IBM Cloud와의 Hyper Protect Crypto Services 서비스 통합
IBM Cloud 서비스를 IBM Cloud® Hyper Protect Crypto Services과(와) 통합하여 클라우드에서 고유한 암호화를 가져오고 관리하기 위한 솔루션을 빌드할 수 있습니다.
서비스의 인스턴스를 작성 하고 서비스 인스턴스를 초기화 한 후에는 하나의 서비스가 단일 계정 권한 부여 또는 교차 계정 권한 부여를 통해 다른 서비스에 액세스할 수 있도록 서비스 대 서비스 권한 부여 를 설정해야 합니다. 권한 부여를 설정하는 방법에 대한 자세한 지시사항은 UI에서 권한 부여 작성 을 참조하십시오. 프로세스를 따르는지 확인하고 Hyper Protect Crypto Services 를 대상 서비스로 선택하십시오.
Hyper Protect Crypto Services 를 지원되는 각 서비스와 통합하려면 다음 통합 지시사항을 참조하십시오.
스토리지 서비스 통합
IBM Cloud 스토리지 서비스에 저장되는 데이터는 기본적으로 무작위로 생성된 키를 사용하여 암호화됩니다. 암호화 키를 제어하고 사용자 고유 키를 사용하여 스토리지를 암호화하려는 경우 Hyper Protect Crypto Services에서 관리하는 루트 키를 스토리지 서비스에 연관시킨 후 엔벨로프 암호화를 활용하여 해당 데이터에 다른 보호 계층을 추가할 수 있습니다. 루트 키는 사용자가 소유한 마스터 키로 암호화되기 때문에 IBM Cloud 관리자는 사용자의 데이터에 액세스할 수 없습니다.
| Service | 설명 | 통합 지시사항 |
|---|---|---|
| IBM Cloud Object Storage | IBM Cloud Object Storage은(는) 구조화되지 않은 데이터를 저장하기 위한 고가용성의 지속적 보안 플랫폼입니다. 오브젝트 스토리지는 PDF, 매체 파일, 데이터베이스 백업, 디스크 이미지 또는 심지어 대형 구조화 데이터 세트를 저장하기 위한 가장 효율적인 방법입니다. | |
| IBM® Cloud Block Storage for Virtual Private Cloud | Block Storage for VPC 는 VPC내에서 프로비저닝할 수 있는 가상 서버 인스턴스에 대해 하이퍼바이저 마운트된 고성능 데이터 스토리지를 제공합니다. | 고객 관리 암호화로 블록 스토리지 볼륨 작성 |
| IBM Cloud® File Storage for VPC | IBM Cloud® File Storage for VPC 은 NFS기반 파일 스토리지 서비스를 제공하는 구역 파일 스토리지 오퍼링입니다. | 고객 관리 암호화를 사용하여 파일 공유 작성 |
데이터베이스 서비스 통합
IBM Cloud 데이터베이스 서비스에 저장되는 데이터는 기본적으로 무작위로 생성된 키를 사용하여 암호화됩니다. 암호화 키를 제어하고 자체 키를 사용하여 데이터베이스를 암호화하려는 경우 Hyper Protect Crypto Services 에서 관리하는 루트 키를 데이터베이스 서비스에 연관시키고 엔벨로프 암호화 를 활용하여 데이터에 다른 보호 계층을 추가할 수 있습니다. 루트 키는 사용자가 소유한 마스터 키로 암호화되기 때문에 IBM Cloud 관리자는 사용자의 데이터에 액세스할 수 없습니다.
| Service | 설명 | 통합 지시사항 |
|---|---|---|
| IBM Cloud Databases for Elasticsearch | IBM Cloud Databases for Elasticsearch은(는) IBM Cloud에 대한 기본 통합을 사용하여 빌드된 엔터프라이즈에서 사용 가능한 완전히 관리되는 Elasticsearch 서비스입니다. | Hyper Protect Crypto Services 통합 |
| IBM Cloud Databases for EnterpriseDB | IBM Cloud Databases for EnterpriseDB은(는) PostgreSQL의 기본 제공 기능을 최적화하는 데이터베이스 엔진입니다. 데이터베이스 관리자 및 개발자의 생산성을 개선하기 위한 향상된 기능과 함께 향상된 확장성, 보안 및 신뢰성을 얻을 수 있습니다. | Hyper Protect Crypto Services 통합 |
| IBM Cloud Databases for etcd | IBM Cloud Databases for etcd은(는) IBM Cloud에 대한 기본 통합으로 빌드된 엔터프라이즈에서 사용 가능하고 완전히 관리되는 etcd 서비스입니다. | Hyper Protect Crypto Services 통합 |
| IBM Cloud Databases for MongoDB | IBM Cloud Databases for MongoDB은(는) IBM Cloud에 대한 기본 통합으로 빌드된 엔터프라이즈에서 사용 가능하고 완전히 관리되는 MongoDB 서비스입니다. | Hyper Protect Crypto Services 통합 |
| IBM Cloud Databases for PostgreSQL | IBM Cloud Databases for PostgreSQL은(는) IBM Cloud에 대한 기본 통합으로 빌드된 엔터프라이즈에서 사용 가능하고 완전히 관리되는 PostgreSQL 서비스입니다. | Hyper Protect Crypto Services 통합 |
| IBM Cloud Databases for Redis | IBM Cloud Databases for Redis은(는) 최신 애플리케이션 스택용으로 디자인된 오픈 소스 인메모리 키 값 저장소입니다. Databases for Redis에서는 카운터, 큐, 목록 및 HyperLogLog를 사용하여 복잡한 데이터 문제를 간단히 처리할 수 있습니다. | Hyper Protect Crypto Services 통합 |
| IBM Cloud Messages for RabbitMQ | IBM Cloud Messages for RabbitMQ은(는) IBM Cloud에 대한 기본 통합을 사용하여 엔터프라이즈에서 사용 가능하고 완전히 관리되는 RabbitMQ 서비스입니다. 이 서비스에서는 브로커로 다중 메시징 프로토콜이 지원됩니다. | Hyper Protect Crypto Services 통합 |
| IBM Db2 on Cloud | IBM Db2 on Cloud는 클라우드에서 프로비저닝된 SQL 데이터베이스입니다. 하드웨어 설정이나 소프트웨어 설치 및 유지보수에 시간과 비용을 들이지 않고 모든 데이터베이스 소프트웨어를 사용하는 것처럼 Db2 on Cloud을(를) 사용할 수 있습니다. | Hyper Protect Crypto Services 통합 |
계산 서비스 통합
Hyper Protect Crypto Services을(를) 사용하여 고유 키를 계산 서비스로 가져오십시오.
| Service | 설명 | 통합 지시사항 |
|---|---|---|
| IBM Cloud 이미지 템플리트 | IBM Cloud 이미지 템플리트를 사용하여 가상 서버의 이미지를 캡처하여 주문 프로세스에서 최소한의 변경으로 구성을 신속하게 복제할 수 있습니다. E2E(End to End) 암호화 기능을 사용하면 자체 암호화된 클라우드 초기화 지원 운영 체제 이미지를 가져올 수 있습니다. | 엔드 투 엔드 암호화를 사용하여 암호화된 인스턴스 프로비저닝 |
| VPC(Virtual Private Cloud)용IBM Cloud Virtual Servers | Virtual Servers for VPC는 네트워크 격리, 보안 및 유연성을 포함하여 IBM Cloud VPC의 모든 이점에 액세스할 수 있도록 해주는 IaaS(Infrastructure-as-a-Service) 오퍼링입니다. Hyper Protect Crypto Services과(와) 통합하는 경우 가상 서버 인스턴스를 작성할 때 암호화된 블록 스토리지 볼륨을 작성하고 고유한 루트 키를 사용하여 미사용 데이터를 암호화하는 데이터 암호화 키를 보호할 수 있습니다. | 고객 관리 암호화 볼륨으로 가상 서버 인스턴스 작성 |
| IBM Cloud의 KMIP(Key Management Interoperability Protocol) for VMware® | KMIP for VMware®는 VMware 기본 vSphere 암호화 및 vSAN 암호화와 함께 작동하여 단순화된 스토리지 암호화 관리를 제공합니다.. Hyper Protect Crypto Services과(와) 통합하면 Hyper Protect Crypto Services을(를) 사용하여 IBM Cloud에서 VMware ® 솔루션이 사용하는 암호화 키를 관리할 수 있습니다. | |
| Entrust DataControl for IBM Cloud-이전에는 HyTrust CloudControl 로 알려짐 | Entrust DataControl 서비스는 Hyper Protect Crypto Services 와 통합되어 강력한 암호화 및 확장 가능한 키 관리로 데이터를 보호합니다. 이 서비스에서는 운영 체제 레벨 및 데이터 레벨 양쪽의 암호화를 제공하여 라이프사이클 기간 동안 워크로드를 보호합니다. |
|
| Power Virtual Server | Power Virtual Server는 Power Systems 오퍼링입니다. Power Virtual Server 을 사용하여 Hyper Protect Crypto Services 와 통합하여 AIX 및 Linux에 대한 암호화 키 정보를 안전하게 저장하고 보호할 수 있습니다. | Hyper Protect Crypto Services와 Power Virtual Server 통합 |
컨테이너 서비스 통합
Hyper Protect Crypto Services과(와) 통합하는 경우 Hyper Protect Crypto Services에서 관리되는 사용자 고유 루트 키를 사용하여 Kubernetes 마스터의 Kubernetes 시크릿 및 etcd 컴포넌트를 암호화할 수 있습니다.
| Service | 설명 | 통합 지시사항 |
|---|---|---|
| IBM Cloud Kubernetes Service | IBM Cloud Kubernetes Service 은 IBM Cloud에서 컨테이너화된 애플리케이션을 배치하고 관리하기 위해 컴퓨팅 호스트의 Kubernetes 클러스터를 작성하기 위해 빌드되는 관리 오퍼링입니다. | KMS 제공자를 사용하여 Kubernetes 마스터의 로컬 디스크 및 시크릿 암호화 |
| Red Hat OpenShift on IBM Cloud | Red Hat OpenShift on IBM Cloud은(는) 컴퓨팅 호스트의 고유한 Red Hat OpenShift on IBM Cloud 클러스터를 작성하여 IBM Cloud에서 컨테이너화된 앱을 배치하고 관리하는 관리 오퍼링입니다. Hyper Protect Crypto Services을(를) 사용하여 Kubernetes 시크릿을 보호하는 것 외에도 GREP11 OpenSSL 엔진을 사용하는
Hyper Protect Crypto Services 라우터를 배치하여 Hyper Protect Crypto Services 인스턴스에 저장된 개인 키에 액세스하여 라우트를 암호화할 수도 있습니다. |
|
요약 서비스 통합
Hyper Protect Crypto Services을(를) 다음과 같은 수집 서비스와 통합할 수 있습니다.
| Service | 설명 | 통합 지시사항 |
|---|---|---|
| IBM Cloud Monitoring | IBM Cloud Monitoring은(는) 클라우드 네이티브 및 컨테이너 인텔리전스 관리 시스템입니다. 이 시스템을 사용하여 Hyper Protect Crypto Services 인스턴스의 성능 및 상태에 대한 운영 가시성을 확보할 수 있습니다. | 시작하기 학습서 |
| IBM Cloud Schematics | IBM Cloud Schematics에서는 클라우드 인프라 프로비저닝 및 관리 프로세스, 클라우드 리소스의 구성 및 운영과 애플리케이션 워크로드 배치를 자동화하는 강력한 도구를 제공합니다. 자동화 코드 실행 중에 런타임 시 생성되는 모든 데이터, 사용자 입력 및 데이터는 IBM Cloud Object Storage에 저장됩니다. 이 데이터는 기본적으로 Schematics에서 암호화 키를 사용하여 암호화됩니다. 암호화 키를 제어해야 하는 경우 Hyper Protect Crypto Services 인스턴스와 통합하여 고유한 루트 키를 사용할 수 있습니다. | Schematics에 대한 고객 관리 키 사용 |
| Event Streams | Event Streams 서비스는 Apache Kafka를 사용하여 빌드된 높은 처리량의 메시지 버스입니다. 이 서비스는 IBM Cloud(으)로의 이벤트 수집 및 서비스와 애플리케이션 간의 이벤트 스트림 분배에 사용할 수 있습니다. 기본적으로 Event Streams의 메시지 페이로드 데이터는 미사용 시 무작위로 생성된 키를 사용하여 암호화됩니다. 암호화 키를 제어해야 하는 경우 Hyper Protect Crypto Services 인스턴스와 통합하여 고유한 루트 키를 사용할 수 있습니다. | Event Streams |
보안 서비스 통합
Hyper Protect Crypto Services을(를) 다음과 같은 보안 관련 서비스와 통합할 수 있습니다. 기본적으로 이러한 서비스에 저장되는 데이터는 미사용 시 IBM 관리 키를 사용하여 암호화됩니다. Hyper Protect Crypto Services과(와)의 통합을 사용으로 설정하여 사용자 고유의 루트 키를 사용함으로써 미사용 데이터에 더 높은 레벨의 암호화 제어를 추가할 수 있습니다.
| Service | 설명 | 통합 지시사항 |
|---|---|---|
| App ID | App ID는 사용자 프로파일 속성을 저장하고 암호화합니다. 다중 테넌트 서비스로서 모든 테넌트에는 지정된 암호화 키가 있으며 각 테넌트의 사용자 데이터는 해당 테넌트의 키로만 암호화됩니다. | Hyper Protect Crypto Services를 사용하여 App ID 에 대한 고객 관리 키 사용 설정 |
| Secrets Manager | Secrets Manager을(를) 사용하는 경우 단일 테넌트인 전용 인스턴스에서 중앙 집중식으로 시크릿을 관리할 수 있습니다. | Secrets Manager에서 중요한 데이터 보호 |
| Security and Compliance Center | Security and Compliance Center을(를) 사용하는 경우 클라우드 자원 구성을 통제하고 조직 및 규제 가이드라인 준수를 중앙 집중식으로 관리할 수 있습니다. Security and Compliance Center 관련 작업 수행 시 사용자가 서비스와 상호작용하면서 서비스에서 데이터를 생성합니다. | Security and Compliance Center에서 민감한 데이터 보호 |
개발자 도구 서비스 통합
Hyper Protect Crypto Services 를 다음 개발자 도구 서비스와 통합할 수 있습니다.
| Service | 설명 | 통합 지시사항 |
|---|---|---|
| IBM Cloud® Continuous Delivery | Continuous Delivery 서비스는 DevOps 우수 사례를 지원하는 도구 스위트를 제공합니다. 이 서비스를 사용하여 도구 체인을 관리하고, 딜리버리 파이프라인을 운영하고, 코드 품질 및 취약성에 대한 인사이트를 얻고, 써드파티 도구를 통합하는 등의 작업을 수행할 수 있습니다. |
통합 이해
지원되는 서비스를 Hyper Protect Crypto Services와 통합할 때 해당 서비스에 대한 엔벨로프 암호화를 사용으로 설정합니다. 이 통합을 사용하는 경우 Hyper Protect Crypto Services에 저장되는 루트 키를 사용하여 미사용 데이터를 암호화하는 데이터 암호화 키를 랩핑할 수 있습니다.
예를 들어, 루트 키를 작성하고 Hyper Protect Crypto Services에서 키를 관리하며 루트 키를 사용하여 여러 클라우드 서비스에 저장된 데이터를 보호할 수 있습니다.
다음 다이어그램은 Hyper Protect Crypto Services를 두 서비스와 통합하는 상황에 대해 설명합니다.
화면 뒤에서 Hyper Protect Crypto Services 키 관리 서비스 API가 엔벨로프 암호화 프로세스를 구동합니다.
다음 표에는 리소스에 대한 엔벨로프 암호화를 추가하거나 제거하는 API 메소드가 나열되어 있습니다.
| 메소드 | 설명 |
|---|---|
POST /keys/{root_key_ID}?action=wrap |
데이터 암호화 키를 랩핑(암호화)합니다. |
POST /keys/{root_key_ID}?action=unwrap |
데이터 암호화 키를 랩핑 해제(복호화)합니다. |
Hyper Protect Crypto Services에서 프로그래밍 방식으로 키를 관리하는 방법에 대해 자세히 알아보려면 Hyper Protect Crypto Services 키 관리 서비스 API 참조 문서를 확인하십시오.
다음에 수행할 작업
Hyper Protect Crypto Services에서 루트 키를 작성하여 클라우드 리소스에 고급 암호화를 추가하십시오. 지원되는 클라우드 데이터 서비스에 자원을 추가한 후 고급 암호화에 사용할 루트 키를 선택하십시오.