서비스 인스턴스를 프로비저닝한 후 장애 복구 암호화 장치 사용 또는 추가

장애 복구 암호화 장치는 다른 지역에 있는 운영 암호화 장치 및 키 저장소를 백업합니다. 지역 재해가 발생하는 경우 장애 복구 암호화 장치를 사용하여 데이터를 자동으로 복원함으로써 가동 중지 시간 및 데이터 손실을 줄일 수 있습니다. 서비스 인스턴스를 프로비저닝할 때 또는 서비스 인스턴스를 프로비저닝한 후에 장애 복구 암호화 장치를 사용으로 설정할 수 있습니다 이 주제에서는 서비스 인스턴스를 프로비저닝한 후 장애 복구 암호화 장치를 사용으로 설정하거나 추가하는 방법에 대해 설명합니다.

us-south 또는 us-east 지역에 서비스 인스턴스가 존재하는 경우 IBM Cloud TKE(Trusted Key Entry) CLI 플러그인 또는 관리 유틸리티를 사용하여 인스턴스에 대한 장애 복구 암호화 장치를 사용으로 설정할 수 있습니다. 장애 복구 암호화 장치가 이미 서비스 인스턴스에 할당된 경우에도 계속 추가할 수 있습니다. 장애 조치 암호화 단위를 추가한 후 지원 티켓을 격상하여 인스턴스를 수리하고 장애 조치 단위를 사용으로 설정해야 합니다.

운영 암호화 단위 수 이하인 장애 복구 암호화 단위의 총 수를 지정할 수 있습니다. 하지만 고가용성을 충족시키기 위해서는 두 개 이상의 장애 복구 암호화 장치를 지정해야 합니다. 장애 복구 암호화 장치에 대해서도 비용이 청구됩니다. 자세한 가격 책정 정보는 FAQ: 가격 책정을 참조하십시오.

1단계: 장애 복구 암호화 단위 추가

IBM Cloud CLI 또는 관리 유틸리티를 사용하여 장애 복구 암호화 단위를 사용으로 설정하거나 추가할 수 있습니다.

IBM Cloud CLI 사용

IBM Cloud CLI를 사용하여 장애 복구 암호화 장치를 사용으로 설정하거나 추가하려면 다음 단계를 수행하십시오.

  1. 다음 명령을 사용하여 IBM Cloud CLI 및 최신 TKE CLI 플러그인을 설치했는지 확인하십시오.

    ibmcloud plugin install tke
    

    TKE CLI 플러그인을 설치한 경우 다음 명령을 사용하여 플러그인을 최신 버전으로 업데이트해야 합니다.

    ibmcloud plugin update tke
    
  2. CLI를 사용하여 IBM Cloud 에 로그인하십시오.

    여러 개의 계정이 있으면 서비스 인스턴스가 작성된 계정을 선택하십시오. 다음 명령을 사용하여 서비스 인스턴스가 위치한 올바른 지역 및 리소스 그룹에 로그인했는지 확인하십시오.

    ibmcloud target -r <region> -g <resource_group>
    
  3. 장애 복구 암호화 장치를 사용으로 설정하거나 추가하려면 다음 명령을 실행하십시오.

    ibmcloud tke failover-enable
    

    이 명령을 실행하기 전에 ibmcloud tke cryptounit-add 명령을 사용하여 대상 인스턴스에 대한 모든 암호화 장치를 선택했는지 확인하십시오.

    이 명령은 장애 복구 암호화 장치를 사용으로 설정하거나 추가하는 프로시저에 대해 설명합니다. 프롬프트의 지시에 따라 다음 단계를 완료하십시오.

    1. 서비스 인스턴스에 지정할 총 장애 복구 암호화 장치의 수를 입력하십시오.

      3개의 운영 암호화 장치가 있는 서비스 인스턴스의 경우 2 또는 3개의 장애 복구 암호화 장치를 지정하십시오. 2개의 운영 암호화 장치가 있는 서비스 인스턴스의 경우 2개의 장애 복구 암호화 장치를 지정하십시오.

      다음 출력은 샘플 표시입니다.

      You currently have 0 failover crypto unit(s) for the selected instance 00000a09-0563-4e00-b259-06a4edfc4cba
      Since you have 2 operational crypto units for this instance, you can have up to 2 failover crypto units
      Enter the total number of failover crypto units you would like (max 2):
      > 2
      
      You will now have 2 failover crypto units. This will affect your billing. For more information, see https://cloud.ibm.com/docs/hs-crypto?topic=hs-crypto-faq-pricing
      
      Would you like to continue? [y/n]:
      > y
      

      인스턴스에 이미 지정된 수의 장애 조치 암호화 장치가 있는 경우 이 명령을 사용한 후 동일한 프로시저에 따라 장애 복구 암호화 장치를 더 추가할 수도 있습니다.

    2. y를 입력하여 조치를 확인하십시오. 장애 복구 암호화 장치는 대상 장애 복구 지역에 지정됩니다.

      이제 us-southus-east에서 장애 복구 암호화 장치를 사용할 수 있습니다. 두 지역은 서로에 대한 대상 장애 복구 지역입니다. 예를 들어 인스턴스가 us-south에 있는 경우 해당 인스턴스에 대한 장애 복구 지역은 us-east입니다.

      다음 출력은 샘플 표시입니다.

      Instance 00000a09-0563-4e00-b259-06a4edfc4cba targetting backup region us-south
      2 failover crypto units have been assigned.
      Getting cryptounit info... this may take a moment
      
      API endpoint:    https://cloud.ibm.com
      Region:          us-south
      User:            user@ibm.com
      Account:         user-account (8230.....a255)
      Resource group:  Default
      
      SERVICE INSTANCE: 00000a09-0563-4e00-b259-06a4edfc4cba
      CRYPTO UNIT NUM   SELECTED   TYPE           LOCATION
      1                 true       OPERATIONAL    [us-east].[AZ3-CS3].[02].[03]
      2                 true       OPERATIONAL    [us-east].[AZ2-CS2].[02].[03]
      3                 true       RECOVERY       [us-east].[AZ2-CS4].[03].[06]
      4                 true       RECOVERY       [us-south].[AZ3-CS2].[03].[20]
      5                 false      FAILOVER       [us-south].[AZ2-CS2].[03].[04]
      6                 false      FAILOVER       [us-south].[AZ3-CS3].[01].[07]
      
      Note: all operational crypto units in a service instance must be configured the same.
      Use 'ibmcloud tke cryptounit-compare' to check how crypto units are configured.
      You should initialize your failover crypto units now to be prepared for a failover event.
      
  4. 운영 암호화 장치 초기화와 동일한 마스터 키 및 동일한 초기화 접근법을 사용하여 장애 복구 암호화 장치를 초기화하십시오.

    복구 암호화 단위를 사용하여 서비스 인스턴스를 초기화하려면 관리자를 설치하고 서명 임계값을 설정하고 현재 마스터 키 레지스터를 로드해야 합니다. 초기화할 장애 복구 암호화 장치를 선택한 후 다음 TKE 플러그인 명령을 사용하십시오.

    • 관리자 추가: ibmcloud tke cryptounit-admin-add.
    • 서명 임계값 설정: ibmcloud tke cryptounit-thrhld-set.
    • 복구 암호화 장치의 마스터 키 값을 장애 복구 암호화 장치로 전송하십시오. ibmcloud tke auto-mk-recover.

    지역 재해 복구에 사용하기 전에 장애 복구 암호화 장치를 초기화해야 합니다. 서비스 인스턴스에 대해 사용으로 설정한 후 장애 복구 암호화 장치를 초기화하는 것이 좋습니다.

관리 유틸리티 사용

관리 유틸리티를 사용하여 장애 복구 암호화 장치를 사용으로 설정하거나 추가하려면 다음 단계를 수행하십시오.

  1. 전제조건을 완료했는지 확인하십시오.

    1. 관리 유틸리티를 설정하고 두 개의 스마트 카드 리더를 워크스테이션의 USB 포트에 연결하십시오.

    2. 다음 명령을 사용하여 IBM Cloud CLI 및 최신 TKE CLI 플러그인을 설치하십시오.

      ibmcloud plugin install tke
      

      TKE CLI 플러그인을 설치한 경우 다음 명령을 사용하여 플러그인을 최신 버전으로 업데이트해야 합니다.

      ibmcloud plugin update tke
      
    3. CLI를 사용하여 IBM Cloud 에 로그인하십시오.

      여러 개의 계정이 있으면 서비스 인스턴스가 작성된 계정을 선택하십시오. 다음 명령을 사용하여 서비스 인스턴스가 위치한 올바른 지역 및 리소스 그룹에 로그인했는지 확인하십시오.

      ibmcloud target -r <region> -g <resource_group>
      
  2. 관리 유틸리티 애플리케이션을 설치하는 하위 디렉토리로 변경하고 다음 명령을 실행하여 Trusted Key Entry 애플리케이션을 시작하십시오.

    ./tke
    

    신뢰할 수 있는 키 항목 애플리케이션이 시작되면 IBM Cloud 에 로그인할 때 선택한 계정 및 리소스 그룹이 표시됩니다.

  3. 장애 복구 암호화 장치를 사용으로 설정하거나 추가하려면 암호화 장치 탭에서 다음 단계를 수행하십시오.

    1. 암호화 장치 추가를 클릭하십시오. 표시되는 대화 상자에서 서비스 인스턴스에 있는 모든 암호화 단위의 수를 공백으로 구분하여 입력하십시오.

    2. 장애 복구 사용을 클릭한 후 를 클릭하여 계속 진행하십시오.

    3. 서비스 인스턴스에 세 개의 운영 암호화 장치가 존재하는 경우 필요에 따라 장애 복구 암호화 장치 수를 입력하도록 요청하는 프롬프트가 표시됩니다. 2 또는 3 장애 복구 암호화 장치가 지원됩니다.

      두 개의 운영 암호화 장치만 존재하는 서비스 인스턴스의 경우 두 개의 장애 복구 암호화 장치가 자동으로 지정됩니다. 이 경우 별도의 조치를 수행할 필요가 없습니다.

    4. 를 클릭하여 조치를 확인하십시오. 장애 복구 암호화 장치는 대상 장애 복구 지역에 지정됩니다.

      이제 us-southus-east에서 장애 복구 암호화 장치를 사용할 수 있습니다. 두 지역은 서로에 대한 대상 장애 복구 지역입니다. 예를 들어 인스턴스가 us-south에 있는 경우 해당 인스턴스에 대한 장애 복구 지역은 us-east입니다.

  4. 운영 암호화 장치 초기화와 동일한 마스터 키 및 동일한 초기화 접근법을 사용하여 장애 복구 암호화 장치를 초기화하십시오.

    지역 재해 복구에 사용하기 전에 장애 복구 암호화 장치를 초기화해야 합니다. 서비스 인스턴스에 대해 사용으로 설정한 후 장애 복구 암호화 장치를 초기화하는 것이 좋습니다.

2단계: 지원 티켓 격상

장애 조치 암호화 단위를 추가한 후에는 추가된 장애 조치 암호화 단위를 사용할 수 있도록 지원 티켓을 격상하여 IBM 지원 센터에서 이 변경사항에 대해 알도록 해야 합니다.

  1. IBM Cloud 대시보드의 UI 메뉴 표시줄에서 도움말 아이콘 도움말 아이콘 > 지원 센터 를 클릭하여 지원 센터에 들어가십시오. 최근 지원 케이스 패널의 모두 보기를 클릭하고 새 케이스 작성을 클릭하십시오. 또는 케이스 관리 페이지 로 직접 이동하여 새 케이스 작성을 클릭할 수 있습니다.

  2. 표시된 케이스 작성 페이지에서 Hyper Protect Crypto Services 오퍼링을 선택한 후 다음 값을 지정하십시오.

    표 1. 장애 조치 암호화 단위를 사용으로 설정하는 데 필요한 필드에 대해 설명합니다.
    필드 이름 조치
    제목 Enable failover crypto units 를 입력하십시오.
    설명 서비스 인스턴스 ID, 서비스 인스턴스가 상주하는 지역 및 추가하는 장애 조치 암호화 단위 수를 입력하십시오.
    선택된 자원 Hyper Protect Crypto Services 서비스 인스턴스를 선택하십시오.
  3. 이 문제에 대한 업데이트를 내게 이메일로 발송 상자를 선택하고 계속 검토 > 케이스 작성을 클릭하십시오.

    오퍼레이션이 완료되면 이메일 알림을 받게 됩니다. UI 메뉴 표시줄에서 도움말 아이콘 도움말 아이콘 > 지원 센터 를 클릭하여 지원 센터에서 상태를 확인할 수도 있습니다.

다음에 수행할 작업

지역 재해가 발생하는 경우 자동 데이터 복원을 위해 장애 복구 암호화 장치를 사용할 수 있습니다. 자세한 정보는 교차 지역 재해 복구다른 지역에서 데이터 복원을 참조하십시오