LinuxONE 을 사용한 기밀 컴퓨팅

VPC용 IBM Cloud Hyper Protect Virtual Servers 은 더 이상 사용되지 않습니다. 2026년 2월 28일부터는 새 인스턴스를 만들 수 없습니다. 기존 인스턴스는 2027년 2월 20일까지 지원됩니다. 해당 날짜에 여전히 존재하는 모든 인스턴스는 삭제됩니다. IBM 기밀 컴퓨팅 컨테이너 런타임(이전의 Hyper Protect Virtual Servers ) 또는 IBM 기밀 컴퓨팅 컨테이너 런타임 for Red Hat 가상화 솔루션(이전의 Red Hat 가상화 솔루션용 Hyper Protect 컨테이너 런타임 )을 사용하여 워크로드를 재배치할 수 있습니다. 데이터 마이그레이션에 대한 자세한 내용은 마이그레이션 가이드를 참조하세요. 자세한 내용은 서비스 사용 중단 공지를 참조하세요.

LinuxONE ( s390x 프로세서 아키텍처)에서는 인텔® 프로세서 보안 실행 기술( IBM )의 인텔® 프로세서 보안 실행( Linux ) 기술을 활용하여 기밀 컴퓨팅이 지원됩니다. 이 기술은 IBMz17, IBM z16, IBM z15, IBM LinuxONE Emperor 4,IBM LinuxONE Emperor 5, IBM LinuxONE III 시스템의 하드웨어의 일부입니다. Linux 용 IBM 보안 실행을 사용하면 클라우드에 워크로드를 안전하게 배포할 수 있습니다. 부팅 이미지의 무결성 및 기밀성, 서버 신뢰성을 보장하는 데 도움이 됩니다. 애플리케이션은 운영 체제에서 분리되므로 워크로드에 대해 더 많은 개인정보 보호 및 보안을 제공합니다.

IBM Secure Execution for Linux를 사용하면 사용 중인 메모리가 보호된 공용, 개인용 또는 하이브리드 클라우드에서 실행할 수 있는 암호화된 Linux 이미지를 작성할 수 있습니다. 워크로드 또는 데이터는 외부 및 내부 위협으로부터 보호됩니다.

IBM Secure Execution for Linux 기술을 사용하는 새로운 운영 체제는 이제 IBM Hyper Protect 로 사용할 수 있습니다. 인스턴스를 생성하는 데 사용되는 관련 이미지를 IBM 하이퍼 프로텍트 컨테이너 런타임(HPCR)이미지 라고 합니다. 이 이미지를 사용하여 프로비저닝된 가상 서버 인스턴스를 VPC(Virtual Private Cloud) 인스턴스의 Hyper Protect Virtual Servers 라고 합니다.

IBM Hyper Protect Platform에 대한 기술적 심층 분석은 백서 The Second Generation of IBM Hyper Protect Platform을 참조하십시오.

금융 거래를 위한 기밀 컴퓨팅에 관한 자습서동영상에서 VPC용 Hyper Protect Virtual Server를 사용하여 기밀 컴퓨팅을 확인하세요. 웹 양식에 입력하는 개인 식별 정보 및 신용 카드 정보를 보호하는 방법은 VPC용 Hyper Protect Virtual Server에서 기밀 컴퓨팅을 사용하여 알아볼 수 있습니다.

Hyper Protect Virtual Servers의 온프레미스 버전은 IBM Hyper Protect Virtual Servers v2.1을 참조하십시오.

VPC용 Hyper Protect Virtual Servers

VPC용 Hyper Protect Virtual Servers 는 IBM Secure Execution for Linux 를 활용하여 각 인스턴스에 대한 경계를 제공하고 다음과 같은 이점을 제공합니다.

  • 가용성 선택

    미국 남부(댈러스), 미국 동부(워싱턴 DC), 캐나다(토론토), 브라질(상파울루), 영국(런던), 독일(프랑크푸르트), 스페인(마드리드), 일본(도쿄) 지역에서 Hyper Protect Virtual Server 인스턴스에 대한 인스턴스 프로파일을 사용할 수 있습니다.

  • 내부 및 외부 위협으로부터 보호하기 위한 보안 실행 경계

    Hyper Protect Virtual Servers VPC는 IBM Cloud 관리자를 포함한 무단 사용자가 애플리케이션에 접근하지 못하도록 기술적 보증을 제공합니다. 워크로드는 개별 인스턴스 레벨 보안 경계에 의해 잠깁니다.

  • 다중 당사자 계약 및 배치 증명

    워크로드 개발부터 배포까지 제로 트러스트 원칙을 적용하세요. 여러 개인 및 법인이 협업하므로 업무와 액세스를 분리하는 것이 중요합니다. VPC용 Hyper Protect Virtual Servers 는 새로 도입된 암호화된 계약 개념을 기반으로 합니다. 이는 각 개인이 자신의 기여를 제공할 수 있게 하며 다른 개인이 이 데이터 또는 지적 재산권에 액세스할 수 없도록 암호화를 통해 보장됩니다. 감사자 페르소나는 서명 및 암호화된 증명 기록 을 통해 배포의 유효성을 검사하여 감사자만 이 수준의 인사이트를 갖도록 할 수 있습니다.

  • 맬웨어 보호

    Hyper Protect Virtual Servers VPC용은 보안 빌드를 사용하여 인증된 코드만 애플리케이션에서 실행되도록 확인 프로세스를 설정합니다. 배포 시 명시적 유효성 검사( 소화되거나 서명된 )를 통해 검증된 컨테이너 버전만 배포하며, 개인 Container Registry 와 인증 에서만 가져올 수 있습니다.

  • 자체 OCI 이미지 가져오기 및 관리형 컨테이너 런타임 서비스 사용

    OCI(Open-container initiative) 이미지를 사용하여 추가 보호 레벨을 위한 기밀 컴퓨팅 솔루션의 이점을 얻을 수 있습니다. 서명된 계약 을 통해 작업량과 환경의 특정 조합만 배포되도록 하십시오.

  • 추가 네트워크 보안을 위해 VPC (Virtual Private Cloud) 인프라에 구축됨

    다양한 프로파일 크기 중에서 선택하고 필요에 따라 확장하여 컨테이너화된 애플리케이션 및 종량과금제를 시간별로 보호할 수 있습니다.

    기존 또는 일반적인 네트워크 보안 그룹로깅 인프라 를 활용하세요.

VPC용 Hyper Protect Virtual Servers 를 시작하려면 다음 단계를 완료하십시오. 가장 중요한 것은 인스턴스를 작성하려면 유효한 장기 구매 계약 이 필요합니다.

시작하기 전에

VPC 인스턴스에 대한 Hyper Protect Virtual Servers 를 작성하기 전에 다음 정보를 읽고 필수 준비를 완료하는 것이 중요합니다.

  • 계획

    프로필과 운영 체제 이미지 등의 측면을 고려하십시오. 재고 이미지가 있는 Hyper Protect Virtual Servers for VPC 인스턴스를 작성하려면 IBM Hyper Protect Container Runtime 이미지 를 선택하십시오.

  • Hyper Protect Virtual Servers 를 사용하여 고유한 이미지를 빌드하도록 선택

    재고 이미지를 사용하는 것과는 별도로 Hyper Protect Virtual Servers 를 사용하여 사용자 자신의 이미지를 안전하게 빌드하도록 선택하고 해당 이미지를 사용하여 VPC 인스턴스에 대한 Hyper Protect Virtual Servers 를 프로비저닝할 수 있습니다. 자세한 내용은 기밀 컴퓨팅 컨테이너 보안 빌드를 참조하세요.

  • 장기 구매 계약 준비

    인스턴스를 작성할 때 사용자 데이터 필드에 유효한 계약 을 전달해야 합니다. IBM Hyper Protect Container Runtime 이미지는 계약을 복호화하고 (암호화된 경우), 계약 스키마를 유효성 검증하고, 계약 서명을 확인하고, 디스크 디바이스를 암호화하기 위한 비밀번호 문구를 작성하고, 계약에 지정된 컨테이너를 가져오는 여러 컴포넌트 또는 서비스로 구성됩니다.

    계약이 전달되지 않으면 인스턴스가 결국 종료됩니다.

  • 로깅 설정

    VPC 인스턴스에 대한 Hyper Protect Virtual Servers 를 실행하려면 먼저 계약에 로깅 구성을 추가하여 로깅을 설정해야 합니다. 배치 후 두 가지 유형의 로깅을 사용하여 VPC 인스턴스 로그에 대한 Hyper Protect Virtual Servers 를 볼 수 있습니다.

    • 설정한 로깅 서비스

      VPC에 대한 Hyper Protect Virtual Servers 로깅 을 참조하십시오.

      로깅이 성공적으로 구성되지 않으면 인스턴스가 자동으로 종료됩니다.

    • 직렬 콘솔

      운영 체제를 선택하고 배치를 진행한 후에는 배치의 상태를 볼 수 있으며 직렬 콘솔에서 로그를 보고 인스턴스가 VPC 인스턴스의 Hyper Protect Virtual Servers 인지 여부를 확인할 수도 있습니다. 이 로그의 정보를 사용하여 프로비저닝 문제를 해결할 수도 있습니다. 자세한 정보는 VNC 또는 직렬 콘솔을 사용하여 가상 서버 인스턴스에 액세스를 참조하십시오.

  • 데이터 볼륨

    인스턴스는 기본적으로 사용자가 제공한 시드 또는 암호로 암호화된 여러 데이터 볼륨을 지원하므로 워크로드 데이터를 보호하는 데 도움이 됩니다. 컨테이너의 데이터가 데이터 볼륨에 저장되도록 인스턴스를 생성하는 동안 필요한 모든 데이터 볼륨을 인스턴스에 첨부하는 것이 좋습니다. 또한 나중에 문제가 발생할 경우를 대비하여 데이터 볼륨의 스냅샷을 만들어서 되돌릴 수 있도록 하는 것이 좋습니다.

    VPC 인스턴스에 대한 새 Hyper Protect Virtual Servers 의 경우 HPCR 이미지 버전 ibm-hyper-protect-container-runtime-1-0-s390x-9 부터 데이터 볼륨이 두 파트로 파티션됩니다. 첫 번째 파티션 (100Mib) 은 내부 메타데이터용으로 예약되어 있습니다. 두 번째 파티션은 워크로드의 데이터 볼륨으로 남아 있습니다. 새 볼륨만 파티션되며 이전 버전의 HPCR 이미지와 함께 파티션된 볼륨을 사용할 수 없습니다. 기존의 암호화된 볼륨을 사용한 프로비저닝도 작동합니다. 차이점은 기존 볼륨이 파티션되지 않으며 이 볼륨을 사용하여 이전 이미지로 돌아갈 수도 있다는 점입니다.

    데이터 볼륨이 연결된 VPC 인스턴스에 대한 Hyper Protect Virtual Servers를 생성하는 경우 해당 데이터 볼륨을 분리하면 인스턴스에서 실행 중인 워크로드가 실패하게 됩니다. 데이터 볼륨을 분리하지 않는 것이 좋습니다.

  • 포트에 대한 보안 그룹

    컨테이너 또는 워크로드와 연관된 포트는 액세스할 수 있도록 보안 그룹을 통해 명시적으로 열려야 합니다. 따라서 컨테이너와 연관된 포트를 기반으로 보안 그룹을 작성하고 이를 VPC 인스턴스에 대한 Hyper Protect Virtual Servers 와 함께 사용되는 해당 VPC에 첨부해야 합니다.

VPC 인스턴스에 대한 Hyper Protect Virtual Servers 작성

계획을 완료하고 계약을 준비한 후 VPC 인스턴스에 대한 Hyper Protect Virtual Servers 를 작성할 수 있습니다.

인스턴스에 문제점이 있는 경우 문제점 해결 문서 를 참조하거나 지원을 받으십시오.

Terraform 을 사용하여 VPC용 Hyper Protect Virtual Servers 로 조작을 자동화할 수 있습니다.

VPC에 공용 게이트웨이가 없고 가상 서버 인스턴스에 플로팅 IP가 없는 개인 전용 네트워크 구성의 VPC 인스턴스에 Hyper Protect Virtual Servers를 사용할 수 있습니다. 다른 서비스의 프라이빗 엔드포인트에 연결할 수 있습니다. Container Registry 및 IBM Log Analysis 등이 있습니다. 그 전제 조건은 가상 서버 인스턴스에 연결된 DNS 서버를 보유하는 것입니다. 별도의 설정을 할 필요는 없습니다.

IBM Cloud VPC 스냅샷을 사용하여 VPC 인스턴스에 대한 Hyper Protect Virtual Servers 복구 또는 업그레이드.

어떤 이유로든 VPC에 대한 Hyper Protect Virtual Servers 가 실패하는 경우 새 인스턴스를 작성하고 실패한 인스턴스에 연결된 데이터 볼륨을 연결할 수 있습니다 (새 인스턴스를 작성한 후 15분이내에). 원래 인스턴스를 작성하는 데 사용된 것과 동일한 계약을 사용하는지 확인하십시오.

또는 실패한 인스턴스에 연결된 데이터 볼륨의 스냅샷을 작성 하십시오. 그런 다음 새 인스턴스를 생성하세요. 데이터 볼륨을 연결할 때 스냅샷에서 볼륨 복원 을 선택하고 이전에 볼륨을 복원할 스냅샷을 선택하십시오. 원래 인스턴스를 작성하는 데 사용된 것과 동일한 계약을 사용하는지 확인하십시오.

IBM 이 사용 가능하게 할 때마다 새 Hyper Protect Container Runtime 이미지를 사용하려는 경우 스냅샷을 사용하는 언급된 프로시저 중 하나를 따를 수 있습니다. 원래 인스턴스를 작성하는 데 사용한 것과 동일한 계약을 사용해야 합니다.