Ativando ou incluindo unidades de criptografia de failover após provisionar uma instância de serviço

As unidades de criptografia de failover fazem backup das unidades de criptografia operacional e keystores em outra região. Se ocorrer um desastre regional, é possível usar unidades de criptografia de failover para restaurar seus dados automaticamente, o que pode reduzir o tempo de inatividade e a perda de dados. É possível ativar uma unidade de criptografia de failover ao provisionar uma instância de serviço ou após provisionar uma instância de serviço. Este tópico orienta na ativação ou inclusão de unidades de criptografia de failover após você provisionar uma instância de serviço.

Se você tiver uma instância de serviço na região us-south ou us-east, poderá ativar unidades de criptografia de failover para a sua instância com o plug-in da CLI do IBM Cloud Trusted Key Entry (TKE) ou com os Utilitários de Gerenciamento. Se as unidades de criptografia de failover já estiverem designadas para sua instância de serviço, é ainda possível incluir unidades adicionais. Depois de incluir unidades de criptografia de failover, certifique-se de criar um chamado de suporte para reparar a instância e ativar as unidades de failover.

É possível especificar um número total de unidades de criptografia de failover que sejam iguais ou menores que o número de unidades de criptografia operacionais. No entanto, para atender à alta disponibilidade, pelo menos duas unidades de criptografia de failover devem ser designadas. Unidades de criptografia de failover também são cobradas. Para as informações detalhadas de precificação, consulte Perguntas frequentes: Precificação.

Etapa 1: incluir unidades de criptografia de failover

É possível ativar ou incluir unidades de criptografia de failover usando a CLI do IBM Cloud ou os utilitários de gerenciamento.

Usando o IBM Cloud CLI

Para ativar ou incluir unidades de criptografia de failover usando a CLI IBM Cloud, siga estas etapas:

  1. Verifique e certifique-se de instalar a CLI IBM Cloud e o mais recente plug-in da CLI do TKE com o comando a seguir:

    ibmcloud plugin install tke
    

    Se você instalou o plug-in da CLI do TKE, certifique-se de atualizar o seu plug-in para a versão mais recente com o comando a seguir:

    ibmcloud plugin update tke
    
  2. Efetue login no IBM Cloud com a CLI.

    Se você tiver várias contas, selecione a conta com a qual sua instância de serviço foi criada. Certifique-se de que seu login esteja efetuado na região e no grupo de recursos corretos nos quais a instância de serviço está localizada com o comando a seguir:

    ibmcloud target -r <region> -g <resource_group>
    
  3. Para ativar ou incluir unidades de criptografia de failover, execute o comando a seguir:

    ibmcloud tke failover-enable
    

    Antes de ser possível executar este comando, certifique-se de selecionar todas as unidades de criptografia para a instância de destino, usando o comando ibmcloud tke cryptounit-add.

    Este comando orienta você pelo procedimento para ativar ou incluir unidades de criptografia de failover. Siga os prompts para concluir as etapas a seguir:

    1. Insira o número total de unidades de criptografia de failover que você deseja designar à sua instância de serviço.

      Para uma instância de serviço com 3 unidades de criptografia operacional, especifique 2 ou 3 unidades de criptografia de failover. Para uma instância de serviço com 2 unidades de criptografia operacional, especifique 2 unidades de criptografia de failover.

      A saída a seguir é uma exibição de amostra:

      You currently have 0 failover crypto unit(s) for the selected instance 00000a09-0563-4e00-b259-06a4edfc4cba
      Since you have 2 operational crypto units for this instance, you can have up to 2 failover crypto units
      Enter the total number of failover crypto units you would like (max 2):
      > 2
      
      You will now have 2 failover crypto units. This will affect your billing. For more information, see https://cloud.ibm.com/docs/hs-crypto?topic=hs-crypto-faq-pricing
      
      Would you like to continue? [y/n]:
      > y
      

      Se a sua instância já tiver um determinado número de unidades de criptografia de failover designadas, é também possível utilizar este comando e seguir o mesmo procedimento para incluir mais unidades de criptografia de failover.

    2. Digite y para confirmar a ação. As unidades de criptografia de failover são designadas na região de failover de destino.

      As unidades de criptografia de failover agora estão disponíveis em us-south e us-east. As duas regiões são as regiões de failover de destino umas das outras. Por exemplo, se a sua instância estiver localizada em us-south, a região de failover para sua instância é us-east.

      A saída a seguir é uma exibição de amostra:

      Instance 00000a09-0563-4e00-b259-06a4edfc4cba targetting backup region us-south
      2 failover crypto units have been assigned.
      Getting cryptounit info... this may take a moment
      
      API endpoint:    https://cloud.ibm.com
      Region:          us-south
      User:            user@ibm.com
      Account:         user-account (8230.....a255)
      Resource group:  Default
      
      SERVICE INSTANCE: 00000a09-0563-4e00-b259-06a4edfc4cba
      CRYPTO UNIT NUM   SELECTED   TYPE           LOCATION
      1                 true       OPERATIONAL    [us-east].[AZ3-CS3].[02].[03]
      2                 true       OPERATIONAL    [us-east].[AZ2-CS2].[02].[03]
      3                 true       RECOVERY       [us-east].[AZ2-CS4].[03].[06]
      4                 true       RECOVERY       [us-south].[AZ3-CS2].[03].[20]
      5                 false      FAILOVER       [us-south].[AZ2-CS2].[03].[04]
      6                 false      FAILOVER       [us-south].[AZ3-CS3].[01].[07]
      
      Note: all operational crypto units in a service instance must be configured the same.
      Use 'ibmcloud tke cryptounit-compare' to check how crypto units are configured.
      You should initialize your failover crypto units now to be prepared for a failover event.
      
  4. Inicialize as unidades de criptografia de failover usando a mesma chave mestra para a inicialização das unidades de criptografia operacional e a mesma abordagem de inicialização:

    Para inicializar suas instâncias de serviço usando unidades de criptografia de recuperação, é necessário instalar administradores, configurar os limites de assinatura e carregar o registro de chave mestra atual. Selecione as unidades de criptografia de failover a serem inicializadas e use os comandos de plug-in do TKE a seguir:

    • Incluir administradores: ibmcloud tke cryptounit-admin-add.
    • Configurar os limites de assinatura: ibmcloud tke cryptounit-thrhld-set.
    • Transfira o valor da chave mestra em uma unidade de criptografia de recuperação para as unidades de criptografia de failover: ibmcloud tke auto-mk-recover.

    É necessário inicializar as unidades de criptografia de failover antes de usá-las para uma recuperação de desastre regional. Sugere-se inicializar as unidades de criptografia de failover logo após ativá-las para a sua instância de serviço.

Usando os utilitários de gerenciamento

Para ativar ou incluir unidades de criptografia de failover usando os Utilitários de Gerenciamento, siga estas etapas:

  1. Confira e certifique-se de que você atendeu aos pré-requisitos:

    1. Configure os Utilitários de Gerenciamento e plugue os dois leitores de cartões inteligentes nas portas USB de sua estação de trabalho.

    2. Instale a CLI IBM Cloud e o plug-in da CLI do TKE mais recente com o comando a seguir:

      ibmcloud plugin install tke
      

      Se você instalou o plug-in da CLI do TKE, certifique-se de atualizar o seu plug-in para a versão mais recente com o comando a seguir:

      ibmcloud plugin update tke
      
    3. Efetue login no IBM Cloud com a CLI.

      Se você tiver várias contas, selecione a conta com a qual sua instância de serviço foi criada. Certifique-se de que seu login esteja efetuado na região e no grupo de recursos corretos nos quais a instância de serviço está localizada com o comando a seguir:

      ibmcloud target -r <region> -g <resource_group>
      
  2. Inicie o aplicativo Trusted Key Entry mudando para o subdiretório no qual você instala os aplicativos dos utilitários de gerenciamento e executando o comando a seguir:

    ./tke
    

    Quando o aplicativo Trusted Key Entry é iniciado, a conta e o grupo de recursos selecionados quando você efetuou login no IBM Cloud são exibidos.

  3. Para ativar ou incluir unidades de criptografia de failover, na guia Unidades de criptografia, execute as etapas a seguir:

    1. Clique em Incluir unidades de criptografia. Na caixa de diálogo que é exibida, insira os números de todas as unidades de criptografia na instância de serviço que é separada por um espaço.

    2. Clique em Ativação de failover e clique em Sim para continuar.

    3. Se a instância de serviço possuir três unidades de criptografia operacionais, será solicitado que você insira o número de unidades de criptografia de failover com base em sua necessidade. As unidades de criptografia de failover 2 ou 3 são suportadas.

      Para uma instância de serviço com apenas duas unidades de criptografia operacionais, duas unidades de criptografia de failover serão designadas automaticamente. Não é necessário tomar nenhuma ação neste caso.

    4. Clique em Sim para confirmar a ação. As unidades de criptografia de failover são designadas na região de failover de destino.

      As unidades de criptografia de failover agora estão disponíveis em us-south e us-east. As duas regiões são as regiões de failover de destino umas das outras. Por exemplo, se a sua instância estiver localizada em us-south, a região de failover para sua instância é us-east.

  4. Inicialize as unidades de criptografia de failover usando a mesma chave mestra para a inicialização das unidades de criptografia operacional e a mesma abordagem de inicialização:

    É necessário inicializar as unidades de criptografia de failover antes de usá-las para uma recuperação de desastre regional. Sugere-se inicializar as unidades de criptografia de failover logo após ativá-las para a sua instância de serviço.

Etapa 2: Aumentar um chamado de suporte

Depois de incluir as unidades de criptografia de failover, é necessário informar o Suporte IBM sobre essa mudança, criando um chamado de suporte, para que elas possam ativar as unidades de criptografia de failover incluídas para você.

  1. No painel do IBM Cloud, clique no ícone Ajuda ícone Ajuda > Centro de suporte na barra de menus da UI para inserir o Centro de Suporte. Clique em Visualizar todos no painel Casos de suporte recentes e clique em Criar novo caso. Ou, é possível acessar diretamente a página Gerenciar casos e clicar em Criar novo caso

  2. Na página Criar um caso exibida, selecione o Hyper Protect Crypto Services de oferta e, em seguida, especifique os valores a seguir:

    Tabela 1. Descreve os campos que são necessários para ativar as unidades de criptografia de failover
    Nome do campo Ação
    Assunto Insira Ativar unidades de criptografia de failover.
    Descrição Insira seu ID da instância de serviço, a região na qual sua instância de serviço reside e o número de unidades de criptografia de failover que você inclui.
    Recursos selecionados Selecione a sua instância de serviço do Hyper Protect Crypto Services.
  3. Verifique a caixa Envie-me por e-mail as atualizações sobre este problema e clique em Continuar a revisar > Criar caso.

    Após a conclusão bem-sucedida da operação, você receberá uma notificação por e-mail. Também é possível verificar o estado no Centro de Suporte clicando no ícone Ajuda ícone Ajuda > Centro de Suporte na barra de menus da IU.

O que vem a seguir

Se ocorrer um desastre regional, é possível utilizar unidades de criptografia de failover para a restauração automática de dados. Para obter mais informações, consulte Recuperação de desastres de região cruzada e Restaurando seus dados de outra região.