VPC용 가상 사설 엔드포인트를 사용하여 Hyper Protect Crypto Services에 개인적으로 연결

가상 사설 엔드포인트(VPC)용 IBM Cloud® 가상 사설 엔드포인트(VPE)를 통해 VPC 내의 서브세트에서 할당되는 IP 주소 중에 원하는 IP 주소를 사용하여 VPC 네트워크에서 Hyper Protect Crypto Services에 연결할 수 있습니다.

VPE는 서비스 또는 서비스 인스턴스를 기반으로(서비스 조작 모델에 따라 달라짐) 작성된 엔드포인트 게이트웨이에 바인드되는 가상 IP 인터페이스입니다. 엔드포인트 게이트웨이는 수평적으로 스케일링되는 가상화 기능이며, 중복되고 고가용성이며, VPC의 모든 가용성 구역에 걸쳐 존재합니다. 엔드포인트 게이트웨이를 사용하면 개인용 백본에 있는 VPC와 IBM Cloud® 서비스의 가상 서버 인스턴스에서 통신할 수 있습니다. VPE for VPC는 클라우드 내에 있는 모든 사설 주소 지정을 제어할 수 있는 환경을 제공합니다. 자세한 정보는 가상 개인용 엔드포인트 게이트웨이 정보를 참조하십시오.

가상 사설 엔드포인트를 사용하여 Hyper Protect Crypto Services에 연결하려면 Hyper Protect Crypto Services API, CLI 또는 Terraform을 사용해야 합니다. Hyper Protect Crypto Services UI는 VPC에서 공용 네트워크를 통해 액세스해야 합니다.

시작하기 전에

Hyper Protect Crypto Services에 대한 가상 사설 엔드포인트를 대상으로 지정하려면 먼저 다음 태스크를 완료해야 합니다.

VPE for Hyper Protect Crypto Services 설정

CLI 또는 API를 사용하여 VPE 게이트웨이를 작성하는 경우 Hyper Protect Crypto Services에 연결할 지역의 클라우드 리소스 이름(CRN) 을 지정해야 합니다. VPE 게이트웨이를 작성하기 위해 사용 가능한 지역 및 CRN은 다음 표를 참조하십시오.

Hyper Protect Crypto Services 기능 지원되는 엔드포인트 CRN
키 관리 서비스 api.private.au-syd.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:au-syd:::endpoint: .api.private.au-syd.hs-crypto.appdomain.cloud
api.private.eu-de.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:eu-de:::endpoint: .api.private.eu-de.hs-crypto.appdomain.cloud
api.private.us-east.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:us-east:::endpoint: .api.private.us-east.hs-crypto.appdomain.cloud
api.private.us-south.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:us-south:::endpoint: .api.private.us-south.hs-crypto.appdomain.cloud
api.private.eu-gb.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:eu-gb:::endpoint: .api.private.eu-gb.hs-crypto.appdomain.cloud
api.private.jp-tok.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:jp-tok:::endpoint:api.private.jp-tok.hs-crypto.appdomain.cloud
api.private.eu-es.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:eu-es:::endpoint:api.private.eu-es.hs-crypto.appdomain.cloud
api.private.br-sao.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:br-sao:::endpoint:api.private.jbr-sao.hs-crypto.appdomain.cloud
api.private.ca-tor.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:ca-tor:::endpoint:api.private.ca-tor.hs-crypto.appdomain.cloud
EP11(Enterprise PKCS #11) .ep11.private.au-syd.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:au-syd:::endpoint: .ep11.private.au-syd.hs-crypto.appdomain.cloud
ep11.private.eu-de.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:eu-de:::endpoint: .ep11.private.eu-de.hs-crypto.appdomain.cloud
ep11.private.us-east.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:us-east:::endpoint: .ep11.private.us-east.hs-crypto.appdomain.cloud
ep11.private.us-south.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:us-south:::endpoint: .ep11.private.us-south.hs-crypto.appdomain.cloud
ep11.private.eu-gb.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:eu-gb:::endpoint:ep11.vpc.private.eu-gb.hs-crypto.appdomain.cloud
ep11.private.jp-tok.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:jp-tok:::endpoint:ep11.vpc.private.jp-tok.hs-crypto.appdomain.cloud
ep11.private.eu-es.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:eu-es:::endpoint:ep11.vpc.private.eu-es.hs-crypto.appdomain.cloud
ep11.private.br-sao.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:br-sao:::endpoint:ep11.vpc.private.jbr-sao.hs-crypto.appdomain.cloud
ep11.private.ca-tor.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:ca-tor:::endpoint:ep11.vpc.private.ca-tor.hs-crypto.appdomain.cloud
TKE(Trusted Key Entry) tke.private.au-syd.hs-crypto.cloud.ibm.com crn:v1:bluemix:public:hs-crypto:au-syd:::endpoint:tke.private.au-syd.hs-crypto.cloud.ibm.com
tke.private.eu-de.hs-crypto.cloud.ibm.com crn:v1:bluemix:public:hs-crypto:eu-de:::endpoint:tke.private.eu-de.hs-crypto.cloud.ibm.com
tke.private.us-east.hs-crypto.cloud.ibm.com crn:v1:bluemix:public:hs-crypto:us-east:::endpoint:tke.private.us-east.hs-crypto.cloud.ibm.com
tke.private.us-south.hs-crypto.cloud.ibm.com crn:v1:bluemix:public:hs-crypto:us-south:::endpoint:tke.private.us-south.hs-crypto.cloud.ibm.com
tke.private.eu-gb.hs-crypto.cloud.ibm.com crn:v1:bluemix:public:hs-crypto:eu-gb:::endpoint:tke.vpc.private.eu-gb.hs-crypto.cloud.ibm.com
tke.private.jp-tok.hs-crypto.cloud.ibm.com crn:v1:bluemix:public:hs-crypto:jp-tok:::endpoint:tke.vpc.private.jp-tok.hs-crypto.cloud.ibm.com
tke.private.eu-es.hs-crypto.cloud.ibm.com crn:v1:bluemix:public:hs-crypto:eu-es:::endpoint:tke.vpc.private.eu-es.hs-crypto.cloud.ibm.com
tke.private.br-sao.hs-crypto.cloud.ibm.com crn:v1:bluemix:public:hs-crypto:br-sao:::endpoint:tke.vpc.private.jbr-sao.hs-crypto.cloud.ibm.com
tke.private.ca-tor.hs-crypto.cloud.ibm.com crn:v1:bluemix:public:hs-crypto:ca-tor:::endpoint:tke.vpc.private.ca-tor.hs-crypto.cloud.ibm.com
KMIP(Key Management Interoperability Protocol) 어댑터 kmip.private.au-syd.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:au-syd:::endpoint: .kmip.private.au-syd.hs-crypto.appdomain.cloud
kmip.private.eu-de.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:eu-de:::endpoint: .kmip.private.eu-de.hs-crypto.appdomain.cloud
kmip.private.us-east.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:us-east:::endpoint: .kmip.private.us-east.hs-crypto.appdomain.cloud
kmip.private.us-south.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:us-south:::endpoint: .kmip.private.us-south.hs-crypto.appdomain.cloud
kmip.private.eu-gb.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:eu-gb:::endpoint:kmip.private.eu-gb.hs-crypto.appdomain.cloud
kmip.private.jp-tok.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:jp-tok:::endpoint:kmip.private.jp-tok.hs-crypto.appdomain.cloud
kmip.private.eu-es.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:eu-es:::endpoint:kmip.private.eu-es.hs-crypto.appdomain.cloud
kmip.private.br-sao.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:br-sao:::endpoint:kmip.private.jbr-sao.hs-crypto.appdomain.cloud
kmip.private.ca-tor.hs-crypto.appdomain.cloud crn:v1:bluemix:public:hs-crypto:ca-tor:::endpoint:kmip.private.ca-tor.hs-crypto.appdomain.cloud
표 1. VPE 게이트웨이를 작성하기 위해 사용 가능한 지역 엔드포인트 및 CRN

엔드포인트 게이트웨이 구성

가상 사설 엔드포인트 게이트웨이를 구성하려면 다음 단계를 수행하십시오.

  1. 모든 VPC 사용자에 대해 사용 가능한 IBM Cloud 인프라 서비스(기본값)를 포함하여 사용 가능한 서비스를 나열하십시오.

  2. VPC에 개인적으로 사용 가능하도록 만들 Hyper Protect Crypto Services 인스턴스에 대한 엔드포인트 게이트웨이를 작성하십시오.

    UI를 사용하여 VPE 게이트웨이를 작성하는 경우 다음 단계를 수행하십시오.

    1. 메뉴 아이콘 메뉴 아이콘을 선택한 후 네트워크 섹션에서 VPC 인프라 > 가상 사설 엔드포인트 게이트웨이를 클릭한 후 작성을 클릭하십시오. VPC용 새 가상 사설 엔드포인트 게이트웨이 페이지가 표시됩니다.

    2. 클라우드 서비스 섹션에서 Hyper Protect Crypto Services 인스턴스를 사용으로 설정하십시오.

      • 클라우드 서비스 오퍼링에서 Hyper Protect Crypto Services를 선택하십시오.
      • 클라우드 서비스 지역에서 프로비저닝된 Hyper Protect Crypto Services 인스턴스에 맞게 해당 지역이 미리 채워졌는지 확인하십시오.
      • VPC 인스턴스와 연결하기 위해 사용할 사설 엔드포인트를 선택하십시오. EP11 사설 엔드포인트에 연결하는 경우 사용 가능한 모든 구역에 대해 모든 EP11 사설 엔드포인트를 선택했는지 확인하십시오.
  3. 엔드포인트 게이트웨이에 예약된 IP 주소를 바인드하십시오.

  4. Hyper Protect Crypto Services 인스턴스와 연관되어 작성된 VPE 게이트웨이를 확인하십시오. 자세한 정보는 엔드포인트 게이트웨이의 세부사항 보기를 참조하십시오.

이제 VPC의 가상 서버 인스턴스에서 해당 게이트웨이를 통해 Hyper Protect Crypto Services 인스턴스에 개인적으로 액세스할 수 있습니다.

Hyper Protect Crypto Services용 VPE 사용

Hyper Protect Crypto Services 인스턴스용 엔드포인트 게이트웨이를 작성한 후 다음 단계를 수행하여 사설 엔드포인트를 사용하십시오.

CLI를 통해 VPE 사용

  • TKE CLI 플러그인용 VPE 사용

    1. 다음 명령을 사용하여 TKE CLI 플러그인을 최신 버전으로 업데이트하십시오.

      ibmcloud plugin update tke
      
    2. TKE CLI 플러그인을 사용하여 서비스 인스턴스를 초기화하려면 TKE 사설 엔드포인트를 대상으로 지정하도록 TKE_PRIVATE_ADDR 환경 변수를 설정하십시오.

      export TKE_PRIVATE_ADDR=https://tke.private.<region>.hs-crypto.cloud.ibm.com
      
  • Key Protect CLI 플러그인용 VPE 사용

    1. 다음 명령을 사용하여 Key Protect CLI 플러그인을 최신 버전으로 업데이트하십시오.

      ibmcloud plugin update key-protect -r "IBM Cloud"
      
    2. Key Protect CLI 플러그인을 사용하여 키 관리 조작을 수행하려면 키 관리 서비스 개인 엔드포인트를 대상으로 지정하도록 KP_PRIVATE_ADDR 환경 변수를 설정하십시오.

      export KP_PRIVATE_ADDR=https://<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud
      

API를 통해 VPE 사용

  • 키 관리 서비스 API용 VPE 사용

    키 관리 서비스 API를 사용하여 키 관리 조작을 수행하려면 API 요청 URL의 키 관리 서비스 사설 엔드포인트를 사용하여 서비스에 액세스하십시오. 예를 들면 다음과 같습니다.

    curl GET \
      https://<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud/api/v2/keys   \
      -H 'authorization: Bearer <IAM_token>'   \
      -H 'bluemix-instance: <instance_ID>'   \
      -H 'accept: application/vnd.ibm.kms.key+json'
    
  • PKCS #11 API용 VPE 사용

    PKCS #11 API를 사용하여 암호화 조작을 수행하려면 구성 파일에서 address 필드를 EP11 사설 엔드포인트로 설정하십시오. 자세한 정보는 PKCS #11 구성 파일 설정을 참조하십시오.

  • GREP11 API용 VPE 사용

    GREP11 API를 사용하여 암호화 조작을 수행하려면 코드에 EP11 사설 엔드포인트가 포한된 서버 주소를 지정하십시오. 자세한 정보는 GREP11 API 요청 생성을 참조하십시오.

VPE with Terraform 사용

VPE with Terraform을 사용하려면 자원 블록에서 service_endpoints 매개변수를 private-only(으)로 설정하십시오. 자세한 정보는 Hyper Protect Crypto Services용 Terraform 설정을 참조하십시오.

  • 사설 엔드포인트를 사용하여 서비스 인스턴스를 초기화하려는 경우 TKE 사설 엔드포인트를 대상으로 지정하도록 IBMCLOUD_HPCS_TKE_ENDPOINT 환경 변수를 설정해야 합니다. 예를 들면 다음과 같습니다.

    export IBMCLOUD_HPCS_TKE_ENDPOINT=https://tke.private.<region>.hs-crypto.cloud.ibm.com
    
  • 사설 엔드포인트를 사용하여 키 관리 서비스 키를 관리하려는 경우 키 관리 서비스 사설 엔드포인트를 대상으로 지정하도록 IBMCLOUD_KP_API_ENDPOINT 환경 변수를 설정해야 합니다. 예를 들면 다음과 같습니다.

    export IBMCLOUD_KP_API_ENDPOINT=https://<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud