Verifica dello stato di codifica del disco
Il sito IBM Cloud Hyper Protect Virtual Servers per VPC è deprecato. A partire dal 28 febbraio 2026, non sarà più possibile creare nuove istanze. Le istanze esistenti sono supportate fino al 20 febbraio 2027. Tutte le istanze ancora esistenti a quella data saranno eliminate. È possibile distribuire nuovamente i carichi di lavoro utilizzando IBM Confidential Computing Container Runtime(precedentemente noto come Hyper Protect Virtual Servers ) o IBM Confidential Computing Container Runtime for Red Hat Virtualization Solutions(precedentemente noto come Hyper Protect Container Runtime for Red Hat Virtualization Solutions). Per informazioni sulla migrazione dei dati, consultare la guida Migrazione. Per ulteriori informazioni, vedere l'annuncio di deprezzamento del servizio.
Sia il disco root che i dischi di dati nell'istanza Hyper Protect Virtual Servers for VPC sono crittografati con la crittografia Linux Unified Key Setup (LUKS). È possibile verificare lo stato della codifica controllando i messaggi nel log.
-
Il disco root viene ricreato e crittografato ad ogni avvio con il contenuto originale. Una passphrase per il disco root non è memorizzata.
-
La crittografia del disco di dati viene configurata utilizzando i "valori di inizializzazione" forniti nelle sezioni
workloadeenvall'interno del contratto e, se abiliti l'integrazione, un terzo valore di inizializzazione da Hyper Protect Crypto Services. Durante l'avvio dell'istanza, i dischi vengono collegati e codificati utilizzando i valori di inizializzazione per creare una passphrase LUKS. Se le informazioni di inizializzazione o il disco di dati non sono configurati, l'inizializzazione dell'istanza non riesce. Per ulteriori informazioni, consultare La sottosezioneworkload-volumesdel contratto.
Il demone di controllo dello stato di crittografia del disco controlla ogni ora le intestazioni crittografiche del disco root e dei dischi dati collegati all'istanza. Quindi, scrive i messaggi informativi sullo stato della crittografia del disco nel registro.
Il seguente esempio mostra i messaggi relativi al controllo della codifica del disco all'interno del log.
...
Nov 29 10:24:07 hpvs211vsi verify-disk-encryption info HPL13000I: Verify LUKS Encryption...
Nov 29 10:24:07 hpvs211vsi systemd info verify-disk-encryption-invoker.service: Succeeded.
...
Nov 29 10:24:08 hpvs211vsi verify-disk-encryption info Checked for mount point /mnt/data, LUKS encryption with 1 key slot found
Nov 29 10:24:08 hpvs211vsi verify-disk-encryption info HPL13001I: Root disk and all the data disks are encrypted
...
Nota:
-
Non è possibile configurare l'intervallo dei controlli dello stato di crittografia del disco.
-
Per risolvere gli attacchi Denial - of - Service, le richieste vengono limitate a tre ogni cinque minuti.
-
Per verificare che il volume di dati montato sia codificato, puoi attivare esplicitamente
echo 'HPL13000I' | systemd-catsulla VSI e i risultati vengono acquisiti nei log.