Sobre capturas instantâneas do Block Storage for VPC
Saiba mais sobre os snapshots de armazenamento em bloco em IBM Cloud VPC, que são cópias em um determinado momento de volumes de inicialização ou de dados que você pode restaurar em novos volumes.
Na versão atual dos volumes de bloco de segunda geração, os instantâneos estão disponíveis nas regiões de Dallas (us-south), Frankfurt (eu-de), Londres (eu-gb), Madri (eu-es), Osaka (js-osa),
São Paulo (br-sao), Sydney (au-syd), Tóquio (jp-tok), Toronto (ca-tor) e Washington (us-east).
Conceitos de capturas instantâneas
Capturas instantâneas de volume único.
Um snapshot é uma cópia do seu volume que você cria manualmente no console ou pela CLI, ou cria programaticamente por meio da API ou do Terraform. É possível obter uma captura instantânea de um volume de inicialização ou de dados que está conectado a uma instância de servidor virtual em execução. Uma captura instantânea "inicializável" é uma captura instantânea de um volume de inicialização. Uma captura instantânea "não inicializável" é um volume de dados. É possível obter capturas instantâneas quantas vezes desejar. No entanto, não é possível obter uma captura instantânea de um volume que está em um estado degradado
Deseja criar instantâneos dos seus Block Storage for VPC volumes automaticamente? Com o Backup for VPC, é possível criar políticas de backup para programar backups de volume regulares. Para obter mais informações, consulte Sobre o Backup for VPC.
A primeira vez que você obtém uma captura instantânea de um volume, todos os conteúdos do volume são copiados. Quando você faz uma segunda captura instantânea, ela captura apenas as mudanças que ocorreram desde que a última captura instantânea foi feita Dessa forma, o tamanho dos instantâneos pode aumentar ou diminuir, dependendo do que está sendo carregado no repositório de armazenamento regional.
A criação do instantâneo é assíncrona. O instantâneo é criado imediatamente, mas permanece no estado pendente até que todos os dados sejam transferidos para o repositório de armazenamento regional.
O número de capturas instantâneas aumenta com cada captura instantânea sucessiva obtida. Você pode tirar até 750 instantâneos para um volume de primeira geração e 512 instantâneos para um volume de segunda geração. Dentro desses limites, você pode tirar e manter um instantâneo de hora em hora por 30 dias, além de alguns instantâneos extras. A exclusão de instantâneos desta cota libera espaço para mais instantâneos. Um instantâneo de um volume de primeira geração não pode ser maior que 10 TB. Snapshots com mais de 10 TB são suportados para volumes de segunda geração.
É possível criar uma instância de servidor virtual com um volume de inicialização inicializado a partir de um snapshot. O perfil de instância da nova instância não precisa corresponder à instância que foi usada para criar a captura instantânea. Você também pode importar um instantâneo de um volume de dados ao criar e anexar um volume de dados à instância. É possível especificar identificações do usuário para essas capturas instantâneas
Você pode criar um volume a partir de um snapshot a qualquer momento. Esse processo é chamado de restauração de um volume e pode ser executado ao criar uma instância, modificar uma instância ou criar um volume independente. Para obter mais informações, consulte Restaurando um volume por meio de uma captura instantânea.
As capturas instantâneas têm um ciclo de vida que é independente da origem do volume Block Storage for VPC. É possível excluir o volume original e a captura instantânea persistir. No entanto, não desconecte o volume da instância durante a
criação do snapshot. É necessário aguardar até que a captura instantânea se torne stable antes de separar, caso contrário, não será possível reconectar o volume a uma instância.
As capturas instantâneas são consistentes com o travamento Se o servidor virtual parar por qualquer motivo, os dados do snapshot estarão seguros no disco.
O custo dos snapshots é calculado com base na capacidade em GB armazenada por mês, a menos que a duração seja inferior a um mês. Como a captura instantânea é baseada na capacidade que foi provisionada para o volume original, a capacidade dela não varia.
Com o IBM Cloud® Identity and Access Management, você pode configurar grupos de recursos em sua conta para fornecer acesso aos usuários aos seus snapshots. Sua função no IAM determina se é possível criar e gerenciar capturas instantâneas. Para obter mais informações, consulte Funções do IAM para criar e gerenciar capturas instantâneas.
Você pode compartilhar um snapshot com outra conta e permitir que a outra conta crie volumes com esse snapshot. Para isso, configure a autorização entre contas com a função Snapshot Remote Account Restorer e compartilhe o CRN do snapshot com a outra conta. O usuário da outra conta com a função Snapshot Remote Account Restorer pode usar o CRN para criar um volume no console, na CLI, com a API ou no Terraform.
Antes de criar um snapshot, certifique-se de que todos os dados armazenados em cache estejam presentes no disco, especialmente ao criar snapshots de instâncias com os sistemas operacionais Windows e Linux®. Por exemplo, em sistemas operacionais
Linux, execute o comando sync para forçar uma gravação imediata de todos os dados em cache no disco.
Para clientes com acesso especial, o isolamento de dados é fornecido para armazenar capturas instantâneas criadas a partir de seus hosts dedicados. Com a segurança extra do isolamento de dados, seus dados são criptografados em repouso com uma chave exclusiva e o acesso aos seus dados é protegido por um firewall privado
Clones de captura instantânea de restauração rápida
Usando o recurso de restauração rápida de capturas instantâneas, você cria e mantém um clone dos dados em uma zona dentro de sua região VPC. Seus dados ficam totalmente disponíveis assim que o volume é criado, pois já estão na região da VPC e não em um repositório de armazenamento regional separado. Por outro lado, quando os dados não são restaurados de um clone de snapshot de restauração rápida, os dados do volume são copiados do repositório de armazenamento regional separado quando o volume é anexado a uma instância ao longo do tempo. O recurso de restauração rápida pode atingir um objetivo de tempo de recuperaçãoNo planejamento de recuperação de desastres, o período de tempo para que um processo comercial seja restaurado após um desastre. (RTO) mais rápido do que restaurar a partir de uma captura instantânea regular.
O recurso de restauração rápida pode ser ativado no console, na CLI, com a API ou no Terraform. Na CLI, API e Terraform, as respostas mostram clones. A UI mostra clones de captura instantânea de restauração rápida como capturas
instantâneas de restauração rápida, mas são a mesma coisa.
O faturamento para o recurso de restauração rápida é configurado em uma taxa fixa com base em horas de instância O recurso é faturado em uma taxa por hora extra para cada zona na qual ele está ativado, independentemente do tamanho da captura instantânea Manter clones de restauração rápida é consideravelmente mais caro do que manter capturas instantâneas regulares.
Para obter mais informações, consulte Restaurando um volume com o recurso de restauração rápida.
Cópias de captura instantânea entre regiões
É possível copiar uma captura instantânea de uma região para outra e, posteriormente, usar essa captura instantânea para restaurar um volume na nova região. Esse recurso pode ser usado em cenários de recuperação de desastre quando você precisar iniciar sua instância de servidor virtual e volumes de dados em uma região diferente.. Ou é possível usar a cópia remota para criar volumes de armazenamento em uma nova região para expandir sua VPC..
Quando você escolhe criar uma cópia regional cruzada de uma captura instantânea, é necessário especificar uma única captura instantânea a ser copiada para a região de destino O snapshot é criado normalmente e armazenado em um repositório de armazenamento regional separado. Quando o snapshot é estável, uma cópia do snapshot é criada no repositório de storage regional na região de destino.
Quando a cópia do snapshot na região remota estiver estável, você poderá usá-la e gerenciá-la independentemente do volume pai ou do snapshot original.
A criação da cópia na região remota leva tempo. Quanto maior for a capacidade de um volume, mais tempo levará para que a cópia na região remota fique completa e estável. Por exemplo, a criação de um snapshot completo de um volume de 3 TB em uma região remota pode levar até 12.5 horas.
Na primeira vez em que você cria uma cópia inter-regional, esse instantâneo é uma cópia completa dos dados do volume principal. As cópias subsequentes podem ser incrementais ou completas. O fato de a cópia remota ser incremental depende do snapshot imediatamente anterior na cadeia. Se o snapshot imediatamente anterior existir na região de destino, a cópia poderá ser incremental. Se o instantâneo imediatamente anterior não existir, a cópia deverá ser um instantâneo completo do volume pai.
Se a captura instantânea de origem não for criptografada com uma chave do cliente a criptografia da cópia permanece gerenciada pelo provedor.
Se a captura instantânea de origem for protegida por uma chave gerenciada pelo cliente, você deverá especificar a chave gerenciada pelo cliente que deseja usar para criptografar a nova cópia.
Se você alterar o tipo de criptografia ou a chave de criptografia do volume pai, a próxima cópia remota deverá ser uma cópia completa do snapshot pai, e não uma cópia incremental.
Apenas uma cópia da captura de tela pode existir em cada região Não é possível criar uma cópia na região local (origem).
Criar uma cópia regional cruzada afeta o faturamento. Você é cobrado pela transferência de dados e pelo consumo de armazenamento na região de destino separadamente..
Quando você cria um instantâneo ou lista detalhes de um instantâneo, o sistema lista apenas as cópias diretas do instantâneo que você especificou. Se você criar uma cópia de uma cópia, a segunda cópia não será retornada quando você consultar o snapshot original.
Grupos de consistências de captura instantânea
Um grupo de consistências de captura instantânea contém capturas instantâneas de vários volumes Block Storage que estão conectados à mesma instância de servidor virtual. É possível incluir ou excluir volumes de inicialização.. O armazenamento de instância não está incluído
Quando você solicita uma captura instantânea de um grupo de consistência, o sistema assegura que todas as operações de gravação sejam concluídas antes de tomar as capturas instantâneas. Em seguida, o sistema gera capturas instantâneas de todos os volumes Block Storage identificados que são anexados à instância de servidor virtual ao mesmo tempo Dependendo do número e do tamanho dos volumes conectados, mais a quantidade de dados que devem ser capturados, é possível observar uma pequena pausa de E/S. Essa pausa de E/S pode variar de alguns milissegundos até 4 segundos..
O grupo de consistência deve ter um nome exclusivo que não possa exceder 64 caracteres. Se você não fornecer um, o sistema gera automaticamente um nome para você. Os instantâneos no grupo de consistência são nomeados usando os primeiros 16 caracteres do nome do grupo e 3 a 4 caracteres gerados automaticamente; portanto, seus nomes também são únicos. Posteriormente, será possível renomear as capturas instantâneas de membro se desejar.
O grupo de consistências de captura instantânea tem seu próprio ciclo de vida e mantém referências às capturas instantâneas do membro. Portanto, se uma captura instantânea de membro for excluída ou renomeada, o grupo de consistências também será atualizado
As capturas instantâneas no grupo são fracamente acoplados. É possível gerenciar as capturas instantâneas dentro de um grupo de consistências da mesma maneira que você gerencia qualquer outra captura instantânea É possível excluir capturas instantâneas individuais do grupo de consistências se você desejar. É possível manter capturas instantâneas individuais após decidir excluir o grupo de consistência.
É possível usar os membros do grupo de consistências de captura instantânea para restaurar volumes separadamente. A restauração de uma instância diretamente do identificador do grupo de consistências de captura instantânea não é suportada. Não é recomendável restaurar vários volumes de diferentes gerações de armazenamento em uma única operação que também provisiona uma instância de servidor virtual. Para obter mais informações, consulte Problemas conhecidos dos serviços de armazenamento.
É possível criar cópias regionais cruzadas dos membros do conjunto de capturas instantâneas separadamente, mas não é possível criar uma cópia de um grupo de consistências em outra zona ou região
Os grupos de consistência não podem incluir instantâneos de gerações diferentes.
Como funcionam as capturas instantâneas
Quando uma captura instantânea é obtida, as operações de leitura e gravação da instância de servidor virtual para o volume continuam ininterruptas. Após a recuperação dos dados do volume, a captura instantânea entra em um estado pending até que seja criada. Quando a captura instantânea for criada com sucesso e estiver em um estado stable, será possível continuar as atividades de gerenciamento de volume, como excluir, redimensionar ou desanexar um volume. Também
é possível obter mais capturas instantâneas.
Os dados do volume capturados para o snapshot solicitado são criptografados durante a transmissão do hipervisor para o repositório de armazenamento regional. O snapshot inicial é uma cópia completa do seu volume do Block Storage for VPC. As capturas instantâneas subsequentes copiam apenas o que foi mudado desde a última captura instantânea.
É possível restaurar um volume de inicialização ou de dados de uma instância de servidor virtual em execução no console, na CLI, na API ou no Terraform. A restauração de dados a partir de um snapshot cria um novo volume totalmente provisionado. Ele não substitui os dados no volume principal do instantâneo.
A restauração a partir de um snapshot de um volume de inicialização cria um novo volume de inicialização que você pode usar para provisionar outra instância. A restauração a partir de um instantâneo de um volume de dados cria um volume secundário que pode ser anexado à instância ou mantido como um volume de dados autônomo (não anexado).
Ao restaurar volumes de capturas instantâneas em um grupo de consistências, é possível selecionar algumas ou todas as capturas instantâneas.
A restauração dos dados do volume começa imediatamente quando o volume é criado, mas o desempenho é prejudicado até que todos os dados sejam copiados do repositório de armazenamento regional e o volume seja totalmente restaurado.
Limitações
As seguintes limitações se aplicam aos snapshots de armazenamento em bloco de segunda geração:
- Quando você usa o armazenamento em bloco de segunda geração, pode tirar até 512 instantâneos.
- Não é possível obter uma captura instantânea de um volume em um estado comprometido.
- Não é possível criar uma cópia de uma captura instantânea na região de origem (local)
- Você pode excluir qualquer instantâneo que criar. No entanto, os snapshots devem estar no estado “
stable” ou “pending” e não devem estar restaurando ativamente um volume. - É possível excluir um volume do Block Storage for VPC e todos os seus instantâneos. Todas as capturas instantâneas devem estar em um estado
stableoupending. Nenhuma captura instantânea pode estar restaurando ativamente um volume.
As seguintes limitações se aplicam aos snapshots de armazenamento em bloco de primeira geração:
- Quando você usa o armazenamento em bloco de primeira geração, pode tirar até 750 instantâneos por volume em uma região.
- Não é possível obter uma captura instantânea de um volume em um estado comprometido.
- Um volume de primeira geração deve ser anexado a uma instância de servidor virtual em execução para que você possa tirar um instantâneo de seus dados.
- Não é possível criar uma cópia de uma captura instantânea na região de origem (local)
- Quando você cria cópias de uma captura instantânea em outras regiões, apenas uma cópia pode existir em cada região
- Não há suporte para tirar um instantâneo de um volume da Geração 1 que exceda 10 TB.
- Você pode excluir qualquer instantâneo que criar. No entanto, os snapshots devem estar no estado “
stable” ou “pending” e não devem estar restaurando ativamente um volume. - É possível excluir um volume do Block Storage for VPC e todos os seus instantâneos. Todas as capturas instantâneas devem estar em um estado
stableoupending. Nenhuma captura instantânea pode estar restaurando ativamente um volume. - A restauração de uma instância diretamente do identificador do grupo de consistências de captura instantânea não é suportada.
Protegendo seus dados
Estão disponíveis ferramentas e recursos específicos de segurança para ajudá-lo a gerenciar seus dados com segurança ao usar o IBM Cloud® Virtual Private Cloud. Os tópicos a seguir abordam o controle de acesso, a criptografia de dados, o gerenciamento de configuração e as opções de auditoria disponíveis para seus instantâneos de armazenamento em bloco.
Funções de IAM para trabalhar com snapshots de grupo único e de consistência
As capturas instantâneas requerem permissões do IAM para controle de acesso baseado na função. Você precisa ter a função de plataforma correta para criar e gerenciar instantâneos em sua própria conta e as funções de serviço corretas para usar um instantâneo para restaurar dados de outra conta. Para obter mais informações, consulte Funções e ações de IAM para Block Storage Snapshots for VPC.
Quando você compartilha um snapshot com outra conta, deve atribuir a função Snapshot Remote Account Restorer ao usuário da outra conta para permitir que ele acesse o snapshot. Eles também devem ter a função Restaurar volume a partir do instantâneo da conta remota em sua conta para criar um volume com o CRN do instantâneo remoto no console.
Ao compartilhar um instantâneo com outra conta, você deve atribuir a função SnapshotRemoteAccountRestorer ao usuário da outra conta para permitir que ele tenha acesso ao instantâneo. Eles também devem ter a VolumeRemoteAccountSnapshotRestorer função em sua conta para criar um volume com o CRN do snapshot remoto a partir da CLI.
Ao compartilhar um instantâneo com outra conta, você deve atribuir a função SnapshotRemoteAccountRestorer ao usuário da outra conta para permitir que ele tenha acesso ao instantâneo. Eles também devem ter a VolumeRemoteAccountSnapshotRestorer função em sua conta para criar um volume com o CRN do snapshot remoto com a API.
Ao compartilhar um instantâneo com outra conta, você deve atribuir a função SnapshotRemoteAccountRestorer ao usuário da outra conta para permitir que ele tenha acesso ao instantâneo. Eles também devem ter a VolumeRemoteAccountSnapshotRestorer função em sua conta para criar um volume com o CRN do snapshot remoto com o Terraform.
Para obter mais informações, consulte Funções e ações de IAM para Block Storage Snapshots for VPC, Funções e ações de IAM para Multi Volume Snapshots for VPC e Funções e ações de IAM para Block Storage for VPC.
Para obter mais informações, consulte as melhores práticas para designar acesso. Para o processo completo do IAM, que inclui convidar usuários para sua conta e designar acesso ao Cloud IAM, consulte o Tutorial de introdução do IAM.
Criptografia em repouso e em trânsito
O instantâneo tem o mesmo tipo de criptografia e chave de criptografia que o volume principal (gerenciado pelo cliente ou pelo provedor). Os instantâneos são armazenados e recuperados do repositório de armazenamento regional. Os dados são criptografados durante o trânsito e são armazenados na mesma região que o volume original.
As funções Hyper Protect Crypto Services estão obsoletas. Os clientes podem utilizar as instâncias existentes até 20 de março de 2027. Para obter mais informações, consulte “Descontinuação do IBM Cloud Hyper Protect Crypto Services ”. Para garantir proteção contínua, considere migrar suas chaves de criptografia existentes para uma instância dedicada do Key Protect. Para obter mais informações, consulte o Guia de migração.
eventos de rastreamento de atividade
Você pode usar IBM Cloud® Activity Tracker Event Routing para configurar como encaminhar eventos de auditoria. Os eventos de auditoria são dados essenciais para as operações de segurança e um elemento fundamental para o cumprimento dos requisitos de conformidade. Esses eventos são acionados quando você cria, modifica ou exclui snapshots. Para obter mais informações sobre os eventos de rastreamento de atividade, consulte Eventos de instantâneos.
Exemplos de eventos de instantâneos de rastreamento de atividades no formato JSON
O exemplo a seguir mostra a saída em JSON de um evento de rastreamento de atividades gerado após a criação bem-sucedida de um snapshot. O nome dado à captura instantânea aparece na mensagem de resposta e no código de razão Created.
{
"eventTime": "2022-02-22T17:59:07.57+0000",
"action": "is.snapshot.create",
"outcome": "success",
"message": "Block Storage Snapshots for VPC: create my-snapshot-1",
"initiator": {
"id": "ABCid-45B7R6TVH4",
"typeURI": "service/security/account/user",
"name": "myname@mycompany.com",
"host": {
"address": "192.0.2.0"
},
"credential": {
"type": "token"
}
},
"target": {
"id": "crn:v1::public:is::a/a1234567::snapshot:09ca2bab-c5c4-4c06-b034-dda9bbeb859c",
"typeURI": "is.snapshot/snapshot",
"name": "my-snapshot-1"
},
"observer": {
"name": "ActivityTracker"
},
"reason": {
"reasonCode": 201,
"reasonType": "Created"
},
"severity": "normal",
"requestData": {
"generation": "2"
},
"responseData": {
"responseURI": "/v1/snapshots/09ca2bab-c5c4-4c06-b034-dda9bbeb859c"
},
"dataEvent": false,
"logSourceCRN": "crn:v1::public:is::a/a1234567::snapshot:09ca2bab-c5c4-4c06-b034-dda9bbeb859c",
"saveServiceCopy": true
}
O exemplo a seguir mostra um evento que foi gerado quando você listou detalhes da captura instantânea por ID:
{
"eventTime": "2022-01-16T17:55:25.60+0000",
"action": "is.snapshot.read",
"outcome": "success",
"message": "Block Storage Snapshots for VPC: read my-snapshot-2",
"initiator": {
"id": "IBMid-50A7R6DVH5",
"typeURI": "service/security/account/user",
"name": "myuser@mycompany.com",
"host": {
"address": "192.0.2.0"
},
"credential": {
"type": "token"
}
},
"target": {
"id": "crn:v1::public:is::a/a1234567::snapshot:4e3252d7-cf32-4586-93e9-f7d9a497bed4",
"typeURI": "is.snapshot/snapshot",
"name": "my-snapshot-2"
},
"observer": {
"name": "ActivityTracker"
},
"reason": {
"reasonCode": 200,
"reasonType": "OK"
},
"severity": "normal",
"requestData": {
"generation": "2"
},
"responseData": {
"responseURI": "/v1/snapshots/4e3252d7-cf32-4586-93e9-f7d9a497bed4"
},
"dataEvent": false,
"logSourceCRN": "crn:v1::public:is::a/a1234567::snapshot:4e3252d7-cf32-4586-93e9-f7d9a497bed4",
"saveServiceCopy": true
}
Próximas etapas
Antes de começar, leia o tópico Planejamento de snapshots do Block Storage for VPC.
É possível criar e gerenciar suas capturas instantâneas usando a UI, a CLI, a API e o Terraform.
- Para usar a interface do usuário, faça login no IBM Cloud console.
- Para usar a CLI, baixe e instale os plug-ins necessários para a CLI. Para obter mais informações, consulte a referência da CLI.
- Para usar a API, configure a API da VPC.
- Para usar o Terraform, baixe o Terraform CLI e configure o IBM Cloud plug-in Provider. Para obter mais informações, consulte Introdução ao Terraform.
Para obter mais informações sobre como criar e gerenciar capturas instantâneas e restaurar um volume a partir de uma captura instantânea, consulte os tópicos a seguir.
- Crie suas capturas instantâneas.
- Visualize e gerencie suas capturas instantâneas.
- Restaure um volume por meio de uma captura instantânea.
Para obter mais informações sobre como criar e gerenciar grupos de consistências, consulte os tópicos a seguir.
- Crie seu grupo de consistências..
- Visualizar e gerenciar seus grupos de consistência.