Suministro de instancias de servicio
Puede crear una instancia de IBM Cloud Hyper Protect Crypto Services utilizando la interfaz de usuario o la CLI de IBM Cloud.
Puede automatizar la creación de la instancia utilizando Terraform. Para obtener más información, consulte Configuración de Terraform para Hyper Protect Crypto Services.
Hyper Protect Crypto Services ofrece los siguientes planes de precios. Puede encontrar los planes de precios detallados en la página de creación de servicios.
- Un plan estándar con la función Keep Your Own Key (mantener su propia clave)
- Un plan ampliado mediante Keep Your Own Key y también Unified Key Orchestrator
También están disponibles ejemplos de precios para estos dos planes para su consulta.
Antes de empezar
Para poder suministrar una instancia de Hyper Protect Crypto Services, asegúrese de tener una cuenta Pago según uso o Suscripción de IBM Cloud.
- Para comprobar el tipo de cuenta, vaya a IBM Cloud y pulse Gestión > Cuenta > Valores de cuenta.
- Si tiene una cuenta Lite y desea utilizar Hyper Protect Crypto Services, actualice su cuenta a una cuenta de Pago según uso o suscripción. También puede aplicar su código promocional si tiene uno.
Suministro de una instancia del plan estándar de Hyper Protect Crypto Services
Puede suministrar una instancia del plan estándar Hyper Protect Crypto Services desde la interfaz de usuario o la CLI.
Con la IU
Para suministrar una instancia del plan estándar Hyper Protect Crypto Services desde la interfaz de usuario, realice los pasos siguientes:
-
Pulse Crear recurso para ver la lista de servicios que están disponibles en IBM Cloud.
-
En Categoría, seleccione Seguridad.
-
Desde la lista de servicios que se muestran, pulse el mosaico Hyper Protect Crypto Services.
-
En la página de servicio, seleccione el plan de precios de Estándar.
-
Rellene el formulario con los detalles necesarios.
-
En Región, seleccione una región en la que desea crear sus recursos de Hyper Protect Crypto Services.
Actualmente, las regiones soportadas distintas de Madrid (
eu-es) están habilitadas con unidades criptográficas de recuperación de forma predeterminada, lo que significa que, cuando se suministra una instancia de servicio en cualquier región soportada, de forma predeterminada está habilitado con la opción de realizar una copia de seguridad de las claves maestras en las unidades criptográficas de recuperación ubicadas en la región de recuperación tras desastre. Para obtener más información, consulte Introducción a las modalidades de inicialización de instancia de servicio. -
En Nombre de servicio, especifique un nombre para la instancia de servicio.
-
En Seleccionar un grupo de recursos, seleccione el grupo de recursos en el que desea organizar y gestionar la instancia de servicio. Puede seleccionar el grupo de recursos inicial que se denomina
Defaultu otros grupos que cree. Para obtener más información, consulte Creación y gestión de grupos de recursos. -
(Opcional) En Etiquetas, añada etiquetas para organizar los recursos. Si las etiquetas están relacionadas con la facturación, considere la posibilidad de escribir etiquetas como pares
key: valuepara ayudar con la agrupación, como por ejemplocostctr:124. Para obtener más información sobre las etiquetas, consulte Cómo trabajar con etiquetas. -
En Etiquetas de gestión de accesos (Opcional), añada etiquetas a los recursos para ayudar a organizar las relaciones de control de acceso en el formato
project:analysis. Para obtener más información, consulte Control del acceso a los recursos mediante etiquetas. -
En Número de unidades criptográficas, seleccione el número de unidades criptográficasA single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. que se ajusten a sus necesidades de rendimiento. Al menos se han de habilitar dos unidades criptográficas para una alta disponibilidad. Estas unidades criptográficas se distribuyen entre distintas zonas de disponibilidad soportadas en la región seleccionada.
-
En Número de unidades criptográficas de migración tras error entre regiones, seleccione si se han de habilitar las unidades criptográficas de migración tras error que se utilizan para una restauración automática en caso de un desastre regional.
Si habilita unidades criptográficas de migración tras error, establezca un número de unidades criptográficas de migración tras error igual o menor que el número de unidades criptográficas operativas. No obstante, para alcanzar una alta disponibilidad, debe especificar al menos dos unidades criptográficas de migración tras error. Cada unidad criptográfica de migración tras error también se cobra. Las unidades criptográficas de migración tras error están ahora disponibles en Dallas (
us-south) y Washington DC (us-east), de modo que si crea su instancia en otras regiones como Frankfurt (eu-de), esta opción se inhabilita automáticamente.Después de suministrar la instancia de servicio, todavía puede habilitar o añadir unidades criptográficas de migración tras error.
-
La región de migración tras error muestra la región donde se encuentran las unidades criptográficas de migración tras error.
Las regiones de migración tras error disponibles ahora son Dallas (
us-south) y Washington DC (us-east). Si crea la instancia en cualquiera de las dos regiones, la región de migración tras error se establece automáticamente en la otra región. -
En Red permitida, elija el acceso a la red para la instancia de servicio:
- Público y privado: Gestione la instancia a través de la red pública y privada utilizando la interfaz de usuario, la CLI o la API. Esta opción es la predeterminada.
- Solo privado: acceda a la instancia de servicio únicamente a través de la red privada utilizando la CLI o la API. La interfaz de usuario no está disponible para el acceso de red solo privado.
Una instancia privada acepta solicitudes de API únicamente a través de los puntos finales privados. Solo se puede acceder a los puntos finales privados cuando su cuenta de IBM Cloud, junto con todos los recursos asociados, se habilita con el direccionamiento virtual y reenvío (VRF) así como los puntos finales de servicio. No puede acceder a su única instancia privada a través de la CLI o la API si el servidor o la máquina está fuera de la red de IBM Cloud.
Después de suministrar la instancia de servicio, aún puede actualizar la política de acceso a la red.
-
En Conexión HSM, elija si utiliza los HSM de nube proporcionados por IBMo sus propios HSM locales.
-
HSM de nube estándar: Utilice los HSM certificados FIPS 140-2 nivel 4 que proporciona IBM Cloud para la generación y gestión de claves. Puede tomar la propiedad completa del HSM inicializando la instancia de servicio después del suministro.
-
Traiga su propio HSM: utilice sus propios HSM locales para conservar el control físico sobre sus claves de cifrado para cumplir con las normativas de soberanía de datos. Para poder habilitar esta función, debe preparar y configurar los HSM locales. Para obtener más información, consulte Introducción a su propio HSM y Configuración de BYOHSM.
Después de seleccionar esta opción, se visualiza el campo ID de conector HSM. Debe proporcionar el ID de conector de HSM que obtiene de IBM. Para obtener más información, consulte Póngase en contacto con IBM para obtener la información necesaria.
-
-
-
Pulse Crear para suministrar una instancia de Hyper Protect Crypto Services en la cuenta, la región y el grupo de recursos donde haya iniciado sesión.
Uso de la CLI de IBM Cloud
Para suministrar una instancia del plan estándar de Hyper Protect Crypto Services con la CLI de IBM Cloud, realice los pasos siguientes:
-
Descargue e instale la CLI deIBM Cloud.
-
Inicie sesión en IBM Cloud a través de la CLI de IBM Cloud con el mandato siguiente:
ibmcloud loginSi el inicio de sesión falla, ejecute el mandato
ibmcloud login --ssopara volver a intentarlo. Se requiere el parámetro--ssopara iniciar sesión con un ID federado. Si se utiliza esta opción, vaya al enlace que se muestra en la salida de la CLI para generar una contraseña de uso único. -
Seleccione la región y el grupo de recursos donde desea crear una instancia de servicio de Hyper Protect Crypto Services. Utilice el siguiente mandato para establecer la región de destino y el grupo de recursos.
ibmcloud target -r <region_name> -g <resource_group_name>Sustituya las variables en el mandato de ejemplo según lo que se indica en la tabla siguiente.
Tabla 1. Describe las variables de mandato para establecer la región de destino y el grupo de recursos Variables Descripción region_nameLa abreviatura de región, como us-southoau-syd, que representa el área geográfica donde reside su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.resource_group_nameEl grupo de recursos en el que se organiza y se gestiona la instancia. Puede seleccionar el grupo de recursos inicial que se denomina Defaultu otros grupos que cree. Para obtener más información, consulte Creación y gestión de grupos de recursos. -
Ejecute el mandato siguiente para crear una instancia de Hyper Protect Crypto Services:
ibmcloud resource service-instance-create <instance_name> hs-crypto standard <region_name> [-p '{"units": <number_of_operational_crypto_units>, "allowed_network": "<network_access>", "failover_units": <number_of_failover_crypto_units>}']Sustituya las variables en el mandato de ejemplo según lo que se indica en la tabla siguiente.
Tabla 2. Describe las variables de mandato para crear una instancia de servicio de Hyper Protect Crypto Services Variables Descripción instance_nameObligatorio. El nombre de la instancia de servicio de Hyper Protect Crypto Services. region_nameObligatorio. La abreviatura de región, como us-southoau-syd, que representa el área geográfica donde reside su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regionales.Actualmente, las instancias de servicio en la región
eu-esno dan soporte a las unidades criptográficas de recuperación, lo que significa que, cuando se suministra una instancia de servicio en cualquier región soportada, de forma predeterminada está habilitado con la opción de realizar una copia de seguridad de las claves maestras en las unidades criptográficas de recuperación ubicadas en la región de recuperación tras desastre. Para obtener más información, consulte Introducción a las modalidades de inicialización de instancia de servicio.number_of_operational_crypto_unitsOpcional. Se distribuyen varias unidades criptográficas en diferentes zonas de disponibilidad admitidas en la región seleccionada para aumentar la disponibilidad. Al menos se han de habilitar dos unidades criptográficas para una alta disponibilidad. Si no especifica ningún número de unidades criptográficas, se asignarán dos de forma predeterminada. network_accessOpcional. Utilice este parámetro para especificar el acceso a la red para la instancia de servicio. El valor predeterminado es public y private, lo que significa que puede gestionar la instancia a través de la red pública y privada utilizando la interfaz de usuario, la CLI o la API. Si establece el valor en private-only, puede acceder a la instancia de servicio únicamente a través de la red privada utilizando la CLI o la API. La interfaz de usuario no está disponible para el acceso de red solo privado. Después de suministrar la instancia de servicio, aún puede actualizar la política de acceso a la red.
number_of_failover_crypto_unitsOpcional. Utilice este parámetro para especificar el número de unidades criptográficas de migración tras error para habilitar la recuperación automática entre regiones. Establezca un número de unidades criptográficas de migración tras error igual o inferior al número de unidades criptográficas operativas. No obstante, para alcanzar una alta disponibilidad, debe especificar al menos dos unidades criptográficas de migración tras error. Cada unidad criptográfica de migración tras error también se cobra. Las unidades criptográficas de migración tras error ahora están disponibles en Dallas (
us-south) y Washington DC (us-east). Si no especifica el número de unidades criptográficas de migración tras error, esta característica está inhabilitada de forma predeterminada. Después de suministrar la instancia de servicio, puede habilitar o añadir unidades criptográficas de migración tras error.Una instancia privada acepta solicitudes de API únicamente a través de los puntos finales privados. Solo se puede acceder a los puntos finales privados cuando su cuenta de IBM Cloud, junto con todos los recursos asociados, se habilita con el direccionamiento virtual y reenvío (VRF) así como los puntos finales de servicio. No puede acceder a su única instancia privada a través de la CLI o la API si el servidor o la máquina está fuera de la red de IBM Cloud.
-
Verifique que la instancia de servicio se haya creado correctamente. Ejecute el mandato siguiente para obtener todas las instancias de servicio que cree. Compruebe si la instancia de servicio de Hyper Protect Crypto Services está en la lista.
ibmcloud resource service-instances
Suministro de una instancia de Hyper Protect Crypto Services con Unified Key Orchestrator
Puede suministrar una instancia de Hyper Protect Crypto Services con Unified Key Orchestrator desde la interfaz de usuario o la CLI.
Con la IU
Para suministrar una instancia de Hyper Protect Crypto Services con Unified Key Orchestrator desde la interfaz de usuario, realice los pasos siguientes:
-
Pulse Crear recurso para ver la lista de servicios que están disponibles en IBM Cloud.
-
En Categoría, seleccione Seguridad.
-
Desde la lista de servicios que se muestran, pulse el mosaico Hyper Protect Crypto Services.
-
En la página de servicio, seleccione el plan de precios de Con Unified Key Orchestrator.
-
Rellene el formulario con los detalles necesarios.
-
En Región, seleccione una región en la que desea crear sus recursos de Hyper Protect Crypto Services.
Actualmente, las instancias de servicio de la región
eu-esno dan soporte a las unidades criptográficas de recuperación. Cuando se suministra una instancia de servicio en otras regiones soportadas, de forma predeterminada está habilitado con la opción de realizar una copia de seguridad de las claves maestras en las unidades criptográficas de recuperación ubicadas en la región de recuperación tras desastre. Para obtener detalles, consulte Introducción a las modalidades de inicialización de la instancia de servicio. -
En Nombre de servicio, especifique un nombre para la instancia de servicio.
-
En Seleccionar un grupo de recursos, seleccione el grupo de recursos en el que desea organizar y gestionar la instancia de servicio. Puede seleccionar el grupo de recursos inicial que se denomina
Defaultu otros grupos que cree. Para obtener más información, consulte Creación y gestión de grupos de recursos. -
En Etiquetas (Opcional), añada etiquetas para organizar los recursos. Si las etiquetas están relacionadas con la facturación, plantéese escribir etiquetas como pares
key: valuecomo ayuda para las etiquetas relacionadas con el grupo, comocostctr:124. Para obtener más información sobre las etiquetas, consulte Cómo trabajar con etiquetas. -
En Etiquetas de gestión de accesos (Opcional), añada etiquetas a los recursos para ayudar a organizar las relaciones de control de acceso en el formato
project:analysis. Para obtener más información, consulte Control del acceso a los recursos mediante etiquetas. -
En Número de unidades criptográficas, seleccione el número de unidades criptográficasA single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography. que se ajusten a sus necesidades de rendimiento. Al menos se han de habilitar dos unidades criptográficas para una alta disponibilidad. Estas unidades criptográficas se distribuyen entre distintas zonas de disponibilidad soportadas en la región seleccionada.
-
En Número de unidades criptográficas de migración tras error entre regiones, seleccione si se han de habilitar las unidades criptográficas de migración tras error que se utilizan para una restauración automática en caso de un desastre regional.
Si habilita unidades criptográficas de migración tras error, establezca un número de unidades criptográficas de migración tras error igual o menor que el número de unidades criptográficas operativas. No obstante, para alcanzar una alta disponibilidad, debe especificar al menos dos unidades criptográficas de migración tras error. Cada unidad criptográfica de migración tras error también se cobra. Las unidades criptográficas de migración tras error están ahora disponibles en Dallas (
us-south) y Washington DC (us-east), de modo que si crea su instancia en otras regiones como Frankfurt (eu-de), esta opción se inhabilita automáticamente.Después de suministrar la instancia de servicio, todavía puede habilitar o añadir unidades criptográficas de migración tras error.
-
La región de migración tras error muestra la región donde se encuentran las unidades criptográficas de migración tras error.
Las regiones de migración tras error disponibles ahora son Dallas (
us-south) y Washington DC (us-east). Si crea la instancia en cualquiera de las dos regiones, la región de migración tras error se establece automáticamente en la otra región.
-
-
Pulse Crear para suministrar una instancia de Hyper Protect Crypto Services en la cuenta, la región y el grupo de recursos donde haya iniciado sesión.
Uso de la CLI de IBM Cloud
Para suministrar una instancia de Hyper Protect Crypto Services con Unified Key Orchestrator desde la CLI de IBM Cloud, realice los pasos siguientes:
-
Descargue e instale la CLI deIBM Cloud.
-
Inicie sesión en IBM Cloud a través de la CLI de IBM Cloud con el mandato siguiente:
ibmcloud loginSi el inicio de sesión falla, ejecute el mandato
ibmcloud login --ssopara volver a intentarlo. Se requiere el parámetro--ssopara iniciar sesión con un ID federado. Si se utiliza esta opción, vaya al enlace que se muestra en la salida de la CLI para generar una contraseña de uso único. -
Seleccione la región y el grupo de recursos donde desea crear una instancia de servicio de Hyper Protect Crypto Services. Utilice el siguiente mandato para establecer la región de destino y el grupo de recursos.
ibmcloud target -r <region_name> -g <resource_group_name>Sustituya las variables en el mandato de ejemplo según lo que se indica en la tabla siguiente.
Tabla 3. Describe las variables de mandato para establecer la región de destino y el grupo de recursos para una instancia de Hyper Protect Crypto Services con Unified Key Orchestrator Variables Descripción region_nameLa abreviatura de región, como us-southoau-syd, que representa el área geográfica donde reside su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regional.resource_group_nameEl grupo de recursos en el que se organiza y se gestiona la instancia. Puede seleccionar el grupo de recursos inicial que se denomina Defaultu otros grupos que cree. Para obtener más información, consulte Creación y gestión de grupos de recursos. -
Ejecute el mandato siguiente para crear una instancia de Hyper Protect Crypto Services:
ibmcloud resource service-instance-create <instance_name> hs-crypto hpcs-hourly-uko <region_name> [-p '{"units": <number_of_operational_crypto_units>']Sustituya las variables en el mandato de ejemplo según lo que se indica en la tabla siguiente.
Tabla 4. Describe las variables de mandato para crear una instancia de Hyper Protect Crypto Services con Unified Key Orchestrator Variables Descripción instance_nameObligatorio. El nombre de la instancia de servicio de Hyper Protect Crypto Services. region_nameObligatorio. La abreviatura de región, como us-southoau-syd, que representa el área geográfica donde reside su instancia de servicio de Hyper Protect Crypto Services. Para obtener más información, consulte Puntos finales de servicio regionales.
Actualmente, las instancias de servicio en la regióneu-esno dan soporte a las unidades criptográficas de recuperación, lo que significa que, cuando se suministra una instancia de servicio en cualquier región soportada, de forma predeterminada está habilitado con la opción de realizar una copia de seguridad de las claves maestras en las unidades criptográficas de recuperación ubicadas en la región de recuperación tras desastre. Para obtener detalles, consulte Introducción a las modalidades de inicialización de la instancia de servicio.number_of_operational_crypto_unitsOpcional. Se distribuyen varias unidades criptográficas en diferentes zonas de disponibilidad admitidas en la región seleccionada para aumentar la disponibilidad. Al menos se han de habilitar dos unidades criptográficas para una alta disponibilidad. Si no especifica ningún número de unidades criptográficas, se asignarán dos de forma predeterminada. -
Verifique que la instancia de servicio se haya creado correctamente. Ejecute el mandato siguiente para obtener todas las instancias de servicio que cree. Compruebe si la instancia de servicio de Hyper Protect Crypto Services está en la lista.
ibmcloud resource service-instances
Qué hacer a continuación
- Como responsable de seguridad, auditor o gestor, puede utilizar el servicio IBM Cloud Activity Tracker para supervisar el estado de la instancia y cómo interactúan los administradores, usuarios y aplicaciones con Hyper Protect Crypto Services. Para habilitar IBM Cloud Activity Tracker para la instancia de Hyper Protect Crypto Services, debe suministrar una instancia de IBM Cloud Activity Tracker en la misma región donde se encuentra la instancia de Hyper Protect Crypto Services. Para obtener más información, consulte la guía de aprendizaje de iniciación para IBM Cloud Activity Tracker.
- Inicialice la instancia de servicio con los Programas de utilidad de IBM Hyper Protect Crypto Services o el Plugin de CLI de IBM Cloud TKE para que Hyper Protect Crypto Services pueda proporcionar funciones de gestión de claves y gestión de datos.
- Para obtener más información sobre la gestión mediante programación de las claves, consulte el documento de referencia de la API del servicio de gestión de claves Hyper Protect Crypto Services o el documento de referencia de la API Unified Key Orchestrator.
- Para obtener más información sobre el cifrado de datos utilizando la función de HSM de nube de Hyper Protect Crypto Services, consulte la referencia de API de PKCS #11 y la documentación de referencia de API de GREP11.
- Si tiene que suprimir la instancia de servicio, consulte Suprimir instancias de servicio para obtener las instrucciones.