Vérification de l'état de chiffrement du disque
Le site IBM Cloud Hyper Protect Virtual Servers pour VPC est obsolète. À partir du 28 février 2026, vous ne pourrez plus créer de nouvelles instances. Les instances existantes sont prises en charge jusqu'au 20 février 2027. Toutes les instances qui existeront encore à cette date seront supprimées. Vous pouvez redéployer vos charges de travail en utilisant IBM Confidential Computing Container Runtime(anciennement connu sous le nom de Hyper Protect Virtual Servers ) ou IBM Confidential Computing Container Runtime for Red Hat Virtualization Solutions(anciennement connu sous le nom de Hyper Protect Container Runtime for Red Hat Virtualization Solutions). Pour plus d'informations sur la migration des données, voir le guide Migration. Pour plus d'informations, voir l'annonce de dépréciation du service.
Le disque racine et les disques de données de l'instance Hyper Protect Virtual Servers for VPC sont chiffrés avec le chiffrement Linux Unified Key Setup (LUKS). Vous pouvez vérifier le statut du chiffrement en consultant les messages du journal.
-
Le disque racine est recréé et chiffré à chaque amorçage avec le contenu d'origine. Une phrase passe pour le disque racine n'est pas stockée.
-
Le chiffrement du disque de données est configuré à l'aide des "points de départ" fournis dans les sections
workloadetenvdu contrat et, si vous activez l'intégration, une troisième valeur de départ de Hyper Protect Crypto Services. Lors du lancement de l'instance, les disques sont connectés et chiffrés à l'aide des valeurs de départ pour créer une phrase passe LUKS. Si les informations de départ ou le disque de données ne sont pas configurées, le lancement de l'instance échoue. Pour plus d'informations, voir La sous-sectionworkload-volumesdu contrat.
Le démon de vérification de l'état du chiffrement du disque vérifie toutes les heures les en-têtes cryptographiques du disque racine et des disques de données connectés à l'instance. Ensuite, il écrit les messages d'information sur l'état du chiffrement du disque dans le journal.
L'exemple suivant illustre les messages liés à la vérification du chiffrement de disque dans le journal.
...
Nov 29 10:24:07 hpvs211vsi verify-disk-encryption info HPL13000I: Verify LUKS Encryption...
Nov 29 10:24:07 hpvs211vsi systemd info verify-disk-encryption-invoker.service: Succeeded.
...
Nov 29 10:24:08 hpvs211vsi verify-disk-encryption info Checked for mount point /mnt/data, LUKS encryption with 1 key slot found
Nov 29 10:24:08 hpvs211vsi verify-disk-encryption info HPL13001I: Root disk and all the data disks are encrypted
...
Remarque :
-
Vous ne pouvez pas configurer l'intervalle des vérifications du statut de chiffrement de disque.
-
Pour traiter les attaques par refus de service, les demandes sont régulées à trois par cinq minutes.
-
Pour vérifier que le volume de données monté est chiffré, vous pouvez déclencher explicitement
echo 'HPL13000I' | systemd-catsur l'instance de serveur virtuel et les résultats sont capturés dans les journaux.