서비스 인스턴스 프로비저닝
UI 또는 IBM Cloud CLI를 사용하여 IBM Cloud Hyper Protect Crypto Services 의 인스턴스를 작성할 수 있습니다.
Terraform을 사용하여 인스턴스 작성을 자동화할 수 있습니다. 자세한 정보는 Hyper Protect Crypto Services용 Terraform 설정을 참조하십시오.
Hyper Protect Crypto Services에서는 다음과 같은 가격 책정 플랜을 제공합니다. 서비스 작성 페이지에서 자세한 가격 플랜을 찾을 수 있습니다.
이러한 두 가지 플랜에 대한 가격 책정 샘플도 참조할 수 있습니다.
시작하기 전에
Hyper Protect Crypto Services를 프로비저닝하려면 종량과금제 또는 구독 IBM Cloud 계정이 있는지 확인하십시오.
- 계정 유형을 확인하려면 IBM Cloud 로 이동하여 관리 > 계정 > 계정 설정을 클릭하십시오.
- Lite 계정이 있고 Hyper Protect Crypto Services를 사용하려면 계정을 종량과금제 또는 구독 계정으로 업그레이드하십시오. 프로모션 코드가 있으면 프로모션 코드를 적용할 수도 있습니다.
Hyper Protect Crypto Services 표준 플랜 인스턴스 프로비저닝
UI 또는 CLI에서 Hyper Protect Crypto Services 표준 플랜의 인스턴스를 프로비저닝할 수 있습니다.
UI 사용
UI에서 Hyper Protect Crypto Services 표준 플랜의 인스턴스를 프로비저닝하려면 다음 단계를 완료하십시오.
-
리소스 작성을 클릭하여 IBM Cloud에서 사용 가능한 서비스 목록을 보십시오.
-
카테고리에서 보안을 선택하십시오.
-
표시된 서비스 목록에서 Hyper Protect Crypto Services 타일을 클릭하십시오.
-
서비스 페이지에서 표준 가격 책정 플랜을 선택하십시오.
-
필요한 세부사항으로 양식을 채우십시오.
-
지역에서 Hyper Protect Crypto Services 리소스를 작성할 지역을 선택하십시오.
현재, 마드리드 (
eu-es) 이외의 지원되는 지역은 기본적으로 복구 암호화 단위로 사용으로 설정되어 있습니다. 이는 서비스 인스턴스가 지원되는 지역에서 프로비저닝될 때 기본적으로 재해 복구 지역에 있는 복구 암호화 단위에서 마스터 키를 백업하는 옵션으로 사용으로 설정되어 있음을 의미합니다. 자세한 정보는 서비스 인스턴스 초기화 모드 소개 를 참조하십시오. -
서비스 이름에 서비스 인스턴스의 이름을 입력하십시오.
-
자원 그룹 선택에서 서비스 인스턴스를 구성하고 관리할 자원 그룹을 선택하십시오. 이름이
Default인 초기 리소스 그룹 또는 작성하는 기타 그룹을 선택할 수 있습니다. 자세한 정보는 리소스 그룹 작성 및 관리를 참조하십시오. -
(선택사항) 태그아래에서 태그를 추가하여 리소스를 구성하십시오. 태그가 청구와 관련된 경우에는 태그를
key: value쌍으로 작성하여 그룹화에 도움을 받으십시오 (예:costctr:124). 태그에 대한 자세한 정보는 태그 작업을 참조하십시오. -
액세스 관리 태그(선택사항)에서 액세스 제어 관계를 구성하는 데 도움이 되도록 자원에
project:analysis형식의 태그를 추가하십시오. 자세한 정보는 태그를 사용하여 리소스에 대한 액세스 제어를 참조하십시오. -
암호화 단위 수에서 성능 요구사항을 충족하는 암호화 단위A single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. 의 수를 선택하십시오. 고가용성의 경우 두 개 이상의 암호화 장치를 사용합니다. 이 암호화 단위는 선택한 지역의 지원되는 여러 가용성 구역에 분배됩니다.
-
교차 지역 장애 복구 암호화 장치 수에서 지역 재해 발생 시 자동 복원에 사용되는 장애 복구 암호화 장치를 사용으로 설정할 것인지 여부를 선택하십시오.
장애 복구 암호화 장치를 사용으로 설정하는 경우 장애 복구 암호화 장치 수를 운영 암호화 장치의 수보다 적거나 같게 설정하십시오. 하지만 고가용성을 충족시키려면 최소 두 개의 장애 복구 암호화 장치를 지정해야 합니다. 각각의 장애 복구 암호화 장치에 대한 비용도 청구됩니다. 이제 댈러스(
us-south) 및 워싱턴 DC(us-east)에서 장애 복구 암호화 장치를 사용할 수 있으므로 프랑크푸르트(eu-de) 와 같은 다른 지역에서 인스턴스를 작성하는 경우 이 옵션이 자동으로 사용 안함으로 설정됩니다.서비스 인스턴스를 프로비저닝한 후에도 여전히 장애 복구 암호화 장치를 사용으로 설정하거나 추가할 수 있습니다.
-
장애 복구 지역은 장애 복구 암호화 장치가 배치된 지역을 보여줍니다.
사용 가능한 장애 복구 지역은 현재 댈러스(
us-south) 및 워싱턴 DC(us-east)입니다. 두 지역 중 하나에 인스턴스를 작성하는 경우 자동으로 장애 복구 지역이 다른 지역으로 설정됩니다. -
허용된 네트워크에서 서비스 인스턴스에 대한 네트워크 액세스를 선택하십시오.
- 공용 및 사설: UI, CLI 또는 API를 사용하여 공용 및 사설 네트워크 모두를 통해 인스턴스를 관리하십시오. 이는 기본 옵션입니다.
- 사설 전용: CLI 또는 API를 사용하여 사설 네트워크를 통해서만 서비스 인스턴스에 액세스합니다. UI는 사설 전용 네트워크 액세스에 사용할 수 없습니다.
사설 인스턴스는 사설 엔드포인트를 통해서만 API 요청을 허용합니다. 사설 엔드포인트는 모든 연관된 리소스와 함께 IBM Cloud 계정이 가상 라우팅 및 전달(VRF) 및 서비스 엔드포인트로 사용 가능한 경우에만 액세스 가능합니다. 서버 또는 머신이 IBM Cloud 네트워크 외부에 있는 경우 CLI 또는 API를 통해 사설 전용 인스턴스에 액세스할 수 없습니다.
서비스 인스턴스를 프로비저닝한 후에도 계속해서 네트워크 액세스 정책을 업데이트할 수 있습니다.
-
HSM 연결에서 IBM제공 클라우드 HSM을 사용할지 또는 자체 온프레미스 HSM을 사용할지 여부를 선택하십시오.
-
표준 클라우드 HSM: IBM Cloud 가 키 생성 및 관리를 위해 제공하는 FIPS 140-2레벨 4인증 HSM을 사용합니다. 프로비저닝 후 서비스 인스턴스를 초기화 하여 HSM의 전체 소유권을 확보합니다.
-
자체 HSM 가져오기: 자체 온프레미스 HSM을 사용하여 데이터 주권 규정을 충족하기 위해 암호화 키에 대한 물리적 제어를 유지할 수 있습니다. 이 기능을 사용으로 설정하기 전에 온프레미스 HSM을 준비하고 설정해야 합니다. 자세한 정보는 Bring Your Own HSM 소개 및 BYOHSM 설정 을 참조하십시오.
이 옵션을 선택하면 HSM 커넥터 ID 필드가 표시됩니다. IBM에서 가져온 HSM 커넥터 ID를 제공해야 합니다. 자세한 정보는 필수 정보를 얻으려면 IBM 에 문의 를 참조하십시오.
-
-
-
작성을 클릭하여 로그인한 계정, 지역 및 로그인된 리소스 그룹에서 Hyper Protect Crypto Services의 인스턴스를 프로비저닝하십시오.
IBM Cloud CLI 사용
IBM Cloud CLI를 사용하여 Hyper Protect Crypto Services 표준 플랜 인스턴스를 프로비저닝하려면 다음 단계를 완료하십시오.
-
IBM Cloud CLI를 다운로드하여 설치하십시오.
-
다음 명령을 사용하여 IBM Cloud CLI 명령을 사용하여 IBM Cloud CLI에 로그인하십시오.
ibmcloud login로그인에 실패하면
ibmcloud login --sso명령을 실행하여 다시 시도하십시오.--sso매개변수는 연합 ID로 로그인할 때 필요합니다. 이 옵션이 사용되면 CLI 출력에 나열되는 링크로 이동하여 일회성 패스코드를 생성하십시오. -
Hyper Protect Crypto Services 서비스 인스턴스를 작성할 지역 및 리소스 그룹을 선택하십시오. 다음 명령을 사용하여 대상 지역과 리소스 그룹을 설정할 수 있습니다.
ibmcloud target -r <region_name> -g <resource_group_name>다음 표에 따라 샘플 명령의 변수를 대체하십시오.
표 1. 대상 지역 및 리소스 그룹을 설정하는 명령 변수에 대한 설명 변수 설명 region_nameHyper Protect Crypto Services 서비스 인스턴스가 상주하는 지리적 영역을 표시하는 지역 약어(예: us-south또는au-syd)입니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.resource_group_name인스턴스를 구성하고 관리하는 리소스 그룹입니다. 이름이 Default인 초기 리소스 그룹 또는 작성하는 기타 그룹을 선택할 수 있습니다. 자세한 정보는 자원 그룹 작성 및 관리를 참조하십시오. -
다음 명령을 실행하여 Hyper Protect Crypto Services 인스턴스를 작성하십시오.
ibmcloud resource service-instance-create <instance_name> hs-crypto standard <region_name> [-p '{"units": <number_of_operational_crypto_units>, "allowed_network": "<network_access>", "failover_units": <number_of_failover_crypto_units>}']다음 표에 따라 예제 명령의 변수를 대체하십시오.
표 2. Hyper Protect Crypto Services 서비스 인스턴스를 작성하기 위한 명령 변수를 설명합니다. 변수 설명 instance_name필수. Hyper Protect Crypto Services 서비스 인스턴스의 이름입니다. region_name필수. Hyper Protect Crypto Services 서비스 인스턴스가 상주하는 지리적 영역을 표시하는 지역 약어(예: us-south또는au-syd)입니다. 자세한 정보는 지역 서비스 엔드포인트 를 참조하십시오.현재
eu-es지역의 서비스 인스턴스는 복구 암호화 단위를 지원하지 않습니다. 즉, 지원되는 지역에서 서비스 인스턴스가 프로비저닝되면 기본적으로 재해 복구 지역에 있는 복구 암호화 단위에서 마스터 키를 백업하는 옵션을 사용할 수 있습니다. 자세한 정보는 서비스 인스턴스 초기화 모드 소개 를 참조하십시오.number_of_operational_crypto_units선택사항. 가용성을 높이기 위해 여러 암호화 단위가 선택한 지역의 지원되는 여러 가용성 구역에 분배됩니다. 고가용성의 경우 두 개 이상의 암호화 장치를 사용합니다. 암호화 단위 수를 지정하지 않으면 기본적으로 두 개의 암호화 단위가 지정됩니다. network_access선택사항. 이 매개변수를 사용하여 서비스 인스턴스에 대한 네트워크 액세스를 지정하십시오. 기본 설정은 공용 및 사설이며, 이는 UI, CLI 또는 API를 사용하여 공용 및 사설 네트워크 모두를 통해 인스턴스를 관리할 수 있음을 의미합니다. 값을 사설 전용을 설정하는 경우 CLI 또는 API를 사용하여 사설 네트워크를 통해서만 서비스 인스턴스에 액세스할 수 있습니다. UI는 사설 전용 네트워크 액세스에 사용할 수 없습니다. 서비스 인스턴스를 프로비저닝한 후에도 계속해서 네트워크 액세스 정책을 업데이트할 수 있습니다.
number_of_failover_crypto_units선택사항. 자동 교차 지역 복구를 사용으로 설정할 장애 복구 암호화 장치의 수를 지정하려면 이 매개변수를 사용하십시오. 장애 복구 암호화 장치의 수는 운영 암호화 장치의 수보다 적거나 같게 설정하십시오. 하지만 고가용성을 충족시키려면 최소 두 개의 장애 복구 암호화 장치를 지정해야 합니다. 각각의 장애 복구 암호화 장치에 대한 비용도 청구됩니다. 이제 댈러스 (
us-south) 및 워싱턴 DC (us-east) 에서 장애 복구 암호화 단위를 사용할 수 있습니다. 장애 조치 암호화 단위의 수를 지정하지 않으면 이 기능은 기본적으로 사용 안함으로 설정됩니다. 서비스 인스턴스를 프로비저닝한 후에도 장애 조치 암호화 단위를 사용으로 설정하거나 추가 할 수 있습니다.사설 인스턴스는 사설 엔드포인트를 통해서만 API 요청을 허용합니다. 사설 엔드포인트는 모든 연관된 리소스와 함께 IBM Cloud 계정이 가상 라우팅 및 전달(VRF) 및 서비스 엔드포인트로 사용 가능한 경우에만 액세스 가능합니다. 서버 또는 머신이 IBM Cloud 네트워크 외부에 있는 경우 CLI 또는 API를 통해 사설 전용 인스턴스에 액세스할 수 없습니다.
-
서비스 인스턴스가 작성되었는지 확인하십시오. 다음 명령을 실행하여 작성하는 모든 서비스 인스턴스를 가져오십시오. Hyper Protect Crypto Services 서비스 인스턴스가 목록 중에 있는지 확인하십시오.
ibmcloud resource service-instances
Unified Key Orchestrator을(를) 사용하여 Hyper Protect Crypto Services 인스턴스 프로비저닝
UI 또는 CLI에서 Unified Key Orchestrator 을 사용하여 Hyper Protect Crypto Services 의 인스턴스를 프로비저닝할 수 있습니다.
UI 사용
UI에서 Unified Key Orchestrator 을 사용하여 Hyper Protect Crypto Services 의 인스턴스를 프로비저닝하려면 다음 단계를 완료하십시오.
-
리소스 작성을 클릭하여 IBM Cloud에서 사용 가능한 서비스 목록을 보십시오.
-
카테고리에서 보안을 선택하십시오.
-
표시된 서비스 목록에서 Hyper Protect Crypto Services 타일을 클릭하십시오.
-
서비스 페이지에서 Unified Key Orchestrator 사용 가격 책정 플랜을 선택하십시오.
-
필요한 세부사항으로 양식을 채우십시오.
-
지역에서 Hyper Protect Crypto Services 리소스를 작성할 지역을 선택하십시오.
현재
eu-es리젼의 서비스 인스턴스는 복구 암호화 단위를 지원하지 않습니다. 서비스 인스턴스가 다른 지원되는 지역에서 프로비저닝되면 기본적으로 재해 복구 지역에 있는 복구 암호화 단위에서 마스터 키를 백업하는 옵션을 사용할 수 있습니다. 자세한 정보는 서비스 인스턴스 초기화 모드 소개를 참조하십시오. -
서비스 이름에 서비스 인스턴스의 이름을 입력하십시오.
-
자원 그룹 선택에서 서비스 인스턴스를 구성하고 관리할 자원 그룹을 선택하십시오. 이름이
Default인 초기 리소스 그룹 또는 작성하는 기타 그룹을 선택할 수 있습니다. 자세한 정보는 리소스 그룹 작성 및 관리를 참조하십시오. -
태그(선택사항)에서 태그를 추가하여 리소스를 구성하십시오. 태그가 청구 관련인 경우
key: value와 같은 관련 태그를 그룹화하는 데 도움이 되도록costctr:124쌍으로 태그를 작성하는 것을 고려하십시오. 태그에 대한 자세한 정보는 태그 작업을 참조하십시오. -
액세스 관리 태그(선택사항)에서 액세스 제어 관계를 구성하는 데 도움이 되도록 자원에
project:analysis형식의 태그를 추가하십시오. 자세한 정보는 태그를 사용하여 리소스에 대한 액세스 제어를 참조하십시오. -
암호화 단위 수에서 성능 요구사항을 충족하는 암호화 단위A single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. 의 수를 선택하십시오. 고가용성의 경우 두 개 이상의 암호화 장치를 사용합니다. 이 암호화 단위는 선택한 지역의 지원되는 여러 가용성 구역에 분배됩니다.
-
교차 지역 장애 복구 암호화 장치 수에서 지역 재해 발생 시 자동 복원에 사용되는 장애 복구 암호화 장치를 사용으로 설정할 것인지 여부를 선택하십시오.
장애 복구 암호화 장치를 사용으로 설정하는 경우 장애 복구 암호화 장치 수를 운영 암호화 장치의 수보다 적거나 같게 설정하십시오. 하지만 고가용성을 충족시키려면 최소 두 개의 장애 복구 암호화 장치를 지정해야 합니다. 각각의 장애 복구 암호화 장치에 대한 비용도 청구됩니다. 이제 댈러스(
us-south) 및 워싱턴 DC(us-east)에서 장애 복구 암호화 장치를 사용할 수 있으므로 프랑크푸르트(eu-de) 와 같은 다른 지역에서 인스턴스를 작성하는 경우 이 옵션이 자동으로 사용 안함으로 설정됩니다.서비스 인스턴스를 프로비저닝한 후에도 여전히 장애 복구 암호화 장치를 사용으로 설정하거나 추가할 수 있습니다.
-
장애 복구 지역은 장애 복구 암호화 장치가 배치된 지역을 보여줍니다.
사용 가능한 장애 복구 지역은 현재 댈러스(
us-south) 및 워싱턴 DC(us-east)입니다. 두 지역 중 하나에 인스턴스를 작성하는 경우 자동으로 장애 복구 지역이 다른 지역으로 설정됩니다.
-
-
작성을 클릭하여 로그인한 계정, 지역 및 로그인된 리소스 그룹에서 Hyper Protect Crypto Services의 인스턴스를 프로비저닝하십시오.
IBM Cloud CLI 사용
IBM Cloud CLI에서 Hyper Protect Crypto Services(Unified Key Orchestrator 포함) 인스턴스를 프로비저닝하려면 다음 단계를 완료하십시오.
-
IBM Cloud CLI를 다운로드하여 설치하십시오.
-
다음 명령을 사용하여 IBM Cloud CLI 명령을 사용하여 IBM Cloud CLI에 로그인하십시오.
ibmcloud login로그인에 실패하면
ibmcloud login --sso명령을 실행하여 다시 시도하십시오.--sso매개변수는 연합 ID로 로그인할 때 필요합니다. 이 옵션이 사용되면 CLI 출력에 나열되는 링크로 이동하여 일회성 패스코드를 생성하십시오. -
Hyper Protect Crypto Services 서비스 인스턴스를 작성할 지역 및 리소스 그룹을 선택하십시오. 다음 명령을 사용하여 대상 지역과 리소스 그룹을 설정할 수 있습니다.
ibmcloud target -r <region_name> -g <resource_group_name>다음 표에 따라 샘플 명령의 변수를 대체하십시오.
표 3. Hyper Protect Crypto Services 인스턴스(Unified Key Orchestrator 포함)의 대상 지역 및 자원 그룹을 설정하기 위한 명령 변수에 대해 설명합니다. 변수 설명 region_nameHyper Protect Crypto Services 서비스 인스턴스가 상주하는 지리적 영역을 표시하는 지역 약어(예: us-south또는au-syd)입니다. 자세한 정보는 지역 서비스 엔드포인트를 참조하십시오.resource_group_name인스턴스를 구성하고 관리하는 리소스 그룹입니다. 이름이 Default인 초기 리소스 그룹 또는 작성하는 기타 그룹을 선택할 수 있습니다. 자세한 정보는 자원 그룹 작성 및 관리를 참조하십시오. -
다음 명령을 실행하여 Hyper Protect Crypto Services 인스턴스를 작성하십시오.
ibmcloud resource service-instance-create <instance_name> hs-crypto hpcs-hourly-uko <region_name> [-p '{"units": <number_of_operational_crypto_units>']다음 표에 따라 예제 명령의 변수를 대체하십시오.
표 4. Unified Key Orchestrator을(를) 사용하여 Hyper Protect Crypto Services 인스턴스를 작성하기 위한 명령 변수에 대해 설명합니다. 변수 설명 instance_name필수. Hyper Protect Crypto Services 서비스 인스턴스의 이름입니다. region_name필수. Hyper Protect Crypto Services 서비스 인스턴스가 상주하는 지리적 영역을 표시하는 지역 약어(예: us-south또는au-syd)입니다. 자세한 정보는 지역 서비스 엔드포인트 를 참조하십시오.
현재eu-es지역의 서비스 인스턴스는 복구 암호화 단위를 지원하지 않습니다. 즉, 지원되는 지역에서 서비스 인스턴스가 프로비저닝되면 기본적으로 재해 복구 지역에 있는 복구 암호화 단위에서 마스터 키를 백업하는 옵션을 사용할 수 있습니다. 자세한 정보는 서비스 인스턴스 초기화 모드 소개를 참조하십시오.number_of_operational_crypto_units선택사항. 가용성을 높이기 위해 여러 암호화 단위가 선택한 지역의 지원되는 여러 가용성 구역에 분배됩니다. 고가용성의 경우 두 개 이상의 암호화 장치를 사용합니다. 암호화 단위 수를 지정하지 않으면 기본적으로 두 개의 암호화 단위가 지정됩니다. -
서비스 인스턴스가 작성되었는지 확인하십시오. 다음 명령을 실행하여 작성하는 모든 서비스 인스턴스를 가져오십시오. Hyper Protect Crypto Services 서비스 인스턴스가 목록 중에 있는지 확인하십시오.
ibmcloud resource service-instances
다음에 수행할 작업
- 보안 담당자, 감사자 또는 관리자는 IBM Cloud Activity Tracker 서비스를 사용하여 인스턴스의 상태 및 관리자, 사용자 및 애플리케이션이 Hyper Protect Crypto Services와 상호작용하는 방법을 모니터할 수 있습니다. Hyper Protect Crypto Services 인스턴스에 대해 IBM Cloud Activity Tracker 을 사용으로 설정하려면 Hyper Protect Crypto Services 인스턴스가 있는 동일한 지역에서 IBM Cloud Activity Tracker 의 인스턴스를 프로비저닝해야 합니다. 자세한 정보는 IBM Cloud Activity Tracker 시작하기 자습서를 참조하십시오.
- IBM가 키 관리 및 데이터 관리 기능을 제공할 수 있도록 Hyper Protect Crypto Services IBM Cloud 관리 유틸리티 또는 Hyper Protect Crypto Services TKE CLI 플러그인을 사용하여 서비스 인스턴스를 초기화하십시오.
- 키를 프로그래밍 방식으로 관리하는 방법에 대해 자세히 알아보려면 Hyper Protect Crypto Services 키 관리 서비스 API 참조 문서 또는 Unified Key Orchestrator API 참조 문서를 확인하십시오.
- Hyper Protect Crypto Services의 클라우드 HSM 기능을 사용한 데이터 암호화에 대해 자세히 알아보려면 PKCS #11 API 참조 및 GREP11 API 참조 문서를 확인하십시오.
- 서비스 인스턴스를 삭제해야 하는 경우 서비스 인스턴스 삭제의 지시사항을 참조하십시오.