HCP Vault Dedicated 메트릭 스트리밍을 Amazon CloudWatch로 구성하기

HCP Vault Dedicated 메트릭 스트리밍을 Amazon CloudWatch로 구성하기

HCP Vault Dedicated 클러스터에서 생성되는 메트릭을 Amazon CloudWatch로 스트리밍해서, 기존에 사용 중인 AWS 환경에서 Vault 운영 상태를 한곳에서 확인하고 싶을 때가 있죠. 이 글에서는 IAM 정책과 사용자를 준비한 뒤 HCP Vault Dedicated의 메트릭 스트리밍을 Amazon CloudWatch로 구성하는 방법을 단계별로 설명해 드릴게요.

출처: 문서

본문

메트릭의 범위와 해석 방법에 대한 자세한 내용은 HCP Vault Dedicated 메트릭 문서를 참고해 주세요.

가용성

HCP Vault Dedicated 메트릭 스트리밍은 모든 프로덕션 등급 클러스터에서 사용할 수 있어요. 이 기능은 Development 등급 클러스터에서는 사용할 수 없어요.

사전 준비 사항

Amazon CloudWatch로 메트릭 스트리밍을 구성하려면 다음이 필요해요.

  • Admin 역할이 할당된 HCP 계정
  • essentials 또는 standard 등급 HCP Vault Dedicated 클러스터
  • IAM 정책과 사용자를 만들 수 있는 권한이 있는 AWS 접근 권한

참고

실행 중인 클러스터가 없다면, HCP에서 Vault 클러스터 만들기 또는 Terraform으로 HCP Vault Dedicated 배포하기 튜토리얼을 참고해 클러스터를 먼저 만들어 보세요.

AWS 구성하기

HCP Vault Dedicated 메트릭 스트리밍을 Amazon CloudWatch로 구성하려면, CloudWatch에 대한 권한이 할당된 IAM 사용자의 access key와 secret key를 제공해야 해요.

IAM 정책 만들기

  1. AWS Management Console에 로그인한 뒤 IAM Dashboard로 이동해요.

  2. Policies를 클릭한 뒤 Create policy를 클릭해요.

  3. JSON 탭을 클릭하고, Policy editor 텍스트 상자에 IAM 정책을 붙여 넣어 샘플 텍스트를 덮어써요.

    {
        "Version": "2012-10-17",
        "Statement": [
            {
                "Sid": "HCPMetricStreaming",
                "Effect": "Allow",
                "Action": [
                    "cloudwatch:ListMetrics",
                    "cloudwatch:ListMetricStreams",
                    "cloudwatch:ListTagsForResource",
                    "cloudwatch:PutMetricData",
                    "cloudwatch:PutMetricStream",
                    "cloudwatch:TagResource"
                ],
                "Resource": "*"
            }
        ]
    }
    
  4. Next를 클릭해요.

  5. Policy name 텍스트 상자에 hcp-vault-metric-streaming을 입력하고 Create policy를 클릭해요.

IAM 사용자 만들기

  1. IAM Dashboard에서 Users를 클릭해요.

  2. Add users를 클릭해요.

  3. User name 텍스트 상자에 hcp-vault-metric-streaming을 입력하고 Next를 클릭해요.

  4. Attach policies directly 라디오 버튼을 클릭해요.

  5. hcp-vault-metric-streaming 정책을 검색하고 체크박스를 클릭한 뒤 Next를 클릭해요.

참고

이 문서에서는 설명을 쉽게 하기 위해 정책을 IAM 사용자에게 직접 연결하도록 안내하고 있어요.

권장하는 방식은 IAM 그룹을 만들고 정책을 그룹에 연결한 뒤, 사용자를 그 그룹에 추가하는 방법이에요.

  1. Create user를 클릭해요.

  2. Users 목록에서 hcp-vault-metric-streaming 사용자를 클릭해요.

  3. Security credentials 탭을 클릭하고 Create access key를 클릭해요.

  4. Application running outside AWS를 선택하고 Next를 클릭해요.

  5. Create access key를 클릭해요.

  6. Access key와 Secret access key 값을 안전하게 보관해요. HCP Portal에서 메트릭 스트리밍을 구성할 때 이 값이 필요해요.

메트릭 스트리밍 활성화하기

  1. HCP Portal에 로그인한 뒤 Vault clusters 페이지로 이동해요.

  2. 스트리밍을 활성화할 Vault 클러스터를 클릭한 뒤 Metrics를 클릭해요.

  3. Enable metric streaming을 클릭해요.

  4. Stream Vault metrics 화면에서 프로바이더로 Amazon CloudWatch를 선택하고 Next를 클릭해요.

  5. Add provider details에서 IAM 사용자 만들기 섹션에서 만든 Access key ID와 Secret access key를 입력하고, 기존 CloudWatch 환경과 일치하는 Region을 선택해요.

  6. Save를 클릭해요.

참고

현 시점에서 HCP Vault Dedicated는 한 번에 하나의 메트릭 엔드포인트로만 메트릭 스트리밍을 지원해요.

예시 Terraform 구성 (선택 사항)

자세한 내용은 Terraform Registry의 hcp_vault_cluster 문서를 참고해 주세요.

resource "hcp_vault_cluster" "example" {
  cluster_id = "vault-cluster"
  hvn_id     = hcp_hvn.example.hvn_id
  tier       = "standard_large"
  metrics_config {
    cloudwatch_access_key_id = "actual-access-key-id"
    cloudwatch_secret_access_key = "actual-secret-access-key"
    cloudwatch_region = "countrycode-region-#"
  }
}

메트릭 스트리밍 구성 수정하기 (선택 사항)

메트릭 스트리밍 통합을 수정하려면 다음 단계를 따라 해요.

  1. Metrics 페이지에서 Manage 드롭다운을 클릭한 뒤 Edit configuration을 클릭해요.

  2. 구성을 수정한 뒤 Save를 클릭해요.

메트릭 스트리밍 비활성화하기 (선택 사항)

메트릭 스트리밍 통합을 비활성화하려면 Metrics 페이지에서 Manage 드롭다운을 클릭한 뒤 Disable streaming을 클릭해요.

더 알아보기 (Learn more)