서비스 인스턴스를 프로비저닝한 후 장애 복구 암호화 장치 사용 또는 추가
장애 복구 암호화 장치는 다른 지역에 있는 운영 암호화 장치 및 키 저장소를 백업합니다. 지역 재해가 발생하는 경우 장애 복구 암호화 장치를 사용하여 데이터를 자동으로 복원함으로써 가동 중지 시간 및 데이터 손실을 줄일 수 있습니다. 서비스 인스턴스를 프로비저닝할 때 또는 서비스 인스턴스를 프로비저닝한 후에 장애 복구 암호화 장치를 사용으로 설정할 수 있습니다 이 주제에서는 서비스 인스턴스를 프로비저닝한 후 장애 복구 암호화 장치를 사용으로 설정하거나 추가하는 방법에 대해 설명합니다.
us-south 또는 us-east 지역에 서비스 인스턴스가 존재하는 경우 IBM Cloud TKE(Trusted Key Entry) CLI 플러그인 또는 관리 유틸리티를 사용하여 인스턴스에 대한 장애 복구 암호화 장치를 사용으로 설정할 수 있습니다. 장애 복구 암호화 장치가 이미 서비스 인스턴스에 할당된 경우에도 계속 추가할 수 있습니다. 장애 조치 암호화 단위를 추가한 후 지원 티켓을
격상하여 인스턴스를 수리하고 장애 조치 단위를 사용으로 설정해야 합니다.
운영 암호화 단위 수 이하인 장애 복구 암호화 단위의 총 수를 지정할 수 있습니다. 하지만 고가용성을 충족시키기 위해서는 두 개 이상의 장애 복구 암호화 장치를 지정해야 합니다. 장애 복구 암호화 장치에 대해서도 비용이 청구됩니다. 자세한 가격 책정 정보는 FAQ: 가격 책정을 참조하십시오.
1단계: 장애 복구 암호화 단위 추가
IBM Cloud CLI 또는 관리 유틸리티를 사용하여 장애 복구 암호화 단위를 사용으로 설정하거나 추가할 수 있습니다.
IBM Cloud CLI 사용
IBM Cloud CLI를 사용하여 장애 복구 암호화 장치를 사용으로 설정하거나 추가하려면 다음 단계를 수행하십시오.
-
다음 명령을 사용하여 IBM Cloud CLI 및 최신 TKE CLI 플러그인을 설치했는지 확인하십시오.
ibmcloud plugin install tkeTKE CLI 플러그인을 설치한 경우 다음 명령을 사용하여 플러그인을 최신 버전으로 업데이트해야 합니다.
ibmcloud plugin update tke -
CLI를 사용하여 IBM Cloud 에 로그인하십시오.
여러 개의 계정이 있으면 서비스 인스턴스가 작성된 계정을 선택하십시오. 다음 명령을 사용하여 서비스 인스턴스가 위치한 올바른 지역 및 리소스 그룹에 로그인했는지 확인하십시오.
ibmcloud target -r <region> -g <resource_group> -
장애 복구 암호화 장치를 사용으로 설정하거나 추가하려면 다음 명령을 실행하십시오.
ibmcloud tke failover-enable이 명령을 실행하기 전에
ibmcloud tke cryptounit-add명령을 사용하여 대상 인스턴스에 대한 모든 암호화 장치를 선택했는지 확인하십시오.이 명령은 장애 복구 암호화 장치를 사용으로 설정하거나 추가하는 프로시저에 대해 설명합니다. 프롬프트의 지시에 따라 다음 단계를 완료하십시오.
-
서비스 인스턴스에 지정할 총 장애 복구 암호화 장치의 수를 입력하십시오.
3개의 운영 암호화 장치가 있는 서비스 인스턴스의 경우 2 또는 3개의 장애 복구 암호화 장치를 지정하십시오. 2개의 운영 암호화 장치가 있는 서비스 인스턴스의 경우 2개의 장애 복구 암호화 장치를 지정하십시오.
다음 출력은 샘플 표시입니다.
You currently have 0 failover crypto unit(s) for the selected instance 00000a09-0563-4e00-b259-06a4edfc4cba Since you have 2 operational crypto units for this instance, you can have up to 2 failover crypto units Enter the total number of failover crypto units you would like (max 2): > 2 You will now have 2 failover crypto units. This will affect your billing. For more information, see https://cloud.ibm.com/docs/hs-crypto?topic=hs-crypto-faq-pricing Would you like to continue? [y/n]: > y인스턴스에 이미 지정된 수의 장애 조치 암호화 장치가 있는 경우 이 명령을 사용한 후 동일한 프로시저에 따라 장애 복구 암호화 장치를 더 추가할 수도 있습니다.
-
y를 입력하여 조치를 확인하십시오. 장애 복구 암호화 장치는 대상 장애 복구 지역에 지정됩니다.이제
us-south및us-east에서 장애 복구 암호화 장치를 사용할 수 있습니다. 두 지역은 서로에 대한 대상 장애 복구 지역입니다. 예를 들어 인스턴스가us-south에 있는 경우 해당 인스턴스에 대한 장애 복구 지역은us-east입니다.다음 출력은 샘플 표시입니다.
Instance 00000a09-0563-4e00-b259-06a4edfc4cba targetting backup region us-south 2 failover crypto units have been assigned. Getting cryptounit info... this may take a moment API endpoint: https://cloud.ibm.com Region: us-south User: user@ibm.com Account: user-account (8230.....a255) Resource group: Default SERVICE INSTANCE: 00000a09-0563-4e00-b259-06a4edfc4cba CRYPTO UNIT NUM SELECTED TYPE LOCATION 1 true OPERATIONAL [us-east].[AZ3-CS3].[02].[03] 2 true OPERATIONAL [us-east].[AZ2-CS2].[02].[03] 3 true RECOVERY [us-east].[AZ2-CS4].[03].[06] 4 true RECOVERY [us-south].[AZ3-CS2].[03].[20] 5 false FAILOVER [us-south].[AZ2-CS2].[03].[04] 6 false FAILOVER [us-south].[AZ3-CS3].[01].[07] Note: all operational crypto units in a service instance must be configured the same. Use 'ibmcloud tke cryptounit-compare' to check how crypto units are configured. You should initialize your failover crypto units now to be prepared for a failover event.
-
-
운영 암호화 장치 초기화와 동일한 마스터 키 및 동일한 초기화 접근법을 사용하여 장애 복구 암호화 장치를 초기화하십시오.
복구 암호화 단위를 사용하여 서비스 인스턴스를 초기화하려면 관리자를 설치하고 서명 임계값을 설정하고 현재 마스터 키 레지스터를 로드해야 합니다. 초기화할 장애 복구 암호화 장치를 선택한 후 다음 TKE 플러그인 명령을 사용하십시오.
- 관리자 추가:
ibmcloud tke cryptounit-admin-add. - 서명 임계값 설정:
ibmcloud tke cryptounit-thrhld-set. - 복구 암호화 장치의 마스터 키 값을 장애 복구 암호화 장치로 전송하십시오.
ibmcloud tke auto-mk-recover.
지역 재해 복구에 사용하기 전에 장애 복구 암호화 장치를 초기화해야 합니다. 서비스 인스턴스에 대해 사용으로 설정한 후 장애 복구 암호화 장치를 초기화하는 것이 좋습니다.
- 관리자 추가:
관리 유틸리티 사용
관리 유틸리티를 사용하여 장애 복구 암호화 장치를 사용으로 설정하거나 추가하려면 다음 단계를 수행하십시오.
-
전제조건을 완료했는지 확인하십시오.
-
관리 유틸리티를 설정하고 두 개의 스마트 카드 리더를 워크스테이션의 USB 포트에 연결하십시오.
-
다음 명령을 사용하여 IBM Cloud CLI 및 최신 TKE CLI 플러그인을 설치하십시오.
ibmcloud plugin install tkeTKE CLI 플러그인을 설치한 경우 다음 명령을 사용하여 플러그인을 최신 버전으로 업데이트해야 합니다.
ibmcloud plugin update tke -
CLI를 사용하여 IBM Cloud 에 로그인하십시오.
여러 개의 계정이 있으면 서비스 인스턴스가 작성된 계정을 선택하십시오. 다음 명령을 사용하여 서비스 인스턴스가 위치한 올바른 지역 및 리소스 그룹에 로그인했는지 확인하십시오.
ibmcloud target -r <region> -g <resource_group>
-
-
관리 유틸리티 애플리케이션을 설치하는 하위 디렉토리로 변경하고 다음 명령을 실행하여 Trusted Key Entry 애플리케이션을 시작하십시오.
./tke신뢰할 수 있는 키 항목 애플리케이션이 시작되면 IBM Cloud 에 로그인할 때 선택한 계정 및 리소스 그룹이 표시됩니다.
-
장애 복구 암호화 장치를 사용으로 설정하거나 추가하려면 암호화 장치 탭에서 다음 단계를 수행하십시오.
-
암호화 장치 추가를 클릭하십시오. 표시되는 대화 상자에서 서비스 인스턴스에 있는 모든 암호화 단위의 수를 공백으로 구분하여 입력하십시오.
-
장애 복구 사용을 클릭한 후 예를 클릭하여 계속 진행하십시오.
-
서비스 인스턴스에 세 개의 운영 암호화 장치가 존재하는 경우 필요에 따라 장애 복구 암호화 장치 수를 입력하도록 요청하는 프롬프트가 표시됩니다.
2또는3장애 복구 암호화 장치가 지원됩니다.두 개의 운영 암호화 장치만 존재하는 서비스 인스턴스의 경우 두 개의 장애 복구 암호화 장치가 자동으로 지정됩니다. 이 경우 별도의 조치를 수행할 필요가 없습니다.
-
예를 클릭하여 조치를 확인하십시오. 장애 복구 암호화 장치는 대상 장애 복구 지역에 지정됩니다.
이제
us-south및us-east에서 장애 복구 암호화 장치를 사용할 수 있습니다. 두 지역은 서로에 대한 대상 장애 복구 지역입니다. 예를 들어 인스턴스가us-south에 있는 경우 해당 인스턴스에 대한 장애 복구 지역은us-east입니다.
-
-
운영 암호화 장치 초기화와 동일한 마스터 키 및 동일한 초기화 접근법을 사용하여 장애 복구 암호화 장치를 초기화하십시오.
지역 재해 복구에 사용하기 전에 장애 복구 암호화 장치를 초기화해야 합니다. 서비스 인스턴스에 대해 사용으로 설정한 후 장애 복구 암호화 장치를 초기화하는 것이 좋습니다.
2단계: 지원 티켓 격상
장애 조치 암호화 단위를 추가한 후에는 추가된 장애 조치 암호화 단위를 사용할 수 있도록 지원 티켓을 격상하여 IBM 지원 센터에서 이 변경사항에 대해 알도록 해야 합니다.
-
IBM Cloud 대시보드의 UI 메뉴 표시줄에서 도움말 아이콘
> 지원 센터 를 클릭하여 지원 센터에 들어가십시오. 최근 지원 케이스 패널의 모두 보기를 클릭하고 새 케이스 작성을 클릭하십시오. 또는 케이스 관리 페이지 로 직접 이동하여 새 케이스 작성을 클릭할 수 있습니다.
-
표시된 케이스 작성 페이지에서 Hyper Protect Crypto Services 오퍼링을 선택한 후 다음 값을 지정하십시오.
표 1. 장애 조치 암호화 단위를 사용으로 설정하는 데 필요한 필드에 대해 설명합니다. 필드 이름 조치 제목 Enable failover crypto units 를 입력하십시오. 설명 서비스 인스턴스 ID, 서비스 인스턴스가 상주하는 지역 및 추가하는 장애 조치 암호화 단위 수를 입력하십시오. 선택된 자원 Hyper Protect Crypto Services 서비스 인스턴스를 선택하십시오. -
이 문제에 대한 업데이트를 내게 이메일로 발송 상자를 선택하고 계속 검토 > 케이스 작성을 클릭하십시오.
오퍼레이션이 완료되면 이메일 알림을 받게 됩니다. UI 메뉴 표시줄에서 도움말 아이콘
> 지원 센터 를 클릭하여 지원 센터에서 상태를 확인할 수도 있습니다.
다음에 수행할 작업
지역 재해가 발생하는 경우 자동 데이터 복원을 위해 장애 복구 암호화 장치를 사용할 수 있습니다. 자세한 정보는 교차 지역 재해 복구 및 다른 지역에서 데이터 복원을 참조하십시오