サービス・インスタンスのプロビジョン後のフェイルオーバー用暗号装置の有効化または追加

フェイルオーバー用暗号装置は、運用暗号装置と鍵ストアを別のリージョンにバックアップします。 リージョン規模の災害が発生した場合は、フェイルオーバー用暗号装置を使用してデータを自動的に復元できるため、ダウン時間とデータ損失を低減できます。 フェイルオーバー用暗号装置を有効化できるタイミングは、サービス・インスタンスのプロビジョン時またはサービス・インスタンスのプロビジョン後です。 このトピックでは、サービス・インスタンスをプロビジョンした後のフェイルオーバー用暗号装置の有効化や追加について説明します。

us-south または us-east リージョンにサービス・インスタンスがある場合は、IBM Cloud Trusted Key Entry (TKE) CLI プラグインまたは管理ユーティリティーを使用して、インスタンスのフェイルオーバー暗号化ユニットを有効にできます。 サービス・インスタンスにフェイルオーバー用暗号装置が既に割り当てられている場合でも、さらにフェイルオーバー用暗号装置を追加できます。 フェイルオーバー暗号装置を追加した後、必ずサポート・チケットを発行してインスタンスを修復し、フェイルオーバー装置を使用可能にしてください。

操作可能な暗号装置の数以下のフェイルオーバー暗号装置の合計数を指定することができます。 ただし、高可用性を実現するには、少なくとも 2 つのフェイルオーバー用暗号装置を割り当てる必要があります。 フェイルオーバー用暗号装置も課金対象になります。 詳細な料金情報については、FAQ: 料金を参照してください。

ステップ 1: フェイルオーバー暗号装置の追加

フェイルオーバー暗号装置の有効化または追加は、 IBM Cloud CLI または管理ユーティリティーを使用して行うことができます。

IBM Cloud CLI の使用

IBM Cloud CLI を使用してフェイルオーバー暗号化ユニットを有効化または追加するには、以下の手順を実行します。

  1. 以下のコマンドを使用して、IBM Cloud CLI および最新の TKE CLI プラグインを確認してインストールしてください。

    ibmcloud plugin install tke
    

    TKE CLI プラグインが既にインストールされている場合は、以下のコマンドを使用して、必ずプラグインを最新バージョンに更新してください。

    ibmcloud plugin update tke
    
  2. CLI を使用して IBM Cloud にログインします。

    複数のアカウントがある場合は、サービス・インスタンスを作成するアカウントを選択します。 以下のコマンドを使用して、サービス・インスタンスを配置した正しいリージョンとリソース・グループにログインしていることを確認します。

    ibmcloud target -r <region> -g <resource_group>
    
  3. フェイルオーバー用暗号装置を有効化または追加するには、次のコマンドを実行します。

    ibmcloud tke failover-enable
    

    このコマンドを実行する前に、ibmcloud tke cryptounit-add コマンドを使用して、ターゲット・インスタンス用のすべての暗号装置を必ず選択してください。

    このコマンドによって案内される手順に従って、フェイルオーバー用暗号装置を有効化または追加します。 プロンプトに従って、以下のステップを実行します。

    1. サービス・インスタンスに割り当てるフェイルオーバー用暗号装置の総数を入力します。

      3 つの運用暗号装置が割り当てられたサービス・インスタンスについては、2 または 3 つのフェイルオーバー用暗号装置を指定します。 2 つの運用暗号装置が割り当てられたサービス・インスタンスについては、2 つのフェイルオーバー用暗号装置を指定します。

      次の出力は表示例です。

      You currently have 0 failover crypto unit(s) for the selected instance 00000a09-0563-4e00-b259-06a4edfc4cba
      Since you have 2 operational crypto units for this instance, you can have up to 2 failover crypto units
      Enter the total number of failover crypto units you would like (max 2):
      > 2
      
      You will now have 2 failover crypto units. This will affect your billing. For more information, see https://cloud.ibm.com/docs/hs-crypto?topic=hs-crypto-faq-pricing
      
      Would you like to continue? [y/n]:
      > y
      

      ご使用のインスタンスにいくつかのフェイルオーバー用暗号装置が既に割り当てられている場合は、このコマンドを使用して、同じ手順に従ってフェイルオーバー用暗号装置をさらに追加することもできます。

    2. y を入力して、操作を確定します。 フェイルオーバー用暗号装置は、ターゲット・フェイルオーバー・リージョン内で割り当てられます。

      フェイルオーバー用暗号装置が us-south および us-east で使用可能になりました。 これら 2 つのリージョンは、相互のターゲット・フェイルオーバー・リージョンです。 例えば、ご使用のインスタンスが us-south に配置されている場合は、そのインスタンスのフェイルオーバー・リージョンは us-east です。

      次の出力は表示例です。

      Instance 00000a09-0563-4e00-b259-06a4edfc4cba targetting backup region us-south
      2 failover crypto units have been assigned.
      Getting cryptounit info... this may take a moment
      
      API endpoint:    https://cloud.ibm.com
      Region:          us-south
      User:            user@ibm.com
      Account:         user-account (8230.....a255)
      Resource group:  Default
      
      SERVICE INSTANCE: 00000a09-0563-4e00-b259-06a4edfc4cba
      CRYPTO UNIT NUM   SELECTED   TYPE           LOCATION
      1                 true       OPERATIONAL    [us-east].[AZ3-CS3].[02].[03]
      2                 true       OPERATIONAL    [us-east].[AZ2-CS2].[02].[03]
      3                 true       RECOVERY       [us-east].[AZ2-CS4].[03].[06]
      4                 true       RECOVERY       [us-south].[AZ3-CS2].[03].[20]
      5                 false      FAILOVER       [us-south].[AZ2-CS2].[03].[04]
      6                 false      FAILOVER       [us-south].[AZ3-CS3].[01].[07]
      
      Note: all operational crypto units in a service instance must be configured the same.
      Use 'ibmcloud tke cryptounit-compare' to check how crypto units are configured.
      You should initialize your failover crypto units now to be prepared for a failover event.
      
  4. 運用暗号装置の初期化用の同じマスター鍵と、同じ初期化手法を使用して、フェイルオーバー用暗号装置を初期化します。

    リカバリー暗号装置を使用してサービス・インスタンスを初期化するには、管理者をインストールし、最低必要署名数を設定し、現行のマスター鍵レジスターをロードする必要があります。 初期化するフェイルオーバー暗号化ユニットを選択し、以下の TKE プラグイン・コマンドを使用します。

    • 管理者 ibmcloud tke cryptounit-admin-add を追加します。
    • 署名しきい値を ibmcloud tke cryptounit-thrhld-set に設定します。
    • リカバリー暗号化ユニットのマスター・キーの値 ibmcloud tke auto-mk-recover をフェイルオーバー暗号化ユニットに転送します。

    フェイルオーバー用暗号装置は、リージョン規模の災害復旧のために使用される前に初期化される必要があります。 フェイルオーバー用暗号装置の初期化は、それらをサービス・インスタンスに対して有効化した直後に行うことをお勧めします。

管理ユーティリティーを使用する

管理ユーティリティーを使用してフェイルオーバー暗号化ユニットを有効化または追加するには、以下の手順を実行します。

  1. 以下の前提条件を満たしていることを確認します。

    1. 管理ユーティリティーをセットアップして、2 つのスマート・カード・リーダーのプラグをワークステーションの USB ポートに差し込みます。

    2. 以下のコマンドを使用して、IBM Cloud CLI と最新の TKE CLI プラグインをインストールします。

      ibmcloud plugin install tke
      

      TKE CLI プラグインが既にインストールされている場合は、以下のコマンドを使用して、必ずプラグインを最新バージョンに更新してください。

      ibmcloud plugin update tke
      
    3. CLI を使用して IBM Cloud にログインします。

      複数のアカウントがある場合は、サービス・インスタンスを作成するアカウントを選択します。 以下のコマンドを使用して、サービス・インスタンスを配置した正しいリージョンとリソース・グループにログインしていることを確認します。

      ibmcloud target -r <region> -g <resource_group>
      
  2. 管理ユーティリティー・アプリケーションをインストールしたサブディレクトリーに移動し、以下のコマンドを実行して、Trusted Key Entry アプリケーションを開始します。

    ./tke
    

    Trusted Key Entry アプリケーションが開始されると、 IBM Cloud にログインしたときに選択したアカウントとリソース・グループが表示されます。

  3. フェイルオーバー暗号化ユニットを有効化または追加するには、**「暗号化ユニット」**タブで以下の手順を実行します。

    1. **「暗号化ユニットの追加」**をクリックします。 表示されるダイアログ・ボックスで、サービス・インスタンス内のすべての暗号装置の番号をスペースで区切って入力します。

    2. 「フェイルオーバーの有効化」をクリックし、「はい」 をクリックして次に進みます。

    3. サービス・インスタンスに 3 つの作動可能な暗号化ユニットがある場合は、必要に応じてフェイルオーバー暗号化ユニットの数を入力するように求めるプロンプトが出されます。 2 または 3 のいずれかのフェイルオーバー暗号化ユニットがサポートされています。

      動作可能な暗号化ユニットが 2 つしかないサービス・インスタンスの場合は、2 つのフェイルオーバー暗号化ユニットが自動的に割り当てられます。 このケースでは、アクションは不要です。

    4. **「はい」**をクリックして、アクションを確認します。 フェイルオーバー用暗号装置は、ターゲット・フェイルオーバー・リージョン内で割り当てられます。

      フェイルオーバー用暗号装置が us-south および us-east で使用可能になりました。 これら 2 つのリージョンは、相互のターゲット・フェイルオーバー・リージョンです。 例えば、ご使用のインスタンスが us-south に配置されている場合は、そのインスタンスのフェイルオーバー・リージョンは us-east です。

  4. 運用暗号装置の初期化用の同じマスター鍵と、同じ初期化手法を使用して、フェイルオーバー用暗号装置を初期化します。

    フェイルオーバー用暗号装置は、リージョン規模の災害復旧のために使用される前に初期化される必要があります。 フェイルオーバー用暗号装置の初期化は、それらをサービス・インスタンスに対して有効化した直後に行うことをお勧めします。

ステップ 2: サポート・チケットの発行

フェイルオーバー暗号装置を追加した後、サポート・チケットを発行してこの変更を IBM サポートに通知し、追加したフェイルオーバー暗号装置を有効にできるようにする必要があります。

  1. IBM Cloud ダッシュボードで、UI メニュー・バーから 「ヘルプ」 アイコン 「ヘルプ」アイコン > 「サポート・センター」 をクリックして、サポート・センターに入ります。 **「最近のサポート Case」パネルの「すべて表示」をクリックし、「新規 Case の作成」**をクリックします。 あるいは、 「Case の管理」ページ に直接移動して、 「Case の新規作成」 をクリックすることもできます。

  2. 表示された**「Case の作成」**ページで、オファリング Hyper Protect Crypto Services を選択してから、以下の値を指定します。

    表 1. フェイルオーバー暗号装置を使用可能にするために必要なフィールドについて説明します。
    フィールド名 アクション
    件名 Enable failover crypto units と入力します。
    説明 サービス・インスタンス ID、サービス・インスタンスが存在する地域、および追加するフェイルオーバー暗号装置の数を入力します。
    選択されたリソース Hyper Protect Crypto Services サービス・インスタンスを選択します。
  3. **「この問題に関する更新情報の E メール送信を希望」ボックスにチェック・マークを付け、「確認を続ける」>「Case の作成」**をクリックします。

    操作が正常に完了すると、E メールで通知を受け取ります。 UI メニュー・バーから 「ヘルプ」 アイコン 「ヘルプ」アイコン > 「サポート・センター」 をクリックして、サポート・センターで状態を確認することもできます。

次の作業

リージョン規模の災害が発生した場合は、フェイルオーバー用暗号装置を使用してデータを自動的に復元できます。 詳しくは、リージョンをまたぐ災害復旧および別のリージョンからのデータのリストアを参照してください。