Abilitazione o aggiunta di unità di crittografia di failover dopo il provisioning di un'istanza del servizio

Le unità di crittografia di failover esegue il backup delle unità di crittografia operative e dei keystore in un'altra regione. Se si verifica un disastro regionale, puoi utilizzare le unità di crittografia di failover per ripristinare automaticamente i tuoi dati, il che può ridurre i tempi di inattività e la perdita di dati. Puoi abilitare l'unità di crittografia di failover quando esegui il provisioning di un'istanza del servizio o dopo aver eseguito il provisioning di un'istanza del servizio. Questo argomento ti guida attraverso l'attivazione o l'aggiunta di unità di crittografia di failover dopo il provisioning di un'istanza del servizio.

Se hai un'istanza del servizio nella regione us-south o us-east, puoi abilitare le unità di crittografia di failover per la tua istanza con il plug-in CLI IBM Cloud Trusted Key Entry (TKE) o i programmi di utilità di gestione. Se le unità di crittografia di failover sono già assegnate alla tua istanza del servizio, puoi ancora aggiungerne altre. Dopo aver aggiunto le unità di crittografia di failover, assicurati di generare un ticket di supporto per riparare l'istanza e abilitare le unità di failover.

È possibile specificare un numero totale di unità di crittografia di failover che siano uguali o inferiori al numero di unità di crittografia operative. Tuttavia, per soddisfare l'alta disponibilità, è necessario assegnare almeno due unità di crittografia di failover. Vengono addebitate anche le unità di crittografia di failover. Per le informazioni dettagliate sui prezzi, vedi FAQ: Prezzi.

Passo 1: aggiungi le unità di crittografia di failover

Puoi abilitare o aggiungere unità di crittografia di failover utilizzando la CLI IBM Cloud o i programmi di utilità di gestione.

Utilizzo della CLI IBM Cloud

Per abilitare o aggiungere unità di crittografia di failover utilizzando la CLI IBM Cloud, attieniti alla seguente procedura:

  1. Controlla e assicurati di installare la CLIIBM Cloud e il plug-in TKE CLI più recente con il seguente comando:

    ibmcloud plugin install tke
    

    Se hai installato il plug-in della CLI TKE, assicurati di aggiornare il tuo plug-in alla versione più recente con il seguente comando:

    ibmcloud plugin update tke
    
  2. Accedi a IBM Cloud con la CLI.

    Se hai più account, seleziona l'account con cui viene creata la tua istanza del servizio. Assicurati di aver eseguito l'accesso alla regione e al gruppo di risorse corretti in cui si trova l'istanza del servizio con il seguente comando:

    ibmcloud target -r <region> -g <resource_group>
    
  3. Per abilitare o aggiungere le unità di crittografia di failover, immetti il seguente comando:

    ibmcloud tke failover-enable
    

    Prima di poter eseguire questo comando, assicurati di selezionare tutte le unità di crittografia per l'istanza di destinazione utilizzando il comando ibmcloud tke cryptounit-add.

    Questo comando guida l'utente attraverso la procedura per abilitare o aggiungere le unità di crittografia di failover. Seguire le istruzioni per completare la seguente procedura:

    1. Immettere il numero totale di unità di crittografia di failover che si desidera assegnare alla propria istanza del servizio.

      Per un'istanza del servizio con 3 unità di crittografia operative, specificare 2 o 3 unità di crittografia di failover. Per un'istanza del servizio con 2 unità di crittografia operative, specificare 2 unità di crittografia di failover.

      Il seguente output è una visualizzazione di esempio:

      You currently have 0 failover crypto unit(s) for the selected instance 00000a09-0563-4e00-b259-06a4edfc4cba
      Since you have 2 operational crypto units for this instance, you can have up to 2 failover crypto units
      Enter the total number of failover crypto units you would like (max 2):
      > 2
      
      You will now have 2 failover crypto units. This will affect your billing. For more information, see https://cloud.ibm.com/docs/hs-crypto?topic=hs-crypto-faq-pricing
      
      Would you like to continue? [y/n]:
      > y
      

      Se la tua istanza ha già un certo numero di unità di crittografia di failover assegnate, puoi anche utilizzare questo comando e seguire la stessa procedura per aggiungere altre unità di crittografia di failover.

    2. Immettere y per confermare l'azione. Le unità di crittografia di failover vengono assegnate nella region di failover di destinazione.

      Le unità di crittografia di failover sono ora disponibili in us-south e us-east. Le due regioni sono le regioni di failover di destinazione una dell'altra. Ad esempio, se la propria istanza si trova in us-south, la regione di failover per la propria istanza è us-east.

      Il seguente output è una visualizzazione di esempio:

      Instance 00000a09-0563-4e00-b259-06a4edfc4cba targetting backup region us-south
      2 failover crypto units have been assigned.
      Getting cryptounit info... this may take a moment
      
      API endpoint:    https://cloud.ibm.com
      Region:          us-south
      User:            user@ibm.com
      Account:         user-account (8230.....a255)
      Resource group:  Default
      
      SERVICE INSTANCE: 00000a09-0563-4e00-b259-06a4edfc4cba
      CRYPTO UNIT NUM   SELECTED   TYPE           LOCATION
      1                 true       OPERATIONAL    [us-east].[AZ3-CS3].[02].[03]
      2                 true       OPERATIONAL    [us-east].[AZ2-CS2].[02].[03]
      3                 true       RECOVERY       [us-east].[AZ2-CS4].[03].[06]
      4                 true       RECOVERY       [us-south].[AZ3-CS2].[03].[20]
      5                 false      FAILOVER       [us-south].[AZ2-CS2].[03].[04]
      6                 false      FAILOVER       [us-south].[AZ3-CS3].[01].[07]
      
      Note: all operational crypto units in a service instance must be configured the same.
      Use 'ibmcloud tke cryptounit-compare' to check how crypto units are configured.
      You should initialize your failover crypto units now to be prepared for a failover event.
      
  4. Inizializza le unità di crittografia di failover utilizzando la stessa chiave master per l'inizializzazione delle unità di crittografia operative e lo stesso approccio di inizializzazione:

    Per inizializzare le tue istanze del servizio utilizzando le unità di crittografia di recupero, devi installare gli amministratori, impostare le soglie di firma e caricare il registro della chiave master corrente. Selezionare le unità di crittografia di failover da inizializzare e utilizzare i seguenti comandi plug-in TKE:

    • Aggiungere amministratori: ibmcloud tke cryptounit-admin-add.
    • Impostare le soglie di firma: ibmcloud tke cryptounit-thrhld-set.
    • Trasferire il valore della chiave master in un'unità di crittografia di recupero alle unità di crittografia di failover: ibmcloud tke auto-mk-recover.

    Devi inizializzare le unità di crittografia di failover prima di utilizzarle per un ripristino di emergenza regionale. Si consiglia di inizializzare le unità di crittografia di failover subito dopo averle abilitate per l'istanza del servizio.

Utilizzo dei programmi di utilità di gestione

Per abilitare o aggiungere unità di crittografia di failover utilizzando i programmi di utilità di gestione, attenersi alla seguente procedura:

  1. Verificare e assicurarsi di aver completato i prerequisiti:

    1. Impostare le utilità di gestione e collegare i due lettori di smart card alle porte USB della workstation.

    2. Installa la CLIIBM Cloud e l'ultimo plug-in della CLI TKE con il seguente comando:

      ibmcloud plugin install tke
      

      Se hai installato il plug-in della CLI TKE, assicurati di aggiornare il tuo plug-in alla versione più recente con il seguente comando:

      ibmcloud plugin update tke
      
    3. Accedi a IBM Cloud con la CLI.

      Se hai più account, seleziona l'account con cui viene creata la tua istanza del servizio. Assicurati di aver eseguito l'accesso alla regione e al gruppo di risorse corretti in cui si trova l'istanza del servizio con il seguente comando:

      ibmcloud target -r <region> -g <resource_group>
      
  2. Avviare l'applicazione Trusted Key Entry passando alla sottodirectory in cui si installano le applicazioni di Management Utilities ed eseguendo il seguente comando:

    ./tke
    

    Quando viene avviata l'applicazione Trusted Key Entry, vengono visualizzati l'account e il gruppo di risorse che hai selezionato quando hai eseguito l'accesso a IBM Cloud.

  3. Per abilitare o aggiungere unità di crittografia di failover, nella scheda Unità di crittografia, effettuare le seguenti operazioni:

    1. Fai clic su Add crypto units. Nella finestra di dialogo visualizzata, immetti i numeri di tutte le unità di crittografia nell'istanza del servizio separata da uno spazio.

    2. Fare clic su Abilitare failover e fare clic su per continuare.

    3. Se l'istanza del servizio ha tre unità di crittografia operative, ti viene richiesto di immettere il numero di unità di crittografia di failover in base alla tua necessità. Sono supportate le unità di crittografia di failover 2 o 3.

      Per un'istanza del servizio con solo due unità di crittografia operative, vengono assegnate automaticamente due unità di crittografia di failover. Non è necessario intraprendere alcuna azione in questo caso.

    4. Fai clic su Yes per confermare l'azione. Le unità di crittografia di failover vengono assegnate nella region di failover di destinazione.

      Le unità di crittografia di failover sono ora disponibili in us-south e us-east. Le due regioni sono le regioni di failover di destinazione una dell'altra. Ad esempio, se la propria istanza si trova in us-south, la regione di failover per la propria istanza è us-east.

  4. Inizializza le unità di crittografia di failover utilizzando la stessa chiave master per l'inizializzazione delle unità di crittografia operative e lo stesso approccio di inizializzazione:

    Devi inizializzare le unità di crittografia di failover prima di utilizzarle per un ripristino di emergenza regionale. Si consiglia di inizializzare le unità di crittografia di failover subito dopo averle abilitate per l'istanza del servizio.

Passo 2: Genera un ticket di supporto

Dopo aver aggiunto le unità di crittografia di failover, devi far sapere al supporto IBM questa modifica sollevando un ticket di supporto, in modo che possano abilitare le unità di crittografia di failover aggiunte per te.

  1. Nel tuo dashboard IBM Cloud, fai clic sull'icona Guida icona Guida > Centro di supporto dalla barra dei menu dell'IU per accedere a Support Center. Fare clic su Visualizza tutto nel pannello Casi di supporto recenti e fare clic su Crea nuovo caso. Oppure, è possibile andare direttamente alla pagina Gestisci casi e fare clic su Crea nuovo caso.

  2. Nella pagina Crea un caso visualizzata, seleziona l'offerta Hyper Protect Crypto Servicese specifica i seguenti valori:

    Tabella 1. Descrive i campi richiesti per abilitare le unità di crittografia di failover
    Nome campo Azione
    Oggetto Immettere Abilita unità di crittografia failover.
    Descrizione Immetti il tuo ID istanza del servizio, la regione in cui risiede la tua istanza del servizio e il numero di unità crittografiche di failover che aggiungi.
    Risorse selezionate Seleziona la tua istanza del servizio Hyper Protect Crypto Services.
  3. Seleziona la casella Inviami per email gli aggiornamenti su questo problema e fai clic su Continue to review> Create case.

    Dopo che l'operazione è stata completata correttamente, riceverai una notifica email. È anche possibile controllare lo stato nel centro di supporto facendo clic sull'icona Guida icona Guida > Centro di supporto dalla barra dei menu dell'IU.

Operazioni successive

Se si verifica un disastro regionale, puoi utilizzare le unità di crittografia di failover per il ripristino automatico dei dati. Per ulteriori informazioni, vedi Ripristino di emergenza tra regioni e Ripristino dei dati da un'altra regione.