Hyper Protect Crypto Services 표준 플랜에서 키 관리 및 배포를 위한 KMIP 구성
KMIP(Key Management Interoperability Protocol)는 키, 인증서 및 시크릿 오브젝트의 저장 및 유지보수를 위한 통신 프로토콜입니다. 이 표준은 OASIS(Organization for the Advancement of Structured Information Standards)에서 관리합니다. Hyper Protect Crypto Services에서는 VMware vCenter 서버 인스턴스에서 Hyper Protect Crypto Services을(를) VMware vSphere 암호화 및 vSAN 암호화를 위한 키 관리 서비스(KMS)로 사용할 수 있도록 전용 단일 테넌트 KMIP 어댑터를 제공합니다.
이 학습서는 표준 플랜 인스턴스 설정만을 기반으로 합니다.
다음 다이어그램은 Hyper Protect Crypto Services 인스턴스에서 제공되는 KMIP 어댑터가 VMWare 고객 환경에서 작동하는 방법에 대한 전체 워크플로우를 보여줍니다.
VMWare 고객 환경의
전체 워크플로우에는 다음 단계가 포함되어 있습니다.
- Hyper Protect Crypto Services 표준 플랜 인스턴스 및 루트 키를 작성하십시오.
- Hyper Protect Crypto Services 서비스 인스턴스를 사용하여 VMWare Solution Service KMIP for VMWare를 구성하십시오. KMIP for VMware 서비스는 KMIP 어댑터 및 KMIP 클라이언트 인증서의 라이프사이클을 관리합니다.
- VMware vCenter 서버를 KMIP에 연결한 후 vSphere 암호화 또는 vSAN 암호화를 사용으로 설정하십시오.
목표
이 학습서에서는 IBM Cloud에서 VMWare 솔루션을 사용하여 KMIP를 구성하는 방법을 보여줍니다.
시작하기 전에
이 튜토리얼을 완료하려면 다음 전제조건을 충족해야 합니다.
태스크 플로우
이 솔루션을 완료하려면 다음 단계를 수행해야 합니다.
- IAM에서 서비스-서비스 권한을 부여하십시오.
- Hyper Protect Crypto Services 인스턴스를 사용하여 KMIP for VMWare를 구성하십시오.
- vCenter 서버 및 KMIP 어댑터 간에 신뢰할 수 있는 연결을 구성하십시오.
서비스 권한 부여 프로세스를 시작합니다.
IAM에서 서비스-서비스 권한 부여
-
IBM Cloud에 로그인한 후 메뉴에서 **관리>액세스(IAM)**를 클릭하십시오.
-
왼쪽 탐색 분할창에서 권한 부여를 선택하십시오.
-
작성 단추를 클릭하십시오.
-
서비스 권한 부여 페이지에서 다음과 같은 정보를 입력하십시오.
- 소스 서비스 드롭 다운 목록에서 VMWare 솔루션을 선택한 후 KMIP for VMWare 서비스 인스턴스 ID를 선택하십시오.
- 대상 서비스 드롭 다운 목록에서 Hyper Protect Crypto Services 서비스를 선택한 후 Hyper Protect Crypto Services 인스턴스 ID를 선택하십시오.
- 플랫폼 액세스 분할창에서 뷰어 옵션을 선택하십시오.
- 서비스 액세스 분할창에서 VMWare KMIP 관리자 옵션을 선택하십시오.
-
권한 부여 단추를 클릭하여 서비스-서비스 권한 부여를 완료하십시오.
Hyper Protect Crypto Services 인스턴스를 사용하여 KMIP for VMWare 구성
-
IBM Cloud for VMware Solutions UI의 왼쪽 탐색 분할창에서 자원 을 클릭하십시오.
-
KMIP for VMware 인스턴스 테이블로 스크롤 다운하여 Hyper Protect Crypto Services 인스턴스를 구성하는 데 사용할 인스턴스를 클릭하십시오. 아직 구성되지 않았으므로 KMIP for VMware 인스턴스의 상태는 비활성입니다.
-
다음 페이지의 왼쪽 탐색 분할창에서 시작하기를 선택하십시오.
-
서비스 인스턴스 초기화 옵션 및 키 관리 유형으로 Hyper Protect를 선택하십시오.
-
루트 키 및 키 암호화 키를 저장하는 Hyper Protect Crypto Services 인스턴스 ID를 선택하십시오. 검색 단추를 클릭하여 IBM Cloud 계정에 있는 Hyper Protect Crypto Services 인스턴스의 목록을 가져올 수 있습니다.
하나 이상의 루트 키가 포함된 Hyper Protect Crypto Services 인스턴스의 ID만 나열됩니다. 먼저 루트 키를 작성 해야 하지만, 루트 키를 작성된 키 링과 연관시키지 마십시오. 그러면 기본 키 링과 자동으로 연관됩니다.
-
데이터 암호화 키에 대한 키 암호화 키를 랩핑할 루트 키를 선택하십시오. 검색 단추를 클릭하여 선택된 Hyper Protect Crypto Services 인스턴스에 저장된 루트 키의 목록을 가져올 수 있습니다.
키 랩핑을 위해 선택한 루트 키를 삭제하지 않도록 하십시오. 그렇지 않으면 KMIP 어댑터가 VMWare 솔루션에 대해 저장한 데이터 암호화 키에 액세스할 수 없습니다.
-
-
구성 을 클릭하여 구성을 완료하십시오. 선택적으로 재사용할 기존 VMWare 또는 vCenter 환경이 존재하는 경우 클라이언트 인증서를 추가할 수 있습니다.
-
새로 고치기를 클릭한 후 KMIP for VMware 인스턴스의 상태가 설치됨인지 확인하십시오.
-
다음 단계를 위해 KMIP 서버 엔드포인트 정보를 식별하십시오. 예를 들어,
<instance_ID>.kmip.private.us-south.hs-crypto.appdomain.cloud입니다.
vCenter 서버 및 KMIP 어댑터 간에 신뢰할 수 있는 연결 구성
-
vSphere 클라이언트 UI에서 다음 단계를 완료하십시오.
a. 구성 중에 이전 단계의 KMIP 서버 주소 및 포트 정보를 사용하여 vCenter 서버에 KMS를 추가하십시오.
b. KMS 인스턴스와 vCenter 서버 사이에 적절한 신뢰 메소드를 구성한 후 생성된 인증서를 다운로드하십시오.
-
KMIP for VMware 인스턴스 페이지에서 vCenter 서버의 인증서를 추가하십시오.
-
vCenter 서버에 대한 KMS의 연결 상태가 연결됨인지 검증하십시오.
-
선택사항: 암호화된 가상 머신을 작성하여 KMS의 암호화 키가 사용되는지 확인하십시오.
이 학습서에서는 Hyper Protect Crypto Services에서 KMIP를 사용하여 VMWare를 구성하는 방법에 대해 설명합니다.
- KMIP에 대해 자세히 알아보십시오.
- KMIP for VMWare 서비스에 대한 자세한 정보를 확인하십시오.
- vSphere 환경에서 암호화 사용에 대해 자세히 알아보십시오.
다음에 수행할 작업
다음 데모 비디오는 이 프로세스에 대한 자세한 정보를 파악하기 위한 것입니다.