關於 Block Storage for VPC Snapshot

瞭解 IBM Cloud VPC 中的區塊儲存快照,這些是開機或資料卷的特定時間點副本,您可以將其還原至新的卷。

在目前發行的第二代區塊磁碟區中,達拉斯 (us-south)、法蘭克福 (eu-de)、倫敦 (eu-gb)、馬德里 (eu-es)、大阪 (js-osa)、聖保羅 (br-sao)、雪梨 (au-syd)、東京 (jp-tok)、多倫多 (ca-tor) 和華盛頓 (us-east) 區域提供快照。

Snapshot 概念

單一磁區 Snapshot

快照是您在主控台或 CLI 中以手動方式取得,或以 API 或 Terraform 程式化方式建立的磁碟區副本。 您可以對已連接至正在運行的虛擬伺服器執行個體的開機磁碟區或資料磁碟區建立快照。 「可開機」Snapshot 是開機磁區的 Snapshot。 「不可啟動」Snapshot 是資料磁區的 Snapshot。 您可以根據需要的頻率來取得 Snapshot。 不過,您無法取得處於欠佳狀態之磁區的 Snapshot。

您是否要自動為您的 Block Storage for VPC 卷創建快照? 使用 Backup for VPC,您可以建立備份原則來排程一般磁區備份。 如需相關資訊,請參閱 關於 Backup for VPC

第一次建立磁區的 Snapshot 時,會複製磁區的所有內容。 當您取得第二個 Snapshot 時,它只會擷取自前次取得 Snapshot 以來所發生的變更。 因此,快照的大小可以增大或縮小,這取決於上傳到區域儲存儲存庫的內容。

快照建立是異步進行的。 快照會立即建立,但會保持在待處理狀態,直到所有資料都傳輸至區域儲存庫為止。

Snapshot 數目會隨著您所採取的每一個連續 Snapshot 而增加。 第一代磁碟區最多可進行 750 個快照,第二代磁碟區最多可進行 512 個快照。 在這些限制內,您可以每小時拍攝快照並保留 30 天,再加上一些額外的快照。 從此配額中刪除快照,可釋放空間以容納更多快照。 第一代卷的快照不能大於 10 TB。 第二代磁碟區支援大於 10 TB 的快照。

您可以使用從快照初始化的開機磁碟區建立虛擬伺服器實體。 新執行個體的執行個體設定檔無需與用於建立快照的執行個體相符。 您也可以在建立資料卷並將其附加到實體時,匯入資料卷的快照。 您可以指定這些 Snapshot 的使用者標籤。

您隨時可以從 Snapshot 建立磁區。 此處理程序稱為還原磁區,可在您建立實例、修改實例或建立獨立式磁區時執行。 如需相關資訊,請參閱 從 Snapshot 還原磁區

Snapshot 具有與來源 Block Storage for VPC 磁區無關的生命週期。 您可以刪除原始磁區,Snapshot 會持續保存。 不過,在建立 Snapshot 期間,請勿從實例分離磁區。 在分離之前,您需要等到 Snapshot 變成 stable,否則無法將磁區重新連接至實例。

Snapshot 是損毀一致的。 如果虛擬伺服器因任何原因而停止,則 Snapshot 資料在磁碟上是安全的。

Snapshot 的成本是根據每月儲存的 GB 容量來計算,除非持續時間小於一個月。 因為 Snapshot 是根據為原始磁區供應的容量,所以 Snapshot 容量不會改變。

和IBM Cloud® Identity and Access Management,您可以在您的帳戶中設定資源群組,以提供使用者對快照的存取權限。 您的 IAM 角色會決定您是否可以建立及管理 Snapshot。 有關更多信息,請參閱 用於建立和管理快照的 IAM 角色

您可以與其他帳戶共用快照,並允許其他帳戶使用該快照建立磁碟區。 為此,請使用快照遠端帳戶恢復者角色設定 跨帳戶授權,並與其他帳戶共用快照的 CRN。 具有快照遠端帳戶恢復者角色的另一個帳戶的使用者可以使用 CRN 從 CLI、API 或 Terraform 在控制台中建立磁碟區。

在執行快照之前,請確保所有快取資料皆已寫入磁碟,特別是針對 Windows 作業 Linux® 系統的執行個體進行快照時。 例如,在 Linux 作業系統上執行命令 sync,以強制將所有快取資料立即寫入磁碟。

對於具有特殊存取權的客戶,會提供資料隔離,以儲存您從專用主機建立的 Snapshot。 利用資料隔離的額外安全,您的資料會使用唯一金鑰進行靜態加密,且資料存取受到專用防火牆保護。

快速還原 Snapshot 複本

透過使用 Snapshot 快速還原特性,您可以在 VPC 地區內的區域中建立並保留資料的複本。 在建立儲存卷時,您的資料即可完全供使用,因為這些資料已位於 VPC 區域內,而非獨立的區域性儲存庫中。 相反地,當資料未從快速還原快照複製本還原時,當卷隨時間附加到實體時,卷資料會從獨立的區域儲存儲存庫複製。 快速還原特性可以比從一般 Snapshot 還原更快達到 回復時間目標在災難復原規劃中,災難發生後,業務程序恢復的時間長度。 (RTO)。

快速還原功能可以在主控台、CLI、API 或 Terraform 中啟用。 在 CLI、API 和 Terraform 中,回應會顯示 clones。 使用者介面會將快速還原 Snapshot 複本顯示為快速還原 Snapshot,但它們是相同的。

快速還原特性的計費是根據實例時數以固定費率設定。 不論 Snapshot 大小為何,該特性在中啟用的每一個區域都會按額外的每小時費率計費。 維護快速還原複本的成本遠高於保留一般 Snapshot。

如需相關資訊,請參閱 使用快速還原特性還原磁區

跨區域 Snapshot 副本

您可以將 Snapshot 從一個區域複製到另一個區域,稍後再使用該 Snapshot 來還原新區域中的磁區。 當您需要在不同地區中啟動虛擬伺服器實例及資料磁區時,可以在災難回復實務範例中使用此特性。 或者,您可以使用遠端副本在新地區中建立儲存空間磁區,以擴充 VPC。

當您選擇建立 Snapshot 的跨區域副本時,需要指定要複製到目標區域的單一 Snapshot。 快照會如常建立,並儲存在獨立的區域儲存儲存庫中。 快照穩定時,會在目標區域的區域儲存儲存庫中建立快照的複本。

當遠端區域中的快照複本穩定時,您就可以獨立於父卷或原始快照來使用和管理它。

在遠端區域建立副本需要時間。 儲存單元的容量越大,遠端區域的副本完成並穩定所需的時間就越長。 例如,在遠端區域建立 3 TB 磁碟區的完整快照可能需要長達 12.5 小時。

第一次建立跨區域複本時,該快照是父卷資料的完整複本。 後續副本可以是增量副本或完整副本。 遠端複本是否為增量取決於鏈中緊接的前一個快照。 如果目的地區域中存在緊接在前的快照,則複本可以是增量的。 如果前一個快照不存在,複本必須是父卷的完整快照。

如果來源 Snapshot 未使用客戶金鑰加密,則副本的加密仍由提供者管理。

如果來源 Snapshot 受到客戶管理的金鑰保護,您必須指定要用來加密新副本的客戶管理金鑰。

如果變更父磁碟區的加密類型或加密金鑰,則下一個遠端複本必須是父快照的完整複本,而不是增量複本。

每一個區域中只能有一個 Snapshot 副本。 您無法在本端 (來源) 區域中建立副本。

建立跨區域副本會影響計費。 針對目標區域中的資料傳送及儲存體耗用分別向您收費。

當您建立快照或列出快照的詳細資料時,系統只會列出您指定的快照直接副本。 如果建立副本的副本,則查詢原始快照時不會傳回第二個副本。

Snapshot 一致性群組

Snapshot 一致性群組包含連接至相同虛擬伺服器實例之多個 Block Storage 磁區的 Snapshot。 您可以併入或排除開機磁區。 不包括實例儲存體。

當您要求一致性群組的 Snapshot 時,系統會確保在取得 Snapshot 之前完成所有寫入作業。 然後,系統會同時產生連接至虛擬伺服器實例之所有已標記 Block Storage 磁區的 Snapshot。 視連接磁區的數目及大小,加上要擷取的資料量而定,您可能會看到稍微 IO 暫停。 此 IO 暫停的範圍可以從幾毫秒到 4 秒。

一致性群組必須具有唯一名稱,且不能超過 64 個字元。 如果您未提供名稱,系統將自動為您生成一個名稱。 一致性群組中的快照名稱是由群組名稱的前 16 個字元,加上 3 至 4 個自動生成的字元所組成,因此這些名稱同樣具有唯一性。 稍後,您可以重新命名成員 Snapshot (如果想要的話)。

Snapshot 一致性群組有自己的生命週期,它會保留成員 Snapshot 的參照。 因此,如果刪除或重新命名成員 Snapshot,也會更新一致性群組。

群組中的 Snapshot 鬆散耦合。 您可以使用管理任何其他 Snapshot 的相同方式,來管理一致性群組內的 Snapshot。 如果您想要的話,可以從一致性群組中刪除個別 Snapshot。 您可以在決定刪除一致性群組之後保留個別 Snapshot。

您可以使用 Snapshot 一致性群組的成員來個別還原磁區。 不支援直接從 Snapshot 一致性群組 ID 還原實例。 不建議透過單一操作同時還原來自不同儲存世代的多個卷,並在此過程中配置虛擬伺服器執行個體。 如需更多資訊,請參閱 儲存服務的已知問題

您可以個別建立 Snapshot 集成員的跨區域副本,但無法在另一個區域或地區中建立一致性群組的副本。

一致性群組不得包含來自不同世代的快照。

Snapshot 如何運作

當您取得 Snapshot 時,從虛擬伺服器實例到磁區的讀取及寫入作業會繼續不中斷。 擷取磁區資料之後,Snapshot 會進入 pending 狀態,直到建立 Snapshot 為止。 當 Snapshot 順利建立且處於 stable 狀態時,您可以回復磁區管理活動,例如刪除、重新調整大小或分離磁區。 您也可以取得更多 Snapshot。

為要求的快照擷取的磁碟區資料會在從管理程序傳輸至區域儲存儲存庫的過程中加密。 初始快照是 Block Storage for VPC 卷的整個複本。 後續的 Snapshot 只會複製自前次 Snapshot 以來所變更的項目。

您可以在主控台、CLI、API 或 Terraform 中從執行中的虛擬伺服器實例 還原 開機或資料卷。 從 Snapshot 還原資料會建立新的完全供應磁區。 它不會覆寫快照父卷中的資料。

從啟動磁區的 Snapshot 還原會建立新的啟動磁區,您可以使用它來佈建另一個實例。 從資料卷的快照還原會建立第二個資料卷,該資料卷可以附加到實體,或保留為獨立 (未附加) 的資料卷。

當您從一致性群組中的 Snapshot 還原磁區時,您可以選取部分或所有 Snapshot。

磁碟區資料還原會在磁碟區建立時立即開始,但在所有資料從「區域儲存庫」複製且磁碟區完全還原之前,效能會下降。

限制

下列限制適用於第二代區塊儲存快照:

  • 使用第二代區塊儲存時,最多可進行 512 個快照。
  • 您無法取得處於 欠佳狀態 之磁區的 Snapshot。
  • 您無法在來源 (本端) 區域中建立 Snapshot 副本。
  • 您可以刪除自己所建立的任何快照。 不過,Snapshot 必須處於 stablepending 狀態,且不主動還原磁區。
  • 您可以刪除 Block Storage for VPC 磁區及其所有 Snapshot。 所有 Snapshot 都必須處於 stablepending 狀態。 沒有 Snapshot 可以主動還原磁區。

以下限制適用於第一代區塊儲存快照:

  • 使用第一代區塊儲存時,您最多可以為區域中的每個磁碟區執行 750 個快照。
  • 您無法取得處於 欠佳狀態 之磁區的 Snapshot。
  • 第一代卷必須連接至執行中的虛擬伺服器實例,才能為其資料製作快照。
  • 您無法在來源 (本端) 區域中建立 Snapshot 副本。
  • 當您在其他區域中建立 Snapshot 副本時,每一個區域中只能存在一個副本。
  • 不支援為超過 10 TB 的第一代卷製作快照。
  • 您可以刪除自己所建立的任何快照。 不過,Snapshot 必須處於 stablepending 狀態,且不主動還原磁區。
  • 您可以刪除 Block Storage for VPC 磁區及其所有 Snapshot。 所有 Snapshot 都必須處於 stablepending 狀態。 沒有 Snapshot 可以主動還原磁區。
  • 不支援直接從 Snapshot 一致性群組 ID 還原實例。

保護資料

當您使用 IBM Cloud® Virtual Private Cloud 時,系統提供專用的安全性工具與功能,協助您安全地管理資料。 以下主題涵蓋了區塊儲存快照可用的存取控制、資料加密、配置管理及稽核選項。

處理單一和一致性群組快照的 IAM 角色

快照需要 IAM 權限,以進行基於角色的存取控制。 您需要正確的平台角色,才能在自己的帳戶中使用快照建立和管理,並需要正確的服務角色,才能使用快照還原其他帳戶的資料。 如需詳細資訊,請參閱 Block Storage Snapshots for VPC 的 IAM 角色和動作

當您與其他帳戶共用快照時,您必須將快照遠端帳戶恢復者角色指派給其他帳戶的用戶,以允許他們存取快照。 他們還必須在其帳戶中具備「從遠端帳戶快照還原卷」角色,才能在控制台中使用遠端快照的CRN建立卷。

當您與其他帳戶共用快照時,您必須將 SnapshotRemoteAccountRestorer 角色指派給其他帳戶的使用者以允許他們存取快照。 他們還必須在帳戶中具備相應 VolumeRemoteAccountSnapshotRestorer 角色,才能透過命令列介面(CLI)使用遠端快照的CRN建立卷宗。

當您與其他帳戶共用快照時,您必須將 SnapshotRemoteAccountRestorer 角色指派給其他帳戶的使用者以允許他們存取快照。 他們還必須在帳戶中具備相應 VolumeRemoteAccountSnapshotRestorer 角色,才能透過 API 建立具有遠端快照 CRN 的卷宗。

當您與其他帳戶共用快照時,您必須將 SnapshotRemoteAccountRestorer 角色指派給其他帳戶的使用者以允許他們存取快照。 他們還必須在帳戶中具備相應 VolumeRemoteAccountSnapshotRestorer 角色,才能使用Terraform建立具有遠端快照CRN的卷宗。

有關更多信息,請參閱 VPC 的 Block Storage 快照的 IAM 角色和操作VPC 的多卷快照的 IAM 角色和操作 以及 Block Storage for VPC 的 IAM 角色和操作

如需相關資訊,請參閱指派存取權的最佳作法。 如需完整的 IAM 處理程序(包括邀請使用者加入您的帳戶,及指派 Cloud IAM 存取權),請參閱 IAM 入門指導教學

靜止與傳輸中的加密

快照具有與父卷(客戶管理或提供商管理)相同的加密類型和加密金鑰。 快照從區域儲存儲存庫儲存和擷取。 資料在傳輸時加密,並儲存在與原始磁區相同的區域中。

Hyper Protect Crypto Services 已被標記為過時。 客戶可繼續使用現有實例,直至 2027 年 3 月 20 日為止。 如需更多資訊,請參閱 《 IBM Cloud Hyper Protect Crypto Services 已停用 》。 為了持續確保安全性,請考慮將現有的加密金鑰遷移至專用的 Key Protect 執行個體。 如需更多資訊,請參閱《 遷移指南 》。

活動追蹤事件

您可以使用 IBM Cloud® Activity Tracker Event Routing 來設定如何路由稽核事件。 稽核事件是資安運作的關鍵資料,也是符合合規要求的重要要素。 這些事件會在您建立、修改或刪除快照時觸發。 如需有關活動追蹤事件的詳細資訊,請參閱 快照事件

JSON 格式的活動追蹤快照事件範例

以下範例顯示您成功建立快照後所產生的活動追蹤事件的 JSON 輸出。 您給予快照的名稱會出現在回應訊息中,原因代碼 Created

{
    "eventTime": "2022-02-22T17:59:07.57+0000",
    "action": "is.snapshot.create",
    "outcome": "success",
    "message": "Block Storage Snapshots for VPC: create my-snapshot-1",
    "initiator": {
        "id": "ABCid-45B7R6TVH4",
        "typeURI": "service/security/account/user",
        "name": "myname@mycompany.com",
        "host": {
            "address": "192.0.2.0"
        },
        "credential": {
            "type": "token"
        }
    },
    "target": {
        "id": "crn:v1::public:is::a/a1234567::snapshot:09ca2bab-c5c4-4c06-b034-dda9bbeb859c",
        "typeURI": "is.snapshot/snapshot",
        "name": "my-snapshot-1"
    },
    "observer": {
        "name": "ActivityTracker"
    },
    "reason": {
        "reasonCode": 201,
        "reasonType": "Created"
    },
    "severity": "normal",
    "requestData": {
        "generation": "2"
    },
    "responseData": {
        "responseURI": "/v1/snapshots/09ca2bab-c5c4-4c06-b034-dda9bbeb859c"
    },
    "dataEvent": false,
    "logSourceCRN": "crn:v1::public:is::a/a1234567::snapshot:09ca2bab-c5c4-4c06-b034-dda9bbeb859c",
    "saveServiceCopy": true
}

以下範例顯示按 ID 列出快照詳細資料時產生的事件:

{
    "eventTime": "2022-01-16T17:55:25.60+0000",
    "action": "is.snapshot.read",
    "outcome": "success",
    "message": "Block Storage Snapshots for VPC: read my-snapshot-2",
    "initiator": {
        "id": "IBMid-50A7R6DVH5",
        "typeURI": "service/security/account/user",
        "name": "myuser@mycompany.com",
        "host": {
            "address": "192.0.2.0"
        },
        "credential": {
            "type": "token"
        }
    },
    "target": {
        "id": "crn:v1::public:is::a/a1234567::snapshot:4e3252d7-cf32-4586-93e9-f7d9a497bed4",
        "typeURI": "is.snapshot/snapshot",
        "name": "my-snapshot-2"
    },
    "observer": {
        "name": "ActivityTracker"
    },
    "reason": {
        "reasonCode": 200,
        "reasonType": "OK"
    },
    "severity": "normal",
    "requestData": {
        "generation": "2"
    },
    "responseData": {
        "responseURI": "/v1/snapshots/4e3252d7-cf32-4586-93e9-f7d9a497bed4"
    },
    "dataEvent": false,
    "logSourceCRN": "crn:v1::public:is::a/a1234567::snapshot:4e3252d7-cf32-4586-93e9-f7d9a497bed4",
    "saveServiceCopy": true
}

Block Storage for VPC Snapshot 的標籤

您可以將 使用者標籤存取管理標籤 套用至 Block Storage for VPC 磁區的 Snapshot,以在 VPC 中更好地控制及組織它們。

Snapshot 的使用者標籤

使用者標籤透過「雲端資源名稱」(CRN)識別碼進行唯一識別。 當您建立使用者標籤時,您可以在計費帳戶內提供唯一名稱。 您可以用標籤或鍵值格式來定義使用者標籤。 您可以建立使用者標籤,或將現有標籤新增至 Snapshot。

您可以使用 使用者介面CLIAPITerraform來建立、檢視及管理使用者標籤,並隨時移除它們。

Block Storage for VPC Snapshot 的存取管理標籤

您可以使用存取管理標籤來組織存取控制,方法是建立彈性資源分組,讓儲存體資源可以成長,而不需要更新 Cloud Identity and Access Management (IAM) 原則。 您可以在 IAM 中或使用「廣域搜尋及標記 API」來建立存取管理標籤,然後 將它們新增至新的或現有的 Snapshot

如需管理帳戶標籤的相關資訊,請參閱 使用標籤

下一步

開始之前,請檢閱 規劃 Block Storage for VPC 快照 主題。

您可以使用使用者介面、CLI、API 及 Terraform 來建立及管理 Snapshot。

如需建立及管理 Snapshot,以及從 Snapshot 還原磁區的相關資訊,請參閱下列主題。

如需建立及管理一致性群組的相關資訊,請參閱下列主題。