키 관리 서비스 (KMS) 제공자 설정

가상 프라이빗 클라우드 클래식 인프라 Satellite

키 관리 서비스 (KMS) 제공자 (예: IBM® Key Protect for IBM Cloud® 또는 Hyper Protect Crypto Services) 를 사용으로 설정하여 시크릿에 저장된 Kubernetes 시크릿 및 신임 정보를 보호할 수 있습니다.

새 키로 전환하더라도 KMS 인스턴스에서 루트 키를 삭제하지 마세요. 클러스터가 사용하는 루트 키를 삭제하면 클러스터를 사용할 수 없게 되고 해당 데이터가 모두 손실되며 복구할 수 없습니다. 마찬가지로 루트 키를 비활성화하면 시크릿 읽기에 의존하는 작업이 실패합니다. 하지만 루트 키 삭제와 달리, 클러스터가 다시 사용 가능하도록 사용 안함으로 설정된 키를 다시 사용으로 설정할 수 있습니다.

클러스터에서 키 관리 서비스 (KMS) 제공자를 사용으로 설정하려면 먼저 KMS 인스턴스 및 루트 키를 작성해야 합니다.

  1. 사용하려는 KMS 제공업체의 인스턴스를 만듭니다.

  2. KMS 인스턴스에서 루트 키를 만듭니다.

    Key Protect: 내부 보안 정책을 준수하기 위해 만료 날짜를 설정해야 합니까? API를 사용하여 루트 키를 작성하고 expirationDate 매개변수를 포함하십시오. 중요: 루트 키가 만료되기 전에 이러한 단계를 반복하여 새 루트 키를 사용하도록 클러스터를 업데이트하십시오. 루트 키가 만료되면 클러스터 시크릿을 복호화할 수 없으며 클러스터를 사용할 수 없게 됩니다. 클러스터 버전에 따라 루트 키가 만료된 후 약 1시간 후, 또는 마스터가 새로 고쳐진 후에는 클러스터가 더 이상 시크릿을 복호화할 수 없게 됩니다.

  3. IBM Cloud IAM에 필수 서비스 권한 부여 정책이 있는지 확인하십시오. 콘솔에서 서비스 권한 페이지로 이동하여 Kubernetes 서비스로 지정된 소스 서비스, KMS 제공자로 지정된 대상 서비스 (예: Key Protect) 및 클러스터가 상주하는 계정으로 지정된 대상 계정 으로 지정된 권한을 찾으십시오. 서비스 권한이 표시되지 않으면 다음 단계를 수행하여 작성하십시오.

    • Kubernetes 서비스 및 KMS 제공자의 필수 서비스 액세스 정책
      1. KMS에 액세스할 수 있는 권한을 부여할 클러스터가 현재 계정에 있는 경우 이 계정 에 대해 소스 계정 을 설정하십시오. 그렇지 않으면 클러스터가 다른 계정 아래에 있는 경우 기타 계정 을 선택하고 계정 ID를 제공하십시오.
      2. 소스 서비스Kubernetes 서비스로 설정하십시오.
      3. 대상 서비스Key Protect와 같은 KMS 제공자로 설정하십시오.
      4. 최소한 독자 서비스 액세스를 포함시키십시오.
      5. 소스 및 종속 서비스에서 권한을 위임할 수 있도록 하십시오.
  4. 클러스터에서 KMS를 사용으로 설정하려면 IBM Cloud Identity and Access Management(IAM)에 올바른 권한이 있는지 확인하십시오.

    • 클러스터에 대한 관리자 IBM Cloud IAM 플랫폼 액세스 역할이 있는지 확인하십시오.
    • 클러스터가 속한 지역 및 리소스 그룹에 대해 설정된 API 키의 API 키 소유자에게 KMS 제공자에 대한 올바른 권한이 있는지 확인하십시오.
      • 예를 들어, 인스턴스 및 루트 키를 작성하려면 최소한 KMS 제공자에 대한 편집자 플랫폼 및 작성자 서비스 액세스 역할이 필요합니다.
      • 기존 KMS 인스턴스 및 루트 키를 사용하려는 경우에는 최소한 KMS 제공자에 대한 뷰어 플랫폼 및 독자 서비스 액세스 역할이 필요합니다.
  5. 선택 사항입니다: VPC 클러스터에 대해 작업자 노드 디스크 암호화를 설정하려는 경우 다음 추가 단계를 완료하세요.

  6. 클러스터를 작성하고 시크릿 암호화를 사용으로 설정하십시오.

KMS 루트 키 회전

클러스터를 암호화하는 데 사용되는 루트 키를 교체하려면 KMS 공급자 CLI 또는 콘솔에서 KMS 암호화를 사용하도록 설정하는 단계를 반복하면 됩니다. 루트 키를 순환시키는 경우 동일한 클러스터에 대해 이전 루트 키를 재사용할 수는 없습니다.

KMS 인스턴스에서 루트 키를 순환할 수 있습니다. 이 조치는 새 루트 키를 사용하여 클러스터의 KMS를 자동으로 다시 사용으로 설정합니다. 키를 수동으로 순환하려면 KMS 제공자 문서를 참조하십시오.