Informazioni su Block Storage for VPC
IBM® Cloud Block Storage for Virtual Private Cloud fornisce uno storage a blocchi ad alte prestazioni basato su SSD per le istanze di server virtuali su IBM Cloud VPC. Crea volumi di avvio e di dati con capacità, IOPS e crittografia personalizzabili.
Panoramica
Block Storage for VPC fornisce volumi di avvio primari e volumi di dati secondari. I volumi di avvio vengono automaticamente creati e collegati durante il provisioning dell'istanza. I volumi di dati possono essere creati e collegati durante il provisioning dell'istanza oppure come volumi indipendenti che è possibile collegare successivamente a un'istanza. Per proteggere i tuoi dati, puoi utilizzare le tue chiavi di crittografia oppure optare per la crittografia gestit IBM.
Quando si utilizza il profilo di volume SSD Defined Performance (sdp), è possibile specificare la dimensione dei volumi di dati da 1 GB a 32.000 GB e dei volumi di avvio da 10 a 32.000 GB. Ricordate che la capacità del volume di
archiviazione può essere aumentata in seguito, ma non può essere diminuita. L'IOPS massimo che un volume con il profilo sdp può supportare è 64.000. È inoltre possibile modificare il limite di throughput nell'intervallo 125-1024
MBps (1000-8192 Mbps). I valori di capacità, IOPS e throughput dei volumi creati con il profilo sdp possono essere modificati anche quando il volume non è collegato a un'istanza di server virtuale.
La capacità dei volumi creati con i profili tradizionali va da 10 GB a 16.000 GB. Per i volumi di dati collegati a un'istanza di server virtuale, è possibile aumentare la capacità del volume con incrementi di GB; il valore massimo dipende dal profilo del volume. Puoi anche aumentare o diminuire l'IOPS per un volume collegato a un'istanza.
Block Storage for VPC supporta tutti i profili del server virtuale .
I dati del volume Block Storage for VPC vengono archiviati in modo ridondante su più dischi fisici in una zona di disponibilità per evitare la perdita di dati a causa di un malfunzionamento di un singolo componente.
Per impostazione predefinita, tutti i volumi di archiviazione a blocchi sono crittografati a riposo tramite la crittografia gestita d IBM. È inoltre possibile utilizzare le proprie chiavi radice (CRK) per avvolgere le chiavi gestite dal provider e garantire un ulteriore livello di sicurezza.
È possibile configurare fino a 300 volumi " Block Storage for VPC " per account in una regione. È possibile richiedere un aumento di questa quota aprendo un ticket di assistenza e specificando in quale zona è necessario un volume maggiore.
Quando si crea, visualizza o aggiorna un volume Block Storage for VPC o si ripristina un volume da una snapshot, lo stato di salute del volume viene riportato nella console, nella CLI e nell'API. Per ulteriori informazioni, vedere Block Storage for VPC Stati di salute del volume.
Block Storage for VPC tipi di volume
È possibile collegare un solo volume di avvio a un'istanza di server virtuale alla volta, ma è possibile collegare fino a 12 volumi di dati " Block Storage for VPC " a una singola istanza.
Per altri limiti, vedere Limiti di attacco del volume.
Volumi di avvio
Quando si crea un'istanza, è possibile specificare se il volume di avvio deve essere popolato con un'immagine stock o personalizzata, oppure con un'istantanea. La capacità del volume di avvio dipende dalla dimensione minima di provisioning dell'immagine o dalla dimensione dell'istantanea. Deve essere uguale o più grande della dimensione dell'immagine o dell'istantanea. La maggior parte delle immagini stock richiede un volume di avvio di 100 GB. Alcune immagini stock di Linux possono essere installate su un volume di avvio con una capacità di appena 10 GB, mentre alcune immagini stock di Windows richiedono un minimo di 40 GB. Se si importa un'immagine personalizzata, la dimensione minima assegnata può essere compresa tra 10 e 250 GB. Le immagini di dimensioni inferiori a 10 GB vengono arrotondate a 10 GB.
Quando si crea un'istanza con un'immagine predefinita senza specificare il profilo e la capacità del volume, per impostazione predefinita viene creato un volume di avvio da 100 GB con il profilo " general-purpose " e
collegato all'istanza.
Se si utilizza la console per configurare l'istanza, l'opzione predefinita per il volume di avvio è il profilo volume " general-purpose ". Quando si configura un volume di avvio tramite la CLI, l'API o Terraform, è possibile
specificare uno qualsiasi dei profili appartenenti alle famiglie di profili di volume tiered, custom o defined performance. I clienti inseriti nella lista bianca possono inoltre utilizzare il profilo
" sdp " per configurare i volumi di avvio.
Quando si utilizza uno dei profili di volume di prima generazione, è possibile specificare una capacità del volume di avvio compresa tra 10 GB e 250 GB. Quando si utilizza il profilo " sdp ", la capacità massima del
volume di avvio è di 32.000 GB. Assicurarsi che la capacità del volume di avvio sia pari o superiore alla dimensione dell'immagine o dello snapshot avviabile che si desidera utilizzare.
I volumi di avvio possono essere espansi fino a 250 GB se si utilizza uno dei profili di prima generazione. Quando si utilizza un profilo di volume di seconda generazione, come sdp, è possibile aumentare la capacità del volume
di avvio fino a 32.000 GB. Una volta aumentata la capacità del volume di avvio, non è possibile ridurla.
I volumi di avvio di dimensioni superiori a 250 GB non possono essere utilizzati per creare un'immagine personalizzata.
Per impostazione predefinita, i volumi di avvio sono crittografati tramite la crittograf IBM. Facoltativamente, puoi utilizzare le tue proprie chiavi root (CRK) scegliendo la crittografia gestita dal cliente durante la creazione dell'istanza (vedi Crittografia gestita dal cliente).
Per impostazione predefinita, i volumi di avvio vengono eliminati quando si elimina un'istanza. È possibile modificare l'impostazione di eliminazione automatica nella console, tramite la CLI e tramite l'API. Un volume di avvio può essere scollegato solo eliminando l'istanza a cui è collegato. Un volume di avvio non può essere scollegato da un'istanza mentre l'istanza esiste. Per ulteriori informazioni, vedere Gestione dei volumi Block Storage for VPC.
Volumi di dati
Block Storage for VPC I volumi dati sono volumi secondari con una capacità totale compresa tra 1 GB e 32.000 GB per i volumi di seconda generazione e tra 10 GB e 16.000 GB per i volumi di prima generazione. L'IOPS massimo per i volumi di dati varia in base alle dimensioni e al profilo del volume. Per ulteriori informazioni, vedi Profili Block Storage for VPC.
È possibile creare volumi di dati sia come volumi indipendenti sia al momento del provisioning di un'istanza. I volumi autonomi sono nello stato scollegato finché non colleghi il volume a un'istanza. Quando crei un volume di dati come parte del provisioning di un'istanza, il volume viene automaticamente collegato all'istanza.
I volumi di dati sono crittografati per impostazione predefinita con la crittografia gestita da IBM. Puoi anche crittografare i volumi di dati utilizzando le tue chiavi root. È possibile utilizzare Hyper Protect Virtual Servers o IBM Key Protect for IBM Cloud come servizio di gestione delle chiavi.
Block Storage for VPC I volumi di dati possono essere associati a qualsiasi istanza disponibile nella propria zona, in base all'account cliente e alle autorizzazioni, e entro determinati limiti.
Quando l'istanza viene eliminata, questi volumi vengono staccati per impostazione predefinita. Lo scollegamento per impostazione predefinita consente a tuoi dati di perdurare anche dopo il ciclo di vita della VSI (virtual server instance). Viene rimossa solo l'associazione del volume con l'istanza. I volumi scollegati possono essere collegati a un'istanza disponibile, in esecuzione senza eseguire nuovamente il provisioning del volume o dell'istanza. In alternativa, è possibile eliminare manualmente i volumi di dati dopo averli scollegati.
Quando si creano dei volumi, è possibile specificare se si desidera che i volumi di dati vengano eliminati al momento dell'eliminazione dell'istanza. È possibile attivare e disattivare la funzione di eliminazione automatica nella console, tramite la CLI o l'API.
È inoltre possibile aumentare le dimensioni di un volume collegato nella console, dalla CLI o con l'API. Per i volumi di prima generazione, è possibile aumentare la capacità in incrementi di GB fino a 16.000 GB, a seconda del profilo del volume.
Per i volumi di seconda generazione che utilizzano il profilo sdp, è possibile aumentare la capacità fino a 32.000 GB. Per ulteriori informazioni, vedere Espansione della capacità del volume Block Storage for VPC e Gestione dei volumi Block Storage for VPC.
Block Storage for VPC profili di volume
I profili di volume definiscono le caratteristiche di capacità e prestazioni dei volumi di archiviazione. In questo modo è possibile scegliere l'opzione migliore per le proprie esigenze specifiche, sia che il volume sia destinato a un uso generico o a carichi di lavoro ad alte prestazioni.
Profilo prestazionale definito per SSD
Il profilo " sdp " è disponibile per alcuni clienti selezionati. Per richiedere l'accesso, contatta il team di assistenza dedicato al tuo account IBM oppure apri una richiesta di assistenza.
Il profilo "Defined Performance" per SSD è disponibile a Dallas (us-south), Chennai (in-che), Francoforte (eu-de), Londra (eu-gb), Madrid (eu-es), Montreal (ca-mon),
Mumbai (in-mum), Osaka (jp-osa), San Paolo (br-sao), Sydney (au-syd), Tokyo (jp-tok), Toronto (ca-tor) e Washington (us-east). È possibile specificare
una capacità personalizzata, un limite di throughput personalizzato e un valore IOPS personalizzato per i volumi di seconda generazione.
A questa release si applicano le seguenti limitazioni:
- Il profilo
sdpè disponibile solo per le risorse di calcolo di seconda e terza generazione. - L'avvio sicuro dal volume di avvio
sdpnon è supportato. Se si desidera eseguire il provisioning di un'istanza di server virtuale con profili di istanza Intel Gen 3 o Confidential Computing e un volume di avviosdp, assicurarsi di non abilitare l'avvio sicuro. - Nessun supporto per l'utilizzo come volume di avvio con i profili di istanza accelerati - Gen 3.
- Nessun supporto per la piattaforma IBM Z (architettura s390x ) o Bare Metal Servers for VPC.
- L'importazione di immagini criptate personalizzate non è supportata.
- La creazione di un'immagine personalizzata da un volume di avvio con crittografia gestita dal cliente non è supportata.
- La creazione di un'immagine personalizzata da un volume di avvio superiore a 250 GB non è supportata.
- La migrazione dei volumi tra le zone non è supportata.
- Il profilo
sdpnon è disponibile nelle regioni di Chennai - Airtel (in-che), Mumbai - Airtel (in-mum) e Montreal (ca-mon).
Profili di volume tradizionali
Quando si crea un volume di tipo “ Block Storage for VPC ” nella propria zona di disponibilità, è possibile utilizzare tre diversi profili a livelli con livelli di IOPS predefiniti. Oppure è possibile selezionare un profilo personalizzato e definire il proprio livello di IOPS in base alla capacità del volume. Tutti i profili sono supportati da SSD (solid - state drive).
Per ulteriori informazioni, vedi Profili Block Storage for VPC.
È possibile migrare il volume da un profilo volume tradizionale al profilo SSD Defined Performance incluso nell'elenco delle eccezioni. Per ulteriori informazioni, vedere Migrazione del volume di archiviazione a blocchi. {: tip}Un volume di dati " Block Storage for VPC " può essere associato a una sola risorsa di calcolo alla volta.
Protezione dei tuoi dati
Sono disponibili strumenti e funzionalità specifici per la sicurezza che ti aiutano a gestire i tuoi dati in modo sicuro quando utilizzi IBM Cloud® Virtual Private Cloud. Gli argomenti seguenti trattano il controllo degli accessi, la crittografia dei dati, la gestione della configurazione e le opzioni di auditing per i volumi di archiviazione.
Ruoli IAM per la creazione e la gestione dei volumi
Block Storage for VPC richiede autorizzazioni IAM per il controllo degli accessi basato sui ruoli. A seconda del ruolo assegnato, puoi creare e gestire i volumi. Per ulteriori informazioni, vedere Ruoli e azioni IAM per Block Storage for VPC.
Per ulteriori informazioni, vedi le procedure consigliate per l'assegnazione dell'accesso. Per il processo IAM completo, che include l'invito di utenti nel tuo account e l'assegnazione dell'acceso Cloud IAM, vedi l'esercitazione introduttiva IAM.
Autorizzazioni IAM da servizio a servizio
È possibile utilizzare l' Cloud Identity and Access Management (IAM) per creare o rimuovere un'autorizzazione che consente a un servizio di accedere a un altro servizio. Per Block Storage for VPC è necessario creare un'autorizzazione da servizio a servizio per configurare la crittografia gestita dal cliente e i backup. Per ulteriori informazioni, vedere Stabilire le autorizzazioni da servizio a servizio per Block Storage for VPC.
Limitazioni basate sul contesto
È possibile abilitare le restrizioni basate sul contesto (CBR) per le operazioni sui volumi a blocchi. Queste restrizioni si affiancano ai tradizionali criteri IAM, che si basano sull'identità, per fornire un ulteriore livello di protezione. A differenza delle politiche IAM, le restrizioni basate sul contesto non assegnano diritti di accesso. Le restrizioni basate sul contesto verificano che una richiesta di accesso provenga da un contesto consentito configurato dall'utente, come la creazione di un volume di dati. Per ulteriori informazioni, vedere Protezione dei servizi di infrastruttura Virtual Private Cloud(VPC)con restrizioni basate sul contesto.
Crittografia a riposo e in transito
Per impostazione predefinita, tutti i volumi di archiviazione a blocchi sono crittografati a riposo tramite la crittografia gestita d IBM. Per ulteriori informazioni sui protocolli standard del settore adottati d IBM Cloud® per la crittografia dei dati, consultare IBM-managed encryption.
È inoltre possibile scegliere di proteggere i propri volumi creando una crittografia a busta con le proprie chiavi radice, archiviate in uno dei sistemi di gestione delle chiavi (KMS) approvati. In IBM Cloud, il KMS può trovarsi nello stesso account o in un altro del servizio che sta usando una chiave di crittografia. Questo modello di distribuzione consente alle aziende di gestire centralmente le chiavi di crittografia per tutti gli account aziendali.
I dati sono protetti a riposo e in transito dallo storage all'hypervisor e all'host. Una volta impostato il tipo di crittografia per un volume, non è più possibile modificarlo.
Per ulteriori informazioni sulla crittografia dei dati, vedi Informazioni sulla crittografia dei dati per VPC.
eventi di traccia dell'attività
È possibile utilizzare IBM Cloud® Activity Tracker Event Routing per configurare l'instradamento degli eventi di auditing. Gli eventi di auditing rappresentano dati fondamentali per le operazioni di sicurezza e costituiscono un elemento chiave per soddisfare i requisiti di conformità. Tali eventi vengono attivati quando si crea, si modifica o si elimina un volume di blocco. Per ulteriori informazioni, vedere Eventi di monitoraggio attività per IBM Cloud VPC.
Istantanee di archiviazione blocchi
Le istantanee dello Block Storage per VPC sono copie point-in-time dei volumi di avvio o di dati Block Storage for VPC. Per proteggere i dati nell'improbabile eventualità di un guasto a una zona o a una regione, prendete in considerazione Block Storage Snapshots for VPC. Pianificando le snapshot a intervalli regolari, i dati possono essere replicati in un'altra zona nella stessa regione o tra regioni, in modo che una copia sia disponibile in un'altra regione. Le istantanee possono anche essere memorizzate nella cache per un ripristino rapido. Con il ripristino rapido, è possibile raggiungere un obiettivo di tempo di ripristino più rapido rispetto al ripristino da un'istantanea regolare. Le istantanee possono essere condivise con altri account per creare volumi nelle loro VPC. Per ulteriori informazioni sulle snapshot di Block Storage per VPC, vedere Informazioni sulle snapshot di Block Storage per VPC e Pianificazione delle snapshot.
Block Storage for VPC sradicamento dei dati
Se un volume non serve più, è possibile eliminarlo in qualsiasi momento. IBM garantisce che i dati eliminati non siano accessibili e che i dati eliminati vengano sovrascritti e cancellati.
Quando si elimina un volume Block Storage for VPC, i blocchi devono essere sovrascritti prima che il volume Block Storage for VPC sia nuovamente disponibile, per l'utente o per un altro cliente.
Inoltre, quando IBM dismette un'unità fisica, questa viene distrutta prima dello smaltimento. Le unità dismesse sono inutilizzabili e i dati in esse contenuti sono inaccessibili. Per ulteriori informazioni, vedere Eliminazione di un volume Block Storage for VPC.
Se si dispone di requisiti di conformità supplementari, come le linee guida NIST 800-88 per la sanificazione dei supporti, è necessario eseguire le procedure di sanificazione dei dati prima di eliminare i volumi. Per ulteriori informazioni, vedere Sanificazione dei dati prima di eliminare un volume.
Passi successivi
Crea i tuoi volumi Block Storage for VPC.
Per ulteriori informazioni sulla creazione e l'associazione dei volumi, consultare i seguenti argomenti: