서비스 엔드포인트를 사용하여 개인적으로 Hyper Protect Crypto Services에 연결
Hyper Protect Crypto Services를 사용할 때 데이터에 대한 제어 및 보안을 강화했는지 확인하기 위해 IBM Cloud® 서비스 엔드포인트에 대한 사설 라우트를 사용하는 옵션이 제공됩니다. 사설 라우트는 인터넷을 통해 액세스하거나 연결될 수 없습니다. IBM Cloud 개인용 서비스 엔드포인트 기능을 사용하여 공용 네트워크의 위협으로부터 데이터를 보호하고 사설 네트워크를 논리적으로 확장할 수 있습니다.
네트워크 액세스 정책 이해
Hyper Protect Crypto Services 인스턴스에 대한 네트워크 액세스 정책은 고객이 Hyper Protect Crypto Services 인스턴스가 공용 또는 사설 네트워크에서 API 요청을 가져오는 것을 차단하기 위해 사용할 수 있는 추가적인 정책입니다.
네트워크 액세스 정책은 새로 프로비저닝된 기존 인스턴스에 적용됩니다. 기존 인스턴스의 경우 네트워크 액세스 정책은 설정된 후 적용됩니다.
다음 항목에 대한 네트워크 액세스를 제어하는 두 가지 옵션 Hyper Protect Crypto Services 인스턴스:
- 공용 및 사설 네트워크 액세스(기본값)
- 사설 네트워크 액세스에만 해당됨
공용 및 사설 네트워크 액세스
Hyper Protect Crypto Services 인스턴스는 public and private 엔드포인트의 API 요청을 허용합니다.
공용 및 사설 네트워크 액세스는 기본 설정이며 정책이 설정되지 않은 경우 사용됩니다.
예를 들어 복수의 팀에서 다음 항목을 사용하는 솔루션을 테스트하고 있습니다. Hyper Protect Crypto Services 인스턴스. 개발 및 테스트 팀은 IBM Cloud 내부(사설 엔드포인트) 및 외부(공용 엔드포인트) 모두에서 API 요청을 발행합니다. 각각의 팀에서 이 프로젝트 단계 중에 Hyper Protect Crypto Services에 액세스할 수 있도록 공용 및 개인용 API 요청을 허용합니다.
사설 네트워크 액세스에만 해당됨
Hyper Protect Crypto Services 인스턴스는 사설 엔드포인트에서만 API 요청을 허용합니다.
예를 들어, 개발 및 테스트가 완료되고 Hyper Protect Crypto Services 인스턴스를 사용하는 솔루션이 프로덕션 상태입니다. 보안상의 이유로 사설 네트워크에 대한 API 요청을 제한하려고 합니다. 모두 Hyper Protect Crypto Services API 요청은 IBM Cloud 내에서 시작되어야 합니다.
네트워크 액세스 정책이 private-only(으)로 설정되면 정책을 변경하기 위한 API를 포함하여 공용 네트워크에서 어떠한 Hyper Protect Crypto Services API 호출도 작성할 수 없게 됩니다. 네트워크 액세스 정책을 다음으로 설정하기 전에 개인용 환경이 설정되어 있는지 확인하십시오.
private-only.
여러 가지 방법으로 네트워크 설정을 업데이트할 수 있습니다. 하지만 네트워크 액세스 정책을 업데이트하려면 먼저 서비스 인스턴스를 초기화해야 합니다. 지시사항은 IBM Cloud TKE CLI 플러그인을 사용하여 서비스 인스턴스 초기화 또는 스마트 카드 및 관리 유틸리티를 사용하여 서비스 인스턴스 초기화를 참조하십시오.
-
서비스 인스턴스를 프로비저닝 할 때 UI 또는 CLI를 사용하여
private-only및public-and-private옵션 중에서 선택할 수 있습니다. -
서비스 인스턴스를 프로비저닝하고 초기화한 후 네트워크 설정을 관리하고 업데이트합니다.
개인 전용 네트워크를 사용으로 설정한 후에는 UI에서 추가 키 관리 조치를 수행할 수 없습니다. 대신 사설 전용 네트워크와 공용 및 사설 네트워크 간에 전환하려면 CLI 또는 API를 사용하십시오.
인스턴스 삭제를 위한 ibmcloud resource service-instance-delete (NAME | ID) 명령이 실행된 후에는 공용 또는 사설 IP 주소에서 인스턴스에 대한 액세스를 제어하는 인스턴스 액세스 정책이 적용되지 않습니다.
다음 네트워크 설정을 사용으로 설정하면 키 관리 서비스 API를 사용하는 키 관리 조작과 GREP11 및 PKCS #11 API를 사용하는 암호화 조작이 모두 영향을 받게 됩니다.
시작하기 전에
-
IBM Cloud 인프라 계정이 가상 라우팅 및 전달(VRF)에 사용으로 설정되었는지 확인하십시오.
VRF를 사용으로 설정하면 별도의 라우팅 테이블이 계정에 대해 작성되고 계정의 리소스 간 연결이 IBM Cloud 네트워크에서 별도로 라우팅됩니다. VRF 기술에 대해 자세히 알아보려면 IBM Cloud의 가상 라우팅 및 전달을 참조하십시오.
영구적으로 VRF를 사용으로 설정하면 계정의 네트워크가 변경됩니다. 계정 및 리소스에 미치는 영향을 이해하고 있어야 합니다. VRF를 사용으로 설정한 후에는 사용 안함으로 설정할 수 없습니다.
-
IBM Cloud 인프라 계정이 서비스 엔드포인트에 사용으로 설정되었는지 확인하십시오.
서비스 엔드포인트를 사용으로 설정하면 Hyper Protect Crypto Services의 사설 네트워크를 통해서만 액세스할 수 있는 사설 IP를 사용하여 IBM Cloud에 연결할 수 있습니다. 더 자세히 알아보려면 사설 연결을 위한 서비스 엔드포인트를 참조하십시오.
계정에 대해 서비스 엔드포인트를 사용으로 설정하면 모든 기존 및 이후의 Hyper Protect Crypto Services 리소스와 서비스 인스턴스가 공용 및 사설 엔드포인트에서 사용할 수 있게 됩니다.
1단계: 가상 서버에서 IBM Cloud의 사설 네트워크 구성
IBM Cloud의 사설 네트워크에 라우팅 테이블을 구성하여 VSI 또는 테스트 머신을 준비하십시오.
-
트래픽을 IBM Cloud의 사설 네트워크에 라우팅하려면 VSI에서 다음 명령을 실행하십시오.
route add -net 166.9.0.0/16 gw <gateway> dev <gateway_interface><gateway>(예:10.x.x.x) 및<gateway_interface>(예:eth10)을(를) 적절한 값으로 대체하십시오. -
선택사항: 새 라우팅 테이블을 표시하여 라우트가 추가되었는지 확인하십시오.
route -n
2단계: 서비스 인스턴스 프로비저닝 및 네트워크 액세스 선택
서비스 인스턴스를 프로비저닝 할 때 UI 또는 CLI를 사용하여 private-only 및 public-and-private 옵션 중에서 선택할 수 있습니다.
항상 서비스 인스턴스를 프로비저닝하고 초기화한 후 네트워크 설정을 관리하고 업데이트할 수 있습니다. 사설 전용 네트워크와 공용 및 사설 네트워크 간에 전환하려면 CLI 또는 API를 사용하십시오.
3단계: TKE CLI 플러그인에 대한 Hyper Protect Crypto Services 사설 엔드포인트를 대상으로 지정
사설 엔드포인트를 통해 키 관리 및 암호화 오퍼레이션을 수행하려면 먼저 TKE(Trusted Key Entry) CLI 플러그인의 사설 엔드포인트를 대상으로 지정해야 합니다.
-
명령행에서 IBM Cloud에 로그인하십시오.
ibmcloud login로그인에 실패하면
ibmcloud login --sso명령을 실행하여 다시 시도하십시오.--sso매개변수는 연합 ID로 로그인할 때 필요합니다. 이 옵션이 사용되면 CLI 출력에 나열되는 링크로 이동하여 일회성 패스코드를 생성하십시오. -
TKE(Trusted Key Entry) 플러그인의 사설 엔드포인트를 대상으로 지정하도록 TKE_PRIVATE_ADDR 환경 변수를 설정하십시오. 대체 *
*을(를) 서비스 인스턴스가 작성된 위치의 축약 이름으로 대체하십시오. export TKE_PRIVATE_ADDR=https://tke.private.us-south.hs-crypto.cloud.ibm.comTKE_PRIVATE_ADDR 환경 변수는 공용 엔드포인트 및 사설 엔드포인트 모두에 대해 API 엔드포인트 URL을 설정하는 데 사용됩니다. 공용 엔드포인트를 사용하려면 TKE_PRIVATE_ADDR 환경 변수를 설정 해제하거나 TKE_PRIVATE_ADDR 환경 변수를 공용 엔드포인트 URL
https://tke.<region>.hs-crypto.cloud.ibm.com(으)로 설정하십시오.
4단계: 서비스 인스턴스 초기화
서비스 인스턴스를 프로비저닝할 때 private-only 옵션을 선택하는 경우 서비스 인스턴스 초기화를 포함한 모든 후속 조치가 사설 네트워크 내에서 수행됩니다. 키 파트 파일 또는
스마트 카드 및 관리 유틸리티를 사용하여 서비스 인스턴스를 초기화할 수 있습니다. public-and-private 옵션을 선택하는 경우 공용 네트워크에서 서비스 인스턴스를 초기화할 수 있습니다.
서비스 초기화가 완료된 후에도 여전히 네트워크 설정 관리를 수행하여 네트워크 설정을 업데이트할 수 있습니다.
5단계: 키 관리 서비스에 대한 Hyper Protect Crypto Services 사설 엔드포인트를 대상으로 지정
Hyper Protect Crypto Services의 키 관리 서비스를 사용하는 경우 IBM Cloud의 사설 네트워크 트래픽을 허용하도록 VSI를 구성하면 Hyper Protect Crypto Services CLI 플러그인을 사용하여 Key Protect에 대한 사설 엔드포인트를 대상으로 지정할 수 있습니다.
GREP11 서비스를 사용하는 경우 서비스는 사설 엔드포인트 연결을 처리합니다. GREP11 API 요청 생성의 지시사항에 따라 GREP11 서비스 엔드포인트를 사설 엔드포인트로 전환하기만 하면 됩니다.
-
선택사항: 계정이 VRF 및 서비스 엔드포인트에 대해 사용으로 설정되었는지 확인하십시오.
ibmcloud account show다음 CLI 출력은 VRF 및 서비스 엔드포인트 사용 계정의 계정 세부사항을 보여줍니다.
Retrieving account John Doe's Account of john.doe@email.com... OK Account ID: d154dfbd0bc2edefthyufffc9b5ca318 Currently Targeted Account: true Linked Softlayer Account: 1008967 Service Endpoint Enabled: true사설 네트워크에 연결하기 위해 계정을 설정하는 방법을 알아보려면 VRF및 서비스 엔드포인트 사용 을 참조하십시오.
-
Hyper Protect Crypto Services 사설 엔드포인트를 대상으로 지정하도록 환경 변수를 설정하십시오.
Linux 운영 체제 또는 macOS 에서만 다음 명령을 사용하십시오. Windows 운영 체제에서 환경 변수를 설정하는 방법은Key Protect CLI 액세스 를 참조하십시오.
키 관리 서비스에 대한 사설 엔드포인트를 대상으로 지정하도록 KP_PRIVATE_ADDR 환경 변수를 설정하십시오:
export KP_PRIVATE_ADDR=https://<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud서비스 대시보드의 개요 > 연결 > 키 관리 개인용 엔드포인트 URL에 나열된 키 관리 개인용 엔드포인트 URL을 찾을 수 있습니다.
또는 동적으로 API 엔드포인트 URL을 검색할 수 있습니다. 리턴값에는 다음이 포함됩니다.
{ "instance_id": "<instance_ID>", "kms": { "public": "<instance_ID>.api.<region>.hs-crypto.appdomain.cloud", "private":"<instance_ID>.api.private.<region>.hs-crypto.appdomain.cloud" }, "ep11": { "public": "<instance_ID>.ep11.<region>.hs-crypto.appdomain.cloud", "private":"<instance_ID>.ep11.private.<region>.hs-crypto.appdomain.cloud" } }사설 엔드포인트 URL은
private에서 리턴됩니다. 키 관리 엔드포인트의 경우kms섹션에서 리턴된 값을 사용하십시오. KP_PRIVATE_ADDR 환경 변수는 공용 엔드포인트 및 사설 엔드포인트 모두에 대해 API 엔드포인트 URL을 설정하는 데 사용됩니다. 공용 엔드포인트를 사용하려면public섹션의kms필드에 리턴된 공용 엔드포인트 URL로서 KP_PRIVATE_ADDR 환경 변수를 설정해야 합니다.
6단계: 사설 네트워크 연결 테스트
사설 네트워크 설정 후 네트워크 연결을 테스트하려고 할 수 있습니다.
키 관리 서비스에 대한 사설 네트워크 연결을 테스트하려면 Key Protect CLI를 사용하여 Hyper Protect Crypto Services 서비스 인스턴스에 대한 조치를 수행하십시오. 다음 예제는 사설 네트워크에서 루트 키A symmetric wrapping key that is used for encrypting and decrypting other keys that are stored in a data service. 를 작성하는 방법을 보여줍니다.
-
사설 엔드포인트를 대상으로 지정하여 루트 키를 작성하십시오.
ibmcloud kp create <key_name> -i <instance_ID>키를 간단히 식별할 수 있도록
<key_name>을(를) 사용자가 읽을 수 있는 별명으로 대체하십시오.<instance_ID>을(를) Hyper Protect Crypto Services 서비스 인스턴스를 식별하는 IBM Cloud 인스턴스 ID로 대체하십시오. -
선택사항: Hyper Protect Crypto Services 서비스 인스턴스에서 사용할 수 있는 키를 나열하여 키가 작성되었는지 확인하십시오.
ibmcloud kp list -i <instance_ID><instance_ID>을(를) Hyper Protect Crypto Services 서비스 인스턴스를 식별하는 IBM Cloud 인스턴스 ID로 대체하십시오.
다음에 수행할 작업
키 관리 오퍼레이션을 수행하려면 다음을 참조하십시오.
암호화 오퍼레이션을 수행하려면 다음을 참조하십시오.