Habilitar o añadir unidades criptográficas de migración tras error después de suministrar una instancia de servicio

Las unidades criptográficas de migración tras error realizan la copia de seguridad de las unidades criptográficas y los almacenes de claves operativos en otra región. En caso de que se produzca un desastre regional, puede utilizar las unidades criptográficas de migración tras error para restaurar automáticamente los datos, lo que puede reducir el tiempo de inactividad y la pérdida de datos. Puede habilitar la unidad criptográfica de migración tras error cuando suministra una instancia de servicio o después de suministrar una instancia de servicio. Este tema le guía por el proceso de habilitar o añadir unidades criptográficas de migración tras error después de suministrar una instancia de servicio.

Si tiene una instancia de servicio en la región us-south o us-east, puede habilitar unidades criptográficas de migración tras error para su instancia con el plug-in de la CLI de IBM Cloud Trusted Key Entry (TKE) o los programas de utilidad de gestión. Si las unidades criptográficas de migración tras error ya están asignadas a su instancia de servicio, todavía puede añadir otras. Después de añadir unidades criptográficas de migración tras error, asegúrese de generar un tíquet de soporte para reparar la instancia y habilitar las unidades de migración tras error.

Puede especificar un número total de unidades criptográficas de migración tras error que sean iguales o menores que el número de unidades criptográficas operativas. No obstante, para cumplir con la alta disponibilidad, es necesario asignar al menos dos unidades criptográficas de migración tras error. Las unidades criptográficas de migración tras error también tienen cargos. Para obtener información detallada sobre precios, consulte Preguntas más frecuentes: Precios.

Paso 1: Añadir unidades criptográficas de migración tras error

Puede habilitar o añadir unidades criptográficas de migración tras error utilizando la CLI de IBM Cloud o los programas de utilidad de gestión.

Uso de la CLI de IBM Cloud

Para habilitar o añadir unidades criptográficas de migración tras error utilizando la CLI de IBM Cloud, siga estos pasos:

  1. Compruebe y asegúrese de instalar la IBM Cloud CLI de y el plugin de CLI TKE más reciente con el mandato siguiente:

    ibmcloud plugin install tke
    

    Si ha instalado el plugin de la CLI de TKE, asegúrese de que actualiza el plugin a la versión más reciente con el mandato siguiente:

    ibmcloud plugin update tke
    
  2. Inicie sesión en IBM Cloud con la CLI.

    Si tiene varias cuentas, seleccione la cuenta con la que se crea la instancia de servicio. Asegúrese de que ha iniciado sesión en la región y el grupo de recursos correctos donde se encuentra la instancia de servicio con el mandato siguiente:

    ibmcloud target -r <region> -g <resource_group>
    
  3. Para habilitar o añadir unidades criptográficas de migración tras error, ejecute el mandato siguiente:

    ibmcloud tke failover-enable
    

    Para poder ejecutar este mandato, asegúrese de que selecciona todas las unidades criptográficas para la instancia de destino utilizando el mandato ibmcloud tke cryptounit-add.

    Este mandato le guía por el procedimiento para habilitar o añadir unidades criptográficas de migración tras error. Siga las solicitudes para completar los pasos siguientes:

    1. Especifique el número total de unidades criptográficas de migración tras error que desea asignar a su instancia de servicio.

      Para una instancia de servicio con 3 unidades criptográficas operativas, especifique 2 o 3 unidades criptográficas de migración tras error. Para una instancia de servicio con 2 unidades criptográficas operativas, especifique 2 unidades criptográficas de migración tras error.

      La salida siguiente es una visualización de ejemplo:

      You currently have 0 failover crypto unit(s) for the selected instance 00000a09-0563-4e00-b259-06a4edfc4cba
      Since you have 2 operational crypto units for this instance, you can have up to 2 failover crypto units
      Enter the total number of failover crypto units you would like (max 2):
      > 2
      
      You will now have 2 failover crypto units. This will affect your billing. For more information, see https://cloud.ibm.com/docs/hs-crypto?topic=hs-crypto-faq-pricing
      
      Would you like to continue? [y/n]:
      > y
      

      Si la instancia ya tiene asignado un determinado número de unidades criptográficas de migración tras error, también puede utilizar este mandato y realizar el mismo procedimiento para añadir más unidades criptográficas de migración tras error.

    2. Escriba y para confirmar la acción. Las unidades criptográficas de migración tras error se asignan a la región de migración tras error.

      Las unidades criptográficas de migración tras error están ahora disponibles en us-south y us-east. Las dos regiones son las regiones de migración tras error de destino entre sí. Por ejemplo, si su instancia se encuentra en us-south, la región de migración tras error para la instancia es us-east.

      La salida siguiente es una visualización de ejemplo:

      Instance 00000a09-0563-4e00-b259-06a4edfc4cba targetting backup region us-south
      2 failover crypto units have been assigned.
      Getting cryptounit info... this may take a moment
      
      API endpoint:    https://cloud.ibm.com
      Region:          us-south
      User:            user@ibm.com
      Account:         user-account (8230.....a255)
      Resource group:  Default
      
      SERVICE INSTANCE: 00000a09-0563-4e00-b259-06a4edfc4cba
      CRYPTO UNIT NUM   SELECTED   TYPE           LOCATION
      1                 true       OPERATIONAL    [us-east].[AZ3-CS3].[02].[03]
      2                 true       OPERATIONAL    [us-east].[AZ2-CS2].[02].[03]
      3                 true       RECOVERY       [us-east].[AZ2-CS4].[03].[06]
      4                 true       RECOVERY       [us-south].[AZ3-CS2].[03].[20]
      5                 false      FAILOVER       [us-south].[AZ2-CS2].[03].[04]
      6                 false      FAILOVER       [us-south].[AZ3-CS3].[01].[07]
      
      Note: all operational crypto units in a service instance must be configured the same.
      Use 'ibmcloud tke cryptounit-compare' to check how crypto units are configured.
      You should initialize your failover crypto units now to be prepared for a failover event.
      
  4. Inicialice las unidades criptográficas de migración tras error utilizando la misma clave maestra para la inicialización de unidades criptográficas operativas y el mismo método de inicialización:

    Para inicializar las instancias de servicio utilizando unidades criptográficas de recuperación, debe instalar los administradores, establecer los umbrales de firma y cargar el registro de clave maestra actual. Seleccione las unidades criptográficas de migración tras error que se van a inicializar y utilice los siguientes mandatos del plug-in de TKE:

    • Añada administradores: ibmcloud tke cryptounit-admin-add.
    • Establezca los umbrales de firma: ibmcloud tke cryptounit-thrhld-set.
    • Transfiera el valor de la clave maestra en una unidad criptográfica de recuperación a las unidades criptográficas de migración tras error: ibmcloud tke auto-mk-recover.

    Debe inicializar las unidades criptográficas de migración tras error antes de utilizarlas para una recuperación tras desastre regional. Se recomienda inicializar las unidades criptográficas de migración tras error inmediatamente después de habilitarlas para la instancia de servicio.

Utilizando programas de utilidad de gestión

Para habilitar o añadir unidades criptográficas de migración tras error utilizando los programas de utilidad de gestión, siga estos pasos:

  1. Compruebe y asegúrese de completar los requisitos previos:

    1. Configurar los programas de utilidad de gestión y conectar los dos lectores de tarjetas inteligentes en los puertos USB de la estación de trabajo.

    2. Instale la CLI de IBM Cloud y el último plug-in de CLI de TKE con el siguiente mandato:

      ibmcloud plugin install tke
      

      Si ha instalado el plugin de la CLI de TKE, asegúrese de que actualiza el plugin a la versión más reciente con el mandato siguiente:

      ibmcloud plugin update tke
      
    3. Inicie sesión en IBM Cloud con la CLI.

      Si tiene varias cuentas, seleccione la cuenta con la que se crea la instancia de servicio. Asegúrese de que ha iniciado sesión en la región y el grupo de recursos correctos donde se encuentra la instancia de servicio con el mandato siguiente:

      ibmcloud target -r <region> -g <resource_group>
      
  2. Inicie la aplicación Trusted Key Entry yendo al subdirectorio en el que se instalan las aplicaciones de Programas de utilidad de gestión y ejecutando el siguiente mandato:

    ./tke
    

    Cuando se inicia la aplicación Trusted Key Entry, se muestran la cuenta y el grupo de recursos que ha seleccionado al iniciar sesión en IBM Cloud.

  3. Para habilitar o añadir unidades criptográficas de migración tras error, en la pestaña Unidades criptográficas, realice los pasos siguientes:

    1. Haga clic en Añadir unidades criptográficas. En el recuadro de diálogo que se muestra, especifique los números de todas las unidades criptográficas en la instancia de servicio que está separada por un espacio.

    2. Pulse Habilitación de migración tras error y pulse para continuar.

    3. Si la instancia de servicio tiene tres unidades criptográficas operativas, se le solicitará que especifique el número de unidades criptográficas de migración tras error de acuerdo con sus necesidades. Se da soporte a unidades criptográficas de migración tras error 2 o 3.

      Para una instancia de servicio con sólo dos unidades criptográficas operativas, se asignan automáticamente dos unidades criptográficas de migración tras error. No es necesario realizar ninguna acción en este caso.

    4. Pulse para confirmar la acción. Las unidades criptográficas de migración tras error se asignan a la región de migración tras error.

      Las unidades criptográficas de migración tras error están ahora disponibles en us-south y us-east. Las dos regiones son las regiones de migración tras error de destino entre sí. Por ejemplo, si su instancia se encuentra en us-south, la región de migración tras error para la instancia es us-east.

  4. Inicialice las unidades criptográficas de migración tras error utilizando la misma clave maestra para la inicialización de unidades criptográficas operativas y el mismo método de inicialización:

    Debe inicializar las unidades criptográficas de migración tras error antes de utilizarlas para una recuperación tras desastre regional. Se recomienda inicializar las unidades criptográficas de migración tras error inmediatamente después de habilitarlas para la instancia de servicio.

Paso 2: Generar una incidencia de soporte

Después de añadir las unidades criptográficas de migración tras error, debe informar al soporte de IBM sobre este cambio generando una incidencia de soporte, para que puedan habilitar las unidades criptográficas de migración tras error añadidas.

  1. En el panel de control IBM Cloud, pulse el icono Ayuda icono Ayuda > Centro de soporte en la barra de menús de la interfaz de usuario para especificar el Centro de soporte. Pulse Ver todos en el panel Casos de soporte recientes y pulse Crear nuevo caso. O bien, puede ir directamente a la página Gestionar casos y pulsar Crear nuevo caso.

  2. En la página Crear un caso, seleccione la oferta Hyper Protect Crypto Services y, a continuación, especifique los valores siguientes:

    Tabla 1. Describe los campos necesarios para habilitar las unidades criptográficas de migración tras error
    Nombre de campo Acción
    Asunto Especifique Habilitar unidades criptográficas de migración tras error.
    Descripción Especifique el ID de instancia de servicio, la región en la que reside la instancia de servicio y el número de unidades criptográficas de migración tras error que añada.
    Recursos seleccionados Seleccione la instancia de servicio de Hyper Protect Crypto Services.
  3. Marque el recuadro Enviarme por correo electrónico actualizaciones de este caso y pulse Continuar para revisar > Crear caso.

    Una vez que la operación se haya completado correctamente, obtendrá una notificación por correo electrónico. También puede comprobar el estado en el Centro de soporte pulsando el icono Ayuda icono Ayuda > Centro de soporte en la barra de menús de la interfaz de usuario.

Qué hacer a continuación

En caso de que se produzca un desastre regional, puede utilizar las unidades criptográficas de migración tras error para la restauración automática de los datos. Para obtener más información, consulte Recuperación tras desastre entre regiones y Restaurar los datos de otra región.