VMware 에서 IBM Cloud 기본 KMIP 제공업체로 마이그레이션하기

서비스 종료: 2025년 10월 31일부터 신규 고객은 ‘ VMware Solutions ’ 서비스를 더 이상 신규로 도입할 수 없습니다. 기존 고객은 IBM Cloud® 에서 현재 사용 중인 VMware® 워크로드를 계속 사용하고 확장할 수 있습니다. 자세한 내용은 IBM Cloud 에서 마케팅 종료(VMware)를 참조하세요.

VMware®용 KMIP™(Key Management Interoperability Protocol) 지원은 2026년 12월 31일에 종료되며, 이후 VMware 서비스용 KMIP는 더 이상 작동하지 않습니다. IBM® Key Protect 에 대한 IBM Cloud® 으로 마이그레이션합니다.

시작하기 전에

다음 정보를 검토하십시오.

마이그레이션 옵션

IBM Cloud® 키 관리 오퍼링은 VMware® 서비스 제공업체를 위한 키 관리 상호운용성 프로토콜(KMIP™)을 대체하는 기본 KMIP 제공업체를 소개합니다. 이러한 새로운 네이티브 제공업체는 다음과 같은 장점이 있습니다:

  • KMIP에서 키 공급자로의 호출은 네트워크 거리가 더 가까워지고 더 이상 서비스 간 인증 경계를 넘지 않기 때문에 성능이 향상됩니다.
  • KMIP 키에 대한 가시성 및 관리가 개선되었습니다.

네이티브 제공업체는 공통 코드를 공유하며 동작 방식도 비슷합니다. 자세한 내용은 Key Protect: 키 관리 상호 운용성 프로토콜(KMIP)사용을 참조하세요.

새 KMIP 제공업체로 마이그레이션하기

이미 VMware 용 KMIP 공급자를 사용하고 있는 경우 새 키 공급자로 전환하여 성능을 개선하세요:

  1. https://cloud.ibm.com/infrastructure/vmware-solutions/console/instances/kmip(으)로 이동하십시오.

  2. VMware 인스턴스에 대한 기존 KMIP를 선택하고 키 관리자 인스턴스 이름을 기록합니다.

  3. https://cloud.ibm.com/resources 으로 이동하여 보안을 확장합니다. 전용 키 관리 서비스를 사용하는 KMIP 인스턴스의 경우, IBM Cloud 에서 전용 키 관리 서비스를 Hyper Protect Crypto Services (HPCS)에서 Key Protect 전용으로 변경하므로 새 키 관리자 인스턴스를 프로비저닝해야 합니다. 그러나 KMIP 인스턴스가 Key Protect 을 사용하는 경우 2단계에서와 동일한 키 관리자 인스턴스를 계속 사용할 수 있습니다.

    이 단계를 구현하려면 계정에 특정 권한이 필요합니다. 계정 권한을 확인하려면 다음 단계를 완료하세요:

    1. 콘솔에서 관리 > 액세스(IAM ) > 사용자를 선택합니다.
    2. 액세스 정책에서 사용자 ID를 선택한 다음 액세스 탭을 선택합니다.
    3. 서비스 - Key Protect 및 역할 - 관리자 권한이 추가되었는지 확인합니다.
  4. 왼쪽 탐색 메뉴에서 KMIP 어댑터를 선택하고 KMIP 어댑터 만들기를 클릭합니다.

  5. 원하는 경우 이름을 입력한 다음 루트 키를 선택합니다.

    vCenter 서버는 구성하는 각 키 공급자에 대해 새 인증서를 생성하므로 여기에 인증서 세부 정보를 추가하는 것은 선택 사항입니다. 인증서는 11단계에서 생성됩니다.

  6. 왼쪽 탐색 메뉴에서 엔드포인트 탭을 선택하여 구성해야 하는 KMIP 엔드포인트를 식별합니다. 유형이 KMIP인 비공개 엔드포인트를 선택합니다.

    IBM Cloud VMware Solutions 에서 제공하는 용 KMIP 와는 달리 여기서는 하나의 엔드포인트만 사용할 수 있습니다. VMware 단일 호스트 네임으로 부하를 분산하고 각 지역에서 높은 가용성을 제공합니다.

  7. vCenter 서버에서 vCenter 개체를 선택합니다.

  8. 구성 > 키 공급자를 선택한 다음 표준 키 공급자를 추가합니다.

  9. 세부 정보를 확인하고 신뢰를 클릭합니다.

  10. 새 키 공급업체를 선택한 다음 해당 공급업체의 단일 서버를 선택합니다.

  11. KMS 신뢰 만들기 vCenter 섹션에서 신뢰 설정을 클릭합니다. 이 연결 전용으로 새 인증서를 생성하는 vCenter 인증서 옵션을 사용합니다.

  12. 인증서를 복사하고 완료를 클릭합니다.

인증서를 너무 빨리 복사하면 인증서 세부 정보가 달라질 수 있으므로 복사하기 전에 화면이 새로 고쳐질 때까지 기다리세요.

  1. KMIP 어댑터 페이지로 돌아가서 KMIP 어댑터의 세부 정보를 확인합니다.
  2. 어댑터 세부 정보에서 SSL 인증서 탭을 선택합니다. 인증서 추가를 클릭하고 vCenter 에서 복사한 인증서를 붙여넣습니다.

키 공급자 상태는 vCenter 서버에서 변경하는 데 몇 분 정도 걸릴 수 있습니다.

새 키 공급자를 기본값으로 설정

새 키 공급자를 기본값으로 설정하여 모든 새 가상 머신(VM)이 새 키 공급자에 의해 암호화되도록 합니다.

  1. vCenter 서버에서 vCenter 개체를 선택합니다.
  2. 구성 > 키 공급자로 이동하여 새 키 공급자를 선택한 다음 기본값으로 설정을 클릭합니다.

암호화된 리소스를 새 키 공급자로 마이그레이션하기

vCenter 서버 콘솔을 사용하여 암호화된 리소스 중 일부를 새 키 공급업체로 마이그레이션할 수 있습니다. 그러나 경우에 따라 PowerCLI 명령을 사용해야 하거나 마이그레이션할 리소스가 많은 경우 PowerCLI 도구를 사용할 수도 있습니다.

vCenter, 에 액세스할 수 있는 편리한 서버에 PowerCLI 을 설치하고 Connect-VIServer 명령을 실행하여 vCenter 에 연결합니다. 자세한 내용은 PowerCLI 설치 가이드를 참조하세요.

vSphere 암호화된 VM을 새 키 공급자로 마이그레이션하기

vCenter 서버 8과 vSphere 7호스트 또는 vSphere 8호스트를 8u3e 이전 버전에서 혼합하여 운영 중인 경우 가상 머신의 키를 다시 설정하면 가상 머신이 다시 시작될 수 있습니다. 이 문제를 해결하려면 변경 블록 추적(CBT)이 활성화된 암호화된 VM 이 얕은 재키 작업 후 예기치 않게 전원이 꺼지는 경우를 참조하세요.

새 키 공급자를 기본값으로 설정한 후 인벤토리에서 VM 을 선택합니다. 그런 다음 작업 > VM 정책 > 다시 암호화로 이동하여 가상 머신을 새 키 공급업체로 얕은 재암호화를 수행합니다.

다음 샘플 스크립트와 유사한 PowerCLI 스크립트를 사용하여 암호화된 여러 가상 머신의 키를 동시에 다시 설정할 수도 있습니다:

$kp = Get-KeyProvider <new-kmip>

foreach($vm in Get-VM) {
  if($vm.ExtensionData.Config.KeyId) {
    Set-VM $vm -KeyProvider $kp -Confirm:$false
  }
}

vSAN 암호화를 새 키 공급자로 마이그레이션하기

새 키 공급자를 기본값으로 설정한 후 vCenter 서버 콘솔에서 vSAN 클러스터와 호스트 암호화 키를 모두 다음과 같이 다시 설정합니다.

  1. 구성 > vSAN > 서비스를 선택한 다음 데이터 서비스 섹션에서 편집을 클릭합니다.
  2. 저장된 데이터 암호화 아래 메뉴에서 새 키 공급자를 선택하고 적용을 클릭합니다. vSAN 및 해당 클러스터의 호스트 암호화 키에 대한 얕은 재키가 완료되었습니다.

호스트 암호화를 새 키 공급자로 마이그레이션하기

vSAN 암호화가 아닌 vSphere 암호화만 사용하는 경우 PowerCLI 도구를 사용하여 환경에서 암호화된 호스트의 키를 다시 설정해야 합니다. 다음 샘플 스크립트는 안전 모드, 즉 코어 덤프의 암호화를 위해 호스트 키가 발급된 환경에서 암호화된 모든 호스트를 다시 키우는 방법을 보여 줍니다:

$kp = Get-KeyProvider <new-kmip>

foreach($vmhost in Get-VMHost) {
  if($vmhost.ExtensionData.Runtime.CryptoState -eq "safe") {
    Set-VMHost $vmhost -KeyProvider $kp
  }
}

이전 KMIP 공급자 삭제하기

모든 VM의 키를 다시 설정한 후 서버 콘솔에서 이전 키 공급자를 제거합니다.

키 공급자 설정 확인

원래 키 공급자를 제거하기 전에 다음 PowerCLI 스크립트를 실행하여 모든 리소스에 대한 키 공급자를 표시하여 리소스가 성공적으로 키가 다시 설정되었는지 확인해야 합니다:

$vmlist = @()

foreach($vm in Get-VM) {
  $vmlist += [pscustomobject]@{ vm = $vm.name; provider = $vm.ExtensionData.Config.KeyId.ProviderId.Id}
}

$vmlist | Format-Table
$hostlist = @()

foreach($vmhost in Get-VMHost) {
  $vmhostview = Get-View $vmhost
  $hostlist += [pscustomobject]@{ host = $vmhost.name; provider = $vmhostview.Runtime.CryptoKeyId.ProviderId.Id}
}

$hostlist | Format-Table
$clusterlist = @()
$vsanclusterconfig = Get-VsanView -Id "VsanVcClusterConfigSystem-vsan-cluster-config-system"

foreach($cluster in Get-Cluster) {
  $encryption = $vsanclusterconfig.VsanClusterGetConfig($cluster.ExtensionData.MoRef).DataEncryptionConfig
  $clusterlist += [pscustomobject]@{ cluster = $cluster.name; provider = $encryption.KmsProviderId.Id }
}

$clusterlist | Format-Table

이전 키 공급자 제거하기

  1. VMware Solutions 콘솔의 경우 IBM Cloud 로 이동합니다.

  2. 이전 KMIP 공급자로 프로비저닝된 VMware 인스턴스에 대한 KMIP를 삭제합니다.

    HPCS에서 마이그레이션할 계획이고 기존 HPCS 인스턴스가 더 이상 필요하지 않은 경우 해당 인스턴스를 삭제합니다.

완전성을 위해 vCenter 서버 콘솔에서 이전 KMIP for VMware 어댑터에 의해 생성된 사용하지 않는 이전 키를 모두 삭제하세요. 키를 수동으로 삭제하거나 CLI 명령을 사용할 수 있습니다. 이러한 키는 이름에 vmware_kmip 접두사가 포함되어 있으므로 이름으로 식별할 수 있습니다.

새 기본 어댑터에 의해 생성된 KMIP 키는 KMIP 어댑터의 어댑터 세부 정보 > KMIP 대칭 키 탭 아래에 표시됩니다.