Provisionando instâncias de serviço

É possível criar uma instância do IBM Cloud Hyper Protect Crypto Services usando a IU ou a CLI IBM Cloud.

É possível automatizar a criação da instância usando Terraform. Para obter mais informações, consulte Configurando o Terraform para Hyper Protect Crypto Services.

Hyper Protect Crypto Services oferece os seguintes planos de precificação. Você pode encontrar os planos de precificação detalhados na página de criação de serviços.

Amostras de precificação para estes dois planos também estão disponíveis para sua referência.

Antes de Iniciar

Para provisionar uma instância dos Hyper Protect Crypto Services, certifique-se de ter uma conta Pré-paga ou de Assinatura da IBM Cloud.

  1. Para verificar seu tipo de conta, acesse IBM Cloud e clique em Gerenciamento > Conta > Configurações da Conta.
  2. Se você tiver uma conta Lite e quiser usar o Hyper Protect Crypto Services, faça upgrade de sua conta para uma conta Pré-paga ou da assinatura. Também será possível aplicar o seu código promocional, se você tiver um.

Fornecimento de uma instância de Hyper Protect Crypto Services Plano Standard

É possível provisionar uma instância do plano padrão do Hyper Protect Crypto Services por meio da IU ou da CLI

Usando a IU

Para provisionar uma instância do plano padrão do Hyper Protect Crypto Services por meio da UI, conclua as etapas a seguir:

  1. Faça login na sua conta IBM Cloud.

  2. Clique em Criar recurso para visualizar a lista de serviços disponíveis no IBM Cloud.

  3. Em Categoria, selecione Segurança..

  4. Na lista de serviços exibida, clique no quadro Hyper Protect Crypto Services.

  5. Na página de serviço, selecione o plano de precificação Padrão.

  6. Preencha o formulário com os detalhes que são necessários.

    • Sob Região, selecione uma região na qual você deseja criar seus recursos Hyper Protect Crypto Services.

      Atualmente, regiões suportadas diferentes de Madri (eu-es) são ativadas com unidades de criptografia de recuperação por padrão, o que significa que, quando uma instância de serviço é provisionada em quaisquer regiões suportadas, você é, por padrão, ativado com a opção de fazer backup de suas chaves mestras nas unidades de criptografia de recuperação localizadas na região de recuperação de desastre. Para obter mais informações, consulte Introdução aos modos de inicialização da instância de serviço.

    • Em Nome do serviço, insira um nome da sua instância de serviço.

    • Em Selecionar um grupo de recursos, selecione o grupo de recursos onde você deseja organizar e gerenciar sua instância de serviço. É possível selecionar o grupo de recursos inicial que é denominado Default ou outros grupos que você criar. Para obter mais informações, consulte Criando e gerenciando grupos de recursos.

    • (Opcional) Sob Tags inclua tags para organizar seus recursos. Se suas tags estiverem relacionadas ao faturamento, considere gravar tags como pares key: value para ajudar com o agrupamento, como costctr:124. Para obter mais informações sobre identificações, consulte Trabalhando com identificações.

    • Em Acessar tags de gerenciamento (Opcional), inclua tags nos recursos para ajudar a organizar as relações de controle de acesso no formato project:analysis. Para obter mais informações, consulte Controlando o acesso aos recursos usando tags.

    • Em Número de unidades de criptografia, selecione o número de unidades de criptografiaA single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. que atende às suas necessidades de desempenho. Pelo menos duas unidades de criptografia devem ser ativadas para alta disponibilidade. Essas unidades de criptografia são distribuídas entre diferentes zonas de disponibilidade com suporte na região selecionada.

    • Sob Número de unidades de criptografia de failover de região cruzada, selecione se irá ativar, ou não, unidades de criptografia de failover usadas para uma restauração automática em caso de um desastre regional.

      Se você ativar unidades de criptografia de failover, configure o número de unidades de criptografia de failover igual ou menor que o número de unidades de criptografia operacional. No entanto, para atender à alta disponibilidade, é necessário especificar pelo menos duas unidades de criptografia de failover. Cada unidade de criptografia de failover também é cobrada. Unidades de criptografia de failover agora estão disponíveis em Dallas (us-south) e Washington DC (us-east), portanto, se você criar sua instância em outras regiões, como Frankfurt (eu-de), esta opção será automaticamente desativada.

      Depois de provisionar a instância de serviço, você ainda poderá ativar ou incluir unidades de criptografia de failover.

    • Região de failover mostra a região em que as unidades de criptografia de failover estão localizadas.

      As regiões de failover disponíveis agora são Dallas (us-south) e Washington DC (us-east). Se você criar sua instância em uma das duas regiões, a região de failover será definida automaticamente para a outra região.

    • Em Rede permitida, escolha o acesso à rede à sua instância de serviço:

      • Público e privado: gerencie sua instância por meio de uma rede pública e privada usando a IU, a CLI ou a API. Esse é a opção padrão.
      • Somente privado: acesse a sua instância de serviço somente por meio da rede privada usando a CLI ou a API. A IU não está disponível para o acesso à rede somente privada

      Uma instância privada aceita solicitações de API por meio apenas dos terminais privados. Os terminais privados só são acessíveis quando a sua conta da IBM Cloud, juntamente com todos os recursos associados, está ativada com o roteamento e encaminhamento virtual (VRF) e os terminais de serviço. Não é possível acessar a sua única instância privada por meio da CLI ou da API se o seu servidor ou máquina estiver fora da rede da IBM Cloud.

    Depois de provisionar a instância de serviço, é possível ainda atualizar a política de acesso à rede.

    • Em Conexão HSM, escolha se você usa HSMs de nuvem fornecidos pela IBMou seus próprios HSMs no local.

      • HSM de nuvem padrão: use HSMs certificados FIPS 140-2 nível 4 que o IBM Cloud fornece para geração e gerenciamento de chave. Você toma a propriedade total do HSM inicializando sua instância de serviço depois da provisão

      • Bring Your Own HSM: use seus próprios HSMs locais para manter o controle físico sobre suas chaves de criptografia para atender aos regulamentos de soberania de dados. Antes de poder ativar essa função, é necessário preparar e configurar HSMs no local. Para obter mais informações, consulte Introduzindo Bring Your Own HSM e Configurando o BYOHSM.

        Depois de selecionar essa opção, o campo ID do conector HSM é exibido. É necessário fornecer o ID do conector HSM que você obtém da IBM. Para obter mais informações, consulte Contato IBM para obter as informações necessárias.

  7. Clique em Criar para provisionar uma instância do Hyper Protect Crypto Services na conta, na região e no grupo de recursos em que você efetuou login.

Usando o IBM Cloud CLI

Para provisionar uma instância do plano padrão Hyper Protect Crypto Services com a CLI IBM Cloud, conclua as etapas a seguir:

  1. Faça o download e instale o IBM Cloud CLI.

  2. Efetue login no IBM Cloud por meio da CLI do IBM Cloud com o comando a seguir:

    ibmcloud login
    

    Se o login falhar, execute o comando ibmcloud login --sso para tentar novamente. O parâmetro --sso é necessário quando você efetua login com um ID federado. Se essa opção for usada, acesse o link listado na saída da CLI para gerar uma senha descartável.

  3. Selecione a região e o grupo de recursos nos quais deseja criar uma instância de serviço do Hyper Protect Crypto Services. É possível usar o comando a seguir para configurar sua região de destino e grupo de recursos.

    ibmcloud target -r <region_name> -g <resource_group_name>
    

    Substitua as variáveis no comando de amostra de acordo com a tabela a seguir.

    Tabela 1. Descreve as variáveis de comando para configurar a região de destino e o grupo de recursos
    Variáveis Descrição
    region_name A abreviação de região, como us-south ou au-syd, que representa a área geográfica em que a sua instância de serviço do Hyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.
    resource_group_name O grupo de recursos no qual você organiza e gerencia a instância. É possível selecionar o grupo de recursos inicial que é denominado Default ou outros grupos que você criar. Para obter mais informações, consulte Criando e gerenciando grupos de recursos.
  4. Execute o comando a seguir para criar uma instância do Hyper Protect Crypto Services:

    ibmcloud resource service-instance-create <instance_name> hs-crypto standard <region_name> [-p '{"units": <number_of_operational_crypto_units>, "allowed_network": "<network_access>", "failover_units": <number_of_failover_crypto_units>}']
    

    Substitua as variáveis no comando de exemplo de acordo com a tabela a seguir.

    Tabela 2. Descreve variáveis de comando para criar uma instância de serviço Hyper Protect Crypto Services
    Variáveis Descrição
    instance_name Obrigatório. O nome de sua instância de serviço do Hyper Protect Crypto Services.
    region_name Obrigatório. A abreviação de região, como us-south ou au-syd, que representa a área geográfica em que a sua instância de serviço do Hyper Protect Crypto Services reside. Para obter mais informações, consulte terminais de serviço regionais.

    Atualmente, as instâncias de serviço na região do eu-es não suportam unidades de criptografia de recuperação, o que significa que, quando uma instância de serviço é provisionada em quaisquer regiões suportadas, você está, por padrão, ativado com a opção para fazer backup de suas chaves mestras nas unidades de criptografia de recuperação localizadas na região de recuperação de desastre Para obter mais informações, consulte Introdução aos modos de inicialização da instância de serviço.

    number_of_operational_crypto_units Opcional. Múltiplas unidades de criptografia são distribuídas entre diferentes zonas de disponibilidade suportadas na região selecionada para aumentar a disponibilidade. Pelo menos duas unidades de criptografia devem ser ativadas para alta disponibilidade. Se você não especificar o número de unidades de criptografia, duas unidades de criptografia serão designadas por padrão.
    network_access Opcional. Use esse parâmetro para especificar o acesso à rede para a sua instância de serviço. A configuração padrão é pública e privada, o que significa que é possível gerenciar sua instância por meio da rede pública e privada usando a IU, a CLI ou a API.

    Se você configurar o valor para private-only, será possível acessar a sua instância de serviço somente por meio de rede privada usando a CLI ou a API. A IU não está disponível para o acesso à rede somente privada Depois de provisionar a instância de serviço, é possível ainda atualizar a política de acesso à rede.

    number_of_failover_crypto_units Opcional. Use este parâmetro para especificar o número de unidades de criptografia de failover para ativar a recuperação automática de região cruzada.

    Configure o número de unidades de criptografia de failover igual ou menor que o número de unidades de criptografia operacional. No entanto, para atender à alta disponibilidade, é necessário especificar pelo menos duas unidades de criptografia de failover. Cada unidade de criptografia de failover também é cobrada. As unidades de criptomos de failover estão agora disponíveis em Dallas (us-south) e Washington DC (us-east). Se você não especificar o número de unidades de crypto de failover, este recurso é desativado por padrão. Depois de provisionar a instância de serviço, ainda é possível ativar ou incluir unidades de criptografia de failover.

    Uma instância privada aceita solicitações de API por meio apenas dos terminais privados. Os terminais privados só são acessíveis quando a sua conta da IBM Cloud, juntamente com todos os recursos associados, está ativada com o roteamento e encaminhamento virtual (VRF) e os terminais de serviço. Não é possível acessar a sua única instância privada por meio da CLI ou da API se o seu servidor ou máquina estiver fora da rede da IBM Cloud.

  5. Verifique se a instância de serviço é criada com sucesso. Execute o comando a seguir para obter todas as instâncias de serviço que você criar. Verifique se a instância de serviço do Hyper Protect Crypto Services está entre a lista.

    ibmcloud resource service-instances
    

Provisionando uma instância de Hyper Protect Crypto Services com Unified Key Orchestrator

É possível provisionar uma instância do Hyper Protect Crypto Services com Unified Key Orchestrator por meio da IU ou da CLI.

Usando a IU

Para provisionar uma instância do Hyper Protect Crypto Services com Unified Key Orchestrator por meio da IU, conclua as etapas a seguir:

  1. Faça login na sua conta IBM Cloud.

  2. Clique em Criar recurso para visualizar a lista de serviços disponíveis no IBM Cloud.

  3. Em Categoria, selecione Segurança..

  4. Na lista de serviços exibida, clique no quadro Hyper Protect Crypto Services.

  5. Na página de serviço, selecione o plano de precificação Com o plano de precificação da Unified Key Orchestrator.

  6. Preencha o formulário com os detalhes que são necessários.

    • Sob Região, selecione uma região na qual você deseja criar seus recursos Hyper Protect Crypto Services.

      Atualmente, as instâncias de serviço na região eu-es não suportam unidades de criptografia de recuperação. Quando uma instância de serviço é provisionado em outras regiões suportadas, você é, por padrão, ativado com a opção de fazer backup de suas chaves mestras nas unidades de criptografia de recuperação localizadas na região de recuperação de desastre. Para obter detalhes, consulte Introdução aos modos de inicialização de instância de serviço.

    • Em Nome do serviço, insira um nome da sua instância de serviço.

    • Em Selecionar um grupo de recursos, selecione o grupo de recursos onde você deseja organizar e gerenciar sua instância de serviço. É possível selecionar o grupo de recursos inicial que é denominado Default ou outros grupos que você criar. Para obter mais informações, consulte Criando e gerenciando grupos de recursos.

    • Sob Identificações (Opcional), inclua identificações para organizar seus recursos. Se suas tags forem relacionadas ao faturamento, considere gravar tags como pares de key: value para ajudar as tags relacionadas ao grupo, como costctr:124. Para obter mais informações sobre identificações, consulte Trabalhando com identificações.

    • Em Acessar tags de gerenciamento (Opcional), inclua tags nos recursos para ajudar a organizar as relações de controle de acesso no formato project:analysis. Para obter mais informações, consulte Controlando o acesso aos recursos usando tags.

    • Em Número de unidades de criptografia, selecione o número de unidades de criptografiaA single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. que atende às suas necessidades de desempenho. Pelo menos duas unidades de criptografia devem ser ativadas para alta disponibilidade. Essas unidades de criptografia são distribuídas entre diferentes zonas de disponibilidade com suporte na região selecionada.

    • Sob Número de unidades de criptografia de failover de região cruzada, selecione se irá ativar, ou não, unidades de criptografia de failover usadas para uma restauração automática em caso de um desastre regional.

      Se você ativar unidades de criptografia de failover, configure o número de unidades de criptografia de failover igual ou menor que o número de unidades de criptografia operacional. No entanto, para atender à alta disponibilidade, é necessário especificar pelo menos duas unidades de criptografia de failover. Cada unidade de criptografia de failover também é cobrada. Unidades de criptografia de failover agora estão disponíveis em Dallas (us-south) e Washington DC (us-east), portanto, se você criar sua instância em outras regiões, como Frankfurt (eu-de), esta opção será automaticamente desativada.

      Depois de provisionar a instância de serviço, você ainda poderá ativar ou incluir unidades de criptografia de failover.

    • Região de failover mostra a região em que as unidades de criptografia de failover estão localizadas.

      As regiões de failover disponíveis agora são Dallas (us-south) e Washington DC (us-east). Se você criar sua instância em uma das duas regiões, a região de failover será definida automaticamente para a outra região.

  7. Clique em Criar para provisionar uma instância do Hyper Protect Crypto Services na conta, na região e no grupo de recursos em que você efetuou login.

Usando o IBM Cloud CLI

Para provisionar uma instância do Hyper Protect Crypto Services com Unified Key Orchestrator da CLI IBM Cloud, conclua as etapas a seguir:

  1. Faça o download e instale o IBM Cloud CLI.

  2. Efetue login no IBM Cloud por meio da CLI do IBM Cloud com o comando a seguir:

    ibmcloud login
    

    Se o login falhar, execute o comando ibmcloud login --sso para tentar novamente. O parâmetro --sso é necessário quando você efetua login com um ID federado. Se essa opção for usada, acesse o link listado na saída da CLI para gerar uma senha descartável.

  3. Selecione a região e o grupo de recursos nos quais deseja criar uma instância de serviço do Hyper Protect Crypto Services. É possível usar o comando a seguir para configurar sua região de destino e grupo de recursos.

    ibmcloud target -r <region_name> -g <resource_group_name>
    

    Substitua as variáveis no comando de amostra de acordo com a tabela a seguir.

    Tabela 3. Descreve variáveis de comando para configurar a região de destino e o grupo de recursos para uma instância Hyper Protect Crypto Services com Unified Key Orchestrator
    Variáveis Descrição
    region_name A abreviação de região, como us-south ou au-syd, que representa a área geográfica em que a sua instância de serviço do Hyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviços regionais.
    resource_group_name O grupo de recursos no qual você organiza e gerencia a instância. É possível selecionar o grupo de recursos inicial que é denominado Default ou outros grupos que você criar. Para obter mais informações, consulte Criando e gerenciando grupos de recursos.
  4. Execute o comando a seguir para criar uma instância do Hyper Protect Crypto Services:

    ibmcloud resource service-instance-create <instance_name> hs-crypto hpcs-hourly-uko <region_name> [-p '{"units": <number_of_operational_crypto_units>']
    

    Substitua as variáveis no comando de exemplo de acordo com a tabela a seguir.

    Tabela 4. Descreve variáveis de comando para criar uma instância Hyper Protect Crypto Services com Unified Key Orchestrator
    Variáveis Descrição
    instance_name Obrigatório. O nome de sua instância de serviço do Hyper Protect Crypto Services.
    region_name Obrigatório. A abreviação de região, como us-south ou au-syd, que representa a área geográfica em que a sua instância de serviço do Hyper Protect Crypto Services reside. Para obter mais informações, consulte Terminais de serviço regionais,
    Atualmente, as instâncias de serviço na região do eu-es não suportam unidades de criptografia de recuperação, o que significa que, quando uma instância de serviço é provisionada em quaisquer regiões suportadas, você está, por padrão, ativado com a opção para fazer backup de suas chaves mestras nas unidades de criptografia de recuperação localizadas na região de recuperação de desastre Para obter detalhes, consulte Introdução aos modos de inicialização de instância de serviço.
    number_of_operational_crypto_units Opcional. Múltiplas unidades de criptografia são distribuídas entre diferentes zonas de disponibilidade suportadas na região selecionada para aumentar a disponibilidade. Pelo menos duas unidades de criptografia devem ser ativadas para alta disponibilidade. Se você não especificar o número de unidades de criptografia, duas unidades de criptografia serão designadas por padrão.
  5. Verifique se a instância de serviço é criada com sucesso. Execute o comando a seguir para obter todas as instâncias de serviço que você criar. Verifique se a instância de serviço do Hyper Protect Crypto Services está entre a lista.

    ibmcloud resource service-instances
    

O que vem a seguir