DNS 제공자 연결하기

IBM Cloud® Secrets Manager을 사용하면 인스턴스에 구성을 추가하여 DNS 제공자에 연결할 수 있습니다.

DNS 제공자는 앱 또는 서비스에 대한 도메인을 추가하고 관리하는 데 사용되는 서비스입니다. DNS 구성을 추가하면 Secrets Manager를 통해 인증서를 주문할 때 도메인 유효성 검증에 사용할 DNS 서비스를 지정할 수 있습니다.

인스턴스당 최대 10개의 DNS 구성을 정의할 수 있습니다. 인스턴스에 사용할 수 있는 구성 목록을 보려면 Secrets Manager UI의 시크릿 엔진 > 공용 인증서 페이지로 이동하십시오.

인스턴스당 최대 10개의 DNS 구성을 정의할 수 있습니다. 인스턴스에 사용할 수 있는 구성 목록을 얻으려면 구성 나열 API를 사용할 수 있습니다.

시작하기 전에

시작하기 전에 필수 액세스 레벨이 있는지 확인하십시오. 인스턴스의 엔진 구성을 관리하려면 관리자 서비스 역할 이상이 필요합니다.

지원되는 DNS 제공자

다음 DNS 제공자를 Secrets Manager 서비스 인스턴스와 연결할 수 있습니다.

전제 조건 - CIS
전제조건

Cloud Internet Services(CIS)에 대한 구성을 추가하기 전에 다음 작업을 수행하십시오.

전제 조건 - 클래식 인프라
전제조건

클래식 인프라에 대한 구성을 추가하기 전에 다음 작업을 수행하십시오.

  1. 클래식 인프라 사용자 이름을 확보하십시오. 계정에 로그인하는 데 IBM ID를 사용하고 있는 경우에는 클래식 인프라 사용자 이름이 <account_id>_<email_address>입니다.
  2. 클래식 인프라 API 키를 작성하십시오. 계정에서 DNS를 관리하기 위한 사용자 권한을 지정하십시오. 클래식 인프라 액세스 관리에 대한 자세한 정보는 클래식 인프라 권한을 참조하십시오.
전제 조건 - 수동 DNS 공급자
전제조건
자체 DNS 공급업체를 사용하려면 해당 공급업체의 설명서를 참조하여 지침을 확인해야 합니다. Secrets Manager 에서는 DNS 공급자 구성이 필요하지 않습니다.

UI에서 DNS 제공자 구성 추가하기

Secrets Manager UI를 사용하여 서비스 인스턴스에 DNS 제공자 구성을 추가할 수 있습니다.

  1. 콘솔에서 메뉴 아이콘 메뉴 아이콘 > 리소스 목록을 클릭하십시오.

  2. 서비스 목록에서 Secrets Manager의 인스턴스를 선택하십시오.

  3. 시크릿 엔진 페이지에서 공용 인증서 탭을 클릭하십시오.

  4. DNS 제공자 표에서 추가를 클릭하십시오.

  5. 사용할 DNS 제공자를 선택하십시오.

    현재, CIS(Cloud Internet Services) 및 IBM Cloud 클래식 인프라에 대한 구성을 추가할 수 있습니다. 자체 DNS 공급업체를 사용할 수도 있지만 이 경우 별도의 구성이 필요하지 않습니다.

  6. Secrets Manager와 선택한 DNS 제공자 간에 서비스 액세스 권한을 부여하십시오.

    1. CIS 를 선택하면 승인된 CIS 인스턴스 목록에서 선택하여 액세스 권한을 부여합니다.

      아직 권한을 받지 않았나요? IAM 콘솔에서 하나를 작성할 수 있습니다. API 키 또는 인스턴스 CRN을 제공하여 CIS 에 대한 액세스 권한을 부여할 수 있습니다. CIS 서비스 인스턴스의 개요 페이지에서 CRN을 찾을 수 있습니다. CIS 에 API 키를 사용하려면 API 키를 사용하여 서비스 액세스 권한 부여하기를 참조하세요. 그렇지 않으면 인증을 만든 후 인스턴스 CRN을 제공하세요.

    2. 클래식 인프라를 선택하는 경우, 계정과 연관된 사용자 이름 및 API 키를 입력하십시오.

    3. 자체 DNS 공급업체를 사용하기로 선택한 경우 해당 공급업체의 설명서를 참조하여 지침을 확인하세요. Secrets Manager 에서는 DNS 공급자 구성이 필요하지 않습니다.

  7. 추가 를 클릭하십시오.

CLI에서 DNS 공급자 구성 추가하기

Secrets Manager CLI를 사용하여 서비스 인스턴스에 DNS 공급자 구성을 추가할 수 있습니다. 수동 DNS 공급업체는 API를 사용해야만 구성할 수 있습니다.

IBM Cloud CLI에서 시크릿 엔진을 구성하려면 다음 ibmcloud secrets-manager configuration-create 명령을 실행합니다.

ibmcloud secrets-manager configuration-create {
  "cloud_internet_services_apikey": "MY_APIKEY_WITH_MANAGER_ACCESS_TO_CIS",
  "cloud_internet_services_crn": "MY_CIS_CRN",
  "config_type": "public_cert_configuration_dns_cloud_internet_services",
  "name": "my-cloud-internet-services-config"}'

자체 DNS 공급업체를 사용하기로 선택한 경우 해당 공급업체의 설명서를 참조하여 지침을 확인하세요. Secrets Manager 에서는 DNS 공급자 구성이 필요하지 않습니다. IAM 서비스 인증을 사용하려면 cloud_internet_services_apikey 을 생략하세요.

API를 사용하여 DNS 제공자 구성 추가하기

Secrets Manager API를 사용하여 서비스 인스턴스에 DNS 제공자 구성을 추가할 수 있습니다.

자체 DNS 공급업체를 사용하기로 선택한 경우 해당 공급업체의 설명서를 참조하여 지침을 확인하세요. Secrets Manager 에서는 DNS 공급자 구성이 필요하지 않습니다.

CIS(Cloud Internet Services) 구성

다음 예에서는 CIS(Cloud Internet Services) DNS 구성을 Secrets Manager 인스턴스에 추가하는 데 사용할 수 있는 조회를 보여줍니다. API를 호출할 때 cis_crn 값을 도메인이 포함된 CIS 인스턴스의 CRN으로 바꾸십시오.

다른 계정에 있는 CIS 인스턴스에 액세스해야 하는 경우, Internet Services(cis_apikey) 서비스에 대한 관리자 서비스 액세스 권한이 있는 API 키를 포함하는 internet-svs 값을 제공하십시오. IAM 서비스 인증을 사용하려면 cloud_internet_services_apikey 을 생략하세요. 자세한 정보는 CIS에 대한 서비스 액세스 권한 부여를 참조하십시오.

curl -X POST
  --H "Authorization: Bearer {iam_token}" \
  --H "Accept: application/json" \
  --H "Content-Type: application/json" \
  --d '{
    "cloud_internet_services_apikey": "5ipu..",
    "cloud_internet_services_crn": "crn:v1:bluemix:public:internet-svcs:global:a/128e84fcca45c1224aae525d31ef2b52:009a0357-1460-42b4-b903-10580aba7dd8::",
    "config_type": "public_cert_configuration_dns_cloud_internet_services",
    "name": "cloud-internet-services-config"
  }' \
  "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations"

응답에 성공하면 서비스 인스턴스에 구성을 추가합니다. 필수 및 선택 요청 매개변수에 대한 자세한 내용은 구성 추가를 참조하세요.

클래식 인프라 구성하기

다음 예제에서는 Secrets Manager 인스턴스에 클래식 인프라 DNS 구성을 추가하는 데 사용할 수 있는 조회를 보여줍니다. API를 호출하는 경우 classic_infrastructure_usernameclassic_infastructure_password(API 키) 값을 바꾸십시오.

curl -X POST
  --H 'Authorization: Bearer {iam_token}" \
  --H "Accept: application/json" \
  --H "Content-Type: application/json" \
  --d '{
  "classic_infrastructure_password": "sRBm1jkHOH2kn9oBnK5R0ODsRBm1jkHOH2kn9oBnK5R0ODsRBm1jkHOH2kn9oBnK5R0OD",
  "classic_infrastructure_username": "1234567_JohnDoe@mail.com",
  "config_type": "public_cert_configuration_dns_classic_infrastructure",
  "name": "classic-infrastructure-config"
}' \
  "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations"

응답에 성공하면 서비스 인스턴스에 구성을 추가합니다. 필수 및 선택 요청 매개변수에 대한 자세한 내용은 구성 추가를 참조하세요.

Terraform으로 DNS 공급자 구성 추가

Secrets Manager 를 사용하여 서비스 인스턴스에 DNS 공급자 구성을 추가할 수 있습니다.

자체 DNS 공급업체를 사용하기로 선택한 경우 해당 공급업체의 설명서를 참조하여 지침을 확인하세요. Secrets Manager 에서는 DNS 공급자 구성이 필요하지 않습니다.

Terraform으로 Cloud Internet Services (CIS) 구성하기

다음 예는 Secrets Manager 인스턴스에 Cloud Internet Services (CIS) DNS 구성을 추가하는 데 사용할 수 있는 구성을 보여줍니다. IAM 서비스 인증을 사용하려면 cloud_internet_services_apikey 을 생략하세요.

resource "ibm_sm_public_certificate_configuration_dns_cis" "my_dns_cis_config" {
   instance_id = local.instance_id
   region = local.region
   name = "my_DNS_CIS_config"
   cloud_internet_services_apikey = var.my_cis_apikey
   cloud_internet_services_crn = var.my_cis_crn
   }

Terraform으로 클래식 인프라 구성

다음 예는 Secrets Manager 인스턴스에 클래식 인프라 DNS 구성을 추가하는 데 사용할 수 있는 구성을 보여줍니다.

resource "ibm_sm_public_certificate_configuration_dns_classic_infrastructure" "my_dns_classic_config" {
   instance_id = local.instance_id
   region = local.region
   name = "my_DNS_config"
   classic_infrastructure_password = "username"
   classic_infrastructure_username = "password"
}

UI에서 DNS 제공자 구성 삭제하기

구성이 더 이상 필요하지 않은 경우 Secrets Manager UI를 사용하여 삭제할 수 있습니다.

구성을 삭제한 후, DNS 제공자와 연관된 인증서는 더 이상 자동으로 순환할 수 없습니다. 프로덕션 애플리케이션 또는 서비스의 인증서와 연관된 구성을 삭제하지 마십시오.

  1. 콘솔에서 메뉴 아이콘 메뉴 아이콘 > 리소스 목록을 클릭하십시오.

  2. 서비스 목록에서 Secrets Manager의 인스턴스를 선택하십시오.

  3. 시크릿 엔진 페이지에서 공용 인증서 탭을 클릭하십시오.

  4. DNS 제공자 섹션 표를 사용하여 인스턴스의 구성을 보십시오.

  5. 삭제할 구성의 행에서 조치 메뉴 조치 아이콘 > 삭제를 클릭하십시오.

  6. 삭제를 확인할 구성의 이름을 입력하십시오.

  7. 삭제를 클릭하십시오.

API로 DNS 제공자 구성 삭제하기

Secrets Manager API를 호출하여 구성을 삭제할 수 있습니다.

다음 예제는 사용자의 인스턴스에서 DNS 제공자 구성을 제거하는 데 사용할 수 있는 조회를 보여줍니다. API를 호출하는 경우 {config_name}을(를) 삭제할 구성의 이름으로 바꾸십시오.

구성을 삭제한 후, DNS 제공자와 연관된 인증서는 더 이상 자동으로 순환할 수 없습니다. 프로덕션 애플리케이션 또는 서비스의 인증서와 연관된 구성을 삭제하지 마십시오.

curl -X DELETE
--H "Authorization: Bearer {iam_token}" \
 "https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{name}"

응답에 성공하면 서비스 인스턴스에서 구성을 제거합니다. 필수 및 선택 요청 매개변수에 대한 자세한 내용은 구성 제거를 참조하세요.

UI에서 DNS 공급자 구성 검색하기

Secrets Manager UI를 사용하여 DNS 공급업체의 값을 검색할 수 있습니다.

  1. 공인 인증서 비밀 엔진의 DNS 공급자 테이블에서 작업 메뉴 작업 아이콘을 클릭하여 엔진 구성을 위한 옵션 목록을 엽니다.
  2. 구성 값을 보려면 구성 보기를 클릭합니다.
  3. 안전한 환경인지 확인한 후 확인을 클릭합니다.

비밀값이 15초 동안 표시된 후 대화 상자가 닫힙니다.

CLI를 사용하여 DNS 공급자 구성 검색하기

Secrets Manager CLI를 사용하여 DNS 공급업체의 값을 검색할 수 있습니다. 다음 예제 명령에서 엔진 구성 이름을 사용자 구성 이름으로 바꿉니다.

ibmcloud secrets-manager configuration --name EXAMPLE_CONFIG --service-url https://{instance_ID}.{region}.secrets-manager.appdomain.cloud

{instance_ID}{region}을 Secrets Manager 서비스 인스턴스에 적용되는 값으로 바꾸십시오. 인스턴스에 특정한 엔드포인트 URL을 찾으려면 Secrets Manager UI의 엔드포인트 페이지에서 복사할 수 있습니다. 자세한 정보는 엔드포인트 URL 보기를 참조하십시오.

API를 사용하여 DNS 공급자 구성 검색하기

Secrets Manager API를 사용하여 DNS 공급업체의 값을 검색할 수 있습니다. 다음 예제 요청에서 엔진 구성 이름을 사용자 구성 이름으로 바꿉니다.

curl -X GET --location --header "Authorization: Bearer {iam_token}" \
--header "Accept: application/json" \
"https://{instance_ID}.{region}.secrets-manager.appdomain.cloud/api/v2/configurations/{name}"

{instance_ID}{region}을 Secrets Manager 서비스 인스턴스에 적용되는 값으로 바꾸십시오. 인스턴스에 특정한 엔드포인트 URL을 찾으려면 Secrets Manager UI의 엔드포인트 페이지에서 복사할 수 있습니다. 자세한 정보는 엔드포인트 URL 보기를 참조하십시오.

성공적인 응답은 다른 메타데이터와 함께 엔진 구성 값을 반환합니다. 필수 및 선택적 요청 매개변수에 대한 자세한 내용은 비밀번호 가져오기를 참조하세요.

다음 단계