공용 인증서 주문을 위한 준비

공용 인증서 엔진을 구성하여 인증서를 주문하도록 IBM Cloud® Secrets Manager 서비스 인스턴스를 사용으로 설정할 수 있습니다.

Secrets Manager에서 공용 인증서 엔진은 public_cert 시크릿 유형의 백엔드 역할을 합니다. 공용 인증서는 서비스에서 주문하고 관리할 수 있는 도메인 유효성 검증 TLS 인증입니다. 인증서를 주문하려면 지원되는 인증 기관(CA)과 DNS 제공자를 연결하여 서비스 인스턴스를 사용 가능하게 해야 합니다.

Secrets Manager를 통한 인증서 주문은 완료하는 데 몇 분이 걸릴 수 있는 비동기 프로세스입니다.

지원되는 인증 기관

인증 기관(CA) 은 디지털 인증서를 발행하는 엔티티입니다. 다음 인증 기관을 Secrets Manager 서비스 인스턴스와 연결할 수 있습니다.

인증 기관 옵션
권한 설명
Let's Encrypt Let’s Encrypt는 90일 동안 유효한 도메인 유효성 검증 인증서를 제공하는 자동화된 무료 ACME 기반 인증 기관입니다. 이 서비스는 ISRG(Internet Security Research Group)에서 제공합니다.

Let's Encrypt ACME 계정 작성하기

Let's Encrypt에 연결하려면 Secrets Manager 에서 ACME(자동 인증서 관리 환경) 프로토콜을 사용합니다. ACME 프로토콜을 사용하면 사람이 개입하지 않고도 브라우저에서 신뢰하는 인증서를 자동으로 얻을 수 있습니다.

ACME 계정을 등록하고 계정 신임 정보를 제공하여 서비스에 Let's Encrypt 액세스를 제공할 수 있습니다. 작동 중인 ACME 클라이언트 또는 Let's Encrypt 계정이 있는 경우, 기존 개인 키를 사용할 수 있습니다. 아직 계정이 없는 경우 ACME 계정 만들기 도구를 사용하여 계정을 만들 수 있습니다.

인증 기관은 인증서를 주문하거나 갱신할 때 요금을 부과할 수 있습니다. 또한 다양한 속도 한계가 적용됩니다. Secrets Manager에서는 인증서 주문과 연관된 비용 또는 비율 한계를 제한하지 않습니다. 렛츠 인크립트 인증서를 주문할 때 염두에 두어야 할 요금 제한에 대한 자세한 내용은 렛츠 인크립트 설명서를 확인하세요.

도메인 유효성 검증

Secrets Manager 도메인 검증을 위해 Let's Encrypt DNS-01 챌린지 방법을 활용하여 도메인의 DNS 구성을 제어할 수 있도록 합니다. 유효성 검사 프로세스를 완료하려면 연결된 도메인에 대한 DNS 공급업체에서 공개 액세스를 사용하도록 설정해야 합니다.

지원되는 DNS 제공자

DNS 제공자는 사용자가 소유한 도메인을 관리하는 데 사용되는 서비스입니다. 다음 DNS 제공자를 Secrets Manager 서비스 인스턴스와 연결할 수 있습니다.

DNS 공급자 옵션
DNS 제공자 설명
IBM Cloud Internet Services IBM Cloud® Internet Services ( CIS )는 Cloudflare가 제공하는 빠르고 성능이 뛰어나며 안정적이고 안전한 인터넷 서비스를 IBM Cloud 에서 비즈니스를 운영하는 고객에게 제공합니다.
IBM Cloud 클래식 인프라 IBM Cloud 클래식 인프라(SoftLayer)의 일부로서 사용 가능한 IBM Cloud® Domain Name Registration에서는 도메인을 보고 관리하는 중심 위치를 제공합니다.
수동 DNS 제공자 DNS 공급업체가 IBM Cloud Internet Services 또는 IBM Cloud 도메인 이름 등록이 아닌 경우, Secrets Manager를 DNS 공급업체에 수동으로 연결할 수 있습니다.

CIS에 대한 서비스 액세스 권한 부여하기

Cloud Internet Services (CIS)에서 도메인을 관리하는 경우 소유권의 유효성을 검증할 수 있도록 Secrets Manager에 대한 액세스 권한을 지정해야 합니다. Secrets Manager 에 CIS 인스턴스 및 해당 도메인을 관리할 수 있는 권한을 부여하기 위해 서비스 간에 권한을 작성 할 수 있습니다.

다른 계정에 있는 CIS 인스턴스로 작업하는 경우 API 키를 사용하여 액세스를 관리할 수도 있습니다. 자세한 정보는 API 키를 사용하여 서비스 액세스 권한 부여를 참조하십시오.

CIS에 대한 서비스 액세스 권한 부여하기

서비스 간에 서비스 권한을 생성하여 Secrets Manager 에 CIS 인스턴스 및 모든 도메인에 액세스할 수 있는 권한을 부여할 수 있습니다.

서비스 권한을 작성하기 위해 콘솔의 액세스(IAM) 섹션을 사용할 수 있습니다.

그림은 Secrets Manager 및 Cloud Internet Services 간에 권한을 작성하는 번호가 매겨진 IAM 대시보드를 보여줍니다. 단계는 다음 텍스트에 설명되어 있습니다.
Secrets Manager 와 CIS

  1. 콘솔에서 **관리 > 액세스(IAM)**를 클릭하고 권한을 선택하십시오.

  2. 작성을 클릭하십시오.

  3. 인증을 위한 소스 계정을 선택합니다.

  4. 권한의 소스 및 대상 서비스를 선택하십시오.

    1. 소스 서비스 목록에서 Secrets Manager를 선택하십시오.
    2. 대상 서비스 목록에서 인터넷 서비스를 선택하십시오.
  5. 소스 및 대상 모두에 대한 서비스 인스턴스를 지정하십시오.

  6. 관리자(Manager) 역할을 선택하십시오. 이러한 권한이 있으면 Secrets Manager 인스턴스는 CIS 인스턴스와 해당 도메인을 관리할 수 있습니다.

  7. 선택사항: 특정 도메인에 대한 액세스 권한을 부여하려면 선택된 속성을 기반으로 하는 자원 을 선택하고 CIS 인스턴스에 대한 도메인 ID 를 제공하십시오.

    프로덕션 환경의 경우 특정 도메인에만 액세스를 지정하는 것이 좋습니다.

  8. 권한 부여를 클릭합니다

  9. Secrets Manager 인스턴스에 인증 기관 구성을 추가하는 단계를 완료하십시오.

다른 계정에 대한 서비스 액세스 권한 부여

액세스하려는 CIS 인스턴스가 다른 계정에 있는 경우 API 키를 제공하여 서비스 간에 권한을 작성할 수 있습니다. 도메인을 포함하고 있는 CIS 인스턴스의 CRN(Cloud Resource Name)과 인스턴스에 대한 올바른 액세스 레벨이 있는 API 키가 필요합니다. API 키는 Secrets Manager에 CIS 인스턴스를 보고 해당 도메인에 액세스하며 TXT 레코드를 관리하는 기능을 부여해야 합니다.

CIS 인스턴스가 특정 IP 주소에만 액세스할 수 있는 계정에 있는 경우, 계정의 IP 주소 제한사항도 Secrets Manager의 수신 요청을 허용하도록 업데이트해야 합니다. 자세한 정보는 컨텍스트 기반 제한사항으로 액세스 관리 를 참조하십시오.

액세스 권한을 지정하려면 콘솔의 액세스(IAM) 섹션을 사용할 수 있습니다.

  1. CIS 인스턴스가 있는 계정에 로그인합니다.

  2. **관리 > 액세스(IAM)**를 클릭하고 서비스 ID를 선택하십시오.

  3. 서비스 ID API 키를 작성하거나 기존 키를 선택하십시오.

  4. CIS 인스턴스를 보고, 도메인에 액세스하며, TXT 레코드를 관리하는 데 필요한 액세스를 지정합니다.

    1. 서비스 ID의 행에서 조치 아이콘 조치 아이콘 > 액세스 권한 지정을 클릭하십시오.
    2. 액세스 정책 타일을 클릭하십시오.
    3. 서비스 목록에서 Internet Services 를 선택하고 다음을 클릭하십시오.
    4. 선택된 속성을 기반으로 하는 리소스를 선택하십시오.
    5. 서비스 인스턴스 필드에서 CIS 인스턴스를 선택하십시오.
    6. 역할 및 조치 섹션에서 관리자 역할을 선택하십시오. 서비스 ID에 IBM Cloud 콘솔의 리소스 목록에서 CIS 인스턴스에 액세스하는 기능을 부여하려면 뷰어 플랫폼 역할을 지정할 수도 있습니다.
    7. 검토 > 추가 > 지정 을 클릭하여 액세스 지정을 완료하십시오.
  5. Secrets Manager 인스턴스에 DNS 구성을 추가하는 단계를 완료하십시오.

클래식 인프라에 대한 서비스 액세스 권한 부여

클래식 인프라를 사용하여 도메인을 관리하는 경우 Secrets Manager가 도메인 소유권의 유효성을 검증할 수 있도록 DNS 서비스에 대한 서비스 액세스 권한을 부여해야 합니다. 액세스 권한을 부여하려면 먼저 클래식 인프라 계정 자격 증명이 필요합니다.

클래식 인프라 사용자 이름 및 API 키를 가져오려면 콘솔의 액세스(IAM) 섹션을 사용할 수 있습니다.

클래식 인프라 사용자만 콘솔의 액세스(IAM) 섹션에서 클래식 인프라 인증 정보를 보고 액세스할 수 있습니다. 클래식 인프라 액세스가 없는 경우, VPN 사용자 이름 및 클래식 인프라 API 키 필드가 페이지에 표시되지 않습니다. 자세한 정보는 클래식 인프라 액세스 관리를 참조하십시오.

그림에서는 클래식 인프라 사용자 이름 및 API 키를 보기 위한 번호가 매겨진 단계가 포함된 간소화된 IAM 대시보드를 보여줍니다. 단계는 다음 텍스트에 설명되어 있습니다.
클래식 인프라 사용자 이름 및 API 키 보기

  1. 콘솔에서 관리 > 액세스(IAM) > 사용자로 이동한 후 사용자 이름을 선택하십시오.

  2. VPN 비밀번호 섹션에서 사용자 이름 값을 복사하십시오.

    일반적으로 클래식 인프라 사용자 이름은 <account_id>_<email_address> 입니다. 이 사용자 이름은 계정에 대한 VPN 사용자 이름이기도 합니다.

  3. API 키 섹션에서 클래식 인프라 API 키를 작성하거나 기존 키를 찾으십시오.

  4. 조치 아이콘 조치 아이콘 > 세부사항을 클릭하여 API 키 값을 복사하십시오.

  5. 계정에서 DNS를 관리하기 위한 사용자 권한을 지정하십시오.

    클래식 인프라 액세스 관리에 대한 자세한 정보는 클래식 인프라 권한을 참조하십시오.

    1. 클래식 인프라 권한을 관리하려면 클래식 인프라 탭을 클릭하십시오.
    2. 서비스 섹션에서 DNS 관리 권한이 선택되었는지 확인하십시오.
  6. Secrets Manager 인스턴스에 DNS 구성을 추가하는 단계를 완료하십시오.

다음 단계

이제 엔진 구성을 인스턴스에 추가할 준비가 되었습니다.

먼저 인증 기관 구성을 추가 한 후 DNS 제공자 구성을 추가 하십시오.