마이그레이션 인텐트를 만듭니다. 마이그레이션 의도는 현재 Hyper Protect Crypto Services 키(소스)를 새 Key Protect 전용 키(대상)에 매핑합니다. Key Protect 마이그레이션에 대한 자세한 내용은 Hyper Protect Crypto Services(HPCS)에서 Key Protect 전용으로 마이그레이션하기를 참조하세요.
- 마이그레이션이 실행되는 데 영업일 기준 1~2일이 소요됩니다. Event Streams 해당되는 경우 데이터를 다시 암호화하거나 이동하지 않고 DEK를 안전하게 재연결하고 다시 래핑합니다.
- 마이그레이션 완료를 확인합니다. 이제 서비스가 Key Protect 단일 테넌트 루트 키를 참조해야 합니다. Key Protect 단일 테넌트 루트 키가 표시되고 활성화되어 있어야 하며 Hyper Protect Crypto Services 연결이 제거되어야 합니다.