BYOK 또는 KYOK를 위한 KMS 통합

IBM Cloud® Schematics 를 통합하여 엔터프라이즈급 키 관리를 완벽하게 관리하여 클라우드 리소스, 서비스 및 애플리케이션에서 사용되는 암호화 키의 수명 주기를 관리합니다.

키 관리 실행

기본적으로 Enterprise 요금제를 사용하여 Schematics 워크스페이스에 저장하는 데이터는 무작위로 생성된 키를 사용하여 암호화됩니다. 암호화 키를 제어해야 하는 경우 IBM Key Protect을(를) 사용하여 암호화 루트 키 및 표준 키를 작성, 반입 및 관리할 수 있습니다. 그런 다음, 해당 키를 Schematics 리소스 배치와 연관시켜 리소스를 암호화할 수 있습니다.

IBM Key Protect (BYOK의 경우 멀티테넌트 또는 KYOK의 경우 전용으로 사용 가능)의 암호화 키를 사용하여 Schematics 에 저장된 데이터를 암호화하고 보호할 수 있습니다. 민감한 데이터를 보호하는 방법에 대한 자세한 내용은 Schematics에서 민감한 데이터 보호하기, Schematics 에서 민감한 데이터 보호하기를 참조하세요.

Hyper Protect Crypto Services (HPCS)는 더 이상 사용되지 않습니다. 현재 HPCS를 사용 중이라면 Key Protect KYOK 기능 전용으로 마이그레이션하세요.

시작하기 전에

키 관리 시스템에는 특정 위치 및 지역에서 생성된 인스턴스가 나열됩니다. KMS 활동을 수행하려면 다음 전제조건을 따라야 합니다.

  • BYOK 또는 KYOK가 있어야 합니다. IBM Key Protect 키를 만들려면 Key Protect 인스턴스 만들기를 참조하세요. BYOK 배포의 경우 멀티테넌트 또는 KYOK 배포의 경우 전용을 선택합니다.

  • Key Protect 인스턴스에 루트 키를 추가해야 합니다.

  • Schematics 서비스에 Key Protect 을 통합하려면 서비스 대 서비스 권한 부여를 구성해야 합니다. Schematics 서비스에 대한 서비스 권한 Key Protect 액세스에 서비스를 부여하려면 다음 단계를 수행하십시오.

    1. IBM Cloud 콘솔에서 관리 > **액세스(IAM)**를 클릭하고 권한 부여 > 작성을 선택하십시오.
    2. 소스 서비스Schematics(으)로 선택하십시오.
    3. 대상 서비스를 Key Protect. 권한 부여할 인스턴스를 선택하십시오.
    4. 역할독자로 선택하십시오.
    5. 권한 부여를 클릭하십시오.

자세한 정보는 CLIAPI를 사용하여 작성할 IAM 권한을 참조하십시오.

KMS 설정은 일회성 설정입니다. KMS 설정을 업데이트하려면 지원 티켓을 열어야 합니다.

UI를 통해 IBM Key Protect 사용

다음 단계에 따라 키 관리 시스템을 실행하고 Schematics(으)로 키를 암호화하십시오.

  1. IBM Cloud 콘솔에 로그인합니다.

  2. 메뉴 아이콘 햄버거 아이콘 > 플랫폼 자동화 > Schematics > 확장 기능을 클릭합니다.

  3. 드롭다운에서 연결 > 키 관리를 클릭하십시오.

  4. 서비스Key Protect 또는 Hyper Protect Crypto Services(으)로 선택하십시오.

  5. 기존 인스턴스 선택 인스턴스를 선택하십시오. 인스턴스가 작성되지 않은 경우 새 인스턴스 작성을 선택하여 IBM Key Protect 또는 IBM Cloud Hyper Protect Crypto Services을(를) 작성하십시오. 자세한 정보는 키 보호 인스턴스 작성 을 참조하십시오.

    전제조건이 충족되면 서비스 목록에서 인스턴스를 볼 수 있습니다. 또는 키 없음 메시지가 표시될 수 있습니다.

  6. BYOK 또는 KYOK에 대해 구성된 서비스루트 키를 선택하십시오.

  7. 업데이트를 클릭하여 Schematics 리소스 배치와 키 통합을 완료하십시오.

  8. 실행 아이콘을 클릭하여 리소스 목록에서 사용 가능한 키를 보십시오.

CLI를 통해 IBM Key Protect 사용

루트 키를 Schematics과(와) 통합하여 명령행을 통해 데이터를 암호화하려면 다음 단계를 수행하십시오.

  1. 명령행을 다운로드하여 설치하십시오.

  2. IBM Cloud 계정의 모든 KMS 인스턴스를 나열하여 Key Protect 또는 Hyper Protect Crypto Services 인스턴스를 찾으십시오.

    ibmcloud schematics kms instances ls --location LOCATION_NAME --scheme ENCRYPTION_SCHEME
    
  3. 루트 키를 Schematics과(와) 통합하여 지정된 위치에서 데이터를 암호화하십시오.

    ibmcloud schematics kms enable --location LOCATION_NAME --scheme ENCRYPTION_SCHEME --group RESOURCE_GROUP --primary_name PRIMARY_KMS_NAME --primary_crn PRIMARY_KEY_CRN --primary_endpoint PRIMARY_KMSPRIVATEENDPOINT --secondary_name SECONDARY_KMS_NAME --secondary_crn SECONDARY_KEY_CRN --secondary_endpoint SECONDARY_KMSPRIVATEENDPOINT
    
  4. 현재 루트 키 정보를 가져오십시오.

    ibmcloud schematics kms info --location LOCATION_NAME
    

    BYOK 또는 KYOK 명령 사용에 대한 자세한 정보는 BYOK 또는 KYOK 명령 사용 을 참조하십시오.