Hyper Protect Crypto Services (HPCS)에서 Key Protect 전용으로 마이그레이션하기

Hyper Protect Crypto Services (HPCS)를 사용 중이고 Key Protect 전용으로 마이그레이션해야 하는 경우 이 마이그레이션 가이드를 따르세요. 커버합니다:

평가 단계:

기능별 마이그레이션:

완료:

HPCS 사용량 파악

모든 IBM Cloud 계정에서 HPCS 인스턴스를 확인하세요.

각 IBM Cloud 계정에 대해 다음 IBM Cloud CLI 명령을 실행합니다:

ibmcloud resource service-instances --all-resource-groups --long --service-name hs-crypto --limit 100

명령을 실행하기 전에 IBM Cloud CLI가 의도한 계정을 대상으로 하는지 확인하세요:

ibmcloud target

출력에 표시되는 계정이 확인하려는 계정과 일치하는지 확인합니다. IBM Cloud CLI는 한 번에 하나의 활성 계정에서 작동합니다. 잘못된 계정에 대해 명령을 실행하면 HPCS 인스턴스가 누락될 수 있습니다.

확실히 하세요:

  • 모든 서비스에서 계정 전체 뷰어(플랫폼) 및 리더(서비스) 액세스 권한이 있는 계정 관리자인 사용자로 로그인합니다.

  • 다음 명령을 사용하여 확인하려는 각 계정을 명시적으로 대상으로 지정합니다:

    ibmcloud target -c <account_id>
    

이 명령은 대상 계정의 모든 리소스 그룹에서 HPCS 인스턴스를 검색하지만 볼 수 있는 권한이 있는 인스턴스만 반환됩니다. 결과가 비어 있으면 권한이 충분하지 않거나 HPCS 인스턴스가 없음을 나타낼 수 있습니다.

IBM Cloud IAM은 플랫폼 및 서비스 인증을 모두 적용하고 HPCS는 인스턴스 검색을 권한이 있는 사용자로 제한하므로 HPCS 인스턴스를 나열하려면 서비스 수준 액세스가 필요합니다.

IBM Cloud 청구 보고서를 검토하여 HPCS 사용량을 확인할 수도 있습니다. HPCS 요금이 있다는 것은 계정에 HPCS 인스턴스가 존재한다는 것을 나타냅니다. 이렇게 하려면 계정 관리자이고 청구 및 사용량 데이터를 볼 수 있는 충분한 권한이 있는 사용자로 IBM Cloud 에 로그인한 다음 다음을 엽니다 https://cloud.ibm.com/billing/usage 을 열고 사용 유형 Hyper Protect Crypto Services 을 확인합니다.

IBM Cloud 리소스 목록을 검토하여 HPCS 사용량을 확인할 수도 있습니다. 이렇게 하려면 모든 서비스에서 계정 전체 뷰어(플랫폼) 및 리더(서비스) 액세스 권한이 있는 계정 관리자인 사용자로 IBM Cloud 에 로그인하여 https://cloud.ibm.com/resources 를 열고 Hyper Protect Crypto Services 제품의 리소스 인스턴스를 확인합니다.

IAM 역할 및 액세스 권한을 할당하는 방법에 대한 자세한 내용은 IBM Cloud IAM 역할을 참조하세요.

HPCS 인스턴스가 존재하지 않으면 마이그레이션이 필요하지 않습니다.

사용 방법 검색

HPCS 인스턴스가 있는 경우 해당 리소스를 어떻게 사용하고 있는지 확인해야 합니다. 다음 표에서는 HPCS 사용량을 식별하는 다양한 방법을 설명합니다:

표 1. HPCS 사용량을 식별하는 방법
메소드 설명 고려사항
활동 추적 이벤트 로깅된 이벤트를 통해 HPCS 사용량에 대한 사실적 표시 제공 가능한 가장 큰 시간대를 사용하여 이벤트를 검색하세요. 이벤트가 부족하다고 해서 반드시 사용량이 없는 것은 아닙니다. 드물게 발생하는 이벤트(예: IBM Cloud 서비스 인스턴스 재시작) 또는 이벤트 보존 기간을 초과할 수 있는 긴 간격 사이에 사용할 수 있습니다.
연관 IBM Cloud 리소스별 HPCS 사용량 표시 리소스가 항상 동기화되지 않는 분산 컴퓨팅 시스템의 특성상 연결이 부족하다고 해서 반드시 사용되지 않는 것은 아닙니다. 반대로, 연관성이 있다고 해서 반드시 활발한 사용을 의미하는 것은 아닙니다. 연결이 오래되었을 수 있습니다. 일부 IBM Cloud 리소스는 연결을 만들거나 사용하지 않습니다. kp registrations 명령을 사용하여 연결을 나열합니다.
연관된 리소스 동기화 연결 동기화 개선 kp key sync 명령을 사용하여 관련 리소스를 명시적으로 동기화하고 보다 정확한 연결 데이터를 얻으세요.
주요 사용량 리포터(KUR) IBM Cloud 계정을 스캔하고 KMS 인스턴스 및 키별로 그룹화된 HPCS 키를 참조하는 리소스에 대한 보고서를 생성하는 IBM 에서 제공하는 CLI 도구입니다. 또한 활동 추적 감사 로그 파일을 처리할 수 있습니다. 검색 및 보고 도구만 해당됩니다. 마이그레이션 작업을 수행하지 않습니다. 도구가 가능한 모든 키 사용을 감지하지 못할 수도 있습니다.

이 문서에서는 두 가지 도구를 별도로 참조합니다:

  • 키 마이그레이션 도구(CRKM)- 마이그레이션 인텐트를 생성하고 동기화를 트리거하는 데 사용됩니다. 이 도구는 자동화된 CRK 마이그레이션에 필요합니다 (키 마이그레이션 도구(CRKM )를 참조하세요).
  • 키 사용량 리포터(KUR)- HPCS 키를 참조하는 서비스를 식별하는 데 사용되는 검색 및 보고 도구입니다. KUR은 마이그레이션 작업을 수행하지 않습니다. 주요 사용량 리포터(KUR)를 참조하세요.

마이그레이션 작업을 진행하기 전에 최신 버전의 Key Protect CLI 플러그인이 설치되어 있는지 확인하세요. 이 업데이트는 모든 마이그레이션 기능 및 명령과의 호환성을 보장합니다.

현재 플러그인 버전을 확인하려면:

ibmcloud plugin show key-protect

Key Protect CLI 플러그인을 최신 버전으로 업데이트하려면:

ibmcloud plugin update key-protect

플러그인이 설치되어 있지 않은 경우 실행하여 설치할 수 있습니다:

ibmcloud plugin install key-protect

HPCS와 Key Protect 전용의 경우, Key Protect CLI 플러그인은 환경 변수 KP_TARGET_ADDR 에서 대상 인스턴스 엔드포인트를 읽어야 합니다. KP_TARGET_ADDR 변수는 비공개 및 공개 엔드포인트 모두에서 작동합니다.

이 예제 명령은 예제 HPCS 인스턴스를 대상으로 합니다:

export KP_TARGET_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud

이 예제 명령은 Key Protect 전용 인스턴스를 대상으로 합니다:

export KP_TARGET_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.kms.appdomain.cloud

특정 인스턴스에 대한 IBM Cloud UI 콘솔에서 HPCS 및 Key Protect Dedicated의 인스턴스 엔드포인트를 찾을 수 있습니다.

이 문서에 따라 IBM Cloud CLI를 사용하여 HPCS에 연결할 때는 로그인 사용자가 HPCS 인스턴스 수준에서 IAM 정책을 가지고 있는지 확인하세요. 키 링 수준 또는 키 수준의 IAM 정책에는 모든 연결 및 기타 리소스가 나열되지 않을 수 있습니다.

사용자 지정 앱과 IBM Cloud 서비스 및 소프트웨어 HPCS 사용량 비교

HPCS 사용은 사용자 지정 앱과 IBM Cloud 서비스 또는 소프트웨어의 두 가지 주요 소스에서 이루어집니다.

사용자 지정 앱

사용자 지정 앱의 HPCS 사용은 사용자 지정 코드 또는 ISV 애플리케이션이 HPCS를 직접 사용할 때 발생합니다.

사용자 지정 앱의 HPCS 사용량을 검색하는 것은 HPCS 활동 추적 이벤트, 코드 검색 및 기타 방법을 사용하여 수행해야 하는 작업입니다.

다음 사용법을 검색하세요:

또한 HPCS 라이브러리( PKCS11 )를 통해 HPCS 사용법을 검색하세요:

또한 클라이언트 SDK를 통해 사용법을 검색할 수도 있습니다:

HPCS에 액세스할 수 있는 IAM ID(주로 서비스 ID신뢰할 수 있는 프로필 )와 덜 일반적인 사용자 ID를 검색합니다. HPCS 서비스, 인스턴스, 키 링 또는 키로 범위가 지정된 역할이 있는 ID는 잠재적인 사용자 지정 애플리케이션 사용의 강력한 지표입니다.

IBM Cloud 서비스 및 소프트웨어

HPCS를 사용하는 IBM Cloud 서비스 및 소프트웨어를 식별하려면 다음 권장 방법을 따르세요:

  1. 키 사용량 리포터(KUR)로 시작하기- 키 사용량 리포터(KUR) 도구가 권장되는 시작점입니다. IBM Cloud 계정을 스캔하여 서비스 및 키별로 그룹화된 HPCS 키를 참조하는 리소스에 대한 종합적인 보고서를 생성합니다.

  2. 활동 추적과 상호 참조- 사용 가능한 가장 큰 기간 동안의 HPCS 활동 추적 이벤트를 검토하여 암호화 작업을 수행한 서비스를 식별합니다. 주요 사용량 리포터(KUR) 도구는 활동 추적 감사 로그 파일을 처리하여 HPCS 활용도를 파악하는 데 도움이 되는 CSV 요약을 생성할 수 있습니다.

용도 분류

마이그레이션과 관련된 각 HPCS 사용 유형은 다음 범주 중 하나에 속합니다:

표 2. HPCS 사용 유형
사용 유형 설명
고객 루트 키(CRK) 데이터 암호화 키의 암호화
표준 키 시크릿
KMIP for VMware VMware KMIP 클라이언트에서 사용
엔터프라이즈 PKCS#11 키 PKCS #11 또는 GREP11 인터페이스
UKO 관리 키 통합 키 오케스트레이터로 관리
Terraform 인프라를 코드로 사용하여 HPCS 인스턴스 프로비저닝하기
IBM Cloud CLI를 사용한 인스턴스 프로비저닝 인스턴스 프로비저닝
루트 키 자료의 보안 가져오기 키 가져오기의 일부로 선택적으로 사용

루트 키(CRK) 마이그레이션하기

CRK의 존재 여부 확인

다음 Bash 스크립트를 사용하여 HPCS 인스턴스에 대한 모든 상태의 총 CRK 수를 계산합니다.

IBM Cloud CLI를 통해 IBM Cloud 에 로그인했는지 확인합니다.

# count the total number of CRKs in all states
HPCS_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
HPCS_INSTANCE_ID=fadedbee-0000-0000-0000-1234567890ab
AUTH_HEADER="${AUTH_TOKEN:-$(jq -r .IAMToken ~/.bluemix/config.json)}"
header="$(curl -i -k -s --head \
  "${HPCS_ADDR}/api/v2/keys?state=0,1,2,3,5&extractable=false" \
  -H "authorization: ${AUTH_HEADER}" \
  -H "bluemix-instance: ${HPCS_INSTANCE_ID}" \
  -H "prefer: return=representation" \
| grep '^Key-Total:' \
| tr -d '\r')"
if [ -n "$header" ]; then
  total="${header#Key-Total: }"
  echo "Total number of CRKs in all states: $total"
else
  echo "Error: Key-Total header not found. Try logging into IBM Cloud again. Check endpoint, auth token, or permissions." >&2
fi

HPCS_ADDRHPCS_INSTANCE_ID 을 각 HPCS 인스턴스에 대해 유효한 값으로 바꿉니다. 특정 인스턴스에 대한 HPCS의 인스턴스 엔드포인트와 인스턴스 ID는 IBM Cloud UI 콘솔에서 찾을 수 있습니다.

결과물은 다음 예와 비슷하게 표시됩니다.

Total number of CRKs in all states: 11

모든 HPCS 인스턴스에 CRK가 0개인 경우 CRK 마이그레이션이 필요하지 않습니다.

다음 스크립트를 사용하여 활성(1) 및 비활성화(만료됨)(3) 상태의 CRK 개수를 확인합니다. 활성(1) 또는 비활성화(만료됨)(3) 상태의 CRK만 래핑, 래핑 해제, 다시 래핑과 같은 암호화 작업에 사용할 수 있습니다. 비활성화(3)의 CRK는 래핑 해제 및 다시 래핑을 지원하지만 래핑은 지원하지 않습니다.

# count the total number of CRKs in Active (1) or Deactivated (Expired) (3) states
HPCS_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
HPCS_INSTANCE_ID=fadedbee-0000-0000-0000-1234567890ab
AUTH_HEADER="${AUTH_TOKEN:-$(jq -r .IAMToken ~/.bluemix/config.json)}"
header="$(curl -i -k -s --head \
  "${HPCS_ADDR}/api/v2/keys?state=1,3&extractable=false" \
  -H "authorization: ${AUTH_HEADER}" \
  -H "bluemix-instance: ${HPCS_INSTANCE_ID}" \
  -H "prefer: return=representation" \
| grep '^Key-Total:' \
| tr -d '\r')"
if [ -n "$header" ]; then
  total="${header#Key-Total: }"
  echo "Total number of CRKs in Active (1) or Deactivated (Expired) (3) states: $total"
else
  echo "Error: Key-Total header not found. Try logging into IBM Cloud again. Check endpoint, auth token, or permissions." >&2
fi

모든 HPCS 인스턴스에서 활성(1) 또는 비활성화(만료됨)(3) 상태의 CRK가 0개이면 암호화 작업에 사용할 수 있는 CRK가 없는 것입니다. 그러나 HPCS는 여전히 사용 중일 수 있습니다. 리소스 또는 애플리케이션은 여전히 다른 상태의 CRK를 참조하도록 구성될 수 있습니다. 이러한 CRK로 암호화 작업을 수행하려는 시도는 모두 실패합니다.

CRK 카운트 해석하기:

조건 해석 조치
총 CRK = 0(모든 상태) HPCS 인스턴스에 CRK가 존재하지 않습니다 CRK 마이그레이션은 필요하지 않습니다
총 CRK가 0을 초과하지만 활성(1) + 비활성화(3) = 0입니다 현재 암호화 작업에 사용할 수 있는 CRK는 없습니다 마이그레이션이 여전히 필요할 수 있습니다. 리소스 또는 애플리케이션이 다른 주에서 CRK를 참조하는지 확인합니다
활성(1) 또는 비활성(3) CRK가 존재합니다 암호화 작업(전체 또는 부분)에 CRK를 사용할 수 있습니다 CRK 마이그레이션이 필요합니다

IBM Cloud CLI kp keys 명령을 사용하여 HPCS CRK의 전체 CRN을 얻을 수 있습니다.

다음 예제에는 모든 주의 CRK가 나열되어 있습니다:

export KP_TARGET_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
ibmcloud kp keys --instance-id fadedbee-0000-0000-0000-1234567890ab --crn --key-type root-key --key-states active,suspended,deactivated,destroyed --number-of-keys 5000

KP_TARGET_ADDR 을 각 HPCS 인스턴스에 대해 유효한 값으로 바꿉니다. 특정 인스턴스에 대한 HPCS의 인스턴스 엔드포인트는 IBM Cloud UI 콘솔에서 찾을 수 있습니다.

  • 이 명령은 일시 중단(비활성화됨) 및 삭제됨(소프트 삭제됨) 상태를 포함한 모든 상태의 CRK를 나열합니다.
  • 일시 중단됨(비활성화됨) 및 삭제됨(소프트 삭제됨) 상태의 CRK는 활성 암호화 사용이 허용되지 않지만 이러한 상태의 CRK는 IBM Cloud 리소스 또는 사용자 지정 코드에서 계속 참조할 수 있습니다.
  • CRK를 일시 중단(비활성화) 및 삭제(소프트 삭제) 상태에서 활성 상태로 이동할 수 있습니다.
  • 이 명령은 한 번에 최대 5000개의 CRK를 나열할 수 있습니다. 모든 CRK를 나열하려면 페이지 매김이 필요할 수 있습니다.

사용자 지정 애플리케이션에서 고객 루트 키(CRK) 마이그레이션

사용자 지정 애플리케이션은 HPCS로 보호되는 데이터 암호화 키(DEK)를 다시 래핑하여 CRK를 Key Protect Dedicated로 마이그레이션할 수 있습니다.

마이그레이션 과정은 다음 단계로 이루어집니다:

  • HPCS에서 데이터 암호화 키 (DEK)를 언래핑합니다.
  • DEK를 Key Protect Dedicated로 묶습니다.
  • 새 래핑된 데이터 암호화 키(WDEK)를 생성합니다.
  • 이후 암호화 작업에는 새 WDEK를 사용하세요.

모든 경우에 사용자 지정 애플리케이션을 사용해야 합니다:

  • 다른 엔드포인트를 사용하세요. Key Protect 전용 인스턴스에는 해당 인스턴스 전용 엔드포인트가 있습니다.
  • 다른 키 ID를 사용하세요.
  • 적절한 수준에서 Key Protect Dedicated에 액세스할 수 있는 IAM ID(대부분 서비스 ID)를 사용합니다. Key Protect Dedicated를 대상으로 하는 새로운 IAM 정책이 필요할 수 있습니다.

Key Protect API에 대한 자세한 내용은 Key Protect API 참조를 참조하세요.

IBM Cloud 서비스 및 소프트웨어에서 고객 루트 키(CRK) 마이그레이션

HPCS와 통합되는 일부 IBM Cloud 서비스 및 IBM 소프트웨어는 자동화된 CRK 마이그레이션 워크플로우에 참여하여 Key Protect 전용으로 마이그레이션할 수 있습니다. 이 워크플로우는 마이그레이션 의도와 키 수명 주기 동기화 이벤트를 기반으로 하며, 암호화 연속성을 유지하면서 중단을 최소화합니다.

대체 마이그레이션 경로: 서비스 인스턴스 다시 만들기

마이그레이션 의도 워크플로우의 대안은 IBM Cloud 서비스의 새 인스턴스를 만들고 처음부터 Key Protect Dedicated의 CRK를 사용하여 구성하는 것입니다. 그런 다음 기존 서비스 인스턴스의 데이터와 메타데이터를 새 인스턴스로 복사합니다. 새 인스턴스가 확인되면 HPCS CRK를 사용하는 원래 인스턴스를 폐기할 수 있습니다.

이 접근 방식은 데이터를 복사하고 새 인스턴스를 가리키도록 참조를 업데이트하는 동안 전환 기간 동안 서비스가 중단될 수 있습니다. 이 접근 방식은 새 인프라를 프로비저닝하고, 데이터를 복사하고, 원래 서비스 인스턴스를 가리키는 모든 참조(예: 엔드포인트, 바인딩 또는 애플리케이션 구성)를 업데이트해야 한다는 단점이 있습니다. 서비스 인스턴스를 다시 만드는 데 드는 운영 비용과 Key Protect 전용 CRK로 새로 시작할 때의 단순성을 비교하여 평가하세요.

다음 섹션에서는 마이그레이션 의도 모델, 전제 조건, 마이그레이션 흐름 및 진행 상황을 모니터링하는 방법에 대해 설명합니다.

마이그레이션 개요

IBM Cloud 서비스에서 고객 루트 키(CRK)는 일반적으로 서비스에서 관리하는 데이터 암호화 키(DEK)를 암호화하는 데 사용됩니다. 마이그레이션하는 동안 DEK는 다시 래핑되어 데이터를 다시 암호화할 필요 없이 HPCS CRK가 아닌 Key Protect 전용 CRK로 암호화됩니다.

크게 보면 마이그레이션은 다음과 같이 작동합니다:

  1. HPCS CRK를 특정 Key Protect 전용 CRK로 마이그레이션하려는 의도를 선언합니다.
  2. IBM Cloud 해당 HPCS CRK와 연관된 서비스가 의도를 감지합니다.
  3. 각 서비스는 DEK를 다시 작성하고 주요 연결을 업데이트합니다.
  4. 마이그레이션이 완료되면 HPCS CRK와의 연결이 제거됩니다.

전제조건

IBM Cloud 서비스 및 소프트웨어에 대한 CRK 마이그레이션을 시작하기 전에 다음 요구 사항을 충족하는지 확인하세요:

  • 서비스 지원
    • HPCS- Key Protect 전용 CRK 마이그레이션 의도를 명시적으로 지원하는 IBM Cloud 서비스 및 소프트웨어만 참여할 수 있습니다.
    • 현재 마이그레이션 인텐트를 지원하는 IBM 서비스 및 소프트웨어는 다음과 같습니다:
표 1. HPCS 사용량을 식별하는 방법
IBM 서비스 마이그레이션 의도 지원 서비스별 지침
앱 구성 전체 해당사항 없음
Block Storage for VPC 전체 해당사항 없음
Cloud Object Storage(COS) 전체 해당사항 없음
데이터베이스 서비스(ICD) 전체 해당사항 없음
Event Notifications 전체 해당사항 없음
Event Streams 전체 마이그레이션에는 영업일 기준 최대 1일이 소요될 수 있습니다
Kubernetes(IKS) 전체 스토리지 구성요소
ROKS(Red Hat OpenShift) 전체 스토리지 구성요소
Schematics 전체 해당사항 없음
Secrets Manager 전체 해당사항 없음
  • 다음 IBM 서비스 및 소프트웨어에 대한 지원은 현재 제공되지 않습니다:

    마이그레이션을 시작하기 전에 모든 서비스가 마이그레이션 의도를 지원할 때까지 기다릴 필요는 없습니다. 키 사용량 리포터(KUR) 도구와 활동 추적 이벤트를 사용하여 어떤 서비스가 HPCS CRK를 사용하고 있는지 확인하세요. 마이그레이션 의도를 지원하는 서비스에서만 HPCS 키를 사용하는 경우에는 지금 마이그레이션을 완료할 수 있습니다.

    지원되는 서비스와 지원되지 않는 서비스 모두에서 하나의 HPCS CRK를 동시에 사용할 수 있습니다. 이 경우 지금 마이그레이션 인텐트를 만드세요. 마이그레이션 의도를 지원하는 서비스는 의도를 감지하여 마이그레이션을 완료합니다. 마이그레이션 의도는 CRK에 첨부된 상태로 유지됩니다. 더 많은 서비스가 마이그레이션 인텐트 지원을 추가하는 경우 동일한 CRK에서 키 마이그레이션 도구(CRKM) 에서 동기화 명령을 실행해야 합니다. 새 마이그레이션 인텐트를 만들 필요는 없습니다.

    즉, 오늘 마이그레이션 프로세스를 시작하고 나중에 지원이 제공되는 대로 나머지 서비스에 대한 마이그레이션을 완료할 수 있습니다.

  • 타겟 CRK
    Key Protect 전용 CRK가 존재해야 합니다. 고객이 제공한 키 자료의 유무에 관계없이 API, CLI 또는 UI를 사용하여 타겟 CRK를 생성하거나 가져올 수 있습니다.
  • IAM 권한
    서비스 간 IAM 권한 부여 정책은 IBM Cloud 서비스가 Key Protect 전용 인스턴스, 키 링 또는 개별 키에 액세스할 수 있도록 허용해야 합니다. 이러한 서비스 간 IAM 권한 부여 정책을 설정하는 방법에 대한 자세한 내용은 각 서비스의 설명서를 참조하세요. 서비스 간 IAM 권한 부여 정책은 대상 Key Protect 전용 인스턴스와 동일한 계정에 정의해야 합니다. 해당 계정은 서비스 인스턴스의 계정과 다를 수 있습니다. IBM Cloud Databases, Messages for RabbitMQ, Kubernetes, OpenShift 서비스와 같은 사용 사례의 경우 IAM 정책을 만들 때 위임 권한 부여를 사용하도록 설정해야 합니다. 마이그레이션 실패 사례의 대부분은 이 단계를 수행하지 않거나 잘못 수행하기 때문에 발생합니다.

마이그레이션 의도

마이그레이션 인텐트는 HPCS CRK에 첨부되는 선택적 하위 리소스입니다. 대상 Key Protect CRN별 전용 CRK를 지정합니다.

마이그레이션을 시작하려면 다음과 같이 하세요:

  1. 소스 HPCS CRK에 마이그레이션 인텐트를 생성합니다.
  2. 인텐트는 Key Protect 전용 CRK 대상을 참조합니다.
  3. 마이그레이션 의도는 키 마이그레이션 도구를 사용하여 만듭니다.

마이그레이션 인텐트가 생성되면 HPCS 서비스는 마이그레이션이 요청되었음을 알리는 동기화 이벤트(기존 연결당 하나)를 IBM Cloud 서비스에 전송합니다.

일부 서비스(예: IBM Cloud Databases, Messages for RabbitMQ, Kubernetes, OpenShift 서비스)의 경우 인텐트 생성 후 몇 분 후에 더 많은 동기화 이벤트가 명시적으로 트리거되어야 합니다. 키 마이그레이션 도구 동기화 명령을 사용하여 이러한 이벤트를 트리거할 수 있습니다.

IBM Cloud 서비스에서 사용하는 마이그레이션 로직

IBM Cloud 서비스가 HPCS CRK에 대한 마이그레이션 인텐트를 처리할 때 다음 단계를 수행합니다:

  1. 언랩: 래핑 해제: 이 서비스는 HPCS를 호출하여 일반 텍스트 DEK를 검색하여 기존 래핑된 DEK(WDEK)의 래핑을 해제합니다.

  2. Wrap: 대상 Key Protect 전용 CRK를 사용하여 DEK를 래핑하여 새 WDEK를 생성합니다.

  3. 바꾸기: 교체: 이 서비스는 HPCS 래핑된 DEK를 Key Protect 전용 래핑된 DEK로 교체합니다.

  4. 연결: Key Protect 전용에 새 연결이 생성되어 대상 CRK를 서비스 리소스에 연결합니다.

  5. 알립니다: 알리기: 이 서비스는 해당 리소스에 대한 마이그레이션이 완료되었음을 HPCS에 알리고, HPCS가 자동으로 원래 연결을 제거합니다.

이 프로세스는 HPCS CRK와 연결된 각 서비스 리소스에 의해 독립적으로 수행됩니다.

마이그레이션 진행 상황 모니터링

몇 가지 메커니즘을 사용하여 마이그레이션 진행 상황을 모니터링할 수 있습니다:

연관
상태 연결이 존재하지 않는 경우 HPCS CRK와 연결된 연결의 수는 0으로 감소합니다. Key Protect 전용 CRK와 연관된 연결 수가 증가합니다.
키 마이그레이션 도구(CRKM)
보고서 연결은 소스 및 대상 CRK 모두에 대해 계산됩니다. 대량 상태 검사 및 재시도 작업을 지원합니다.
수동 동기화
동기화 이벤트는 불완전한 마이그레이션을 다시 시도하기 위해 REST API 또는 키 마이그레이션 도구를 통해 언제든지 다시 트리거할 수 있습니다.

의 경우 Event Streams 의 경우 마이그레이션 의도를 생성한 후 마이그레이션에 최대 영업일 기준 1일이 소요될 수 있습니다. 다른 서비스의 경우 4시간 이내에 마이그레이션이 완료될 것으로 예상됩니다.

주요 사용량 보고자(KUR)로 HPCS CRK 사용량 파악하기

HPCS 고객 루트 키(CRK)를 사용하는 IBM Cloud 서비스를 식별하는 데 도움을 주기 위해 IBM 에서 키 사용량 보고(KUR)도구를 제공합니다.

KUR은 IBM Cloud 계정을 스캔하여 HPCS 키를 참조하는 리소스에 대한 보고서를 생성하는 명령줄 도구입니다. HPCS 키를 사용하며 마이그레이션이 필요할 수 있는 서비스 및 리소스를 식별하는 데 도움이 됩니다.

이 보고서는 서비스별로 리소스를 그룹화하고 암호화된 리소스와 관련 키의 CRN을 모두 포함합니다. 이 정보를 다음과 같은 용도로 활용할 수 있습니다:

  • 주요 마이그레이션을 위한 후보 서비스를 식별합니다.
  • 연결 및 활동 추적 데이터를 교차 확인합니다.
  • 마이그레이션 계획 및 검증을 지원합니다.

또한 KUR은 활동 추적 감사 로그 파일을 처리하여 HPCS 사용 패턴을 식별하는 데 도움이 되는 CSV 요약을 생성할 수 있습니다.

중요 고려 사항 및 제한 사항

  • 마이그레이션 도구는 최선의 노력을 기반으로 제공되며 가능한 모든 사용 패턴을 감지하지 못할 수도 있습니다.
  • 현재 모든 IBM Cloud 서비스가 마이그레이션 의도를 지원하는 것은 아닙니다.
  • 일부 서비스 또는 서비스의 특정 부분(예: IKS 및 ROKS 영구 볼륨 클레임)은 특정 절차가 필요하며 마이그레이션 의도에 완전히 포함되지 않습니다. 자세한 내용은 다음 섹션을 참조하십시오.
  • HPCS를 해제하기 전에 모든 HPCS 사용이 중지되었는지 확인할 책임은 회원님에게 있습니다.

마이그레이션 시나리오 예시

다음 엔드투엔드 예는 Cloud Object Storage 인스턴스에서 사용하는 HPCS CRK를 마이그레이션하는 방법을 설명합니다.

시작점:

  • HPCS CRK(HPCS_key_1)는 Cloud Object Storage 인스턴스(COS_1)에서 사용하는 DEK를 보호합니다.
  • COS_1 는 데이터를 이동하지 않고 대신 Key Protect 전용 CRK(KP_D_key_1)를 사용하는 것을 목표로 합니다.

1단계: HPCS CRK 사용량 파악하기

주요 사용량 리포터(KUR) 도구를 사용하여 계정을 스캔하고 어떤 서비스와 리소스를 사용하고 있는지 파악하세요 HPCS_key_1. KUR 보고서와 활동 추적 이벤트를 상호 참조하여 사용량을 확인합니다.

2단계: Key Protect Dedicated에서 대상 CRK 만들기

Key Protect 전용 인스턴스에서 KP_D_key_1 을 생성합니다. 대상 CRK는 고객이 제공한 키 자료가 있든 없든 API, CLI 또는 UI를 통해 생성하거나 가져올 수 있습니다.

3단계: IAM 권한 부여 정책 설정하기

Cloud Object Storage 이 Key Protect 전용 인스턴스, 키 링 또는 KP_D_key_1 이 있는 개별 키에 액세스할 수 있도록 허용하는 서비스 간 IAM 권한 부여 정책을 만듭니다. IAM 정책은 대상 Key Protect 전용 인스턴스와 동일한 계정에 정의되어야 합니다. IBM Cloud Databases, Messages for RabbitMQ, Kubernetes, OpenShift, 와 같은 서비스의 경우 IAM 정책을 만들 때 위임 권한 부여가 사용 설정되어 있는지 확인하세요.

마이그레이션 실패 사례의 대부분은 IAM 권한 부여 정책이 구성되지 않았거나 잘못 구성되어 있기 때문에 발생합니다.

계속 진행하기 전에 CRKM 도구 authz-check 명령을 사용하여 필요한 IAM 권한 부여 정책이 마련되어 있는지 확인하세요. authz-check 명령은 각 소스 HPCS CRK의 연결을 검사하고 등록된 각 서비스가 대상 Key Protect 전용 CRK에 액세스할 수 있도록 허용하는 일치하는 IAM 권한 부여 정책이 있는지 확인합니다. 각 연결에 대해 이 도구는 일치하는 정책을 찾았는지 또는 정책이 누락되었는지 여부와 함께 생성해야 하는 정책의 템플릿을 보고합니다. 마이그레이션 인텐트를 만들기 전에 이 검사를 실행하면 마이그레이션 실패의 원인이 될 수 있는 권한 격차를 식별하고 수정하는 데 도움이 됩니다. 자세한 내용은 키 마이그레이션 도구(CRKM) 를 참조하세요.

4단계: 마이그레이션 의도 생성

키 마이그레이션 도구(CRKM) 를 사용하여 대상 CRK KP_D_key_1 를 참조하는 마이그레이션 인텐트를 HPCS_key_1 에 생성합니다. CRKM 도구는 소스 HPCS CRK CRN과 대상 Key Protect 전용 CRK CRN 쌍이 포함된 CSV 파일을 허용하므로 마이그레이션 인텐트를 대량으로 생성할 수 있습니다.

마이그레이션 인텐트가 생성되면 HPCS는 마이그레이션 요청에 대해 관련 서비스에 알리는 동기화 이벤트를 발생시킵니다.

5단계: 동기화 실행

일부 서비스(예: IBM Cloud Databases, Messages for RabbitMQ, Kubernetes, OpenShift )의 경우 인텐트 생성 후 몇 분 후에 더 많은 동기화 이벤트가 명시적으로 트리거되어야 합니다. CRKM 도구 동기화 명령을 사용하여 이러한 이벤트를 트리거합니다.

언제든지 동기화 명령을 실행하여 불완전한 마이그레이션을 다시 시도할 수 있습니다.

6단계: 마이그레이션 진행 상황 모니터링

CRKM 도구 상태 명령을 사용하여 마이그레이션 진행 상황을 확인합니다. 이 도구는 소스 HPCS CRK와 대상 Key Protect 전용 CRK 모두에 대한 연결 수를 보고합니다. 서비스 마이그레이션이 완료되면

  • HPCS_key_1 의 연결 수가 감소합니다.
  • KP_D_key_1 의 연결 수가 증가합니다.

Event Streams 의 경우 마이그레이션에 최대 영업일 기준 1일이 소요될 수 있습니다. 다른 서비스의 경우 마이그레이션은 4시간 이내에 완료될 것으로 예상됩니다.

키 마이그레이션 도구(CRKM) 정보

키 마이그레이션 도구(CRKM) 는 다음 작업을 지원하는 CLI 도구입니다:

  • 상태: 모든 CRK 쌍에 걸쳐 소스 및 대상 CRK에 대한 연결 수를 표시하여 마이그레이션 진행 상황을 보고합니다.
  • 인증 확인: 마이그레이션하기 전에 등록된 각 서비스에 대해 필요한 IAM 권한 부여 정책이 적용되었는지 확인합니다. 실행 가능한 템플릿을 사용하여 일치하는 정책과 누락된 정책을 보고합니다.
  • 생성: 만들기: 소스 및 대상 CRK CRN 쌍의 CSV 파일에서 마이그레이션 인텐트를 일괄적으로 생성합니다.
  • 동기화: 동기화: 동기화 이벤트를 트리거하여 서비스에서 마이그레이션 의도를 처리하도록 요청합니다. 불완전한 마이그레이션을 다시 시도하기 위해 여러 번 실행할 수 있습니다.
  • 삭제: 하나 이상의 소스 키에서 마이그레이션 의도를 제거합니다.

CRKM 도구는 자동화된 CRK 마이그레이션에 필요하며 검색 및 보고를 처리하는 KUR 도구와 함께 작동합니다.

표준 키 마이그레이션

HPCS의 표준 키는 애플리케이션에서 직접 사용하는 API 키, 비밀번호 또는 암호화 키와 같은 비밀 자료를 저장합니다. CRK와 달리 표준 키는 마이그레이션 의도 워크플로우를 사용하지 않습니다. 표준 키를 마이그레이션하려면 HPCS에서 키 자료를 검색하여 지원되는 서비스에서 다시 프로비저닝해야 합니다.

표준 키의 존재 여부 확인

다음 bash 스크립트를 사용하여 각 HPCS 인스턴스에서 유효한 모든 표준 키 상태의 총 표준 키 수를 계산합니다.

IBM Cloud CLI를 통해 IBM Cloud 에 로그인했는지 확인합니다.

# count the total number of Standard keys in all states
HPCS_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
HPCS_INSTANCE_ID=fadedbee-0000-0000-0000-1234567890ab
AUTH_HEADER="${AUTH_TOKEN:-$(jq -r .IAMToken ~/.bluemix/config.json)}"
header="$(curl -i -k -s --head \
  "${HPCS_ADDR}/api/v2/keys?state=1,5&extractable=true" \
  -H "authorization: ${AUTH_HEADER}" \
  -H "bluemix-instance: ${HPCS_INSTANCE_ID}" \
  -H "prefer: return=representation" \
| grep '^Key-Total:' \
| tr -d '\r')"
if [ -n "$header" ]; then
  total="${header#Key-Total: }"
  echo "Total number of Standard keys in all states: $total"
else
  echo "Error: Key-Total header not found. Try logging into IBM Cloud again. Check endpoint, auth token, or permissions." >&2
fi

HPCS_ADDRHPCS_INSTANCE_ID 을 각 HPCS 인스턴스에 대해 유효한 값으로 바꿉니다. 특정 인스턴스에 대한 HPCS의 인스턴스 엔드포인트와 인스턴스 ID는 IBM Cloud UI 콘솔에서 찾을 수 있습니다.

결과물은 다음 예와 비슷하게 표시됩니다.

Total number of Standard keys in all states: 4

출력이 빈 줄이면 IBM Cloud CLI를 통해 IBM Cloud 에 다시 로그인합니다.

모든 HPCS 인스턴스에 표준 키가 하나도 없는 경우 표준 키 마이그레이션이 필요하지 않습니다.

다음 스크립트를 사용하여 파괴됨(5) 상태의 표준 키 개수를 확인합니다.

# count the total number of Standard keys in Destroyed (5) state.
HPCS_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
HPCS_INSTANCE_ID=fadedbee-0000-0000-0000-1234567890ab
AUTH_HEADER="${AUTH_TOKEN:-$(jq -r .IAMToken ~/.bluemix/config.json)}"
header="$(curl -i -k -s --head \
  "${HPCS_ADDR}/api/v2/keys?state=5&extractable=true" \
  -H "authorization: ${AUTH_HEADER}" \
  -H "bluemix-instance: ${HPCS_INSTANCE_ID}" \
  -H "prefer: return=representation" \
| grep '^Key-Total:' \
| tr -d '\r')"
if [ -n "$header" ]; then
  total="${header#Key-Total: }"
  echo "Total number of Standard keys in Destroyed (5) state: $total"
else
  echo "Error: Key-Total header not found. Try logging into IBM Cloud again. Check endpoint, auth token, or permissions." >&2
fi

모든 표준 키가 파괴됨(5)(소프트 삭제됨) 상태인 경우 사용이 보장되지 않습니다. IBM Cloud 리소스 또는 사용자 지정 애플리케이션은 여전히 키를 참조할 수 있습니다. 이 경우 다음에 키 자료 검색을 시도할 때 작업이 실패할 것으로 예상됩니다.

표준 키는 활성(1) 또는 파괴(5) 상태에서만 존재할 수 있습니다. 다른 키 상태는 CRK에만 적용됩니다.

IBM Cloud CLI kp keys 명령을 사용하여 HPCS 표준 키의 전체 CRN을 얻을 수 있습니다.

다음 예제에는 가능한 상태의 표준 키가 나열되어 있습니다:

export KP_TARGET_ADDR=https://fadedbee-0000-0000-0000-1234567890ab.api.us-south.hs-crypto.appdomain.cloud
ibmcloud kp keys --instance-id fadedbee-0000-0000-0000-1234567890ab --crn --key-type standard-key --key-states active,destroyed --number-of-keys 5000

KP_TARGET_ADDR 을 각 HPCS 인스턴스에 대해 유효한 값으로 바꿉니다. 특정 인스턴스에 대한 HPCS의 인스턴스 엔드포인트는 IBM Cloud UI 콘솔에서 찾을 수 있습니다.

  • 이 명령은 한 번에 최대 5000개의 표준 키를 나열할 수 있습니다. 모든 표준 키를 나열하려면 페이지 매김이 필요할 수 있습니다.

HPCS 사용량 확인 AIX

AIX 시스템( IBM Cloud 또는 온프레미스)이 있고 HPCS에 표준 키가 있는 경우, AIX 호스트에서 다음 명령을 실행하여 해당 키가 사용 중인지 확인합니다. hdcryptmgr 명령의 출력에 있는 TYPE 필드는 HPCS 인증 방법을 나타냅니다.

keysvrmgr show -t hpcs
hdcryptmgr showlv <lvname> -v
hdcryptmgr showpv <pvname> -v

논리적 볼륨 또는 물리적 볼륨이 TYPE=hpcs 을 보고하지 않는 경우 AIX 시스템은 HPCS 표준 키를 적극적으로 사용하고 있지 않습니다.

AIX® 7.3 기술 수준(TL) 4 서비스 팩(SP) 1부터 Key Protect 전용 서버 인증 방식이 더 이상 사용되지 않는 Hyper Protect Crypto Services (HPCS) 인증 방식을 대체합니다. Hdcryptmgr 명령의 -t 옵션이 hpcs 값 대신 kms를 유효한 값으로 포함하도록 업데이트됩니다. Hpcs 옵션의 값은 Key Protect 에도 허용됩니다. HPCS에서 Key Protect 서버로 마이그레이션하려면 암호화된 논리 볼륨 항목의 HPCS에서 Key Protect 서버로 마이그레이션 섹션을 참조하세요.

표준 키 마이그레이션

앞서 언급한 Direct Link 및 AIX 사용처 외에 표준 키가 있는 경우 다음 단계에 따라 마이그레이션해야 합니다:

  1. 키 자료를 검색합니다: HPCS API를 사용하여 각 표준 키의 일반 텍스트 키 자료를 검색합니다.

  2. 키 자료를 다시 프로비저닝합니다: 검색된 키 자료를 지원되는 서비스에 저장합니다. 이 작업을 수행할 수 있습니다:

    • 키 자료를 새로운 Key Protect 전용 표준 키로 가져오기.
    • IBM Cloud Secrets Manager 에 비밀을 저장하는 것이 일반 비밀 자료의 권장 솔루션입니다.
  3. 애플리케이션 참조를 업데이트합니다: HPCS 표준 키를 참조하는 모든 사용자 지정 애플리케이션, 서비스 구성 또는 IAM 정책을 업데이트하세요. 애플리케이션은 Key Protect 전용 또는 Secrets Manager 에서 새 서비스 엔드포인트, 키 ID 및 새 키에 대한 액세스 권한을 부여하는 필수 IAM 정책으로 업데이트해야 합니다.

  4. 유효성 검사: HPCS 표준 키를 해제하기 전에 모든 애플리케이션과 서비스가 새 키로 올바르게 작동하는지 확인합니다.

VMWare 마이그레이션을 위한 KMIP

VMware 2026년 12월 31일에 HPCS에 대한 KMIP 지원이 종료되며, 그 이후에는 VMware 서비스가 더 이상 작동하지 않습니다. Key Protect 전용으로 마이그레이션하는 방법에 대한 자세한 지침은 여기에 게시되어 있습니다.

PKCS #11 ( GREP11 )

PKCS #11을 통해 사용되는 엔터프라이즈 PKCS #11 키 또는 GREP11 인터페이스는 Key Protect 전용에서 지원되지 않습니다.

이 기능이 사용되고 있는지 확인하려면 HPCS 활동 추적 로그에서 작업 필드가 hs-crypto.ep11.use 이거나 hs-crypto.keystore 로 시작하는 항목을 확인합니다. 이러한 항목이 있으면 PKCS #11( GREP11 )이 사용 중임을 나타냅니다.

마이그레이션 가이드(GREP11/PKCS#11 )를 참조하세요.

통합 키 오케스트레이터(UKO)

UKO 관리 키는 Key Protect Dedicated에서 지원되지 않습니다.

UKO 마이그레이션 가이드를 참조하세요.

Terraform

Key Protect Dedicated에서 Terraform을 사용하려면 환경 변수 IBMCLOUD_KP_API_ENDPOINT 를 특정 Key Protect Dedicated 인스턴스의 퍼블릭 또는 프라이빗 API 엔드포인트로 설정해야 합니다.

새로운 Key Protect 전용 인스턴스 프로비저닝은 IBM Cloud 콘솔 UI 및 IBM Cloud CLI를 통해 가능합니다. 테라폼으로 Key Protect 전용 인스턴스를 새로 생성하는 것은 지원되지 않습니다.

자세한 내용은 다음을 참조하세요 다음용 테라폼 설정 Key Protect

IBM Cloud CLI를 사용한 인스턴스 프로비저닝

Hyper Protect Crypto Services 인스턴스를 프로비저닝하는 프로세스는 IBM Cloud CLI를 사용하여 Key Protect 전용 인스턴스를 프로비저닝하는 프로세스와 다릅니다.

IBM Cloud CLI를 사용하여 Key Protect 전용 인스턴스를 프로비저닝하는 방법을 참조하세요.

루트 키 자료의 보안 가져오기

루트 키 자료의 보안 가져오기는 Key Protect Dedicated에서 지원되지 않습니다.

이 기능이 사용되고 있는지 확인하려면 HPCS 활동 추적 로그에서 작업 필드가 hs-crypto.import-token.create 또는 hs-crypto.import-token.read 인 항목을 확인하세요. 이러한 항목이 있으면 루트 키 자료의 보안 가져오기가 사용 중임을 나타냅니다.

Key Protect 전용은 루트 키 자료의 정기적인 가져오기를 지원하며, 여기서 키 자료는 HTTPS 을 사용하여 전송 중에 암호화됩니다.

마이그레이션 후

Key Protect 전용으로 마이그레이션을 완료한 후에는 HPCS 인스턴스가 더 이상 사용 중이 아닌지 확인하고 HPCS 서비스 종료일 전에 위험을 줄이기 위한 통제된 조치를 취해야 합니다.

HPCS가 더 이상 사용되지 않는지 확인합니다

마이그레이션 후 HPCS 활동 추적 이벤트를 검사하여 HPCS 인스턴스에 대해 수행된 작업이 없는지 확인합니다.

사용 가능한 최대 보존 기간 동안 이벤트를 검토합니다.

활동 추적 이벤트가 지속적인 사용을 나타내는 경우:

  1. 사용의 원인이 되는 서비스 또는 워크로드를 식별합니다.
  2. 마이그레이션 의도를 사용하여 리소스가 CRK 마이그레이션을 지원하는지 확인합니다.
  3. 계속 진행하기 전에 해당 사용량에 대한 마이그레이션을 완료하거나 다시 시도하세요.

활동 추적 이벤트가 없다고 해서 사용량이 없다는 것이 결정적으로 증명되는 것은 아닙니다. 일부 서비스 및 사용자 지정 앱은 키를 자주 사용하지 않거나 재시작, 복원 또는 장애 조치와 같은 수명 주기 이벤트 중에만 사용합니다.

마이그레이션된 HPCS CRK를 점진적으로 비활성화합니다

특정 HPCS CRK가 더 이상 필요하지 않다고 확신하는 경우 해당 CRK를 비활성화할 수 있습니다.

삭제하기 전에 CRK를 비활성화하는 것이 좋습니다:

  • 나머지 모든 암호화 작업은 명확한 오류와 함께 즉시 실패합니다.
  • 예기치 않은 종속성이 발견되면 비활성화된 키를 빠르게 다시 활성화할 수 있습니다.
  • 유효성 검사 중 안전한 롤백 메커니즘이 제공됩니다.

권장 마일스톤은 마이그레이션이 성공적으로 완료된 모든 HPCS CRK가 비활성화 상태인지 확인하는 것입니다.

비활성화 상태의 CRK는 언제든지 다시 활성화할 수 있으며 영구적으로 해결을 차단하지 않습니다.

최종 마일스톤 및 폐기 고려 사항

HPCS CRK 및 표준 키를 삭제하는 것은 기술적으로 가능합니다. 그러나 삭제는 신중하게 접근해야 합니다:

  • 삭제된 키는 삭제 후 제한된 기간 동안만 복구할 수 있습니다.
  • 복구 기간이 만료되면 삭제가 영구적으로 적용됩니다.
  • 시간이 지나고 워크로드가 진화함에 따라 복구는 점점 더 어려워집니다.

이러한 이유로 마이그레이션의 일부로 HPCS 키를 삭제할 필요는 없습니다.

보수적이고 권장되는 접근 방식은 다음과 같습니다:

  1. HPCS 인스턴스와 CRK를 비활성화한 상태로 둡니다.
  2. 유효성 검사 후에는 다시 활성화하거나 수정하지 마세요.

이 접근 방식은 위험을 최소화하는 동시에 암호화 마이그레이션이 성공적으로 완료되도록 보장합니다.

사용자 책임

책임은 회원님에게 있습니다:

  • 모든 HPCS 사용이 중지되었는지 확인
  • 마이그레이션 후 애플리케이션 및 서비스 동작 검증하기

HPCS가 더 이상 워크로드에 필요하지 않다고 확신하는 경우에만 폐기 작업을 진행하세요.