A propos de Block Storage for VPC

IBM® Cloud Block Storage for Virtual Private Cloud fournit un stockage en blocs hautement performant basé sur des SSD pour les instances de serveurs virtuels dans IBM Cloud VPC. Créez des volumes de démarrage et de données dont la capacité, le nombre d'IOPS et le chiffrement sont personnalisables.

Présentation

Block Storage for VPC fournit les volumes d'amorçage principaux et les volumes de données secondaires. Les volumes d'amorçage sont automatiquement créés et connectés lors de la mise à disposition de l'instance. Les volumes de données peuvent être créés et associés lors de la mise en place d'une instance, ou en tant que volumes autonomes que vous pouvez associer ultérieurement à une instance. Pour protéger vos données, vous pouvez utiliser vos propres clés de chiffrement ou choisir le chiffrement géré par IBM.

Lorsque vous utilisez le profil de volume SSD Defined Performance (sdp), vous pouvez spécifier la taille de vos volumes de données entre 1 Go et 32 000 Go et de vos volumes de démarrage entre 10 et 32 000 Go. N'oubliez pas que la capacité du volume de stockage peut être augmentée ultérieurement, mais qu'elle ne peut pas être réduite. Le maximum d'IOPS qu'un volume avec le profil sdp peut supporter est de 64 000. Vous pouvez également modifier la limite de débit dans une fourchette de 125-1024 MBps (1000-8192 Mbps). Les valeurs de capacité, d'IOPS et de débit des volumes créés avec le profil sdp peuvent être modifiées même si le volume n'est pas attaché à une instance de serveur virtuel.

La capacité des volumes créés avec les profils traditionnels varie de 10 Go à 16 000 Go. Pour les volumes de données attachés à une instance de serveur virtuel, vous pouvez augmenter la capacité du volume par incréments de Go, la valeur maximale dépendant de votre profil de volume. Vous pouvez également augmenter ou diminuer le nombre d'IOPS pour un volume connecté à une instance.

Block Storage for VPC prend en charge tous les profils de serveur virtuel.

Les données de volume Block Storage for VPC sont stockées de manière redondante sur plusieurs disques physiques dans une zone de disponibilité pour éviter la perte de données due à la défaillance d'un composant.

Tous les volumes de stockage en bloc sont chiffrés au repos par défaut grâce au chiffrement géré par l' IBM. Vous pouvez également utiliser vos propres clés racines (CRK) pour encapsuler les clés gérées par le fournisseur et bénéficier ainsi d’un niveau de sécurité supplémentaire.

Vous pouvez configurer jusqu'à 300 volumes Block Storage for VPC par compte dans une région. Vous pouvez demander une augmentation de ce quota en ouvrant un dossier d'assistance et en précisant dans quelle zone vous avez besoin de volumes supplémentaires.

Lorsque vous créez, visualisez ou mettez à jour un volume Block Storage for VPC, ou que vous restaurez un volume à partir d'un instantané, l'état de santé du volume est signalé dans la console, la CLI et l'API. Pour plus d'informations, voir Block Storage for VPC volume health states.

Types de volume Block Storage for VPC

Vous ne pouvez associer qu'un seul volume de démarrage à une instance de serveur virtuel à la fois, mais vous pouvez associer jusqu'à 12 volumes de données Block Storage for VPC à une même instance.

Pour d'autres limites, voir Limites de saisie des volumes.

Volumes d'amorçage

Lorsque vous créez une instance, vous pouvez spécifier si le volume de démarrage doit être alimenté par une image stockée ou personnalisée, ou par un instantané. La capacité du volume de démarrage dépend de la taille minimale provisionnée de l'image ou de la taille de l'instantané. Elle doit être égale ou supérieure à la taille de l'image ou de l'instantané. La plupart des images de base nécessitent un volume de démarrage de 100 Go. Certaines images d'origine Linux peuvent être installées sur un volume de démarrage d'une capacité de seulement 10 Go, tandis que certaines images d'origine Windows nécessitent un minimum de 40 Go. Si vous importez une image personnalisée, sa taille minimale allouée peut être comprise entre 10 et 250 Go. Les images inférieures à 10 Go sont arrondies à 10 Go.

Lorsque vous créez une instance à partir d'une image standard sans spécifier de profil ni de capacité de volume, un volume de démarrage de 100 Go avec le profil general-purpose est créé et associé à l'instance par défaut.

Si vous utilisez la console pour provisionner l'instance, le profil de volume general-purpose est sélectionné par défaut comme volume de démarrage. Lorsque vous provisionnez un volume de démarrage depuis l'interface de ligne de commande (CLI), via l'API ou avec Terraform, vous pouvez spécifier n'importe quel profil issu des familles de profils de volume defined performance tiered, custom, ou. Les clients figurant sur la liste blanche peuvent également utiliser le sdp profil pour provisionner des volumes de démarrage.

Vous pouvez définir une capacité de volume de démarrage comprise entre 10 Go et 250 Go lorsque vous utilisez l'un des profils de volume de première génération. Lorsque vous utilisez le profil sdp, la capacité maximale du volume de démarrage est de 32 000 Go. Assurez-vous que la capacité du volume de démarrage soit égale ou supérieure à la taille de l'image ou de l'instantané amorçable que vous souhaitez utiliser.

Les volumes de démarrage peuvent être étendus jusqu'à 250 Go lorsque vous utilisez l'un des profils de première génération. Lorsque vous utilisez un profil de volume de deuxième génération, tel que sdp, vous pouvez augmenter la capacité du volume de démarrage jusqu'à 32 000 Go. Une fois que la capacité du volume de démarrage a été augmentée, elle ne peut plus être diminuée.

Les volumes d'amorçage de plus de 250 Go ne peuvent pas être utilisés pour créer une image personnalisée.

Par défaut, les volumes d'amorçage sont chiffrés par le chiffrement géré par IBM. Vous pouvez éventuellement utiliser vos propres clés racine (CRK) en choisissant un chiffrement géré par le client lors de la création de l'instance (voir Chiffrement géré par le client).

Par défaut, les volumes d'amorçage sont supprimés lorsque vous supprimez une instance. Vous pouvez modifier le paramètre de suppression automatique dans la console, via l'interface de ligne de commande (CLI) et à l'aide de l'API. Un volume d'amorçage ne peut être dissocié qu'en supprimant l'instance à laquelle il est connecté. Un volume d'amorçage ne peut pas être déconnecté d'une instance tant que l'instance existe. Pour plus d'informations, voir Gestion des volumes Block Storage for VPC.

Volumes de données

Block Storage for VPC Les volumes de données sont des volumes secondaires dont la capacité totale varie entre 1 Go et 32 000 Go pour les volumes de deuxième génération, et entre 10 Go et 16 000 Go pour les volumes de première génération. Le nombre maximum d'IOPS pour les volumes de données varie en fonction de la taille et du profil du volume. Pour plus d'informations, voir Profils Block Storage for VPC.

Vous pouvez créer des volumes de données en tant que volumes autonomes ou lorsque vous mettez à disposition une instance. Les volumes autonomes existent à l'état non connecté jusqu'à ce que vous les connectiez à une instance. Lorsque vous créez un volume de données dans le cadre de la mise à disposition d'une instance, le volume est automatiquement connecté à l'instance.

Les volumes de données sont chiffrés par défaut avec le chiffrement géré par IBM. Vous pouvez également chiffrer des volumes de données à l'aide de vos propres clés racines. Vous pouvez utiliser Hyper Protect Virtual Servers ou IBM Key Protect for IBM Cloud comme service de gestion des clés.

Block Storage for VPC Les volumes de données peuvent être associés à n'importe quelle instance disponible dans votre zone, en fonction de votre compte client et de vos autorisations, et dans certaines limites.

Lorsque l'instance est supprimée, ces volumes sont détachés par défaut. La déconnexion par défaut permet la conservation de vos données au-delà du cycle de vie de l'instance de serveur virtuel. Seule l'association du volume avec l'instance est supprimée. Les volumes déconnectés peuvent être connectés à une instance disponible, en cours d'exécution, sans remettre à disposition le volume ou l'instance. Vous pouvez également supprimer manuellement les volumes de données une fois qu'ils ont été déconnectés.

Lorsque vous créez des volumes, vous pouvez indiquer si vous souhaitez que les volumes de données soient supprimés lors de la suppression de l'instance. Vous pouvez activer et désactiver la fonctionnalité de suppression automatique dans la console, depuis l'interface de ligne de commande (CLI) ou via l'API.

Vous pouvez également augmenter la taille d'un volume attaché dans la console, à partir de la CLI ou avec l'API. Pour les volumes de première génération, vous pouvez augmenter la capacité par incréments de 1 Go jusqu'à une capacité maximale de 16 000 Go, en fonction de votre profil de volume. Pour les volumes de deuxième génération qui utilisent le profil sdp, vous pouvez augmenter la capacité jusqu'à 32 000 Go. Pour plus d'informations, voir l'extension de la capacité du volume Block Storage for VPC et la gestion des volumes Block Storage for VPC.

Block Storage for VPC profils de volume

Les profils de volume définissent les caractéristiques de capacité et de performance des volumes de stockage. Vous pouvez donc choisir la meilleure option pour vos besoins spécifiques, que le volume soit destiné à une utilisation générale ou à des charges de travail de haute performance.

Profil de performances SSD Defined

Ce profil sdp est accessible à certains clients. Pour demander un accès, contactez votre équipe de gestion de compte IBM ou ouvrez un dossier d'assistance.

Le profil de performances SSD Defined est disponible dans les régions suivantes : Dallas (us-south), Chennai (in-che), Francfort (eu-de), Londres (eu-gb), Madrid (eu-es), Montréal (ca-mon), Mumbai (in-mum), Osaka (jp-osa), São Paulo (br-sao), Sydney (au-syd), Tokyo (jp-tok), Toronto (ca-tor) et Washington (us-east). Vous pouvez définir une capacité personnalisée, une limite de débit personnalisée et un nombre d'IOPS personnalisé pour vos volumes de deuxième génération.

Les limitations suivantes s'appliquent à cette version :

  • Le profil sdp ne peut être utilisé qu'avec les ressources Compute de 2ème et 3ème génération.
  • Le démarrage sécurisé à partir du volume de démarrage sdp n'est pas pris en charge. Si vous voulez provisionner une instance de serveur virtuel avec des profils d'instance Intel Gen 3 ou Confidential Computing, et un volume de démarrage sdp, assurez-vous de ne pas activer le démarrage sécurisé.
  • Pas de prise en charge de l'utilisation comme volume de démarrage avec les profils d'instance accélérés - Gen 3.
  • Pas de support pour la plateforme IBM Z ( s390x architecture) ou Bare Metal Servers for VPC.
  • L'importation d'images cryptées personnalisées n'est pas prise en charge.
  • La création d'une image personnalisée à partir d'un volume de démarrage avec un chiffrement géré par le client n'est pas prise en charge.
  • La création d'une image personnalisée à partir d'un volume de démarrage de plus de 250 Go n'est pas prise en charge.
  • La migration des volumes entre les zones n'est pas prise en charge.
  • Le profil sdp n'est pas disponible dans les régions Chennai - Airtel (in-che), Mumbai - Airtel (in-mum), et Montréal (ca-mon).

Profils de volume traditionnels

Lorsque vous créez un volume Block Storage for VPC dans votre zone de disponibilité, vous pouvez utiliser trois profils hiérarchisés différents avec des niveaux d'IOPS prédéfinis. Vous pouvez également sélectionner un profil personnalisé et définir votre propre niveau d'IOPS en fonction de la capacité du volume. Tous les profils sont sauvegardés par des unités SSD.

Pour plus d'informations, voir Profils Block Storage for VPC.

Vous pouvez migrer votre volume d'un profil de volume traditionnel vers le profil SSD Defined Performance figurant sur la liste blanche. Pour plus d'informations, voir Migration d'un volume de stockage par blocs. {: tip}Un volume de données Block Storage for VPC ne peut être associé qu'à une seule ressource de calcul à la fois.

Sécurisation de vos données

Des outils et fonctionnalités spécifiques à la sécurité sont disponibles pour vous aider à gérer vos données en toute sécurité lorsque vous utilisez l' IBM Cloud® Virtual Private Cloud. Les rubriques suivantes traitent du contrôle d'accès, du chiffrement des données, de la gestion de la configuration et des options d'audit pour vos volumes de stockage.

Rôles IAM pour la création et la gestion des volumes

Block Storage for VPC Nécessite des autorisations IAM pour le contrôle d'accès basé sur les rôles. En fonction du rôle qui vous est attribué, vous pouvez créer et gérer des volumes. Pour plus d'informations, voir Rôles et actions IAM pour Block Storage for VPC.

Pour plus d'informations, consultez les bonnes pratiques de l'attribution d'accès. Pour plus d'informations sur le processus IAM complet, qui inclut l'invitation d'utilisateurs sur votre compte et l'attribution d'un accès Cloud IAM, voir Tutoriel d'initiation d'IAM.

Autorisations IAM de service à service

Vous pouvez utiliser l' Cloud Identity and Access Management (IAM) pour créer ou supprimer une autorisation permettant à un service d'accéder à un autre service. Pour Block Storage for VPC, vous devez créer une autorisation de service à service pour configurer le chiffrement géré par le client et les sauvegardes. Pour plus d'informations, voir Établir des autorisations de service à service pour Block Storage for VPC.

Restrictions basées sur le contexte

Vous pouvez activer les restrictions contextuelles (CBR) pour les opérations sur les volumes de blocs. Ces restrictions fonctionnent avec des règles IAM classiques, qui reposent sur l'identité, afin de fournir une couche de protection supplémentaire. Contrairement aux politiques IAM, les restrictions basées sur le contexte n'attribuent pas d'accès. Les restrictions basées sur le contexte vérifient qu'une demande d'accès provient d'un contexte autorisé que vous configurez, tel que la création d'un volume de données. Pour plus d'informations, voir Protection des services d'infrastructure Virtual Private Cloud(VPC)avec des restrictions basées sur le contexte.

Chiffrement au repos et en transit

Tous les volumes de stockage en bloc sont chiffrés au repos par défaut grâce au chiffrement géré par l' IBM. Pour plus d’informations sur les protocoles standard du secteur auxquels IBM Cloud® se conforme en matière de chiffrement des données, consultez IBM-managed-encryption.

Vous pouvez également choisir de protéger vos volumes en créant un chiffrement d'enveloppe à l'aide de vos propres clés racines, stockées dans l'un des systèmes de gestion des clés (KMS) approuvés. Dans IBM Cloud, le KMS peut être situé dans le même compte ou dans un autre compte que le service qui utilise une clé de chiffrement. Ce modèle de déploiement permet aux entreprises de gérer de manière centralisée les clés de chiffrement pour tous les comptes d'entreprise.

Vos données sont protégées lorsqu'elles sont au repos, ainsi qu'en transit entre le stockage et l'hyperviseur et l'hôte. Une fois que vous avez défini le type de chiffrement d'un volume, celui-ci ne peut plus être modifié.

Pour plus d'informations sur le chiffrement de données, voir A propos du chiffrement de données pour VPC.

événements de suivi de l'activité

Vous pouvez utiliser IBM Cloud® Activity Tracker Event Routing pour configurer l'acheminement des événements d'audit. Les événements d'audit constituent des données essentielles pour les opérations de sécurité et un élément clé pour répondre aux exigences de conformité. Ces événements sont déclenchés lorsque vous créez, modifiez ou supprimez un volume de blocs. Pour plus d'informations, voir les événements de suivi d'activité pour IBM Cloud VPC.

Balises pour les volumes Block Storage for VPC

Block Storage for VPC est activée pour Global Searching and Tagging ( GhoST ). Vous pouvez créer et appliquer des étiquettes d'utilisateur et des étiquettes de gestion d'accès aux volumes afin de mieux contrôler et organiser vos ressources Block Storage for VPC dans le VPC.

Vous pouvez également appliquer des balises à vos volumes de démarrage et de données à tout moment dans la console, à partir de l'interface de programmation, avec l'API et Terraform. Chaque ressource peut comporter jusqu'à 1000 balises utilisateur et pas plus de 250 balises d'accès. Toutefois, seules 100 étiquettes peuvent être attachées ou déconnectées dans la même opération.

Etiquettes utilisateur

Les balises utilisateur sont identifiées de manière unique par un identifiant CRN (Cloud Resource Name). Lorsque vous créez un tag utilisateur, vous lui attribuez un nom unique au sein de votre compte de facturation. Vous pouvez définir des balises utilisateur au format libellé ou clé-valeur.

Vous pouvez ajouter des balises utilisateur lorsque vous créez un volume Block Storage for VPC ou lorsque vous mettez à jour un volume existant. Vous pouvez également ajouter des balises à un volume d'amorçage ou de données lors de la création d'instance.

Les balises utilisateur de volume sont également utilisées par les politiques de sauvegarde pour créer des instantanés de sauvegarde automatiques du volume. Créez, consultez et gérez les balises utilisateur depuis l'interface utilisateur, la ligne de commande, l'API ou Terraform, et supprimez-les à tout moment.

Etiquettes de gestion des accès

Les balises de gestion des accès permettent d'organiser le contrôle d'accès en créant des regroupements de ressources flexibles, permettant à vos ressources Block Storage for VPC de croître sans nécessiter de mises à jour des règles IAM.

Vous pouvez créer des balises de gestion des accès, puis les appliquer à des volumes nouveaux ou existants. Utilisez l'interface utilisateur IAM ou l'API de recherche globale et de balisage pour créer la balise de gestion des accès. Ensuite, à partir de l'interface utilisateur ou de l'API VPC, ajoutez la gestion des accès lorsque vous créez un volume ou modifiez un volume existant. Vous ne pouvez pas ajouter ces balises aux volumes lors de la mise en service. Une fois que vous avez ajouté les balises de gestion des accès, vous pouvez gérer l'accès à ces balises à l'aide des règles IAM. Pour plus d'informations, voir Application de balises de gestion des accès à un volume Block Storage for VPC.

Pour plus d'informations sur la gestion des étiquettes pour votre compte, voir Utilisation d'étiquettes.

Instantanés de stockage par blocs

Les instantanés de Block Storage pour VPC sont des copies ponctuelles de vos volumes de données ou de démarrage Block Storage for VPC Pour protéger vos données dans le cas improbable d'une défaillance d'une zone ou d'une région, pensez aux instantanés de Block Storage pour VPC. En planifiant des images instantanées à intervalles réguliers, les données peuvent être répliquées soit dans une autre zone de la même région, soit dans plusieurs régions, de sorte qu'une copie soit disponible dans une autre région. Les images instantanées peuvent également être mises en cache pour une restauration rapide. Avec la restauration rapide, vous pouvez atteindre un objectif de temps de reprise plus rapide que la restauration à partir d'un instantané standard. Les instantanés peuvent être partagés avec d'autres comptes pour créer des volumes dans leurs VPC. Pour plus d'informations sur les instantanés de Block Storage pour VPC, voir À propos des instantanés de Block Storage en bloc pour VPC et Planification des instantanés.

Block Storage for VPC éradication des données

Si vous n'avez plus besoin d'un volume, vous pouvez le supprimer à tout moment. IBM garantit que les données que vous avez supprimées ne sont pas accessibles et que les données supprimées sont finalement écrasées et éradiquées.

Lorsque vous supprimez un volume Block Storage for VPC, ces blocs doivent être écrasés avant que cette Block Storage for VPC ne soit à nouveau mise à disposition, que ce soit pour vous ou pour un autre client.

De plus, lorsqu' IBM met hors service un disque physique, celui-ci est détruit avant d'être éliminé. Les unités déclassées sont inutilisables et toutes les données les concernant sont inaccessibles. Pour plus d'informations, voir Suppression d'un volume Block Storage for VPC.

Si vous avez des exigences de conformité, telles que NIST 800-88 Guidelines for Media Sanitization, vous devez effectuer des procédures d'assainissement des données avant de supprimer vos volumes. Pour plus d'informations, voir Assainissement des données avant la suppression d'un volume.

Etapes suivantes

Créez vos volumes Block Storage for VPC.

Pour plus d'informations sur la création et l'association de volumes, consultez les rubriques suivantes :