Daten aus anderer Region wiederherstellen
Wenn eine regionale Katastrophe eintritt, die alle verfügbaren Zonen betrifft, werden Sie über die IBM Cloud-Statuswebseite und eine E-Mail benachrichtigt. In diesem Fall können Sie abhängig von Ihrem Preistarif, davon, ob Sie Verschlüsselungseinheiten für die Funktionsübernahme aktivieren, und von Ihren Anforderungen für die Wiederherstellungszeit Ihre Daten mit verschiedenen Optionen wiederherstellen.
Daten mithilfe von Failover-Verschlüsselungseinheiten wiederherstellen
Wenn Sie den Standardplan verwenden, Ihre Instanz in Dallas (us-south) oder Washington DC (us-east) erstellen und die Failover-Verschlüsselungseinheiten aktivieren, werden Ihre Daten automatisch wiederhergestellt, um
Ausfallzeiten und Datenverluste zu reduzieren. In diesem Fall wechseln Sie zur Verwendung der Failover-Verschlüsselungseinheiten in einer anderen Region, um Ihre Schlüssel zu verwalten und Verschlüsselungsoperationen auszuführen. Die Failover-Verschlüsselungseinheiten
enthalten eine Sicherung aller Verschlüsselungsschlüssel und anderer Ressourcen in den operativen Verschlüsselungseinheiten.
Gleichzeitig repariert IBM Ihre Serviceinstanz in der ursprünglichen Region. Wenn für die Reparatur neue operative Verschlüsselungseinheiten erforderlich sind, werden Sie von IBM benachrichtigt und müssen den Masterschlüssel mithilfe von Recovery-Verschlüsselungseinheiten oder Masterschlüsselteilen in die neuen operativen Verschlüsselungseinheiten laden. Nachdem Ihre ursprüngliche Serviceinstanz wiederhergestellt wurde, leitet IBM den Datenverkehr automatisch an die ursprüngliche Region zurück.
Wenn Sie die Failover-Verschlüsselungseinheiten zum Wiederherstellen von Daten bei einer regionalen Störung verwenden möchten, müssen Sie alle Failover-Verschlüsselungseinheiten initialisieren und konfigurieren, die mit den operativen Verschlüsselungseinheiten identisch sind, bevor die Störung eintritt. Weitere Informationen zu Initialisierungsverfahren finden Sie in der Einführung zu Ansätzen für die Serviceinstanzinitialisierung.
Daten durch das Öffnen eines IBM Support-Tickets wiederherstellen
Wenn Sie Failover-Verschlüsselungseinheiten nicht aktivieren oder Hyper Protect Crypto Services mit Unified Key Orchestrator verwenden, müssen Sie ein IBM Support-Ticket eröffnen, um Ihre Daten wiederherzustellen. IBM kann dann eine neue Serviceinstanz für Sie in einer anderen Region bereitstellen, indem die gleiche Instanz-ID verwendet wird und alle Schlüsselressourcen anhand einer Sicherungskopie wiederhergestellt werden. Anschließend müssen Sie Ihren MasterschlüsselAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. in die neue Serviceinstanz in der neuen Region laden.
In diesem Prozess sind Sie die einzige Person, die Eigner des Masterschlüssels ist. IBM Administratoren oder andere Benutzer können nicht auf Ihre Daten oder Schlüssel in der Sicherung oder in der wiederhergestellten Serviceinstanz zugreifen.
Führen Sie die folgenden Schritte aus, um eine Sicherungskopie für eine vorhandene Serviceinstanz wiederherzustellen:
-
Klicken Sie in der Benutzerschnittstelle auf das Symbol Hilfe
> Support Center in der Menüleiste der Benutzerschnittstelle, um das Support Center aufzurufen. Klicken Sie auf Alles anzeigen in der Anzeige Kürzlich bearbeitete Supportfälle und klicken Sie auf Neuen Fall erstellen. Sie können auch direkt zur Seite Fälle verwalten wechseln und auf Neuen Fall erstellen klicken.
-
Wählen Sie auf der angezeigten Seite Fall erstellen das Angebot Hyper Protect Crypto Services aus und geben Sie die folgenden Werte an:
Tabelle 1. Beschreibt die Felder, die zum Erstellen eines Falls erforderlich sind Feldname Aktion Betreff Geben Sie Disaster-Recovery ein. Beschreibung Geben Sie Ihre Serviceinstanz-ID und die Region ein, in der sich Ihre Serviceinstanz befindet. Ausgewählte Ressourcen Optional. Wählen Sie die Hyper Protect Crypto Services-Serviceinstanz aus. -
Wählen Sie das Kästchen Aktualisierungen zu diesem Fall per E-Mail zusenden und klicken Sie auf Überprüfung fortsetzen > Fall erstellen.
Nach erfolgreichem Abschluss der Wiederherstellung erhalten Sie eine E-Mail-Benachrichtigung, die die Informationen zu der neuen Region enthält, in der sich Ihre Serviceinstanz befindet. Alternativ hierzu können Sie den Status auch überprüfen, indem Sie auf Support klicken. Weitere Informationen zum IBM Support finden Sie im Support Center.
-
Nachdem Sie das Ticket geöffnet haben, stellt IBM Ihnen mithilfe derselben Instanz-ID neue Verschlüsselungseinheiten in einer anderen Region zur Verfügung und stellt alle Schlüsselressourcen aus der Sicherung wieder her. Anschließend müssen Sie Ihren Masterschlüssel in die neue Serviceinstanz in der neuen Region laden. Je nachdem, wie Sie Ihre Masterschlüsselteile speichern, können Sie den Anweisungen im Abschnitt zur Initialisierung von Serviceinstanzen mit dem IBM Cloud-CLI-Plug-in TKE oder im Abschnitt zur Initialisierung von Serviceinstanzen mithilfe von Smartcards und den Managementdienstprogrammen folgen.
Vergewissern Sie sich, dass in der neuen Region derselbe Masterschlüssel in die Serviceinstanz geladen wird, sodass weiterhin auf Ihre Schlüsselressourcen zugegriffen werden kann.
Nächste Schritte
- Rufen Sie die Registerkarte Verwalten Ihres Instanzdashboards auf, um Rootschlüssel und Standardschlüssel zu verwalten. Weitere Informationen zur programmgesteuerten Verwaltung Ihrer Schlüssel finden Sie in der API-Referenzdokumentation Hyper Protect Crypto Services Key Management Service.
- Weitere Informationen zum Verschlüsseln Ihrer Daten mit der Cloud-HSM-Funktion von Hyper Protect Crypto Services finden Sie in der PKCS #11-API-Referenz und in der GREP11-API-Referenz.
- Verwenden Sie Hyper Protect Crypto Services als Rootschlüsselprovider für andere IBM Cloud-Services. Weitere Informationen zur Integration von Hyper Protect Crypto Services finden Sie in Services integrieren.