BYOK 또는 KYOK를 위한 KMS 통합
IBM Cloud® Schematics 를 통합하여 엔터프라이즈급 키 관리를 완벽하게 관리하여 클라우드 리소스, 서비스 및 애플리케이션에서 사용되는 암호화 키의 수명 주기를 관리합니다.
키 관리 실행
기본적으로 Enterprise 요금제를 사용하여 Schematics 워크스페이스에 저장하는 데이터는 무작위로 생성된 키를 사용하여 암호화됩니다. 암호화 키를 제어해야 하는 경우 IBM Key Protect을(를) 사용하여 암호화 루트 키 및 표준 키를 작성, 반입 및 관리할 수 있습니다. 그런 다음, 해당 키를 Schematics 리소스 배치와 연관시켜 리소스를 암호화할 수 있습니다.
IBM Key Protect (BYOK의 경우 멀티테넌트 또는 KYOK의 경우 전용으로 사용 가능)의 암호화 키를 사용하여 Schematics 에 저장된 데이터를 암호화하고 보호할 수 있습니다. 민감한 데이터를 보호하는 방법에 대한 자세한 내용은 Schematics에서 민감한 데이터 보호하기, Schematics 에서 민감한 데이터 보호하기를 참조하세요.
Hyper Protect Crypto Services (HPCS)는 더 이상 사용되지 않습니다. 현재 HPCS를 사용 중이라면 Key Protect KYOK 기능 전용으로 마이그레이션하세요.
시작하기 전에
키 관리 시스템에는 특정 위치 및 지역에서 생성된 인스턴스가 나열됩니다. KMS 활동을 수행하려면 다음 전제조건을 따라야 합니다.
-
BYOK 또는 KYOK가 있어야 합니다. IBM Key Protect 키를 만들려면 Key Protect 인스턴스 만들기를 참조하세요. BYOK 배포의 경우 멀티테넌트 또는 KYOK 배포의 경우 전용을 선택합니다.
-
Key Protect 인스턴스에 루트 키를 추가해야 합니다.
-
Schematics 서비스에 Key Protect 을 통합하려면 서비스 대 서비스 권한 부여를 구성해야 합니다. Schematics 서비스에 대한 서비스 권한 Key Protect 액세스에 서비스를 부여하려면 다음 단계를 수행하십시오.
- IBM Cloud 콘솔에서 관리 > **액세스(IAM)**를 클릭하고 권한 부여 > 작성을 선택하십시오.
- 소스 서비스를 Schematics(으)로 선택하십시오.
- 대상 서비스를 Key Protect. 권한 부여할 인스턴스를 선택하십시오.
- 역할을 독자로 선택하십시오.
- 권한 부여를 클릭하십시오.
자세한 정보는 CLI 및 API를 사용하여 작성할 IAM 권한을 참조하십시오.
KMS 설정은 일회성 설정입니다. KMS 설정을 업데이트하려면 지원 티켓을 열어야 합니다.
UI를 통해 IBM Key Protect 사용
다음 단계에 따라 키 관리 시스템을 실행하고 Schematics(으)로 키를 암호화하십시오.
-
IBM Cloud 콘솔에 로그인합니다.
-
메뉴 아이콘
> 플랫폼 자동화 > Schematics > 확장 기능을 클릭합니다.
-
드롭다운에서 연결 > 키 관리를 클릭하십시오.
-
서비스를 Key Protect 또는 Hyper Protect Crypto Services(으)로 선택하십시오.
-
기존 인스턴스 선택 인스턴스를 선택하십시오. 인스턴스가 작성되지 않은 경우 새 인스턴스 작성을 선택하여 IBM Key Protect 또는 IBM Cloud Hyper Protect Crypto Services을(를) 작성하십시오. 자세한 정보는 키 보호 인스턴스 작성 을 참조하십시오.
전제조건이 충족되면 서비스 목록에서 인스턴스를 볼 수 있습니다. 또는 키 없음 메시지가 표시될 수 있습니다.
-
BYOK 또는 KYOK에 대해 구성된 서비스 및 루트 키를 선택하십시오.
-
업데이트를 클릭하여 Schematics 리소스 배치와 키 통합을 완료하십시오.
-
실행 아이콘을 클릭하여 리소스 목록에서 사용 가능한 키를 보십시오.
CLI를 통해 IBM Key Protect 사용
루트 키를 Schematics과(와) 통합하여 명령행을 통해 데이터를 암호화하려면 다음 단계를 수행하십시오.
-
IBM Cloud 계정의 모든 KMS 인스턴스를 나열하여 Key Protect 또는 Hyper Protect Crypto Services 인스턴스를 찾으십시오.
ibmcloud schematics kms instances ls --location LOCATION_NAME --scheme ENCRYPTION_SCHEME -
루트 키를 Schematics과(와) 통합하여 지정된 위치에서 데이터를 암호화하십시오.
ibmcloud schematics kms enable --location LOCATION_NAME --scheme ENCRYPTION_SCHEME --group RESOURCE_GROUP --primary_name PRIMARY_KMS_NAME --primary_crn PRIMARY_KEY_CRN --primary_endpoint PRIMARY_KMSPRIVATEENDPOINT --secondary_name SECONDARY_KMS_NAME --secondary_crn SECONDARY_KEY_CRN --secondary_endpoint SECONDARY_KMSPRIVATEENDPOINT -
현재 루트 키 정보를 가져오십시오.
ibmcloud schematics kms info --location LOCATION_NAMEBYOK또는KYOK명령 사용에 대한 자세한 정보는 BYOK 또는 KYOK 명령 사용 을 참조하십시오.