Ativando ou incluindo unidades de criptografia de failover após provisionar uma instância de serviço
As unidades de criptografia de failover fazem backup das unidades de criptografia operacional e keystores em outra região. Se ocorrer um desastre regional, é possível usar unidades de criptografia de failover para restaurar seus dados automaticamente, o que pode reduzir o tempo de inatividade e a perda de dados. É possível ativar uma unidade de criptografia de failover ao provisionar uma instância de serviço ou após provisionar uma instância de serviço. Este tópico orienta na ativação ou inclusão de unidades de criptografia de failover após você provisionar uma instância de serviço.
Se você tiver uma instância de serviço na região us-south ou us-east, poderá ativar unidades de criptografia de failover para a sua instância com o plug-in da CLI do IBM Cloud Trusted Key Entry (TKE) ou com os Utilitários
de Gerenciamento. Se as unidades de criptografia de failover já estiverem designadas para sua instância de serviço, é ainda possível incluir unidades adicionais. Depois de incluir unidades de criptografia de failover, certifique-se de criar
um chamado de suporte para reparar a instância e ativar as unidades de failover.
É possível especificar um número total de unidades de criptografia de failover que sejam iguais ou menores que o número de unidades de criptografia operacionais. No entanto, para atender à alta disponibilidade, pelo menos duas unidades de criptografia de failover devem ser designadas. Unidades de criptografia de failover também são cobradas. Para as informações detalhadas de precificação, consulte Perguntas frequentes: Precificação.
Etapa 1: incluir unidades de criptografia de failover
É possível ativar ou incluir unidades de criptografia de failover usando a CLI do IBM Cloud ou os utilitários de gerenciamento.
Usando o IBM Cloud CLI
Para ativar ou incluir unidades de criptografia de failover usando a CLI IBM Cloud, siga estas etapas:
-
Verifique e certifique-se de instalar a CLI IBM Cloud e o mais recente plug-in da CLI do TKE com o comando a seguir:
ibmcloud plugin install tkeSe você instalou o plug-in da CLI do TKE, certifique-se de atualizar o seu plug-in para a versão mais recente com o comando a seguir:
ibmcloud plugin update tke -
Efetue login no IBM Cloud com a CLI.
Se você tiver várias contas, selecione a conta com a qual sua instância de serviço foi criada. Certifique-se de que seu login esteja efetuado na região e no grupo de recursos corretos nos quais a instância de serviço está localizada com o comando a seguir:
ibmcloud target -r <region> -g <resource_group> -
Para ativar ou incluir unidades de criptografia de failover, execute o comando a seguir:
ibmcloud tke failover-enableAntes de ser possível executar este comando, certifique-se de selecionar todas as unidades de criptografia para a instância de destino, usando o comando
ibmcloud tke cryptounit-add.Este comando orienta você pelo procedimento para ativar ou incluir unidades de criptografia de failover. Siga os prompts para concluir as etapas a seguir:
-
Insira o número total de unidades de criptografia de failover que você deseja designar à sua instância de serviço.
Para uma instância de serviço com 3 unidades de criptografia operacional, especifique 2 ou 3 unidades de criptografia de failover. Para uma instância de serviço com 2 unidades de criptografia operacional, especifique 2 unidades de criptografia de failover.
A saída a seguir é uma exibição de amostra:
You currently have 0 failover crypto unit(s) for the selected instance 00000a09-0563-4e00-b259-06a4edfc4cba Since you have 2 operational crypto units for this instance, you can have up to 2 failover crypto units Enter the total number of failover crypto units you would like (max 2): > 2 You will now have 2 failover crypto units. This will affect your billing. For more information, see https://cloud.ibm.com/docs/hs-crypto?topic=hs-crypto-faq-pricing Would you like to continue? [y/n]: > ySe a sua instância já tiver um determinado número de unidades de criptografia de failover designadas, é também possível utilizar este comando e seguir o mesmo procedimento para incluir mais unidades de criptografia de failover.
-
Digite
ypara confirmar a ação. As unidades de criptografia de failover são designadas na região de failover de destino.As unidades de criptografia de failover agora estão disponíveis em
us-southeus-east. As duas regiões são as regiões de failover de destino umas das outras. Por exemplo, se a sua instância estiver localizada emus-south, a região de failover para sua instância éus-east.A saída a seguir é uma exibição de amostra:
Instance 00000a09-0563-4e00-b259-06a4edfc4cba targetting backup region us-south 2 failover crypto units have been assigned. Getting cryptounit info... this may take a moment API endpoint: https://cloud.ibm.com Region: us-south User: user@ibm.com Account: user-account (8230.....a255) Resource group: Default SERVICE INSTANCE: 00000a09-0563-4e00-b259-06a4edfc4cba CRYPTO UNIT NUM SELECTED TYPE LOCATION 1 true OPERATIONAL [us-east].[AZ3-CS3].[02].[03] 2 true OPERATIONAL [us-east].[AZ2-CS2].[02].[03] 3 true RECOVERY [us-east].[AZ2-CS4].[03].[06] 4 true RECOVERY [us-south].[AZ3-CS2].[03].[20] 5 false FAILOVER [us-south].[AZ2-CS2].[03].[04] 6 false FAILOVER [us-south].[AZ3-CS3].[01].[07] Note: all operational crypto units in a service instance must be configured the same. Use 'ibmcloud tke cryptounit-compare' to check how crypto units are configured. You should initialize your failover crypto units now to be prepared for a failover event.
-
-
Inicialize as unidades de criptografia de failover usando a mesma chave mestra para a inicialização das unidades de criptografia operacional e a mesma abordagem de inicialização:
- Inicializando instâncias de serviço com cartões inteligentes e os utilitários de gerenciamento
- Inicializando instâncias de serviço usando arquivos de peça chave
Para inicializar suas instâncias de serviço usando unidades de criptografia de recuperação, é necessário instalar administradores, configurar os limites de assinatura e carregar o registro de chave mestra atual. Selecione as unidades de criptografia de failover a serem inicializadas e use os comandos de plug-in do TKE a seguir:
- Incluir administradores:
ibmcloud tke cryptounit-admin-add. - Configurar os limites de assinatura:
ibmcloud tke cryptounit-thrhld-set. - Transfira o valor da chave mestra em uma unidade de criptografia de recuperação para as unidades de criptografia de failover:
ibmcloud tke auto-mk-recover.
É necessário inicializar as unidades de criptografia de failover antes de usá-las para uma recuperação de desastre regional. Sugere-se inicializar as unidades de criptografia de failover logo após ativá-las para a sua instância de serviço.
Usando os utilitários de gerenciamento
Para ativar ou incluir unidades de criptografia de failover usando os Utilitários de Gerenciamento, siga estas etapas:
-
Confira e certifique-se de que você atendeu aos pré-requisitos:
-
Configure os Utilitários de Gerenciamento e plugue os dois leitores de cartões inteligentes nas portas USB de sua estação de trabalho.
-
Instale a CLI IBM Cloud e o plug-in da CLI do TKE mais recente com o comando a seguir:
ibmcloud plugin install tkeSe você instalou o plug-in da CLI do TKE, certifique-se de atualizar o seu plug-in para a versão mais recente com o comando a seguir:
ibmcloud plugin update tke -
Efetue login no IBM Cloud com a CLI.
Se você tiver várias contas, selecione a conta com a qual sua instância de serviço foi criada. Certifique-se de que seu login esteja efetuado na região e no grupo de recursos corretos nos quais a instância de serviço está localizada com o comando a seguir:
ibmcloud target -r <region> -g <resource_group>
-
-
Inicie o aplicativo Trusted Key Entry mudando para o subdiretório no qual você instala os aplicativos dos utilitários de gerenciamento e executando o comando a seguir:
./tkeQuando o aplicativo Trusted Key Entry é iniciado, a conta e o grupo de recursos selecionados quando você efetuou login no IBM Cloud são exibidos.
-
Para ativar ou incluir unidades de criptografia de failover, na guia Unidades de criptografia, execute as etapas a seguir:
-
Clique em Incluir unidades de criptografia. Na caixa de diálogo que é exibida, insira os números de todas as unidades de criptografia na instância de serviço que é separada por um espaço.
-
Clique em Ativação de failover e clique em Sim para continuar.
-
Se a instância de serviço possuir três unidades de criptografia operacionais, será solicitado que você insira o número de unidades de criptografia de failover com base em sua necessidade. As unidades de criptografia de failover
2ou3são suportadas.Para uma instância de serviço com apenas duas unidades de criptografia operacionais, duas unidades de criptografia de failover serão designadas automaticamente. Não é necessário tomar nenhuma ação neste caso.
-
Clique em Sim para confirmar a ação. As unidades de criptografia de failover são designadas na região de failover de destino.
As unidades de criptografia de failover agora estão disponíveis em
us-southeus-east. As duas regiões são as regiões de failover de destino umas das outras. Por exemplo, se a sua instância estiver localizada emus-south, a região de failover para sua instância éus-east.
-
-
Inicialize as unidades de criptografia de failover usando a mesma chave mestra para a inicialização das unidades de criptografia operacional e a mesma abordagem de inicialização:
- Inicializando instâncias de serviço com cartões inteligentes e os utilitários de gerenciamento
- Inicializando instâncias de serviço usando arquivos de peça chave
É necessário inicializar as unidades de criptografia de failover antes de usá-las para uma recuperação de desastre regional. Sugere-se inicializar as unidades de criptografia de failover logo após ativá-las para a sua instância de serviço.
Etapa 2: Aumentar um chamado de suporte
Depois de incluir as unidades de criptografia de failover, é necessário informar o Suporte IBM sobre essa mudança, criando um chamado de suporte, para que elas possam ativar as unidades de criptografia de failover incluídas para você.
-
No painel do IBM Cloud, clique no ícone Ajuda
> Centro de suporte na barra de menus da UI para inserir o Centro de Suporte. Clique em Visualizar todos no painel Casos de suporte recentes e clique em Criar novo caso. Ou, é possível acessar diretamente a página Gerenciar casos e clicar em Criar novo caso
-
Na página Criar um caso exibida, selecione o Hyper Protect Crypto Services de oferta e, em seguida, especifique os valores a seguir:
Tabela 1. Descreve os campos que são necessários para ativar as unidades de criptografia de failover Nome do campo Ação Assunto Insira Ativar unidades de criptografia de failover. Descrição Insira seu ID da instância de serviço, a região na qual sua instância de serviço reside e o número de unidades de criptografia de failover que você inclui. Recursos selecionados Selecione a sua instância de serviço do Hyper Protect Crypto Services. -
Verifique a caixa Envie-me por e-mail as atualizações sobre este problema e clique em Continuar a revisar > Criar caso.
Após a conclusão bem-sucedida da operação, você receberá uma notificação por e-mail. Também é possível verificar o estado no Centro de Suporte clicando no ícone Ajuda
> Centro de Suporte na barra de menus da IU.
O que vem a seguir
Se ocorrer um desastre regional, é possível utilizar unidades de criptografia de failover para a restauração automática de dados. Para obter mais informações, consulte Recuperação de desastres de região cruzada e Restaurando seus dados de outra região.