클러스터 비밀 및 워커 노드를 HPCS에서 다음 주소로 마이그레이션 Key Protect
가상 프라이빗 클라우드 클래식 인프라
Key Protect 마이그레이션 도구를 사용하여 클러스터 비밀 암호화, 워커 풀 및 워커 노드 디스크 암호화를 Hyper Protect Crypto Services (HPCS)에서 IBM® Key Protect for IBM Cloud® 로 마이그레이션할 수 있습니다. 이 프로세스는 클러스터 비밀, 암호화된 작업자 및 작업자 풀에 대한 암호화 키와 인스턴스 참조 및 사용량을 업데이트합니다.
마이그레이션 프로세스는 마이그레이션해야 하는 리소스 수에 따라 최대 1시간 이상 걸릴 수 있습니다. 그에 따라 계획을 세우세요.
시작하기 전에
HPCS에서 Key Protect 로 마이그레이션하기 전에 다음 요구 사항과 고려 사항을 검토하세요.
- Key Protect 인스턴스와 루트 키가 생성되어 있어야 합니다. 자세한 내용은 KMS(키 관리 서비스)공급자 설정을 참조하세요.
- 클러스터에서 KMS를 활성화하려면 IBM Cloud Identity and Access Management (IAM)에서 적절한 권한을 보유하고 있어야 합니다. 자세한 내용은 KMS(키 관리 서비스)공급자 설정을 참조하세요.
- 서비스 간 권한 부여 정책은 반드시 적용되어야 하며 키 링이나 키 수준이 아닌 Key Protect 인스턴스 또는 서비스 수준에서 범위가 지정되어야 합니다. 이는 현재 작업자 노드와 클러스터 비밀 암호화 모두에 적용되는 제한 사항입니다.
마이그레이션이 완료되고 성공이 확인될 때까지 HPCS 루트 키를 삭제하지 마세요.
1단계. 서비스 간 권한 부여 설정
HPCS에서 Key Protect 로 마이그레이션하려면 먼저 IBM Cloud IAM에서 필요한 서비스 간 권한 부여 정책을 설정해야 합니다. 이 단계는 클러스터 비밀 및 워커 노드에 대해 개별적으로 완료해야 합니다. 이러한 정책이 이미 마련되어 있을 수 있으며, 이 경우 다시 만들 필요가 없습니다.
클러스터 비밀 암호화를 위한 권한 부여
클러스터 비밀 암호화를 마이그레이션하려면 IBM Cloud Kubernetes Service 에서 Key Protect 인스턴스로 서비스 권한 부여 정책이 필요합니다.
- IBM Cloud 콘솔에서 서비스 권한 부여 페이지로 이동합니다.
- 작성을 클릭하십시오.
- 클러스터가 현재 계정에 있는 경우 소스 계정을 이 계정으로 설정합니다. 클러스터가 다른 계정에 있는 경우 기타 계정을 선택하고 계정 ID를 입력합니다.
- 소스 서비스를 Kubernetes 서비스로 설정하십시오.
- 대상 서비스를 Key Protect.
- 인증 범위를 Key Protect 서비스 또는 인스턴스 수준으로 지정합니다. 특정 열쇠고리나 열쇠로 범위를 한정하지 마세요.
- 최소한 독자 서비스 액세스를 포함시키십시오.
- 소스 및 종속 서비스에서 권한을 위임할 수 있도록 하십시오.
- 권한 부여를 클릭하십시오.
워커 노드 디스크 암호화에 대한 권한 부여
VPC 클러스터에 대한 작업자 노드 디스크 암호화를 마이그레이션하려면 IBM Cloud Kubernetes Service 및 Cloud Block Storage 모두에 대한 서비스 권한 부여 정책을 Key Protect 인스턴스로 마이그레이션해야 합니다.
다음 단계에 따라 IBM Cloud Kubernetes Service 에 대한 인증을 생성합니다. 이러한 정책이 이미 존재하는 경우 다시 만들 필요가 없습니다.
- IBM Cloud 콘솔에서 서비스 권한 부여 페이지로 이동합니다.
- 작성을 클릭하십시오.
- 클러스터가 현재 계정에 있는 경우 소스 계정을 이 계정으로 설정합니다. 클러스터가 다른 계정에 있는 경우 기타 계정을 선택하고 계정 ID를 입력합니다.
- 소스 서비스를 Kubernetes 서비스로 설정하십시오.
- 대상 서비스를 Key Protect.
- 인증 범위를 Key Protect 서비스 또는 인스턴스 수준으로 지정합니다. 특정 열쇠고리나 열쇠로 범위를 한정하지 마세요.
- 최소한 독자 서비스 액세스를 포함시키십시오.
- 소스 및 종속 서비스에서 권한을 위임할 수 있도록 하십시오.
- 권한 부여를 클릭하십시오.
다음 단계에 따라 Cloud Block Storage 에 대한 인증을 생성합니다.
- IBM Cloud 콘솔에서 서비스 권한 부여 페이지로 이동합니다.
- 작성을 클릭하십시오.
- 클러스터가 현재 계정에 있는 경우 소스 계정을 이 계정으로 설정합니다. 클러스터가 다른 계정에 있는 경우 기타 계정을 선택하고 계정 ID를 입력합니다.
- 소스 서비스를 Cloud Block Storage로 설정하십시오. CLI에서는 소스 서비스를 서버 보호라고 합니다.
- 대상 서비스를 Key Protect.
- 인증 범위를 Key Protect 서비스 또는 인스턴스 수준으로 지정합니다. 특정 열쇠고리나 열쇠로 범위를 한정하지 마세요.
- 최소한 독자 서비스 액세스를 포함시키십시오.
- 권한 부여를 클릭하십시오.
Red Hat OpenShift on IBM Cloud 는 IBM-관리 서비스 계정의 Cloud Block Storage 서비스에 대한 추가 서비스 간 위임 정책을 Key Protect 인스턴스에 자동으로 생성합니다. 이 위임 정책은 VPC 인프라가 Key Protect 루트 키로 작업자 노드의 부팅 볼륨을 암호화할 수 있도록 하기 위해 필요합니다. 마이그레이션 후 문제가 발생하면 IAM 권한 부여에 이 위임된 권한 부여 정책이 있는지 확인하세요.
2단계. 마이그레이션을 위한 주요 사용량 파악
계정의 어떤 리소스를 HPCS에서 Key Protect 로 마이그레이션해야 하는지 확인합니다. 사용량을 식별하는 다양한 방법에 대한 자세한 내용은 Key Protect 문서에서 사용량 검색하기를 참조하세요.
각 클러스터에 대해 ibmcloud kp registrations -i KMS_INSTNACE_ID KEY_ID 명령으로 키 등록을 볼 수 있습니다. 출력에는 다음과 같은 키 등록이 표시됩니다: - 클러스터 비밀에 대한 하나의 등록 - 암호화된 각 작업자 풀당 하나의 등록 - 암호화된 각 작업자당 하나의 등록
등록 내용은 다음과 같이 보일 수 있습니다:
"crn:v1:staging:public:containers-kubernetes:us-south:a/1152aa1c1ec54274ac42b8ad8507c90c:d70mi70206f7fchch5h0::
crn:v1:staging:public:containers-kubernetes:us-south:a/1152aa1c1ec54274ac42b8ad8507c90c:d79qqpt20aca2a0ii8v0:worker-pool:d79qqpt20aca2a0ii8v0-edea88a
crn:v1:staging:public:is:us-south-1:a/e2523561f3864f058711d94392c19e9b::volume:r134-799cdc60-c598-4a58-913b-b29ad312a143
선택 사항입니다: 키 사용량 리포터 도구 사용
키 사용량을 파악하는 방법 중 하나는 계정을 스캔하여 사용 중인 HPCS 키에 대한 보고서를 제공하는 키 사용량 리포터(KUR) 툴입니다. 이 탐지 도구는 어떤 클러스터에 HPCS 키로 비밀 암호화가 활성화되어 있는지, 어떤 워커 풀에 HPCS 키로 워커 노드 디스크 암호화가 활성화되어 있는지 식별하는 데 도움이 됩니다. 보고서 출력에는 클러스터 비밀, 작업자 및 작업자 풀이 특정 HPCS 키 및 인스턴스에 연결된 별도의 리소스로 표시됩니다. 탐지 도구 실행에 대한 자세한 지침은 Key Protect 문서에서 HPCS 키 사용 감지하기를 참조하세요.
KUR 도구에 모든 HPCS 사용 사례가 표시되지 않을 수 있으므로 사용 현황을 파악하기 위한 모든 방법을 검토하는 것이 중요합니다. 교차 계정 KMS 인스턴스를 사용하는 경우 모든 관련 계정에서 KUR 도구를 실행해야 합니다.
3단계. 마이그레이션 도구 실행
HPCS 키를 사용하여 리소스를 식별하고 필요한 서비스 권한을 설정한 후에는 Key Protect 마이그레이션 도구를 사용하여 암호화 키를 마이그레이션하세요. 이 단계를 완료하기 전에 필요한 서비스 간 권한 부여 정책을 만들었는지 확인하세요.
마이그레이션 도구 실행에 대한 자세한 지침은 Key Protect 문서에서 Key Protect 로 마이그레이션하기를 참조하세요.
마이그레이션 중 발생하는 일
마이그레이션 도구를 실행하면 다음과 같은 작업이 수행됩니다:
- 클러스터 비밀 암호화
- 마이그레이션하면 Key Protect 키에 키 등록이 생성됩니다. 그런 다음 데이터 암호화 키는 HPCS 키 대신 Key Protect 키를 사용하여 다시 암호화됩니다. 그러면 등록이 HCPS 키에서 삭제됩니다. 작업 중 예상되는 다운타임은 없으며 클러스터는 계속 정상적으로 작동합니다.
- 워커 노드 디스크 암호화
-
- 암호화된 작업자 풀의 경우: 마이그레이션을 하면 암호화된 작업자에 대한 작업자 풀에 키 등록이 만들어집니다. HPCS 인스턴스 및 키에 대한 참조가 Key Protect 인스턴스 및 키를 가리키도록 업데이트됩니다. 그러면 등록이 HPCS 키에서 삭제됩니다. 이제 작업자 풀에 추가된 모든 새 작업자는 업데이트된 키 정보를 사용합니다. 작업 중 예상되는 다운타임은 없으며 작업자 풀은 계속 정상적으로 작동합니다.
-
- 개별 작업자의 경우: 마이그레이션하면 Key Protect 키에 키 등록이 생성됩니다. 그런 다음 데이터 암호화 키는 HPCS 키 대신 Key Protect 키를 사용하여 다시 암호화됩니다. 그러면 등록이 HCPS 키에서 삭제됩니다. 작업 중 예상되는 다운타임은 없으며 작업자는 계속 정상적으로 작동합니다.
마이그레이션하는 동안 Red Hat OpenShift on IBM Cloud 은 IBM-관리 서비스 계정의 Cloud Block Storage 서비스에 대한 추가 서비스 간 위임 정책을 Key Protect 인스턴스로 자동 생성합니다. 이 위임 정책은 VPC 인프라가 Key Protect 루트 키로 작업자 노드의 부팅 볼륨을 암호화할 수 있도록 하기 위해 필요합니다. 마이그레이션 중 또는 마이그레이션 후에 문제가 발생하면 이 위임된 권한 부여 정책이 IAM 권한 부여에 있는지 확인하세요.
4단계. 마이그레이션 확인
마이그레이션이 완료되면 클러스터가 Key Protect 키를 사용하고 있는지 확인합니다.
-
클러스터 상태를 확인하여 마스터가 준비되었는지 확인합니다.
ibmcloud oc cluster get -c CLUSTER_NAME_OR_ID출력에서 마스터 상태가 준비됨이고 키 관리 서비스에 Key Protect 인스턴스의 KMS 인스턴스 ID 및 KMS 루트 키 ID가 표시되는지 확인합니다.
-
작업자 노드 암호화의 경우, 작업자 풀이 Key Protect 키를 참조하는지 확인합니다.
ibmcloud oc worker-pool get --worker-pool WORKER_POOL_NAME_OR_ID --cluster CLUSTER_NAME_OR_ID출력의 KMS 및 CRK 필드를 검토하여 Key Protect 인스턴스와 루트 키를 참조하는지 확인합니다.
-
클러스터 비밀에 액세스할 수 있는지 확인합니다.
oc get secrets --all-namespaces -
Key Protect 인스턴스에서 클러스터, 작업자 및 작업자 풀이 새 루트 키에 등록되어 있는지, 그리고 이전 HPCS 키에 키 등록이 존재하지 않는지 확인합니다. 자세한 내용은 루트 키와 암호화된 IBM Cloud 리소스 간의 연결 보기를 참조하세요.
다음 단계
Key Protect 로 성공적으로 마이그레이션한 후 마이그레이션을 확인합니다:
- 클러스터에서 암호화 또는 키 액세스와 관련된 문제가 있는지 모니터링하세요.
- HPCS 인스턴스를 참조하는 모든 문서 또는 런북을 업데이트하세요.
- 보안 정책에 따라 Key Protect 루트 키를 교체하는 것이 좋습니다.