StorageGRID 사이트의 KMS 변경 시 고려 사항
각 키 관리 서버(KMS) 또는 KMS 클러스터는 단일 사이트 또는 여러 사이트에 있는 모든 어플라이언스 노드에 암호화 키를 제공합니다. 사이트에서 사용하는 KMS를 변경해야 하는 경우, 한 KMS에서 다른 KMS로 암호화 키를 복사해야 할 수 있습니다.
사이트에 사용되는 KMS를 변경하는 경우, 해당 사이트에서 이전에 암호화된 어플라이언스 노드를 새 KMS에 저장된 키를 사용하여 복호화할 수 있는지 확인해야 합니다. 경우에 따라 기존 KMS에서 새 KMS로 현재 버전의 암호화 키를 복사해야 할 수도 있습니다. KMS에 해당 사이트의 암호화된 어플라이언스 노드를 복호화하는 데 필요한 올바른 키가 있는지 반드시 확인해야 합니다.
예를 들면 다음과 같습니다.
-
처음에 전용 KMS가 없는 모든 사이트에 적용되는 기본 KMS를 구성합니다.
-
KMS가 저장되면 노드 암호화 설정이 활성화된 모든 어플라이언스 노드가 KMS에 연결하여 암호화 키를 요청합니다. 이 키는 모든 사이트의 어플라이언스 노드를 암호화하는 데 사용됩니다. 또한 동일한 키를 사용하여 해당 어플라이언스를 복호화해야 합니다.

-
그림에서 데이터 센터 3에 해당하는 한 사이트에 대해 사이트별 KMS를 추가하기로 결정했습니다. 하지만 어플라이언스 노드가 이미 암호화되어 있기 때문에 사이트별 KMS의 구성을 저장하려고 하면 유효성 검사 오류가 발생합니다. 이 오류는 사이트별 KMS에 해당 사이트의 노드를 복호화하는 데 필요한 올바른 키가 없기 때문에 발생합니다.

-
이 문제를 해결하려면 기본 KMS에서 현재 버전의 암호화 키를 새 KMS로 복사합니다. (엄밀히 말하면, 원래 키를 동일한 별칭을 가진 새 키로 복사하는 것입니다. 원래 키는 새 키의 이전 버전이 됩니다.) 이제 사이트별 KMS에 데이터 센터 3의 어플라이언스 노드를 복호화하는 데 필요한 올바른 키가 있으므로 StorageGRID에 저장할 수 있습니다.

사이트에 사용할 KMS를 변경하는 사용 사례
이 표는 사이트의 KMS를 변경하는 가장 일반적인 경우에 필요한 단계를 요약한 것입니다.
| 사이트 KMS 변경 사례 | 필수 단계 |
|---|---|
사이트별 KMS 항목이 하나 이상 있으며, 그중 하나를 기본 KMS로 사용하려고 합니다. |
사이트별 KMS를 편집합니다. 키 관리 대상 필드에서 *다른 KMS에서 관리되지 않는 사이트(기본 KMS)*를 선택합니다. 이제 사이트별 KMS가 기본 KMS로 사용됩니다. 이는 전용 KMS가 없는 모든 사이트에 적용됩니다. |
기본 KMS가 있는 상태에서 확장 기능을 통해 새 사이트를 추가했습니다. 새 사이트에는 기본 KMS를 사용하고 싶지 않습니다. |
|
사이트의 KMS가 다른 서버를 사용하도록 하려는 경우. |
|