KMIP for VMware 디자인

서비스 종료: 2025년 10월 31일부터 신규 고객은 ‘ VMware Solutions ’ 서비스를 더 이상 신규로 도입할 수 없습니다. 기존 고객은 IBM Cloud® 에서 현재 사용 중인 VMware® 워크로드를 계속 사용하고 확장할 수 있습니다. 자세한 내용은 IBM Cloud 에서 마케팅 종료(VMware)를 참조하세요.

VMware®용 KMIP™(Key Management Interoperability Protocol) 지원은 2026년 12월 31일에 종료되며, 이후 VMware 서비스용 KMIP는 더 이상 작동하지 않습니다. IBM® Key Protect 에 대한 IBM Cloud® 으로 마이그레이션합니다.

VMware® 용 KMIP™는 VMware vSAN™ 암호화 및 VMware vSphere® 암호화와 호환되는 키 관리 서비스를 제공합니다 IBM Key Protect 또는 IBM Cloud Hyper Protect Crypto Services 를 사용하여 루트 키 및 데이터 키 저장소를 제공합니다. Key Protect 및 Hyper Protect Crypto Services 이 솔루션의 주요 관리 서비스로 기능합니다.

스토리지 암호화 옵션

KMIP for VMware는 VMware vSAN 암호화 및 vSphere 암호화 모두와 호환 가능합니다. 이 두 개의 솔루션은 하이퍼바이저 계층에서 구현되지만 약간 다른 기능을 제공합니다. 사용자 요구사항에 따라 해당 기능을 평가하십시오.

VMware vSAN 암호화

VMware vSAN 암호화는 vSAN 데이터 저장소에만 적용할 수 있습니다. 이 솔루션을 사용하면 VMware vCenter 및 VMware ESXi™ 호스트가 KMIP( VMware )와 같은 키 관리 서버에 연결하여 암호화 키를 가져옵니다. 이러한 키는 캐시 및 용량 디스크를 포함하여 vSAN 데이터 저장소에 사용되는 개별 디스크 드라이브를 보호하는 데 사용됩니다. vSAN 암호화는 새 인스턴스를 주문하거나 클러스터를 추가할 때 이 옵션을 선택하는 경우 vSAN 중복 제거 및 압축의 이점을 보존하는 방식으로 구현됩니다.

vSAN 암호화가 데이터 저장소 레벨에서 작동하므로 기본 목표는 실제 디스크 드라이브의 손상이 발생하는 경우 데이터 노출을 방지하는 것입니다. 또한 vSAN 암호화는 vSphere 복제, cross-vCenter vMotion, VMware HCX™, HPE Zerto 소프트웨어, Veeam® 등 모든 가상 머신( VM ) 백업 및 복제 기술과 완벽하게 호환됩니다.

VMware vSAN 암호화 참고사항

  • vSphere 7 이전 버전의 경우 7.0u1a, vSAN 암호화는 클러스터 내에서 호스트 대 호스트 vSAN 복제 통신을 암호화할 수 없습니다. vSphere 7.0u1a부터 선택적으로 vSAN 클러스터의마다 전송 중 데이터 암호화를 사용으로 설정할 수 있습니다.
  • vSAN 암호화는 기타 스토리지 솔루션(예: IBM Cloud Endurance 파일 및 블록 스토리지)에 적용되지 않습니다.
  • vSAN 암호화에는 vSAN Enterprise 라이센스가 필요합니다.
  • vSAN 상태 검사 시 하나 이상의 vSphere 호스트에서 키 관리 서비스(KMS) 클러스터에 연결할 수 없다는 경고를 주기적으로 보낼 수 있습니다. 이러한 경고는 vSAN 상태 검사 연결 제한시간이 너무 빨리 초과하기 때문에 발생합니다. 이 경고는 무시해도 됩니다. 자세한 내용은 SSL 핸드셰이크 시간 초과 오류와 함께 간헐적으로 KMS 상태 확인이 실패하는 경우 vSAN 를 참조하세요.

vSphere 암호화

vSphere 암호화는 vSAN 스토리지와 IBM Cloud Endurance 파일 및 블록 스토리지를 포함한 모든 유형의 VMware 스토리지에 적용됩니다.

이 솔루션에서 vCenter Server 및 ESXi 호스트는 키 관리 서버(예: KMIP for VMware)에 연결하여 암호화 키를 가져옵니다. 이 키는 VM 스토리지 정책에 따라 개별 VM 디스크를 보호하는 데 사용됩니다.

vSphere 암호화는 VM 디스크 레벨에서 작동하므로 실제 디스크 드라이브 손실 또는 VM 디스크 손실이 발생하는 경우 데이터 유출을 방지할 수 있습니다. 제공된 데이터가 암호화되어 있으므로 일부 백업 및 복제 기술은 효과적으로 백업 또는 복제를 수행할 수 없습니다.

vSphere 암호화는 HCX 또는 VMware 와 호환되지 HPE Zerto 소프트웨어 않습니다. vSphere 암호화는 와 호환되며, 7 이상을 vSphere cross-vCentervMotion 사용할 경우 vSphere 복제와도 호환됩니다. 올바르게 구성된 경우, Veeam 백업 및 복제는 vSphere 암호화와 호환됩니다.

추가 고려사항

vSphere 클러스터에서 어느 유형의 암호화가 사용으로 설정되어 있든 간에, VMware는 ESXi 코어 덤프를 암호화하기 위한 추가 키를 작성합니다. 이러한 코어 덤프는 키 관리 인증 정보, 암호화 키 또는 복호화된 데이터와 같은 민감한 데이터를 포함할 수 있습니다. 자세한 내용은 vSphere VM 암호화 및 코어 덤프를 참조하세요.

KMIP for VMware가 vSAN 암호화 또는 vSphere 암호화와 함께 사용되는 경우 여러 계층의 키 보호가 존재합니다.

키를 회전할 경우 키를 회전할 수 있는 레벨에 대한 다음 정보를 검토하십시오.

  • 레벨 1 - 고객 루트 키(CRK)가 모든 VMware 키를 보호합니다. 이러한 키는 KMIP for VMware 인스턴스와 연관된 IBM Key Protect 또는 Hyper Protect Crypto Services 인스턴스에서 순환시킬 수 있습니다. 이러한 키가 IBM Key Protect 인스턴스에서 순환되면, KMIP for VMware는 새 CRK를 자동으로 처리하며 VMware 또는 vCenter Server에서 다른 오퍼레이션이 필요하지 않습니다.
  • 레벨 2 - KMIP for VMware가 CRK를 사용하여 생성하고 VMware에 분배하는 키를 보호합니다. VMware는 이러한 키를 키 암호화 키(KEK)로 간주합니다. KEK 순환은 상대적으로 빠릅니다. VMware는 새 키를 위해 KMIP에 연결하고, 원래 키에 의해 암호화된 DEK를 가져와 이 새 키로 랩핑한 후, 업데이트된 암호화된 DEK를 저장합니다.
    • vSphere 암호화를 사용하고 있는 경우에는 Set-VMEncryptionKey PowerShell 명령을 사용하여 KEK를 순환시킬 수 있습니다.
    • vSAN 암호화를 사용하고 있는 경우에는 vSAN 사용자 인터페이스를 사용하여 KEK를 순환시킬 수 있습니다.
  • 레벨 3 - VMware가 이러한 KEK를 사용하여, 디스크 드라이브 및 VM 디스크를 암호화하는 데 사용되는 실제 키를 보호합니다. VMware에서 "중요" 키 다시 입력이라고 것을 사용하여 이 키를 회전할 수 있습니다. 이 오퍼레이션은 암호화된 모든 데이터를 다시 암호화하므로 시간이 오래 걸릴 수 있습니다.
    • vSphere 암호화를 사용하는 경우 Set-VMEncryptionKey PowerShell 명령을 사용하여 중요 키 다시 입력을 수행할 수 있습니다.
    • vSAN 암호화를 사용하는 경우 vSAN 사용자 인터페이스를 사용하여 중요 키 다시 입력을 수행할 수 있습니다.

VMware용 KMIP

VMware vSAN 암호화 및 vSphere 암호화는 많은 키 관리 서버와 호환 가능합니다. KMIP for VMware는 IBM Key Protect 또는 Hyper Protect Crypto Services를 사용하여 키에 대한 전체 제어를 제공하는 IBM 관리 키 관리 서비스를 제공합니다. 기타 IBM Cloud 서비스(예: Cloud Object Storage)도 Key Protect 및 Hyper Protect Crypto Services와 통합하며 IBM Cloud에서 키 관리에 대한 중앙 제어 지점으로 설정합니다.

키 내부의 키

키 관리 시스템은 일반적으로 다른 키로 키를 랩핑하거나 보호하기 위해 엔벨로프 암호화라고 알려져 있는 기술을 사용합니다. 이러한 키의 이름은 루트 키 또는 *키 암호화 키 (KEKs)*입니다. 키에 액세스하려면 해당 루트 키를 사용하여 키를 복호화하거나 랩핑 해제해야 합니다. 루트 키를 영구 삭제하는 것은 이전에 보호된 모든 키를 무효화할 수 있는 효과적인 방법입니다. 이러한 키는 루트 키 가까이에 저장할 필요가 없습니다. 루트 키에 대한 액세스 제어가 중요합니다.

IBM Cloud Key Protect 및 Hyper Protect Crypto Services는 고객 루트 키(CRK)를 사용하여 이 서비스를 제공합니다. Key Protect는 CRK를 추출할 수 없는 IBM Cloud CloudHSM 하드웨어에서 배타적으로 CRK를 저장하고 Hyper Protect Crypto Services는 IBM zSeries HSM에서 키를 저장합니다. 그런 다음 이 CRK는 더 많은 암호화 키(예: VMware 인스턴스를 위해 KMIP for VMware에서 생성한 암호화 키)를 랩핑하는 데 사용됩니다.

VMware는 키에 대해 동일한 개념을 구현합니다. KMIP for VMware는 요청을 받으면 키를 VMware에 제공합니다. 그 후 VMware는 이 키를 KEK로 사용하여 vSAN 디스크 드라이브 또는 VM 디스크를 암호화하는 데 사용되는 최종 키를 랩핑하거나 암호화합니다. 이러한 최종 키를 데이터 암호화 키(DEK)라고 합니다.

따라서 다음과 같은 암호화 체인이 생성됩니다.

  • 고객 루트 키(CRK)는 IBM Key Protect 또는 Hyper Protect Crypto Services 에 영구적으로 저장됩니다.
  • KEK(키 암호화 키)는 VMware 에 대해 KMIP에 의해 생성되어 vCenter 서버 및 인스턴스의 ESXi 호스트에 제공됩니다.
  • 데이터 암호화 키(DEK)는 VMware 에서 생성되며 vSAN 디스크 또는 VM 디스크와 함께 저장됩니다.

KMIP for VMware는 IBM Key Protect 또는 Hyper Protect Crypto Services에 KEK의 랩핑된 양식을 저장합니다. KEK는 CRK에 의해 암호로 보호되며, HSM에 이를 저장할 필요는 없습니다. 그러나 KEK는 키 관리 서비스에 저장되므로 사용자에게 표시되며, 사용자는개별 키를 취소해야 하는 경우 KEK를 삭제할 수 있습니다.

인증 및 권한 부여

세 개의 컴포넌트 즉, VMware 클러스터, KMIP for VMware 인스턴스 및 Key Protect 또는 Hyper Protect Crypto Services 인스턴스가 스토리지 암호화 솔루션을 구성합니다.

VMware vCenter 및 ESXi는 키 관리 서버(KMS) 연결을 작성할 때 VMware vCenter에서 설치하거나 생성하는 인증서를 사용하여 KMIP for VMware를 인증합니다. 연결이 허용된 vCenter 클라이언트를 식별하기 위해 VMware 용 KMIP에 공인 인증서를 설치합니다. 각 클라이언트는 해당 KMIP for VMware 인스턴스에 저장된 모든 키에 대한 권한이 부여됩니다.

KMIP for VMware 인스턴스는 IBM Cloud Identity and Access Management(IAM)를 사용하여 Key Protect 또는 Hyper Protect Crypto Services 인스턴스에 대한 권한이 부여됩니다.

KMIP for VMware가 Key Protect 인스턴스와 연관된 경우 인스턴스에 대한 액세스 권한이 있는 서비스 ID를 사용하여 권한을 부여합니다. 서비스 ID에는 키 관리자 인스턴스에 대한 최소한의 플랫폼 뷰어 액세스 권한과 서비스 관리자 액세스 권한이 필요합니다. KMIP for VMware는 키 관리자 인스턴스에서 원하는 고객 루트 키(CRK)를 사용합니다. 또한 VMware를 대신하여 생성된 모든 KEK를 랩핑된 양식으로 키 관리자 인스턴스에 저장합니다.

KMIP for VMware가 HPCS(Hyper Protect Crypto Services) 인스턴스와 연관되어 있으면 계정의 IAM 권한 내에서 사용자가 부여하는 서비스 권한을 사용합니다. KMIP for VMware 인스턴스에 플랫폼 뷰어 역할과 HPCS 인스턴스에 대한 서비스 VMware KMIP Manager 역할을 모두 부여해야 합니다.

아키텍처 및 토폴로지

어떤 경우든 VMware vCenter 서버는 IBM Cloud 사설 네트워크를 통해 KMIP for VMware에 액세스합니다. 사설 네트워크를 통해 KMIP for VMware에 액세스하려면 IBM Cloud 인프라 계정이 VRF(Virtual Routing and Forwarding)에 대해 사용으로 설정되어야 합니다. 또한 IBM Cloud 네트워크 서비스 엔드포인트 라우트가 사용자 계정의 VRF 라우트에 추가되어야 합니다. 자세한 정보는 서비스 엔드포인트 사용을 참조하십시오.

아키텍처와 토폴로지는 KMIP for VMware에서 키 관리에 Key Protect를 사용하는지 아니면 Hyper Protect Crypto Services를 사용하는지에 따라 다릅니다.

VMware
vSphere vSAN VMware

KMIP for VMware 및 Key Protect

VMware 인스턴스의 KMIP가 Key Protect 에 연결되면 VMware vCenter Server® 는 Key Protect 인스턴스와 동일한 IBM Cloud MZR의 두 프라이빗 네트워크 엔드포인트에 배포된 멀티테넌트 KMIP 서비스에 연결됩니다. 두 엔드포인트는 고가용성을 위해 개별 가용성 구역에 분배되며, 두 엔드포인트 모두 vCenter 구성의 키 제공자 클러스터로 구성해야 합니다. 각 MZR의 엔드포인트와 KMIP 서버 인증서 서명에 대한 자세한 정보는 KMIP for VMware 인스턴스 주문을 참조하십시오.

KMIP for VMware는 공용 인터넷이 아니라 IBM Cloud 사설 네트워크를 사용하여 IBM Cloud Key Protect에도 연결하며, TLS 암호화 및 인증에 의해 추가로 보호됩니다.

IBM Cloud Key Protect와 통합되면 KMIP for VMware는 서비스 ID에 Key Protect 인스턴스 및 고객 루트 키에 대한 충분한 권한이 있는지 주기적으로 유효성 검증합니다.

KMIP for VMware 및 Hyper Protect Crypto Services

IBM Cloud Hyper Protect Crypto Services (HPCS)를 사용하는 경우, vCenter 서버는 IBM LinuxONE 서버에서 실행되는 IBM 보안 서비스 컨테이너를 사용하여 HPCS 내에서 호스팅되는 단일 테넌트 KMIP 서비스에 연결되며, 키는 IBM Z HSM에 저장됩니다. KMIP 엔드포인트는 단일 DNS 이름 및 포트를 사용하여 표시됩니다. 여러 개의 HPCS 암호화 장치가 있는 경우 이 DNS 이름은 가용성 영역을 분리하도록 로드 밸런싱됩니다.