Suministro de instancias de servicio

Puede crear una instancia de IBM Cloud Hyper Protect Crypto Services utilizando la interfaz de usuario o la CLI de IBM Cloud.

Puede automatizar la creación de la instancia utilizando Terraform. Para obtener más información, consulte Configuración de Terraform para Hyper Protect Crypto Services.

Hyper Protect Crypto Services ofrece los siguientes planes de precios. Puede encontrar los planes de precios detallados en la página de creación de servicios.

También están disponibles ejemplos de precios para estos dos planes para su consulta.

Antes de empezar

Para poder suministrar una instancia de Hyper Protect Crypto Services, asegúrese de tener una cuenta Pago según uso o Suscripción de IBM Cloud.

  1. Para comprobar el tipo de cuenta, vaya a IBM Cloud y pulse Gestión > Cuenta > Valores de cuenta.
  2. Si tiene una cuenta Lite y desea utilizar Hyper Protect Crypto Services, actualice su cuenta a una cuenta de Pago según uso o suscripción. También puede aplicar su código promocional si tiene uno.

Suministro de una instancia del plan estándar de Hyper Protect Crypto Services

Puede suministrar una instancia del plan estándar Hyper Protect Crypto Services desde la interfaz de usuario o la CLI.

Con la IU

Para suministrar una instancia del plan estándar Hyper Protect Crypto Services desde la interfaz de usuario, realice los pasos siguientes:

  1. Inicie sesión en su cuenta de IBM Cloud.

  2. Pulse Crear recurso para ver la lista de servicios que están disponibles en IBM Cloud.

  3. En Categoría, seleccione Seguridad.

  4. Desde la lista de servicios que se muestran, pulse el mosaico Hyper Protect Crypto Services.

  5. En la página de servicio, seleccione el plan de precios de Estándar.

  6. Rellene el formulario con los detalles necesarios.

    • En Región, seleccione una región en la que desea crear sus recursos de Hyper Protect Crypto Services.

      Actualmente, las regiones soportadas distintas de Madrid (eu-es) están habilitadas con unidades criptográficas de recuperación de forma predeterminada, lo que significa que, cuando se suministra una instancia de servicio en cualquier región soportada, de forma predeterminada está habilitado con la opción de realizar una copia de seguridad de las claves maestras en las unidades criptográficas de recuperación ubicadas en la región de recuperación tras desastre. Para obtener más información, consulte Introducción a las modalidades de inicialización de instancia de servicio.

    • En Nombre de servicio, especifique un nombre para la instancia de servicio.

    • En Seleccionar un grupo de recursos, seleccione el grupo de recursos en el que desea organizar y gestionar la instancia de servicio. Puede seleccionar el grupo de recursos inicial que se denomina Default u otros grupos que cree. Para obtener más información, consulte Creación y gestión de grupos de recursos.

    • (Opcional) En Etiquetas, añada etiquetas para organizar los recursos. Si las etiquetas están relacionadas con la facturación, considere la posibilidad de escribir etiquetas como pares key: value para ayudar con la agrupación, como por ejemplo costctr:124. Para obtener más información sobre las etiquetas, consulte Cómo trabajar con etiquetas.

    • En Etiquetas de gestión de accesos (Opcional), añada etiquetas a los recursos para ayudar a organizar las relaciones de control de acceso en el formato project:analysis. Para obtener más información, consulte Control del acceso a los recursos mediante etiquetas.

    • En Número de unidades criptográficas, seleccione el número de unidades criptográficasA single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. que se ajusten a sus necesidades de rendimiento. Al menos se han de habilitar dos unidades criptográficas para una alta disponibilidad. Estas unidades criptográficas se distribuyen entre distintas zonas de disponibilidad soportadas en la región seleccionada.

    • En Número de unidades criptográficas de migración tras error entre regiones, seleccione si se han de habilitar las unidades criptográficas de migración tras error que se utilizan para una restauración automática en caso de un desastre regional.

      Si habilita unidades criptográficas de migración tras error, establezca un número de unidades criptográficas de migración tras error igual o menor que el número de unidades criptográficas operativas. No obstante, para alcanzar una alta disponibilidad, debe especificar al menos dos unidades criptográficas de migración tras error. Cada unidad criptográfica de migración tras error también se cobra. Las unidades criptográficas de migración tras error están ahora disponibles en Dallas (us-south) y Washington DC (us-east), de modo que si crea su instancia en otras regiones como Frankfurt (eu-de), esta opción se inhabilita automáticamente.

      Después de suministrar la instancia de servicio, todavía puede habilitar o añadir unidades criptográficas de migración tras error.

    • La región de migración tras error muestra la región donde se encuentran las unidades criptográficas de migración tras error.

      Las regiones de migración tras error disponibles ahora son Dallas (us-south) y Washington DC (us-east). Si crea la instancia en cualquiera de las dos regiones, la región de migración tras error se establece automáticamente en la otra región.

    • En Red permitida, elija el acceso a la red para la instancia de servicio:

      • Público y privado: Gestione la instancia a través de la red pública y privada utilizando la interfaz de usuario, la CLI o la API. Esta opción es la predeterminada.
      • Solo privado: acceda a la instancia de servicio únicamente a través de la red privada utilizando la CLI o la API. La interfaz de usuario no está disponible para el acceso de red solo privado.

      Una instancia privada acepta solicitudes de API únicamente a través de los puntos finales privados. Solo se puede acceder a los puntos finales privados cuando su cuenta de IBM Cloud, junto con todos los recursos asociados, se habilita con el direccionamiento virtual y reenvío (VRF) así como los puntos finales de servicio. No puede acceder a su única instancia privada a través de la CLI o la API si el servidor o la máquina está fuera de la red de IBM Cloud.

    Después de suministrar la instancia de servicio, aún puede actualizar la política de acceso a la red.

    • En Conexión HSM, elija si utiliza los HSM de nube proporcionados por IBMo sus propios HSM locales.

      • HSM de nube estándar: Utilice los HSM certificados FIPS 140-2 nivel 4 que proporciona IBM Cloud para la generación y gestión de claves. Puede tomar la propiedad completa del HSM inicializando la instancia de servicio después del suministro.

      • Traiga su propio HSM: utilice sus propios HSM locales para conservar el control físico sobre sus claves de cifrado para cumplir con las normativas de soberanía de datos. Para poder habilitar esta función, debe preparar y configurar los HSM locales. Para obtener más información, consulte Introducción a su propio HSM y Configuración de BYOHSM.

        Después de seleccionar esta opción, se visualiza el campo ID de conector HSM. Debe proporcionar el ID de conector de HSM que obtiene de IBM. Para obtener más información, consulte Póngase en contacto con IBM para obtener la información necesaria.

  7. Pulse Crear para suministrar una instancia de Hyper Protect Crypto Services en la cuenta, la región y el grupo de recursos donde haya iniciado sesión.

Uso de la CLI de IBM Cloud

Para suministrar una instancia del plan estándar de Hyper Protect Crypto Services con la CLI de IBM Cloud, realice los pasos siguientes:

  1. Descargue e instale la CLI deIBM Cloud.

  2. Inicie sesión en IBM Cloud a través de la CLI de IBM Cloud con el mandato siguiente:

    ibmcloud login
    

    Si el inicio de sesión falla, ejecute el mandato ibmcloud login --sso para volver a intentarlo. Se requiere el parámetro --sso para iniciar sesión con un ID federado. Si se utiliza esta opción, vaya al enlace que se muestra en la salida de la CLI para generar una contraseña de uso único.

  3. Seleccione la región y el grupo de recursos donde desea crear una instancia de servicio de Hyper Protect Crypto Services. Utilice el siguiente mandato para establecer la región de destino y el grupo de recursos.

    ibmcloud target -r <region_name> -g <resource_group_name>
    

    Sustituya las variables en el mandato de ejemplo según lo que se indica en la tabla siguiente.

    Tabla 1. Describe las variables de mandato para establecer la región de destino y el grupo de recursos
    Variables Descripción
    region_name La abreviatura de región, como us-south o au-syd, que representa el área geográfica donde reside su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.
    resource_group_name El grupo de recursos en el que se organiza y se gestiona la instancia. Puede seleccionar el grupo de recursos inicial que se denomina Default u otros grupos que cree. Para obtener más información, consulte Creación y gestión de grupos de recursos.
  4. Ejecute el mandato siguiente para crear una instancia de Hyper Protect Crypto Services:

    ibmcloud resource service-instance-create <instance_name> hs-crypto standard <region_name> [-p '{"units": <number_of_operational_crypto_units>, "allowed_network": "<network_access>", "failover_units": <number_of_failover_crypto_units>}']
    

    Sustituya las variables en el mandato de ejemplo según lo que se indica en la tabla siguiente.

    Tabla 2. Describe las variables de mandato para crear una instancia de servicio de Hyper Protect Crypto Services
    Variables Descripción
    instance_name Obligatorio. El nombre de la instancia de servicio de Hyper Protect Crypto Services.
    region_name Obligatorio. La abreviatura de región, como us-south o au-syd, que representa el área geográfica donde reside su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regionales.

    Actualmente, las instancias de servicio en la región eu-es no dan soporte a las unidades criptográficas de recuperación, lo que significa que, cuando se suministra una instancia de servicio en cualquier región soportada, de forma predeterminada está habilitado con la opción de realizar una copia de seguridad de las claves maestras en las unidades criptográficas de recuperación ubicadas en la región de recuperación tras desastre. Para obtener más información, consulte Introducción a las modalidades de inicialización de instancia de servicio.

    number_of_operational_crypto_units Opcional. Se distribuyen varias unidades criptográficas en diferentes zonas de disponibilidad admitidas en la región seleccionada para aumentar la disponibilidad. Al menos se han de habilitar dos unidades criptográficas para una alta disponibilidad. Si no especifica ningún número de unidades criptográficas, se asignarán dos de forma predeterminada.
    network_access Opcional. Utilice este parámetro para especificar el acceso a la red para la instancia de servicio. El valor predeterminado es public y private, lo que significa que puede gestionar la instancia a través de la red pública y privada utilizando la interfaz de usuario, la CLI o la API.

    Si establece el valor en private-only, puede acceder a la instancia de servicio únicamente a través de la red privada utilizando la CLI o la API. La interfaz de usuario no está disponible para el acceso de red solo privado. Después de suministrar la instancia de servicio, aún puede actualizar la política de acceso a la red.

    number_of_failover_crypto_units Opcional. Utilice este parámetro para especificar el número de unidades criptográficas de migración tras error para habilitar la recuperación automática entre regiones.

    Establezca un número de unidades criptográficas de migración tras error igual o inferior al número de unidades criptográficas operativas. No obstante, para alcanzar una alta disponibilidad, debe especificar al menos dos unidades criptográficas de migración tras error. Cada unidad criptográfica de migración tras error también se cobra. Las unidades criptográficas de migración tras error ahora están disponibles en Dallas (us-south) y Washington DC (us-east). Si no especifica el número de unidades criptográficas de migración tras error, esta característica está inhabilitada de forma predeterminada. Después de suministrar la instancia de servicio, puede habilitar o añadir unidades criptográficas de migración tras error.

    Una instancia privada acepta solicitudes de API únicamente a través de los puntos finales privados. Solo se puede acceder a los puntos finales privados cuando su cuenta de IBM Cloud, junto con todos los recursos asociados, se habilita con el direccionamiento virtual y reenvío (VRF) así como los puntos finales de servicio. No puede acceder a su única instancia privada a través de la CLI o la API si el servidor o la máquina está fuera de la red de IBM Cloud.

  5. Verifique que la instancia de servicio se haya creado correctamente. Ejecute el mandato siguiente para obtener todas las instancias de servicio que cree. Compruebe si la instancia de servicio de Hyper Protect Crypto Services está en la lista.

    ibmcloud resource service-instances
    

Suministro de una instancia de Hyper Protect Crypto Services con Unified Key Orchestrator

Puede suministrar una instancia de Hyper Protect Crypto Services con Unified Key Orchestrator desde la interfaz de usuario o la CLI.

Con la IU

Para suministrar una instancia de Hyper Protect Crypto Services con Unified Key Orchestrator desde la interfaz de usuario, realice los pasos siguientes:

  1. Inicie sesión en su cuenta de IBM Cloud.

  2. Pulse Crear recurso para ver la lista de servicios que están disponibles en IBM Cloud.

  3. En Categoría, seleccione Seguridad.

  4. Desde la lista de servicios que se muestran, pulse el mosaico Hyper Protect Crypto Services.

  5. En la página de servicio, seleccione el plan de precios de Con Unified Key Orchestrator.

  6. Rellene el formulario con los detalles necesarios.

    • En Región, seleccione una región en la que desea crear sus recursos de Hyper Protect Crypto Services.

      Actualmente, las instancias de servicio de la región eu-es no dan soporte a las unidades criptográficas de recuperación. Cuando se suministra una instancia de servicio en otras regiones soportadas, de forma predeterminada está habilitado con la opción de realizar una copia de seguridad de las claves maestras en las unidades criptográficas de recuperación ubicadas en la región de recuperación tras desastre. Para obtener detalles, consulte Introducción a las modalidades de inicialización de la instancia de servicio.

    • En Nombre de servicio, especifique un nombre para la instancia de servicio.

    • En Seleccionar un grupo de recursos, seleccione el grupo de recursos en el que desea organizar y gestionar la instancia de servicio. Puede seleccionar el grupo de recursos inicial que se denomina Default u otros grupos que cree. Para obtener más información, consulte Creación y gestión de grupos de recursos.

    • En Etiquetas (Opcional), añada etiquetas para organizar los recursos. Si las etiquetas están relacionadas con la facturación, plantéese escribir etiquetas como pares key: value como ayuda para las etiquetas relacionadas con el grupo, como costctr:124. Para obtener más información sobre las etiquetas, consulte Cómo trabajar con etiquetas.

    • En Etiquetas de gestión de accesos (Opcional), añada etiquetas a los recursos para ayudar a organizar las relaciones de control de acceso en el formato project:analysis. Para obtener más información, consulte Control del acceso a los recursos mediante etiquetas.

    • En Número de unidades criptográficas, seleccione el número de unidades criptográficasA single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. que se ajusten a sus necesidades de rendimiento. Al menos se han de habilitar dos unidades criptográficas para una alta disponibilidad. Estas unidades criptográficas se distribuyen entre distintas zonas de disponibilidad soportadas en la región seleccionada.

    • En Número de unidades criptográficas de migración tras error entre regiones, seleccione si se han de habilitar las unidades criptográficas de migración tras error que se utilizan para una restauración automática en caso de un desastre regional.

      Si habilita unidades criptográficas de migración tras error, establezca un número de unidades criptográficas de migración tras error igual o menor que el número de unidades criptográficas operativas. No obstante, para alcanzar una alta disponibilidad, debe especificar al menos dos unidades criptográficas de migración tras error. Cada unidad criptográfica de migración tras error también se cobra. Las unidades criptográficas de migración tras error están ahora disponibles en Dallas (us-south) y Washington DC (us-east), de modo que si crea su instancia en otras regiones como Frankfurt (eu-de), esta opción se inhabilita automáticamente.

      Después de suministrar la instancia de servicio, todavía puede habilitar o añadir unidades criptográficas de migración tras error.

    • La región de migración tras error muestra la región donde se encuentran las unidades criptográficas de migración tras error.

      Las regiones de migración tras error disponibles ahora son Dallas (us-south) y Washington DC (us-east). Si crea la instancia en cualquiera de las dos regiones, la región de migración tras error se establece automáticamente en la otra región.

  7. Pulse Crear para suministrar una instancia de Hyper Protect Crypto Services en la cuenta, la región y el grupo de recursos donde haya iniciado sesión.

Uso de la CLI de IBM Cloud

Para suministrar una instancia de Hyper Protect Crypto Services con Unified Key Orchestrator desde la CLI de IBM Cloud, realice los pasos siguientes:

  1. Descargue e instale la CLI deIBM Cloud.

  2. Inicie sesión en IBM Cloud a través de la CLI de IBM Cloud con el mandato siguiente:

    ibmcloud login
    

    Si el inicio de sesión falla, ejecute el mandato ibmcloud login --sso para volver a intentarlo. Se requiere el parámetro --sso para iniciar sesión con un ID federado. Si se utiliza esta opción, vaya al enlace que se muestra en la salida de la CLI para generar una contraseña de uso único.

  3. Seleccione la región y el grupo de recursos donde desea crear una instancia de servicio de Hyper Protect Crypto Services. Utilice el siguiente mandato para establecer la región de destino y el grupo de recursos.

    ibmcloud target -r <region_name> -g <resource_group_name>
    

    Sustituya las variables en el mandato de ejemplo según lo que se indica en la tabla siguiente.

    Tabla 3. Describe las variables de mandato para establecer la región de destino y el grupo de recursos para una instancia de Hyper Protect Crypto Services con Unified Key Orchestrator
    Variables Descripción
    region_name La abreviatura de región, como us-south o au-syd, que representa el área geográfica donde reside su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.
    resource_group_name El grupo de recursos en el que se organiza y se gestiona la instancia. Puede seleccionar el grupo de recursos inicial que se denomina Default u otros grupos que cree. Para obtener más información, consulte Creación y gestión de grupos de recursos.
  4. Ejecute el mandato siguiente para crear una instancia de Hyper Protect Crypto Services:

    ibmcloud resource service-instance-create <instance_name> hs-crypto hpcs-hourly-uko <region_name> [-p '{"units": <number_of_operational_crypto_units>']
    

    Sustituya las variables en el mandato de ejemplo según lo que se indica en la tabla siguiente.

    Tabla 4. Describe las variables de mandato para crear una instancia de Hyper Protect Crypto Services con Unified Key Orchestrator
    Variables Descripción
    instance_name Obligatorio. El nombre de la instancia de servicio de Hyper Protect Crypto Services.
    region_name Obligatorio. La abreviatura de región, como us-south o au-syd, que representa el área geográfica donde reside su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regionales.
    Actualmente, las instancias de servicio en la región eu-es no dan soporte a las unidades criptográficas de recuperación, lo que significa que, cuando se suministra una instancia de servicio en cualquier región soportada, de forma predeterminada está habilitado con la opción de realizar una copia de seguridad de las claves maestras en las unidades criptográficas de recuperación ubicadas en la región de recuperación tras desastre. Para obtener detalles, consulte Introducción a las modalidades de inicialización de la instancia de servicio.
    number_of_operational_crypto_units Opcional. Se distribuyen varias unidades criptográficas en diferentes zonas de disponibilidad admitidas en la región seleccionada para aumentar la disponibilidad. Al menos se han de habilitar dos unidades criptográficas para una alta disponibilidad. Si no especifica ningún número de unidades criptográficas, se asignarán dos de forma predeterminada.
  5. Verifique que la instancia de servicio se haya creado correctamente. Ejecute el mandato siguiente para obtener todas las instancias de servicio que cree. Compruebe si la instancia de servicio de Hyper Protect Crypto Services está en la lista.

    ibmcloud resource service-instances
    

Qué hacer a continuación