Restaurando seus dados de outra região
Se ocorrer um desastre regional que afeta todas as zonas disponíveis, você será notificado por meio da página da web do IBM Cloud status e de um email Nesse caso, dependendo de seu plano de precificação, se você ativar as unidades de criptografia de failover e seus requisitos para o tempo de recuperação, será possível restaurar seus dados com diferentes opções.
Restaurando seus dados usando unidades de criptografia de failover
Se você estiver usando o plano Standard, criar sua instância em Dallas (us-south) ou Washington D.C. (us-east) e ativar as unidades de criptografia de failover, seus dados serão restaurados automaticamente para reduzir
o tempo de inatividade e a perda de dados. Neste caso, você comuta para usar as unidades de criptografia de failover em outra região para gerenciar suas chaves e executar operações criptográficas. As unidades de criptografia de failover contêm
um backup de todas as chaves de criptografia e outros recursos nas unidades de criptografia operacionais.
Ao mesmo tempo, a IBM conserta sua instância de serviço na região original. Se novas unidades de criptografia operacional forem necessárias para concluir o reparo, você será notificado pela IBM e precisa carregar a chave mestra para as novas unidades de criptografia operacional ao usar unidades de criptografria de recuperação ou partes de chave mestra. Após sua instância de serviço original ser recuperada, a IBM redireciona automaticamente o tráfego de volta para a região original.
Para usar unidades de criptografia de failover para restaurar dados em um desastre regional, certifique-se de inicializar e configurar todas as unidades de criptografia de failover da mesma forma como as unidades de criptografia operacional antes de o desastre acontecer. Para obter mais informações sobre abordagens de inicialização, consulte Introdução às abordagens de inicialização de instância de serviço.
Restaurando seus dados ao abrir um chamado de suporte IBM
Se você não ativar unidades de criptografia de failover ou estiver usando Hyper Protect Crypto Services com Unified Key Orchestrator, será necessário abrir um chamado de suporte IBM para restaurar seus dados. A IBM pode, então, provisionar uma nova instância de serviço para você em outra região usando o mesmo ID de instância e restaurar todos os recursos principais do backup. Em seguida, é necessário carregar sua chave mestraAn encryption key that is used to protect a crypto unit. The master key provides full control of the hardware security module and ownership of the root of trust that encrypts the chain keys, including the root key and standard key. para a nova instância de serviço na nova região.
No processo, você é a única pessoa que possui a chave mestra. Os administradores IBM ou quaisquer usuários de terceiros não podem acessar seus dados ou chaves no backup ou na instância de serviço restaurada.
Para restaurar um backup para uma instância de serviço existente, siga estas etapas:
-
Na UI, clique no ícone Ajuda
> Centro de suporte no menu da UI para inserir o Centro de suporte. Clique em Visualizar todos no painel Casos de suporte recentes e clique em Criar novo caso. Ou, é possível acessar diretamente a página Gerenciar casos e clicar em Criar novo caso
-
Na página Criar um caso exibida, selecione o Hyper Protect Crypto Services de oferta e, em seguida, especifique os valores a seguir:
Tabela 1. Descreve os campos necessários para a criação de um case Nome do campo Ação Assunto Insira Recuperação de desastre. Descrição Insira seu ID de instância de serviço e a região na qual sua instância de serviço reside. Recursos selecionados Opcional. Selecione a sua instância de serviço do Hyper Protect Crypto Services. -
Verifique a caixa Envie-me por e-mail as atualizações sobre este problema e clique em Continuar a revisar > Criar caso.
Quando a restauração for concluída com sucesso, você receberá uma notificação por e-mail que incluirá informações da nova região na qual sua instância de serviço reside. Como alternativa, é possível verificar o estado clicando em Suporte. Para obter mais informações sobre IBM Suporte, consulte Centro de Suporte.
-
Após abrir o chamado, a IBM fornece novas unidades de criptografia para você em outra região usando o mesmo ID de instância, assim como restaura todos os recursos de chave a partir do backup. E, em seguida, é necessário carregar sua chave mestra para a nova instância de serviço na nova região. Dependendo de como você armazena suas partes de chave mestra, é possível seguir as instruções em Inicializando instâncias de serviço com o plug-in da CLI do TKE IBM Cloud ou Inicializando instâncias de serviço usando cartões inteligentes e os utilitários de gerenciamento.
Certifique-se de carregar a mesma chave mestra para a instância de serviço na nova região para que seus recursos principais ainda possam ser acessados.
O que vem a seguir
- Acesse a guia Gerenciar do seu painel de instância para gerenciar as chaves raiz e as chaves padrão. Para saber mais sobre o gerenciamento programático de suas chaves, consulte o Hyper Protect Crypto Services doc de referência da API do serviço de gerenciamento de chaves..
- Para saber mais sobre como criptografar os seus dados usando a função do HSM de nuvem de Hyper Protect Crypto Services, confira a referência de API do PKCS n.º 11 e o doc de referência da API GREP11.
- Use o Hyper Protect Crypto Services como o provedor de chave raiz para outros serviços do IBM Cloud. Para obter mais informações sobre a integração do Hyper Protect Crypto Services, confira Integrando serviços.