在佈建服務實例之後啟用或新增失效接手加密單位

失效接手加密單位會備份另一個地區中的作業加密單位及金鑰儲存庫。 如果發生地區災難,您可以使用失效接手加密單位來自動還原資料,這可以減少關閉時間及資料流失。 您可以 在佈建服務實例時 或在佈建服務實例之後,啟用失效接手加密單位。 本主題引導您在佈建服務實例之後啟用或新增失效接手加密單位。

如果您在 us-southus-east 地區中有服務實例,則可以使用 IBM Cloud Trusted Key Entry (TKE) CLI 外掛程式或「管理公用程式」來啟用實例的失效接手加密單位。 如果已將失效接手加密單位指派給服務實例,您仍然可以新增額外的加密單位。 新增失效接手加密單位之後,請務必提出支援問題單,以修復實例並啟用失效接手單位。

您可以指定等於或小於作業加密單位數目的失效接手加密單位總數。 不過,為了符合高可用性,至少需要指派兩個失效接手加密單位。 也會收取失效接手加密單位的費用。 如需詳細定價資訊,請參閱 常見問題: 定價

步驟 1: 新增失效接手加密單位

您可以使用 IBM Cloud CLI 或「管理公用程式」來啟用或新增失效接手加密單位。

使用 IBM Cloud CLI

若要使用 IBM Cloud CLI 啟用或新增失效接手加密單位,請遵循下列步驟:

  1. 檢查並確定您已使用下列指令安裝 IBM Cloud CLI 及最新 TKE CLI 外掛程式:

    ibmcloud plugin install tke
    

    如果您已安裝 TKE CLI 外掛程式,請確保使用下列指令將外掛程式更新至最新版本:

    ibmcloud plugin update tke
    
  2. 使用 CLI 登入 IBM Cloud。

    如果您有多個帳戶,請選取用來建立服務實例的帳戶。 請確定您已使用下列指令登入服務實例所在的正確地區及資源群組:

    ibmcloud target -r <region> -g <resource_group>
    
  3. 若要啟用或新增失效接手加密單位,請執行下列指令:

    ibmcloud tke failover-enable
    

    在執行此指令之前,請確保使用 ibmcloud tke cryptounit-add 指令選取目標實例的所有加密單位。

    此指令會逐步引導您完成啟用或新增失效接手加密單位的程序。 遵循提示來完成下列步驟:

    1. 輸入您要指派給服務實例的失效接手加密單位總數。

      對於具有 3 個作業加密單位的服務實例,請指定 2 或 3 個失效接手加密單位。 若為具有 2 個作業加密單位的服務實例,請指定 2 個失效接手加密單位。

      下列輸出是範例顯示畫面:

      You currently have 0 failover crypto unit(s) for the selected instance 00000a09-0563-4e00-b259-06a4edfc4cba
      Since you have 2 operational crypto units for this instance, you can have up to 2 failover crypto units
      Enter the total number of failover crypto units you would like (max 2):
      > 2
      
      You will now have 2 failover crypto units. This will affect your billing. For more information, see https://cloud.ibm.com/docs/hs-crypto?topic=hs-crypto-faq-pricing
      
      Would you like to continue? [y/n]:
      > y
      

      如果您的實例已獲指派特定數目的失效接手加密單位,您也可以使用此指令,並遵循相同的程序來新增更多失效接手加密單位。

    2. 鍵入 y 以確認動作。 在目標失效接手區域中指派失效接手加密單位。

      現在可在 us-southus-east 中使用失效接手加密單位。 這兩個地區是彼此的目標失效接手地區。 例如,如果您的實例位於 us-south,則實例的失效接手地區是 us-east

      下列輸出是範例顯示畫面:

      Instance 00000a09-0563-4e00-b259-06a4edfc4cba targetting backup region us-south
      2 failover crypto units have been assigned.
      Getting cryptounit info... this may take a moment
      
      API endpoint:    https://cloud.ibm.com
      Region:          us-south
      User:            user@ibm.com
      Account:         user-account (8230.....a255)
      Resource group:  Default
      
      SERVICE INSTANCE: 00000a09-0563-4e00-b259-06a4edfc4cba
      CRYPTO UNIT NUM   SELECTED   TYPE           LOCATION
      1                 true       OPERATIONAL    [us-east].[AZ3-CS3].[02].[03]
      2                 true       OPERATIONAL    [us-east].[AZ2-CS2].[02].[03]
      3                 true       RECOVERY       [us-east].[AZ2-CS4].[03].[06]
      4                 true       RECOVERY       [us-south].[AZ3-CS2].[03].[20]
      5                 false      FAILOVER       [us-south].[AZ2-CS2].[03].[04]
      6                 false      FAILOVER       [us-south].[AZ3-CS3].[01].[07]
      
      Note: all operational crypto units in a service instance must be configured the same.
      Use 'ibmcloud tke cryptounit-compare' to check how crypto units are configured.
      You should initialize your failover crypto units now to be prepared for a failover event.
      
  4. 使用相同的主要金鑰來起始設定作業加密單位及相同的起始設定方法,以起始設定失效接手加密單位:

    若要使用回復加密單位來起始設定服務實例,您需要安裝管理者、設定簽章臨界值,以及載入現行主要金鑰登錄。 選取要起始設定的失效接手加密單位,並使用下列 TKE 外掛程式指令:

    • 新增管理者: ibmcloud tke cryptounit-admin-add
    • 設定簽章臨界值: ibmcloud tke cryptounit-thrhld-set
    • 將回復加密單位中的主要金鑰值傳送至失效接手加密單位: ibmcloud tke auto-mk-recover

    您需要先起始設定失效接手加密單位,然後再將它們用於區域災難回復。 建議您在針對服務實例啟用失效接手加密單位之後立即起始設定它們。

使用管理公用程式

若要使用「管理公用程式」啟用或新增失效接手加密單位,請遵循下列步驟:

  1. 請檢查並確定您已完成必要條件:

    1. 設定管理公用程式,並將兩個智慧卡讀取器插入工作站的 USB 埠。

    2. 使用下列指令安裝 IBM Cloud CLI 及最新 TKE CLI 外掛程式:

      ibmcloud plugin install tke
      

      如果您已安裝 TKE CLI 外掛程式,請確保使用下列指令將外掛程式更新至最新版本:

      ibmcloud plugin update tke
      
    3. 使用 CLI 登入 IBM Cloud。

      如果您有多個帳戶,請選取用來建立服務實例的帳戶。 請確定您已使用下列指令登入服務實例所在的正確地區及資源群組:

      ibmcloud target -r <region> -g <resource_group>
      
  2. 切換至您安裝「管理公用程式」應用程式的子目錄,並執行下列指令,以啟動「授信金鑰登錄」應用程式:

    ./tke
    

    啟動「授信金鑰登錄」應用程式時,會顯示您登入 IBM Cloud 時所選取的帳戶及資源群組。

  3. 若要啟用或新增失效接手加密單位,請在 加密單位 標籤上執行下列步驟:

    1. 按一下 新增加密單位。 在顯示的對話框中,輸入服務實例中以空格區隔的所有加密單位數目。

    2. 按一下 啟用失效接手,然後按一下 以繼續。

    3. 如果服務實例具有三個作業加密單位,則系統會根據您的需要提示您輸入失效接手加密單位的數目。 支援 23 失效接手加密單位。

      對於只有兩個作業加密單位的服務實例,會自動指派兩個失效接手加密單位。 在此情況下,您不需要採取任何動作。

    4. 按一下以確認動作。 在目標失效接手區域中指派失效接手加密單位。

      現在可在 us-southus-east 中使用失效接手加密單位。 這兩個地區是彼此的目標失效接手地區。 例如,如果您的實例位於 us-south,則實例的失效接手地區是 us-east

  4. 使用相同的主要金鑰來起始設定作業加密單位及相同的起始設定方法,以起始設定失效接手加密單位:

    您需要先起始設定失效接手加密單位,然後再將它們用於區域災難回復。 建議您在針對服務實例啟用失效接手加密單位之後立即起始設定它們。

步驟 2: 提出支援問題單

新增失效接手加密單位之後,您需要提出支援問題單,讓 IBM 支援中心瞭解此變更,以便他們可以為您啟用新增的失效接手加密單位。

  1. 在 IBM Cloud 儀表板中,按一下使用者介面功能表列中的 說明 圖示 說明圖示 > 支援中心 ,以進入「支援中心」。 在「最近的支援案例」畫面中按一下 檢視全部,然後按一下 建立新的案例。 或者,您可以直接移至 「管理案例」頁面,然後按一下 建立新的案例

  2. 在顯示的「建立案例」頁面上,選取供應項目 Hyper Protect Crypto Services,然後指定下列值:

    表 1. 說明啟用失效接手加密單位所需的欄位
    欄位名稱 動作
    主旨 輸入 啟用失效接手加密單位
    說明 輸入 服務實例 ID、服務實例所在的地區,以及您新增的失效接手加密單位數目。
    選取的資源 選取 Hyper Protect Crypto Services 服務實例。
  3. 勾選 以電子郵件傳送此問題的相關更新項目 方框,然後按一下 繼續檢閱> 建立案例

    順利完成作業之後,您會收到電子郵件通知。 您也可以從使用者介面功能表列按一下 說明 圖示 說明圖示 > 支援中心,以檢查「支援中心」中的狀態。

下一步

如果發生地區災難,您可以使用失效接手加密單位來自動還原資料。 如需相關資訊,請參閱 跨地區災難回復從另一個地區還原資料