가상 사설 엔드포인트(VPE) 사용

프라이빗 서비스 엔드포인트를 대상으로 IBM Cloud 가상 사설 엔드포인트(VPE)에서 Key Protect 리소스를 생성하고 관리하세요.

2024년 1월 11일부터는 VPE에 액세스할 수 있는 Key Protect 컨트롤 플레인 UI를 통해 사용자가 개인 엔드포인트를 사용하여 인스턴스의 키를 생성하고 관리할 수 있습니다. 마찬가지로 CLI 또는 SDK 또는 관련 방법을 사용하여 생성한 키도 이제 UI를 사용하여 확인하고 업데이트할 수 있습니다.

시작하려면 가상 라우팅 및 포워딩(VRF)및 서비스 엔드포인트 를 활성화하세요. 계정에 대해 VRF를 사용으로 설정한 후 Key Protect 사설 네트워크를 통해서만 액세스할 수 있는 사설 IP를 사용하여 IBM Cloud에 연결할 수 있습니다. 다음 IBM Cloud, 참조 비공개 연결용 서비스 엔드포인트를 참조하세요.

시작하기 전에

VPE를 타겟팅하기 전에 Key Protect:

  1. IBM Cloud 인프라 계정이 에 대해 가상 라우팅 및 포워딩(VRF).

    VRF를 사용으로 설정하면 별도의 라우팅 테이블이 계정에 대해 작성되고 계정의 리소스 간 연결이 IBM Cloud 네트워크에서 별도로 라우팅됩니다. VRF 기술에 대해 자세히 알아보려면 기술에 대해 자세히 알아보려면 가상 라우팅 및 포워딩 IBM Cloud 에서 확인하세요.

    영구적으로 VRF를 사용으로 설정하면 계정의 네트워크가 변경됩니다. 계정 및 리소스에 미치는 영향을 이해하고 있어야 합니다. VRF를 사용으로 설정한 후에는 사용 안함으로 설정할 수 없습니다.

  2. IBM Cloud 인프라 계정이 다음 항목에 대해 사용하도록 설정되어 있는지 VPE.

    계정에 VRF 및 VPE를 사용하도록 설정하면 기존의 모든 및 향후 Key Protect 리소스 및 인스턴스를 공용 엔드포인트와 VPE 모두에서 사용할 수 있게 됩니다.

재해 복구 및 업무 연속성 조치 중에 VPE 설정, 특히 Internet Protocol (IP) 주소를 수동으로 업데이트해야 할 수 있습니다.

1단계. 가상 서버에서 IBM Cloud VPE를 구성합니다

라우팅 테이블을 IBM Cloud VPE.

  1. 트래픽을 IBM Cloud VPE로 라우팅하려면 vSI에서 다음 명령을 실행합니다:

    route add -net 166.9.0.0/16 gw <gateway> dev <gateway_interface>
    

    <gateway> (예: 10.x.x.x) 및 <gateway_interface> (예: eth10)에 적절한 값을 입력합니다.

  2. 선택사항: 새 라우팅 테이블을 표시하여 라우트가 추가되었는지 확인하십시오.

    route -n
    

2단계. Key Protect 타겟팅합니다 VPE

VPE를 통해 IBM Cloud 트래픽을 허용하도록 VSI를 구성한 후에는 다음을 위해 VPE를 타깃팅할 수 있습니다 Key Protect의 인스턴스를 Key Protect API 또는 Key Protect CLI 플러그인.

  1. 터미널 창에서 IBM Cloud에 로그인하십시오.

    ibmcloud login
    

    로그인에 실패하면 ibmcloud login --sso 명령을 실행하여 다시 시도하십시오. 다음 --sso 매개변수는 페더레이션 ID로 로그인할 때 필요합니다. 이 옵션이 사용되면 CLI 출력에 나열되는 링크로 이동하여 일회성 패스코드를 생성하십시오.

  2. 선택사항: 계정이 VRF 및 서비스 엔드포인트에 대해 사용으로 설정되었는지 확인하십시오.

    ibmcloud account show
    

    다음 CLI 출력은 VRF 및 서비스 엔드포인트 사용 계정의 계정 세부사항을 보여줍니다.

    Retrieving account John Doe's Account of john.doe@email.com...
    OK
    
    Account ID:                   d154dfbd0bc2edefthyufffc9b5ca318
    Currently Targeted Account:   true
    Linked Softlayer Account:     1008967
    VRF Enabled:                  true
    Service Endpoint Enabled:     true
    

    참조 VRF 및 서비스 엔드포인트 사용 설정하기 를 참조하여 VPE에 연결하기 위한 계정을 설정하는 방법을 알아보세요.

  3. 환경 변수를 설정하여 Key Protect VPE.

    export KP_PRIVATE_ADDR=https://private.<region>.kms.cloud.ibm.com
    

    <region>을(를) Key Protect 인스턴스가 상주하는 지리적 영역을 나타내는 지역 약어로 바꾸십시오. 엔드포인트 전체 목록은 지역 및 엔드포인트를 참조하십시오.

3단계. VPE에서 Key Protect 리소스 만들기

다음을 사용하여 VPE 연결을 테스트합니다 Key Protect CLI 플러그인을 사용하여 테스트하십시오.

  1. 루트 키를 생성하려면 루트 키를 생성합니다.

    ibmcloud kp key create <key_name> -i <instance_ID>
    

    키를 간단히 식별할 수 있도록 <key_name>을(를) 사용자가 읽을 수 있는 별명으로 대체하십시오. <instance_ID>을(를) IBM Cloud 인스턴스 ID(즉, Key Protect 인스턴스에 저장되는 루트 키를 사용하십시오.

  2. 선택사항: Key Protect 인스턴스.

    ibmcloud kp keys -i <instance_ID>
    

    <instance_ID>을(를) IBM Cloud 인스턴스 ID 즉, Key Protect 인스턴스.

다음 단계

이제 개인용 엔드포인트를 통해 Key Protect와 vPE를 통해