Secrets Manager 서비스 인스턴스 작성
콘솔, IBM Cloud CLI IBM Cloud 또는 API에서 서비스 인스턴스를 생성하여 IBM Cloud® Secrets Manager 시작하세요.
요금제 선택
인스턴스를 생성하기 전에, 이용 가능한 요금제 간의 주요 차이점을 이해하는 것이 중요합니다:
| 고려사항 | {: tag-blue} [체험판 및 표준] 요금제 | [Vault 전용] ‘{: tag-green} ’ 요금제 |
|---|---|---|
| 기능 | IBM- 내장된 시크릿 유형 및 엔진을 갖춘 관리형 시크릿. | HashiCorp Vault Enterprise 기능을 네이티브 Vault 기능을 통해 관리했습니다. |
| 업그레이드 경로 | Trial Standard 로만 업그레이드할 수 있습니다. |
Trial/Standard 버전에서 Vault Dedicated 버전으로 업그레이드할 수 없습니다. |
| 인스턴스 한계 | 계정당 체험판 1개만 제공됩니다. | 여러 개를 등록할 수 있습니다. |
| 유스 케이스 | IBM Cloud-내장형 비밀 정보 관리. | Vault의 기본 기능을 필요로 하는 Enterprise Vault 워크로드. |
[Vault Dedicated의] ‘{: tag-green} ’ 요금제는 현재 공개 베타 버전으로 제공되고 있습니다. 베타 기능은 평가 및 테스트 목적으로 제공되며, 일반에 공개된 기능에 비해 일부 제한 사항이 있습니다.
Vault 전용 공개 베타 버전의 제한 사항
공개 베타 기간 동안 Vault Dedicated 에는 다음과 같은 일시적인 제한 사항이 적용됩니다
- 인스턴스 제한: 베타 기간 동안 계정당 Vault Dedicated 인스턴스는 1개만 사용할 수 있습니다.
- 업그레이드 경로 없음: 베타 버전에서 GA 버전으로 업그레이드할 수 없습니다. 모든 베타 인스턴스는 정식 출시 전에 삭제될 예정입니다.
- 지역별 제공 현황: 댈러스와 프랑크푸르트에서 이용 가능합니다.
- 베타 기간 동안 무료: 베타 기간 중에는 요금이 부과되지 않습니다.
- 베타에서 GA로의 마이그레이션: 베타 인스턴스에서 GA 인스턴스로의 데이터 마이그레이션은 지원되지 않습니다.
이러한 제한 사항은 일시적인 것이며, 공개 베타 기간 동안에만 적용됩니다. Vault Dedicated 가 정식 출시되면 해당 기능은 제거되거나 수정될 예정입니다.
기억해야 할 핵심 사항:
- 체험용 인스턴스는 스탠다드 요금제로만 업그레이드할 수 있습니다. Vault Dedicated 를 사용하려면 새로운 Vault Dedicated 인스턴스를 프로비저닝해야 합니다.
- 계정당 체험판 인스턴스는 하나만 허용됩니다. 새로운 평가용 인스턴스를 생성하기 전에, 기존 평가용 인스턴스와 해당 인스턴스에 할당된 리소스를 모두 삭제해야 합니다.
- 요금제마다 제공되는 기능이 크게 다릅니다. ‘기능 개요’를 살펴보시고, 귀하의 요구 사항에 가장 적합한 요금제를 선택하세요.
시작하기 전에
서비스가 단일 테넌트, 전용 인스턴스를 작성하므로 IBM Cloud 계정에서 Secrets Manager 프로비저닝을 완료하는 데 5 - 15분이 소요될 수 있습니다.
UI에서 Secrets Manager 인스턴스 작성
IBM Cloud 콘솔에서 Secrets Manager의 인스턴스를 작성하려면 다음 단계를 완료하십시오.
-
콘솔에서 ‘ Secrets Manager 상품 상세 정보 페이지 ’으로 이동합니다.
-
작성 탭에서 인스턴스를 프로비저닝할 지리적 영역을 나타내는 지역을 선택하십시오.
-
가격 플랜을 검토하고 선택하십시오.
계정당 Secrets Manager 의 평가판 인스턴스는 하나만 생성할 수 있습니다. 새 평가판 인스턴스를 작성하기 전에 기존 평가판 인스턴스 및 해당 교정을 삭제해야 합니다.
-
인스턴스의 이름을 입력하십시오.
-
리소스 그룹을 선택하십시오.
-
선택 사항: 계정 내 인스턴스를 체계적으로 관리할 수 있도록 태그를 추가하세요.
-
인스턴스에 대한 고객 관리 암호화 사용을 위한 옵션을 결정하십시오.
키 관리 서비스와 통합하여 저장 시크릿의 보안을 강화할 수 있습니다. 고객 관리 암호화에 대한 자세한 정보는 Secrets Manager에서 중요한 데이터 보호를 확인하십시오.
간소화된 키 관리를 위해 키 관리 서비스 올인클루시브 모듈을 사용할 수도 있습니다. 자세한 내용은 Terraform IBM 모듈을 살펴보세요.
-
Secrets Manager에 연결하기 위한 옵션을 결정하십시오. 기본적으로 Secrets Manager 인스턴스는 비공개 엔드포인트만 사용하여 만들어집니다.
private-only또는public-and-private를 선택하십시오. 개인용 연결 옵션을 지원하도록 계정을 설정하는 방법에 대한 자세한 정보는 VRF 및 서비스 엔드포인트 사용을 참조하십시오. -
선택한 계정, 지역 및 리소스 그룹에서 Secrets Manager의 인스턴스를 작성하려면 작성을 클릭하십시오.
인스턴스를 작성한 후 서비스 플랜을 업데이트하려면 서비스 플랜 업데이트 를 참조하십시오.
CLI에서 Secrets Manager 인스턴스 작성
IBM Cloud CLI를 사용하여 Secrets Manager 인스턴스를 생성하려면 다음 단계를 수행하십시오.
-
IBM Cloud CLI 를 통해 IBM Cloud 에 로그인하십시오.
ibmcloud login로그인에 실패하면
ibmcloud login --sso명령을 실행하여 다시 시도하십시오.--sso매개변수는 연합 ID로 로그인할 때 필요합니다. 이 옵션이 사용되면 CLI 출력에 나열되는 링크로 이동하여 일회성 패스코드를 생성하십시오. -
Secrets Manager 서비스 인스턴스를 작성할 계정, 지역 및 리소스 그룹을 선택하십시오.
ibmcloud target -r REGION_NAME -g RESOURCE_GROUP_NAME -
해당 계정 및 리소스 그룹에서 Secrets Manager의 인스턴스를 작성하십시오.
ibmcloud resource service-instance-create INSTANCE_NAME secrets-manager PLAN REGION_NAME [OPTIONS]CLI를 사용하여 Secrets Manager 서비스를 프로비저닝하는 데 필요한 정보에 대한 설명입니다 가변 설명 인스턴스 이름( instance_name)서비스 인스턴스에 대한 고유한 별명. 지역 ( region)인스턴스가 프로비저닝되어야 하는 지역입니다. 지원 지역. 가격 책정 플랜( plan)사용하려는 요금제입니다. trial,standard또는dedicated을(를) 사용하십시오.엔드포인트 ( options)선택사항입니다. 기본적으로 Secrets Manager 인스턴스는 비공개 엔드포인트( private-only)만 사용하여 생성됩니다. 퍼블릭 엔드포인트도 사용하는 Secrets Manager 인스턴스를 프로비저닝해야 하는 경우, 명령에--service-endpoints public-and-private옵션을 추가하세요.암호화 ( options)고객 관리 암호화를 사용하는 Secrets Manager의 인스턴스를 프로비저닝하려면 -p '{"kms_key": "<root_key_crn>"}'을(를) 추가하십시오.<root_key_crn>을(를) 통합하려는 루트 키의 CRN 값으로 바꾸십시오.계정당 Secrets Manager 의 평가판 인스턴스는 하나만 생성할 수 있습니다. 새 평가판 인스턴스를 작성하기 전에 기존 평가판 인스턴스 및 해당 교정을 삭제해야 합니다.
인스턴스를 작성한 후 서비스 플랜을 업데이트하려면 서비스 플랜 업데이트 를 참조하십시오.
이용 가능한 다양한 요금제에 대한 자세한 내용은 ‘기능 개요’를 참조하십시오.
API에서 Secrets Manager 인스턴스 작성
API를 통해 ‘ Secrets Manager ’ 인스턴스를 생성하려면 다음 단계를 따르십시오.
추가 프로그래밍 언어 지원은 리소스 제어기 API 문서 를 참조하십시오.
-
IBM Cloud IAM 액세스 토큰을 얻으십시오.
-
curl 명령을 실행하여 Secrets Manager의 인스턴스를 프로비저닝하십시오.
curl -X POST https://resource-controller.cloud.ibm.com/v2/resource_instances -H "Authorization: Bearer <IAM token>" -H 'Content-Type: application/json' -d '{ "name": "<instance_name>", "target": "<region>", "resource_group": "<resource_group_id>", "resource_plan_id": "<plan>", "parameters": {"service-endpoints": "public-and-private","kms_key": "<root_key_crn>"} }'API를 사용하여 Secrets Manager 서비스를 프로비저닝하는 데 필요한 정보에 대한 설명입니다 가변 설명 인스턴스 이름( name)서비스 인스턴스에 대한 고유한 별명. 타겟 ( region)인스턴스가 프로비저닝되어야 하는 지역입니다. 지원 지역. 가격 책정 플랜( plan)사용하려는 가격 책정 플랜으로, 플랜 ID로 제공됩니다. trial의 경우869c191a-3c2a-4faf-98be-18d48f95ba1f을,standard의 경우7713c3a8-3be8-4a9a-81bb-ee822fcaac3d을, 또는dedicated을 사용하십시오.엔드포인트 기본적으로 인스턴스는 비공개 Secrets Manager 엔드포인트만 가지고 생성됩니다. 해당 Secrets Manager 인스턴스에 공용 엔드포인트도 사용하도록 프로비저닝해야 하는 경우, 에 parameters를"service-endpoints":"public-and-private"추가하십시오.암호화 고객 관리 암호화 를 사용하는 Secrets Manager 의 인스턴스를 프로비저닝하려면 kms_key매개변수를 유지하고<root_key_crn>를 통합할 루트 키의 CRN값으로 대체하십시오.계정당 Secrets Manager 의 평가판 인스턴스는 하나만 생성할 수 있습니다. 새 평가판 인스턴스를 작성하기 전에 기존 평가판 인스턴스 및 해당 교정을 삭제해야 합니다.
인스턴스를 작성한 후 서비스 플랜을 업데이트하려면 서비스 플랜 업데이트 를 참조하십시오.
이용 가능한 다양한 요금제에 대한 자세한 내용은 ‘기능 개요’를 참조하십시오.
Terraform을 사용하여 Secrets Manager 인스턴스 만들기
Terraform을 사용하여 Secrets Manager 의 인스턴스를 생성하려면 ibm_resource_instance 리소스에 Secrets Manager 에 대한 다음 매개 변수를 포함하세요.
service:secrets-managerplan:Standard,Trial또는dedicated중 하나입니다. 서비스 요금제에 대해 자세히 알아보기service_endpoints:private또는public-and-private. 포함되지 않은 경우 기본값은private추가적인 사용자 지정을 위해 다음 내용을parameters파일에 포함시키세요.kms_key: Key Protect 에서 루트 키 CRN. 포함되지 않은 경우 기본값은 다음에서 관리하는 루트 키입니다 Secrets Manager
리소스의 예시는 다음과 같습니다.
resource "ibm_resource_instance" "sm_instance" {
name = "demo-sm-instance"
service = "secrets-manager"
plan = "standard"
location = "us-south"
service_endpoints = "public-and-private"
}
를 사용하여 IBM Cloud® Secrets Manager 를 사용하여 Secrets Manager 인스턴스를 코드로 프로비저닝하고 구성할 수도 있습니다. 테라폼 IBM 모듈에 대한 자세한 내용은 테라폼 소개 IBM 모듈을 참조하세요.
이용 가능한 다양한 요금제에 대한 자세한 내용은 ‘기능 개요’를 참조하십시오.
Secrets Manager 인스턴스를 표준 플랜으로 업그레이드
평가판 인스턴스가 만료되면 시크릿 및 통합에 대한 액세스가 유실됩니다. 데이터를 보존하고 워크플로우의 중단을 방지하려면 평가판 플랜이 만료되기 전에 표준 플랜으로 업그레이드해야 합니다. 단계에 따라 가격 플랜 업데이트 를 수행하십시오. UI, API및 CLI를 사용하여 이 프로세스를 완료할 수 있습니다.
Trial 플랜 인스턴스는 ‘ Standard ’ 플랜으로만 업그레이드할 수 있습니다. Vault Dedicated 요금제를 사용하려면, 별도로 새로운 Vault Dedicated 인스턴스를 프로비저닝해야 합니다.