IBM Cloud Docs
供应服务实例

供应服务实例

您可以使用 UI 或 IBM Cloud CLI 创建 IBM Cloud 的实例。

您可以使用 Terraform 自动创建实例。 有关更多信息,请参阅 为 Hyper Protect Crypto Services

Hyper Protect Crypto Services 提供以下定价套餐。 您可以在 服务创建页面上找到详细的定价套餐。

这两个套餐的 定价样本 也可供您参考。

准备工作

要供应 Hyper Protect Crypto Services 实例,请确保您具有 现收现付或预订 IBM Cloud 帐户

  1. 要检查帐户类型,请转至 IBM Cloud,然后单击 管理 > 帐户 > 帐户设置
  2. 如果您有轻量帐户,并且想要使用 Hyper Protect Crypto Services,请 将帐户升级 到现收现付或预订帐户。 如果您有促销代码,那么还可以 应用促销代码

供应 Hyper Protect Crypto Services 标准套餐的实例

您可以从 UI 或 CLI 供应 Hyper Protect Crypto Services 标准套餐的实例。

使用 UI

要从 UI 供应 Hyper Protect Crypto Services 标准套餐的实例,请完成以下步骤:

  1. 登录到 IBM Cloud 帐户

  2. 单击 创建资源 以查看 IBM Cloud上可用的服务列表。

  3. 类别下,选择 安全性

  4. 从显示的服务列表中,单击 Hyper Protect Crypto Services 磁贴。

  5. 在服务页面上,选择 标准 定价套餐。

  6. 使用所需的详细信息填写表单。

    • 区域下,选择要在其中创建 Hyper Protect Crypto Services 资源的 区域

      目前,除马德里 (eu-es) 以外的其他受支持区域在缺省情况下已启用恢复加密单元,这意味着在任何受支持区域中供应服务实例时,缺省情况下已启用用于备份位于灾难恢复区域中的恢复加密单元中主密钥的选项。 有关更多信息,请参阅 引入服务实例初始化方式

    • 服务名称下,输入服务实例的名称。

    • 选择资源组下,选择要在其中组织和管理服务实例的资源组。 可以选择名为 Default 的初始资源组,也可以选择您创建的其他组。 有关更多信息,请参阅创建和管理资源组

    • (可选) 在 标记下,添加标记以组织资源。 如果标记与计费相关,请考虑将标记写为 key: value 对以帮助进行分组,例如 costctr:124。 有关标记的更多信息,请参阅使用标记

    • 访问管理标记 (可选) 下,向资源添加标记以帮助以 project:analysis 格式组织访问控制关系。 有关更多信息,请参阅 使用标记控制对资源的访问

    • 加密单元数下,选择满足性能需求的 加密单元数A single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography.。 至少要启用两个加密单元以实现高可用性。 这些加密单元分布在所选区域中的不同受支持可用性区域之间。

    • 跨区域故障转移加密单元数下,选择是否启用在发生区域灾难时用于自动复原的故障转移加密单元。

      如果启用故障转移加密单元,请将故障转移加密单元数设置为等于或小于操作加密单元数。 但是,要满足高可用性,需要至少指定两个故障转移加密单元。 每个故障转移加密单元 也收费。 现在,在达拉斯 (us-south) 和华盛顿特区 (us-east) 中提供了故障转移加密单元,因此,如果在其他区域 (例如法兰克福 (eu-de)) 中创建实例,那么将自动禁用此选项。

      供应服务实例后,仍可以 启用或添加故障转移加密单元

    • 故障转移区域 显示故障转移加密单元所在的区域。

      可用的故障转移区域现在是达拉斯 (us-south) 和华盛顿 (us-east)。如果在两个区域中的任何一个区域中创建实例,那么会自动将故障转移区域设置为另一个区域。

    • 允许的网络下,选择对服务实例的网络访问权:

      • 公用和专用: 使用 UI,CLI 或 API 通过公用和专用网络来管理实例。 这是缺省选项。
      • 仅限专用: 仅使用 CLI 或 API 通过专用网络访问服务实例。 UI 不可用于仅专用网络访问。

      专用实例仅通过专用端点接受 API 请求。 仅当使用 虚拟路由和转发(VRF)和服务端点 启用 IBM Cloud 帐户以及所有关联资源时,才能访问专用端点。 如果服务器或机器位于 IBM Cloud 网络外部,那么无法通过 CLI 或 API 访问专用实例。

    供应服务实例后,仍可以 更新网络访问策略

    • HSM 连接下,选择是使用 IBM提供的云 HSM 还是您自己的本地 HSM。

      • 标准云 HSM: 使用 IBM Cloud 为密钥生成和管理提供的 FIPS 140-2 级别 4 认证的 HSM。 通过在供应后 初始化服务实例 来获取 HSM 的完全所有权。

      • 自带 HSM: 使用您自己的内部部署 HSM 来保留对加密密钥的物理控制,以满足数据主权法规。 您需要先准备并设置本地 HSM,然后才能启用此功能。 有关更多信息,请参阅 自带 HSM 简介设置 BYOHSM

        选择该选项后,将显示 HSM 连接器标识 字段。 您需要提供从 IBM获取的 HSM 连接器标识。 有关更多信息,请参阅 联系 IBM 以获取所需信息

  7. 单击创建以在您登录到的帐户、区域和资源组中供应 Hyper Protect Crypto Services 实例。

使用 IBM Cloud CLI

要使用 IBM Cloud CLI 供应 Hyper Protect Crypto Services 标准套餐的实例,请完成以下步骤:

  1. 下载并安装 IBM Cloud CLI

  2. 通过 IBM Cloud CLI 使用以下命令登录到 IBM Cloud:

    ibmcloud login
    

    如果登录失败,请运行 ibmcloud login --sso 命令重试。 使用联合标识登录时需要 --sso 参数。 如果使用此选项,请转至 CLI 输出中列出的链接以生成一次性密码。

  3. 选择要在其中创建 Hyper Protect Crypto Services 服务实例的区域和资源组。 可以使用以下命令来设置目标区域和资源组。

    ibmcloud target -r <region_name> -g <resource_group_name>
    

    根据下表替换样本命令中的变量。

    表 1. 描述用于设置目标区域和资源组的命令变量
    变量 描述
    region_name 区域缩写(例如,us-southau-syd),表示 Hyper Protect Crypto Services 服务实例所在的地理区域。 有关更多信息,请参阅区域服务端点
    resource_group_name 组织和管理实例的资源组。 可以选择名为 Default 的初始资源组,也可以选择您创建的其他组。 有关更多信息,请参阅创建和管理资源组
  4. 运行以下命令来创建 Hyper Protect Crypto Services 实例:

    ibmcloud resource service-instance-create <instance_name> hs-crypto standard <region_name> [-p '{"units": <number_of_operational_crypto_units>, "allowed_network": "<network_access>", "failover_units": <number_of_failover_crypto_units>}']
    

    根据下表替换示例命令中的变量。

    表 2. 描述用于创建 Hyper Protect Crypto Services 服务实例的命令变量
    变量 描述
    instance_name 必需。 Hyper Protect Crypto Services 服务实例的名称。
    region_name 必需。 区域缩写(例如,us-southau-syd),表示 Hyper Protect Crypto Services 服务实例所在的地理区域。 有关更多信息,请参阅 区域服务端点

    当前,eu-es 区域中的服务实例不支持恢复加密单元,这意味着在任何受支持的区域中供应服务实例时,缺省情况下会启用您的选项,以备份位于灾难恢复区域中的恢复加密单元中的主密钥。 有关更多信息,请参阅 引入服务实例初始化方式

    number_of_operational_crypto_units 可选。 多个加密单元分布在选定区域中的不同受支持可用性专区中,以提高可用性。 至少要启用两个加密单元以实现高可用性。 如果未指定加密单元数,那么缺省情况下会分配两个加密单元。
    network_access 可选。 使用此参数可指定对服务实例的网络访问权。 缺省设置为 公用和专用,这意味着您可以使用 UI , CLI 或 API 通过公用和专用网络来管理实例。

    如果将该值设置为 private-only,那么只能使用 CLI 或 API 通过专用网络访问服务实例。 UI 不可用于仅专用网络访问。 供应服务实例后,仍可以 更新网络访问策略

    number_of_failover_crypto_units 可选。 使用此参数可指定用于启用跨区域自动恢复的故障转移加密单元数。

    将故障转移加密单元数设置为等于或小于操作加密单元数。 但是,要满足高可用性,需要至少指定两个故障转移加密单元。 每个故障转移加密单元 也收费。 现在,在达拉斯 (us-south) 和华盛顿 (us-east) 提供了故障转移加密单元。如果未指定故障转移加密单元数,那么缺省情况下将禁用此功能。 供应服务实例后,仍可以 启用或添加故障转移加密单元

    专用实例仅通过专用端点接受 API 请求。 仅当使用 虚拟路由和转发(VRF)和服务端点 启用 IBM Cloud 帐户以及所有关联资源时,才能访问专用端点。 如果服务器或机器位于 IBM Cloud 网络外部,那么无法通过 CLI 或 API 访问专用实例。

  5. 验证是否已成功创建服务实例。 运行以下命令以获取您创建的所有服务实例。 检查 Hyper Protect Crypto Services 服务实例是否在列表中。

    ibmcloud resource service-instances
    

使用 Unified Key Orchestrator 供应 Hyper Protect Crypto Services 的实例

您可以从 UI 或 CLI 使用 Unified Key Orchestrator 供应 Hyper Protect Crypto Services 的实例。

使用 UI

要从 UI 使用 Unified Key Orchestrator 供应 Hyper Protect Crypto Services 的实例,请完成以下步骤:

  1. 登录到 IBM Cloud 帐户

  2. 单击 创建资源 以查看 IBM Cloud上可用的服务列表。

  3. 类别下,选择 安全性

  4. 从显示的服务列表中,单击 Hyper Protect Crypto Services 磁贴。

  5. 在服务页面上,选择 使用 Unified Key Orchestrator 定价套餐。

  6. 使用所需的详细信息填写表单。

    • 区域下,选择要在其中创建 Hyper Protect Crypto Services 资源的 区域

      目前,eu-es 区域中的服务实例不支持恢复加密单元。 在其他受支持区域中供应服务实例时,缺省情况下,将启用用于在灾难恢复区域中的恢复加密单元中备份主密钥的选项。 有关详细信息,请参阅 介绍服务实例初始化方式

    • 服务名称下,输入服务实例的名称。

    • 选择资源组下,选择要在其中组织和管理服务实例的资源组。 可以选择名为 Default 的初始资源组,也可以选择您创建的其他组。 有关更多信息,请参阅创建和管理资源组

    • 标记 (可选) 下,添加标记以组织资源。 如果标记与计费相关,请考虑将标记作为 key: value 对进行写入,以帮助对相关标记 (例如 costctr:124) 进行分组。 有关标记的更多信息,请参阅使用标记

    • 访问管理标记 (可选) 下,向资源添加标记以帮助以 project:analysis 格式组织访问控制关系。 有关更多信息,请参阅 使用标记控制对资源的访问

    • 加密单元数下,选择满足性能需求的 加密单元数A single unit that represents a hardware security module and the corresponding software stack that is dedicated to the hardware security module for cryptography.。 至少要启用两个加密单元以实现高可用性。 这些加密单元分布在所选区域中的不同受支持可用性区域之间。

    • 跨区域故障转移加密单元数下,选择是否启用在发生区域灾难时用于自动复原的故障转移加密单元。

      如果启用故障转移加密单元,请将故障转移加密单元数设置为等于或小于操作加密单元数。 但是,要满足高可用性,需要至少指定两个故障转移加密单元。 每个故障转移加密单元 也收费。 现在,在达拉斯 (us-south) 和华盛顿特区 (us-east) 中提供了故障转移加密单元,因此,如果在其他区域 (例如法兰克福 (eu-de)) 中创建实例,那么将自动禁用此选项。

      供应服务实例后,仍可以 启用或添加故障转移加密单元

    • 故障转移区域 显示故障转移加密单元所在的区域。

      可用的故障转移区域现在是达拉斯 (us-south) 和华盛顿 (us-east)。如果在两个区域中的任何一个区域中创建实例,那么会自动将故障转移区域设置为另一个区域。

  7. 单击创建以在您登录到的帐户、区域和资源组中供应 Hyper Protect Crypto Services 实例。

使用 IBM Cloud CLI

要从 IBM Cloud CLI 使用 Unified Key Orchestrator 供应 Hyper Protect Crypto Services 的实例,请完成以下步骤:

  1. 下载并安装 IBM Cloud CLI

  2. 通过 IBM Cloud CLI 使用以下命令登录到 IBM Cloud:

    ibmcloud login
    

    如果登录失败,请运行 ibmcloud login --sso 命令重试。 使用联合标识登录时需要 --sso 参数。 如果使用此选项,请转至 CLI 输出中列出的链接以生成一次性密码。

  3. 选择要在其中创建 Hyper Protect Crypto Services 服务实例的区域和资源组。 可以使用以下命令来设置目标区域和资源组。

    ibmcloud target -r <region_name> -g <resource_group_name>
    

    根据下表替换样本命令中的变量。

    表 3. 描述用于设置具有 Unified Key Orchestrator 的 Hyper Protect Crypto Services 实例的目标区域和资源组的命令变量
    变量 描述
    region_name 区域缩写(例如,us-southau-syd),表示 Hyper Protect Crypto Services 服务实例所在的地理区域。 有关更多信息,请参阅区域服务端点
    resource_group_name 组织和管理实例的资源组。 可以选择名为 Default 的初始资源组,也可以选择您创建的其他组。 有关更多信息,请参阅创建和管理资源组
  4. 运行以下命令来创建 Hyper Protect Crypto Services 实例:

    ibmcloud resource service-instance-create <instance_name> hs-crypto hpcs-hourly-uko <region_name> [-p '{"units": <number_of_operational_crypto_units>']
    

    根据下表替换示例命令中的变量。

    表 4. 描述用于使用 Unified Key Orchestrator 创建 Hyper Protect Crypto Services 实例的命令变量
    变量 描述
    instance_name 必需。 Hyper Protect Crypto Services 服务实例的名称。
    region_name 必需。 区域缩写(例如,us-southau-syd),表示 Hyper Protect Crypto Services 服务实例所在的地理区域。 有关更多信息,请参阅 区域服务端点
    当前, eu-es 区域中的服务实例不支持恢复加密单元,这意味着在任何受支持的区域中供应服务实例时,缺省情况下会启用您的选项,以备份位于灾难恢复区域中的恢复加密单元中的主密钥。 有关详细信息,请参阅 介绍服务实例初始化方式
    number_of_operational_crypto_units 可选。 多个加密单元分布在选定区域中的不同受支持可用性专区中,以提高可用性。 至少要启用两个加密单元以实现高可用性。 如果未指定加密单元数,那么缺省情况下会分配两个加密单元。
  5. 验证是否已成功创建服务实例。 运行以下命令以获取您创建的所有服务实例。 检查 Hyper Protect Crypto Services 服务实例是否在列表中。

    ibmcloud resource service-instances
    

下一步