佈建服務實例
您可以使用使用者介面或 IBM Cloud CLI 來建立 IBM Cloud Hyper Protect Crypto Services 的實例。
您可以使用 Terraform 自動建立實例。 如需相關資訊,請參閱 設定 Hyper Protect Crypto Services的 Terraform。
Hyper Protect Crypto Services 提供下列定價方案。 您可以在 服務建立頁面上找到詳細定價方案。
這兩個方案的 定價範例 也可供您參考。
開始之前
若要佈建 Hyper Protect Crypto Services 實例,請確定您具有 隨收隨付制或訂閱 IBM Cloud 帳戶。
佈建 Hyper Protect Crypto Services 標準方案的實例
您可以從使用者介面或 CLI 佈建 Hyper Protect Crypto Services 標準方案的實例。
使用使用者介面
若要從使用者介面佈建 Hyper Protect Crypto Services 標準方案的實例,請完成下列步驟:
-
按一下 建立資源,以檢視 IBM Cloud上可用的服務清單。
-
在 種類下,選取 安全。
-
從顯示的服務清單中,按一下 Hyper Protect Crypto Services 磚。
-
在服務頁面上,選取 標準 定價方案。
-
在表單中填寫所需的詳細資料。
-
在 地區下,選取您要在其中建立 Hyper Protect Crypto Services 資源的 地區。
目前,馬德里 (
eu-es) 以外的受支援地區依預設已啟用回復加密單位,這表示在任何受支援地區中佈建服務實例時,依預設會啟用選項來備份位於災難回復地區的回復加密單位中的主要金鑰。 如需相關資訊,請參閱 服務實例起始設定模式簡介。 -
在 服務名稱下,輸入服務實例的名稱。
-
在 選取資源群組下,選取您要組織及管理服務實例的資源群組。 您可以選取名為
Default的初始資源群組,也可以選取您建立的其他群組。 如需相關資訊,請參閱建立和管理資源群組。 -
(選用) 在 標籤下,新增標籤以組織資源。 如果您的標籤與計費相關,請考慮將標籤撰寫為
key: value配對,以協助分組,例如costctr:124。 如需標籤的相關資訊,請參閱使用標籤。 -
在 存取管理標籤 (選用) 下,將標籤新增至資源,以協助以
project:analysis格式組織存取控制關係。 如需相關資訊,請參閱 使用標籤控制對資源的存取權。 -
在 加密單位數目下,選取符合效能需求的 加密單位數目A single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography.。 至少要啟用兩個加密單位以取得高可用性。 這些加密單位分散在所選取地區的不同支援可用性區域之間。
-
在 跨地區失效接手加密單位數目下,選取是否在地區災難時啟用用於自動還原的失效接手加密單位。
如果您啟用失效接手加密單位,請將失效接手加密單位數目設為等於或小於作業加密單位數目。 不過,若要符合高可用性,您需要指定至少兩個失效接手加密單位。 每一個失效接手加密單位 也會收費。 現在可在達拉斯 (
us-south) 及華盛頓特區 (us-east) 使用失效接手加密單位,因此如果您在其他地區 (例如法蘭克福 (eu-de)) 建立實例,則會自動停用此選項。佈建服務實例之後,您仍然可以 啟用或新增失效接手加密單位。
-
失效接手區域 顯示失效接手加密單位所在的區域。
現在可用的失效接手地區是達拉斯 (
us-south) 和華盛頓特區 (us-east)。如果您在兩個地區中任一個建立實例,則失效接手地區會自動設為另一個地區。 -
在 容許的網路下,選擇服務實例的網路存取權:
- 公用及專用: 使用使用者介面、CLI 或 API 透過公用及專用網路管理實例。 此為預設選項。
- 僅限專用: 僅使用 CLI 或 API 透過專用網路存取服務實例。 使用者介面無法用於僅限專用網路存取。
專用實例只接受透過專用端點的 API 要求。 只有在您的 IBM Cloud 帳戶以及所有相關聯資源已啟用 虛擬遞送及轉遞(VRF)和服務端點 時,才能存取專用端點。 如果您的伺服器或機器位於 IBM Cloud 網路之外,則無法透過 CLI 或 API 存取僅限專用實例。
佈建服務實例之後,您仍然可以 更新網路存取原則。
-
在 HSM 連線下,選擇您是使用 IBM提供的雲端 HSM 還是您自己的內部部署 HSM。
-
標準雲端 HSM: 使用 IBM Cloud 提供用於金鑰產生及管理的 FIPS 140-2 第 4 層認證 HSM。 在佈建之後,您可以透過 起始設定服務實例 來取得 HSM 的完整所有權。
-
自帶 HSM: 使用您自己的內部部署 HSM 來保留對加密金鑰的實體控制,以符合資料主權法規。 您需要先準備並設定內部部署 HSM,然後才能啟用此功能。 如需相關資訊,請參閱 自帶 HSM 簡介 及 設定 BYOHSM。
選取此選項之後,會顯示 HSM 連接器 ID 欄位。 您需要提供從 IBM取得的 HSM 連接器 ID。 如需相關資訊,請參閱 聯絡 IBM 以取得必要資訊。
-
-
-
按一下建立,以在您所登入的帳戶、地區及資源群組中佈建 Hyper Protect Crypto Services 實例。
使用 IBM Cloud CLI
若要使用 IBM Cloud CLI 來佈建 Hyper Protect Crypto Services 標準方案的實例,請完成下列步驟:
-
下載並安裝 IBM Cloud CLI。
-
使用下列指令,透過 IBM Cloud CLI 登入 IBM Cloud:
ibmcloud login如果登入失敗,請執行
ibmcloud login --sso指令再試一次。 當您使用聯合 ID 登入時,需要--sso參數。 如果使用這個選項,請前往 CLI 輸出中所列的鏈結,以產生一次性的通行碼。 -
選取您要在其中建立 Hyper Protect Crypto Services 服務實例的地區及資源群組。 您可以使用下列指令來設定目標地區及資源群組。
ibmcloud target -r <region_name> -g <resource_group_name>根據下表取代指令範例中的變數。
表 1. 說明用於設定目標地區和資源群組的指令變數 變數 說明 region_name代表 Hyper Protect Crypto Services 服務實例所在地理區域的地區縮寫,例如 us-south或au-syd。 如需相關資訊,請參閱地區服務端點。resource_group_name您在其中組織和管理實例的資源群組。 您可以選取名為 Default的初始資源群組,也可以選取您建立的其他群組。 如需相關資訊,請參閱建立和管理資源群組。 -
執行下列指令,以建立 Hyper Protect Crypto Services 實例:
ibmcloud resource service-instance-create <instance_name> hs-crypto standard <region_name> [-p '{"units": <number_of_operational_crypto_units>, "allowed_network": "<network_access>", "failover_units": <number_of_failover_crypto_units>}']根據下表取代指令範例中的變數。
表 2. 說明用於建立 Hyper Protect Crypto Services 服務實例的指令變數 變數 說明 instance_name必要。 Hyper Protect Crypto Services 服務實例的名稱。 region_name必要。 代表 Hyper Protect Crypto Services 服務實例所在地理區域的地區縮寫,例如 us-south或au-syd。 如需相關資訊,請參閱 地區服務端點。目前,
eu-es地區中的服務實例不支援回復加密單位,這表示在任何受支援地區中佈建服務實例時,依預設會啟用您的選項,以備份位於災難回復地區的回復加密單位中的主要金鑰。 如需相關資訊,請參閱 服務實例起始設定模式簡介。number_of_operational_crypto_units選用。 多個加密單位會分散在所選取地區中不同的受支援可用性區域,以提高可用性。 至少要啟用兩個加密單位以取得高可用性。 如果您未指定加密單位數目,則依預設會指派兩個加密單位。 network_access選用。 使用此參數來指定服務實例的網路存取權。 預設值為 公用及專用,這表示您可以使用使用者介面、CLI 或 API ,透過公用及專用網路來管理實例。 如果您將值設為 private-only,則只能透過專用網路使用 CLI 或 API 來存取服務實例。 使用者介面無法用於僅限專用網路存取。 佈建服務實例之後,您仍然可以 更新網路存取原則。
number_of_failover_crypto_units選用。 使用此參數來指定失效接手加密單位數目,以啟用自動跨地區回復。 將失效接手加密單位數設為等於或小於作業加密單位數。 不過,若要符合高可用性,您需要指定至少兩個失效接手加密單位。 每一個失效接手加密單位 也會收費。 現在可在達拉斯 (
us-south) 和華盛頓特區 (us-east) 使用失效接手加密單位。如果您未指定失效接手加密單位數目,依預設會停用此特性。 佈建服務實例之後,您仍然可以 啟用或新增失效接手加密單位。專用實例只接受透過專用端點的 API 要求。 只有在您的 IBM Cloud 帳戶以及所有相關聯資源已啟用 虛擬遞送及轉遞(VRF)和服務端點 時,才能存取專用端點。 如果您的伺服器或機器位於 IBM Cloud 網路之外,則無法透過 CLI 或 API 存取僅限專用實例。
-
驗證已順利建立服務實例。 執行下列指令,以取得您建立的所有服務實例。 請檢查 Hyper Protect Crypto Services 服務實例是否在清單中。
ibmcloud resource service-instances
使用 Unified Key Orchestrator 佈建 Hyper Protect Crypto Services 的實例
您可以從使用者介面或 CLI 使用 Unified Key Orchestrator 來佈建 Hyper Protect Crypto Services 的實例。
使用使用者介面
若要從使用者介面使用 Unified Key Orchestrator 佈建 Hyper Protect Crypto Services 的實例,請完成下列步驟:
-
按一下 建立資源,以檢視 IBM Cloud上可用的服務清單。
-
在 種類下,選取 安全。
-
從顯示的服務清單中,按一下 Hyper Protect Crypto Services 磚。
-
在服務頁面上,選取 使用 Unified Key Orchestrator 定價方案。
-
在表單中填寫所需的詳細資料。
-
在 地區下,選取您要在其中建立 Hyper Protect Crypto Services 資源的 地區。
目前,
eu-es地區中的服務實例不支援回復加密單位。 在其他受支援地區中佈建服務實例時,依預設會啟用您的選項來備份位於災難回復地區的回復加密單位中的主要金鑰。 如需詳細資料,請參閱 服務實例起始設定模式簡介。 -
在 服務名稱下,輸入服務實例的名稱。
-
在 選取資源群組下,選取您要組織及管理服務實例的資源群組。 您可以選取名為
Default的初始資源群組,也可以選取您建立的其他群組。 如需相關資訊,請參閱建立和管理資源群組。 -
在 標籤 (選用) 下,新增標籤以組織資源。 如果您的標籤與計費相關,請考慮將標籤撰寫為
key: value配對,以協助群組相關標籤,例如costctr:124。 如需標籤的相關資訊,請參閱使用標籤。 -
在 存取管理標籤 (選用) 下,將標籤新增至資源,以協助以
project:analysis格式組織存取控制關係。 如需相關資訊,請參閱 使用標籤控制對資源的存取權。 -
在 加密單位數目下,選取符合效能需求的 加密單位數目A single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography.。 至少要啟用兩個加密單位以取得高可用性。 這些加密單位分散在所選取地區的不同支援可用性區域之間。
-
在 跨地區失效接手加密單位數目下,選取是否在地區災難時啟用用於自動還原的失效接手加密單位。
如果您啟用失效接手加密單位,請將失效接手加密單位數目設為等於或小於作業加密單位數目。 不過,若要符合高可用性,您需要指定至少兩個失效接手加密單位。 每一個失效接手加密單位 也會收費。 現在可在達拉斯 (
us-south) 及華盛頓特區 (us-east) 使用失效接手加密單位,因此如果您在其他地區 (例如法蘭克福 (eu-de)) 建立實例,則會自動停用此選項。佈建服務實例之後,您仍然可以 啟用或新增失效接手加密單位。
-
失效接手區域 顯示失效接手加密單位所在的區域。
現在可用的失效接手地區是達拉斯 (
us-south) 和華盛頓特區 (us-east)。如果您在兩個地區中任一個建立實例,則失效接手地區會自動設為另一個地區。
-
-
按一下建立,以在您所登入的帳戶、地區及資源群組中佈建 Hyper Protect Crypto Services 實例。
使用 IBM Cloud CLI
若要從 IBM Cloud CLI 使用 Unified Key Orchestrator 佈建 Hyper Protect Crypto Services 的實例,請完成下列步驟:
-
下載並安裝 IBM Cloud CLI。
-
使用下列指令,透過 IBM Cloud CLI 登入 IBM Cloud:
ibmcloud login如果登入失敗,請執行
ibmcloud login --sso指令再試一次。 當您使用聯合 ID 登入時,需要--sso參數。 如果使用這個選項,請前往 CLI 輸出中所列的鏈結,以產生一次性的通行碼。 -
選取您要在其中建立 Hyper Protect Crypto Services 服務實例的地區及資源群組。 您可以使用下列指令來設定目標地區及資源群組。
ibmcloud target -r <region_name> -g <resource_group_name>根據下表取代指令範例中的變數。
表 3. 說明使用 Unified Key Orchestrator 來設定 Hyper Protect Crypto Services 實例的目標區域和資源群組的指令變數 變數 說明 region_name代表 Hyper Protect Crypto Services 服務實例所在地理區域的地區縮寫,例如 us-south或au-syd。 如需相關資訊,請參閱地區服務端點。resource_group_name您在其中組織和管理實例的資源群組。 您可以選取名為 Default的初始資源群組,也可以選取您建立的其他群組。 如需相關資訊,請參閱建立和管理資源群組。 -
執行下列指令,以建立 Hyper Protect Crypto Services 實例:
ibmcloud resource service-instance-create <instance_name> hs-crypto hpcs-hourly-uko <region_name> [-p '{"units": <number_of_operational_crypto_units>']根據下表取代指令範例中的變數。
表 4. 說明使用 Unified Key Orchestrator 來建立 Hyper Protect Crypto Services 實例的指令變數 變數 說明 instance_name必要。 Hyper Protect Crypto Services 服務實例的名稱。 region_name必要。 代表 Hyper Protect Crypto Services 服務實例所在地理區域的地區縮寫,例如 us-south或au-syd。 如需相關資訊,請參閱 地區服務端點。
目前,eu-es地區中的服務實例不支援回復加密單位,這表示在任何受支援地區中佈建服務實例時,依預設會啟用您的選項,以備份位於災難回復地區的回復加密單位中的主要金鑰。 如需詳細資料,請參閱 服務實例起始設定模式簡介。number_of_operational_crypto_units選用。 多個加密單位會分散在所選取地區中不同的受支援可用性區域,以提高可用性。 至少要啟用兩個加密單位以取得高可用性。 如果您未指定加密單位數目,則依預設會指派兩個加密單位。 -
驗證已順利建立服務實例。 執行下列指令,以取得您建立的所有服務實例。 請檢查 Hyper Protect Crypto Services 服務實例是否在清單中。
ibmcloud resource service-instances
下一步
- 身為安全主管、審核員或管理員,您可以使用 IBM Cloud Activity Tracker 服務來監視實例的狀態,以及管理者、使用者和應用程式如何與 Hyper Protect Crypto Services互動。 若要為 Hyper Protect Crypto Services 實例啟用 IBM Cloud Activity Tracker,您需要在 Hyper Protect Crypto Services 實例所在的相同地區中佈建 IBM Cloud Activity Tracker 實例。 如需相關資訊,請參閱 IBM Cloud Activity Tracker 入門指導教學。
- 使用 IBM Hyper Protect Crypto Services 管理公用程式 或 IBM Cloud TKE CLI 外掛程式 來起始設定服務實例,以便 Hyper Protect Crypto Services 可以提供金鑰管理及資料管理功能。
- 若要進一步瞭解如何以程式化方式管理金鑰,請參閱 Hyper Protect Crypto Services 金鑰管理服務 API 參考資料文件 或 Unified Key Orchestrator API 參考資料文件。
- 若要進一步瞭解如何使用 Hyper Protect Crypto Services的雲端 HSM 功能來加密資料,請參閱 PKCS #11 API 參考資料 及 GREP11 API 參考資料文件。
- 如果您需要刪除服務實例,請參閱 刪除服務實例 以取得指示。