VPC용 데이터 암호화 정보

VPC 볼륨, 스냅샷 및 파일 공유는 기본적으로 ‘ AES-256 ’ 암호화를 사용합니다. 고객이 직접 관리하는 암호화를 위해 Key Protect 의 표준 또는 전용 인스턴스를 사용할 수 있습니다.

IBM 관리 암호화

기본적으로 VPC 볼륨 및 파일 공유는 IBM이 관리하는 암호화를 통해 미사용 상태에서 암호화됩니다. 이 서비스는 추가 비용 없이 제공됩니다.

IBM 관리 암호화는 다음과 같은 업계 표준 프로토콜을 사용합니다.

  • AES-256 암호화.
  • 키 관리는 KMIP(Key Management Interoperability Protocol)를 통해 사내에서 이루어집니다.
  • FISMA (Federal Information Security Management Act) 및 HIPAA (Health Insurance Portability and Accountability Act) 에 대한 스토리지 아키텍처의 유효성 검증
  • 또한 스토리지 아키텍처는 결제 카드 산업(PCI), 바젤 II, 캘리포니아 보안 침해 정보법(SB 1386), EU 데이터 보호 지침 95/46/EC 에 대한 준수 여부도 검증되었습니다.
  • IBM Cloud® Block 및 File Storage for VPC 은 자체 암호화 드라이브(SED)를 사용하여 데이터 보안을 보장하고 업계 표준을 준수합니다.
    • 1세대 볼륨 및 공유 프로필의 경우, 모든 MZR은 소프트웨어 모듈에 따라 연방 정보 처리 표준(FIPS) 간행물 140-2 레벨 1 또는 140-3 레벨 1에 대해 검증되고 연방 보안 표준을 충족하는 SED를 사용합니다.
    • sdprfs 프로필과 같은 2세대 블록 볼륨 및 공유 프로필의 경우, 스토리지 아키텍처는 모든 지역에서 FIPS 140-2 레벨 1 또는 140-3 레벨 1 또는 TCG OPAL 호환 SED를 사용합니다. 프로비저닝하는 동안 두 드라이브 유형 모두에 sdp 볼륨을 생성할 수 있습니다.

IBM 는 높은 수준의 데이터 보호 및 규정 준수를 유지하기 위해 최선을 다하고 있습니다. 모든 스토리지 드라이브는 공인된 보안 벤치마크를 충족하며, 모든 지역에 적용되는 암호화 및 데이터 보호 메커니즘의 견고함을 확신할 수 있습니다.

고객 관리 암호화

IBM Cloud 에서 종단 간 암호화를 구현하려면 고객이 직접 관리하는 암호화 방식을 사용할 수 있습니다. 데이터는 저장 중에 보호되며 스토리지에서 하이퍼바이저 및 호스트로 전송 중에도 보호됩니다. VPC 외부에서 데이터를 암호화하는 것은 사용자의 책임입니다.

고객 관리형 암호화를 사용하면, 고객이 직접 고객 루트 키(CRK)를 클라우드에 가져오거나 키 관리 서비스 (KMS)를 통해 키를 생성하도록 할 수 있습니다. 루트 키는 볼륨, 파일 공유 및 사용자 지정 이미지의 암호를 ‘봉투 암호화’ 방식으로 암호화하는 데 사용되며, 이는 한 키를 다른 키로 감싸는 과정입니다.

지원되는 키 관리 서비스는 ‘ Key Protect ’의 Standard 및 Dedicated입니다.

Key Protect 는 서로 다른 보안 및 규정 준수 요구 사항을 충족하기 위해 두 가지 배포 옵션으로 제공됩니다:

  • 표준(멀티테넌트 ): 공유 HSM 인프라를 통해 FIPS 140-2 레벨 3을 준수합니다. IBM hSM 마스터 키를 관리합니다. 대부분의 고객 관리 암호화 사용 사례에 이상적입니다.

  • 전용(단일 테넌트 ): 전용 HSM 파티션으로 FIPS 140-3 레벨 4 준수(인증을 위해 제출)를 제공합니다. IBM 관리자 액세스 권한이 없어도 자신만의 마스터 키를 소유하고 관리할 수 있습니다. 완벽한 워크로드 격리 기능을 제공하며 기밀 컴퓨팅 인프라에서 실행됩니다. 규제가 엄격한 산업과 최대한의 보안이 필요한 민감한 데이터에 이상적입니다.

자세한 비교 내용은 표준 및 전용 정보 Key Protect 를 참조하세요.

Hyper Protect Crypto Services 는 더 이상 사용되지 않습니다. 고객은 2027년 3월 20일까지 기존 인스턴스를 사용할 수 있습니다. 자세한 내용은 ‘ IBM Cloud Hyper Protect Crypto Services 의 사용 중단 ’을 참조하십시오. 지속적인 보안을 위해 기존 암호화 키를 전용 Key Protect 인스턴스로 마이그레이션하는 것을 고려해 보십시오. 자세한 내용은 마이그레이션 가이드를 참조하십시오.

고객 관리 암호화를 사용하는 경우 루트 키를 사용하여 지역 간에 리소스를 암호화할 수 있습니다. 지역 KMS 인스턴스에 저장된 키를 사용하여 리소스를 암호화하고 다른 지역의 루트 키를 사용할 수 있습니다. 최상의 성능과 보안을 위해 KMS 인스턴스, 루트 키 및 암호화된 리소스를 동일한 리전에 배치하십시오. 자세한 정보는 루트 키 지역 및 교차 지역 고려사항을 참조하십시오.

계정 간에 루트 키를 공유할 수 있습니다. 주 계정의 루트 키에 접근하여, 보조 계정에서 생성된 새로운 볼륨 및 파일 공유를 암호화하는 데 사용할 수 있습니다. ~ 안에 IBM Cloud, KMS는 암호화 키를 사용하는 서비스와 동일한 계정이나 다른 계정에 있을 수 있습니다. 이 배포 패턴을 사용하면 기업은 모든 기업 계정의 암호화 키를 중앙에서 관리할 수 있습니다. 자세한 내용은 다음을 참조하세요. 암호화 키 관리.

사용자 관리형 암호화 기능은 사용자 지정 이미지, 부팅 볼륨, 데이터 볼륨, 스냅샷 및 파일 공유에서 사용할 수 있습니다.

  • 인스턴스의 부팅 볼륨에 있는 데이터는 사용자 지정 이미지 암호화 기능을 사용하여 암호화됩니다. 부팅 볼륨을 다른 루트 키로 암호화할 수도 있습니다.
  • 가상 서버 인스턴스를 프로비저닝하거나 독립형 볼륨을 생성할 때, 해당 볼륨을 자체 루트 키를 사용하여 암호화할 수 있습니다. 또는 부트 볼륨에 지정한 루트 키를 사용할 수 있습니다.
  • 소스 볼륨에 대해 생성된 스냅샷은 해당 볼륨의 암호화 설정을 그대로 상속받습니다.
  • 파일 공유 는 Block Storage for VPC 볼륨과 유사한 고객 관리 암호화 옵션을 제공합니다.

고객 관리 암호화의 이점

고객이 직접 관리하는 암호화는 마이크로소프트( IBM )가 관리하는 암호화에 비해 몇 가지 장점이 있습니다.

키 제어:

  • 고객 관리형 키를 사용하기 때문에, Block Storage for VPC 볼륨, 파일 공유 및 사용자 지정 이미지의 암호화는 고객이 직접 제어할 수 있습니다.
  • 데이터를 암호화하도록 루트 키를 사용할 수 있는 IBM VPC 서비스 액세스 권한을 부여합니다. 어떤 이유로든 언제든지 액세스를 취소할 수 있습니다.
  • 데이터는 스토리지 시스템에서 VPC내의 하이퍼바이저 및 호스트로 전송 중에, 그리고 Block Storage for VPC 및 File Storage for VPC에서 저장 중에 보호됩니다.

부트 및 데이터 볼륨 암호화:

  • Block Storage for VPC 데이터는 항상 저장 시 및 이동 중에 고유한 키를 사용하여 암호화됩니다.
  • 각 부트 및 데이터 볼륨은 고유한 마스터 암호화 키로 저장 중에 암호화됩니다. 키가 유출되더라도, 유출된 키는 단일 볼륨만 보호하므로 다른 Block Storage for VPC 볼륨에는 아무런 영향도 미치지 않습니다.
  • Linux 이나 Windows 기본 이미지에서 생성된 기본 부팅 볼륨은 기본적으로 IBM 관리형 암호화 방식으로 암호화됩니다. 스톡 이미지를 사용하여 인스턴스를 생성하고 데이터 볼륨에 대해 고객 관리형 암호화를 지정하면, 해당 볼륨에 기록되는 데이터는 고객 관리형 암호화로 보호됩니다.
  • 볼륨 레벨에서 엔벨로프 암호화에 사용할 루트 키의 수와 사용을 제어합니다. 예를 들어 하나의 루트 키로 부트 볼륨을 암호화하고 다른 루트 키로 데이터 볼륨을 암호화하도록 선택할 수 있습니다.
  • 부팅 볼륨 및 데이터 볼륨에서 생성된 스냅샷은 소스 볼륨의 고객 관리형 암호화 설정을 상속받습니다.

파일 공유 암호화:

  • 파일 공유 데이터는 항상 저장된 고유 키를 사용하여 암호화됩니다.

  • 파일 공유 수준에서 엔벨로프 암호화를 위해 사용할 루트 키의 개수와 사용법을 제어할 수 있습니다. 즉, 동일한 루트 키로 모든 파일 공유를 암호화하거나 다른 키로 각 파일 공유를 암호화할 수 있습니다. 또는 일부 파일 공유는 하나의 루트 키로, 다른 파일 공유는 서로 다른 루트 키로 암호화할 수도 있습니다. 개별적 보안 요구 사항에 따라 루트 키 사용법을 매우 유연하게 실행할 수 있습니다.

  • 키를 회전, 비활성화 또는 삭제하여 파일 공유를 위한 루트 키를 관리합니다. 삭제된 키는 삭제 후 30일 이내에 복원할 수 있습니다.

사용자 정의 이미지 암호화:

뛰어난 성능:

  • 고객 관리형 암호화는 VPC 인프라에서 하이퍼바이저 암호화를 사용하며, 이를 통해 가상 서버 인스턴스에 대해 뛰어난 암호화된 Block Storage for VPC I/O 성능을 제공합니다.
  • VPC 인프라를 사용하면 고객 관리형 암호화 부팅 볼륨이 포함된 인스턴스 1,000개를 단 몇 분 만에 생성하고 시작할 수 있습니다.
  • 하이퍼바이저가 암호화 및 복호화를 관리하므로 게스트 OS는 데이터를 수정할 필요가 없습니다. 게스트 OS는 암호화가 작동 중임을 알 수 없습니다.

키 순환 및 감사 추적:

  • API나 CLI를 통해 루트 키를 수동으로 교체하거나, 키를 자동으로 교체하도록 교체 정책을 설정할 수 있습니다. 키를 순환하면 루트 키의 원래 암호화 자료가 대체되고 새 자료가 생성됩니다. 자세한 정보는 VPC 리소스에 대한 키 순환을 참조하십시오.

  • 고객이 직접 관리하는 암호화 방식은 루트 키 사용에 대한 감사 기록을 제공합니다. 이벤트는 생성되어 IBM Cloud Logs 에서 자동으로 수집됩니다.

IBM Cloud VPC 암호화 기술

인스턴스의 암호화 처리는 IBM Cloud VPC의 하이퍼바이저 기술을 통해 이루어집니다. 이 기능은 저장 노드의 저장 중 암호화만 제공하는 솔루션에 비해 더 높은 수준의 보안을 제공합니다. IBM Cloud 내에서 데이터는 항상 엔벨로프 암호화를 통해 암호화됩니다.

스톡 및 사용자 정의 이미지는 QEMU Copy On Write 버전 2(QCOW2) 파일 형식을 사용합니다. LUKS 암호화 형식은 QCOW2 형식 파일을 보호합니다. IBM Cloud 은 LUKS와 함께 AES-256 암호 스위트 및 XTS 암호 모드 옵션을 사용합니다. 이 조합은 AES-CBC보다 훨씬 더 높은 수준의 보안을 제공할 뿐만 아니라, 키 교체에 필요한 암호 구문을 보다 효율적으로 관리할 수 있게 해주며, 키가 유출된 경우 키를 교체할 수 있는 옵션도 제공합니다.

총 4개의 키가 데이터를 보호합니다.

  • IBM관리 키 는 백엔드 스토리지 시스템의 데이터를 암호화합니다. 고객 관리 암호화를 사용하는 경우에도 스토리지 시스템의 IBM관리 암호화가 항상 적용됩니다. 이 키는 전송 중 및 저장 중에 데이터를 보호합니다.

    IBM Cloud 외부에 있는 워크로드와 IBM Cloud 내부의 워크로드 간 네트워크 연결을 암호화하는 것은 귀하의 책임입니다. 자세한 정보는 보안 및 규제 준수의 암호화를 참조하십시오.

  • 데이터 암호화 키 (DEK) 는 QCOW2 파일 내의 데이터를 암호화하고 가상 디스크에서 블록 데이터 클러스터를 보호합니다. DEK는 오픈 소스 QEMU 기술을 기반으로 관리되며, QCOW2 파일이 생성되면 자동으로 생성됩니다.

    스톡 이미지에서 생성된 Block Storage for VPC 볼륨의 경우, DEK는 IBM 에서 제공하는 KVM 하이퍼바이저에서 실행되는 QEMU에 의해 생성됩니다. 사용자 지정 이미지로 생성된 Block Storage for VPC 볼륨의 경우, 온프레미스 노드에서 실행되는 QEMU에 의해 생성됩니다. DEK(AES-256 키)는 LUKS 비밀번호 문구로 암호화되며 QCOW2 파일에 암호화되어 저장됩니다.

  • LUKS 암호 구문 (“암호화 키”라고도 함)은 DEK를 암호화하고 복호화합니다. 이 키는 VPC 2세대인프라에서 관리되며 루트 키로 암호화됩니다. QCOW2 파일을 포함하는 Block Storage for VPC 볼륨과 연관된 메타데이터로 저장됩니다.

  • 랩핑된 DEK 또는 WDEK를 작성하는 엔벨로프 암호화를 사용하여 볼륨, 공유 및 사용자 정의 이미지 비밀번호 문구를 암호화하는 고객 루트 키 입니다. 루트 키는 KMS 인스턴스를 통해 고객이 직접 관리하며, KMS 인스턴스 내에 안전하게 저장 및 관리됩니다. 루트 키는 또한 WDEK를 랩핑 해제(복호화)하여 암호화된 데이터에 대한 액세스를 제공합니다.

지원되는 키 관리 서비스

Key Protect 는 VPC에서 고객이 관리하는 암호화를 위해 선호되는 키 관리 서비스입니다. 두 가지 배포 옵션으로 제공됩니다:

Key Protect 배포 옵션
배치 옵션 HSM 인증 테넌시 설명
Standard FIPS 140-2 레벨 3(인증을 위해 제출) 다중 테넌트 공유 HSM 인프라를 갖춘 비용 효율적인 KMS. IBM hSM 마스터 키를 관리합니다. 루트 키를 가져오거나 생성하여 안전하게 관리할 수 있습니다.
전용 FIPS 140-3 레벨 4(인증을 위해 제출) 싱글 테넌트 전용 HSM 파티션으로 최고 수준의 보안을 제공합니다. IBM 관리자 액세스 권한 없이 HSM 마스터키를 소유하고 관리합니다. 기밀 컴퓨팅으로 워크로드를 완벽하게 격리하세요.

표준과 전용 중에서 선택:

  • 비용 효율적인 공유 인프라를 통해 고객이 관리하는 암호화가 필요한 대부분의 워크로드에는 Standard를 사용하세요.
  • 규제가 엄격한 산업, 최대한의 보안이 필요한 민감한 데이터 또는 신뢰 루트에 대한 완벽한 제어가 필요한 경우 전용을 사용하세요.

각 옵션의 차이점 및 사용 시기에 대한 자세한 내용은 표준 및 전용 정보 Key Protect 를 참조하세요.

Key Protect 표준은 BYOK (Bring Your Own Key)로, Key Protect 전용은 KYOK (Keep Your Own Key)로 표시될 수 있습니다.

엔벨로프 암호화

루트 키는 키 랩핑 키 역할을 하며 엔벨로프 암호화의 중요한 부분입니다. 엔벨로프 암호화를 사용하는 경우 루트 키는 LUKS 비밀번호 문구( _키 암호화 키_라고도 함)를 암호화하여 가상 디스크에서 데이터를 암호화하는 보안 데이터 암호화 키(DEK)를 암호화합니다.

봉투 암호화를 보여주는 그림.
봉투 암호화의 개념도

KMS는 키를 저장하고 볼륨 및 사용자 정의 이미지 암호화 중에 사용 가능할 수 있도록 합니다. 또한 KMS에서 키를 관리합니다.

고유한 마스터 암호화 키가 할당되어 스토리지 볼륨과 파일 공유를 차단합니다. 이 고유 키는 인스턴스의 호스트 하이퍼바이저에 의해 생성됩니다. 이 키는 비밀번호 문구로 암호화되고 루트 키로 랩핑(암호화)되어 랩핑된 DEK 또는 WDEK를 작성합니다. WDEK는 볼륨 또는 이미지와 함께 메타데이터로 저장되며 VPC 인터페이스에서 사용할 수 없습니다.

사용자 지정 이미지는 QEMU를 사용하여 직접 생성한 LUKS 암호로 암호화됩니다. 이미지가 암호화되면, KMS에 저장된 루트 키로 암호 문구를 감쌉니다.

봉투 암호화에 대한 자세한 내용은 Key Protect- 봉투 암호화를 통한 데이터 보호를 참조하십시오.

루트 키 지역 및 교차 지역 고려사항

볼륨, 파일 공유 및 사용자 지정 이미지에 대해 고객 관리형 암호화를 사용할 경우, 루트 키를 리소스와 동일한 리전에 보관하거나 다른 리전(리전 간)에 보관할 수 있습니다.

교차 지역 키는 약간 긴 대기 시간을 절충하여 더 많은 키의 가용성을 제공합니다. 하나의 지역에서 루트 키를 작성 및 관리하고 다른 지역에서 이를 리소스에 적용할 수 있습니다. 교차 지역 키는 모든 지역에서 사용할 수 있습니다.

최적의 성능과 보안을 위해 암호화된 리소스와 동일한 지역에서 루트 키를 사용하십시오. 지역 서비스는 다중 가용성 구역에 대한 개인용 엔드포인트를 사용합니다. 특정 존을 사용할 수 없는 경우에도 다른 존을 통해 루트 키와 암호화된 리소스에 계속 액세스할 수 있습니다.

지역적으로 또는 지역 간에 루트 키를 사용하는 경우 모든 네트워크 트래픽은 개인용 엔드포인트로 전달됩니다. 다시 말해, 귀하의 키는 인터넷에서 접근할 수 없는 사설 네트워크를 통해 리소스를 암호화하고 복호화합니다. 개인 엔드포인트에 대한 자세한 내용은 ‘서비스 엔드포인트를 사용하여 서비스에 안전하게 액세스하기’를 참조하세요. 콘솔에서 [리소스 목록] > [보안]으로 이동한 후, 특정 Key Protect 인스턴스를 클릭하면 비공개 엔드포인트 목록을 확인할 수 있습니다. 왼쪽 메뉴에서 ‘엔드포인트’를 선택합니다.

고객 관리 암호화 설정하기

VPC 리소스에 대해 고객이 관리하는 암호화를 설정하려면 키 관리 서비스를 프로비저닝하고, 루트 키를 만들거나 가져오며, 서비스 액세스를 승인해야 합니다. 자세한 설정 지침 및 전제 조건은 데이터 암호화 계획을 참조하세요.

설정이 완료되면 필요에 따라 키를 비활성화, 활성화, 회전 또는 삭제하여 키를 관리할 수 있습니다. 자세한 내용은 데이터 암호화 관리하기를 참조하세요.

볼륨에 대한 고객 관리 암호화를 지정하기 위한 플로우 다이어그램

인스턴스 프로비저닝 중에 Block Storage for VPC 볼륨을 작성할 때 고객 관리 암호화를 지정할 수 있습니다. 독립형 볼륨을 생성할 때도 이를 지정할 수 있습니다.

그림 1은 인스턴스 프로비저닝 중에 고객 관리 암호화로 데이터 볼륨을 작성하기 위한 프로시저를 보여줍니다. 이 볼륨은 해당 인스턴스에 자동으로 연결됩니다.

그림은 고객 관리형 암호화 볼륨이 포함된 인스턴스를 생성하는 절차를 보여줍니다.
고객 관리형 암호화 볼륨이 포함된 인스턴스 생성.

그림 2는 독립형 볼륨을 생성하고 나중에 인스턴스에 연결하는 절차를 보여줍니다.

그림은 고객 관리형 암호화를 사용하는 Block Storage for VPC 볼륨을 생성하는 절차를 보여줍니다.
고객 관리형 암호화를 사용하는 Block Storage for VPC 볼륨 생성.

암호화된 사용자 정의 이미지

IBM Cloud VPC 인프라에 대한 요구사항을 충족하는 QCOW2 사용자 정의 이미지를 작성하고 자체 LUKS 비밀번호 문구 및 루트 키를 사용하여 암호화할 수 있습니다. 고유 비밀번호 문구로 사용자 정의 이미지를 암호화한 후 IBM Cloud Object Storage로 업로드합니다.

IBM Cloud VPC 에 암호화된 사용자 지정 이미지를 가져오려면, 먼저 키 관리 서비스(KMS) 인스턴스를 설정해야 합니다. KMS 인스턴스에서 패스프레이즈를 래핑(암호화)하기 위한 루트 키를 생성합니다. 비밀번호 문구를 랩핑하면 랩핑된 DEK(WDEK)가 생성됩니다. WDEK는 데이터 보안을 유지하여 가져오는 시점에 비밀번호 문구를 보호합니다. 패스프레이즈는 이미지 서비스에 암호화된 상태로 저장되며, 암호화된 이미지를 사용하는 가상 서버가 시작될 때만 복호화됩니다.

필요한 IAM 권한이 설정되어 있다면, IBM Cloud Object Storage 에서 암호화된 이미지를 가져올 수 있습니다. 이미지를 VPC로 가져온 다음, KMS에 저장된 루트 키의 클라우드 리소스 이름(CRN)을 지정합니다. 루트 키로 랩핑된 이미지를 암호화하는 데 사용되는 비밀번호 문구인 WDEK에 대한 암호문도 지정합니다.

API 또는 UI를 통해 가져올 때는 10GB에서 250GB 사이의 크기를 가질 수 있는 단일 QCOW2 부트 이미지 파일을 제공해야 합니다. 이 파일은 가져온 계정에만 비공개로 설정됩니다. 암호화된 이미지를 가져오는 지역은 해당 이미지에서 가상 서버 인스턴스를 작성하는 지역입니다. 암호화된 이미지는 사용 권한이 있는 기타 사용자 정의 이미지와 함께 표시됩니다. 콘솔에서 이름 옆에 자물쇠 아이콘이 표시되어 있으면, 해당 이미지가 암호화된 사용자 지정 이미지임을 나타냅니다.

정확히 100GB가상 디스크 크기가 아닌 암호화된 이미지를 가져와서 이를 사용하여 인스턴스를 프로비저닝한 후 해당 인스턴스의 부트 볼륨에서 사용자 정의 이미지를 작성하려고 하면 POST /images 호출이 오류를 리턴합니다.

암호화된 이미지를 사용하여 가상 서버 인스턴스를 프로비저닝할 때는 다른 암호화 정보가 필요하지 않습니다. 루트 키의 WDEK 및 CRN은 이미지와 함께 메타데이터로 저장됩니다. WDEK는 암호화된 이미지를 사용하는 가상 서버 인스턴스가 시작될 때 암호화된 이미지에 액세스하는 데 사용됩니다.

프로비저닝할 때 인스턴스 부트 볼륨의 데이터도 생성된 비밀번호 문구와 함께 사용자 정의 이미지가 사용하는 동일한 루트 키를 사용하여 암호화됩니다. 또는 부트 볼륨에 다른 루트 키를 제공할 수 있습니다.

가상 서버 인스턴스가 생성된 후에는 사용자 지정 이미지를 확인하고 루트 키 CRN을 확인할 수 있습니다. 또한 루트 키를 회전시킬 수 있으며, 암호화된 이미지(WDEK)가 자동으로 재포장(재암호화)될 때 KMS로부터 알림을 받을 수 있습니다.

암호화된 사용자 지정 이미지에서 생성하여 연결하는 모든 보조 볼륨은 기본 사용자 지정 이미지와는 다른 암호를 사용합니다. 선택적으로, 인스턴스 프로비저닝 과정에서 생성되는 보조 볼륨에 대해 별도의 루트 키를 지정할 수 있습니다.

사용자 정의 이미지 작성에 대한 자세한 정보는 암호화된 사용자 정의 이미지 작성을 참조하십시오. 또한 Linux 사용자 정의 이미지Windows 사용자 정의 이미지 작성에 대한 정보를 참조하십시오.

사용자 정의 이미지에 대한 고객 관리 암호화를 지정하기 위한 플로우 다이어그램

그림 3은 사용자 지정 암호화 키를 사용하여 사용자 정의 이미지를 암호화하는 절차를 보여줍니다.

그림은 암호화된 사용자 지정 이미지를 생성하는 절차를 보여줍니다.
사용자 관리형 암호화를 사용하여 사용자 지정 이미지를 생성합니다.

다음 단계