암호화
서비스 종료: 2025년 10월 31일부터 신규 고객은 ‘ VMware Solutions ’ 서비스를 더 이상 신규로 도입할 수 없습니다. 기존 고객은 IBM Cloud® 에서 현재 사용 중인 VMware® 워크로드를 계속 사용하고 확장할 수 있습니다. 자세한 내용은 IBM Cloud 에서 마케팅 종료(VMware)를 참조하세요.
서비스 종료: 2025년 7월 17일부터 신규 고객은 VMware Regulated Workloads 인스턴스를 새로 배포할 수 없습니다. 기존 고객인 경우에도 클러스터를 추가 또는 삭제하고, VMware ESXi™ 서버 또는 NFS 스토리지를 추가 또는 삭제하고, 기존 Regulated Workloads 인스턴스에 대한 서비스를 추가 또는 제거할 수 있습니다. 기존 고객은 Regulated Workloads 인스턴스를 보거나 삭제할 수도 있습니다.
IBM Cloud® for는 저장 중이거나 전송 중인 관리 및 VMware®Regulated Workloads 생산용 VM을 보호하기 위해 암호화에 VMware vSphere® 의존합니다. vSphere 암호화는 모든 유형의 VMware 스토리지(스토리지 vSAN 포함)에 적용됩니다. 암호화 vSphere 솔루션을 사용하면 VMware vCenter Server® 및 ESXi™ VMware vSphere 호스트가 키 관리 서버에 연결하여 필요한 암호화 키를 획득합니다. 이 키는 VM 스토리지 정책에 따라 개별 가상 머신(VM) 디스크를 보호하는 데 사용됩니다.
vSphere 암호화가 VM 디스크 레벨에서 작동하므로, 실제 디스크 드라이브 또는 VM 디스크가 유실된 경우 규제 데이터 유출을 방지할 수 있습니다. VM이 암호화된 경우 다수의 백업 및 복제 기술은 효과적으로 백업하거나 복제할 수 없습니다. 또한, vSphere 암호화는 HCX™ 또는 cross-vCentervMotion,VMware HPE Zerto 소프트웨어.과 호환되지 않습니다. 그러나 적절히 구성된 경우 Veeam 백업 및 복제는 vSphere 암호화와 호환 가능합니다.
Hyper Protect Crypto Services
IBM Cloud Hyper Protect Crypto Services (HPCS)는 사용자의 고유 키(KYOK) 유지를 지원하는 핵심 관리 서비스(KMS)입니다. HPCS는 Enterprise PKCS#11(EP11) 를 통해 접근할 수 있으나, vSphere 암호화는 KMIP 표준을 사용하는 키 관리 시스템(KMS)만 지원합니다. 따라서 KMIP 어댑터는 vCenter Server 어플라이언스와 HPCS 간에 어댑터로 작동해야 합니다.
IBM Cloud HPCS는 FIPS 140-2레벨 4인증 하드웨어 보안 모듈(HSM)에 의해 지원됩니다. 상위 레벨에서 IBM HPCS는 다음 컴포넌트로 구성됩니다.
- 암호화 장치 - 하드웨어의 일부, HSM과 해당 소프트웨어 스택(둘 다 단일 테넌트 전용)을 나타내는 단일 장치입니다.
- 서비스 인스턴스 - 중복성과 확장성을 제공하는 단일 논리 엔티티로 작동하는 암호화 장치의 클러스터입니다. HPCS 인스턴스당 최소 두 개의 암호화 장치를 구성하여 고가용성(HA)을 제공하는 것이 권장됩니다.
HPCS는 멀티존 리전(MZR) 아키텍처를 위한 고가용성 솔루션입니다. 일부 지역에서 지역 간 고가용성(HA)을 제공하며 서비스 범위를 확대 중입니다.
VMware 인스턴스의 KMIP는 인스턴스에 대한 액세스 권한이 있는 IAM(IBM Cloud Identity and Access Management) 서비스 ID를 사용하여 Hyper Protect Crypto Services 인스턴스에 대한 권한이 부여됩니다. 서비스 ID에는 키 관리자 인스턴스에 대한 최소한의 플랫폼 뷰어 액세스 권한과 서비스 관리자 액세스 권한이 필요합니다. KMIP for VMware는 키 관리자 인스턴스에서 고객 루트 키(CRK)를 사용하고, VMware 대신 생성된 모든 KEK를 랩핑된 양식으로 키 관리자 인스턴스에 저장합니다.
사설 네트워크를 통해 KMIP for VMware에 액세스하기 위해 클라우드 서비스 엔드포인트가 사용됩니다. 설정 시 VMware vCenter 및 ESXi는 배치된 KMIP 인스턴스에 대한 신뢰를 설정합니다. VMware vCenter 및 ESXi는 키 관리 서버(KMS)에 대한 연결이 작성되면 VMware vCenter에서 인증서를 사용하여 KMIP 어댑터 인스턴스에서 인증합니다. 공용 인증서를 KMIP에 설치하여 연결할 수 있는 vCenter 클라이언트를 식별할 수 있습니다. 각 클라이언트는 해당 KMIP for VMware 인스턴스에 저장된 모든 키에 대한 권한이 부여됩니다.
Hyper Protect Crypto Services(vSphere 암호화의 경우) - 써드파티 없음
다음 그림은 HPCS/KMIP 통합을 사용한 일반적인 vSphere 암호화 설정을 보여 줍니다.
Hyper Protect Crypto Services vSphere 암호화의 경우-SaaS 제공자 유스 케이스
HPCS를 통해 SaaS 공급자와 SaaS 소비자는 규제 대상 데이터에 대한 무단 접근을 방지하기 위해 최고 수준의 보안으로 IBM Cloud 중요한 워크로드를 이전할 수 있습니다. SaaS 제공자와 SaaS 이용자 모두 클라우드의 키와 규제 데이터를 계속해서 완벽하게 제어할 수 있으며 IBM을 포함한 그 누구도 규제 데이터에 액세스할 수 없습니다. 또한 단일 사용자가 전체 키에 액세스할 수 없으며 필요한 경우 여러 암호화 단위 관리자를 배치할 수 있습니다.
공급자는 SaaS 해당 인스턴스에 VMwareRegulated Workloads 대해 인스턴스와 KMIP를 모두 Hyper Protect Crypto Services 배포하고 관리할 책임이 있습니다. 가상화 관리자는 vCenter에서 KMS 클러스터 구성을 작성합니다. SaaS 이용자 및 SaaS 제공자의 규제 데이터를 보호하려면 독립적 HPCS 인스턴스 및 루트 키를 사용하는 것이 좋습니다. 이 이중 키 방식은 이해 당사자의 권리와 책임의 균형을 잡는 것입니다.
HPCS - 독립 소프트웨어 공급업체 (ISV) 보기
공급자는 SaaS 배포의 Regulated Workloads 일환으로 프로비저닝된 HPCS에 루트 키 자료를 초기화합니다. 이 키는 관리 플랫폼과 통합되며, vSphere 암호화 또는 vSAN 암호화 또는 플랫폼 컴포넌트를 암호화하는 데 사용되는 다른 모든 도구에서 사용됩니다.
HPCS - 금융 기관 보기
SaaS 이용자는 고유한 독립적 HPCS 인스턴스를 관리하고 고유 루트 키 자료를 도입합니다. 이 키는 SaaS 이용자의 규제 데이터 보안에 중요하며 이 이용자는 관련된 개별 SaaS 제공자를 위한 "하위" 키를 생성합니다.
SaaS 이용자가 제공하는 키는 SaaS 이용자로부터 규제 데이터를 보호하는 데 사용됩니다.
HPCS 플로우
KMIP를 주문하고 초기화하는 단계별 프로세스는 다음 정보를 참조하십시오.