Acerca de las instantáneas de Block Storage for VPC
Infórmate sobre las instantáneas de almacenamiento en bloque en IBM Cloud VPC, que son copias de un momento concreto de los volúmenes de arranque o de datos que puedes restaurar en nuevos volúmenes.
En la versión actual de volúmenes de bloques de segunda generación, las instantáneas están disponibles en las regiones de Dallas (us-south), Fráncfort (eu-de), Londres (eu-gb), Madrid (eu-es),
Osaka (js-osa), Sao Paulo (br-sao), Sídney (au-syd), Tokio (jp-tok), Toronto (ca-tor) y Washington (us-east).
Conceptos de instantáneas
Instantáneas de un solo volumen
Una instantánea es una copia de su volumen que se realiza manualmente en la consola o desde la CLI, o que se crea mediante programación con la API o con Terraform. Puede realizar una instantánea de un volumen de arranque o de datos conectado a una instancia de servidor virtual en ejecución. Una instantánea "de arranque" es una instantánea de un volumen de arranque. Una instantánea "no arrancable" es de un volumen de datos. Puede tomar instantáneas con la frecuencia que desee. Sin embargo, no puede tomar una instantánea de un volumen que esté en un estado degradado.
¿Desea crear instantáneas automáticamente de sus Block Storage for VPC volúmenes? Con Backup for VPC, puede crear políticas de copia de seguridad para planificar copias de seguridad de volúmenes periódicas. Para obtener más información, consulte Acerca de Backup for VPC.
La primera vez que se toma una instantánea de un volumen, se copian todos los contenidos del volumen. Cuando toma una segunda instantánea, sólo captura los cambios que se han producido desde que se tomó la última instantánea. De este modo, el tamaño de las instantáneas puede aumentar o disminuir en función de lo que se cargue en el repositorio de almacenamiento regional.
La creación de instantáneas es asíncrona. La instantánea se crea inmediatamente, pero permanece en estado pendiente hasta que todos los datos se transfieren al repositorio de almacenamiento regional.
El número de instantáneas aumenta con cada instantánea sucesiva que toma. Puedes tomar hasta 750 instantáneas para un volumen de primera generación y 512 instantáneas de un volumen de segunda generación. Dentro de estos límites, puedes tomar y conservar una instantánea cada hora durante 30 días, además de algunas instantáneas adicionales. Al eliminar instantáneas de este cupo, se libera espacio para crear más instantáneas. Una instantánea de un volumen de primera generación no puede superar los 10 TB. Las instantáneas superiores a 10 TB son compatibles con los volúmenes de segunda generación.
Puede crear una instancia de servidor virtual con un volumen de arranque que se inicialice a partir de una instantánea. No es necesario que el perfil de instancia de la nueva instancia coincida con la instancia que se ha utilizado para crear la instantánea. También puede importar una instantánea de un volumen de datos cuando cree y adjunte un volumen de datos a la instancia. Puede especificar etiquetas de usuario para estas instantáneas.
Puedes crear un volumen a partir de una instantánea en cualquier momento. Este proceso se denomina restauración de un volumen y se puede realizar al crear una instancia, al modificar una instancia o al crear un volumen autónomo. Para obtener más información, consulte Restauración de un volumen a partir de una instantánea.
Las instantáneas tienen un ciclo de vida que es independiente del volumen de origen Block Storage for VPC. Puede suprimir el volumen original y la instantánea persiste. Sin embargo, no desconectes el volumen de la instancia durante la creación
de la instantánea. Debe esperar a que la instantánea se convierta en stable antes de desconectar, de lo contrario no podrá volver a conectar el volumen a una instancia.
Las instantáneas son coherentes con los bloqueos. Si el servidor virtual se detiene por cualquier motivo, los datos de la instantánea permanecen a salvo en el disco.
El coste de las instantáneas se calcula en función de la capacidad en GB almacenada al mes, salvo que la duración sea inferior a un mes. Puesto que la instantánea se basa en la capacidad aprovisionada del volumen original, la capacidad de instantánea no varía.
Con IBM Cloud® Identity and Access Management, puedes configurar grupos de recursos en tu cuenta para proporcionar acceso a los usuarios a tus instantáneas. El rol de IAM determina si puede crear y gestionar instantáneas. Para obtener más información, consulte Roles de IAM para crear y gestionar instantáneas.
Puedes compartir una instantánea con otra cuenta y permitir que la otra cuenta cree volúmenes con esa instantánea. Para ello, configure la autorización entre cuentas con la función Restaurador de cuentas remotas de instantáneas y comparta el CRN de la instantánea con la otra cuenta. El usuario de la otra cuenta con el rol Snapshot Remote Account Restorer puede utilizar el CRN para crear un volumen en la consola, desde la CLI, con la API o Terraform.
Antes de realizar una instantánea, asegúrate de que todos los datos almacenados en caché estén presentes en el disco, especialmente cuando realices instantáneas de instancias con los sistemas operativos Windows y Linux®. Por ejemplo, en los
sistemas operativos Linux, ejecute el mandato sync para forzar una grabación inmediata de todos los datos en la memoria caché del disco.
Para los clientes con acceso especial, se proporciona el aislamiento de datos para almacenar las instantáneas que ha creado desde los hosts dedicados. Con la seguridad adicional del aislamiento de datos, los datos se cifran en reposo con una clave exclusiva y el acceso a los datos se protege mediante un cortafuegos privado.
Clones de instantánea de restauración rápida
Al utilizar la característica de restauración rápida de instantáneas, crea y mantiene un clon de los datos en una zona dentro de la región de VPC. Tus datos están totalmente disponibles en el momento en que se crea el volumen, ya que se encuentran en la región de la VPC y no en un repositorio de almacenamiento regional independiente. Por el contrario, cuando los datos no se restauran desde un clon de instantánea de restauración rápida, los datos del volumen se copian desde el repositorio de almacenamiento regional independiente cuando el volumen se conecta a una instancia a lo largo del tiempo. La característica de restauración rápida puede lograr un objetivo de tiempo de recuperaciónEn la planificación de la recuperación en caso de catástrofe, el tiempo que tarda en restablecerse un proceso empresarial tras una catástrofe. (RTO) más rápido que la restauración a partir de una instantánea regular.
La función de restauración rápida puede activarse en la consola, desde la CLI, con la API o Terraform. En la CLI, la API y Terraform, las respuestas muestran clones. La interfaz de usuario muestra los clones de instantánea de
restauración rápida como instantáneas de restauración rápida, pero son lo mismo.
La facturación de la característica de restauración rápida se establece en una tarifa plana basada en horas de instancia. La característica se factura con una tarifa por hora adicional para cada zona en la que está habilitada independientemente del tamaño de la instantánea. Mantener clones de restauración rápida es considerablemente más costoso que mantener instantáneas regulares.
Para obtener más información, consulte Restauración de un volumen con la característica de restauración rápida.
Copias de instantáneas entre regiones
Puede copiar una instantánea de una región a otra región y, posteriormente, utilizar dicha instantánea para restaurar un volumen en la nueva región. Esta característica se puede utilizar en escenarios de recuperación tras desastre cuando necesite iniciar la instancia de servidor virtual y los volúmenes de datos en una región diferente. O puede utilizar la copia remota para crear volúmenes de almacenamiento en una nueva región para expandir la VPC.
Cuando elija crear una copia entre regiones de una instantánea, debe especificar una única instantánea que se copiará en la región de destino. La instantánea se crea de forma normal y se almacena en un repositorio de almacenamiento regional independiente. Cuando la instantánea es estable, se crea una copia de la instantánea en el repositorio de almacenamiento regional de la región de destino.
Cuando la copia instantánea en la región remota es estable, puedes utilizarla y gestionarla independientemente del volumen padre o de la instantánea original.
La creación de la copia en la región remota lleva tiempo. Cuanto mayor sea la capacidad de un volumen, más tiempo tardará la copia en la región remota en completarse y estabilizarse. Por ejemplo, la creación de una instantánea completa de un volumen de 3 TB en una región remota puede tardar hasta 12.5 horas.
La primera vez que se crea una copia entre regiones, esa instantánea es una copia completa de los datos del volumen padre. Las copias posteriores pueden ser incrementales o completas. Que la copia remota sea incremental depende de la instantánea inmediatamente anterior en la cadena. Si la instantánea inmediatamente anterior existe en la región de destino, la copia puede ser incremental. Si la instantánea inmediatamente anterior no existe, la copia debe ser una instantánea completa del volumen padre.
Si la instantánea de origen no está cifrada con una clave de cliente, el cifrado de la copia permanece gestionado por el proveedor.
Si la instantánea de origen está protegida por una clave gestionada por el cliente, debe especificar la clave gestionada por el cliente que desea utilizar para cifrar la nueva copia.
Si cambias el tipo de cifrado o la clave de cifrado del volumen padre, la siguiente copia remota debe ser una copia completa de la instantánea padre, no una copia incremental.
Sólo puede existir una copia de la instantánea en cada región. No puede crear una copia en la región local (origen).
La creación de una copia entre regiones afecta a la facturación. Se le facturará por la transferencia de datos y el consumo de almacenamiento en la región de destino por separado.
Cuando crea una instantánea o detalla una instantánea, el sistema solo muestra las copias directas de la instantánea que usted especificó. Si se crea una copia de una copia, la segunda copia no se devuelve al consultar la instantánea original.
Grupos de consistencia de instantáneas
Un grupo de consistencia de instantáneas contiene instantáneas de varios volúmenes de Block Storage que están conectados a la misma instancia de servidor virtual. Puede incluir o excluir volúmenes de arranque. El almacenamiento de instancia no está incluido.
Cuando solicita una instantánea de un grupo de consistencia, el sistema se asegura de que todas las operaciones de grabación se completen antes de tomar las instantáneas. A continuación, el sistema genera instantáneas de todos los volúmenes Block Storage etiquetados que están conectados a la instancia de servidor virtual al mismo tiempo. En función del número y el tamaño de los volúmenes adjuntos, más la cantidad de datos que se van a capturar, es posible que observe una ligera pausa de E/S. Esta pausa de E/S puede oscilar entre unos pocos milisegundos y hasta 4 segundos.
El grupo de consistencia debe tener un nombre exclusivo que no pueda superar los 64 caracteres. Si no introduces uno, el sistema generará automáticamente un nombre por ti. Las instantáneas del grupo de consistencia se nombran utilizando los primeros 16 caracteres del nombre del grupo y entre 3 y 4 caracteres generados automáticamente, por lo que sus nombres también son únicos. Más adelante, puede cambiar el nombre de las instantáneas de miembro si lo desea.
El grupo de consistencia de instantáneas tiene su propio ciclo de vida y mantiene las referencias a las instantáneas de miembros. Por lo tanto, si se suprime o se cambia el nombre de una instantánea de miembro, el grupo de consistencia también se actualiza.
Las instantáneas del grupo se acoplan de forma flexible. Puede gestionar las instantáneas dentro de un grupo de consistencia de la misma forma que gestiona cualquier otra instantánea. Puede suprimir instantáneas individuales del grupo de consistencia si lo desea. Puede mantener instantáneas individuales después de decidir suprimir el grupo de consistencia.
Puede utilizar los miembros del grupo de consistencia de instantáneas para restaurar volúmenes por separado. La restauración de una instancia directamente desde el identificador de grupo de consistencia de instantánea no está soportada. No se recomienda restaurar varios volúmenes de diferentes generaciones de almacenamiento en una sola operación que, además, aprovisione una instancia de servidor virtual. Para obtener más información, consulta la sección « Problemas conocidos de los servicios de almacenamiento ».
Puede crear copias entre regiones de los miembros del conjunto de instantáneas por separado, pero no puede crear una copia de un grupo de consistencia en otra zona o región.
Los grupos de coherencia no pueden incluir instantáneas de generaciones mixtas.
Cómo funcionan las instantáneas
Cuando se toma una instantánea, las operaciones de lectura y escritura de la instancia de servidor virtual en el volumen continúan ininterrumpidas. Después de recuperar los datos de volumen, la instantánea entra en un estado pending hasta que se crea la instantánea. Una vez la instantánea creada correctamente y en estado stable, es posible reanudar las actividades de gestión de volúmenes como, por ejemplo, suprimir, redimensionar o desconectar un volumen.
También puede tomar más instantáneas.
Los datos del volumen que se capturan para la instantánea solicitada se cifran durante su transmisión desde el hipervisor hasta el repositorio de almacenamiento regional. La instantánea inicial es una copia completa de tu volumen de Block Storage for VPC. Las instantáneas posteriores sólo copian lo que se ha cambiado desde la última instantánea.
Puede restaurar un volumen de arranque o de datos de una instancia de servidor virtual en ejecución en la consola, CLI, API o Terraform. Al restaurar datos desde una instantánea, se crea un nuevo volumen totalmente aprovisionado. No sobrescribe los datos del volumen principal de la instantánea.
Al restaurar desde una instantánea de un volumen de arranque, se crea un nuevo volumen de arranque que puede utilizarse para aprovisionar otra instancia. Restaurar desde una instantánea de un volumen de datos crea un volumen secundario que puede adjuntarse a la instancia o mantenerse como un volumen de datos independiente (no adjunto).
Cuando restaura volúmenes a partir de instantáneas en un grupo de consistencia, puede seleccionar algunas o todas las instantáneas.
La restauración de los datos del volumen comienza inmediatamente cuando se crea el volumen, pero el rendimiento se degrada hasta que todos los datos se copian desde el repositorio de almacenamiento regional y el volumen se restaura por completo.
Limitaciones
Las siguientes limitaciones se aplican a las instantáneas de almacenamiento en bloque de segunda generación:
- Cuando se utiliza el almacenamiento en bloques de segunda generación, se pueden tomar hasta 512 instantáneas.
- No puede tomar una instantánea de un volumen en un estado degradado.
- No puede crear una copia de una instantánea en la región de origen (local).
- Puedes eliminar cualquier instantánea que hayas creado. Sin embargo, las instantáneas deben encontrarse en estado
pendingostabley no estar restaurando activamente un volumen. - Puedes eliminar un volumen de Block Storage for VPC y todas sus instantáneas. Todas las instantáneas han de encontrarse en los estados
stableopending. Ninguna instantánea puede estar restaurando activamente un volumen.
Las siguientes limitaciones se aplican a las instantáneas de almacenamiento en bloque de primera generación:
- Cuando se utiliza el almacenamiento en bloque de primera generación, se pueden tomar hasta 750 instantáneas por volumen en una región.
- No puede tomar una instantánea de un volumen en un estado degradado.
- Un volumen de primera generación debe estar conectado a una instancia de servidor virtual en ejecución para que pueda tomar una instantánea de sus datos.
- No puede crear una copia de una instantánea en la región de origen (local).
- Cuando crea copias de una instantánea en otras regiones, sólo puede existir una copia en cada región.
- No es posible tomar una instantánea de un volumen de Generación 1 que supere los 10 TB.
- Puedes eliminar cualquier instantánea que hayas creado. Sin embargo, las instantáneas deben encontrarse en estado
pendingostabley no estar restaurando activamente un volumen. - Puedes eliminar un volumen de Block Storage for VPC y todas sus instantáneas. Todas las instantáneas han de encontrarse en los estados
stableopending. Ninguna instantánea puede estar restaurando activamente un volumen. - La restauración de una instancia directamente desde el identificador de grupo de consistencia de instantánea no está soportada.
Protección de los datos
Hay disponibles herramientas y funciones específicas de seguridad que le ayudarán a gestionar sus datos de forma segura cuando utilice IBM Cloud® Virtual Private Cloud. Los siguientes temas tratan sobre el control de acceso, el cifrado de datos, la gestión de la configuración y las opciones de auditoría disponibles para las instantáneas de almacenamiento en bloques.
Funciones de IAM para trabajar con instantáneas individuales y de grupos de consistencia
Las instantáneas requieren permisos de IAM para el control de acceso basado en roles. Necesita el rol de plataforma adecuado para crear y gestionar instantáneas en su propia cuenta, y los roles de servicio correctos para utilizar una instantánea para restaurar datos de otra cuenta. Para obtener más información, consulte Funciones y acciones de IAM para Block Storage Snapshots for VPC.
Cuando compartes una instantánea con otra cuenta, debes asignar el rol Restaurador de cuentas remotas de instantáneas al usuario de la otra cuenta para permitirle el acceso a la instantánea. También deben tener la función Restaurar volumen desde instantánea de cuenta remota en su cuenta para crear un volumen con el CRN de la instantánea remota en la consola.
Cuando compartes una instantánea con otra cuenta, debes asignar el rol SnapshotRemoteAccountRestorer al usuario de la otra cuenta para permitirle el acceso a la instantánea. También deben tener el VolumeRemoteAccountSnapshotRestorer rol en su cuenta para crear un volumen con el CRN de la instantánea remota desde la CLI.
Cuando compartes una instantánea con otra cuenta, debes asignar el rol SnapshotRemoteAccountRestorer al usuario de la otra cuenta para permitirle el acceso a la instantánea. También deben tener el VolumeRemoteAccountSnapshotRestorer rol en su cuenta para crear un volumen con el CRN de la instantánea remota con la API.
Cuando compartes una instantánea con otra cuenta, debes asignar el rol SnapshotRemoteAccountRestorer al usuario de la otra cuenta para permitirle el acceso a la instantánea. También deben tener el VolumeRemoteAccountSnapshotRestorer rol en su cuenta para crear un volumen con el CRN de la instantánea remota con Terraform.
Para obtener más información, consulte Roles y acciones de IAM para instantáneas de VPC(Block Storage ), Roles y acciones de IAM para instantáneas de varios volúmenes para VPC(Multi Volume Snapshots for VPC ) y Roles y acciones de IAM para instantáneas de VPC(Block Storage for VPC ).
Para obtener más información, consulte las prácticas recomendadas para asignar acceso. Para ver el proceso completo de IAM, que incluye la invitación de usuarios a su cuenta y la asignación de acceso de IAM de Cloud, consulte la guía de aprendizaje de iniciación de IAM.
Cifrado en reposo y en tránsito
La instantánea tiene el mismo tipo de cifrado y la misma clave de cifrado que el volumen principal (gestionado por el cliente o por el proveedor). Las instantáneas se almacenan y recuperan del repositorio de almacenamiento regional. Los datos se cifran mientras están en tránsito y se almacenan en la misma región que el volumen original.
Los Hyper Protect Crypto Services han quedado obsoletos. Los clientes pueden seguir utilizando las instancias actuales hasta el 20 de marzo de 2027. Para obtener más información, consulta IBM Cloud Hyper Protect Crypto Services: fin de la vida útil. Para garantizar una protección continua, plantéate migrar tus claves de cifrado actuales a una instancia dedicada de Key Protect. Para obtener más información, consulta la guía de migración.
sucesos de seguimiento de actividad
Puede utilizar IBM Cloud® Activity Tracker Event Routing para configurar cómo enrutar los eventos de auditoría. Los eventos de auditoría son datos fundamentales para las operaciones de seguridad y un elemento clave para cumplir los requisitos de cumplimiento normativo. Estos eventos se activan al crear, modificar o eliminar instantáneas. Para obtener más información sobre los eventos de seguimiento de actividad, consulte Eventos de instantáneas.
Ejemplos de eventos instantáneos de seguimiento de actividad en formato JSON
El siguiente ejemplo muestra el resultado en formato JSON de un evento de seguimiento de actividades que se generó tras crear correctamente una instantánea. El nombre que ha dado a la instantánea aparece en el mensaje de respuesta así como
el código de razón Created.
{
"eventTime": "2022-02-22T17:59:07.57+0000",
"action": "is.snapshot.create",
"outcome": "success",
"message": "Block Storage Snapshots for VPC: create my-snapshot-1",
"initiator": {
"id": "ABCid-45B7R6TVH4",
"typeURI": "service/security/account/user",
"name": "myname@mycompany.com",
"host": {
"address": "192.0.2.0"
},
"credential": {
"type": "token"
}
},
"target": {
"id": "crn:v1::public:is::a/a1234567::snapshot:09ca2bab-c5c4-4c06-b034-dda9bbeb859c",
"typeURI": "is.snapshot/snapshot",
"name": "my-snapshot-1"
},
"observer": {
"name": "ActivityTracker"
},
"reason": {
"reasonCode": 201,
"reasonType": "Created"
},
"severity": "normal",
"requestData": {
"generation": "2"
},
"responseData": {
"responseURI": "/v1/snapshots/09ca2bab-c5c4-4c06-b034-dda9bbeb859c"
},
"dataEvent": false,
"logSourceCRN": "crn:v1::public:is::a/a1234567::snapshot:09ca2bab-c5c4-4c06-b034-dda9bbeb859c",
"saveServiceCopy": true
}
En el ejemplo siguiente se muestra un suceso que se ha generado al listar los detalles de instantánea por ID:
{
"eventTime": "2022-01-16T17:55:25.60+0000",
"action": "is.snapshot.read",
"outcome": "success",
"message": "Block Storage Snapshots for VPC: read my-snapshot-2",
"initiator": {
"id": "IBMid-50A7R6DVH5",
"typeURI": "service/security/account/user",
"name": "myuser@mycompany.com",
"host": {
"address": "192.0.2.0"
},
"credential": {
"type": "token"
}
},
"target": {
"id": "crn:v1::public:is::a/a1234567::snapshot:4e3252d7-cf32-4586-93e9-f7d9a497bed4",
"typeURI": "is.snapshot/snapshot",
"name": "my-snapshot-2"
},
"observer": {
"name": "ActivityTracker"
},
"reason": {
"reasonCode": 200,
"reasonType": "OK"
},
"severity": "normal",
"requestData": {
"generation": "2"
},
"responseData": {
"responseURI": "/v1/snapshots/4e3252d7-cf32-4586-93e9-f7d9a497bed4"
},
"dataEvent": false,
"logSourceCRN": "crn:v1::public:is::a/a1234567::snapshot:4e3252d7-cf32-4586-93e9-f7d9a497bed4",
"saveServiceCopy": true
}
Próximos pasos
Antes de empezar, revise el tema de las instantáneas de Planificación de Block Storage for VPC.
Puede crear y gestionar sus instantáneas utilizando la interfaz de usuario, la CLI, la API y Terraform.
- Para utilizar la interfaz de usuario, inicie sesión en la IBM Cloud consola.
- Para utilizar la CLI, descarga e instala los complementos de la CLI necesarios. Para obtener más información, consulte la referencia de la CLI.
- Para utilizar la API, configura la API de VPC.
- Para utilizar Terraform, descargue la CLI de Terraform y configure el IBM Cloud complemento del proveedor. Para obtener más información, consulte Introducción a Terraform.
Para obtener más información sobre la creación y gestión de instantáneas y la restauración de un volumen a partir de una instantánea, consulte los temas siguientes.
- Cree sus instantáneas.
- Vea y gestione sus instantáneas.
- Restaure un volumen a partir de una instantánea.
Para obtener más información sobre cómo crear y gestionar grupos de consistencia, consulte los temas siguientes.