Sobre o Block Storage for VPC

IBM® Cloud Block Storage for Virtual Private Cloud oferece armazenamento em bloco de alto desempenho baseado em SSD para instâncias de servidores virtuais no IBM Cloud VPC. Crie volumes de inicialização e de dados com capacidade, IOPS e criptografia personalizáveis.

Visão geral

O Block Storage for VPC fornece volumes de inicialização primários e volumes de dados secundários. Os volumes de inicialização são criados e anexados automaticamente durante o fornecimento da instância. Os volumes de dados podem ser criados e associados durante o provisionamento da instância ou como volumes independentes que você poderá associar posteriormente a uma instância. Para proteger os seus dados, é possível usar as suas próprias chaves de criptografia ou escolher a criptografia gerenciada pela IBM.

Ao usar o perfil de volume SSD Defined Performance (sdp), você pode especificar o tamanho dos volumes de dados entre 1 GB e 32.000 GB e dos volumes de inicialização entre 10 e 32.000 GB. Lembre-se de que a capacidade do volume de armazenamento pode ser aumentada posteriormente, mas não pode ser reduzida. O máximo de IOPS que um volume com o perfil sdp pode suportar é 64.000. Você também pode modificar o limite de throughput no intervalo de 125-1024 MBps (1000-8192 Mbps). Os valores de capacidade, IOPS e taxa de transferência dos volumes criados com o perfil sdp podem ser modificados mesmo quando o volume não estiver anexado a uma instância de servidor virtual.

A capacidade dos volumes criados com os perfis tradicionais varia de 10 GB a 16.000 GB. Para volumes de dados anexados a uma instância de servidor virtual, você pode aumentar a capacidade do volume em incrementos de GB; o valor máximo depende do seu perfil de volume. Também é possível aumentar ou diminuir IOPS para um volume conectado a uma instância.

O Block Storage for VPC suporta todos os perfis de servidores virtuais.

Os dados de volume do Block Storage for VPC são armazenados de maneira redundante em vários discos físicos em uma Zona de Disponibilidade para evitar perda de dados devido à falha de qualquer componente único.

Todos os volumes de armazenamento em bloco são criptografados em repouso por meio de criptografia gerenciada pel IBM, por padrão. Você também pode usar suas próprias chaves raiz (CRKs) para encapsular as chaves gerenciadas pelo provedor e oferecer uma camada adicional de segurança.

É possível configurar até 300 volumes do serviço “ Block Storage for VPC ” por conta em uma região. Você pode solicitar o aumento dessa cota abrindo um ticket de suporte e especificando em qual zona precisa de mais volumes.

Quando você cria, visualiza ou atualiza um volume Block Storage for VPC ou restaura um volume a partir de um instantâneo, o estado de integridade do volume é relatado no console, na CLI e na API. Para obter mais informações, consulte Block Storage for VPC estados de saúde do volume.

Tipos de volume Block Storage for VPC

É possível conectar apenas um volume de inicialização a uma instância de servidor virtual por vez, mas é possível conectar até 12 volumes de dados do tipo “ Block Storage for VPC ” a uma única instância.

Para outros limites, consulte Limites de anexos de volume.

Volumes de inicialização

Ao criar uma instância, você pode especificar se o volume de inicialização deve ser preenchido com uma imagem padrão ou personalizada, ou com um instantâneo. A capacidade do volume de inicialização depende do tamanho mínimo provisionado da imagem ou do tamanho do instantâneo. Ele deve ser igual ou maior que o tamanho da imagem ou do instantâneo. A maioria das imagens de estoque exige um volume de inicialização de 100 GB. Algumas imagens de estoque do Linux podem ser instaladas em um volume de inicialização com capacidade de apenas 10 GB, enquanto algumas imagens de estoque do Windows exigem um mínimo de 40 GB. Se você estiver importando uma imagem personalizada, seu tamanho mínimo provisionado pode ser de 10 a 250 GB. As imagens menores que 10 GB são arredondadas para 10 GB.

Quando você cria uma instância com uma imagem padrão e não especifica o perfil e a capacidade do volume, um volume de inicialização de 100 GB com o perfil “ general-purpose ” é criado e anexado à instância por padrão.

Se você usar o console para provisionar a instância, a opção padrão para o volume de inicialização é o perfil de volume “ general-purpose ”. Ao provisionar um volume de inicialização pela CLI, pela API ou pelo Terraform, é possível especificar qualquer um dos perfis das famílias de perfis de volume tiered, custom ou defined performance. Os clientes incluídos na lista de permissões também podem usar o perfil “ sdp ” para provisionar volumes de inicialização.

É possível definir uma capacidade de volume de inicialização entre 10 GB e 250 GB ao utilizar um dos perfis de volume de primeira geração. Ao usar o perfil “ sdp ”, a capacidade máxima do volume de inicialização é de 32.000 GB. Certifique-se de que a capacidade do volume de inicialização seja igual ou superior ao tamanho da imagem ou do snapshot inicializável que você deseja usar.

Os volumes de inicialização podem ser expandidos para até 250 GB quando você estiver usando um dos perfis de primeira geração. Quando você usa um perfil de volume de segunda geração, como sdp, pode aumentar a capacidade do volume de inicialização para até 32.000 GB. Depois que a capacidade do volume de inicialização é aumentada, ela não pode ser reduzida.

Volumes de inicialização com mais de 250 GB não podem ser usados para criar uma imagem personalizada.

Por padrão, os volumes de inicialização são criptografados por criptografia gerenciada pela IBM. Opcionalmente, é possível usar as suas próprias chaves raiz (CRKs) escolhendo a criptografia gerenciada pelo cliente durante a criação de instância (consulte Criptografia gerenciada pelo cliente).

Por padrão, os volumes de inicialização são excluídos quando você exclui uma instância. É possível alterar a configuração de exclusão automática no console, pela CLI e pela API. Um volume de inicialização pode ser desconectado apenas excluindo a instância a qual ele é anexado. Um volume de inicialização não pode ser descolado de uma instância enquanto a instância existe. Para obter mais informações, consulte Gerenciamento de volumes Block Storage for VPC.

Volumes de dados

Block Storage for VPC Os volumes de dados são volumes secundários com capacidade total que varia de 1 GB a 32.000 GB para volumes de segunda geração e de 10 GB a 16.000 GB para volumes de primeira geração. O IOPS máximo para volumes de dados varia de acordo com o tamanho e o perfil do volume. Para obter mais informações, consulte Perfis do Block Storage for VPC.

É possível criar volumes de dados como volumes independentes ou ao provisionar uma instância. Até que sejam conectados a uma instância, os volumes independentes permanecem em um estado não conectado. Ao criar um volume de dados como parte do fornecimento da instância, o volume é anexado automaticamente à instância.

Os volumes de dados são criptografados por padrão com a criptografia gerenciada pela IBM. Você também pode criptografar volumes de dados usando suas próprias chaves raiz. Você pode usar Hyper Protect Virtual Servers ou IBM Key Protect for IBM Cloud como seu serviço de gerenciamento de chaves.

Block Storage for VPC Os volumes de dados podem ser associados a qualquer instância disponível na sua zona, de acordo com a sua conta de cliente e suas permissões, e dentro de certos limites.

Quando a instância é excluída, esses volumes são desanexados por padrão. Por padrão, a remoção permite que seus dados persistam além do ciclo de vida da instância de servidor virtual. Somente a associação do volume com a instância é removida. Os volumes removidos podem ser anexados a uma instância em execução disponível sem reprovisionar o volume ou a instância. Ou você pode excluir os volumes de dados manualmente depois que eles forem desconectados.

Ao criar volumes, você pode especificar se deseja que os volumes de dados sejam excluídos quando a instância for excluída. É possível ativar e desativar o recurso de exclusão automática no console, pela CLI ou pela API.

Também é possível aumentar o tamanho de um volume anexado no console, na CLI ou com a API. Para volumes de primeira geração, é possível aumentar a capacidade em incrementos de GB até um máximo de 16.000 GB, dependendo do perfil do volume. Para volumes de segunda geração que usam o perfil sdp, você pode aumentar a capacidade para até 32.000 GB. Para obter mais informações, consulte Expansão da capacidade do volume Block Storage for VPC e Gerenciamento de volumes Block Storage for VPC.

Block Storage for VPC perfis de volume

Os perfis de volume definem as características de capacidade e desempenho dos volumes de armazenamento. Assim, você pode escolher a melhor opção para suas necessidades específicas, quer o volume seja destinado ao uso geral ou a cargas de trabalho de alto desempenho.

Perfil de desempenho definido para SSD

O perfil “ sdp ” está disponível para determinados clientes. Para solicitar acesso, entre em contato com a equipe de atendimento da sua conta no IBM ou abra um ticket de suporte.

O perfil de desempenho “SSD Defined” está disponível em Dallas (us-south), Chennai (in-che), Frankfurt (eu-de), Londres (eu-gb), Madri (eu-es), Montreal (ca-mon), Mumbai (in-mum), Osaka (jp-osa), São Paulo (br-sao), Sydney (au-syd), Tóquio (jp-tok), Toronto (ca-tor) e Washington (us-east). Você pode definir capacidade personalizada, limite de taxa de transferência personalizado e IOPS personalizados para seus volumes de segunda geração.

As seguintes limitações se aplicam a esta liberação:

  • O perfil sdp está disponível para uso somente com recursos de computação de segunda e terceira geração.
  • Não há suporte para inicialização segura a partir do volume de inicialização do site sdp. Se você quiser provisionar uma instância de servidor virtual com perfis de instância Intel Gen 3 ou Confidential Computing e um volume de inicialização sdp, certifique-se de não ativar a inicialização segura.
  • Não há suporte para uso como volume de inicialização com perfis de instância acelerada - Geração 3.
  • Não há suporte para a plataforma IBM Z (arquitetura s390x ) ou Bare Metal Servers for VPC.
  • Não há suporte para a importação de imagens criptografadas personalizadas.
  • Não há suporte para a criação de uma imagem personalizada a partir de um volume de inicialização com criptografia gerenciada pelo cliente.
  • Não há suporte para a criação de uma imagem personalizada a partir de um volume de inicialização maior que 250 GB.
  • Não há suporte para a migração de volumes entre zonas.
  • O perfil sdp não está disponível nas regiões de Chennai - Airtel (in-che), Mumbai - Airtel (in-mum) e Montreal (ca-mon).

Perfis de volume tradicionais

Ao criar um volume do tipo “ Block Storage for VPC ” em sua zona de disponibilidade, você pode utilizar três perfis de camadas diferentes, com níveis de IOPS predefinidos. Ou você pode selecionar um perfil personalizado e definir seu próprio nível de IOPS com base na capacidade do volume. Todos os perfis são apoiados por unidades de estado sólido (SSDs).

Para obter mais informações, consulte Perfis do Block Storage for VPC.

Você pode migrar seu volume de um perfil de volume tradicional para o perfil “SSD Defined Performance”, que está na lista de permissões. Para obter mais informações, consulte Migração de volume de armazenamento em bloco. {: tip}Um volume de dados do Block Storage for VPC pode ser associado a um recurso de computação por vez.

Protegendo seus dados

Estão disponíveis ferramentas e recursos específicos de segurança para ajudá-lo a gerenciar seus dados com segurança ao usar o IBM Cloud® Virtual Private Cloud. Os tópicos a seguir abordam o controle de acesso, a criptografia de dados, o gerenciamento de configuração e as opções de auditoria para seus volumes de armazenamento.

Funções do IAM para criação e gerenciamento de volumes

Block Storage for VPC requer permissões do IAM para o controle de acesso baseado em funções. Dependendo da função atribuída, você pode criar e gerenciar volumes. Para mais informações, veja Funções e ações do IAM para Block Storage for VPC.

Para obter mais informações, consulte as melhores práticas para designar acesso. Para o processo completo do IAM, que inclui convidar usuários para sua conta e designar acesso ao Cloud IAM, consulte o Tutorial de introdução do IAM.

Autorizações de serviço para serviço do IAM

Você pode usar o IAM ( Cloud Identity and Access Management ) para criar ou remover uma autorização que conceda a um serviço acesso a outro serviço. Para Block Storage for VPC, você precisa criar uma autorização de serviço a serviço para configurar a criptografia gerenciada pelo cliente e os backups. Para obter mais informações, consulte Estabelecimento de autorizações de serviço a serviço para Block Storage for VPC.

Restrições baseadas em contexto

Você pode ativar restrições baseadas em contexto (CBR) para operações de volume de blocos. Essas restrições funcionam com as políticas tradicionais do IAM, que são baseadas na identidade, para fornecer uma camada extra de proteção. Ao contrário das políticas de IAM, as restrições baseadas no contexto não concedem acesso. As restrições baseadas em contexto verificam se uma solicitação de acesso vem de um contexto permitido que você configurou, como a criação de um volume de dados. Para obter mais informações, consulte Proteção dos serviços de infraestrutura da nuvem privada virtual(VPC)com restrições baseadas em contexto.

Criptografia em repouso e em trânsito

Todos os volumes de armazenamento em bloco são criptografados em repouso por meio de criptografia gerenciada pel IBM, por padrão. Para obter mais informações sobre os protocolos padrão do setor que o IBM Cloud® segue para a criptografia de dados, consulte IBM-managed encryption.

Você também pode optar por proteger seus volumes criando uma criptografia de envelope com suas próprias chaves raiz, armazenadas em um dos Sistemas de Gerenciamento de Chaves (KMS) aprovados. Em IBM Cloud, o KMS pode estar localizado na mesma conta ou em outra conta que o serviço que está usando uma chave de criptografia. Esse padrão de implantação permite que as empresas gerenciem centralmente as chaves de criptografia para todas as contas corporativas.

Seus dados são protegidos enquanto estão em repouso e também em trânsito do armazenamento para o hipervisor e o host. Depois de definir o tipo de criptografia de um volume, esse tipo não pode mais ser alterado.

Para obter mais informações sobre a criptografia de dados, consulte Sobre a criptografia de dados para VPC.

eventos de rastreamento de atividade

Você pode usar IBM Cloud® Activity Tracker Event Routing para configurar como encaminhar eventos de auditoria. Os eventos de auditoria são dados essenciais para as operações de segurança e um elemento fundamental para o cumprimento dos requisitos de conformidade. Esses eventos são acionados quando você cria, modifica ou exclui um volume de bloco. Para obter mais informações, consulte Eventos de rastreamento de atividades para IBM Cloud VPC.

Tags para volumes Block Storage for VPC

Block Storage for VPC está ativado para Pesquisa e Marcação Global ( GhoST ). Você pode criar e aplicar tags de usuário e tags de gerenciamento de acesso a volumes para controlar e organizar melhor seus recursos Block Storage for VPC na VPC.

Você também pode aplicar tags aos seus volumes de inicialização e de dados a qualquer momento no console, na CLI, com a API e no Terraform. Cada recurso pode ter até 1000 tags de usuário e não mais de 250 tags de acesso. No entanto, apenas 100 tags podem ser anexadas ou desconectadas na mesma operação

Tags de usuário

As tags de usuário são identificadas de forma exclusiva por um identificador de Nome de Recurso na Nuvem (CRN). Ao criar uma tag de usuário, você define um nome exclusivo dentro da sua conta de cobrança. Você pode definir tags de usuário no formato de rótulo ou de chave-valor.

É possível adicionar tags de usuário ao criar um volume do Block Storage for VPC ou ao atualizar um volume existente. Você também pode adicionar tags a uma inicialização ou volume de dados durante a criação de instância.

As tags de usuário do volume também são utilizadas pelas políticas de backup para criar instantâneos automáticos de backup do volume. Crie, visualize e gerencie tags de usuário pela interface do usuário, pela linha de comando, pela API ou pelo Terraform, e remova-as a qualquer momento.

Tags de gerenciamento de acesso

As tags de gerenciamento de acesso ajudam a organizar o controle de acesso criando agrupamentos de recursos flexíveis, permitindo que seus recursos do Block Storage for VPC cresçam sem requerer atualizações para as políticas do IAM.

Você pode criar tags de gerenciamento de acesso e depois aplicá-las em volumes novos ou existentes. Use a UI IAM ou a API Global Search e Tagging para criar a tag de gerenciamento de acesso. Em seguida, na IU do VPC ou na API, inclua o gerenciamento de acesso ao criar um volume ou modificar um volume existente. Não é possível adicionar essas tags aos volumes durante o provisionamento. Depois de adicionar as tags de gerenciamento de acesso, é possível gerenciar o acesso a elas usando as políticas do IAM. Para obter mais informações, consulte Aplicar tags de gerenciamento de acesso a um volume Block Storage for VPC.

Para obter mais informações sobre o gerenciamento de tags para a sua conta, consulte Trabalhando com tags.

Capturas de armazenamento de bloco

Os Snapshots Block Storage para VPC são cópias pontuais de seus volumes de dados ou de inicialização Block Storage for VPC. Para proteger seus dados no caso improvável de uma falha de zona ou região, considere os Snapshots Block Storage para VPC. Ao planejar capturas instantâneas em intervalos regulares, os dados podem ser replicados para outra zona na mesma região ou região cruzada, para que uma cópia esteja disponível em outra região. Capturas instantâneas também podem ser armazenadas em cache para restauração rápida. Com a restauração rápida, é possível atingir um objetivo de tempo de recuperação que é mais rápido do que a restauração a partir de uma captura instantânea regular Os instantâneos podem ser compartilhados com outras contas para criar volumes em suas VPCs. Para obter mais informações sobre Snapshots ' Block Storage para VPC, consulte ' Sobre os instantâneos " Block Storage para VPC e ' Instantâneos de planejamento.

Block Storage for VPC erradicação de dados

Se você não precisar mais de um volume, poderá excluí-lo a qualquer momento. O site IBM garante que os dados excluídos não poderão ser acessados e que os dados excluídos serão eventualmente substituídos e erradicados.

Ao excluir um volume do Block Storage for VPC, esses blocos devem ser sobrescritos antes que esse Block Storage for VPC seja disponibilizado novamente, seja para você ou para outro cliente.

Além disso, quando a IBM retira uma unidade física de serviço, ela é destruída antes do descarte. As unidades desatribuídas são inutilizadas e todos os dados contidos nelas ficam inacessíveis. Para obter mais informações, consulte Exclusão de um volume Block Storage for VPC.

Se você tiver requisitos extras de conformidade, como o NIST 800-88 Guidelines for Media Sanitization, deverá realizar procedimentos de limpeza de dados antes de excluir seus volumes. Para obter mais informações, consulte Sanitizar seus dados antes de excluir um volume.

Próximas etapas

Crie seus volumes Block Storage for VPC.

Para obter mais informações sobre como criar e conectar volumes, consulte os tópicos a seguir: