Activation ou ajout d'unités de chiffrement de basculement après la mise à disposition d'une instance de service

Les unités de chiffrement de basculement assurent la sauvegarde des unités de chiffrement opérationnelles et des magasins de clés dans une autre région. En cas de sinistre régional, vous pouvez utiliser les unités de chiffrement de reprise en ligne pour restaurer automatiquement vos données, ce qui peut réduire le temps d'arrêt et la perte de données. Vous pouvez activer l'unité de chiffrement de reprise en ligne lorsque vous mettez à disposition une instance de service ou après sa mise à disposition. Cette rubrique vous guide dans l'activation ou l'ajout d'unités de chiffrement de reprise en ligne après la mise à disposition d'une instance de service.

Si vous disposez d'une instance de service dans la région us-south ou us-east, vous pouvez activer les unités cryptographique de reprise pour votre instance avec le plug-in de l'interface de ligne de commande IBM Cloud Trusted Key Entry (TKE) ou les utilitaires de gestion. Si des unités de chiffrement de reprise en ligne sont déjà affectées à votre instance de service, vous pouvez en ajouter d'autres. Après avoir ajouté des unités de chiffrement de reprise en ligne, veillez à générer un ticket de demande de service pour réparer l'instance et activer les unités de reprise en ligne.

Vous pouvez spécifier un nombre total d'unités de chiffrement de reprise en ligne inférieur ou égal au nombre d'unités de chiffrement opérationnelles. Toutefois, pour répondre à la haute disponibilité, au moins deux unités de chiffrement de reprise en ligne doivent être affectées. Les unités de chiffrement de reprise en ligne sont également facturées. Pour plus d'informations sur la tarification, voir Foire aux questions : Tarification.

Etape 1: Ajouter des unités de chiffrement de reprise en ligne

Vous pouvez activer ou ajouter des unités de chiffrement de reprise en ligne à l'aide de l'interface de ligne de commande IBM Cloud ou de Management Utilities.

Utilisation de l'interface de ligne de commande IBM Cloud

Pour activer ou ajouter des unités de chiffrement de secours à l'aide de l'interface de ligne de commande IBM Cloud, procédez comme suit :

  1. Vérifiez que vous installez l'interface de ligne de commande IBM Cloud et le dernier plug-in de l'interface de ligne de commande TKE à l'aide de la commande suivante :

    ibmcloud plugin install tke
    

    Si vous avez installé le plug-in de l'interface de ligne de commande TKE, veillez à mettre à jour votre plug-in vers la dernière version à l'aide de la commande suivante :

    ibmcloud plugin update tke
    
  2. Connectez-vous à IBM Cloud à l'aide de l'interface de ligne de commande.

    Si vous disposez de plusieurs comptes, sélectionnez celui avec lequel votre instance de service est créée. Vérifiez que vous êtes connecté à la région et au groupe de ressources appropriés dans lesquels l'instance de service réside en exécutant la commande suivante :

    ibmcloud target -r <region> -g <resource_group>
    
  3. Pour activer ou ajouter des unités de chiffrement de reprise en ligne, exécutez la commande suivante :

    ibmcloud tke failover-enable
    

    Avant d'exécuter cette commande, assurez-vous de sélectionner toutes les unités de chiffrement pour l'instance cible à l'aide de la commande ibmcloud tke cryptounit-add.

    Cette commande vous guide tout au long de la procédure pour activer ou ajouter des unités de chiffrement de reprise en ligne. Suivez les invites pour effectuer les étapes suivantes :

    1. Entrez le nombre total d'unités de chiffrement de reprise en ligne que vous souhaitez affecter à votre instance de service.

      Pour une instance de service avec 3 unités de chiffrement opérationnelles, indiquez 2 ou 3 unités de chiffrement de reprise en ligne. Pour une instance de service avec 2 unités de chiffrement opérationnelles, indiquez 2 unités de chiffrement de reprise en ligne.

      La sortie suivante est un exemple d'affichage :

      You currently have 0 failover crypto unit(s) for the selected instance 00000a09-0563-4e00-b259-06a4edfc4cba
      Since you have 2 operational crypto units for this instance, you can have up to 2 failover crypto units
      Enter the total number of failover crypto units you would like (max 2):
      > 2
      
      You will now have 2 failover crypto units. This will affect your billing. For more information, see https://cloud.ibm.com/docs/hs-crypto?topic=hs-crypto-faq-pricing
      
      Would you like to continue? [y/n]:
      > y
      

      Si votre instance dispose déjà d'un certain nombre d'unités de chiffrement de reprise en ligne affectées, vous pouvez également utiliser cette commande et suivre la même procédure pour ajouter d'autres unités de chiffrement de reprise en ligne.

    2. Entrez y pour confirmer l'action. Les unités de chiffrement de reprise en ligne sont affectées dans la région de reprise en ligne cible.

      Les unités de chiffrement de reprise en ligne sont maintenant disponibles dans les régions us-south et us-east. Les deux régions sont les régions de reprise en ligne cible l'une de l'autre. Par exemple, si votre instance se trouve dans la région us-south, la zone de reprise en ligne de votre instance est us-east.

      La sortie suivante est un exemple d'affichage :

      Instance 00000a09-0563-4e00-b259-06a4edfc4cba targetting backup region us-south
      2 failover crypto units have been assigned.
      Getting cryptounit info... this may take a moment
      
      API endpoint:    https://cloud.ibm.com
      Region:          us-south
      User:            user@ibm.com
      Account:         user-account (8230.....a255)
      Resource group:  Default
      
      SERVICE INSTANCE: 00000a09-0563-4e00-b259-06a4edfc4cba
      CRYPTO UNIT NUM   SELECTED   TYPE           LOCATION
      1                 true       OPERATIONAL    [us-east].[AZ3-CS3].[02].[03]
      2                 true       OPERATIONAL    [us-east].[AZ2-CS2].[02].[03]
      3                 true       RECOVERY       [us-east].[AZ2-CS4].[03].[06]
      4                 true       RECOVERY       [us-south].[AZ3-CS2].[03].[20]
      5                 false      FAILOVER       [us-south].[AZ2-CS2].[03].[04]
      6                 false      FAILOVER       [us-south].[AZ3-CS3].[01].[07]
      
      Note: all operational crypto units in a service instance must be configured the same.
      Use 'ibmcloud tke cryptounit-compare' to check how crypto units are configured.
      You should initialize your failover crypto units now to be prepared for a failover event.
      
  4. Initialisez les unités de chiffrement de reprise en ligne en utilisant la même clé principale pour l'initialisation des unités de chiffrement opérationnelles et la même approche d'initialisation :

    Pour initialiser vos instances de service à l'aide d'unités de chiffrement de reprise, vous devez installer les administrateurs, définir les seuils de signature et charger le registre de clé principale en cours. Sélectionnez les unités cryptographique de basculement à initialiser et utilisez les commandes de plug-in TKE suivantes :

    • Ajoutez des administrateurs : ibmcloud tke cryptounit-admin-add.
    • Définissez les seuils de signature : ibmcloud tke cryptounit-thrhld-set.
    • Transférez la valeur de la clé principale dans une unité de chiffrement de récupération aux unités cryptographique de secours : ibmcloud tke auto-mk-recover.

    Vous devez initialiser les unités de chiffrement de reprise en ligne avant de les utiliser pour une reprise après incident régionale. Il est conseillé d'initialiser les unités de chiffrement de reprise en ligne juste après leur activation pour votre instance de service.

Utilisation de Management Utilities

Pour activer ou ajouter des unités de chiffrement de secours à l'aide des utilitaires de gestion, suivez les étapes suivantes :

  1. Vérifiez et soyez sur que vous remplissez les conditions requises :

    1. Configurez les utilitaires de gestion, et branchez les deux lecteurs de carte à puce dans les ports USB de votre poste de travail.

    2. Installez l'interface de ligne de commande deIBM Cloud et le dernier plug-in de l'interface de ligne de commande TKE avec la commande suivante :

      ibmcloud plugin install tke
      

      Si vous avez installé le plug-in de l'interface de ligne de commande TKE, veillez à mettre à jour votre plug-in vers la dernière version à l'aide de la commande suivante :

      ibmcloud plugin update tke
      
    3. Connectez-vous à IBM Cloud à l'aide de l'interface de ligne de commande.

      Si vous disposez de plusieurs comptes, sélectionnez celui avec lequel votre instance de service est créée. Vérifiez que vous êtes connecté à la région et au groupe de ressources appropriés dans lesquels l'instance de service réside en exécutant la commande suivante :

      ibmcloud target -r <region> -g <resource_group>
      
  2. Démarrez l'application TKE (Trusted Key Entry) en accédant au sous-répertoire dans lequel vous avez installé les applications Management Utilities et en exécutant la commande suivante :

    ./tke
    

    Lorsque l'application Trusted Key Entry est démarrée, le compte et le groupe de ressources que vous avez sélectionnés lorsque vous vous êtes connecté à IBM Cloud sont affichés.

  3. Pour activer ou ajouter des unités de chiffrement de reprise en ligne, dans l'onglet desunités de chiffrement, suivez les étapes suivantes :

    1. Cliquez sur Ajouter des unités de chiffrement. Dans la boîte de dialogue qui s'affiche, entrez les numéros de toutes les unités de chiffrement de l'instance de service séparées par un espace.

    2. Cliquez sur Reprise en ligne activée, puis sur Oui pour continuer.

    3. Si l'instance de service dispose de trois unités cryptographique opérationnelles, vous êtes invité à entrer le nombre d'unités cryptographique de secours en fonction de votre besoin. Les unités cryptographique de basculement 2 ou 3 sont prises en charge.

      Pour une instance de service avec seulement deux unités cryptographique opérationnelles, deux unités cryptographique de basculement sont affectées automatiquement. Vous n'avez pas besoin de prendre de mesures dans ce cas.

    4. Cliquez sur Oui pour confirmer l'action. Les unités de chiffrement de reprise en ligne sont affectées dans la région de reprise en ligne cible.

      Les unités de chiffrement de reprise en ligne sont maintenant disponibles dans les régions us-south et us-east. Les deux régions sont les régions de reprise en ligne cible l'une de l'autre. Par exemple, si votre instance se trouve dans la région us-south, la zone de reprise en ligne de votre instance est us-east.

  4. Initialisez les unités de chiffrement de reprise en ligne en utilisant la même clé principale pour l'initialisation des unités de chiffrement opérationnelles et la même approche d'initialisation :

    Vous devez initialiser les unités de chiffrement de reprise en ligne avant de les utiliser pour une reprise après incident régionale. Il est conseillé d'initialiser les unités de chiffrement de reprise en ligne juste après leur activation pour votre instance de service.

Etape 2: Soulevez un ticket de demande de service

Après avoir ajouté les unités de chiffrement de reprise en ligne, vous devez informer le support IBM de cette modification en levant un ticket de demande de service afin qu'ils puissent activer les unités de chiffrement de reprise en ligne ajoutées pour vous.

  1. Dans votre tableau de bord IBM Cloud, cliquez sur l'icône Aide Icône Aide > Centre de support dans la barre de menus de l'interface utilisateur pour accéder au centre de support. Cliquez sur Afficher tout dans le panneau Cas de demande de service récents, puis cliquez sur Créer un cas. Vous pouvez également accéder directement à la page Gérer les cas et cliquer sur Créer un cas.

  2. Sur la page Créer un cas affichée, sélectionnez l'offre Hyper Protect Crypto Services, puis spécifiez les valeurs suivantes :

    Tableau 1. Décrit les zones requises pour activer les unités de chiffrement de reprise en ligne
    Nom de zone Action
    Objet Entrez Enable failover crypto units.
    Description Entrez votre ID d'instance de service, la région dans laquelle réside votre instance de service et le nombre d'unités de chiffrement de reprise en ligne que vous ajoutez.
    Ressources sélectionnées Sélectionnez votre instance de service Hyper Protect Crypto Services.
  3. Cochez la case M'envoyer les mises à jour de ce cas par courrier électronique et cliquez sur Continuer pour vérifier > Créer un cas.

    Une fois l'opération terminée, vous recevez une notification par courrier électronique. Vous pouvez également vérifier l'état dans le centre de support en cliquant sur l'icône Aide Icône Aide > Centre de support dans la barre de menus de l'interface utilisateur.

Etapes suivantes

En cas de sinistre régional, vous pouvez utiliser les unités de chiffrement de reprise en ligne pour la restauration automatique des données. Pour plus d'informations, voir Reprise après incident inter-régionale et Restauration de vos données à partir d'une autre région.