Istanze del servizio di provisioning

Puoi creare un'istanza di IBM Cloud Hyper Protect Crypto Services utilizzando l'IU o la CLI IBM Cloud.

Puoi automatizzare la creazione dell'istanza utilizzando Terraform. Per ulteriori informazioni, vedi Impostazione di Terraform per Hyper Protect Crypto Services.

Hyper Protect Crypto Services offre i seguenti piani dei prezzi. Puoi trovare i piani dei prezzi dettagliati sulla pagina di creazione del servizio.

Esempi di prezzo per questi due piani sono disponibili anche per il tuo riferimento.

Prima di iniziare

Per eseguire il provisioning di un'istanza Hyper Protect Crypto Services, assicurati di avere un account Pagamento a consumo o Sottoscrizione IBM Cloud.

  1. Per controllare il tuo tipo di account, vai a IBM Cloud e fai clic su Gestione > Account > Impostazioni account.
  2. Se hai un account Lite e vuoi utilizzare Hyper Protect Crypto Services, aggiorna il tuo account a un account Pagamento a consumo o Sottoscrizione. Puoi anche applicare il tuo codice promozionale se ne hai uno.

Provisioning di un'istanza del piano standard Hyper Protect Crypto Services

Puoi eseguire il provisioning di un'istanza del piano standard Hyper Protect Crypto Services dalla IU o dalla CLI.

Utilizzo dell'IU

Per eseguire il provisioning di un'istanza del piano standard Hyper Protect Crypto Services dall'IU, completa la seguente procedura:

  1. Accedi al tuo account IBM Cloud.

  2. Fai clic su Crea risorsa per visualizzare l'elenco di servizi che sono disponibili su IBM Cloud.

  3. In Categoria, selezionare Sicurezza.

  4. Dall'elenco dei servizi visualizzati, fai clic sul tile Hyper Protect Crypto Services.

  5. Nella pagina del servizio, seleziona il piano dei prezzi Standard.

  6. Compila il modulo con i dettagli richiesti.

    • In Regione, seleziona una regione in cui vuoi creare la tua risorsa Hyper Protect Crypto Services.

      Attualmente, le regioni supportate diverse da Madrid (eu-es) sono abilitate con le unità di crittografia di ripristino per impostazione predefinita, il che significa che quando viene eseguito il provisioning di una istanza del servizio in qualsiasi regione supportata, per impostazione predefinita sei abilitato con l'opzione di eseguire il backup delle tue chiavi master nelle unità di crittografia di recupero situate nella regione di ripristino di emergenza. Per ulteriori informazioni, consulta Introduzione alle modalità di inizializzazione dell'istanza del servizio.

    • In Nome servizio, immettere un nome per la propria istanza del servizio.

    • In Seleziona un gruppo di risorse, seleziona il gruppo di risorse dove vuoi organizzare e gestire la tua istanza del servizio. Puoi selezionare il gruppo di risorse iniziale denominato Default o altri gruppi da te creati. Per ulteriori informazioni, vedi Creazione e gestione dei gruppi di risorse.

    • (Facoltativo) In Tag, aggiungi le tag per organizzare le risorse. Se le tue tag sono correlate alla fatturazione, considera la scrittura di tag come coppie key: value per aiutarti con il raggruppamento, come ad esempio costctr:124. Per ulteriori informazioni sulle tag, vedi Gestione delle tag.

    • In Tag di gestione degli accessi (facoltativo), aggiungere tag alle risorse per organizzare le relazioni di controllo accessi nel formato project:analysis. Per ulteriori informazioni, vedi Controllo dell'accesso alle risorse utilizzando le tag.

    • In Numero di unità crittografiche, seleziona il numero di unità di crittografiaA single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. che soddisfa le tue esigenze di prestazioni. Almeno due unità di crittografia devono essere abilitate per l'alta disponibilità. Queste unità di crittografia sono distribuite tra diverse zone di disponibilità supportate nella regione selezionata.

    • In Numero di unità di crittografia di failover tra regioni, selezionare se abilitare le unità di crittografia di failover utilizzate per un ripristino automatico in caso di un disastro regionale.

      Se si abilitano le unità di crittografia di failover, impostare il numero di unità di crittografia di failover uguale o inferiore al numero di unità di crittografia operative. Tuttavia, per soddisfare l'alta disponibilità, è necessario specificare almeno due unità di crittografia di failover. Anche ogni unità di crittografia di failover viene addebitata. Le unità di crittografia di failover sono ora disponibili in Dallas (us-south) e Washington DC (us-east), quindi se crei la tua istanza in altre regioni come Francoforte (eu-de), questa opzione viene automaticamente disabilitata.

      Dopo aver eseguito il provisioning dell'istanza del servizio, puoi ancora abilitare o aggiungere le unità di crittografia di failover.

    • La regione di failover mostra la regione in cui si trovano le unità di crittografia di failover.

      Le regioni di failover ora sono Dallas (us-south) e Washington DC (us-east). Se crei la tua istanza in una delle due regioni, la regione di failover viene impostata automaticamente sull'altra regione.

    • In Rete consentita, scegli l'accesso di rete alla tua istanza del servizio:

      • Pubblico e privato: gestisci la tua istanza tramite la rete pubblica e privata utilizzando l'IU, la CLI o l'API. Questa è l'opzione predefinita.
      • Solo privato: accedi alla tua istanza del servizio solo tramite la rete privata utilizzando la CLI o l'API. L'IU non è disponibile per l'accesso di rete solo privato.

      Un'istanza privata accetta le richieste API solo tramite gli endpoint privati. Gli endpoint privati sono accessibili solo quando il tuo account IBM Cloud, insieme a tutte le risorse associate, è abilitato con VRF(virtual routing and forwarding)e gli endpoint del servizio. Non puoi accedere alla tua istanza solo privata tramite la CLI o l'API se il tuo server o macchina è al di fuori della rete IBM Cloud.

    Dopo aver eseguito il provisioning dell'istanza del servizio, puoi ancora aggiornare la politica di accesso alla rete.

    • In Connessione HSM, scegli se utilizzare gli HSM cloud forniti da IBMo i tuoi HSM in loco.

      • HSM cloud standard: utilizza gli HSM certificati FIPS 140-2 livello 4 che IBM Cloud fornisce per la creazione e la gestione delle chiavi. Prendi la proprietà completa dell'HSM inizializzando la tua istanza del servizio dopo il provisioning.

      • Bring Your Own HSM: utilizza i tuoi propri HSM in loco per mantenere il controllo fisico sulle chiavi di crittografia per soddisfare le normative di sovranità dati. Prima di poter abilitare questa funzione, devi preparare e configurare gli HSM in loco. Per ulteriori informazioni, vedi Introduzione a bring your own hSM e Impostazione di BYOHSM.

        Dopo aver selezionato questa opzione, viene visualizzato il campo ID connettore HSM. È necessario fornire l'ID connettore HSM ottenuto da IBM. Per ulteriori informazioni, vedi Contatta IBM per ottenere le informazioni richieste.

  7. Fai clic su Crea per eseguire il provisioning di un'istanza di Hyper Protect Crypto Services nell'account, regione e gruppo di risorse in cui hai eseguito l'accesso.

Utilizzo della CLI IBM Cloud

Per eseguire il provisioning di un'istanza della CLI Hyper Protect Crypto Services con IBM Cloud, completa la seguente procedura:

  1. Scarica e installa la CLI IBM Cloud.

  2. Accedi a IBM Cloud tramite la CLI IBM Cloud con il seguente comando:

    ibmcloud login
    

    Se l'accesso non riesce, esegui il comando ibmcloud login --sso e prova di nuovo. Il parametro --sso è obbligatorio quando accedi con un ID federato. Se viene utilizzata questa opzione, vai al link elencato nell'output della CLI per generare una passcode monouso.

  3. Seleziona la regione e il gruppo di risorse in cui vuoi creare l'istanza del servizio Hyper Protect Crypto Services. Puoi utilizzare il seguente comando per impostare la regione e il gruppo di risorse.

    ibmcloud target -r <region_name> -g <resource_group_name>
    

    Sostituisci le variabili nel comando di esempio in base alla seguente tabella.

    Tabella 1. Descrive le variabili di comando per impostare la regione e il gruppo di risorse di destinazione
    Variabili Descrizione
    region_name L'abbreviazione della regione, come us-south o au-syd, che rappresenta l'area geografica in cui si trova la tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint del servizio regionali.
    resource_group_name Il gruppo di risorse dove organizzi e gestisci l'istanza. Puoi selezionare il gruppo di risorse iniziale denominato Default o altri gruppi da te creati. Per ulteriori informazioni, vedi Creazione e gestione dei gruppi di risorse.
  4. Esegui questo comando per creare un'istanza di Hyper Protect Crypto Services:

    ibmcloud resource service-instance-create <instance_name> hs-crypto standard <region_name> [-p '{"units": <number_of_operational_crypto_units>, "allowed_network": "<network_access>", "failover_units": <number_of_failover_crypto_units>}']
    

    Sostituisci le variabili nel comando di esempio in base alla seguente tabella.

    Tabella 2. Descrive le variabili di comando per creare un'istanza del servizio Hyper Protect Crypto Services
    Variabili Descrizione
    instance_name Obbligatorio. Il nome della tua istanza del servizio Hyper Protect Crypto Services.
    region_name Obbligatorio. L'abbreviazione della regione, come us-south o au-syd, che rappresenta l'area geografica in cui si trova la tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint di servizio regionali.

    Attualmente, le istanze del servizio nella regione eu-es non supportano le unità di crittografia di recupero, il che significa che quando viene eseguito il provisioning di un'istanza del servizio in qualsiasi regione supportata, per impostazione predefinita sei abilitato con l'opzione di eseguire il backup delle tue chiavi master nelle unità di crittografia di ripristino ubicate nella regione di ripristino di emergenza. Per ulteriori informazioni, consulta Introduzione alle modalità di inizializzazione dell'istanza del servizio.

    number_of_operational_crypto_units Facoltativo. Per aumentare la disponibilità, più unità di crittografia sono distribuite tra diverse zone di disponibilità supportate nella regione selezionata. Almeno due unità di crittografia devono essere abilitate per l'alta disponibilità. Se non specifichi il numero di unità di crittografia, per impostazione predefinita vengono assegnate due unità di crittografia.
    network_access Facoltativo. Utilizza questo parametro per specificare l'accesso di rete alla tua istanza del servizio. L'impostazione predefinita è public and private, che significa che puoi gestire la tua istanza tramite la rete pubblica e privata utilizzando l'IU, la CLI o l'API.

    Se imposti il valore su solo privato, puoi accedere alla tua istanza del servizio solo tramite la rete privata utilizzando la CLI o l'API. L'IU non è disponibile per l'accesso di rete solo privato. Dopo aver eseguito il provisioning dell'istanza del servizio, puoi ancora aggiornare la politica di accesso alla rete.

    number_of_failover_crypto_units Facoltativo. Utilizzare questo parametro per specificare il numero di unità di crittografia di failover per abilitare il ripristino automatico tra regioni.

    Impostare il numero di unità di crittografia di failover su un valore uguale o inferiore al numero di unità di crittografia operative. Tuttavia, per soddisfare l'alta disponibilità, è necessario specificare almeno due unità di crittografia di failover. Anche ogni unità di crittografia di failover viene addebitata. Le unità di crittografia di failover sono ora disponibili a Dallas (us-south) e Washington DC (us-east). Se non si specifica il numero di unità di crittografia di failover, questa funzione è disabilitata per impostazione predefinita. Dopo aver eseguito il provisioning dell'istanza del servizio, puoi ancora abilitare o aggiungere le unità di crittografia di failover.

    Un'istanza privata accetta le richieste API solo tramite gli endpoint privati. Gli endpoint privati sono accessibili solo quando il tuo account IBM Cloud, insieme a tutte le risorse associate, è abilitato con VRF(virtual routing and forwarding)e gli endpoint del servizio. Non puoi accedere alla tua istanza solo privata tramite la CLI o l'API se il tuo server o macchina è al di fuori della rete IBM Cloud.

  5. Verificare che l'istanza del servizio sia stata creata correttamente. Esegui il seguente comando per ottenere tutte le istanze del servizio che crei. Controlla se l'istanza del servizio Hyper Protect Crypto Services è nell'elenco.

    ibmcloud resource service-instances
    

Provisioning di un'istanza di Hyper Protect Crypto Services con Unified Key Orchestrator

Puoi eseguire il provisioning di un'istanza di Hyper Protect Crypto Services con Unified Key Orchestrator dall'interfaccia utente o dalla CLI.

Utilizzo dell'IU

Per eseguire il provisioning di un'istanza di Hyper Protect Crypto Services con Unified Key Orchestrator dalla IU, completa la seguente procedura:

  1. Accedi al tuo account IBM Cloud.

  2. Fai clic su Crea risorsa per visualizzare l'elenco di servizi che sono disponibili su IBM Cloud.

  3. In Categoria, selezionare Sicurezza.

  4. Dall'elenco dei servizi visualizzati, fai clic sul tile Hyper Protect Crypto Services.

  5. Nella pagina del servizio, seleziona il piano dei prezzi With Unified Key Orchestrator.

  6. Compila il modulo con i dettagli richiesti.

    • In Regione, seleziona una regione in cui vuoi creare la tua risorsa Hyper Protect Crypto Services.

      Al momento, le istanze del servizio nella regione eu-es non supportano le unità di crittografia di recupero. Quando viene eseguito il provisioning di un'istanza del servizio in altre regioni supportate, per impostazione predefinita sei abilitato con l'opzione di eseguire il backup delle tue chiavi master nelle unità di crittografia di ripristino ubicate nella regione di ripristino di emergenza. Per i dettagli, consulta Introduzione alle modalità di inizializzazione dell'istanza del servizio.

    • In Nome servizio, immettere un nome per la propria istanza del servizio.

    • In Seleziona un gruppo di risorse, seleziona il gruppo di risorse dove vuoi organizzare e gestire la tua istanza del servizio. Puoi selezionare il gruppo di risorse iniziale denominato Default o altri gruppi da te creati. Per ulteriori informazioni, vedi Creazione e gestione dei gruppi di risorse.

    • In Tag (facoltativo), aggiungere le tag per organizzare le risorse. Se le tue tag sono correlate alla fatturazione, considera la scrittura di tag come coppie key: value per aiutare le tag correlate al gruppo, come costctr:124. Per ulteriori informazioni sulle tag, vedi Gestione delle tag.

    • In Tag di gestione degli accessi (facoltativo), aggiungere tag alle risorse per organizzare le relazioni di controllo accessi nel formato project:analysis. Per ulteriori informazioni, vedi Controllo dell'accesso alle risorse utilizzando le tag.

    • In Numero di unità crittografiche, seleziona il numero di unità di crittografiaA single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. che soddisfa le tue esigenze di prestazioni. Almeno due unità di crittografia devono essere abilitate per l'alta disponibilità. Queste unità di crittografia sono distribuite tra diverse zone di disponibilità supportate nella regione selezionata.

    • In Numero di unità di crittografia di failover tra regioni, selezionare se abilitare le unità di crittografia di failover utilizzate per un ripristino automatico in caso di un disastro regionale.

      Se si abilitano le unità di crittografia di failover, impostare il numero di unità di crittografia di failover uguale o inferiore al numero di unità di crittografia operative. Tuttavia, per soddisfare l'alta disponibilità, è necessario specificare almeno due unità di crittografia di failover. Anche ogni unità di crittografia di failover viene addebitata. Le unità di crittografia di failover sono ora disponibili in Dallas (us-south) e Washington DC (us-east), quindi se crei la tua istanza in altre regioni come Francoforte (eu-de), questa opzione viene automaticamente disabilitata.

      Dopo aver eseguito il provisioning dell'istanza del servizio, puoi ancora abilitare o aggiungere le unità di crittografia di failover.

    • La regione di failover mostra la regione in cui si trovano le unità di crittografia di failover.

      Le regioni di failover ora sono Dallas (us-south) e Washington DC (us-east). Se crei la tua istanza in una delle due regioni, la regione di failover viene impostata automaticamente sull'altra regione.

  7. Fai clic su Crea per eseguire il provisioning di un'istanza di Hyper Protect Crypto Services nell'account, regione e gruppo di risorse in cui hai eseguito l'accesso.

Utilizzo della CLI IBM Cloud

Per eseguire il provisioning di un'istanza di Hyper Protect Crypto Services con la CLI Unified Key Orchestrator dalla IBM Cloud, completa la seguente procedura:

  1. Scarica e installa la CLI IBM Cloud.

  2. Accedi a IBM Cloud tramite la CLI IBM Cloud con il seguente comando:

    ibmcloud login
    

    Se l'accesso non riesce, esegui il comando ibmcloud login --sso e prova di nuovo. Il parametro --sso è obbligatorio quando accedi con un ID federato. Se viene utilizzata questa opzione, vai al link elencato nell'output della CLI per generare una passcode monouso.

  3. Seleziona la regione e il gruppo di risorse in cui vuoi creare l'istanza del servizio Hyper Protect Crypto Services. Puoi utilizzare il seguente comando per impostare la regione e il gruppo di risorse.

    ibmcloud target -r <region_name> -g <resource_group_name>
    

    Sostituisci le variabili nel comando di esempio in base alla seguente tabella.

    Tabella 3. Descrive le variabili di comando per impostare la regione di destinazione e il gruppo di risorse per un'istanza Hyper Protect Crypto Services con Unified Key Orchestrator
    Variabili Descrizione
    region_name L'abbreviazione della regione, come us-south o au-syd, che rappresenta l'area geografica in cui si trova la tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint del servizio regionali.
    resource_group_name Il gruppo di risorse dove organizzi e gestisci l'istanza. Puoi selezionare il gruppo di risorse iniziale denominato Default o altri gruppi da te creati. Per ulteriori informazioni, vedi Creazione e gestione dei gruppi di risorse.
  4. Esegui questo comando per creare un'istanza di Hyper Protect Crypto Services:

    ibmcloud resource service-instance-create <instance_name> hs-crypto hpcs-hourly-uko <region_name> [-p '{"units": <number_of_operational_crypto_units>']
    

    Sostituisci le variabili nel comando di esempio in base alla seguente tabella.

    Tabella 4. Descrive le variabili di comando per creare un'istanza Hyper Protect Crypto Services con Unified Key Orchestrator
    Variabili Descrizione
    instance_name Obbligatorio. Il nome della tua istanza del servizio Hyper Protect Crypto Services.
    region_name Obbligatorio. L'abbreviazione della regione, come us-south o au-syd, che rappresenta l'area geografica in cui si trova la tua istanza del servizio Hyper Protect Crypto Services. Per ulteriori informazioni, vedi Endpoint di servizio regionali.
    Attualmente, le istanze del servizio nella regione eu-es non supportano le unità di crittografia di recupero, il che significa che quando viene eseguito il provisioning di un'istanza del servizio in qualsiasi regione supportata, per impostazione predefinita sei abilitato con l'opzione di eseguire il backup delle tue chiavi master nelle unità di crittografia di ripristino ubicate nella regione di ripristino di emergenza. Per i dettagli, consulta Introduzione alle modalità di inizializzazione dell'istanza del servizio.
    number_of_operational_crypto_units Facoltativo. Per aumentare la disponibilità, più unità di crittografia sono distribuite tra diverse zone di disponibilità supportate nella regione selezionata. Almeno due unità di crittografia devono essere abilitate per l'alta disponibilità. Se non specifichi il numero di unità di crittografia, per impostazione predefinita vengono assegnate due unità di crittografia.
  5. Verificare che l'istanza del servizio sia stata creata correttamente. Esegui il seguente comando per ottenere tutte le istanze del servizio che crei. Controlla se l'istanza del servizio Hyper Protect Crypto Services è nell'elenco.

    ibmcloud resource service-instances
    

Operazioni successive