서비스 인스턴스 프로비저닝

UI 또는 IBM Cloud CLI를 사용하여 IBM Cloud Hyper Protect Crypto Services 의 인스턴스를 작성할 수 있습니다.

Terraform을 사용하여 인스턴스 작성을 자동화할 수 있습니다. 자세한 정보는 Hyper Protect Crypto Services용 Terraform 설정을 참조하십시오.

Hyper Protect Crypto Services에서는 다음과 같은 가격 책정 플랜을 제공합니다. 서비스 작성 페이지에서 자세한 가격 플랜을 찾을 수 있습니다.

이러한 두 가지 플랜에 대한 가격 책정 샘플도 참조할 수 있습니다.

시작하기 전에

Hyper Protect Crypto Services를 프로비저닝하려면 종량과금제 또는 구독 IBM Cloud 계정이 있는지 확인하십시오.

  1. 계정 유형을 확인하려면 IBM Cloud 로 이동하여 관리 > 계정 > 계정 설정을 클릭하십시오.
  2. Lite 계정이 있고 Hyper Protect Crypto Services를 사용하려면 계정을 종량과금제 또는 구독 계정으로 업그레이드하십시오. 프로모션 코드가 있으면 프로모션 코드를 적용할 수도 있습니다.

Hyper Protect Crypto Services 표준 플랜 인스턴스 프로비저닝

UI 또는 CLI에서 Hyper Protect Crypto Services 표준 플랜의 인스턴스를 프로비저닝할 수 있습니다.

UI 사용

UI에서 Hyper Protect Crypto Services 표준 플랜의 인스턴스를 프로비저닝하려면 다음 단계를 완료하십시오.

  1. IBM Cloud 계정에 로그인하십시오.

  2. 리소스 작성을 클릭하여 IBM Cloud에서 사용 가능한 서비스 목록을 보십시오.

  3. 카테고리에서 보안을 선택하십시오.

  4. 표시된 서비스 목록에서 Hyper Protect Crypto Services 타일을 클릭하십시오.

  5. 서비스 페이지에서 표준 가격 책정 플랜을 선택하십시오.

  6. 필요한 세부사항으로 양식을 채우십시오.

    • 지역에서 Hyper Protect Crypto Services 리소스를 작성할 지역을 선택하십시오.

      현재, 마드리드 (eu-es) 이외의 지원되는 지역은 기본적으로 복구 암호화 단위로 사용으로 설정되어 있습니다. 이는 서비스 인스턴스가 지원되는 지역에서 프로비저닝될 때 기본적으로 재해 복구 지역에 있는 복구 암호화 단위에서 마스터 키를 백업하는 옵션으로 사용으로 설정되어 있음을 의미합니다. 자세한 정보는 서비스 인스턴스 초기화 모드 소개 를 참조하십시오.

    • 서비스 이름에 서비스 인스턴스의 이름을 입력하십시오.

    • 자원 그룹 선택에서 서비스 인스턴스를 구성하고 관리할 자원 그룹을 선택하십시오. 이름이 Default인 초기 리소스 그룹 또는 작성하는 기타 그룹을 선택할 수 있습니다. 자세한 정보는 리소스 그룹 작성 및 관리를 참조하십시오.

    • (선택사항) 태그아래에서 태그를 추가하여 리소스를 구성하십시오. 태그가 청구와 관련된 경우에는 태그를 key: value 쌍으로 작성하여 그룹화에 도움을 받으십시오 (예: costctr:124). 태그에 대한 자세한 정보는 태그 작업을 참조하십시오.

    • 액세스 관리 태그(선택사항)에서 액세스 제어 관계를 구성하는 데 도움이 되도록 자원에 project:analysis 형식의 태그를 추가하십시오. 자세한 정보는 태그를 사용하여 리소스에 대한 액세스 제어를 참조하십시오.

    • 암호화 단위 수에서 성능 요구사항을 충족하는 암호화 단위A single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. 의 수를 선택하십시오. 고가용성의 경우 두 개 이상의 암호화 장치를 사용합니다. 이 암호화 단위는 선택한 지역의 지원되는 여러 가용성 구역에 분배됩니다.

    • 교차 지역 장애 복구 암호화 장치 수에서 지역 재해 발생 시 자동 복원에 사용되는 장애 복구 암호화 장치를 사용으로 설정할 것인지 여부를 선택하십시오.

      장애 복구 암호화 장치를 사용으로 설정하는 경우 장애 복구 암호화 장치 수를 운영 암호화 장치의 수보다 적거나 같게 설정하십시오. 하지만 고가용성을 충족시키려면 최소 두 개의 장애 복구 암호화 장치를 지정해야 합니다. 각각의 장애 복구 암호화 장치에 대한 비용도 청구됩니다. 이제 댈러스(us-south) 및 워싱턴 DC(us-east)에서 장애 복구 암호화 장치를 사용할 수 있으므로 프랑크푸르트(eu-de) 와 같은 다른 지역에서 인스턴스를 작성하는 경우 이 옵션이 자동으로 사용 안함으로 설정됩니다.

      서비스 인스턴스를 프로비저닝한 후에도 여전히 장애 복구 암호화 장치를 사용으로 설정하거나 추가할 수 있습니다.

    • 장애 복구 지역은 장애 복구 암호화 장치가 배치된 지역을 보여줍니다.

      사용 가능한 장애 복구 지역은 현재 댈러스(us-south) 및 워싱턴 DC(us-east)입니다. 두 지역 중 하나에 인스턴스를 작성하는 경우 자동으로 장애 복구 지역이 다른 지역으로 설정됩니다.

    • 허용된 네트워크에서 서비스 인스턴스에 대한 네트워크 액세스를 선택하십시오.

      • 공용 및 사설: UI, CLI 또는 API를 사용하여 공용 및 사설 네트워크 모두를 통해 인스턴스를 관리하십시오. 이는 기본 옵션입니다.
      • 사설 전용: CLI 또는 API를 사용하여 사설 네트워크를 통해서만 서비스 인스턴스에 액세스합니다. UI는 사설 전용 네트워크 액세스에 사용할 수 없습니다.

      사설 인스턴스는 사설 엔드포인트를 통해서만 API 요청을 허용합니다. 사설 엔드포인트는 모든 연관된 리소스와 함께 IBM Cloud 계정이 가상 라우팅 및 전달(VRF) 및 서비스 엔드포인트로 사용 가능한 경우에만 액세스 가능합니다. 서버 또는 머신이 IBM Cloud 네트워크 외부에 있는 경우 CLI 또는 API를 통해 사설 전용 인스턴스에 액세스할 수 없습니다.

    서비스 인스턴스를 프로비저닝한 후에도 계속해서 네트워크 액세스 정책을 업데이트할 수 있습니다.

    • HSM 연결에서 IBM제공 클라우드 HSM을 사용할지 또는 자체 온프레미스 HSM을 사용할지 여부를 선택하십시오.

      • 표준 클라우드 HSM: IBM Cloud 가 키 생성 및 관리를 위해 제공하는 FIPS 140-2레벨 4인증 HSM을 사용합니다. 프로비저닝 후 서비스 인스턴스를 초기화 하여 HSM의 전체 소유권을 확보합니다.

      • 자체 HSM 가져오기: 자체 온프레미스 HSM을 사용하여 데이터 주권 규정을 충족하기 위해 암호화 키에 대한 물리적 제어를 유지할 수 있습니다. 이 기능을 사용으로 설정하기 전에 온프레미스 HSM을 준비하고 설정해야 합니다. 자세한 정보는 Bring Your Own HSM 소개BYOHSM 설정 을 참조하십시오.

        이 옵션을 선택하면 HSM 커넥터 ID 필드가 표시됩니다. IBM에서 가져온 HSM 커넥터 ID를 제공해야 합니다. 자세한 정보는 필수 정보를 얻으려면 IBM 에 문의 를 참조하십시오.

  7. 작성을 클릭하여 로그인한 계정, 지역 및 로그인된 리소스 그룹에서 Hyper Protect Crypto Services의 인스턴스를 프로비저닝하십시오.

IBM Cloud CLI 사용

IBM Cloud CLI를 사용하여 Hyper Protect Crypto Services 표준 플랜 인스턴스를 프로비저닝하려면 다음 단계를 완료하십시오.

  1. IBM Cloud CLI를 다운로드하여 설치하십시오.

  2. 다음 명령을 사용하여 IBM Cloud CLI 명령을 사용하여 IBM Cloud CLI에 로그인하십시오.

    ibmcloud login
    

    로그인에 실패하면 ibmcloud login --sso 명령을 실행하여 다시 시도하십시오. --sso 매개변수는 연합 ID로 로그인할 때 필요합니다. 이 옵션이 사용되면 CLI 출력에 나열되는 링크로 이동하여 일회성 패스코드를 생성하십시오.

  3. Hyper Protect Crypto Services 서비스 인스턴스를 작성할 지역 및 리소스 그룹을 선택하십시오. 다음 명령을 사용하여 대상 지역과 리소스 그룹을 설정할 수 있습니다.

    ibmcloud target -r <region_name> -g <resource_group_name>
    

    다음 표에 따라 샘플 명령의 변수를 대체하십시오.

    표 1. 대상 지역 및 리소스 그룹을 설정하는 명령 변수에 대한 설명
    변수 설명
    region_name Hyper Protect Crypto Services 서비스 인스턴스가 상주하는 지리적 영역을 표시하는 지역 약어(예: us-south 또는 au-syd)입니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.
    resource_group_name 인스턴스를 구성하고 관리하는 리소스 그룹입니다. 이름이 Default인 초기 리소스 그룹 또는 작성하는 기타 그룹을 선택할 수 있습니다. 자세한 정보는 자원 그룹 작성 및 관리를 참조하십시오.
  4. 다음 명령을 실행하여 Hyper Protect Crypto Services 인스턴스를 작성하십시오.

    ibmcloud resource service-instance-create <instance_name> hs-crypto standard <region_name> [-p '{"units": <number_of_operational_crypto_units>, "allowed_network": "<network_access>", "failover_units": <number_of_failover_crypto_units>}']
    

    다음 표에 따라 예제 명령의 변수를 대체하십시오.

    표 2. Hyper Protect Crypto Services 서비스 인스턴스를 작성하기 위한 명령 변수를 설명합니다.
    변수 설명
    instance_name 필수. Hyper Protect Crypto Services 서비스 인스턴스의 이름입니다.
    region_name 필수. Hyper Protect Crypto Services 서비스 인스턴스가 상주하는 지리적 영역을 표시하는 지역 약어(예: us-south 또는 au-syd)입니다. 자세한 정보는 지역 서비스 엔드포인트 를 참조하십시오.

    현재 eu-es 지역의 서비스 인스턴스는 복구 암호화 단위를 지원하지 않습니다. 즉, 지원되는 지역에서 서비스 인스턴스가 프로비저닝되면 기본적으로 재해 복구 지역에 있는 복구 암호화 단위에서 마스터 키를 백업하는 옵션을 사용할 수 있습니다. 자세한 정보는 서비스 인스턴스 초기화 모드 소개 를 참조하십시오.

    number_of_operational_crypto_units 선택사항. 가용성을 높이기 위해 여러 암호화 단위가 선택한 지역의 지원되는 여러 가용성 구역에 분배됩니다. 고가용성의 경우 두 개 이상의 암호화 장치를 사용합니다. 암호화 단위 수를 지정하지 않으면 기본적으로 두 개의 암호화 단위가 지정됩니다.
    network_access 선택사항. 이 매개변수를 사용하여 서비스 인스턴스에 대한 네트워크 액세스를 지정하십시오. 기본 설정은 공용 및 사설이며, 이는 UI, CLI 또는 API를 사용하여 공용 및 사설 네트워크 모두를 통해 인스턴스를 관리할 수 있음을 의미합니다.

    값을 사설 전용을 설정하는 경우 CLI 또는 API를 사용하여 사설 네트워크를 통해서만 서비스 인스턴스에 액세스할 수 있습니다. UI는 사설 전용 네트워크 액세스에 사용할 수 없습니다. 서비스 인스턴스를 프로비저닝한 후에도 계속해서 네트워크 액세스 정책을 업데이트할 수 있습니다.

    number_of_failover_crypto_units 선택사항. 자동 교차 지역 복구를 사용으로 설정할 장애 복구 암호화 장치의 수를 지정하려면 이 매개변수를 사용하십시오.

    장애 복구 암호화 장치의 수는 운영 암호화 장치의 수보다 적거나 같게 설정하십시오. 하지만 고가용성을 충족시키려면 최소 두 개의 장애 복구 암호화 장치를 지정해야 합니다. 각각의 장애 복구 암호화 장치에 대한 비용도 청구됩니다. 이제 댈러스 (us-south) 및 워싱턴 DC (us-east) 에서 장애 복구 암호화 단위를 사용할 수 있습니다. 장애 조치 암호화 단위의 수를 지정하지 않으면 이 기능은 기본적으로 사용 안함으로 설정됩니다. 서비스 인스턴스를 프로비저닝한 후에도 장애 조치 암호화 단위를 사용으로 설정하거나 추가 할 수 있습니다.

    사설 인스턴스는 사설 엔드포인트를 통해서만 API 요청을 허용합니다. 사설 엔드포인트는 모든 연관된 리소스와 함께 IBM Cloud 계정이 가상 라우팅 및 전달(VRF) 및 서비스 엔드포인트로 사용 가능한 경우에만 액세스 가능합니다. 서버 또는 머신이 IBM Cloud 네트워크 외부에 있는 경우 CLI 또는 API를 통해 사설 전용 인스턴스에 액세스할 수 없습니다.

  5. 서비스 인스턴스가 작성되었는지 확인하십시오. 다음 명령을 실행하여 작성하는 모든 서비스 인스턴스를 가져오십시오. Hyper Protect Crypto Services 서비스 인스턴스가 목록 중에 있는지 확인하십시오.

    ibmcloud resource service-instances
    

Unified Key Orchestrator을(를) 사용하여 Hyper Protect Crypto Services 인스턴스 프로비저닝

UI 또는 CLI에서 Unified Key Orchestrator 을 사용하여 Hyper Protect Crypto Services 의 인스턴스를 프로비저닝할 수 있습니다.

UI 사용

UI에서 Unified Key Orchestrator 을 사용하여 Hyper Protect Crypto Services 의 인스턴스를 프로비저닝하려면 다음 단계를 완료하십시오.

  1. IBM Cloud 계정에 로그인하십시오.

  2. 리소스 작성을 클릭하여 IBM Cloud에서 사용 가능한 서비스 목록을 보십시오.

  3. 카테고리에서 보안을 선택하십시오.

  4. 표시된 서비스 목록에서 Hyper Protect Crypto Services 타일을 클릭하십시오.

  5. 서비스 페이지에서 Unified Key Orchestrator 사용 가격 책정 플랜을 선택하십시오.

  6. 필요한 세부사항으로 양식을 채우십시오.

    • 지역에서 Hyper Protect Crypto Services 리소스를 작성할 지역을 선택하십시오.

      현재 eu-es 리젼의 서비스 인스턴스는 복구 암호화 단위를 지원하지 않습니다. 서비스 인스턴스가 다른 지원되는 지역에서 프로비저닝되면 기본적으로 재해 복구 지역에 있는 복구 암호화 단위에서 마스터 키를 백업하는 옵션을 사용할 수 있습니다. 자세한 정보는 서비스 인스턴스 초기화 모드 소개를 참조하십시오.

    • 서비스 이름에 서비스 인스턴스의 이름을 입력하십시오.

    • 자원 그룹 선택에서 서비스 인스턴스를 구성하고 관리할 자원 그룹을 선택하십시오. 이름이 Default인 초기 리소스 그룹 또는 작성하는 기타 그룹을 선택할 수 있습니다. 자세한 정보는 리소스 그룹 작성 및 관리를 참조하십시오.

    • 태그(선택사항)에서 태그를 추가하여 리소스를 구성하십시오. 태그가 청구 관련인 경우 key: value와 같은 관련 태그를 그룹화하는 데 도움이 되도록 costctr:124 쌍으로 태그를 작성하는 것을 고려하십시오. 태그에 대한 자세한 정보는 태그 작업을 참조하십시오.

    • 액세스 관리 태그(선택사항)에서 액세스 제어 관계를 구성하는 데 도움이 되도록 자원에 project:analysis 형식의 태그를 추가하십시오. 자세한 정보는 태그를 사용하여 리소스에 대한 액세스 제어를 참조하십시오.

    • 암호화 단위 수에서 성능 요구사항을 충족하는 암호화 단위A single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. 의 수를 선택하십시오. 고가용성의 경우 두 개 이상의 암호화 장치를 사용합니다. 이 암호화 단위는 선택한 지역의 지원되는 여러 가용성 구역에 분배됩니다.

    • 교차 지역 장애 복구 암호화 장치 수에서 지역 재해 발생 시 자동 복원에 사용되는 장애 복구 암호화 장치를 사용으로 설정할 것인지 여부를 선택하십시오.

      장애 복구 암호화 장치를 사용으로 설정하는 경우 장애 복구 암호화 장치 수를 운영 암호화 장치의 수보다 적거나 같게 설정하십시오. 하지만 고가용성을 충족시키려면 최소 두 개의 장애 복구 암호화 장치를 지정해야 합니다. 각각의 장애 복구 암호화 장치에 대한 비용도 청구됩니다. 이제 댈러스(us-south) 및 워싱턴 DC(us-east)에서 장애 복구 암호화 장치를 사용할 수 있으므로 프랑크푸르트(eu-de) 와 같은 다른 지역에서 인스턴스를 작성하는 경우 이 옵션이 자동으로 사용 안함으로 설정됩니다.

      서비스 인스턴스를 프로비저닝한 후에도 여전히 장애 복구 암호화 장치를 사용으로 설정하거나 추가할 수 있습니다.

    • 장애 복구 지역은 장애 복구 암호화 장치가 배치된 지역을 보여줍니다.

      사용 가능한 장애 복구 지역은 현재 댈러스(us-south) 및 워싱턴 DC(us-east)입니다. 두 지역 중 하나에 인스턴스를 작성하는 경우 자동으로 장애 복구 지역이 다른 지역으로 설정됩니다.

  7. 작성을 클릭하여 로그인한 계정, 지역 및 로그인된 리소스 그룹에서 Hyper Protect Crypto Services의 인스턴스를 프로비저닝하십시오.

IBM Cloud CLI 사용

IBM Cloud CLI에서 Hyper Protect Crypto Services(Unified Key Orchestrator 포함) 인스턴스를 프로비저닝하려면 다음 단계를 완료하십시오.

  1. IBM Cloud CLI를 다운로드하여 설치하십시오.

  2. 다음 명령을 사용하여 IBM Cloud CLI 명령을 사용하여 IBM Cloud CLI에 로그인하십시오.

    ibmcloud login
    

    로그인에 실패하면 ibmcloud login --sso 명령을 실행하여 다시 시도하십시오. --sso 매개변수는 연합 ID로 로그인할 때 필요합니다. 이 옵션이 사용되면 CLI 출력에 나열되는 링크로 이동하여 일회성 패스코드를 생성하십시오.

  3. Hyper Protect Crypto Services 서비스 인스턴스를 작성할 지역 및 리소스 그룹을 선택하십시오. 다음 명령을 사용하여 대상 지역과 리소스 그룹을 설정할 수 있습니다.

    ibmcloud target -r <region_name> -g <resource_group_name>
    

    다음 표에 따라 샘플 명령의 변수를 대체하십시오.

    표 3. Hyper Protect Crypto Services 인스턴스(Unified Key Orchestrator 포함)의 대상 지역 및 자원 그룹을 설정하기 위한 명령 변수에 대해 설명합니다.
    변수 설명
    region_name Hyper Protect Crypto Services 서비스 인스턴스가 상주하는 지리적 영역을 표시하는 지역 약어(예: us-south 또는 au-syd)입니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.
    resource_group_name 인스턴스를 구성하고 관리하는 리소스 그룹입니다. 이름이 Default인 초기 리소스 그룹 또는 작성하는 기타 그룹을 선택할 수 있습니다. 자세한 정보는 자원 그룹 작성 및 관리를 참조하십시오.
  4. 다음 명령을 실행하여 Hyper Protect Crypto Services 인스턴스를 작성하십시오.

    ibmcloud resource service-instance-create <instance_name> hs-crypto hpcs-hourly-uko <region_name> [-p '{"units": <number_of_operational_crypto_units>']
    

    다음 표에 따라 예제 명령의 변수를 대체하십시오.

    표 4. Unified Key Orchestrator을(를) 사용하여 Hyper Protect Crypto Services 인스턴스를 작성하기 위한 명령 변수에 대해 설명합니다.
    변수 설명
    instance_name 필수. Hyper Protect Crypto Services 서비스 인스턴스의 이름입니다.
    region_name 필수. Hyper Protect Crypto Services 서비스 인스턴스가 상주하는 지리적 영역을 표시하는 지역 약어(예: us-south 또는 au-syd)입니다. 자세한 정보는 지역 서비스 엔드포인트 를 참조하십시오.
    현재 eu-es 지역의 서비스 인스턴스는 복구 암호화 단위를 지원하지 않습니다. 즉, 지원되는 지역에서 서비스 인스턴스가 프로비저닝되면 기본적으로 재해 복구 지역에 있는 복구 암호화 단위에서 마스터 키를 백업하는 옵션을 사용할 수 있습니다. 자세한 정보는 서비스 인스턴스 초기화 모드 소개를 참조하십시오.
    number_of_operational_crypto_units 선택사항. 가용성을 높이기 위해 여러 암호화 단위가 선택한 지역의 지원되는 여러 가용성 구역에 분배됩니다. 고가용성의 경우 두 개 이상의 암호화 장치를 사용합니다. 암호화 단위 수를 지정하지 않으면 기본적으로 두 개의 암호화 단위가 지정됩니다.
  5. 서비스 인스턴스가 작성되었는지 확인하십시오. 다음 명령을 실행하여 작성하는 모든 서비스 인스턴스를 가져오십시오. Hyper Protect Crypto Services 서비스 인스턴스가 목록 중에 있는지 확인하십시오.

    ibmcloud resource service-instances
    

다음에 수행할 작업