VMware 에서 IBM Cloud 기본 KMIP 제공업체로 마이그레이션하기
서비스 종료: 2025년 10월 31일부터 신규 고객은 ‘ VMware Solutions ’ 서비스를 더 이상 신규로 도입할 수 없습니다. 기존 고객은 IBM Cloud® 에서 현재 사용 중인 VMware® 워크로드를 계속 사용하고 확장할 수 있습니다. 자세한 내용은 IBM Cloud 에서 마케팅 종료(VMware)를 참조하세요.
VMware®용 KMIP™(Key Management Interoperability Protocol) 지원은 2026년 12월 31일에 종료되며, 이후 VMware 서비스용 KMIP는 더 이상 작동하지 않습니다. IBM® Key Protect 에 대한 IBM Cloud® 으로 마이그레이션합니다.
시작하기 전에
다음 정보를 검토하십시오.
마이그레이션 옵션
IBM Cloud® 키 관리 오퍼링은 VMware® 서비스 제공업체를 위한 키 관리 상호운용성 프로토콜(KMIP™)을 대체하는 기본 KMIP 제공업체를 소개합니다. 이러한 새로운 네이티브 제공업체는 다음과 같은 장점이 있습니다:
- KMIP에서 키 공급자로의 호출은 네트워크 거리가 더 가까워지고 더 이상 서비스 간 인증 경계를 넘지 않기 때문에 성능이 향상됩니다.
- KMIP 키에 대한 가시성 및 관리가 개선되었습니다.
네이티브 제공업체는 공통 코드를 공유하며 동작 방식도 비슷합니다. 자세한 내용은 Key Protect: 키 관리 상호 운용성 프로토콜(KMIP)사용을 참조하세요.
새 KMIP 제공업체로 마이그레이션하기
이미 VMware 용 KMIP 공급자를 사용하고 있는 경우 새 키 공급자로 전환하여 성능을 개선하세요:
-
https://cloud.ibm.com/infrastructure/vmware-solutions/console/instances/kmip(으)로 이동하십시오. -
VMware 인스턴스에 대한 기존 KMIP를 선택하고 키 관리자 인스턴스 이름을 기록합니다.
-
https://cloud.ibm.com/resources으로 이동하여 보안을 확장합니다. 전용 키 관리 서비스를 사용하는 KMIP 인스턴스의 경우, IBM Cloud 에서 전용 키 관리 서비스를 Hyper Protect Crypto Services (HPCS)에서 Key Protect 전용으로 변경하므로 새 키 관리자 인스턴스를 프로비저닝해야 합니다. 그러나 KMIP 인스턴스가 Key Protect 을 사용하는 경우 2단계에서와 동일한 키 관리자 인스턴스를 계속 사용할 수 있습니다.이 단계를 구현하려면 계정에 특정 권한이 필요합니다. 계정 권한을 확인하려면 다음 단계를 완료하세요:
- 콘솔에서 관리 > 액세스(IAM ) > 사용자를 선택합니다.
- 액세스 정책에서 사용자 ID를 선택한 다음 액세스 탭을 선택합니다.
- 서비스 - Key Protect 및 역할 - 관리자 권한이 추가되었는지 확인합니다.
-
왼쪽 탐색 메뉴에서 KMIP 어댑터를 선택하고 KMIP 어댑터 만들기를 클릭합니다.
-
원하는 경우 이름을 입력한 다음 루트 키를 선택합니다.
vCenter 서버는 구성하는 각 키 공급자에 대해 새 인증서를 생성하므로 여기에 인증서 세부 정보를 추가하는 것은 선택 사항입니다. 인증서는 11단계에서 생성됩니다.
-
왼쪽 탐색 메뉴에서 엔드포인트 탭을 선택하여 구성해야 하는 KMIP 엔드포인트를 식별합니다. 유형이 KMIP인 비공개 엔드포인트를 선택합니다.
IBM Cloud VMware Solutions 에서 제공하는 용 KMIP 와는 달리 여기서는 하나의 엔드포인트만 사용할 수 있습니다. VMware 단일 호스트 네임으로 부하를 분산하고 각 지역에서 높은 가용성을 제공합니다.
-
vCenter 서버에서 vCenter 개체를 선택합니다.
-
구성 > 키 공급자를 선택한 다음 표준 키 공급자를 추가합니다.
-
세부 정보를 확인하고 신뢰를 클릭합니다.
-
새 키 공급업체를 선택한 다음 해당 공급업체의 단일 서버를 선택합니다.
-
KMS 신뢰 만들기 vCenter 섹션에서 신뢰 설정을 클릭합니다. 이 연결 전용으로 새 인증서를 생성하는 vCenter 인증서 옵션을 사용합니다.
-
인증서를 복사하고 완료를 클릭합니다.
인증서를 너무 빨리 복사하면 인증서 세부 정보가 달라질 수 있으므로 복사하기 전에 화면이 새로 고쳐질 때까지 기다리세요.
- KMIP 어댑터 페이지로 돌아가서 KMIP 어댑터의 세부 정보를 확인합니다.
- 어댑터 세부 정보에서 SSL 인증서 탭을 선택합니다. 인증서 추가를 클릭하고 vCenter 에서 복사한 인증서를 붙여넣습니다.
키 공급자 상태는 vCenter 서버에서 변경하는 데 몇 분 정도 걸릴 수 있습니다.
새 키 공급자를 기본값으로 설정
새 키 공급자를 기본값으로 설정하여 모든 새 가상 머신(VM)이 새 키 공급자에 의해 암호화되도록 합니다.
- vCenter 서버에서 vCenter 개체를 선택합니다.
- 구성 > 키 공급자로 이동하여 새 키 공급자를 선택한 다음 기본값으로 설정을 클릭합니다.
암호화된 리소스를 새 키 공급자로 마이그레이션하기
vCenter 서버 콘솔을 사용하여 암호화된 리소스 중 일부를 새 키 공급업체로 마이그레이션할 수 있습니다. 그러나 경우에 따라 PowerCLI 명령을 사용해야 하거나 마이그레이션할 리소스가 많은 경우 PowerCLI 도구를 사용할 수도 있습니다.
vCenter, 에 액세스할 수 있는 편리한 서버에 PowerCLI 을 설치하고 Connect-VIServer 명령을 실행하여 vCenter 에 연결합니다. 자세한 내용은 PowerCLI 설치 가이드를 참조하세요.
vSphere 암호화된 VM을 새 키 공급자로 마이그레이션하기
vCenter 서버 8과 vSphere 7호스트 또는 vSphere 8호스트를 8u3e 이전 버전에서 혼합하여 운영 중인 경우 가상 머신의 키를 다시 설정하면 가상 머신이 다시 시작될 수 있습니다. 이 문제를 해결하려면 변경 블록 추적(CBT)이 활성화된 암호화된 VM 이 얕은 재키 작업 후 예기치 않게 전원이 꺼지는 경우를 참조하세요.
새 키 공급자를 기본값으로 설정한 후 인벤토리에서 VM 을 선택합니다. 그런 다음 작업 > VM 정책 > 다시 암호화로 이동하여 가상 머신을 새 키 공급업체로 얕은 재암호화를 수행합니다.
다음 샘플 스크립트와 유사한 PowerCLI 스크립트를 사용하여 암호화된 여러 가상 머신의 키를 동시에 다시 설정할 수도 있습니다:
$kp = Get-KeyProvider <new-kmip>
foreach($vm in Get-VM) {
if($vm.ExtensionData.Config.KeyId) {
Set-VM $vm -KeyProvider $kp -Confirm:$false
}
}
vSAN 암호화를 새 키 공급자로 마이그레이션하기
새 키 공급자를 기본값으로 설정한 후 vCenter 서버 콘솔에서 vSAN 클러스터와 호스트 암호화 키를 모두 다음과 같이 다시 설정합니다.
- 구성 > vSAN > 서비스를 선택한 다음 데이터 서비스 섹션에서 편집을 클릭합니다.
- 저장된 데이터 암호화 아래 메뉴에서 새 키 공급자를 선택하고 적용을 클릭합니다. vSAN 및 해당 클러스터의 호스트 암호화 키에 대한 얕은 재키가 완료되었습니다.
호스트 암호화를 새 키 공급자로 마이그레이션하기
vSAN 암호화가 아닌 vSphere 암호화만 사용하는 경우 PowerCLI 도구를 사용하여 환경에서 암호화된 호스트의 키를 다시 설정해야 합니다. 다음 샘플 스크립트는 안전 모드, 즉 코어 덤프의 암호화를 위해 호스트 키가 발급된 환경에서 암호화된 모든 호스트를 다시 키우는 방법을 보여 줍니다:
$kp = Get-KeyProvider <new-kmip>
foreach($vmhost in Get-VMHost) {
if($vmhost.ExtensionData.Runtime.CryptoState -eq "safe") {
Set-VMHost $vmhost -KeyProvider $kp
}
}
이전 KMIP 공급자 삭제하기
모든 VM의 키를 다시 설정한 후 서버 콘솔에서 이전 키 공급자를 제거합니다.
키 공급자 설정 확인
원래 키 공급자를 제거하기 전에 다음 PowerCLI 스크립트를 실행하여 모든 리소스에 대한 키 공급자를 표시하여 리소스가 성공적으로 키가 다시 설정되었는지 확인해야 합니다:
$vmlist = @()
foreach($vm in Get-VM) {
$vmlist += [pscustomobject]@{ vm = $vm.name; provider = $vm.ExtensionData.Config.KeyId.ProviderId.Id}
}
$vmlist | Format-Table
$hostlist = @()
foreach($vmhost in Get-VMHost) {
$vmhostview = Get-View $vmhost
$hostlist += [pscustomobject]@{ host = $vmhost.name; provider = $vmhostview.Runtime.CryptoKeyId.ProviderId.Id}
}
$hostlist | Format-Table
$clusterlist = @()
$vsanclusterconfig = Get-VsanView -Id "VsanVcClusterConfigSystem-vsan-cluster-config-system"
foreach($cluster in Get-Cluster) {
$encryption = $vsanclusterconfig.VsanClusterGetConfig($cluster.ExtensionData.MoRef).DataEncryptionConfig
$clusterlist += [pscustomobject]@{ cluster = $cluster.name; provider = $encryption.KmsProviderId.Id }
}
$clusterlist | Format-Table
이전 키 공급자 제거하기
-
VMware Solutions 콘솔의 경우 IBM Cloud 로 이동합니다.
-
이전 KMIP 공급자로 프로비저닝된 VMware 인스턴스에 대한 KMIP를 삭제합니다.
HPCS에서 마이그레이션할 계획이고 기존 HPCS 인스턴스가 더 이상 필요하지 않은 경우 해당 인스턴스를 삭제합니다.
완전성을 위해 vCenter 서버 콘솔에서 이전 KMIP for VMware 어댑터에 의해 생성된 사용하지 않는 이전 키를 모두 삭제하세요. 키를 수동으로 삭제하거나 CLI 명령을 사용할 수 있습니다. 이러한 키는 이름에 vmware_kmip 접두사가 포함되어 있으므로 이름으로 식별할 수 있습니다.
새 기본 어댑터에 의해 생성된 KMIP 키는 KMIP 어댑터의 어댑터 세부 정보 > KMIP 대칭 키 탭 아래에 표시됩니다.