가상 사설 엔드포인트(VPE) 사용
프라이빗 서비스 엔드포인트를 대상으로 IBM Cloud 가상 사설 엔드포인트(VPE)에서 Key Protect 리소스를 생성하고 관리하세요.
2024년 1월 11일부터는 VPE에 액세스할 수 있는 Key Protect 컨트롤 플레인 UI를 통해 사용자가 개인 엔드포인트를 사용하여 인스턴스의 키를 생성하고 관리할 수 있습니다. 마찬가지로 CLI 또는 SDK 또는 관련 방법을 사용하여 생성한 키도 이제 UI를 사용하여 확인하고 업데이트할 수 있습니다.
시작하려면 가상 라우팅 및 포워딩(VRF)및 서비스 엔드포인트 를 활성화하세요. 계정에 대해 VRF를 사용으로 설정한 후 Key Protect 사설 네트워크를 통해서만 액세스할 수 있는 사설 IP를 사용하여 IBM Cloud에 연결할 수 있습니다. 다음 IBM Cloud, 참조 비공개 연결용 서비스 엔드포인트를 참조하세요.
시작하기 전에
VPE를 타겟팅하기 전에 Key Protect:
-
IBM Cloud 인프라 계정이 에 대해 가상 라우팅 및 포워딩(VRF).
VRF를 사용으로 설정하면 별도의 라우팅 테이블이 계정에 대해 작성되고 계정의 리소스 간 연결이 IBM Cloud 네트워크에서 별도로 라우팅됩니다. VRF 기술에 대해 자세히 알아보려면 기술에 대해 자세히 알아보려면 가상 라우팅 및 포워딩 IBM Cloud 에서 확인하세요.
영구적으로 VRF를 사용으로 설정하면 계정의 네트워크가 변경됩니다. 계정 및 리소스에 미치는 영향을 이해하고 있어야 합니다. VRF를 사용으로 설정한 후에는 사용 안함으로 설정할 수 없습니다.
-
IBM Cloud 인프라 계정이 다음 항목에 대해 사용하도록 설정되어 있는지 VPE.
계정에 VRF 및 VPE를 사용하도록 설정하면 기존의 모든 및 향후 Key Protect 리소스 및 인스턴스를 공용 엔드포인트와 VPE 모두에서 사용할 수 있게 됩니다.
재해 복구 및 업무 연속성 조치 중에 VPE 설정, 특히 Internet Protocol (IP) 주소를 수동으로 업데이트해야 할 수 있습니다.
1단계. 가상 서버에서 IBM Cloud VPE를 구성합니다
라우팅 테이블을 IBM Cloud VPE.
-
트래픽을 IBM Cloud VPE로 라우팅하려면 vSI에서 다음 명령을 실행합니다:
route add -net 166.9.0.0/16 gw <gateway> dev <gateway_interface><gateway>(예:10.x.x.x) 및<gateway_interface>(예:eth10)에 적절한 값을 입력합니다. -
선택사항: 새 라우팅 테이블을 표시하여 라우트가 추가되었는지 확인하십시오.
route -n
2단계. Key Protect 타겟팅합니다 VPE
VPE를 통해 IBM Cloud 트래픽을 허용하도록 VSI를 구성한 후에는 다음을 위해 VPE를 타깃팅할 수 있습니다 Key Protect의 인스턴스를 Key Protect API 또는 Key Protect CLI 플러그인.
-
터미널 창에서 IBM Cloud에 로그인하십시오.
ibmcloud login로그인에 실패하면
ibmcloud login --sso명령을 실행하여 다시 시도하십시오. 다음--sso매개변수는 페더레이션 ID로 로그인할 때 필요합니다. 이 옵션이 사용되면 CLI 출력에 나열되는 링크로 이동하여 일회성 패스코드를 생성하십시오. -
선택사항: 계정이 VRF 및 서비스 엔드포인트에 대해 사용으로 설정되었는지 확인하십시오.
ibmcloud account show다음 CLI 출력은 VRF 및 서비스 엔드포인트 사용 계정의 계정 세부사항을 보여줍니다.
Retrieving account John Doe's Account of john.doe@email.com... OK Account ID: d154dfbd0bc2edefthyufffc9b5ca318 Currently Targeted Account: true Linked Softlayer Account: 1008967 VRF Enabled: true Service Endpoint Enabled: true참조 VRF 및 서비스 엔드포인트 사용 설정하기 를 참조하여 VPE에 연결하기 위한 계정을 설정하는 방법을 알아보세요.
-
환경 변수를 설정하여 Key Protect VPE.
export KP_PRIVATE_ADDR=https://private.<region>.kms.cloud.ibm.com<region>을(를) Key Protect 인스턴스가 상주하는 지리적 영역을 나타내는 지역 약어로 바꾸십시오. 엔드포인트 전체 목록은 지역 및 엔드포인트를 참조하십시오.
3단계. VPE에서 Key Protect 리소스 만들기
다음을 사용하여 VPE 연결을 테스트합니다 Key Protect CLI 플러그인을 사용하여 테스트하십시오.
-
루트 키를 생성하려면 루트 키를 생성합니다.
ibmcloud kp key create <key_name> -i <instance_ID>키를 간단히 식별할 수 있도록
<key_name>을(를) 사용자가 읽을 수 있는 별명으로 대체하십시오.<instance_ID>을(를) IBM Cloud 인스턴스 ID(즉, Key Protect 인스턴스에 저장되는 루트 키를 사용하십시오. -
선택사항: Key Protect 인스턴스.
ibmcloud kp keys -i <instance_ID><instance_ID>을(를) IBM Cloud 인스턴스 ID 즉, Key Protect 인스턴스.
다음 단계
이제 개인용 엔드포인트를 통해 Key Protect와 vPE를 통해
- 다음 Key Protect를 사용하여 키 관리에 대해 자세히 알아보려면, Key Protect CLI 참조 문서를 체크아웃하십시오..