데이터 암호화 계획
자체 루트 키를 사용하여 스토리지 볼륨, 스냅샷, 파일 공유 및 사용자 지정 이미지에 대한 고객 관리형 암호화를 계획하십시오. FIPS 140-2 레벨 3 및 레벨 4를 지원합니다.
데이터 암호화 계획
VPC 리소스에 대한 데이터 암호화를 설정하려면 다음 전제조건을 고려하십시오.
| 항목 | 고려사항 |
|---|---|
| 암호화 유형 | 데이터 암호화에 대해 어느 정도까지 통제권을 행사할지 평가하십시오. IBM 관리 암호화는 기본적으로 부트 볼륨, 데이터 볼륨 및 파일 공유에 대해 제공됩니다. 고객 관리형 암호화를 사용하면 고객이 암호화 키를 소유하고 암호화 프로세스를 제어할 수 있습니다. |
| 사용자 정의 이미지 | 암호화된 사용자 지정 이미지의 경우, 이미지 요구 사항과 지원되는 운영 체제를 확인하고, ‘ QCOW2 ’ 사용자 지정 이미지 파일 생성 및 가져오기 방법에 대해 알아보세요. 자세한 정보는 사용자 정의 이미지 계획을 참조하십시오. |
| 키 관리 서비스 | 귀사의 요구 사항에 가장 적합한 키 관리 서비스를 평가해 보십시오. 사용자의 지역 및 구역에서 이 서비스의 가용성을 판별합니다. Key Protect 의 경우 표준 (FIPS 140-2 레벨 3의 멀티 테넌트) 또는 전용 (FIPS 140-3 레벨 4의 단일 테넌트) 중에서 선택합니다. 규제 요건, 데이터 민감도, 예산, 신뢰 루트에 대한 완전한 제어가 필요한지 여부를 고려하세요. 자세한 내용은 표준 및 전용에 대한 정보 Key Protect 를 참조하세요. |
| 계정 및 접근 권한 | 계정이 액세스 권한을 부여할 수 있는지 확인하세요: Cloud Block Storage 에서 소스 서비스 로 설정된 경우, Lite 계정은 종량제 요금제로 전환 계정이나 구독 계정이어야 합니다. 자세한 정보는 IBM Cloud 계정 유형을 참조하십시오. File Storage for VPC 의 경우, (소스 서비스) 아래에서 VPC Infrastructure Services를 지정하고, (리소스 유형) 확인란을 선택한 다음, (대상 서비스)로 및 를 선택하십시오. File Storage for VPC Key Protect 사용자 지정 이미지의 경우, VPC용 이미지 서비스(소스 서비스)와 IBM Cloud Object Storage (대상 서비스) 간의 액세스를 승인하십시오. 역할에 대한 독자 액세스 권한을 지정하십시오. 모든 VPC 소스 서비스에 대해 리소스 그룹을 기준으로 필터링하지 마십시오. 리소스 그룹 확인란을 선택하지 마십시오. |
| 키 순환 | 고객이 직접 관리하는 암호화의 경우, 보안을 강화하기 위해 여러 개의 루트 키를 가져오거나 생성하고 키를 주기적으로 교체하는 것을 고려해 보십시오. |
| 이름 지정 규칙 | 가상 서버 인스턴스, 볼륨 및 파일 공유에 대해 고유한 이름을 지정했는지 확인하십시오. 예를 들어, 고객 관리 암호화를 사용하여 볼륨의 이름을 지정하는 방법이 있으면 경우 나중에 필터링하고 검색하는 것이 훨씬 쉽습니다. |
| 보존 및 접근 | 리소스를 얼마나 오래 보관할지, 그리고 어떤 이유로든 해당 데이터에 대한 접근을 차단해야 할 필요가 있는지 여부를 결정하십시오. |
고객 관리 암호화를 설정하기 위한 전제조건
VPC 리소스에 대해 고객 관리형 암호화를 구성하려면 다음 필수 전제 조건을 충족하십시오.
일반 설정 절차
VPC 리소스에 대한 고객 관리형 암호화를 설정하려면 다음 단계를 따릅니다:
-
루트 키 생성 또는 만들기- 온프레미스 HSM을 사용하여 루트 키를 생성하거나 IBM Cloud 키 관리 서비스를 사용하여 루트 키를 만들 수 있습니다.
-
키 관리 서비스(KMS) 프로비저닝- 필요에 가장 적합한 KMS를 선택하고 인스턴스를 프로비저닝합니다.
-
루트 키 가져오기- KMS를 사용하여 루트 키를 클라우드 서비스로 안전하게 가져오십시오. 보안을 강화하려면 KMS에서 가져오기 토큰을 작성하여 루트 키를 암호화하고 루트 키를 서비스에 가져오십시오.
-
서비스 액세스 권한 부여- IBM Cloud® Identity and Access Management (IAM)에서 VPC 리소스 서비스(예: Cloud Block Storage 또는 Cloud File Storage )와 KMS 간의 서비스를 승인합니다. 사용자 지정 이미지의 경우, VPC용 이미지 서비스(소스 서비스)와 IBM Cloud Object Storage (대상 서비스) 간에도 권한을 부여해야 합니다.
-
암호화된 리소스 만들기- 볼륨, 파일 공유를 만들거나 사용자 지정 이미지를 가져올 때 루트 키를 지정합니다. IBM Cloud VPC 인프라는 루트 키를 사용하여 암호를 래핑하여 데이터를 보호합니다.
-
키 관리- 설정 후 키를 비활성화, 활성화, 회전 또는 삭제하여 키를 관리할 수 있습니다. 자세한 내용은 데이터 암호화 관리하기를 참조하세요.
블록 및 파일 스토리지 전제조건
키 관리 서비스(KMS)를 프로비저닝하고, VPC 리소스와 KMS 간의 액세스를 승인하십시오.
Hyper Protect Crypto Services 는 더 이상 권장되지 않습니다. 고객은 2027년 3월 20일까지 기존 인스턴스를 사용할 수 있습니다. 자세한 내용은 ‘ IBM Cloud Hyper Protect Crypto Services 의 사용 중단 ’을 참조하십시오. 지속적인 보안을 위해 기존 암호화 키를 전용 Key Protect 인스턴스로 마이그레이션하는 것을 고려해 보십시오. 자세한 내용은 마이그레이션 가이드를 참조하십시오.
-
KMS를 프로비저닝할 때 다음 중 하나를 선택할 수 있습니다. Key Protect 표준 인스턴스와 전용 인스턴스 중에서 선택할 수 있습니다. 링크된 튜토리얼에 따라 서비스 인스턴스를 프로비저닝하고 고객 루트 키를 만들거나 가져오세요.
Key Protect 의 경우 배포 옵션을 선택합니다:
- 표준: FIPS 140-2 레벨 3을 준수하는 멀티테넌트 서비스. “표준 Key Protect 인스턴스 생성” 튜토리얼을 따라 인스턴스를 생성하고 루트 키를 관리하세요.
- 전용: FIPS 140-3 레벨 4를 준수하는 단일 테넌트 서비스입니다. “ Key Protect 전용 인스턴스 생성” 튜토리얼을 따라 인스턴스를 생성하고, 관리자 자격 증명을 생성하며, 마스터 키를 생성하세요.
표준과 전용 중 하나를 선택하는 방법에 대한 지침은 표준과 전용을 언제 사용해야 하는지 Key Protect 를 참조하세요.
-
IBM ( Cloud Identity and Access Management, IAM)에서 Cloud Block Storage 또는 Cloud File Storage (소스 서비스)와 대상 KMS 서비스 간의 액세스 권한을 승인하십시오. 자세한 내용은 “File Storage for VPC 에 대한 서비스 간 권한 설정 ” 및 “ Block Storage for VPC 에 대한 서비스 간 권한 설정”을 참조하십시오.
이 설정을 완료하려면 계정을 종량과금제 계정으로 업그레이드해야 할 수도 있습니다. 자세한 내용은 종량제 계정으로 업그레이드하기를 참조하세요.
암호화된 사용자 정의 이미지 전제조건
암호화된 사용자 지정 이미지를 가져오려는 경우 키 관리 서비스 및 키 설정하기의 지침을 따르세요.